API Guides14 min

Google AI Studio API 키 생성 실패·권한 거부: 프로젝트와 5개 권한 확인

Failed to generate API key: Permission denied가 나오면 Google 계정과 Cloud 프로젝트를 확인하고, 현재 5개 생성 권한을 요청한 뒤 Workspace 접근과 생성 후 API 403을 분리하세요.

Yingtu AI Editorial
Yingtu AI Editorial
YingTu Editorial
2026년 4월 27일
업데이트 2026년 7월 15일
14 min
Google AI Studio API 키 생성 권한 거부를 분리하는 네 단계
yingtu.ai

목차

감지된 제목이 없습니다

Google AI Studio에서 Create API key를 누를 때 “Failed to generate API key: Permission denied” 또는 “이 프로젝트에서 키를 만들 권한이 없습니다”가 보이면 사용할 수 있는 키는 아직 없습니다. SDK, 모델 ID, 요청 코드를 바꾸기 전에 로그인한 Google 계정과 AI Studio에서 선택한 Cloud 프로젝트 ID를 기록하세요.

API 키 생성 실패, 이미 존재하는 키의 403, 콘텐츠 생성 권한 오류는 서로 다른 상태입니다. 분기 기준은 간단합니다. 오류가 Create 단계에서 발생했고 키가 만들어지지 않았다면 아래 네 경계를 먼저 확인합니다.

경계통과 조건보통 해결하는 사람
AI Studio 접근계정이 Workspace, 지역, 연령 조건을 충족하고 AI Studio를 열 수 있음Workspace 관리자 또는 계정 소유자
프로젝트 표시같은 계정으로 대상 Google Cloud 프로젝트를 선택하거나 가져올 수 있음프로젝트 소유자 또는 조직 관리자
키 생성 권한대상 프로젝트에서 현재 5개 생성 작업이 허용됨프로젝트 IAM 관리자
첫 검증생성된 키를 서버에만 저장하고 최소 요청이 성공함키가 생긴 뒤의 개발자

중단 규칙: 키가 생성되지 않았다면 SDK, model ID, quota, billing, 요청 시점의 403 또는 429를 먼저 디버깅하지 마세요. 그 문제는 키가 존재한 뒤에만 시작됩니다.

세 번째 경계에서 막혔다면 관리자에게 resourcemanager.projects.get, apikeys.keys.create, serviceusage.services.enable, iam.serviceAccounts.create, iam.serviceAccountApiKeyBindings.create를 전달하세요. 무조건 Owner를 요청하는 대신 조직 정책에 맞는 방식으로 대상 프로젝트에서 이 작업들을 허용해 달라고 요청합니다.

승인된 변경 하나가 적용되면 같은 계정과 같은 프로젝트에서 생성 버튼을 한 번만 다시 누릅니다. 성공은 키가 실제로 존재하고, 프런트엔드나 채팅에 노출되지 않으며, 작은 서버 측 요청 하나가 통과한 상태입니다.

계정과 프로젝트 ID부터 고정하세요

Google AI Studio API Keys를 실제 통합을 소유해야 하는 계정으로 엽니다. 역할이나 브라우저를 바꾸기 전에 두 값을 적습니다.

  1. 계정 전환 메뉴에 표시되는 이메일
  2. 표시 이름이 아니라 정확한 project ID

Gemini API 키는 Google Cloud 프로젝트에 속합니다. IAM, 서비스 활성화, 새 authorization key를 뒷받침하는 service account, 키 제한, 사용량, 복구 경로가 모두 프로젝트를 따릅니다. Google에 로그인되어 있어도 AI Studio 탭이 팀이 예상한 것과 다른 계정 또는 이름이 비슷한 프로젝트를 보고 있을 수 있습니다.

기존 Cloud 프로젝트가 AI Studio에 보이지 않는다면 같은 이름의 프로젝트를 새로 만들지 마세요. Google의 현재 API 키 가이드에 따라 기존 프로젝트를 AI Studio로 가져온 뒤 그 프로젝트에서 키를 관리합니다.

계정 혼동을 확인하기 위해 깨끗한 세션을 한 번 사용할 수 있습니다. 관련 없는 Google 계정에서 로그아웃하거나 시크릿 창에서 대상 계정 하나만 로그인하고, 같은 project ID를 선택해 한 번 시도합니다. 이 검사는 잘못된 identity를 찾을 뿐 IAM 권한을 추가하거나 Workspace 서비스를 켜거나 조직 정책을 우회하지 않습니다.

개인 계정은 되는데 회사 계정은 실패할 때

두 계정의 차이는 중요한 증거지만 특정 역할 하나가 빠졌다는 증명은 아닙니다. 개인 계정은 개인이 관리하는 프로젝트로 연결될 수 있고, 회사 계정은 Workspace 서비스 접근, 프로젝트 멤버십, IAM, service account 작업, 연령·지역 조건, 조직 정책의 영향을 받을 수 있습니다.

개인 프로젝트에서 키가 만들어진다고 프로덕션 통합을 그쪽으로 옮기지 마세요. 원래 사용해야 하는 회사 identity와 대상 프로젝트를 유지하고, 막힌 경계를 소유한 관리자에게 수정 요청을 전달합니다.

관찰시사하는 것증명하지 않는 것
개인 계정은 키를 생성함다른 계정/프로젝트 경로는 통과함회사 계정에 고정된 역할 하나만 부족함
회사 계정에서 프로젝트가 안 보임멤버십, 가져오기, 조직 접근 문제 가능성Gemini API 전체 장애
프로젝트는 보이지만 생성 실패권한, 서비스 활성화, service account, binding, policy 가능성캐시 삭제로 IAM이 해결됨
같은 적격 환경에서 여러 계정이 실패프로젝트, 자격, 조직 정책 확인 필요프로젝트를 계속 새로 만드는 것이 안전함

현재 문서화된 5개 생성 권한을 요청하세요

AI Studio의 새 authorization key 생성 흐름은 오래된 답변에서 자주 말하는 apikeys.keys.create 하나보다 넓습니다.

권한생성 과정에서 하는 일
resourcemanager.projects.get선택한 프로젝트를 읽고 확인
apikeys.keys.createAPI key 리소스 생성
serviceusage.services.enable필요할 때 대상 서비스 활성화
iam.serviceAccounts.create키를 뒷받침할 service account 생성
iam.serviceAccountApiKeyBindings.createAPI key와 service account 연결

출처: Gemini API 키 공식 문서, 2026년 7월 15일 확인.

Cloud IAM API Keys 역할 문서를 보면 API Keys Admin에 apikeys.keys.create 같은 키 작업이 포함됩니다. 하지만 서비스 활성화, service account 생성, API key binding은 다른 권한 계열입니다. 역할 이름 하나만 보고 현재 생성 체인이 모두 충족됐다고 판단할 수 없습니다.

최소 권한 요청은 “Owner로 올려 주세요”가 아닙니다. 5개 permission, 대상 project ID, 계정, 실패 시각을 전달하고, 관리자가 조직 정책에 맞는 사전 정의 역할 조합 또는 custom role을 선택하게 하세요.

관리자에게 복사해 보낼 요청문

ACCOUNT_EMAIL로 Google AI Studio에 로그인해 PROJECT_ID 프로젝트에서 authorization key를 만들려고 했지만, TIMESTAMP_WITH_TIME_ZONE에 “Failed to generate API key: Permission denied”가 표시됐습니다.

이 계정이 AI Studio를 사용할 수 있고 대상 프로젝트를 볼 수 있는지 확인한 뒤, 프로젝트에서 아래 생성 작업이 허용됐는지 확인해 주세요. resourcemanager.projects.get apikeys.keys.create serviceusage.services.enable iam.serviceAccounts.create iam.serviceAccountApiKeyBindings.create

키는 생성되지 않았으며 이 메시지에 credential을 첨부하지 않았습니다.

티켓에는 project ID, 계정, 시간대가 포함된 시각, 정확한 오류만 넣습니다. API 키, 브라우저 Cookie, access token 또는 다른 secret을 넣지 마세요.

Workspace 접근과 프로젝트 IAM을 분리하세요

Google Workspace 관리자와 Cloud 프로젝트 IAM 관리자는 서로 다른 경계를 관리합니다.

Workspace 서비스 접근은 관리형 계정이 AI Studio를 사용할 수 있는지 결정합니다. 프로젝트 IAM은 그 identity가 특정 Cloud 프로젝트에서 어떤 작업을 할 수 있는지 결정합니다. 한쪽을 통과해도 다른 쪽 권한이 자동으로 생기지 않습니다.

Google의 Workspace 계정용 AI Studio 접근 안내는 관리자가 서비스 접근을 제어할 수 있다고 설명하고, 일부 18세 미만 교육 계정에 추가 제한을 둡니다. 사용 가능 지역 안내는 지역과 연령 자격을 별도로 다룹니다. 이는 입구 조건이지 프로젝트 역할의 대체물이 아닙니다.

현재 가능한 일담당자확인 항목
회사 계정으로 AI Studio를 열 수 없음Workspace 관리자서비스 접근, organizational unit, 연령·교육 계정 조건
AI Studio는 열리지만 프로젝트가 없음프로젝트 소유자 또는 조직 관리자멤버십, 프로젝트 가져오기, 계정 identity
프로젝트는 보이지만 키 생성 실패프로젝트 IAM 관리자현재 5개 작업과 organization policy
키 생성 후 API가 403 반환개발자와 프로젝트 소유자key/project, restriction, 인증 경로, 지역, resource access

관리자 소유 경계에서 실패하면 거기서 중단하세요. 브라우저, 프로젝트, 역할을 동시에 바꾸면 감사를 어렵게 만들 뿐 실패의 소유자는 바뀌지 않습니다.

같은 프로젝트에서 한 번만 재시도하세요

승인된 접근 또는 IAM 변경 하나가 끝나면 같은 계정과 같은 프로젝트로 돌아갑니다. AI Studio를 새로 고치거나 계정 하나만 로그인한 깨끗한 세션을 사용하고, project ID를 다시 확인한 뒤 Create API key를 한 번 누릅니다.

계정, 프로젝트, 브라우저, 역할을 한꺼번에 바꾸지 마세요. 팀 환경에서는 원래 계정/project ID, 승인된 변경, 변경 완료 시각, 재시도 시각, 결과를 짧게 남깁니다. 여러 관리 경계를 수정했다면 각각의 변경과 재시도를 연결해야 무엇이 실제로 해결했는지 알 수 있습니다.

생성에 성공하면 키 유형을 확인합니다. Google은 현재 새 AI Studio 키를 Google Cloud service account가 뒷받침하고 기본적으로 Gemini API로 제한된 authorization key라고 설명합니다. Cloud API-key 인증 가이드는 service account binding을 설명합니다.

오래된 안내는 standard API key를 전제로 할 수 있습니다. Google은 현재 Gemini API가 2026년 9월부터 standard API keys를 거부한다고 안내합니다. 바뀔 수 있는 마이그레이션 경계이므로 장기 배포 전 공식 키 가이드를 다시 확인하세요.

새 키는 신뢰할 수 있는 서버 측 secret store에 저장합니다. 스크린샷, frontend bundle, mobile app, 공개 repository, Issue, 채팅에 넣지 마세요. 브라우저 UI에서 호출해야 하는 앱도 Gemini 요청을 자체 backend 뒤에 두고 클라이언트에 키를 노출하지 않아야 합니다.

키가 생긴 뒤 최소 비공개 요청으로 검증하세요

생성 성공은 키 리소스가 존재한다는 뜻입니다. runtime이 올바른 secret을 읽거나 모든 모델, quota, billing이 사용 가능하다는 뜻은 아닙니다.

서버 측 비공개 환경에 변수를 설정합니다.

hljs bash
export GEMINI_API_KEY="비공개 환경에서만 값을 교체하세요"

같은 환경에서 최소 인증 요청을 보냅니다.

hljs bash
curl "https://generativelanguage.googleapis.com/v1beta/models" \
  -H "x-goog-api-key: $GEMINI_API_KEY"

성공 응답은 credential이 Gemini API에 도달했다는 뜻입니다. 모든 모델, 충분한 quota, 다음 비즈니스 요청까지 보장하지는 않습니다. 이 확인이 깨끗할 때 현재 model ID로 실제 요청을 테스트하세요.

네 가지 보안 규칙을 지키세요.

  • 승인된 server-side secret 위치에만 저장
  • NEXT_PUBLIC_* 같은 클라이언트 환경 변수에 넣지 않기
  • 티켓, 스크린샷, 채팅에 붙여 넣지 않기
  • 노출된 키는 아직 작동해도 즉시 회전하기

계속 거부되면 추측하지 말고 경계를 에스컬레이션하세요

관리자가 재현할 수 있는 정보는 전달하되 secret은 전달하지 않습니다. 다음을 준비하세요.

  • 정확한 Cloud project ID
  • 로그인한 Google 계정
  • 화면에 표시된 정확한 오류
  • 시간대가 포함된 timestamp
  • 시도한 작업: AI Studio authorization key 생성
  • AI Studio가 열리는지, 대상 프로젝트가 보이는지
  • 계정 하나의 깨끗한 세션에서 결과가 달라졌는지

원래 실패 상태에는 키가 없어야 하므로 보낼 키도 없습니다. 후속 시도에서 키가 만들어졌다면 생성 성공 여부만 공유하고 credential은 secret 채널에 남깁니다.

Workspace에서 AI Studio가 비활성화됐거나, 조직 설정이 프로젝트를 숨기거나, policy가 service account/key/binding을 금지하거나, 계정이 지역·연령·검증 조건을 충족하지 못하거나, 보안 정책이 다른 승인된 credential flow를 요구한다면 관리자 판단이 필요합니다.

이때 개인 계정, VPN, 다른 provider는 자동 프로덕션 수정이 아닙니다. 관리자가 대상 경로를 승인하거나 조직에서 지원하는 대안을 지정해야 합니다.

생성 단계 권한 거부와 이후 API 403을 섞지 마세요

두 오류 모두 permission denied를 포함할 수 있지만 키 수명 주기의 위치가 다릅니다.

상태이미 존재하는 것오류 위치첫 확인
AI Studio가 키를 만들지 못함사용할 키가 없음AI Studio Create 작업계정, project visibility, 5개 권한, Workspace/policy
API가 403 PERMISSION_DENIED 반환키가 존재함HTTP API 응답key/project, API restriction, endpoint/auth, 지역, resource access
API가 429 RESOURCE_EXHAUSTED 반환키가 존재하고 인증은 통과했을 수 있음요청 접수 후 HTTP 응답프로젝트 한도, rate, token, retry

첫 줄을 애플리케이션 코드로 해결하지 말고, 두 번째 줄을 키 반복 생성으로 해결하지 마세요. 생성, 비공개 저장, 작은 요청, 실제 응답 진단 순서를 유지합니다.

키 생성 후 Free Tier 용량 문제라면 Gemini API Free Tier 한도, 위치별 실패라면 Gemini 지역 사용 가능성으로 이동하세요. 그 분기들은 생성 권한 수정 전에 처리할 문제가 아닙니다.

확인 가능한 답으로 장애를 종료하세요

질문통과 기준
어떤 계정이 로그인했나?대상 회사 또는 개인 identity를 기록함
어느 프로젝트가 키를 소유하나?AI Studio에서 정확한 project ID를 확인함
계정이 AI Studio를 쓸 수 있나?Workspace, 지역, 연령 조건을 통과함
대상 프로젝트가 보이나?기존 프로젝트를 선택하거나 가져옴
authorization key를 만들 수 있나?현재 5개 작업이 허용됨
재시도 전에 무엇이 바뀌었나?승인된 변경 하나를 기록함
키를 어디에 저장했나?server-side secret 또는 환경 변수
어떻게 검증했나?최소 비공개 요청 하나가 성공함
지원팀에 무엇을 보냈나?프로젝트와 오류 정보만, credential은 없음

생성이 계속 실패하면 첫 번째 실패 경계의 소유자에게 증거를 전달합니다. 생성은 성공했지만 요청이 실패하면 생성 문제로 되돌리지 말고 API 응답 분기로 이동하세요.

자주 묻는 질문

개인 Google 계정에서는 되는데 회사 계정에서는 왜 실패하나요?

두 계정은 보통 다른 identity와 project boundary를 사용합니다. 회사 계정은 Workspace 접근, 프로젝트 멤버십, IAM, service-account 작업, 조직 정책의 영향을 받을 수 있습니다. 개인 계정 성공은 다른 경로가 통과했다는 증거일 뿐 특정 역할이나 프로덕션 우회를 허가하지 않습니다.

apikeys.keys.create는 무엇을 허용하나요?

API key 리소스 생성을 허용합니다. 현재 AI Studio 흐름은 프로젝트 읽기, 서비스 활성화, service account 생성, API key binding도 문서화하므로 이 권한 하나로 끝나지 않을 수 있습니다.

API Keys Admin 역할도 부족할 수 있나요?

그럴 수 있습니다. API key 작업은 포함하지만 Service Usage와 IAM service account 작업까지 자동으로 충족하지는 않습니다. 넓은 역할을 추측하기보다 5개 permission을 관리자에게 전달하세요.

브라우저 캐시를 지우면 해결되나요?

계정 하나의 깨끗한 세션은 잘못 선택한 identity나 프로젝트를 찾을 수 있습니다. IAM을 부여하거나 Workspace 서비스를 켜거나 조직 정책을 덮어쓸 수는 없습니다. 한 번의 진단으로만 사용하세요.

Google Cloud Console에서 직접 만들 수 있나요?

AI Studio는 Gemini API 키의 문서화된 생성·관리 화면이며 기존 Cloud 프로젝트를 가져올 수 있습니다. Console은 IAM, restriction, service account, 조직 제어에 중요합니다. 조직이 다른 flow를 요구한다면 승인된 절차를 따르세요.

키는 만들어졌는데 API가 403을 반환하면 어떻게 하나요?

runtime이 새 키를 읽는지, 키가 대상 프로젝트에 속하는지, restriction이 Gemini API를 허용하는지, endpoint와 인증 형태가 맞는지, 요청 resource가 현재 route에서 사용 가능한지 확인하세요.

관리자가 키를 만들어 저에게 보내야 하나요?

승인된 developer 또는 service identity에 최소 권한을 부여하고 팀 secret-management 절차로 저장하는 편이 좋습니다. 관리자가 직접 만들어야 해도 이메일, 채팅, 스크린샷, 티켓이 아닌 승인된 secret 채널로 전달해야 합니다.

재시도도 실패하면 어떤 정보를 보내야 하나요?

Project ID, 로그인 계정, 정확한 오류, 시간대가 포함된 시각, 시도한 작업, 프로젝트 표시 여부, 깨끗한 세션 결과를 보냅니다. API 키, access token, Cookie는 보내지 마세요.

standard Gemini API 키는 계속 작동하나요?

Google은 현재 2026년 9월부터 Gemini API가 standard API keys를 거부한다고 설명합니다. 새 AI Studio 키는 service account 기반 authorization-key 흐름을 사용합니다. 날짜와 이전 절차는 바뀔 수 있으니 기한 전에 공식 문서를 다시 확인하세요.

태그

이 글 공유

XTelegram