App Engine服务账号连接私有IP CloudSQL所需的IAM权限是什么?
App Engine服务账号连接私有IP CloudSQL所需IAM权限及排障
必要IAM权限
App Engine服务账号需要以下两个核心权限才能通过私有IP连接CloudSQL实例:
- Cloud SQL Client(
roles/cloudsql.client):赋予服务账号建立CloudSQL连接的核心权限,是私有IP连接的基础权限。 - Serverless VPC Connector User(
roles/vpcaccess.connectorUser):确保服务账号有权使用指定的Serverless VPC连接器,没有此权限的话,App Engine无法通过连接器接入VPC网络访问CloudSQL。
额外排障要点
除了权限外,以下配置问题也可能导致连接超时:
- 确认Serverless VPC连接器的所属VPC与CloudSQL实例的私有IP网络一致,且连接器的IP范围未与CloudSQL私有IP段冲突。
- 检查CloudSQL所在VPC子网的防火墙规则,确保允许来自Serverless VPC连接器IP范围的入站流量到数据库端口(如MySQL的3306、PostgreSQL的5432)。
- 核对
app.yaml中vpc_access_connector的路径是否正确,替换<PROJECT_ID>和<REGION>为实际项目信息,避免拼写错误。 - 确认CloudSQL实例的私有IP设置未限制仅允许特定Compute Engine实例访问,需确保VPC连接器的IP段被纳入允许范围。
操作建议
- 为App Engine服务账号添加上述两个IAM角色。
- 验证并更新VPC子网的防火墙规则,放行连接器IP段到数据库端口的流量。
- 重新部署App Engine应用后测试连接。
内容的提问来源于stack exchange,提问作者Dinesh Sonachalam
相关产品推荐
相关产品推荐

