You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

执行gcloud container images list-tags报访问被拒需授予什么IAM角色

问题复现场景

终端执行GCR容器镜像标签查询命令:

gcloud container images list-tags gcr.io/x/x

抛出权限拒绝错误:

(gcloud.container.images.list-tags) Access denied: gcr.io/x/x
(报错释义:执行容器镜像标签列表查询操作被拒绝,无目标镜像路径的访问权限)

解决方案

需要为执行命令的用户授予对应GCR资源的只读访问权限,有两种可落地的授权方案:

  • 最小权限配置(符合安全最小权限原则):同时绑定两个角色
    • roles/storage.objectViewer:绑定在托管gcr.io/x/x镜像的Cloud Storage存储桶层级,用于读取镜像存储对象的基础元数据
    • roles/containeranalysis.notes.viewer:绑定在镜像所属GCP项目层级,用于读取镜像关联的标签、版本元数据
      该方案仅开放命令执行必需的权限,不会额外授予多余操作能力
  • 简化配置(适配常规只读场景):直接绑定预定义角色roles/containerregistry.imageReader(容器注册表镜像读取者)
    该角色默认包含GCR镜像列表查询、标签查看、镜像拉取等全量只读权限,配置流程简单,适合开发、运维人员的日常镜像查询场景

权限绑定操作完成后,权限同步通常需要1~2分钟,等待生效后重新执行原命令即可正常返回镜像标签列表。

内容的提问来源于stack exchange,提问作者jz22

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.29 16:09:17