Cloud Run (Firebase Functions Gen2) returns Firestore PERMISSION_DENIED despite roles/datastore.user on service account
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Idoneità per principianti
- 25/100
Direzione di ricerca
Inizia dal percorso di scrittura Firestore dell’endpoint HTTP tramite Firebase Admin SDK e dalla configurazione del runtime di Firebase Functions Gen2/Cloud Run. Verifica quale account di servizio viene utilizzato a runtime e confrontalo con gli account elencati nell’issue. Il lavoro è completato quando la configurazione responsabile è stata identificata e il comportamento IAM previsto del percorso di scrittura è stato documentato o riprodotto.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
I am running a backend for an Android app using Firebase Functions Gen2 (Cloud Run).
The backend exposes an HTTP endpoint and uses the Firebase Admin SDK to write to Firestore.
The endpoint is reachable and processes requests, but every Firestore write fails with:
PERMISSION_DENIED: Missing or insufficient permissions
This happens consistently and results in HTTP 500 responses.
Environment
Firebase Functions Gen2 (running on Cloud Run)
Firebase Admin SDK (Node.js)
Firestore (Native mode)
Android client calling the HTTP endpoint
No client-side Firestore access involved
Expected behavior
Firestore writes via Admin SDK should succeed when the runtime service account has the required IAM role.
Actual behavior
HTTP request reaches the Cloud Run service
Business logic executes
Firestore write fails with PERMISSION_DENIED
Error persists even after redeploying the service
What I have already verified
Firestore security rules are not the cause (Admin SDK is used)
IAM role roles/datastore.user has been granted to:
App Engine default service account
A dedicated custom service account
Service was redeployed after IAM changes
No hardcoded credentials or service account keys are used
Despite this, Firestore access is still denied.
Questions
Which service account is actually used at runtime by Firebase Functions Gen2 / Cloud Run?
Is the Compute Engine default service account used by default unless explicitly overridden?
Is it considered best practice to explicitly set a runtime service account for Cloud Run when using Firestore?
Are there known cases where the Admin SDK still fails with PERMISSION_DENIED due to IAM misconfiguration in Cloud Run Gen2?
Any clarification or guidance would be highly appreciated.
- Lingua principale
- TypeScript
- Stelle
- 1.7k
- Fork
- 419
- Merge medio
- 4g 20h
- PR unite (30g)
- 16
Guida per i contributori
Apri la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di firebase/firebase-admin-node
-
Difficoltà 3/5 1-2 giorni Idoneità per principianti 35/100
firebase/firebase-admin-node#3234 ·
-
firebase/firebase-admin-node#3221 · 3 commenti · 1 assegnatario ·
-
api: messaging
Difficoltà 3/5 1-2 giorni Idoneità per principianti 70/100
firebase/firebase-admin-node#3215 ·
-
api: messaging
Difficoltà 5/5 Più di una settimana Idoneità per principianti 28/100
firebase/firebase-admin-node#3214 ·
-
api: firestore type: feature request
firebase/firebase-admin-node#3183 · 1 commento · 1 assegnatario ·
Tutte le issue di firebase/firebase-admin-node
Issue simili
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 84/100
bcgov/bc-wallet-mobile#4761 · 1 commento ·
-
external-issue to-triage
Difficoltà 2/5 1-3 ore Idoneità per principianti 88/100
-
area-deployment area-integrations triage:bot-seen
Difficoltà 2/5 Mezza giornata Idoneità per principianti 86/100
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 82/100
-
refactor
Difficoltà 2/5 1-3 ore Idoneità per principianti 84/100