設定「以服務帳戶身分執行」

本頁是「為即將推出的授權異動做好準備」的一部分。針對需要執行身分服務帳戶但沒有的每個整合,執行下列步驟。

設定服務帳戶

  1. 選擇或建立服務帳戶,並授予整合服務在所觸及資源上執行工作時所需的角色。如要判斷要授予哪些角色,請查看專案的 Application Integration 服務代理程式 service-PROJECT_NUMBER@gcp-sa-integrations.iam.gserviceaccount.com 目前擁有的角色,然後只將這項整合服務使用的部分授予新帳戶。
  2. 將「服務帳戶使用者」角色授予所有需要存取權的使用者,包括任何自動化和觸發服務帳戶。
  3. 在整合服務編輯器中開啟整合服務,然後按一下編輯器工具列中的 (「整合服務設定」)。

    整合編輯器工具列,整合設定圖示位於整合資訊圖示旁,右側則為「發布」按鈕 整合編輯器工具列,整合設定圖示位於整合資訊圖示旁,右側則為「發布」按鈕

  4. 在「整合設定」窗格中,按一下「服務帳戶」清單,然後選取服務帳戶。如果還沒有,請按一下「New service account」(新增服務帳戶)建立。

    「整合設定」窗格會開啟「服務帳戶」清單,顯示「沒有服務帳戶」和專案中的服務帳戶清單 「整合設定」窗格會開啟「服務帳戶」清單,顯示「沒有服務帳戶」和專案中的服務帳戶清單

  5. 按一下「儲存」。

    「整合設定」窗格,其中「服務帳戶」欄位已選取服務帳戶,並顯示「儲存」按鈕 「整合設定」窗格,其中「服務帳戶」欄位已選取服務帳戶,並顯示「儲存」按鈕

  6. 按一下 [發布]。發布版本處理的執行作業,會採用新的「以服務帳戶身分執行」設定。詳情請參閱「測試及發布整合」。

每個整合服務使用一個服務帳戶

Google Cloud 建議為每個整合項目使用專屬的服務帳戶,並只授予最低權限,而非在所有整合項目之間共用一個權限廣泛的帳戶,因為這樣做有下列好處:

  • 包含任何一項整合的效果。
  • 稽核記錄會顯示名稱。

詳情請參閱「使用服務帳戶的最佳做法」。

後續步驟