跨文件夹用Terraform创建GKE集群遇服务账号403错误求助
问题原因与解决方案
核心原因
这个报错的本质是Google Cloud的API权限检查逻辑:当使用跨项目服务账号调用GKE API时,系统会同时验证两个项目的API状态:
- 目标集群所在的
apigw项目(你已确认启用了Container API,因此使用该项目内的服务账号可正常操作) - 服务账号所属的
svc-accnts项目——该项目必须也启用Kubernetes Engine API(container.googleapis.com)。因为服务账号的身份归属该项目,Google会验证发起请求的身份所属项目是否允许调用对应API。
服务账号完全支持跨文件夹、跨项目使用,这不是限制所在。
解决步骤
- 切换到
svc-accnts项目(编号8075178406) - 启用Kubernetes Engine API
- 等待1-2分钟让配置同步后,重新运行Terraform即可
内容的提问来源于stack exchange,提问作者Vikram
相关产品推荐
相关产品推荐

