You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用共享VPC运行Google Cloud Batch作业遇compute.subnetworks.get权限报错

问题分析与解决方案

出现CODE_GCE_PERMISSION_DENIED且提示缺少compute.subnetworks.get权限,核心原因是Compute Network User角色(roles/compute.networkUser)本身不包含该权限——即便你在项目A和B都配置了这个角色,也无法满足Batch作业的权限要求。

具体解决步骤:

  • 最小权限方案:在项目B中,为目标服务账号创建并绑定一个自定义IAM角色,该角色仅包含compute.subnetworks.get权限。这样既能满足Batch作业的需求,又不会过度授权。
  • 快速验证方案:如果不需要严格遵循最小权限原则,可以直接在项目B中给服务账号添加Compute Viewer角色(roles/compute.viewer),这个角色包含所有Compute资源的只读权限,自然覆盖compute.subnetworks.get。

额外检查点:

  • 确认权限绑定范围:要确保在项目B中,权限是直接绑定到目标子网(而非仅绑定到共享VPC网络层面),避免权限作用范围不匹配。
  • 核对作业使用的服务账号:检查Batch作业配置中的serviceAccount字段,确认实际使用的是你配置了权限的项目A服务账号,而非默认的Compute Engine服务账号。

内容的提问来源于stack exchange,提问作者Jon.yU

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.21 15:17:01