Otorga el rol Usuario de cuenta de servicio para las cuentas de servicio de ejecución como
Esta página forma parte de Prepárate para los próximos cambios en la autorización. En ella, se indica quién necesita el rol de usuario de cuenta de servicio (roles/iam.serviceAccountUser) y se muestra cómo otorgarlo.
Quién necesita el rol Usuario de cuenta de servicio
Los siguientes principales necesitan el rol de usuario de cuenta de servicio en la cuenta de servicio que se indica:
| Principal | Cuenta de servicio |
|---|---|
| Cualquier persona que publique o pruebe la integración, incluida la automatización de la implementación | La cuenta de servicio de ejecución como de la integración |
| Cualquier persona que ejecute la integración a través de la API o la consola de Google Cloud , ya sea de forma síncrona o asíncrona | La cuenta de servicio de ejecución como de la integración |
| La cuenta de servicio que usa un activador para iniciar la integración: el correo electrónico de la cuenta de servicio de un activador de Cloud Scheduler, o bien la cuenta de servicio de un activador de Cloud Pub/Sub, un activador de Eventarc o un activador de eventos de Integration Connectors. No es necesario si esa cuenta es la cuenta de servicio de ejecución como. | La cuenta de servicio de ejecución como de la integración |
| Cualquier persona que apruebe o reanude una ejecución suspendida | La cuenta de servicio de ejecución como de la integración |
| Cualquier persona que inicie una integración que llame a una subintegración con la tarea Call Integration. En el caso de una integración que inicia un activador con una cuenta de servicio, esta es la cuenta de servicio del activador. | Cuenta de servicio de ejecución de la subintegración, además de la de la integración que realiza la llamada |
| Cuenta de servicio de ejecución como de la integración que realiza la llamada cuando llama a una integración secundaria de forma asíncrona. No es necesario si ambas integraciones usan la misma cuenta de servicio. | La cuenta de servicio de ejecución como de la subintegración |
| Cualquier persona que cree o edite un perfil de autenticación de tipo Cuenta de servicio o Token de OIDC | La cuenta de servicio que se menciona en el perfil |
| Cualquier persona que publique o pruebe una integración que use ese perfil | La cuenta de servicio que se menciona en el perfil |
Cualquier persona que ejecute una integración que llegue a una tarea con ese perfil. Para una ejecución asíncrona o programada, esta es la cuenta de servicio de ejecución como de la integración o el agente de servicio de Application Integration, service-PROJECT_NUMBER@gcp-sa-integrations.iam.gserviceaccount.com, si la integración no tiene una. En ese caso, establecer una cuenta de servicio de ejecución es la mejor solución. |
La cuenta de servicio que se menciona en el perfil |
Para guardar un borrador, no se requiere el rol de usuario de cuenta de servicio. Ya se aplican las verificaciones de publicación, prueba y guardado de los perfiles de autenticación. Las verificaciones de ejecución, aprobación, llamadas a subintegraciones y ejecución de tareas que usan un perfil de autenticación entran en vigencia a medida que avanza el lanzamiento, por lo que debes otorgar acceso a cada fila ahora para que tus integraciones sigan funcionando cuando lo hagan.
Otorga el rol
Para otorgar el rol a alguien, ejecuta el siguiente comando:
gcloud iam service-accounts add-iam-policy-binding SERVICE_ACCOUNT \
--project=SERVICE_ACCOUNT_PROJECT_ID \
--member='user:PRINCIPAL' \
--role='roles/iam.serviceAccountUser'
Reemplaza lo siguiente:
SERVICE_ACCOUNT: La dirección de correo electrónico de la cuenta de servicio de ejecución como o de la cuenta que se menciona en un perfil de autenticaciónSERVICE_ACCOUNT_PROJECT_ID: ID del proyecto que es propietario de la cuenta de servicioPRINCIPAL: La dirección de correo electrónico del usuario
Para otros tipos de principales, usa el prefijo --member correspondiente:
- Grupos: Usa
group:. Recomendamos usar Grupos de Google en lugar de cuentas de usuario individuales para simplificar la administración del acceso a medida que cambian los miembros del equipo. - Cuentas de servicio: Usa
serviceAccount:para procesos automatizados, aplicaciones y cuentas de servicio de activación.
Para hacer lo mismo en la consola de Google Cloud , sigue estos pasos:
- Ve a IAM y administración > Cuentas de servicio.
- Selecciona la cuenta de servicio.
- Haz clic en Permisos > Otorgar acceso.
Para otorgar el permiso, necesitas roles/iam.serviceAccountAdmin en la cuenta de servicio. Los propietarios del proyecto lo tienen. Para obtener más información, consulta Administra el acceso a las cuentas de servicio.
¿Qué sigue?
- Establece una cuenta de servicio de ejecución como en las integraciones que se ejecutan sin una persona.
- Si una concesión no parece funcionar, consulta Soluciona problemas de errores de autorización.