GoogleWorkspace备份卡在服务帐号密钥创建不出来
症状
公司把邮件和云端文档迁到了 Google Workspace,想用机房里的群晖 NAS 做一份本地备份。DSM 里装好 Active Backup for Google Workspace(ABG)套件,跟着向导配置备份任务,前面几步都顺,走到创建服务帐号密钥这一步,Google Cloud Console 里密钥怎么都创建不出来——按钮点不动或者直接报错,任务卡在半路,向导走不下去。
原因
ABG 执行备份任务需要服务帐号密钥——这是它访问 Google Workspace 数据的凭证。而 2024 年 5 月 3 日或之后创建的 Google Cloud 组织,默认强制执行 iam.disableServiceAccountKeyCreation 组织策略——这条策略一启用,就无法创建新的服务帐号密钥。这不是你操作错了,也不是权限配漏了,是 Google 在组织层面的默认策略在挡。2024 年 5 月 3 日之前创建的老组织默认没有这条限制,这也是“别人能建、我建不了”的原因:两个组织的“出生日期”不一样。
开始前确认权限
查看和修改组织策略,需要 Organization Policy Administrator(组织策略管理员)角色。没有这个角色,后面的入口找到了也改不动,先找 Google Workspace / Cloud 管理员授予,并在项目选择器中选择要授予该角色的组织。
关掉限制的步骤
确认角色到手后,操作本身不复杂,五步走完:
- 登录 Google Cloud Console;
- 前往 IAM & Admin > Organization Policies;
- 在项目选择器中,选择 Active Backup for Google Workspace 所使用的项目;
- 搜索 iam.disableServiceAccountKeyCreation;如果该策略已启用,编辑策略并禁用该限制;
- 策略更改生效后,回到 Active Backup for Google Workspace 重新创建任务。
验证
回 ABG 重新走一遍任务创建流程:服务帐号密钥能正常生成、备份任务建立成功,说明策略已放行。任务建好后手动触发一次备份,确认能把 Google Workspace 侧的数据拉回 NAS,再把要备份的用户范围、任务计划(几点跑、保留多久)按公司要求定下来,这套云到本地的备份才算真正立起来。
一个坑
两个容易绕弯的点:一是跑到 IAM 里翻某个用户的权限——这是组织策略(Organization Policy),不在用户权限里改,入口在 Organization Policies 页面;二是改完策略仍然失败时,先核对项目选择器选的是不是 ABG 正在使用的那个项目,组织下项目一多,选错项目是高频失误。
Google Workspace 数据备份落地,贵州本地企业可以找诚鑫致达科技。