Cloud Build执行terraform apply出现Organization security policy 403错误咨询
问题根因与修复方案
创建OrganizationSecurityPolicy时检索操作出错:googleapi: Error 403: Required 'compute.globalOperations.get' permission for 'locations/global/operations/org-66596309756-1634926613476-5cef50407b412-cf45ce60-0943c3bd', forbidden
该报错核心原因是Cloud Build服务账号的权限配置未覆盖组织级资源操作的要求:
- 你已经配置的
Compute Organization Firewall Policy Admin、Compute Admin角色默认不包含compute.globalOperations.get全局操作查询权限 - 若你授予的
Owner角色仅绑定在项目层级,操作组织级的OrganizationSecurityPolicy资源时不会生效
修复步骤
- 确认权限绑定层级:操作组织级安全策略时,所有相关角色必须绑定在组织根节点或者对应安全策略所属的文件夹层级,仅项目层级的授权对组织级资源无效
- 补充缺失权限,两种方案任选:
- 最小权限方案:创建自定义角色,仅添加
compute.globalOperations.get权限,将该自定义角色绑定到Cloud Build服务账号的对应组织/文件夹层级 - 快速适配方案:给Cloud Build服务账号在对应组织/文件夹层级绑定
Compute Viewer角色,该角色默认包含所需的全局操作查询权限,不会额外授予过高操作权限
- 最小权限方案:创建自定义角色,仅添加
- 等待1-2分钟让权限生效后,重新执行
terraform apply即可
内容的提问来源于stack exchange,提问作者Dev-cloud
相关产品推荐
相关产品推荐

