Hacktoberfest 2026: le issue che i maintainer hanno segnato per ottobre, aperte e adatte ai principianti. Sfoglia le issue Hacktoberfest

Cloud Run (Firebase Functions Gen2) returns Firestore PERMISSION_DENIED despite roles/datastore.user on service account

Aperta
#3,058 0 commenti 1 reazione 0 assegnatari Vedi su GitHub

Nessuno ha ancora preso questa issue.

Valutazione

Difficoltà
4/5
Tempo stimato
3-5 giorni
Idoneità per principianti
25/100
Tipo di issue
Bug
Chiarezza
Da chiarire
Stato di attività
Ferma
Stack tecnologico
node.js

Direzione di ricerca

Inizia dal percorso di scrittura Firestore dell’endpoint HTTP tramite Firebase Admin SDK e dalla configurazione del runtime di Firebase Functions Gen2/Cloud Run. Verifica quale account di servizio viene utilizzato a runtime e confrontalo con gli account elencati nell’issue. Il lavoro è completato quando la configurazione responsabile è stata identificata e il comportamento IAM previsto del percorso di scrittura è stato documentato o riprodotto.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Descrizione

I am running a backend for an Android app using Firebase Functions Gen2 (Cloud Run).
The backend exposes an HTTP endpoint and uses the Firebase Admin SDK to write to Firestore.

The endpoint is reachable and processes requests, but every Firestore write fails with:

PERMISSION_DENIED: Missing or insufficient permissions

This happens consistently and results in HTTP 500 responses.

Environment

Firebase Functions Gen2 (running on Cloud Run)

Firebase Admin SDK (Node.js)

Firestore (Native mode)

Android client calling the HTTP endpoint

No client-side Firestore access involved

Expected behavior

Firestore writes via Admin SDK should succeed when the runtime service account has the required IAM role.

Actual behavior

HTTP request reaches the Cloud Run service

Business logic executes

Firestore write fails with PERMISSION_DENIED

Error persists even after redeploying the service

What I have already verified

Firestore security rules are not the cause (Admin SDK is used)

IAM role roles/datastore.user has been granted to:

App Engine default service account

A dedicated custom service account

Service was redeployed after IAM changes

No hardcoded credentials or service account keys are used

Despite this, Firestore access is still denied.

Questions

Which service account is actually used at runtime by Firebase Functions Gen2 / Cloud Run?

Is the Compute Engine default service account used by default unless explicitly overridden?

Is it considered best practice to explicitly set a runtime service account for Cloud Run when using Firestore?

Are there known cases where the Admin SDK still fails with PERMISSION_DENIED due to IAM misconfiguration in Cloud Run Gen2?

Any clarification or guidance would be highly appreciated.

Lingua principale
TypeScript
Stelle
1.7k
Fork
419
Merge medio
4g 20h
PR unite (30g)
16

Guida per i contributori

Apri la guida per i contributori

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Altre issue di firebase/firebase-admin-node

Tutte le issue di firebase/firebase-admin-node

Issue simili

Altre issue su TypeScript

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.