Cloud Function触发DAG遇IAP权限403问题求助(Composer1+Airflow2)
解决Cloud Function触发Composer 1 Airflow 2 DAG的IAP权限错误
你碰到的Service account does not have permission to access the IAP-protected application问题,根源是Composer 1搭配Airflow 2时,Airflow REST API受Identity-Aware Proxy(IAP)保护,仅配置Composer User角色不足以获取IAP的访问权限,需要补充以下配置:
给Cloud Function使用的服务账号添加IAP-secured Web App User角色(权限标识:
roles/iap.httpsResourceAccessor)
操作步骤:- 打开Google Cloud控制台的IAP管理页面
- 在「IAP-secured web apps」列表中,找到对应你Composer环境的Airflow应用(名称通常包含你的Composer环境标识)
- 点击应用右侧的「添加成员」,输入Cloud Function所用服务账号的邮箱地址
- 在角色搜索框中选择
Cloud Identity-Aware Proxy > IAP-secured Web App User - 保存配置
额外检查项:
- 确认调用的Airflow 2 API端点是Composer 1环境提供的正确地址,格式应为
https://<你的Composer环境Web UI地址>/api/v1/dags/<DAG ID>/dagRuns - 确保服务账号已正确配置
Composer User角色(你已完成此步),该角色用于访问Composer环境资源,而IAP角色专门用于突破IAP的访问限制
- 确认调用的Airflow 2 API端点是Composer 1环境提供的正确地址,格式应为
内容的提问来源于stack exchange,提问作者Diana Vazquez Romo
相关产品推荐
相关产品推荐

