Eine Cloud Function in Projekt A erhält einen 403-Fehler, wenn sie in einen Cloud Storage-Bucket in Projekt B schreibt. Wie beheben Sie das Problem?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Gewähren Sie dem Dienstkonto service-PROJECTA@gcf-admin-robot.iam.gserviceaccount.com die Rolle roles/storage.objectCreator für den Cloud Storage-Bucket..
Warum dies die Antwort ist
Der 403-Fehler (Zugriff verweigert) tritt auf, weil die Cloud Function nicht die erforderlichen Berechtigungen hat, um in den Cloud Storage-Bucket in Projekt B zu schreiben. Cloud Functions verwenden ein Dienstkonto, um auf andere Google Cloud-Ressourcen zuzugreifen. In diesem Fall ist das Dienstkonto für die Cloud Function in Projekt A service-PROJECTA@gcf-admin-robot.iam.gserviceaccount.com. Um das Problem zu beheben, muss diesem Dienstkonto die Rolle roles/storage.objectCreator für den spezifischen Cloud Storage-Bucket in Projekt B zugewiesen werden. Die Option, Ihrem Benutzerkonto die Rolle roles/storage.objectCreator zu gewähren, ist falsch, da die Cloud Function unter ihrem eigenen Dienstkonto und nicht unter Ihrem Benutzerkonto ausgeführt wird. Die Zuweisung der Rolle roles/iam.serviceAccountUser zu Ihrem Benutzerkonto hilft nicht, da dies nur die Berechtigung gibt, andere Dienstkonten zu imitieren, aber nicht die Schreibberechtigung für den Bucket selbst. Das Aktivieren der Cloud Storage API ist zwar notwendig, löst aber keine Berechtigungsprobleme; die API ist wahrscheinlich bereits aktiviert, sonst gäbe es einen anderen Fehler.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich