Agent de service Artifact Registry

L'agent de service Artifact Registry agit au nom de Artifact Registry lors de l'interaction avec les Google Cloud services.

Une fois que vous avez créé le premier dépôt Artifact Registry dans un Google Cloud projet, l'agent de service Artifact Registry est créé automatiquement. L'identifiant de l'agent de service est le suivant :

service-PROJECT-NUMBER@gcp-sa-artifactregistry.iam.gserviceaccount.com

PROJECT-NUMBER correspond au numéro du projet dans lequel Artifact Registry est en cours d'exécution. Google Cloud

Vous pouvez créer manuellement l'agent de service dans un projet sans dépôt à l'aide de la commande suivante :

gcloud beta services identity create \
    --service=artifactregistry.googleapis.com \
    --project=PROJECT-ID

Remplacez PROJECT-ID par l'ID du Google Cloud projet.

Le rôle Agent de service Artifact Registry (roles/artifactregistry.serviceAgent) est attribué à l'agent de service Artifact Registry pour les ressources du projet. Pour appliquer le principe de sécurité du moindre privilège, le rôle ne dispose que des autorisations minimales requises :

  • Publier des sujets Pub/Sub : pubsub.topics.publish
  • Télécharger des artefacts à partir de dépôts Artifact Registry : artifactregistry.repositories.downloadArtifacts
  • Lire les métadonnées du dépôt : artifactregistry.repositories.get
  • Lire les artefacts à l'aide de dépôts virtuels : artifactregistry.repositories.readViaVirtualRepository
  • Supprimer les artefacts : artifactregistry.versions.delete

Étape suivante

Découvrez les rôles Artifact Registry et comment configurer l'accès aux dépôts.