Memberikan peran Service Account User untuk akun layanan run-as
Halaman ini adalah bagian dari
Mempersiapkan
perubahan otorisasi mendatang. Bagian ini mencantumkan siapa yang memerlukan peran Pengguna Akun Layanan
(roles/iam.serviceAccountUser) dan menunjukkan cara memberikannya.
Siapa yang memerlukan Service Account User
Akun utama berikut memerlukan peran Service Account User di akun layanan yang tercantum:
| Utama | Akun layanan |
|---|---|
| Siapa pun yang memublikasikan atau menguji integrasi, termasuk otomatisasi deployment | Akun layanan run-as integrasi |
| Siapa pun yang menjalankan integrasi melalui API atau konsol Google Cloud , secara sinkron atau asinkron | Akun layanan run-as integrasi |
| Akun layanan yang digunakan pemicu untuk memulai integrasi: Email akun layanan dari pemicu Cloud Scheduler, atau Akun layanan dari pemicu Cloud Pub/Sub, pemicu Eventarc, atau pemicu peristiwa Integration Connectors. Tidak diperlukan jika akun tersebut adalah akun layanan run-as itu sendiri. | Akun layanan run-as integrasi |
| Siapa pun yang menyetujui atau melanjutkan eksekusi yang ditangguhkan | Akun layanan run-as integrasi |
| Siapa pun yang memulai integrasi yang memanggil sub-integrasi dengan tugas Call Integration. Untuk integrasi yang dimulai oleh pemicu dengan akun layanan, ini adalah akun layanan pemicu. | Akun layanan run-as sub-integrasi, selain akun layanan integrasi panggilan |
| Akun layanan run-as integrasi panggilan, saat memanggil sub-integrasi secara asinkron. Tidak diperlukan jika kedua integrasi menggunakan akun layanan yang sama. | Akun layanan run-as sub-integrasi |
| Siapa pun yang membuat atau mengedit profil autentikasi berjenis Akun layanan atau Token OIDC | Akun layanan yang disebutkan dalam profil |
| Siapa pun yang memublikasikan atau menguji integrasi yang menggunakan profil tersebut | Akun layanan yang disebutkan dalam profil |
Siapa pun yang menjalankan integrasi yang mencapai tugas menggunakan profil tersebut. Untuk run asinkron atau terjadwal, ini adalah akun layanan run-as integrasi, atau agen layanan Application Integration, service-PROJECT_NUMBER@gcp-sa-integrations.iam.gserviceaccount.com, jika integrasi tidak memilikinya. Menetapkan akun layanan run-as adalah perbaikan yang lebih baik dalam kasus tersebut. |
Akun layanan yang disebutkan dalam profil |
Menyimpan draf tidak memerlukan pengguna akun layanan. Pemeriksaan saat memublikasikan, menguji, dan menyimpan profil autentikasi sudah diterapkan. Pemeriksaan saat menjalankan, menyetujui, memanggil sub-integrasi, dan menjalankan tugas yang menggunakan profil autentikasi akan berlaku saat peluncuran berlangsung, jadi berikan akses ke setiap baris sekarang agar integrasi Anda tetap berjalan saat pemeriksaan tersebut berlaku.
Memberikan peran
Untuk memberikan peran kepada seseorang, jalankan perintah berikut:
gcloud iam service-accounts add-iam-policy-binding SERVICE_ACCOUNT \
--project=SERVICE_ACCOUNT_PROJECT_ID \
--member='user:PRINCIPAL' \
--role='roles/iam.serviceAccountUser'
Ganti kode berikut:
SERVICE_ACCOUNT: alamat email akun layanan run-as, atau akun yang disebutkan dalam profil autentikasiSERVICE_ACCOUNT_PROJECT_ID: ID project yang memiliki akun layananPRINCIPAL: alamat email pengguna
Untuk jenis akun utama lainnya, gunakan awalan --member yang sesuai:
- Grup: Gunakan
group:. Sebaiknya gunakan Google Grup, bukan akun pengguna perorangan, untuk menyederhanakan pengelolaan akses saat anggota tim berubah. - Akun layanan: Gunakan
serviceAccount:untuk proses otomatis, aplikasi, dan pemicu akun layanan.
Untuk melakukan hal yang sama di konsol Google Cloud :
- Buka IAM & Admin > Service Accounts.
- Pilih akun layanan.
- Klik Izin > Berikan akses.
Untuk memberikan hibah, Anda memerlukan roles/iam.serviceAccountAdmin di akun layanan. Project Owner memilikinya. Untuk mengetahui informasi selengkapnya, lihat
Mengelola akses ke akun
layanan.
Langkah berikutnya
- Tetapkan akun layanan run-as pada integrasi yang berjalan tanpa orang.
- Jika pemberian izin tampaknya tidak berfungsi, lihat Memecahkan masalah error otorisasi.