You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

GCP存储桶权限问题:添加storage.objectadmin后服务账号仍无法访问桶

问题解答

是的,你遇到的问题确实和缺少storage.buckets.get权限(或包含该权限的storage.bucketViewer角色)直接相关,具体原因如下:

  • storage.objectAdmin角色仅覆盖存储对象层面的操作权限(比如上传、下载、删除对象等),但不包含访问存储桶本身的元数据权限——要访问现有存储桶,必须具备读取桶信息的storage.buckets.get权限;
  • 即便你的服务账号有项目级的Editor权限,如果目标存储桶设置了独立的桶级IAM策略,项目级权限可能会被桶级规则覆盖,导致服务账号无法获取桶的访问权限。

解决办法

  • 直接为服务账号添加storage.bucketViewer角色:该角色包含storage.buckets.get和storage.buckets.list等基础桶访问权限,足以让账号访问现有存储桶;
  • 若仅需最小权限,可单独授予storage.buckets.get权限;
  • 检查目标存储桶的IAM政策,确认没有设置针对该服务账号的拒绝规则,确保权限在桶级别正常生效。

内容的提问来源于stack exchange,提问作者A Morales

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.24 09:04:57