You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

GCP GCDN签名URL访问私有存储桶时遭遇403权限错误求助

关于GCP签名URL访问私有存储桶出现403 Forbidden的问题

我尝试创建签名URL(Signed URL)访问存储静态文件的私有云存储桶,已配置HTTP负载均衡器并启用CDN,生成密钥后绑定至后端存储桶,严格遵循官方步骤操作,但生成签名URL后访问存储桶内容时出现403 Forbidden错误。

已执行的命令

生成密钥命令

head -c 16 /dev/urandom | base64 | tr +/ -_ > KEY_FILE_NAME

添加密钥至后端存储桶命令

gcloud compute backend-buckets \
   add-signed-url-key BACKEND_NAME \
   --key-name KEY_NAME \
   --key-file KEY_FILE_NAME

生成签名URL命令

gcloud compute sign-url \
"Http://Ip/" \
--key-name key \
--key-file keyfile \
--expires-in 30m \
--validate

收到的错误信息

your client does not have permission to get url/ from this server

排查及解决方向

  • 检查URL格式:生成签名URL时使用的Http://Ip/要确保是负载均衡器的公网IP或关联域名,路径需匹配存储桶内的资源路径。私有桶默认禁止列出根目录内容,建议先指定具体文件路径(比如http://[LB_IP]/your-file.jpg)测试。
  • 密钥一致性:确认生成签名时的--key-name、--key-file,和绑定到后端桶的KEY_NAME、KEY_FILE_NAME完全一致,注意大小写和文件名拼写。
  • CDN缓存问题:若之前未签名的请求被CDN缓存,可能拦截后续签名URL访问,可尝试清除CDN缓存后再测试。
  • 后端桶权限:确保负载均衡器的服务账号(service-[PROJECT_NUMBER]@cloudservices.gserviceaccount.com)拥有storage.objects.get权限,否则即使签名正确,也无法获取资源。
  • 签名URL验证:使用--validate参数生成时,查看命令输出是否有验证失败提示,根据提示调整参数。
  • 协议匹配:如果负载均衡器配置了HTTPS,生成签名URL时必须使用https://开头,协议不匹配会导致403。

内容的提问来源于stack exchange,提问作者saikat

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.04 02:20:25