Conceder o papel de usuário da conta de serviço para contas de serviço de execução como

Esta página faz parte de Preparação para mudanças futuras na autorização. Ele lista quem precisa do papel de usuário da conta de serviço (roles/iam.serviceAccountUser) e mostra como concedê-lo.

Quem precisa de um usuário da conta de serviço

Os principais a seguir precisam do papel de usuário da conta de serviço na conta de serviço listada:

Principal Conta de serviço
Qualquer pessoa que publique ou teste a integração, incluindo a automação de implantação A conta de serviço de execução da integração
Qualquer pessoa que execute a integração pela API ou pelo console do Google Cloud , de forma síncrona ou assíncrona A conta de serviço de execução da integração
A conta de serviço que um gatilho usa para iniciar a integração: o e-mail da conta de serviço de um gatilho do Cloud Scheduler ou a conta de serviço de um gatilho do Cloud Pub/Sub, um gatilho do Eventarc ou um gatilho de evento do Integration Connectors. Não é necessário se essa conta for a própria conta de serviço de execução. A conta de serviço de execução da integração
Qualquer pessoa que aprovar ou retomar uma execução suspensa A conta de serviço de execução da integração
Quem inicia uma integração que chama uma subintegração com a tarefa Chamar integração. Para uma integração iniciada por um gatilho com uma conta de serviço, essa é a conta de serviço do gatilho. A conta de serviço de execução da subintegração, além da integração de chamada
A conta de serviço de execução da integração de chamada, quando ela chama uma subintegração de forma assíncrona. Não é necessário se as duas integrações usarem a mesma conta de serviço. A conta de serviço de execução da subintegração
Qualquer pessoa que crie ou edite um perfil de autenticação do tipo Conta de serviço ou Token do OIDC A conta de serviço nomeada no perfil
Qualquer pessoa que publique ou teste uma integração que use esse perfil A conta de serviço nomeada no perfil
Qualquer pessoa que execute uma integração que alcance uma tarefa usando esse perfil. Para uma execução assíncrona ou programada, essa é a conta de serviço de execução como da integração ou o agente de serviço do Application Integration, service-PROJECT_NUMBER@gcp-sa-integrations.iam.gserviceaccount.com, se a integração não tiver uma. Definir uma conta de serviço de execução é a melhor correção nesse caso. A conta de serviço nomeada no perfil

Para salvar um rascunho, não é necessário ser usuário da conta de serviço. As verificações de publicação, teste e salvamento de perfis de autenticação já são aplicadas. As verificações de execução, aprovação, chamada de subintegrações e execução de tarefas que usam um perfil de autenticação entram em vigor à medida que o lançamento é feito. Portanto, conceda acesso a todas as linhas agora para manter suas integrações em execução quando elas forem.

Conceder a função

Para conceder o papel a alguém, execute o seguinte comando:

gcloud iam service-accounts add-iam-policy-binding SERVICE_ACCOUNT \
    --project=SERVICE_ACCOUNT_PROJECT_ID \
    --member='user:PRINCIPAL' \
    --role='roles/iam.serviceAccountUser'

Substitua:

  • SERVICE_ACCOUNT: o endereço de e-mail da conta de serviço de execução ou da conta nomeada em um perfil de autenticação.
  • SERVICE_ACCOUNT_PROJECT_ID: o ID do projeto que é proprietário da conta de serviço
  • PRINCIPAL: o endereço de e-mail do usuário.

Para outros tipos de principal, use o prefixo --member correspondente:

  • Grupos:use group:. Recomendamos usar os Grupos do Google em vez de contas de usuários individuais para simplificar o gerenciamento de acesso à medida que os membros da equipe mudam.
  • Contas de serviço:use serviceAccount: para processos automatizados, aplicativos e contas de serviço de acionamento.

Para fazer o mesmo no console Google Cloud :

  1. Acesse IAM e administrador > Contas de serviço.
  2. Selecione a conta de serviço.
  3. Clique em Permissões > Conceder acesso.

Para fazer a concessão, você precisa de roles/iam.serviceAccountAdmin na conta de serviço. Os proprietários do projeto têm essa permissão. Para mais informações, consulte Gerenciar o acesso a contas de serviço.

A seguir