Questo documento descrive i messaggi di errore che potresti incontrare se non disponi delle autorizzazioni di accesso richieste per una risorsa.
Problemi che causano messaggi di errore relativi alle autorizzazioni
La Google Cloud console, Google Cloud CLI e l'API REST visualizzano messaggi di errore quando tenti di accedere a una risorsa per cui non hai l'autorizzazione di accesso.
Questi messaggi di errore possono essere causati da uno dei seguenti motivi:
- Non hai le autorizzazioni richieste. Devi disporre di un'associazione di ruoli di policy di autorizzazione o di un diritto di Privileged Access Manager attivo per un ruolo con le autorizzazioni richieste. Se non disponi delle autorizzazioni richieste,Google Cloud viene visualizzato un messaggio di errore.
- Esiste una policy di negazione che blocca l'accesso. Se una policy di negazione ti impedisce di utilizzare una delle autorizzazioni richieste, Google Cloud viene visualizzato un messaggio di errore.
- Non hai l'idoneità per accedere alla risorsa. Se sei soggetto a una policy sul confine di accesso dell'entità , la risorsa a cui stai tentando di accedere deve essere inclusa nelle regole del confine di accesso dell'entità delle policy. In caso contrario, Google Cloud viene visualizzato un messaggio di errore.
- La risorsa non esiste. Se la risorsa non esiste, allora Google Cloud viene visualizzato un messaggio di errore.
Le sezioni seguenti mostrano l'aspetto di questi messaggi di errore per la Google Cloud console, gcloud CLI e l'API REST.
Google Cloud Messaggi di errore della console
Nella Google Cloud console, i messaggi di errore sono simili ai seguenti:
Questi messaggi di errore contengono le seguenti informazioni:
- La risorsa a cui hai tentato di accedere: il nome della risorsa viene visualizzato nel titolo della pagina di errore e indica la risorsa a cui stavi tentando di accedere quando si è verificato l'errore di autorizzazione.
- Le autorizzazioni richieste mancanti: un elenco delle autorizzazioni di cui devi disporre per accedere alla risorsa.
Un elenco di diritti di Privileged Access Manager con ruoli che contengono le autorizzazioni richieste: questo elenco non è esaustivo e contiene solo i diritti principali che Google Cloud ti suggerisce di risolvere il problema di accesso.
Questo elenco è disponibile solo per gli errori di autorizzazione che possono essere risolti concedendo ulteriori ruoli IAM.
Puoi fare clic su un diritto per saperne di più e richiedere una concessione per il diritto. Per saperne di più, consulta Richiedere una concessione di accesso a Privileged Access Manager.
Se nessun diritto contiene le autorizzazioni richieste, la pagina del messaggio di errore non include l'elenco dei diritti.
Un elenco di ruoli IAM che contengono le autorizzazioni richieste: Questo elenco non è esaustivo e contiene un elenco curato di ruoli che Google Cloud ti suggerisce di risolvere il problema di accesso. L'ordinamento si basa sul tipo di azioni consentite dal ruolo, sulla pertinenza del servizio e sul numero di autorizzazioni.
Se disponi delle autorizzazioni necessarie per concedere i ruoli, questa sezione è intitolata Seleziona un ruolo da concedere. Se non disponi delle autorizzazioni richieste, questa sezione è intitolata Richiedi un ruolo specifico.
Puoi fare clic su un ruolo per saperne di più e richiedere che ti venga concesso. Se disponi delle autorizzazioni necessarie per concedere i ruoli, puoi concederti il ruolo anziché richiederlo.
Un URL di Policy Troubleshooter: puoi utilizzare questo link per passare al riepilogo di Policy Troubleshooter per questa richiesta di accesso.
Messaggi di errore di Google Cloud CLI e dell'API REST
La formulazione esatta del messaggio di errore dipende dal comando che esegui. Tuttavia, in genere contiene le seguenti informazioni:
- L'autorizzazione richiesta
- La risorsa su cui hai tentato di eseguire un'azione
- L'account di autenticazione
- Un identificatore univoco per l'errore
- Un link a un riepilogo di Policy Troubleshooter per questo errore
Ad esempio, se non hai l'autorizzazione per elencare i bucket in un progetto, viene visualizzato un messaggio di errore simile al seguente:
gcloud
ERROR: (gcloud.storage.buckets.list) PERMISSION_DENIED:
EMAIL_ADDRESS does not have
storage.buckets.list access to the Google Cloud project. Permission
'storage.buckets.list' denied on resource (or it may not exist). This command
is authenticated as EMAIL_ADDRESS which
is the active account specified by the [core/account] property.
- '@type': type.googleapis.com/google.rpc.ErrorInfo
domain: storage.googleapis.com
metadata:
permission: storage.buckets.list
error_info_id: ERROR_ID
reason: IAM_PERMISSION_DENIED
REST
{
"error": {
"code": 403,
"message": "Permission 'storage.buckets.list' denied on resource (or it may not exist). Remediate access with this Troubleshooter URL or share it with your administrator - https://console.cloud.google.com/iam-admin/troubleshooter;errorId=ERROR_ID .",
"details": [
{
"@type": "type.googleapis.com/google.rpc.ErrorInfo",
"reason": "forbidden",
"domain": "global",
"metadata": {
"error_info_id": "ERROR_ID",
"permission": "storage.buckets.list"
}
}
]
}
}
Passaggi successivi
- Se non disponi delle autorizzazioni amministrative e visualizzi un messaggio di errore relativo alle autorizzazioni, consulta Richiedere le autorizzazioni mancanti.
- Se disponi delle autorizzazioni amministrative e devi risolvere una richiesta di accesso utente, consulta Risolvere gli errori di autorizzazione.