You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

借助Firebase SDK使用Google Identity Platform所需的合适IAM权限/角色是什么

问题原因&解决方案

1. 为什么搜不到官方文档列的权限

官方文档中列出的google.cloud.identitytoolkit.*开头的条目是API服务接口名称,并非IAM系统中实际可配置的权限标识符,二者概念不同,因此你无法在IAM权限列表中搜到对应内容。

2. 自定义角色比预定义角色多403的原因

你遇到的自定义角色失效问题,通常是以下几个原因导致:

  • 权限遗漏:Identity Platform Administrator预定义角色包含了firebaseauth.tenants.*、firebaseauth.users.*等多个Firebase Auth体系下的权限,你手动复制时大概率漏选了租户管理相关的隐藏权限,部分权限不会默认显示在IAM权限的搜索结果中,需要手动输入完整标识符添加。
  • 权限传播延迟:新创建的自定义角色分配给服务账号后,IAM权限最长可能有5分钟的传播窗口期,分配完成后立刻测试会出现临时性的403报错。
  • 权限范围配置错误:如果你的自定义角色是在组织/文件夹层级创建,没有放开对应项目的资源访问权限,也会导致权限不生效。

3. 可用的最小权限列表

要满足通过Firebase SDK调用Identity Platform、管理租户的需求,你可以给自定义角色添加以下权限,不需要冗余授权:

  • 租户管理类
    • firebaseauth.tenants.create
    • firebaseauth.tenants.delete
    • firebaseauth.tenants.get
    • firebaseauth.tenants.list
    • firebaseauth.tenants.update
  • 用户管理类
    • firebaseauth.users.create
    • firebaseauth.users.delete
    • firebaseauth.users.get
    • firebaseauth.users.list
    • firebaseauth.users.update
  • 配置类(如需修改项目级认证配置可添加)
    • firebaseauth.configs.get
    • firebaseauth.configs.update
      如果测试时依然报错,可以先给自定义角色加上firebaseauth.*通配权限验证功能是否正常,再逐步收缩权限范围即可。

内容的提问来源于stack exchange,提问作者stoniemahonie

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.27 07:06:05