You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

App Engine服务账号连接私有IP CloudSQL所需的IAM权限是什么?

App Engine服务账号连接私有IP CloudSQL所需IAM权限及排障

必要IAM权限

App Engine服务账号需要以下两个核心权限才能通过私有IP连接CloudSQL实例:

  • Cloud SQL Client(roles/cloudsql.client):赋予服务账号建立CloudSQL连接的核心权限,是私有IP连接的基础权限。
  • Serverless VPC Connector User(roles/vpcaccess.connectorUser):确保服务账号有权使用指定的Serverless VPC连接器,没有此权限的话,App Engine无法通过连接器接入VPC网络访问CloudSQL。

额外排障要点

除了权限外,以下配置问题也可能导致连接超时:

  • 确认Serverless VPC连接器的所属VPC与CloudSQL实例的私有IP网络一致,且连接器的IP范围未与CloudSQL私有IP段冲突。
  • 检查CloudSQL所在VPC子网的防火墙规则,确保允许来自Serverless VPC连接器IP范围的入站流量到数据库端口(如MySQL的3306、PostgreSQL的5432)。
  • 核对app.yaml中vpc_access_connector的路径是否正确,替换<PROJECT_ID>和<REGION>为实际项目信息,避免拼写错误。
  • 确认CloudSQL实例的私有IP设置未限制仅允许特定Compute Engine实例访问,需确保VPC连接器的IP段被纳入允许范围。

操作建议

  1. 为App Engine服务账号添加上述两个IAM角色。
  2. 验证并更新VPC子网的防火墙规则,放行连接器IP段到数据库端口的流量。
  3. 重新部署App Engine应用后测试连接。

内容的提问来源于stack exchange,提问作者Dinesh Sonachalam

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.05 22:45:28