You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Cloud Run部署AutoML模型时遇IAM权限错误求助

问题:Cloud Run部署AutoML模型遇IAM权限错误

尝试使用Cloud Run部署AutoML训练的模型时,构建步骤持续抛出IAM权限错误,参考相关指南配置角色后仍未解决。

错误信息

Step #3: ERROR: (gcloud.run.deploy) User [REDACTED@cloudbuild.gserviceaccount.com] does not have permission to access namespaces instance [REDACTED] (or it may not exist): 

Google Cloud Run Service Agent does not have permission to get access tokens for the service account REDACTED@cloudbuild.gserviceaccount.com. 

Please give service-REDACTED@serverless-robot-prod.iam.gserviceaccount.com permission iam.serviceAccounts.getAccessToken on the service account. 

Alternatively, if the service account is unspecified or in the same project you are deploying in, ensure that the Service Agent is assigned the Google Cloud Run Service Agent role roles/run.serviceAgent.

已配置的权限

  • Cloud Run Service Agent已分配角色:
    角色分配截图
  • 默认服务账号拥有Cloud Run Admin角色:
    默认账号角色截图
  • 已为默认计算服务账号授予Cloud Build Service Agent和Cloud Run Service Agent访问权限:
    访问权限配置截图
解决方案

核心问题是Cloud Run服务代理账号缺少对Cloud Build服务账号的iam.serviceAccounts.getAccessToken权限,按以下步骤修复:

  1. 定位Cloud Run服务代理账号
    账号格式为service-{你的项目编号}@serverless-robot-prod.iam.gserviceaccount.com,可在项目IAM页面找到该账号。

  2. 授予Token创建权限
    进入Cloud Build服务账号(即报错中的REDACTED@cloudbuild.gserviceaccount.com)的权限配置页,添加Cloud Run服务代理账号为成员,分配Service Account Token Creator角色(该角色包含所需的iam.serviceAccounts.getAccessToken权限)。

  3. 确认基础角色配置
    确保Cloud Run服务代理账号已被分配roles/run.serviceAgent角色,这是Cloud Run正常部署的必要基础权限。

  4. 重新部署验证
    完成权限配置后,重新触发Cloud Build构建流程,检查错误是否消失。

若部署时指定了跨项目服务账号,需额外确认跨项目权限配置;同项目部署则避免手动指定无关服务账号,减少权限冲突。

内容的提问来源于stack exchange,提问作者morgonhorn

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.18 22:45:36