跨项目访问Document AI自定义训练处理器遇权限错误求助
问题诊断与解决方案
核心问题
你错误地将服务账号的权限授予在了调用方项目(DEV/STAGING),但Document AI处理器的权限控制是在**资源所属项目(DOCUMENT AI PROCESSING)**中配置的。处理器的documentai.processors.processOnline权限必须直接在处理器所在项目的IAM策略中授予服务账号,而非调用方项目。
修复步骤
- 切换到资源所属项目:
进入Google Cloud控制台,切换至DOCUMENT AI PROCESSING项目。 - 为服务账号配置处理器权限:
- 找到目标自定义Document AI处理器,进入其详情页面。
- 打开权限标签页,点击添加成员。
- 输入服务账号的完整邮箱地址(格式:
[服务账号名]@[创建服务账号的项目ID].iam.gserviceaccount.com)。 - 选择对应角色:
- 仅需在线处理权限时,直接授予
Document AI Processor User角色(该角色包含documentai.processors.processOnline权限)。 - 若需管理类权限,可选择
Document AI Editor等更高阶角色。
- 仅需在线处理权限时,直接授予
- 验证权限生效:
等待1-2分钟让IAM策略同步完成,再从DEV项目使用该服务账号调用处理器接口,确认权限错误消失。
额外注意事项
- 无需在DEV/STAGING项目中为该服务账号配置Document AI相关角色,除非这些项目本身存在需要访问的本地处理器。
- 服务账号的密钥需从其创建时所属的项目生成,密钥有效性与调用方项目无关,只需确保服务账号在资源所属项目拥有对应权限。
内容的提问来源于stack exchange,提问作者bismar eyner esquivel ortuste
相关产品推荐
相关产品推荐

