Messages d'erreur d'autorisation

Ce document décrit les messages d'erreur que vous pouvez rencontrer si vous ne disposez pas des autorisations d'accès requises pour une ressource.

Problèmes à l'origine des messages d'erreur d'autorisation

La Google Cloud console, Google Cloud CLI et l'API REST affichent toutes des messages d'erreur lorsque vous essayez d'accéder à une ressource à laquelle vous n'êtes pas autorisé à accéder.

Ces messages d'erreur peuvent être dus à l'une des raisons suivantes :

  • Une stratégie de refus bloque l'accès. Si une stratégie de refusvous empêche d'utiliser l'une des autorisations requises, affiche un message d'erreur. Google Cloud
  • Vous n'êtes pas autorisé à accéder à la ressource. Si vous êtes soumis à des stratégies Limite d'accès des principaux, la ressource à laquelle vous essayez d'accéder doit être incluse dans les règles de limite d'accès des principaux des stratégies. Si ce n'est pas le cas, alors Google Cloud affiche un message d'erreur.
  • La ressource n'existe pas. Si la ressource n'existe pas, alors Google Cloud affiche un message d'erreur.

Les sections suivantes montrent à quoi ressemblent ces messages d'erreur pour la Google Cloud console, gcloud CLI et l'API REST.

Google Cloud Messages d'erreur de la console

Dans la Google Cloud console, les messages d'erreur ressemblent à ce qui suit :

Ces messages d'erreur contiennent les informations suivantes :

  • La ressource à laquelle vous avez tenté d'accéder : le nom de la ressource apparaît dans le titre de la page d'erreur et indique la ressource à laquelle vous essayiez d'accéder lorsque vous avez rencontré l'erreur d'autorisation.
  • Les autorisations requises manquantes : liste des autorisations dont vous avez besoin pour accéder à la ressource.
  • Liste des droits d'accès privilégiés de Privileged Access Manager avec des rôles qui contiennent les autorisations requises : cette liste n'est pas exhaustive. Elle ne contient que les principaux droits d'accès que Google Cloud propose pour résoudre le problème d'accès.

    Cette liste n'est disponible que pour les erreurs d'autorisation qui peuvent être résolues en accordant des rôles IAM supplémentaires.

    Vous pouvez cliquer sur un droit d'accès pour en savoir plus et demander une autorisation pour ce droit d'accès. Pour en savoir plus, consultez Demander une autorisation d'accès privilégié.

    Si aucun droit d'accès ne contient les autorisations requises, la page du message d'erreur n'inclut pas la liste des droits d'accès.

  • Liste des rôles IAM contenant les autorisations requises Cette liste n'est pas exhaustive. Elle contient une liste de rôles sélectionnés qui Google Cloud propose de résoudre le problème d'accès. Le classement est basé sur le type d'actions autorisées par le rôle, la pertinence du service et le nombre d'autorisations.

    Si vous disposez des autorisations requises pour accorder des rôles, cette section s'intitule Sélectionner un rôle à accorder. Si vous ne disposez pas des autorisations requises, cette section s'intitule Demander un rôle spécifique.

    Vous pouvez cliquer sur un rôle pour en savoir plus et demander à ce qu'il vous soit accordé. Si vous disposez des autorisations requises pour accorder des rôles, vous pouvez vous accorder le rôle au lieu de le demander.

  • URL de Policy Troubleshooter : vous pouvez utiliser ce lien pour accéder au résumé de Policy Troubleshooter pour cette demande d'accès.

Messages d'erreur de Google Cloud CLI et de l'API REST

Le libellé exact du message d'erreur dépend de la commande que vous exécutez. Toutefois, il contient généralement les informations suivantes :

  • L'autorisation requise
  • La ressource sur laquelle vous avez tenté d'effectuer une action
  • Le compte d'authentification
  • Un identifiant unique pour l'erreur
  • Un lien vers un résumé de Policy Troubleshooter pour cette erreur

Par exemple, si vous n'êtes pas autorisé à lister les buckets d'un projet, vous verrez un message d'erreur semblable à celui-ci :

gcloud

ERROR: (gcloud.storage.buckets.list) PERMISSION_DENIED:
EMAIL_ADDRESS does not have
storage.buckets.list access to the Google Cloud project. Permission
'storage.buckets.list' denied on resource (or it may not exist). This command
is authenticated as EMAIL_ADDRESS which
is the active account specified by the [core/account] property.
- '@type': type.googleapis.com/google.rpc.ErrorInfo
  domain: storage.googleapis.com
  metadata:
    permission: storage.buckets.list
    error_info_id: ERROR_ID
  reason: IAM_PERMISSION_DENIED

REST

{
  "error": {
    "code": 403,
    "message": "Permission 'storage.buckets.list' denied on resource (or it may not exist). Remediate access with this Troubleshooter URL or share it with your administrator - https://console.cloud.google.com/iam-admin/troubleshooter;errorId=ERROR_ID .",
    "details": [
      {
        "@type": "type.googleapis.com/google.rpc.ErrorInfo",
        "reason": "forbidden",
        "domain": "global",
        "metadata": {
          "error_info_id": "ERROR_ID",
          "permission": "storage.buckets.list"
        }
      }
    ]
  }
}

Étape suivante