Otorga el rol Usuario de cuenta de servicio para las cuentas de servicio de ejecución como

Esta página forma parte de Prepárate para los próximos cambios en la autorización. En ella, se indica quién necesita el rol de usuario de cuenta de servicio (roles/iam.serviceAccountUser) y se muestra cómo otorgarlo.

Quién necesita el rol Usuario de cuenta de servicio

Los siguientes principales necesitan el rol de usuario de cuenta de servicio en la cuenta de servicio que se indica:

Principal Cuenta de servicio
Cualquier persona que publique o pruebe la integración, incluida la automatización de la implementación La cuenta de servicio de ejecución como de la integración
Cualquier persona que ejecute la integración a través de la API o la consola de Google Cloud , ya sea de forma síncrona o asíncrona La cuenta de servicio de ejecución como de la integración
La cuenta de servicio que usa un activador para iniciar la integración: el correo electrónico de la cuenta de servicio de un activador de Cloud Scheduler, o bien la cuenta de servicio de un activador de Cloud Pub/Sub, un activador de Eventarc o un activador de eventos de Integration Connectors. No es necesario si esa cuenta es la cuenta de servicio de ejecución como. La cuenta de servicio de ejecución como de la integración
Cualquier persona que apruebe o reanude una ejecución suspendida La cuenta de servicio de ejecución como de la integración
Cualquier persona que inicie una integración que llame a una subintegración con la tarea Call Integration. En el caso de una integración que inicia un activador con una cuenta de servicio, esta es la cuenta de servicio del activador. Cuenta de servicio de ejecución de la subintegración, además de la de la integración que realiza la llamada
Cuenta de servicio de ejecución como de la integración que realiza la llamada cuando llama a una integración secundaria de forma asíncrona. No es necesario si ambas integraciones usan la misma cuenta de servicio. La cuenta de servicio de ejecución como de la subintegración
Cualquier persona que cree o edite un perfil de autenticación de tipo Cuenta de servicio o Token de OIDC La cuenta de servicio que se menciona en el perfil
Cualquier persona que publique o pruebe una integración que use ese perfil La cuenta de servicio que se menciona en el perfil
Cualquier persona que ejecute una integración que llegue a una tarea con ese perfil. Para una ejecución asíncrona o programada, esta es la cuenta de servicio de ejecución como de la integración o el agente de servicio de Application Integration, service-PROJECT_NUMBER@gcp-sa-integrations.iam.gserviceaccount.com, si la integración no tiene una. En ese caso, establecer una cuenta de servicio de ejecución es la mejor solución. La cuenta de servicio que se menciona en el perfil

Para guardar un borrador, no se requiere el rol de usuario de cuenta de servicio. Ya se aplican las verificaciones de publicación, prueba y guardado de los perfiles de autenticación. Las verificaciones de ejecución, aprobación, llamadas a subintegraciones y ejecución de tareas que usan un perfil de autenticación entran en vigencia a medida que avanza el lanzamiento, por lo que debes otorgar acceso a cada fila ahora para que tus integraciones sigan funcionando cuando lo hagan.

Otorga el rol

Para otorgar el rol a alguien, ejecuta el siguiente comando:

gcloud iam service-accounts add-iam-policy-binding SERVICE_ACCOUNT \
    --project=SERVICE_ACCOUNT_PROJECT_ID \
    --member='user:PRINCIPAL' \
    --role='roles/iam.serviceAccountUser'

Reemplaza lo siguiente:

  • SERVICE_ACCOUNT: La dirección de correo electrónico de la cuenta de servicio de ejecución como o de la cuenta que se menciona en un perfil de autenticación
  • SERVICE_ACCOUNT_PROJECT_ID: ID del proyecto que es propietario de la cuenta de servicio
  • PRINCIPAL: La dirección de correo electrónico del usuario

Para otros tipos de principales, usa el prefijo --member correspondiente:

  • Grupos: Usa group:. Recomendamos usar Grupos de Google en lugar de cuentas de usuario individuales para simplificar la administración del acceso a medida que cambian los miembros del equipo.
  • Cuentas de servicio: Usa serviceAccount: para procesos automatizados, aplicaciones y cuentas de servicio de activación.

Para hacer lo mismo en la consola de Google Cloud , sigue estos pasos:

  1. Ve a IAM y administración > Cuentas de servicio.
  2. Selecciona la cuenta de servicio.
  3. Haz clic en Permisos > Otorgar acceso.

Para otorgar el permiso, necesitas roles/iam.serviceAccountAdmin en la cuenta de servicio. Los propietarios del proyecto lo tienen. Para obtener más información, consulta Administra el acceso a las cuentas de servicio.

¿Qué sigue?