【问题标题】:kubernetes on gcp: removed role, account gone how to restore permissions?gcp上的kubernetes:删除角色,帐户消失了如何恢复权限?
【发布时间】:2018-01-05 19:56:21
【问题描述】:

在“强化”帐户的同时 - 即删除或减少对项目具有编辑权限的帐户,我从容器引擎在 gcloud 命令后端使用的似乎是 kubernetes 帐户中删除了编辑器。

一旦您从帐户中删除最后一个角色,它就会消失 - 很难吸取教训! Removed editor serviceAccount:386242358897@cloudservices.gserviceaccount.com

  • 这意味着我最初无法部署,因为它无法访问容器注册表。
  • 所以我删除了集群并重新创建,期望重新创建帐户。由于权限不足而失败。
  • 所以我手动删除了计算实例(它没有重新创建它们的权限),然后是模板,然后是集群。
  • 由于 UI 现在认为您没有集群,因此您似乎又回到了起点。所以我运行了我的脚本,但它们失败了。

    错误:(gcloud.container.clusters.create)选项 [https://container.googleapis.com/v1/projects/xxxx/zones/europe-west2-b/operations/operation-xxxx' 开始时间:u'2017-10-17T17:59:41.515667863Z' 状态:StatusValueValuesEnum(完成,3) statusMessage:u'Deploy 错误:“并非所有实例都在 IGM 中运行。期望 1。当前操作 &{Abandoning:0 Creating:0 CreatingWithoutRetries:0 Deleting:0 None:0 Recreating:1 Refreshing:0 Restarting:0 Verifying:0 ForceSendFields :[] NullFields:[]}。错误 [https://www.googleapis.com/compute/beta/projects/xxxx/zones/europe-west2-b/instances/gke-xxxx-default-pool-xxxx:PERMISSIONS_ERROR]"。' 目标链接:u'https://container.googleapis.com/v1/projects/xxxx/zones/europe-west2-b/clusters/xxxx' 区域:u'europe-west2-b'>] 完成错误:部署错误:“并非所有实例都在 IGM 中运行。预期 1。当前操作 &{Abandoning:0 Creating:0 CreatingWithoutRetries:0 Deleting:0 None:0 Recreating :1 刷新:0 重新启动:0 验证:0 ForceSendFields:[] NullFields:[]}。错误 [https://www.googleapis.com/compute/beta/projects/xxxx/zones/europe-west2-b/instances/xxxx:PERMISSIONS_ERROR]"。 更新了属性 [容器/集群]。

当我尝试通过 UI 创建时,我得到了这个

Permission denied (HTTP 403): Google Compute Engine: Required 'compute.zones.get' permission for 'projects/xxxx/zones/us-central1-a'

已经完成了一个数字! 我的问题是我看不到将权限授予它尝试使用的任何帐户的方法(因为我看不到该帐户 if 它存在),也看不到如何附加新的服务帐户,具有执行幕后工作所需的权限。

更新:

所以...

我在组织级别重新创建了帐户。在那里为其赋予服务帐户角色,因为您无法在项目级别修改帐户的域。

然后我在项目级别对其进行了修改以拥有编辑权限。

这意味着我可以部署一个集群,但......仍然无法创建负载均衡器 - 权限不足

Error creating load balancer (will retry): Error getting LB for service default/bot: googleapi: Error 403: Required
 'compute.forwardingRules.get' permission for 'projects/xxxx/regions/europe-west2/forwardingRules/xxxx', forbidden

这次遇到问题的用户是: service-xxx@container-engine-robot.iam.gserviceaccount.com

【问题讨论】:

    标签: permissions kubernetes gcp


    【解决方案1】:

    所以...

    我尝试重新创建帐户等。最终让 Kubernetes 再次工作。 一周后尝试使用数据存储,发现 AppEngine 已经死了。

    唯一的办法就是从头开始一个新项目。

    这个问题的答案是(有些人可能会嘲笑它的自证,但我们都在某个时候匆忙)。

    不要创建用户帐户或授予他们超出他们需要的权限,因为以后删除它们真的不值得冒险。

    感谢您的收听:D

    【讨论】:

      猜你喜欢
      • 2019-01-01
      • 1970-01-01
      • 1970-01-01
      • 2021-05-18
      • 1970-01-01
      • 2012-04-08
      • 2020-07-15
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多