You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Google Cloud中创建OAuth凭据的IAM预定义角色权限问询

嘿,我来帮你梳理下不用项目编辑器、刚好满足需求的预定义IAM角色,完美匹配你要的API访问+OAuth客户端凭据创建权限,还能解决当前的查看权限错误:

适合的预定义角色组合

咱们分两类来看,按需组合就行:

一、解决Credentials页面权限问题+OAuth客户端创建

  • Credentials Viewer:直接解决你遇到的「无法查看API keys、OAuth clients和service account keys」错误,这个角色包含查看这些凭据所需的所有基础权限(比如apikeys.list、clientauthconfig.clients.list、iam.serviceAccountKeys.list)。
  • OAuth Client Creator:专门用来授予创建OAuth客户端凭据的权限,对应的核心权限是clientauthconfig.clients.create,刚好满足你创建OAuth客户端的需求,没有多余权限。

二、API访问权限

如果需要让用户能调用指定API,优先用最小权限的预定义角色:

  • API Consumer:这是调用启用API的最小权限角色,核心权限是serviceusage.services.use,足够让用户访问已启用的API,不需要更宽泛的权限。
  • 要是用户还需要自己启用API(而不是管理员提前配置好),可以换成API Editor,但这个权限会大一些,包含serviceusage.services.enable等操作,按需选择就行。

最推荐的组合方案

如果你的需求是:让用户能查看Credentials页面 + 创建OAuth客户端 + 调用已启用的API,直接组合这三个角色就够了:

  • Credentials Viewer
  • OAuth Client Creator
  • API Consumer

这样既满足所有需求,又严格遵循最小权限原则,完全不用给项目编辑器这种权限过大的角色。

要是你觉得预定义角色还是有多余权限,也可以自定义IAM角色,把需要的单个权限挑出来组合,但预定义的这几个已经非常贴合你的场景,用起来更省心。

内容的提问来源于stack exchange,提问作者bryce

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.25 04:25:14