הגדרת חשבון שירות מסוג run-as
הדף הזה הוא חלק מהמאמר הכנה לשינויים הקרובים בהרשאות. פועלים לפי השלבים הבאים לכל שילוב שצריך חשבון שירות מסוג 'הרצה בתור' ואין לו כזה.
הגדרת חשבון השירות
- בוחרים או יוצרים את חשבון השירות ומעניקים לו את התפקידים שהמשימות של השילוב צריכות במשאבים שהן ניגשות אליהם. כדי להבין אילו הרשאות צריך לתת, בודקים אילו תפקידים יש היום לסוכן השירות של Application Integration בפרויקט,
service-PROJECT_NUMBER@gcp-sa-integrations.iam.gserviceaccount.com, ונותנים לחשבון החדש רק את החלק שמשמש את השילוב הזה. - מעניקים את התפקיד Service Account User (משתמש בחשבון שירות) לכל מי שצריך אותו, כולל חשבונות שירות של אוטומציה וטריגרים.
- פותחים את השילוב בכלי לעריכת שילובים ולוחצים על (הגדרות השילוב) בסרגל הכלים של הכלי לעריכה.
- בחלונית Integration settings, לוחצים על הרשימה Service account ובוחרים את חשבון השירות. אם הוא עדיין לא קיים, לוחצים על New service account (חשבון שירות חדש) כדי ליצור אותו.
- לוחצים על שמירה.
- לוחצים על פרסום. חשבון השירות החדש להרצת הפעולות ייכנס לתוקף בהרצות שהגרסה שפורסמה מטפלת בהן. מידע נוסף זמין במאמר בנושא בדיקה ופרסום של אינטגרציות.
שימוש בחשבון שירות אחד לכל שילוב
Google Cloud ממליצה להשתמש בחשבון שירות ייעודי עם היקף הרשאות מינימלי לכל שילוב, במקום בחשבון אחד עם הרשאות רחבות שמשותף לכולם, כי זה מאפשר:
- מכיל את האפקט של כל שילוב.
- מופיע בשם ביומני הביקורת.
מידע נוסף מופיע במאמר שיטות מומלצות לעבודה עם חשבונות שירות.
המאמרים הבאים
- אם הפרסום או ההרצה נכשלים אחרי השינוי, כדאי לעיין במאמר בנושא פתרון בעיות שקשורות לשגיאות הרשאה.