Как кластер GKE может извлекать образы контейнеров из реестра контейнеров, размещенного в другом проекте?
У меня есть кластер GKE в проекте <reader-project>
, который пытается получить доступ к изображению GCR в проекте <registry-project>
.
Я попытался добавить адрес электронной почты служебного аккаунта GCE для <reader-project>
в качестве пользователя с доступом для чтения в сегменте хранилища в <registry-project>
, но все равно получаю сообщение об ошибке:
<Error><Code>AccessDenied</Code>
<Message>Access denied.</Message>
<Details>Caller does not have storage.objects.get access to object us.artifacts.<registry-project>.appspot.com/containers/images/sha256:<tag>.
</Details></Error>