Mensajes de error de permisos

En este documento, se describen los mensajes de error que puedes encontrar si no tienes los permisos de acceso necesarios para un recurso.

Problemas que causan mensajes de error de permisos

La Google Cloud consola, Google Cloud CLI y la API de REST muestran mensajes de error cuando intentas acceder a un recurso al que no tienes permiso para acceder.

Estos mensajes de error pueden deberse a cualquiera de los siguientes motivos:

  • No cumples con los requisitos para acceder al recurso. Si estás sujeto a alguna política de límite de acceso de las entidades, el recurso al que intentas acceder debe incluirse en las reglas de límite de acceso de las entidades de las políticas. Si no es así, se muestra un mensaje de error. Google Cloud
  • El recurso no existe. Si el recurso no existe, entonces Google Cloud se muestra un mensaje de error.

En las siguientes secciones, se muestra el aspecto de estos mensajes de error para la Google Cloud consola, gcloud CLI y la API de REST.

Google Cloud mensajes de error de la consola

En la Google Cloud consola, los mensajes de error son similares a los siguientes:

Estos mensajes de error contienen la siguiente información:

  • El recurso al que intentaste acceder: El nombre del recurso aparece en el título de la página de error y muestra el recurso al que intentabas acceder cuando encontraste el error de permiso.
  • Los permisos obligatorios faltantes: Una lista de los permisos que debes tener para acceder al recurso.
  • Una lista de derechos de Privileged Access Manager con roles que contienen los permisos necesarios: Esta lista no es exhaustiva. Solo contiene los derechos principales que Google Cloud sugiere para resolver el problema de acceso.

    Esta lista solo está disponible para los errores de permisos que se pueden resolver otorgando roles adicionales de IAM.

    Puedes hacer clic en un derecho para obtener más información sobre él y solicitar una concesión en su contra. Para obtener más información, consulta Solicita una concesión de acceso de Privileged Access Manager.

    Si ningún derecho contiene los permisos necesarios, la página del mensaje de error no incluye la lista de derechos.

  • Una lista de roles de IAM que contienen los permisos necesarios: Esta lista no es exhaustiva. Contiene una lista seleccionada de roles que Google Cloud sugiere para resolver el problema de acceso. El orden se basa en el tipo de acciones permitidas por el rol, la relevancia del servicio y la cantidad de permisos.

    Si tienes los permisos necesarios para otorgar roles, esta sección se titula Selecciona un rol para otorgar. Si no tienes los permisos necesarios, esta sección se titula Solicita un rol específico.

    Puedes hacer clic en un rol para obtener más información sobre él y solicitar que se te otorgue. Si tienes los permisos necesarios para otorgar roles, puedes otorgarte el rol en lugar de solicitarlo.

  • Una URL del Solucionador de problemas de políticas: Puedes usar este vínculo para navegar al resumen del Solucionador de problemas de políticas de esta solicitud de acceso.

Mensajes de error de Google Cloud CLI y la API de REST

La redacción exacta del mensaje de error depende del comando que ejecutes. Sin embargo, por lo general, contiene la siguiente información:

  • El permiso obligatorio
  • El recurso en el que intentaste realizar una acción
  • La cuenta de autenticación
  • Un identificador único para el error
  • Un vínculo a un resumen del Solucionador de problemas de políticas para este error

Por ejemplo, si no tienes permiso para enumerar buckets en un proyecto, verás un mensaje de error como el siguiente:

gcloud

ERROR: (gcloud.storage.buckets.list) PERMISSION_DENIED:
EMAIL_ADDRESS does not have
storage.buckets.list access to the Google Cloud project. Permission
'storage.buckets.list' denied on resource (or it may not exist). This command
is authenticated as EMAIL_ADDRESS which
is the active account specified by the [core/account] property.
- '@type': type.googleapis.com/google.rpc.ErrorInfo
  domain: storage.googleapis.com
  metadata:
    permission: storage.buckets.list
    error_info_id: ERROR_ID
  reason: IAM_PERMISSION_DENIED

REST

{
  "error": {
    "code": 403,
    "message": "Permission 'storage.buckets.list' denied on resource (or it may not exist). Remediate access with this Troubleshooter URL or share it with your administrator - https://console.cloud.google.com/iam-admin/troubleshooter;errorId=ERROR_ID .",
    "details": [
      {
        "@type": "type.googleapis.com/google.rpc.ErrorInfo",
        "reason": "forbidden",
        "domain": "global",
        "metadata": {
          "error_info_id": "ERROR_ID",
          "permission": "storage.buckets.list"
        }
      }
    ]
  }
}

¿Qué sigue?