Trovare le integrazioni che richiedono un account di servizio run-as
Questa pagina fa parte di Prepararsi alle imminenti modifiche all'autorizzazione. Ti aiuta a trovare le integrazioni che richiedono un account di servizio Esegui come prima che le modifiche diventino effettive.
Determinare se un'integrazione ne ha bisogno
Hai bisogno di un account di servizio Esegui come solo quando le credenziali di nessuno sono disponibili per l'intera esecuzione. Ciò si verifica in due situazioni, e solo due:
| Come viene eseguita l'integrazione | Sono disponibili le credenziali di qualcuno? | È necessario un account di servizio run-as? |
|---|---|---|
| In modo sincrono: qualcuno lo avvia e attende il risultato | Sì, per tutta la corsa | No |
| In modo asincrono: viene messo in coda e completato in un secondo momento | Solo nel momento in cui viene attivato | Sì |
| Automatico: viene avviato da una pianificazione o da un evento | No, non c'è mai una persona | Sì |
Identificare le integrazioni interessate
Innanzitutto, funziona mai senza una persona? Sì, se una delle seguenti condizioni è vera:
- Ha un trigger diverso da un trigger API o privato, ad esempio un trigger pianificazione, Cloud Scheduler, Cloud Pub/Sub, Salesforce, evento Integration Connectors o Eventarc.
- Qualcosa lo pianifica tramite l'API con
scheduleIntegrations. - Un'altra integrazione la chiama come sub-integrazione asincrona, utilizzando l'attività Chiama integrazione. La sottointegrazione ha bisogno di un proprio service account di esecuzione anche se l'integrazione chiamante ne ha uno.
- Utilizza l'attività Sospendi o Approvazione, in cui un'esecuzione può rimanere in attesa e poi scadere da sola.
Secondo, l'account di servizio Esegui come è vuoto? Per elencare ogni versione pubblicata in una regione insieme al relativo account di servizio run-as, esegui questo comando:
curl -s -G -H "Authorization: Bearer $(gcloud auth print-access-token)" \
--data-urlencode "filter=state=ACTIVE" \
--data-urlencode "pageSize=1000" \
"https://REGION-integrations.googleapis.com/v1/projects/PROJECT_ID/locations/REGION/integrations/-/versions" \
| jq -r '.integrationVersions[]
| [ .name, (.runAsServiceAccount // "NONE") ]
| @tsv'
Sostituisci quanto segue:
REGION: la regione dell'integrazione. Per l'elenco delle regioni supportate, consulta Località.PROJECT_ID: l'ID del tuo progetto Google Cloud
- Una riga che mostra
NONErichiede un'azione solo se si applica anche la prima metà. - Per controllare una singola integrazione, aprila nell'editor integrazioni e fai clic su (Impostazioni integrazione) nella barra degli strumenti dell'editor. Il campo Service account mostra il account di servizio di esecuzione e è vuoto se l'integrazione non ne ha uno.
Passaggi successivi
- Concedi il ruolo Utente service account ai service account run-as che utilizzi già.
- Imposta un service account run-as su ogni integrazione trovata.