Этот код ошибки 11 связан с неправильной настройкой идентификатора клиента OAuth 1 .
Я вижу, что вы, отказавший, используете другой сервисный порт. Если вы обслуживаете следующие 2 URL-адреса из двух разных бэкэндов, у обоих может быть включен IAP, но настроены разные клиентские идентификаторы.
По состоянию на GCP не поддерживаются разные clientId для разных путей, и в настоящее время IAP использует один clientId для разных сервисов. Сейчас, если вы можете проверить clientId и изменить его на один, если они отличаются, это будет работать.
Рекомендованным подходом будет настройка прокси NGINX. У ingress + IAP есть только один сервис вместо двух, и он будет работать как шарм.