GCP访问项目shopify-275621报错,咨询项目完整访问所需角色
GCP项目访问报错排查及所需权限说明
第一步:确认Cloud Shell当前激活账号
首先需要确认Cloud Shell中当前登录的账号和客户授权的谷歌账号完全一致,执行以下命令查看当前激活账号:
gcloud config get-value account
如果输出的账号和授权账号不符,执行以下命令切换账号:
gcloud auth login 你的授权谷歌账号
执行后按照提示完成身份验证即可。
第二步:确认项目ID配置是否正确
执行以下命令查看Cloud Shell当前关联的项目ID:
gcloud config get-value project
如果输出不是shopify-275621,执行以下命令手动绑定目标项目:
gcloud config set project shopify-275621
完整访问GCP项目所需的核心角色
如果需要项目级别的完整管理权限,客户需要为你的账号授予以下预定义角色即可,无需单独分配零散权限:
- 最高权限角色:
roles/owner(项目所有者),拥有项目所有资源的全部操作权限,包含权限分配、资源删除、账单查看等所有操作 - 日常运维足够的权限角色:
roles/editor(项目编辑者),拥有除权限分配、项目删除之外的所有资源操作权限,完全满足服务器配置、资源部署的常规需求 - 如需单独配置Cloud Shell和计算资源,也可补充以下细分角色:
roles/compute.admin:计算资源全量管理权限,可配置VM实例、VPC网络、磁盘等所有计算相关资源roles/cloudshell.admin:Cloud Shell专属管理权限,可正常使用Cloud Shell所有功能roles/iam.serviceAccountUser:服务账号使用者权限,可调用项目内的服务账号完成资源部署
额外排查点
如果完成上述配置后依旧报错,需要让客户确认以下项目配置:
- 项目
shopify-275621没有被标记为待删除状态,且你的账号未被加入项目的拒绝策略(Deny Policy)- 你的谷歌账号没有被组织层级的权限限制拦截,部分企业组织会设置外部账号访问限制
- 权限分配后等待5-10分钟再尝试操作,GCP权限生效存在最多10分钟的延迟
内容的提问来源于stack exchange,提问作者Mohtashim Khan
相关产品推荐
相关产品推荐

