You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用GCP Deployment Manager创建存储桶遇403权限错误求助

解决GCP Deployment Manager创建存储桶时的403权限错误

这个错误的核心原因很明确:Deployment Manager用来执行部署操作的谷歌云服务账号没有被授予storage.buckets.get权限,导致它无法验证或读取存储桶相关信息,进而触发403禁止访问错误。

下面是具体的解决步骤:

1. 确定Deployment Manager使用的服务账号

Deployment Manager默认使用项目的云服务代理账号,格式为:

<你的项目编号>@cloudservices.gserviceaccount.com

你可以通过以下gcloud命令获取项目编号:

gcloud projects describe YOUR_PROJECT_ID --format="value(projectNumber)"

把YOUR_PROJECT_ID替换成你的实际项目ID即可。

2. 为服务账号添加必要的IAM权限

你有两种方式给这个账号授权:

方式一:通过GCP控制台操作

  • 打开GCP控制台的IAM与管理员 > IAM页面
  • 在成员列表中找到上面步骤得到的服务账号
  • 点击该账号右侧的编辑图标,选择添加另一个角色
  • 从角色列表中选择Cloud Storage > Storage Admin(这个角色包含创建、读取、管理存储桶的所有必要权限);如果想要遵循最小权限原则,可以创建自定义角色,只包含storage.buckets.get、storage.buckets.create等你实际需要的权限
  • 保存更改

方式二:通过gcloud命令行操作

直接运行以下命令给服务账号添加Storage Admin角色:

gcloud projects add-iam-policy-binding YOUR_PROJECT_ID \
  --member="serviceAccount:<你的项目编号>@cloudservices.gserviceaccount.com" \
  --role="roles/storage.admin"

同样替换命令中的占位符为你的实际项目信息。

3. 重新发起部署

权限添加完成后,再次运行你的Deployment Manager创建命令,比如:

gcloud deployment-manager deployments create posts --config=your-config-file.yaml

这次应该就能成功创建存储桶了。

额外提醒:最小权限原则

如果你不想给服务账号过大的权限,可以创建一个自定义IAM角色,只包含Deployment Manager创建存储桶所需的权限:

  • storage.buckets.create:创建存储桶
  • storage.buckets.get:验证桶的状态(这正是你报错缺失的权限)
  • storage.buckets.list:列出项目中的存储桶(可选,根据你的部署模板是否需要)

内容的提问来源于stack exchange,提问作者Jan

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.27 03:35:37