You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Cloud Run出现PermissionDenied 403 secretmanager.versions.access权限被拒绝

排查思路
  • 优先确认Cloud Run运行时绑定的服务账号权限:Cloud Scheduler调用Cloud Run时使用的服务账号仅负责完成Cloud Run接口的身份校验,Cloud Run内部代码访问Google云服务时默认使用的是Cloud Run服务自身配置的运行身份账号,二者完全独立。你可以在Cloud Run服务详情的「安全性」标签页查看当前绑定的服务账号,给该账号授予roles/secretmanager.secretAccessor角色。
  • 检查Secret的IAM权限继承规则:如果仅给服务账号授予了项目级的Secret访问权限,需要确认目标Secret没有配置独立的IAM策略覆盖项目级继承的权限;如果是针对单个Secret配置的权限,需要确认Secret ID没有拼写错误。
  • 排查代码中的身份指定逻辑:如果代码中显式配置了服务账号密钥、或者Cloud Run配置了GOOGLE_APPLICATION_CREDENTIALS环境变量指向其他身份凭证,代码会优先使用指定的身份而非Cloud Run默认的运行时服务账号,核对对应身份的权限配置。
  • 提取报错日志中的实际请求身份:在Cloud Logging中找到权限拒绝的完整错误日志,日志中principal字段会明确标注被拒绝访问的具体身份,直接给该身份授予对应权限即可,不需要盲目给所有账号授权。
  • 检查VPC Service Controls限制:如果项目开启了VPC服务边界,需要确认Cloud Run运行时服务账号、Secret Manager实例均在同一服务边界内,或边界规则已放开对应访问权限。
  • 若使用Cloud Run内置Secret挂载功能:除了给Cloud Run运行时服务账号授权外,需要确认挂载配置中选择的Secret版本处于可用状态,没有被禁用或删除。

内容的提问来源于stack exchange,提问作者Jasper Sardonicus

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.30 18:54:01