You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

GCP授予项目级镜像权限后创建实例仍提示缺少compute.images.useReadOnly权限

GCP跨项目共享镜像权限报错排查方案

你遇到的报错是GCP跨项目共享镜像的常见问题,核心原因及修复方案如下:

最常见遗漏配置:未覆盖实例创建所需的服务账号权限

  • 你只给了对方组织的人员账号项目级权限,但如果对方是在自己的GCP项目中创建实例,除了用户账号外,对方创建实例时使用的服务账号也需要持有你镜像项目的compute.images.useReadOnly权限:
    • 默认场景下对方使用的是其项目的Compute Engine默认服务账号,格式为 <对方项目ID>-compute@developer.gserviceaccount.com
    • 如果你方镜像项目的自定义角色仅绑定了对方的用户/用户组,未绑定对方的服务账号,就会触发该权限报错

其他可能原因

  • 镜像单独IAM策略覆盖了项目继承权限:如果你单独给报错的特定镜像配置了独立IAM策略,且关闭了「继承项目权限」的开关,那么项目级授予的权限不会对该镜像生效。你可以进入镜像详情页的信息面板,查看IAM权限的继承状态,确认自定义角色的权限已经继承到该镜像,或手动给对应主体授予该镜像的Compute Image User预定义角色。
  • 自定义角色附加了访问限制条件:如果你的自定义角色配置了IAM条件(例如仅允许指定项目、指定IP段访问),对方的操作环境不符合条件要求时,也会被判定为无权限。
  • 权限生效延迟:新授予的IAM权限最长可能需要10分钟才能全量生效,刚配置完权限可以等待几分钟后重试。

快速验证方法

你可以直接在报错提示的<specific image>的单独IAM权限中,添加对方的用户组及对方项目的Compute Engine服务账号,授予预定义的Compute Image User角色,验证问题是否解决,该角色已经包含了你自定义角色中所有镜像相关的必要权限。

内容的提问来源于stack exchange,提问作者hod

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.24 20:24:03