You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

gcloud builds submit报403:已授ServiceAccount User仍缺iam.serviceAccounts.get权限,需何处授权?

解决Cloud Build提交时的iam.serviceAccounts.get权限错误

问题分析

你遇到的错误说明执行gcloud builds submit的本地登录用户,需要对Cloud Build使用的目标服务账号(<MY_SERVICE_ACCOUNT>)拥有iam.serviceAccounts.get权限。虽然你已经授予了Service Account User角色,但该角色并不包含这个权限,所以需要额外配置。

解决步骤

方法1:授予预定义角色(推荐)

给本地登录的gcloud用户,在目标服务账号上添加Service Account Viewer角色——这个角色内置了iam.serviceAccounts.get权限:

gcloud iam service-accounts add-iam-policy-binding <MY_SERVICE_ACCOUNT> \
  --member="user:<你的GCloud登录邮箱>" \
  --role="roles/iam.serviceAccountViewer" \
  --project=<PROJECT_ID>

方法2:添加单独权限(精细控制)

如果不需要完整的Viewer权限,可以直接给用户添加iam.serviceAccounts.get单个权限:

gcloud iam service-accounts add-iam-policy-binding <MY_SERVICE_ACCOUNT> \
  --member="user:<你的GCloud登录邮箱>" \
  --project=<PROJECT_ID> \
  --permission="iam.serviceAccounts.get"

额外注意事项

  • 若你的cloudbuild.yaml没有指定serviceAccount字段,Cloud Build会默认使用项目的Cloud Build服务账号(格式为<PROJECT_NUMBER>@cloudbuild.gserviceaccount.com),但根据错误信息,当前问题聚焦在<MY_SERVICE_ACCOUNT>,优先配置该账号的IAM绑定。
  • IAM权限变更需要1-2分钟生效,配置完成后稍等片刻再重新执行提交命令。

内容的提问来源于stack exchange,提问作者kyuden

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.16 19:20:58