Run-as-Dienstkonto festlegen

Diese Seite ist Teil des Dokuments Auf anstehende Änderungen bei der Autorisierung vorbereiten. Führen Sie diese Schritte für jede Integration aus, die ein Dienstkonto für die Ausführung als benötigt und noch keines hat.

Dienstkonto festlegen

  1. Wählen Sie das Dienstkonto aus oder erstellen Sie es und weisen Sie ihm die Rollen zu, die für die Aufgaben der Integration für die Ressourcen erforderlich sind, auf die sie zugreift. Um herauszufinden, welche Berechtigungen Sie gewähren müssen, sehen Sie sich die Rollen an, die der Application Integration-Dienst-Agent Ihres Projekts, service-PROJECT_NUMBER@gcp-sa-integrations.iam.gserviceaccount.com, derzeit hat, und weisen Sie dem neuen Konto nur die Berechtigungen zu, die für diese Integration erforderlich sind.
  2. Gewähren Sie die Rolle „Dienstkontonutzer“ für das Dienstkonto allen Nutzern, die sie benötigen, einschließlich aller Automatisierungs- und Triggerdienstkonten.
  3. Öffnen Sie die Integration im Integrationseditor und klicken Sie dann in der Symbolleiste des Editors auf  (Integrationseinstellungen).

    Die Symbolleiste des Integrationseditors mit dem Symbol für Integrationseinstellungen neben dem Informationssymbol und dem Button „Veröffentlichen“ auf der rechten Seite Die Symbolleiste des Integrationseditors mit dem Symbol für Integrationseinstellungen neben dem Informationssymbol und dem Button „Veröffentlichen“ auf der rechten Seite

  4. Klicken Sie im Bereich Integration settings (Integrationseinstellungen) auf die Liste Service account (Dienstkonto) und wählen Sie das Dienstkonto aus. Wenn es noch nicht vorhanden ist, klicken Sie auf Neues Dienstkonto, um es zu erstellen.

    Die Liste der Dienstkonten wird im Bereich „Integrationseinstellungen“ geöffnet. Es wird „Kein Dienstkonto“ und eine Liste der Dienstkonten im Projekt angezeigt. Die Liste der Dienstkonten wird im Bereich „Integrationseinstellungen“ geöffnet. Es wird „Kein Dienstkonto“ und eine Liste der Dienstkonten im Projekt angezeigt.

  5. Klicken Sie auf Speichern.

    Der Bereich „Integrationseinstellungen“ mit einem im Feld „Dienstkonto“ ausgewählten Dienstkonto und dem Button „Speichern“ Der Bereich „Integrationseinstellungen“ mit einem im Feld „Dienstkonto“ ausgewählten Dienstkonto und dem Button „Speichern“

  6. Klicken Sie auf Veröffentlichen. Das neue Dienstkonto für die Ausführung wird für die Ausführungen wirksam, die von der veröffentlichten Version verarbeitet werden. Weitere Informationen finden Sie unter Integrationen testen und veröffentlichen.

Ein Dienstkonto pro Integration verwenden

Google Cloud empfiehlt, für jede Integration ein dediziertes Dienstkonto mit minimalen Berechtigungen zu verwenden, anstatt ein Konto mit umfassenden Berechtigungen, das für alle Integrationen freigegeben ist. Das hat folgende Vorteile:

  • Enthält die Auswirkungen einer einzelnen Integration.
  • Wird in Ihren Audit-Logs mit Namen angezeigt.

Weitere Informationen finden Sie unter Best Practices für die Arbeit mit Dienstkonten.

Nächste Schritte