Mensagens de erro de permissão

Este documento descreve as mensagens de erro que podem aparecer se você não tiver as permissões de acesso necessárias para um recurso.

Problemas que causam mensagens de erro de permissão

O Google Cloud console, a Google Cloud CLI e a API REST mostram mensagens de erro quando você tenta acessar um recurso para o qual não tem permissão.

Essas mensagens de erro podem ser causadas por qualquer um dos seguintes:

  • Há uma política de negação bloqueando o acesso. Se uma política de negação impedir que você use qualquer uma das permissões necessárias, a CLI gcloud vai Google Cloud mostrar uma mensagem de erro.
  • Você não tem qualificação para acessar o recurso. Se você estiver sujeito a alguma política de limite de acesso de principal, o recurso que você está tentando acessar precisará ser incluído nas regras de limite de acesso de principal das políticas. Se não for, a CLI gcloud Google Cloud vai mostrar uma mensagem de erro.
  • O recurso não existe. Se o recurso não existir, então Google Cloud exibe uma mensagem de erro.

As seções a seguir mostram a aparência dessas mensagens de erro no Google Cloud console, na CLI gcloud e na API REST.

Google Cloud mensagens de erro do console

No Google Cloud console, as mensagens de erro são semelhantes a estas:

Essas mensagens de erro contêm as seguintes informações:

  • O recurso que você tentou acessar:o nome do recurso aparece no título da página de erro e indica o recurso que você estava tentando acessar quando encontrou o erro de permissão.
  • As permissões necessárias ausentes:uma lista das permissões necessárias para acessar o recurso.
  • Uma lista de direitos do Privileged Access Manager com papéis que contêm as permissões necessárias: essa lista não é exaustiva. Ela contém apenas os principais direitos que o console Google Cloud sugere para resolver o problema de acesso.

    Essa lista só está disponível para erros de permissão que podem ser resolvidos concedendo mais papéis do IAM.

    Clique em um direito para saber mais sobre ele e solicitar uma concessão. Para saber mais, consulte Solicitar uma concessão de acesso do Gerenciador de acesso privilegiado.

    Se nenhum direito contiver as permissões necessárias, a página de mensagens de erro não vai incluir a lista de direitos.

  • Uma lista de papéis do IAM que contêm as permissões necessárias: Essa lista não é exaustiva. Ela contém uma lista selecionada de papéis que Google Cloud sugere para resolver o problema de acesso. A ordem é baseada no tipo de ações permitidas pelo papel, na relevância do serviço e no número de permissões.

    Se você tiver as permissões necessárias para conceder papéis, esta seção será intitulada Selecionar um papel para conceder. Se você não tiver as permissões necessárias, esta seção será intitulada Solicitar um papel específico.

    Clique em um papel para saber mais sobre ele e solicitar que ele seja concedido a você. Se você tiver as permissões necessárias para conceder papéis, poderá conceder o papel a si mesmo em vez de solicitá-lo.

  • Um URL do Solucionador de problemas de políticas:use esse link para navegar até o resumo do Solucionador de problemas de políticas para essa solicitação de acesso.

Mensagens de erro da Google Cloud CLI e da API REST

A redação exata da mensagem de erro depende do comando que você executa. No entanto, ela normalmente contém as seguintes informações:

  • A permissão necessária
  • O recurso em que você tentou realizar uma ação
  • A conta de autenticação
  • Um identificador exclusivo para o erro
  • Um link para um resumo do Solucionador de problemas de políticas para esse erro

Por exemplo, se você não tiver permissão para listar buckets em um projeto, uma mensagem de erro como esta será mostrada:

gcloud

ERROR: (gcloud.storage.buckets.list) PERMISSION_DENIED:
EMAIL_ADDRESS does not have
storage.buckets.list access to the Google Cloud project. Permission
'storage.buckets.list' denied on resource (or it may not exist). This command
is authenticated as EMAIL_ADDRESS which
is the active account specified by the [core/account] property.
- '@type': type.googleapis.com/google.rpc.ErrorInfo
  domain: storage.googleapis.com
  metadata:
    permission: storage.buckets.list
    error_info_id: ERROR_ID
  reason: IAM_PERMISSION_DENIED

REST

{
  "error": {
    "code": 403,
    "message": "Permission 'storage.buckets.list' denied on resource (or it may not exist). Remediate access with this Troubleshooter URL or share it with your administrator - https://console.cloud.google.com/iam-admin/troubleshooter;errorId=ERROR_ID .",
    "details": [
      {
        "@type": "type.googleapis.com/google.rpc.ErrorInfo",
        "reason": "forbidden",
        "domain": "global",
        "metadata": {
          "error_info_id": "ERROR_ID",
          "permission": "storage.buckets.list"
        }
      }
    ]
  }
}

A seguir