실행 계정 서비스 계정에 서비스 계정 사용자 권한 부여

이 페이지는 예정된 승인 변경사항에 대비하기의 일부입니다. 서비스 계정 사용자(roles/iam.serviceAccountUser)가 필요한 사용자를 나열하고 이를 부여하는 방법을 보여줍니다.

서비스 계정 사용자가 필요한 사용자

다음 주 구성원에게 나열된 서비스 계정에 대한 서비스 계정 사용자 권한이 필요합니다.

주 구성원 서비스 계정
배포 자동화를 포함하여 통합을 게시하거나 테스트하는 사용자 통합의 실행 서비스 계정
API 또는 Google Cloud 콘솔을 통해 동기식 또는 비동기식으로 통합을 실행하는 사용자 통합의 실행 서비스 계정
트리거가 통합을 시작하는 데 사용하는 서비스 계정입니다. Cloud Scheduler 트리거의 서비스 계정 이메일 또는 Cloud Pub/Sub 트리거, Eventarc 트리거, 통합 커넥터 이벤트 트리거의 서비스 계정입니다. 해당 계정이 실행 계정 서비스 계정 자체인 경우에는 필요하지 않습니다. 통합의 실행 서비스 계정
정지된 러닝을 승인하거나 재개하는 사용자 통합의 실행 서비스 계정
통합 호출 태스크를 사용하여 하위 통합을 호출하는 통합을 시작하는 사용자 서비스 계정으로 트리거가 시작되는 통합의 경우 트리거의 서비스 계정입니다. 호출 통합의 서비스 계정 외에도 하위 통합의 실행 서비스 계정입니다.
호출 통합이 하위 통합을 비동기적으로 호출할 때 호출 통합의 실행 서비스 계정입니다. 두 통합 모두 동일한 서비스 계정을 사용하는 경우에는 필요하지 않습니다. 하위 통합의 실행 서비스 계정
서비스 계정 또는 OIDC 토큰 유형의 인증 프로필을 만들거나 수정하는 사용자 프로필에 이름이 지정된 서비스 계정
해당 프로필을 사용하는 통합을 게시하거나 테스트하는 사용자 프로필에 이름이 지정된 서비스 계정
해당 프로필을 사용하여 작업에 도달하는 통합을 실행하는 사용자 비동기 또는 예약 실행의 경우 이는 통합의 실행 서비스 계정 또는 통합에 서비스 계정이 없는 경우 Application Integration 서비스 에이전트(service-PROJECT_NUMBER@gcp-sa-integrations.iam.gserviceaccount.com)입니다. 이 경우 실행 계정 서비스 계정을 설정하는 것이 더 나은 해결 방법입니다. 프로필에 이름이 지정된 서비스 계정

초안을 저장하는 데는 서비스 계정 사용자가 필요하지 않습니다. 인증 프로필 게시, 테스트, 저장에 대한 검사는 이미 적용됩니다. 인증 프로필을 사용하는 하위 통합을 실행, 승인, 호출하고 태스크를 실행하는 데 관한 확인은 출시가 진행됨에 따라 적용되므로 지금 모든 행에 권한을 부여하여 통합이 실행될 때 계속 실행되도록 하세요.

역할 부여

사용자에게 역할을 부여하려면 다음 명령어를 실행합니다.

gcloud iam service-accounts add-iam-policy-binding SERVICE_ACCOUNT \
    --project=SERVICE_ACCOUNT_PROJECT_ID \
    --member='user:PRINCIPAL' \
    --role='roles/iam.serviceAccountUser'

다음을 바꿉니다.

  • SERVICE_ACCOUNT: 실행 계정 서비스 계정 또는 인증 프로필에 지정된 계정의 이메일 주소
  • SERVICE_ACCOUNT_PROJECT_ID: 서비스 계정을 소유하는 프로젝트의 ID
  • PRINCIPAL: 사용자의 이메일 주소

다른 주 구성원 유형의 경우 해당 --member 접두사를 사용하세요.

  • 그룹: group:를 사용합니다. 팀 구성원이 변경될 때 액세스 관리를 간소화하려면 개별 사용자 계정 대신 Google 그룹을 사용하는 것이 좋습니다.
  • 서비스 계정: 자동화된 프로세스, 애플리케이션, 트리거 서비스 계정에 serviceAccount:를 사용합니다.

Google Cloud 콘솔에서 동일한 작업을 수행하려면 다음 단계를 따르세요.

  1. IAM 및 관리자 > 서비스 계정으로 이동합니다.
  2. 서비스 계정을 선택합니다.
  3. 권한 > 액세스 권한 부여를 클릭합니다.

권한을 부여하려면 서비스 계정에 roles/iam.serviceAccountAdmin 권한이 있어야 합니다. 프로젝트 소유자에게는 이 권한이 있습니다. 자세한 내용은 서비스 계정에 대한 액세스 관리를 참고하세요.

다음 단계