You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

调用Google STS API遇invalid_request错误:google.subject超字节限制

解决GCP工作负载身份联合中google.subject属性长度超限问题

错误原因

GCP工作负载身份联合要求映射到google.subject的属性值长度不能超过127字节。你的请求中,从AWS SigV4令牌提取并映射到该字段的内容长度超出了这个限制。

解决步骤

  • 检查当前属性映射规则:登录GCP控制台,找到对应的工作负载身份池(awspool)和提供商(alpha),查看属性映射配置。通常问题出在直接将AWS的完整ARN(比如Lambda函数的ARN)映射到google.subject,而ARN本身长度容易超过127字节。
  • 缩短映射的属性值:
    • 提取ARN的关键部分:使用GCP的映射表达式截取ARN的最后一段(函数名),示例表达式:google.subject = split(assertion.sub, ":", 6)[5]
    • 截断过长的字段:如果截取后的内容还是太长,用truncate函数限制长度,示例:google.subject = truncate(split(assertion.sub, ":", 6)[5], 127)
    • 使用哈希值替代:将原属性值哈希后作为google.subject,既保证唯一性又缩短长度,示例:google.subject = hash(assertion.sub, 64)
  • 验证映射结果:在GCP控制台的属性映射页面,使用模拟的AWS断言(比如你的Lambda ARN)测试映射效果,确认生成的google.subject长度≤127字节。
  • 重新测试API调用:更新映射规则后,再次调用STS令牌交换API,确认错误不再出现。

内容的提问来源于stack exchange,提问作者swdev123

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.27 02:18:23