API Guides14 min

Google AI Studio no puede crear la clave API: corrige proyecto y permisos

Si aparece Failed to generate API key: Permission denied, confirma la cuenta y el proyecto de Cloud, pide los 5 permisos actuales y separa el acceso de Workspace de un API 403 posterior.

Yingtu AI Editorial
Yingtu AI Editorial
YingTu Editorial
27 abr 2026
Actualizado 15 jul 2026
14 min
Cuatro controles para un permiso denegado al crear la clave API en Google AI Studio
yingtu.ai

Contenido

No se detectaron encabezados

Si Google AI Studio muestra “Failed to generate API key: Permission denied” o indica que no tienes permiso para crear una clave en ese proyecto al pulsar Create API key, todavía no existe una credencial utilizable. Anota primero la cuenta de Google y el ID exacto del proyecto seleccionado; no cambies aún el SDK, el modelo ni la petición.

Conviene separar tres errores que pueden parecer iguales en español: el rechazo al crear la clave, el permiso denegado al guardar una app en AI Studio y un 403 de la API cuando ya existe una clave. Si el fallo aparece en el botón Create y no se generó ninguna credencial, sigue la primera rama.

ControlQué debe cumplirseQuién suele resolverlo
Acceso a AI StudioLa cuenta cumple las condiciones de Workspace, región y edad y puede abrir AI StudioAdministrador de Workspace o propietario de la cuenta
Proyecto visibleLa misma cuenta puede seleccionar o importar el proyecto correcto de Google CloudPropietario del proyecto o administrador de la organización
Permiso de creaciónLas cinco operaciones actuales están permitidas en el proyecto elegidoAdministrador de IAM del proyecto
Primera verificaciónLa clave creada se guarda en servidor y supera una petición mínimaDesarrollador, después de que exista la clave

Regla para detenerse: si la clave no se ha creado, no depures el SDK, el model ID, la cuota, la facturación ni un 403 o 429 de una petición. Esas ramas empiezan después de la creación.

Cuando falla el tercer control, envía al administrador estas cinco operaciones documentadas actualmente: resourcemanager.projects.get, apikeys.keys.create, serviceusage.services.enable, iam.serviceAccounts.create e iam.serviceAccountApiKeyBindings.create. Pide que se permitan en el proyecto previsto según la política de la organización; no solicites Owner por defecto.

Tras un único cambio autorizado, vuelve a la misma cuenta y al mismo proyecto y reintenta la creación una vez. El éxito significa que la clave existe, no se ha expuesto en frontend ni en chats y una petición pequeña desde servidor funciona.

Fija la cuenta y el ID del proyecto antes de cambiar nada

Abre Google AI Studio API Keys con la identidad que debe ser propietaria de la integración. Antes de alternar cuentas, proyectos o roles, apunta:

  1. el correo que aparece en el selector de cuentas;
  2. el project ID exacto, no solo un nombre visible que puede repetirse.

Cada clave de Gemini API pertenece a un proyecto de Google Cloud. El proyecto gobierna IAM, activación de servicios, la service account que respalda una nueva authorization key, restricciones, uso y recuperación. Una pestaña puede parecer correcta y, sin embargo, estar usando otra identidad de Google o un proyecto parecido al esperado.

Si el proyecto ya existe en Google Cloud pero no aparece en AI Studio, no crees una copia con el mismo nombre. La guía actual de claves de Google indica que se importe el proyecto existente en AI Studio antes de administrar allí sus claves.

Una sesión limpia sirve para diagnosticar cuentas mezcladas: cierra las cuentas ajenas o abre una ventana privada, inicia sesión con una sola identidad, selecciona el mismo project ID y prueba una vez. Esto no concede IAM, no activa AI Studio para Workspace y no evita una organization policy.

Si funciona con una cuenta personal pero falla con la cuenta de trabajo

La diferencia aporta una señal, pero no demuestra que falte un rol concreto. La cuenta personal puede llevar a un proyecto controlado por ti. La de trabajo puede depender del acceso de Workspace, pertenencia al proyecto, IAM, operaciones con service accounts, requisitos de edad o región y políticas de la organización.

No traslades una integración de producción a un proyecto personal solo porque allí se crea la clave. Conserva la identidad de trabajo y el proyecto previstos y pide al responsable de la primera frontera bloqueada que corrija el acceso.

ObservaciónQué sugiereQué no demuestra
La cuenta personal crea una claveOtra ruta de cuenta/proyecto funcionaA la cuenta de trabajo le falta exactamente un rol
La cuenta de trabajo no ve el proyectoPuede fallar membresía, importación o acceso de organizaciónGemini API está caído para todos
El proyecto aparece, pero Create fallaPueden fallar permisos, servicio, service account, binding o policyBorrar caché arreglará IAM
Varias cuentas fallan en el mismo entorno aptoHay que revisar proyecto, elegibilidad o políticaCrear más proyectos es la opción segura

Pide los cinco permisos que usa la creación actual

La creación de una authorization key nueva en AI Studio exige más que el antiguo consejo de añadir solo apikeys.keys.create.

PermisoFunción durante la creación
resourcemanager.projects.getLeer y confirmar el proyecto seleccionado
apikeys.keys.createCrear el recurso API key
serviceusage.services.enableActivar el servicio necesario cuando proceda
iam.serviceAccounts.createCrear la service account de respaldo
iam.serviceAccountApiKeyBindings.createVincular la API key a esa service account

Fuente: documentación oficial de claves de Gemini API, comprobada el 15 de julio de 2026.

La referencia de roles de Cloud IAM para API Keys muestra que API Keys Admin incluye operaciones de claves como apikeys.keys.create. Sin embargo, activar servicios, crear una service account y establecer el binding pertenecen a otras familias de permisos. El nombre de ese rol no garantiza toda la cadena actual.

Una solicitud de mínimo privilegio no dice «hazme Owner». Entrega los cinco permission, la cuenta, el project ID y la hora del fallo; el administrador decidirá la combinación de roles o custom role aprobada por la organización.

Mensaje para copiar al administrador

Al iniciar sesión en Google AI Studio como ACCOUNT_EMAIL, no puedo crear una authorization key en el proyecto PROJECT_ID. A las TIMESTAMP_WITH_TIME_ZONE, AI Studio mostró “Failed to generate API key: Permission denied”.

Confirma primero que esta cuenta puede acceder a AI Studio y ver el proyecto. Después comprueba estas operaciones actuales: resourcemanager.projects.get apikeys.keys.create serviceusage.services.enable iam.serviceAccounts.create iam.serviceAccountApiKeyBindings.create

No se creó ninguna clave y este mensaje no contiene credenciales.

Incluye project ID, cuenta, hora con zona horaria y error exacto. No adjuntes una API key, cookie, access token ni otro secreto.

Separa el acceso de Workspace del IAM del proyecto

El administrador de Google Workspace y el administrador de IAM del proyecto controlan fronteras distintas.

El acceso de Workspace decide si una cuenta administrada puede usar AI Studio. El IAM del proyecto decide qué operaciones puede ejecutar esa identidad dentro de un proyecto de Cloud concreto. Superar una frontera no concede la otra.

La guía de acceso de Workspace a AI Studio explica el control del servicio para usuarios administrados y restricciones adicionales para algunos estudiantes menores de 18 años. La lista de regiones disponibles trata por separado la región y la edad. Son condiciones de entrada, no sustitutos de permisos de proyecto.

Lo que puedes hacerResponsable probableQué debe revisar
La cuenta de trabajo no abre AI StudioAdministrador de WorkspaceAcceso al servicio, organizational unit, edad o cuenta educativa
AI Studio abre, pero no aparece el proyectoPropietario del proyecto o admin de organizaciónMembresía, importación, identidad correcta
El proyecto aparece, pero no crea la claveAdministrador IAM del proyectoCinco operaciones y organization policy
La clave se crea, pero la API devuelve 403Desarrollador y propietario del proyectoCoincidencia key/project, restriction, autenticación, región y recurso

Cuando la frontera pertenece a un administrador, detente allí. Cambiar a la vez navegador, proyecto y rol reduce la trazabilidad sin cambiar quién posee el bloqueo.

Reintenta una sola vez en el mismo proyecto

Cuando termine un cambio aprobado de acceso o IAM, vuelve con la misma cuenta al mismo proyecto. Actualiza AI Studio o usa una sesión limpia con una sola cuenta, confirma de nuevo el project ID y pulsa Create API key una vez.

No cambies simultáneamente cuenta, proyecto, navegador y rol. En un equipo, registra la cuenta/project originales, el cambio aprobado, la hora del cambio, la hora del reintento y el resultado. Si se modifican varias fronteras administrativas, asigna un reintento a cada cambio para saber cuál resolvió el bloqueo.

Cuando funcione, identifica el tipo de clave. Google describe ahora las claves nuevas de AI Studio como authorization keys, respaldadas por una service account de Google Cloud y restringidas de forma predeterminada a Gemini API. La guía de autenticación con API keys de Cloud explica ese binding.

Los tutoriales antiguos pueden hablar de standard API keys. Google afirma actualmente que Gemini API empezará a rechazar standard API keys en septiembre de 2026. Es una fecha de migración que puede cambiar: vuelve a consultar la documentación oficial antes de un despliegue duradero.

Guarda el valor de la clave en un secret store del servidor. No lo incluyas en capturas, frontend bundles, aplicaciones móviles, repositorios públicos, incidencias o chats. Si la interfaz se ejecuta en navegador, coloca la llamada a Gemini detrás de tu backend en vez de exponer la clave al cliente.

Verifica una petición privada cuando la clave ya exista

Crear el recurso demuestra que la clave existe. No demuestra todavía que el runtime lea el secreto correcto ni que todos los modelos, cuotas o estados de facturación estén disponibles.

Define la variable en un entorno privado de servidor:

hljs bash
export GEMINI_API_KEY="sustituye este valor solo en un entorno privado"

Haz después una comprobación mínima de autenticación:

hljs bash
curl "https://generativelanguage.googleapis.com/v1beta/models" \
  -H "x-goog-api-key: $GEMINI_API_KEY"

Una respuesta correcta demuestra que la credencial llega a Gemini API. No promete acceso a todos los modelos, cuota suficiente ni éxito de la siguiente petición de negocio. Prueba el modelo actual después de esta comprobación pequeña.

Mantén cuatro límites de seguridad:

  • guarda la clave solo en un secreto aprobado del servidor;
  • no la pongas en variables cliente como NEXT_PUBLIC_*;
  • no la pegues en tickets, capturas o chats;
  • rota una clave expuesta aunque todavía responda.

Si continúa el rechazo, escala la frontera sin adivinar

El administrador necesita contexto reproducible, no el secreto. Envía:

  • el project ID exacto;
  • la cuenta de Google;
  • el mensaje visible completo;
  • el timestamp con zona horaria;
  • la acción: crear una authorization key en AI Studio;
  • si AI Studio abre y si el proyecto aparece;
  • si una sesión limpia con una cuenta cambió el resultado.

En el estado original no debería existir ninguna clave, así que no hay clave que enviar. Si un intento posterior la crea, comunica solo que la creación funcionó y mantén la credencial en el canal secreto.

Detente y entrega el caso al administrador si AI Studio está desactivado en Workspace, la organización oculta el proyecto, la policy impide service accounts, keys o bindings, la cuenta no cumple región/edad/verificación o la seguridad exige otro credential flow aprobado.

Una cuenta personal, una VPN o un proveedor diferente no son una corrección automática de producción. La organización debe autorizar la ruta prevista o indicar su alternativa compatible.

No confundas la creación rechazada con un API 403 posterior

Ambos errores pueden incluir «permission denied», pero ocurren a lados distintos de la creación.

EstadoQué existeDónde aparecePrimeras comprobaciones
AI Studio no crea la claveNo hay clave utilizableOperación Create de AI StudioCuenta, visibilidad de proyecto, cinco permisos, Workspace/policy
La API devuelve 403 PERMISSION_DENIEDLa clave ya existeRespuesta HTTPKey/project, API restriction, endpoint/auth, región y acceso al recurso
La API devuelve 429 RESOURCE_EXHAUSTEDLa clave existe y la autenticación puede haber pasadoRespuesta HTTP tras admitir la peticiónLímites de proyecto, velocidad, tokens y retry

No intentes resolver la primera fila cambiando el código, ni la segunda creando claves sin parar. Conserva la transición: crear, guardar en privado, hacer una petición pequeña y diagnosticar la respuesta real.

Después de crear la clave, los problemas de capacidad Free Tier corresponden a los límites de Gemini API, y los fallos de ubicación a la disponibilidad regional de Gemini. No deben retrasar la corrección del permiso de creación.

Cierra el incidente con respuestas comprobables

PreguntaCondición de cierre
¿Qué cuenta inició sesión?Se ha registrado la identidad de trabajo o personal prevista
¿Qué proyecto posee la clave?Se confirma el project ID exacto en AI Studio
¿Puede la cuenta usar AI Studio?Supera Workspace, región y edad
¿Puede ver el proyecto?Se seleccionó o importó el proyecto existente correcto
¿Puede crear la authorization key?Las cinco operaciones actuales están permitidas
¿Qué cambió antes del reintento?Se registró un cambio administrativo aprobado
¿Dónde se guarda la clave?En un secreto o variable de servidor
¿Cómo se verificó?Una petición mínima privada tuvo éxito
¿Qué recibió soporte?Contexto de proyecto y error, nunca credenciales

Si la creación sigue fallando, entrega el paquete al propietario de la primera frontera bloqueada. Si la creación funciona y falla la petición, pasa a la rama de respuesta de API sin reescribirlo como un fallo de creación.

Preguntas frecuentes

¿Por qué una cuenta personal crea la clave y la de trabajo no?

Normalmente recorren fronteras de identidad y proyecto diferentes. La cuenta de trabajo puede estar sujeta a acceso de Workspace, membresía del proyecto, IAM, operaciones de service account o policy de la organización. El éxito personal solo demuestra que otra ruta funciona; no identifica un rol concreto ni autoriza un desvío de producción.

¿Qué permite apikeys.keys.create?

Permite crear un recurso API key. El flujo actual de AI Studio también documenta lectura de proyecto, activación de servicio, creación de service account y binding, por lo que un único permiso puede no completar el proceso.

¿Por qué API Keys Admin puede ser insuficiente?

Cubre operaciones de API keys, pero no garantiza las operaciones de Service Usage y service accounts. Entrega los cinco permission al administrador en vez de adivinar un rol más amplio.

¿Borrar la caché arregla el permiso denegado?

Una sesión limpia con una sola cuenta puede encontrar una identidad o proyecto equivocados. No concede IAM, no activa AI Studio para Workspace y no anula una policy. Úsala una vez como prueba diagnóstica.

¿Puedo crear la clave directamente en Google Cloud Console?

AI Studio es la superficie documentada para crear y gestionar claves de Gemini API e importar proyectos de Cloud. Console sigue siendo importante para IAM, restrictions, service accounts y controles de organización. Si tu organización exige otro flujo, sigue la ruta aprobada y no lo uses como bypass.

¿Qué hago si la clave existe y la API responde 403?

Comprueba que el runtime lea la clave nueva, que pertenezca al proyecto correcto, que su restriction permita Gemini API, que endpoint y autenticación sean correctos y que el recurso esté disponible en esa ruta.

¿Debe el administrador crear la clave y enviármela?

Es preferible dar mínimo acceso a la identidad de desarrollo o servicio aprobada y guardar la clave con el proceso de secretos del equipo. Si el administrador debe crearla, tiene que entregarla por un canal secreto aprobado, nunca por email, chat, captura o ticket.

¿Qué información envío si vuelve a fallar?

Project ID, cuenta, error exacto, hora con zona, acción intentada, visibilidad del proyecto y resultado de una sesión limpia. No envíes una API key, access token, cookie ni otra credencial.

¿Seguirán funcionando las standard Gemini API keys?

Google indica actualmente septiembre de 2026 como el inicio del rechazo de standard API keys en Gemini API. Las nuevas claves de AI Studio usan el flujo authorization key con service account. Revisa de nuevo la guía oficial antes de la fecha porque instrucciones y calendario pueden cambiar.

Etiquetas

Compartir este artículo

XTelegram