【问题标题】:Google cloud deployment manager couldn't create deployment using "logging.v2.sink" by Permission Denied谷歌云部署管理器无法使用“logging.v2.sink”创建部署,权限被拒绝
【发布时间】:2019-02-25 18:10:30
【问题描述】:

我使用 Google Cloud 部署管理器部署了 logging.v2.sink,但部署因权限被拒绝而失败。

问题也出现在this logsink example of Google Cloud Deployment Manager

结果如下:

- code: RESOURCE_ERROR
  location: /deployments/my-project-id/resources/sink
  message: 
{   
    "ResourceType": "logging.v2.sink",
    "ResourceErrorCode": "403",
    "ResourceErrorMessage": {
        "code": 403,
        "message": "The\n    caller does not have permission",
        "status": "PERMISSION_DENIED",
        "statusMessage": "Forbidden",
        "requestPath": "https://logging.googleapis.com/v2/projects/my-project-id/sinks",
        "httpMethod": "POST"   
    }
}

部署由所有者角色执行,此外我可以使用 cli 创建日志接收器。 本地安装的gcloud 是最新的(v217.0.0)。

为什么会出现这个问题?

【问题讨论】:

    标签: google-cloud-pubsub google-cloud-stackdriver google-deployment-manager


    【解决方案1】:

    我误解了云部署管理器的权限。 我注意到部署模板和创建资源的帐号不同(https://cloud.google.com/deployment-manager/docs/access-control)。

    当我将 Logging Admin 角色添加到服务帐户时,部署成功。

    [PROJECT_NUMBER]@cloudservices.gserviceaccount.com

    【讨论】:

      【解决方案2】:

      遇到了同样的问题。详细说明上面的答案:

      部署管理器使用[PROJECT_NUMBER]@cloudservices.gserviceaccount.com 代表您创建资源。您可以检查此服务帐号的政策绑定:

      gcloud projects get-iam-policy [PROJECT_NUMBER]

      该服务帐号默认在项目上有roles/editor,其记录sinks的策略如下:

      - logging.sinks.get
      - logging.sinks.list
      

      您可以使用以下命令确认这一点: gcloud iam roles describe roles/editor

      roles/logging.configWriter 具有 logging.sinks.{list, create, get, update, delete} 权限,因此您可以将新的策略绑定添加到您的项目,然后重试:

      gcloud projects add-iam-policy-binding secstate-gcp-test02 \
      --member serviceAccount:[PROJECT_ID]@cloudservices.gserviceaccount.com \
      --role roles/logging.configWriter
      

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 2014-01-03
        • 1970-01-01
        • 1970-01-01
        • 2014-04-18
        • 1970-01-01
        • 2022-12-04
        相关资源
        最近更新 更多