如何通过AI Platform控制台OPEN JUPYTERLAB链接授予用户GCP JupyterLab访问权限
GCP JupyterLab 访问403最小权限配置方案
根因说明
仅授予roles/notebooks.admin角色会触发403错误,是因为该角色缺少两类必要权限:JupyterLab实例运行所需的服务账号模拟权限、AI Platform控制台基础访问权限。
配置步骤(遵循最小权限原则,无需授予Editor等全项目权限)
- 第一步:授予Notebook基础访问角色
先给目标用户授予roles/notebooks.admin角色,若无需用户管理实例创建/删除等生命周期操作,可替换为权限范围更小的roles/notebooks.viewer,仅保留实例访问能力。
配置路径:GCP控制台 > IAM与管理 > IAM > 授予访问权限 > 输入目标用户邮箱 > 搜索对应角色后添加保存。 - 第二步:授予服务账号模拟权限(核心必填)
JupyterLab实例默认绑定项目的Compute Engine默认服务账号,格式为[项目编号]-compute@developer.gserviceaccount.com,需要给目标用户授予该服务账号的roles/iam.serviceAccountUser角色:- 进入IAM与管理 > 服务账号页面
- 找到上述默认Compute Engine服务账号,勾选后打开右侧「权限」面板
- 点击「授予访问权限」,输入目标用户邮箱,添加
Service Account User角色后保存
若你的JupyterLab实例绑定的是自定义服务账号,替换为对应自定义服务账号执行上述操作即可。
- 第三步:补充控制台访问最小权限
若完成前两步后仍报403,需补充项目级的roles/serviceusage.serviceUsageViewer角色,用于允许用户读取AI Platform相关服务的启用状态。
生效验证
配置完成后等待1-2分钟让权限同步生效,用户重新点击「OPEN JUPYTERLAB」链接即可正常访问,所有授予的角色仅覆盖JupyterLab相关操作范围,不会获得项目其他资源的访问或操作权限。
内容的提问来源于stack exchange,提问作者Kristofer
相关产品推荐
相关产品推荐

