You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Cloud Run中Node.js服务器无法获取GCS存储图片的签名URL

Cloud Run部署后JSON密钥权限问题排查方案

本地依赖JSON密钥运行正常的服务,部署到Cloud Run后出现权限错误,且添加「Service Account Token Creator」角色无效,可按以下步骤排查:

  • 确认Cloud Run服务使用的服务账号:Cloud Run默认采用Compute Engine默认服务账号,若你指定了自定义账号,需确保是该账号被赋予权限,而非本地使用的JSON密钥对应账号。
  • 调整密钥使用方式:Cloud Run中优先使用工作负载身份替代直接挂载JSON密钥文件。若必须用密钥文件,需确认文件已正确挂载到容器内,且GOOGLE_APPLICATION_CREDENTIALS环境变量指向正确路径。
  • 检查角色授予对象:「Service Account Token Creator」角色需授予给发起请求的服务账号(即Cloud Run使用的账号),而非目标服务账号。比如Cloud Run服务要调用其他GCP服务,需确保Cloud Run账号拥有对目标服务账号的Token Creator权限。
  • 等待权限生效:GCP权限变更通常需要5-10分钟生效,添加角色后不要立即测试,等待一段时间再验证。
  • 查看详细日志:在Cloud Console的Cloud Run服务日志中定位具体错误信息(如调用的服务、缺失的权限类型),精准定位问题根源。
  • 验证OAuth范围:若服务需访问特定GCP API,确保Cloud Run服务账号的OAuth范围包含对应API权限(如https://www.googleapis.com/auth/cloud-platform)。

内容的提问来源于stack exchange,提问作者shady ahemd

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.26 14:50:02