GoogleWorkspace备份卡在服务帐号密钥创建不出来

症状

公司把邮件和云端文档迁到了 Google Workspace,想用机房里的群晖 NAS 做一份本地备份。DSM 里装好 Active Backup for Google Workspace(ABG)套件,跟着向导配置备份任务,前面几步都顺,走到创建服务帐号密钥这一步,Google Cloud Console 里密钥怎么都创建不出来——按钮点不动或者直接报错,任务卡在半路,向导走不下去。

原因

ABG 执行备份任务需要服务帐号密钥——这是它访问 Google Workspace 数据的凭证。而 2024 年 5 月 3 日或之后创建的 Google Cloud 组织,默认强制执行 iam.disableServiceAccountKeyCreation 组织策略——这条策略一启用,就无法创建新的服务帐号密钥。这不是你操作错了,也不是权限配漏了,是 Google 在组织层面的默认策略在挡。2024 年 5 月 3 日之前创建的老组织默认没有这条限制,这也是“别人能建、我建不了”的原因:两个组织的“出生日期”不一样。

开始前确认权限

查看和修改组织策略,需要 Organization Policy Administrator(组织策略管理员)角色。没有这个角色,后面的入口找到了也改不动,先找 Google Workspace / Cloud 管理员授予,并在项目选择器中选择要授予该角色的组织。

关掉限制的步骤

确认角色到手后,操作本身不复杂,五步走完:

  1. 登录 Google Cloud Console;
  2. 前往 IAM & Admin > Organization Policies;
  3. 在项目选择器中,选择 Active Backup for Google Workspace 所使用的项目;
  4. 搜索 iam.disableServiceAccountKeyCreation;如果该策略已启用,编辑策略并禁用该限制;
  5. 策略更改生效后,回到 Active Backup for Google Workspace 重新创建任务。

验证

回 ABG 重新走一遍任务创建流程:服务帐号密钥能正常生成、备份任务建立成功,说明策略已放行。任务建好后手动触发一次备份,确认能把 Google Workspace 侧的数据拉回 NAS,再把要备份的用户范围、任务计划(几点跑、保留多久)按公司要求定下来,这套云到本地的备份才算真正立起来。

一个坑

两个容易绕弯的点:一是跑到 IAM 里翻某个用户的权限——这是组织策略(Organization Policy),不在用户权限里改,入口在 Organization Policies 页面;二是改完策略仍然失败时,先核对项目选择器选的是不是 ABG 正在使用的那个项目,组织下项目一多,选错项目是高频失误。

Google Workspace 数据备份落地,贵州本地企业可以找诚鑫致达科技。