Si Google AI Studio muestra “Failed to generate API key: Permission denied” o indica que no tienes permiso para crear una clave en ese proyecto al pulsar Create API key, todavía no existe una credencial utilizable. Anota primero la cuenta de Google y el ID exacto del proyecto seleccionado; no cambies aún el SDK, el modelo ni la petición.
Conviene separar tres errores que pueden parecer iguales en español: el rechazo al crear la clave, el permiso denegado al guardar una app en AI Studio y un 403 de la API cuando ya existe una clave. Si el fallo aparece en el botón Create y no se generó ninguna credencial, sigue la primera rama.
| Control | Qué debe cumplirse | Quién suele resolverlo |
|---|---|---|
| Acceso a AI Studio | La cuenta cumple las condiciones de Workspace, región y edad y puede abrir AI Studio | Administrador de Workspace o propietario de la cuenta |
| Proyecto visible | La misma cuenta puede seleccionar o importar el proyecto correcto de Google Cloud | Propietario del proyecto o administrador de la organización |
| Permiso de creación | Las cinco operaciones actuales están permitidas en el proyecto elegido | Administrador de IAM del proyecto |
| Primera verificación | La clave creada se guarda en servidor y supera una petición mínima | Desarrollador, después de que exista la clave |
Regla para detenerse: si la clave no se ha creado, no depures el SDK, el model ID, la cuota, la facturación ni un 403 o 429 de una petición. Esas ramas empiezan después de la creación.
Cuando falla el tercer control, envía al administrador estas cinco operaciones documentadas actualmente: resourcemanager.projects.get, apikeys.keys.create, serviceusage.services.enable, iam.serviceAccounts.create e iam.serviceAccountApiKeyBindings.create. Pide que se permitan en el proyecto previsto según la política de la organización; no solicites Owner por defecto.
Tras un único cambio autorizado, vuelve a la misma cuenta y al mismo proyecto y reintenta la creación una vez. El éxito significa que la clave existe, no se ha expuesto en frontend ni en chats y una petición pequeña desde servidor funciona.
Fija la cuenta y el ID del proyecto antes de cambiar nada
Abre Google AI Studio API Keys con la identidad que debe ser propietaria de la integración. Antes de alternar cuentas, proyectos o roles, apunta:
- el correo que aparece en el selector de cuentas;
- el project ID exacto, no solo un nombre visible que puede repetirse.
Cada clave de Gemini API pertenece a un proyecto de Google Cloud. El proyecto gobierna IAM, activación de servicios, la service account que respalda una nueva authorization key, restricciones, uso y recuperación. Una pestaña puede parecer correcta y, sin embargo, estar usando otra identidad de Google o un proyecto parecido al esperado.
Si el proyecto ya existe en Google Cloud pero no aparece en AI Studio, no crees una copia con el mismo nombre. La guía actual de claves de Google indica que se importe el proyecto existente en AI Studio antes de administrar allí sus claves.
Una sesión limpia sirve para diagnosticar cuentas mezcladas: cierra las cuentas ajenas o abre una ventana privada, inicia sesión con una sola identidad, selecciona el mismo project ID y prueba una vez. Esto no concede IAM, no activa AI Studio para Workspace y no evita una organization policy.
Si funciona con una cuenta personal pero falla con la cuenta de trabajo
La diferencia aporta una señal, pero no demuestra que falte un rol concreto. La cuenta personal puede llevar a un proyecto controlado por ti. La de trabajo puede depender del acceso de Workspace, pertenencia al proyecto, IAM, operaciones con service accounts, requisitos de edad o región y políticas de la organización.
No traslades una integración de producción a un proyecto personal solo porque allí se crea la clave. Conserva la identidad de trabajo y el proyecto previstos y pide al responsable de la primera frontera bloqueada que corrija el acceso.
| Observación | Qué sugiere | Qué no demuestra |
|---|---|---|
| La cuenta personal crea una clave | Otra ruta de cuenta/proyecto funciona | A la cuenta de trabajo le falta exactamente un rol |
| La cuenta de trabajo no ve el proyecto | Puede fallar membresía, importación o acceso de organización | Gemini API está caído para todos |
| El proyecto aparece, pero Create falla | Pueden fallar permisos, servicio, service account, binding o policy | Borrar caché arreglará IAM |
| Varias cuentas fallan en el mismo entorno apto | Hay que revisar proyecto, elegibilidad o política | Crear más proyectos es la opción segura |
Pide los cinco permisos que usa la creación actual
La creación de una authorization key nueva en AI Studio exige más que el antiguo consejo de añadir solo apikeys.keys.create.
| Permiso | Función durante la creación |
|---|---|
resourcemanager.projects.get | Leer y confirmar el proyecto seleccionado |
apikeys.keys.create | Crear el recurso API key |
serviceusage.services.enable | Activar el servicio necesario cuando proceda |
iam.serviceAccounts.create | Crear la service account de respaldo |
iam.serviceAccountApiKeyBindings.create | Vincular la API key a esa service account |
Fuente: documentación oficial de claves de Gemini API, comprobada el 15 de julio de 2026.
La referencia de roles de Cloud IAM para API Keys muestra que API Keys Admin incluye operaciones de claves como apikeys.keys.create. Sin embargo, activar servicios, crear una service account y establecer el binding pertenecen a otras familias de permisos. El nombre de ese rol no garantiza toda la cadena actual.
Una solicitud de mínimo privilegio no dice «hazme Owner». Entrega los cinco permission, la cuenta, el project ID y la hora del fallo; el administrador decidirá la combinación de roles o custom role aprobada por la organización.
Mensaje para copiar al administrador
Al iniciar sesión en Google AI Studio como ACCOUNT_EMAIL, no puedo crear una authorization key en el proyecto PROJECT_ID. A las TIMESTAMP_WITH_TIME_ZONE, AI Studio mostró “Failed to generate API key: Permission denied”.
Confirma primero que esta cuenta puede acceder a AI Studio y ver el proyecto. Después comprueba estas operaciones actuales:
resourcemanager.projects.getapikeys.keys.createserviceusage.services.enableiam.serviceAccounts.createiam.serviceAccountApiKeyBindings.createNo se creó ninguna clave y este mensaje no contiene credenciales.
Incluye project ID, cuenta, hora con zona horaria y error exacto. No adjuntes una API key, cookie, access token ni otro secreto.
Separa el acceso de Workspace del IAM del proyecto
El administrador de Google Workspace y el administrador de IAM del proyecto controlan fronteras distintas.
El acceso de Workspace decide si una cuenta administrada puede usar AI Studio. El IAM del proyecto decide qué operaciones puede ejecutar esa identidad dentro de un proyecto de Cloud concreto. Superar una frontera no concede la otra.
La guía de acceso de Workspace a AI Studio explica el control del servicio para usuarios administrados y restricciones adicionales para algunos estudiantes menores de 18 años. La lista de regiones disponibles trata por separado la región y la edad. Son condiciones de entrada, no sustitutos de permisos de proyecto.
| Lo que puedes hacer | Responsable probable | Qué debe revisar |
|---|---|---|
| La cuenta de trabajo no abre AI Studio | Administrador de Workspace | Acceso al servicio, organizational unit, edad o cuenta educativa |
| AI Studio abre, pero no aparece el proyecto | Propietario del proyecto o admin de organización | Membresía, importación, identidad correcta |
| El proyecto aparece, pero no crea la clave | Administrador IAM del proyecto | Cinco operaciones y organization policy |
| La clave se crea, pero la API devuelve 403 | Desarrollador y propietario del proyecto | Coincidencia key/project, restriction, autenticación, región y recurso |
Cuando la frontera pertenece a un administrador, detente allí. Cambiar a la vez navegador, proyecto y rol reduce la trazabilidad sin cambiar quién posee el bloqueo.
Reintenta una sola vez en el mismo proyecto
Cuando termine un cambio aprobado de acceso o IAM, vuelve con la misma cuenta al mismo proyecto. Actualiza AI Studio o usa una sesión limpia con una sola cuenta, confirma de nuevo el project ID y pulsa Create API key una vez.
No cambies simultáneamente cuenta, proyecto, navegador y rol. En un equipo, registra la cuenta/project originales, el cambio aprobado, la hora del cambio, la hora del reintento y el resultado. Si se modifican varias fronteras administrativas, asigna un reintento a cada cambio para saber cuál resolvió el bloqueo.
Cuando funcione, identifica el tipo de clave. Google describe ahora las claves nuevas de AI Studio como authorization keys, respaldadas por una service account de Google Cloud y restringidas de forma predeterminada a Gemini API. La guía de autenticación con API keys de Cloud explica ese binding.
Los tutoriales antiguos pueden hablar de standard API keys. Google afirma actualmente que Gemini API empezará a rechazar standard API keys en septiembre de 2026. Es una fecha de migración que puede cambiar: vuelve a consultar la documentación oficial antes de un despliegue duradero.
Guarda el valor de la clave en un secret store del servidor. No lo incluyas en capturas, frontend bundles, aplicaciones móviles, repositorios públicos, incidencias o chats. Si la interfaz se ejecuta en navegador, coloca la llamada a Gemini detrás de tu backend en vez de exponer la clave al cliente.
Verifica una petición privada cuando la clave ya exista
Crear el recurso demuestra que la clave existe. No demuestra todavía que el runtime lea el secreto correcto ni que todos los modelos, cuotas o estados de facturación estén disponibles.
Define la variable en un entorno privado de servidor:
hljs bashexport GEMINI_API_KEY="sustituye este valor solo en un entorno privado"
Haz después una comprobación mínima de autenticación:
hljs bashcurl "https://generativelanguage.googleapis.com/v1beta/models" \
-H "x-goog-api-key: $GEMINI_API_KEY"
Una respuesta correcta demuestra que la credencial llega a Gemini API. No promete acceso a todos los modelos, cuota suficiente ni éxito de la siguiente petición de negocio. Prueba el modelo actual después de esta comprobación pequeña.
Mantén cuatro límites de seguridad:
- guarda la clave solo en un secreto aprobado del servidor;
- no la pongas en variables cliente como
NEXT_PUBLIC_*; - no la pegues en tickets, capturas o chats;
- rota una clave expuesta aunque todavía responda.
Si continúa el rechazo, escala la frontera sin adivinar
El administrador necesita contexto reproducible, no el secreto. Envía:
- el project ID exacto;
- la cuenta de Google;
- el mensaje visible completo;
- el timestamp con zona horaria;
- la acción: crear una authorization key en AI Studio;
- si AI Studio abre y si el proyecto aparece;
- si una sesión limpia con una cuenta cambió el resultado.
En el estado original no debería existir ninguna clave, así que no hay clave que enviar. Si un intento posterior la crea, comunica solo que la creación funcionó y mantén la credencial en el canal secreto.
Detente y entrega el caso al administrador si AI Studio está desactivado en Workspace, la organización oculta el proyecto, la policy impide service accounts, keys o bindings, la cuenta no cumple región/edad/verificación o la seguridad exige otro credential flow aprobado.
Una cuenta personal, una VPN o un proveedor diferente no son una corrección automática de producción. La organización debe autorizar la ruta prevista o indicar su alternativa compatible.
No confundas la creación rechazada con un API 403 posterior
Ambos errores pueden incluir «permission denied», pero ocurren a lados distintos de la creación.
| Estado | Qué existe | Dónde aparece | Primeras comprobaciones |
|---|---|---|---|
| AI Studio no crea la clave | No hay clave utilizable | Operación Create de AI Studio | Cuenta, visibilidad de proyecto, cinco permisos, Workspace/policy |
La API devuelve 403 PERMISSION_DENIED | La clave ya existe | Respuesta HTTP | Key/project, API restriction, endpoint/auth, región y acceso al recurso |
La API devuelve 429 RESOURCE_EXHAUSTED | La clave existe y la autenticación puede haber pasado | Respuesta HTTP tras admitir la petición | Límites de proyecto, velocidad, tokens y retry |
No intentes resolver la primera fila cambiando el código, ni la segunda creando claves sin parar. Conserva la transición: crear, guardar en privado, hacer una petición pequeña y diagnosticar la respuesta real.
Después de crear la clave, los problemas de capacidad Free Tier corresponden a los límites de Gemini API, y los fallos de ubicación a la disponibilidad regional de Gemini. No deben retrasar la corrección del permiso de creación.
Cierra el incidente con respuestas comprobables
| Pregunta | Condición de cierre |
|---|---|
| ¿Qué cuenta inició sesión? | Se ha registrado la identidad de trabajo o personal prevista |
| ¿Qué proyecto posee la clave? | Se confirma el project ID exacto en AI Studio |
| ¿Puede la cuenta usar AI Studio? | Supera Workspace, región y edad |
| ¿Puede ver el proyecto? | Se seleccionó o importó el proyecto existente correcto |
| ¿Puede crear la authorization key? | Las cinco operaciones actuales están permitidas |
| ¿Qué cambió antes del reintento? | Se registró un cambio administrativo aprobado |
| ¿Dónde se guarda la clave? | En un secreto o variable de servidor |
| ¿Cómo se verificó? | Una petición mínima privada tuvo éxito |
| ¿Qué recibió soporte? | Contexto de proyecto y error, nunca credenciales |
Si la creación sigue fallando, entrega el paquete al propietario de la primera frontera bloqueada. Si la creación funciona y falla la petición, pasa a la rama de respuesta de API sin reescribirlo como un fallo de creación.
Preguntas frecuentes
¿Por qué una cuenta personal crea la clave y la de trabajo no?
Normalmente recorren fronteras de identidad y proyecto diferentes. La cuenta de trabajo puede estar sujeta a acceso de Workspace, membresía del proyecto, IAM, operaciones de service account o policy de la organización. El éxito personal solo demuestra que otra ruta funciona; no identifica un rol concreto ni autoriza un desvío de producción.
¿Qué permite apikeys.keys.create?
Permite crear un recurso API key. El flujo actual de AI Studio también documenta lectura de proyecto, activación de servicio, creación de service account y binding, por lo que un único permiso puede no completar el proceso.
¿Por qué API Keys Admin puede ser insuficiente?
Cubre operaciones de API keys, pero no garantiza las operaciones de Service Usage y service accounts. Entrega los cinco permission al administrador en vez de adivinar un rol más amplio.
¿Borrar la caché arregla el permiso denegado?
Una sesión limpia con una sola cuenta puede encontrar una identidad o proyecto equivocados. No concede IAM, no activa AI Studio para Workspace y no anula una policy. Úsala una vez como prueba diagnóstica.
¿Puedo crear la clave directamente en Google Cloud Console?
AI Studio es la superficie documentada para crear y gestionar claves de Gemini API e importar proyectos de Cloud. Console sigue siendo importante para IAM, restrictions, service accounts y controles de organización. Si tu organización exige otro flujo, sigue la ruta aprobada y no lo uses como bypass.
¿Qué hago si la clave existe y la API responde 403?
Comprueba que el runtime lea la clave nueva, que pertenezca al proyecto correcto, que su restriction permita Gemini API, que endpoint y autenticación sean correctos y que el recurso esté disponible en esa ruta.
¿Debe el administrador crear la clave y enviármela?
Es preferible dar mínimo acceso a la identidad de desarrollo o servicio aprobada y guardar la clave con el proceso de secretos del equipo. Si el administrador debe crearla, tiene que entregarla por un canal secreto aprobado, nunca por email, chat, captura o ticket.
¿Qué información envío si vuelve a fallar?
Project ID, cuenta, error exacto, hora con zona, acción intentada, visibilidad del proyecto y resultado de una sesión limpia. No envíes una API key, access token, cookie ni otra credencial.
¿Seguirán funcionando las standard Gemini API keys?
Google indica actualmente septiembre de 2026 como el inicio del rechazo de standard API keys en Gemini API. Las nuevas claves de AI Studio usan el flujo authorization key con service account. Revisa de nuevo la guía oficial antes de la fecha porque instrucciones y calendario pueden cambiar.



