실행 계정 서비스 계정에 서비스 계정 사용자 권한 부여
이 페이지는 예정된 승인 변경사항에 대비하기의 일부입니다. 서비스 계정 사용자(roles/iam.serviceAccountUser)가 필요한 사용자를 나열하고 이를 부여하는 방법을 보여줍니다.
서비스 계정 사용자가 필요한 사용자
다음 주 구성원에게 나열된 서비스 계정에 대한 서비스 계정 사용자 권한이 필요합니다.
| 주 구성원 | 서비스 계정 |
|---|---|
| 배포 자동화를 포함하여 통합을 게시하거나 테스트하는 사용자 | 통합의 실행 서비스 계정 |
| API 또는 Google Cloud 콘솔을 통해 동기식 또는 비동기식으로 통합을 실행하는 사용자 | 통합의 실행 서비스 계정 |
| 트리거가 통합을 시작하는 데 사용하는 서비스 계정입니다. Cloud Scheduler 트리거의 서비스 계정 이메일 또는 Cloud Pub/Sub 트리거, Eventarc 트리거, 통합 커넥터 이벤트 트리거의 서비스 계정입니다. 해당 계정이 실행 계정 서비스 계정 자체인 경우에는 필요하지 않습니다. | 통합의 실행 서비스 계정 |
| 정지된 러닝을 승인하거나 재개하는 사용자 | 통합의 실행 서비스 계정 |
| 통합 호출 태스크를 사용하여 하위 통합을 호출하는 통합을 시작하는 사용자 서비스 계정으로 트리거가 시작되는 통합의 경우 트리거의 서비스 계정입니다. | 호출 통합의 서비스 계정 외에도 하위 통합의 실행 서비스 계정입니다. |
| 호출 통합이 하위 통합을 비동기적으로 호출할 때 호출 통합의 실행 서비스 계정입니다. 두 통합 모두 동일한 서비스 계정을 사용하는 경우에는 필요하지 않습니다. | 하위 통합의 실행 서비스 계정 |
| 서비스 계정 또는 OIDC 토큰 유형의 인증 프로필을 만들거나 수정하는 사용자 | 프로필에 이름이 지정된 서비스 계정 |
| 해당 프로필을 사용하는 통합을 게시하거나 테스트하는 사용자 | 프로필에 이름이 지정된 서비스 계정 |
해당 프로필을 사용하여 작업에 도달하는 통합을 실행하는 사용자 비동기 또는 예약 실행의 경우 이는 통합의 실행 서비스 계정 또는 통합에 서비스 계정이 없는 경우 Application Integration 서비스 에이전트(service-PROJECT_NUMBER@gcp-sa-integrations.iam.gserviceaccount.com)입니다. 이 경우 실행 계정 서비스 계정을 설정하는 것이 더 나은 해결 방법입니다. |
프로필에 이름이 지정된 서비스 계정 |
초안을 저장하는 데는 서비스 계정 사용자가 필요하지 않습니다. 인증 프로필 게시, 테스트, 저장에 대한 검사는 이미 적용됩니다. 인증 프로필을 사용하는 하위 통합을 실행, 승인, 호출하고 태스크를 실행하는 데 관한 확인은 출시가 진행됨에 따라 적용되므로 지금 모든 행에 권한을 부여하여 통합이 실행될 때 계속 실행되도록 하세요.
역할 부여
사용자에게 역할을 부여하려면 다음 명령어를 실행합니다.
gcloud iam service-accounts add-iam-policy-binding SERVICE_ACCOUNT \
--project=SERVICE_ACCOUNT_PROJECT_ID \
--member='user:PRINCIPAL' \
--role='roles/iam.serviceAccountUser'
다음을 바꿉니다.
SERVICE_ACCOUNT: 실행 계정 서비스 계정 또는 인증 프로필에 지정된 계정의 이메일 주소SERVICE_ACCOUNT_PROJECT_ID: 서비스 계정을 소유하는 프로젝트의 IDPRINCIPAL: 사용자의 이메일 주소
다른 주 구성원 유형의 경우 해당 --member 접두사를 사용하세요.
- 그룹:
group:를 사용합니다. 팀 구성원이 변경될 때 액세스 관리를 간소화하려면 개별 사용자 계정 대신 Google 그룹을 사용하는 것이 좋습니다. - 서비스 계정: 자동화된 프로세스, 애플리케이션, 트리거 서비스 계정에
serviceAccount:를 사용합니다.
Google Cloud 콘솔에서 동일한 작업을 수행하려면 다음 단계를 따르세요.
- IAM 및 관리자 > 서비스 계정으로 이동합니다.
- 서비스 계정을 선택합니다.
- 권한 > 액세스 권한 부여를 클릭합니다.
권한을 부여하려면 서비스 계정에 roles/iam.serviceAccountAdmin 권한이 있어야 합니다. 프로젝트 소유자에게는 이 권한이 있습니다. 자세한 내용은 서비스 계정에 대한 액세스 관리를 참고하세요.
다음 단계
- 사람 없이 실행되는 통합에서 실행 서비스 계정을 설정합니다.
- 권한 부여가 작동하지 않는 것 같으면 인증 오류 문제 해결을 참고하세요.