You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Cloud Function触发DAG遇IAP权限403问题求助(Composer1+Airflow2)

解决Cloud Function触发Composer 1 Airflow 2 DAG的IAP权限错误

你碰到的Service account does not have permission to access the IAP-protected application问题,根源是Composer 1搭配Airflow 2时,Airflow REST API受Identity-Aware Proxy(IAP)保护,仅配置Composer User角色不足以获取IAP的访问权限,需要补充以下配置:

  • 给Cloud Function使用的服务账号添加IAP-secured Web App User角色(权限标识:roles/iap.httpsResourceAccessor)
    操作步骤:

    1. 打开Google Cloud控制台的IAP管理页面
    2. 在「IAP-secured web apps」列表中,找到对应你Composer环境的Airflow应用(名称通常包含你的Composer环境标识)
    3. 点击应用右侧的「添加成员」,输入Cloud Function所用服务账号的邮箱地址
    4. 在角色搜索框中选择Cloud Identity-Aware Proxy > IAP-secured Web App User
    5. 保存配置
  • 额外检查项:

    1. 确认调用的Airflow 2 API端点是Composer 1环境提供的正确地址,格式应为https://<你的Composer环境Web UI地址>/api/v1/dags/<DAG ID>/dagRuns
    2. 确保服务账号已正确配置Composer User角色(你已完成此步),该角色用于访问Composer环境资源,而IAP角色专门用于突破IAP的访问限制

内容的提问来源于stack exchange,提问作者Diana Vazquez Romo

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.13 23:55:18