Memberikan peran Service Account User untuk akun layanan run-as

Halaman ini adalah bagian dari Mempersiapkan perubahan otorisasi mendatang. Bagian ini mencantumkan siapa yang memerlukan peran Pengguna Akun Layanan (roles/iam.serviceAccountUser) dan menunjukkan cara memberikannya.

Siapa yang memerlukan Service Account User

Akun utama berikut memerlukan peran Service Account User di akun layanan yang tercantum:

Utama Akun layanan
Siapa pun yang memublikasikan atau menguji integrasi, termasuk otomatisasi deployment Akun layanan run-as integrasi
Siapa pun yang menjalankan integrasi melalui API atau konsol Google Cloud , secara sinkron atau asinkron Akun layanan run-as integrasi
Akun layanan yang digunakan pemicu untuk memulai integrasi: Email akun layanan dari pemicu Cloud Scheduler, atau Akun layanan dari pemicu Cloud Pub/Sub, pemicu Eventarc, atau pemicu peristiwa Integration Connectors. Tidak diperlukan jika akun tersebut adalah akun layanan run-as itu sendiri. Akun layanan run-as integrasi
Siapa pun yang menyetujui atau melanjutkan eksekusi yang ditangguhkan Akun layanan run-as integrasi
Siapa pun yang memulai integrasi yang memanggil sub-integrasi dengan tugas Call Integration. Untuk integrasi yang dimulai oleh pemicu dengan akun layanan, ini adalah akun layanan pemicu. Akun layanan run-as sub-integrasi, selain akun layanan integrasi panggilan
Akun layanan run-as integrasi panggilan, saat memanggil sub-integrasi secara asinkron. Tidak diperlukan jika kedua integrasi menggunakan akun layanan yang sama. Akun layanan run-as sub-integrasi
Siapa pun yang membuat atau mengedit profil autentikasi berjenis Akun layanan atau Token OIDC Akun layanan yang disebutkan dalam profil
Siapa pun yang memublikasikan atau menguji integrasi yang menggunakan profil tersebut Akun layanan yang disebutkan dalam profil
Siapa pun yang menjalankan integrasi yang mencapai tugas menggunakan profil tersebut. Untuk run asinkron atau terjadwal, ini adalah akun layanan run-as integrasi, atau agen layanan Application Integration, service-PROJECT_NUMBER@gcp-sa-integrations.iam.gserviceaccount.com, jika integrasi tidak memilikinya. Menetapkan akun layanan run-as adalah perbaikan yang lebih baik dalam kasus tersebut. Akun layanan yang disebutkan dalam profil

Menyimpan draf tidak memerlukan pengguna akun layanan. Pemeriksaan saat memublikasikan, menguji, dan menyimpan profil autentikasi sudah diterapkan. Pemeriksaan saat menjalankan, menyetujui, memanggil sub-integrasi, dan menjalankan tugas yang menggunakan profil autentikasi akan berlaku saat peluncuran berlangsung, jadi berikan akses ke setiap baris sekarang agar integrasi Anda tetap berjalan saat pemeriksaan tersebut berlaku.

Memberikan peran

Untuk memberikan peran kepada seseorang, jalankan perintah berikut:

gcloud iam service-accounts add-iam-policy-binding SERVICE_ACCOUNT \
    --project=SERVICE_ACCOUNT_PROJECT_ID \
    --member='user:PRINCIPAL' \
    --role='roles/iam.serviceAccountUser'

Ganti kode berikut:

  • SERVICE_ACCOUNT: alamat email akun layanan run-as, atau akun yang disebutkan dalam profil autentikasi
  • SERVICE_ACCOUNT_PROJECT_ID: ID project yang memiliki akun layanan
  • PRINCIPAL: alamat email pengguna

Untuk jenis akun utama lainnya, gunakan awalan --member yang sesuai:

  • Grup: Gunakan group:. Sebaiknya gunakan Google Grup, bukan akun pengguna perorangan, untuk menyederhanakan pengelolaan akses saat anggota tim berubah.
  • Akun layanan: Gunakan serviceAccount: untuk proses otomatis, aplikasi, dan pemicu akun layanan.

Untuk melakukan hal yang sama di konsol Google Cloud :

  1. Buka IAM & Admin > Service Accounts.
  2. Pilih akun layanan.
  3. Klik Izin > Berikan akses.

Untuk memberikan hibah, Anda memerlukan roles/iam.serviceAccountAdmin di akun layanan. Project Owner memilikinya. Untuk mengetahui informasi selengkapnya, lihat Mengelola akses ke akun layanan.

Langkah berikutnya