Google Cloud中OWNER_GMAIL无权访问项目实例hyper-123的问题
解决GCP DNS区域创建权限报错问题
问题重现
执行命令:
./gcp.sh instance_up
报错信息:
为网络创建后缀为example.com的DNS区域myzone...
ERROR: (gcloud.dns.managed-zones.create) 用户[OWNER_GMAIL]无权访问项目实例[hyper-123](或该实例不存在):禁止访问
已为该用户添加所有者、DNS管理员、编辑者等角色,但问题仍未解决。
排查与解决步骤
确认项目ID正确性:先验证
hyper-123是否为当前活跃项目,执行:gcloud config get-value project若输出不符,切换到目标项目:
gcloud config set project hyper-123验证角色生效状态:GCP角色权限需数分钟生效,添加角色后等待5-10分钟重试。也可执行以下命令确认用户角色:
gcloud projects get-iam-policy hyper-123 --filter="bindings.members:user:OWNER_GMAIL" --format="value(bindings.role)"确保输出包含
roles/dns.admin或roles/owner这类具备DNS区域创建权限的角色。检查Cloud Shell登录账号:确认Cloud Shell使用的是配置权限的账号,执行:
gcloud config get-value account若账号不符,切换至目标账号:
gcloud auth login OWNER_GMAIL启用Cloud DNS API:确认项目中Cloud DNS API已启用,执行:
gcloud services list --enabled | grep dns若未找到,启用API:
gcloud services enable dns.googleapis.com排查组织政策限制:若项目属于组织,可能存在组织级政策限制DNS区域创建权限,联系组织管理员确认是否有
constraints/dns.managedZonesCreation类政策限制该用户或项目。
内容的提问来源于stack exchange,提问作者Mohammad Hosseini
相关产品推荐
相关产品推荐

