You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过AI Platform控制台OPEN JUPYTERLAB链接授予用户GCP JupyterLab访问权限

GCP JupyterLab 访问403最小权限配置方案

根因说明

仅授予roles/notebooks.admin角色会触发403错误,是因为该角色缺少两类必要权限:JupyterLab实例运行所需的服务账号模拟权限、AI Platform控制台基础访问权限。

配置步骤(遵循最小权限原则,无需授予Editor等全项目权限)

  • 第一步:授予Notebook基础访问角色
    先给目标用户授予roles/notebooks.admin角色,若无需用户管理实例创建/删除等生命周期操作,可替换为权限范围更小的roles/notebooks.viewer,仅保留实例访问能力。
    配置路径:GCP控制台 > IAM与管理 > IAM > 授予访问权限 > 输入目标用户邮箱 > 搜索对应角色后添加保存。
  • 第二步:授予服务账号模拟权限(核心必填)
    JupyterLab实例默认绑定项目的Compute Engine默认服务账号,格式为[项目编号]-compute@developer.gserviceaccount.com,需要给目标用户授予该服务账号的roles/iam.serviceAccountUser角色:
    1. 进入IAM与管理 > 服务账号页面
    2. 找到上述默认Compute Engine服务账号,勾选后打开右侧「权限」面板
    3. 点击「授予访问权限」,输入目标用户邮箱,添加Service Account User角色后保存
      若你的JupyterLab实例绑定的是自定义服务账号,替换为对应自定义服务账号执行上述操作即可。
  • 第三步:补充控制台访问最小权限
    若完成前两步后仍报403,需补充项目级的roles/serviceusage.serviceUsageViewer角色,用于允许用户读取AI Platform相关服务的启用状态。

生效验证

配置完成后等待1-2分钟让权限同步生效,用户重新点击「OPEN JUPYTERLAB」链接即可正常访问,所有授予的角色仅覆盖JupyterLab相关操作范围,不会获得项目其他资源的访问或操作权限。

内容的提问来源于stack exchange,提问作者Kristofer

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.30 20:45:05