O agente de serviço do Artifact Registry atua em nome do Artifact Registry ao interagir com Google Cloud serviços.
Depois de criar o primeiro repositório do Artifact Registry em um Google Cloud projeto, o agente de serviço do Artifact Registry será criado automaticamente. O identificador do agente de serviço é:
service-PROJECT-NUMBER@gcp-sa-artifactregistry.iam.gserviceaccount.com
PROJECT-NUMBER é o número do projeto do Google Cloud projeto em que o Artifact Registry está em execução.
É possível criar manualmente o agente de serviço em um projeto sem repositórios com o comando:
gcloud beta services identity create \
--service=artifactregistry.googleapis.com \
--project=PROJECT-ID
Substitua PROJECT-ID pelo Google Cloud ID do projeto.
O agente de serviço do Artifact Registry recebe o papel de agente de serviço do Artifact Registry (roles/artifactregistry.serviceAgent) para recursos no projeto. Para aplicar o princípio de privilégio mínimo, o papel tem apenas as permissões mínimas necessárias:
- Publicar tópicos do Pub/Sub:
pubsub.topics.publish - Fazer o download de artefatos dos repositórios do Artifact Registry:
artifactregistry.repositories.downloadArtifacts - Ler metadados do repositório:
artifactregistry.repositories.get - Ler artefatos usando repositórios virtuais:
artifactregistry.repositories.readViaVirtualRepository - Excluir artefatos:
artifactregistry.versions.delete
A seguir
Saiba mais sobre os papéis do Artifact Registry e como configurar o acesso aos repositórios.