【问题标题】:GCP Pub/Sub default service account is not getting created when enabling the API启用 API 时未创建 GCP Pub/Sub 默认服务帐户
【发布时间】:2021-05-13 02:18:38
【问题描述】:

我们的 GCP 帐户中有两个项目;一个用于我们的开发环境,一个用于我们目前的测试环境。 Terraform 管理着我们的大部分基础架构,因此我们只需很少点击 GUI 或 CLI 命令。

我假设我们通过在两个环境中使用 Terraform 部署到 Pub/Sub API 来启用它,尽管我们可能需要手动执行此操作。我们注意到 Google 在我们的开发环境中为我们创建了一个默认的 Pub/Sub 服务帐户,而不是在我们的测试环境中。 This docs page suggests it should make this service account.

此外,我们注意到多个 Pub/Sub 订阅正常工作,显然没有任何服务帐户。我们认为服务帐户仅用于此特定订阅,因为它是对电子邮件服务器的推送。因此,它需要一个具有“服务帐户令牌创建者”角色的服务帐户。

我们已尝试重新部署整个基础架构并禁用/重新启用 Pub/Sub API。两者似乎都没有让 GCP 创建服务帐户。除此之外,我们尝试手动创建默认服务帐户。不过,GCP 限制了用户可以自己为服务帐号指定的名称,因此我们无法使用 Pub/Sub 服务所期望的名称创建服务帐号。

我们想知道是否有我们可能错过的项目配置,或者是否有人以前见过?

【问题讨论】:

    标签: google-cloud-platform google-cloud-pubsub service-accounts


    【解决方案1】:

    它不存在还是你没看到?

    我很确定它存在,但没有授予任何角色,并且您在 UI 中看不到它。尝试在此默认服务帐户上授予角色,它将出现在 IAM 页面中!

    【讨论】:

    • 是的,这是我们想到的一个选项。它确实不存在,即使您单击 IAM 右上角的“包括 Google 提供的角色授予”标志。我们试图通过猜测服务帐户的名称来附加角色,不幸的是,它导致我们的构建失败。
    • 从头开始......在第二次尝试中,似乎将角色分配给一个明显不存在的服务帐户将取消服务帐户!
    • @Joe 服务帐户如果没有分配项目相关角色,则不会出现在 IAM 中。它们确实出现在“IAM & Admin”->“Service Accounts”下。 Google Cloud 不会隐藏服务帐号。
    • 向 Allison Fisher (stackoverflow.com/users/14018476/allison-fisher) 表示敬意,他是 GCP 工程师,他直接与我联系并解释了发生的事情。为@Guillaume 的正确答案添加上下文“服务帐户存在,但在您授予其角色之前对您不可见。这是因为 Pub/Sub 服务帐户不在您的项目中。因为服务帐户没有”它属于您的项目,它不会显示在您的 IAM > Service Accounts 选项卡中,并且只会在您为其分配项目中的角色后才会显示在您项目的 IAM 权限页面中。”
    猜你喜欢
    • 2018-12-15
    • 2020-01-30
    • 2018-08-24
    • 2019-04-10
    • 2021-05-31
    • 1970-01-01
    • 2021-12-19
    • 1970-01-01
    • 2021-03-30
    相关资源
    最近更新 更多