Dokumen ini menjelaskan cara melakukan autentikasi ke sumber upstream untuk repositori jarak jauh Artifact Registry Anda.
Dokumen ini mengasumsikan bahwa Anda telah membuat repositori jarak jauh Artifact Registry , dan memiliki akun dengan sumber eksternal.
Untuk mengetahui informasi selengkapnya tentang repositori jarak jauh, lihat Ringkasan repositori jarak jauh.
Peran yang diperlukan
Agar mendapatkan izin yang diperlukan untuk mengonfigurasi autentikasi ke sumber upstream untuk repositori jarak jauh, minta administrator Anda untuk memberikan peran IAM berikut pada project:
- Admin Artifact Registry (
roles/artifactregistry.admin) - Admin Secret Manager (
roles/secretmanager.admin)
Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.
Anda mungkin juga bisa mendapatkan izin yang diperlukan melalui peran khusus atau peran bawaan lainnya.
Sumber upstream preset
Untuk mengonfigurasi autentikasi untuk sumber upstream preset, lihat panduan yang sesuai untuk setiap upstream berikut:
Sumber upstream yang ditentukan pengguna
Untuk mengonfigurasi autentikasi untuk sumber upstream yang ditentukan pengguna, selesaikan langkah-langkah berikut.
Menyimpan token akses Anda dalam secret
- Buat token akses di registri pribadi.
- Buat secret di Secret Manager.
- Simpan token akses pribadi Anda sebagai versi secret.
Memberikan akses akun layanan Artifact Registry ke secret Anda
Agen layanan Artifact Registry bertindak atas nama Artifact Registry saat berinteraksi dengan Google Cloud layanan. Untuk mengizinkan agen layanan menggunakan secret yang disimpan di Secret Manager, Anda harus memberikan izin kepada agen layanan untuk melihat versi secret Anda.
ID agen layanan adalah:
service-PROJECT-NUMBER@gcp-sa-artifactregistry.iam.gserviceaccount.com
PROJECT-NUMBER adalah nomor project dari Google Cloud project tempat Artifact Registry berjalan.
Untuk memberikan peran Secret Manager Secret Accessor kepada agen layanan Artifact Registry:
Konsol
-
Buka halaman Secret Manager di Google Cloud konsol.
-
Di halaman Secret Manager, klik kotak centang di samping nama secret.
-
Jika belum terbuka, klik Show Info Panel untuk membuka panel.
-
Di panel info, klik Add Principal.
-
Di area teks New principals, masukkan alamat email anggota yang akan ditambahkan.
-
Di dropdown Select a role , pilih Secret Manager , lalu Secret Manager Secret Accessor.
gcloud
$ gcloud secrets add-iam-policy-binding secret-id \
--member="member" \
--role="roles/secretmanager.secretAccessor"
Dengan member adalah anggota IAM, seperti pengguna, grup, atau akun layanan.
C#
Untuk melakukan autentikasi ke Artifact Registry, siapkan Kredensial Default Aplikasi. Untuk mengetahui informasi selengkapnya, lihat Menyiapkan autentikasi untuk lingkungan pengembangan lokal.
Go
Untuk melakukan autentikasi ke Artifact Registry, siapkan Kredensial Default Aplikasi. Untuk mengetahui informasi selengkapnya, lihat Menyiapkan autentikasi untuk lingkungan pengembangan lokal.
Java
Untuk melakukan autentikasi ke Artifact Registry, siapkan Kredensial Default Aplikasi. Untuk mengetahui informasi selengkapnya, lihat Menyiapkan autentikasi untuk lingkungan pengembangan lokal.
Node.js
Untuk melakukan autentikasi ke Artifact Registry, siapkan Kredensial Default Aplikasi. Untuk mengetahui informasi selengkapnya, lihat Menyiapkan autentikasi untuk lingkungan pengembangan lokal.
PHP
Untuk melakukan autentikasi ke Artifact Registry, siapkan Kredensial Default Aplikasi. Untuk mengetahui informasi selengkapnya, lihat Menyiapkan autentikasi untuk lingkungan pengembangan lokal.
Python
Untuk melakukan autentikasi ke Artifact Registry, siapkan Kredensial Default Aplikasi. Untuk mengetahui informasi selengkapnya, lihat Menyiapkan autentikasi untuk lingkungan pengembangan lokal.
Ruby
Untuk melakukan autentikasi ke Artifact Registry, siapkan Kredensial Default Aplikasi. Untuk mengetahui informasi selengkapnya, lihat Menyiapkan autentikasi untuk lingkungan pengembangan lokal.
API
Catatan: Tidak seperti contoh lainnya, contoh ini menggantikan seluruh kebijakan IAM.
$ curl "https://secretmanager.googleapis.com/v1/projects/project-id/secrets/secret-id:setIamPolicy" \
--request "POST" \
--header "authorization: Bearer $(gcloud auth print-access-token)" \
--header "content-type: application/json" \
--data "{\"policy\": {\"bindings\": [{\"members\": [\"member\"], \"role\": \"roles/secretmanager.secretAccessor\"}]}}"
Untuk mengetahui informasi selengkapnya tentang cara memberikan atau mencabut akses ke secret, lihat Mengelola akses ke secret.
Menambahkan kredensial upstream ke repositori jarak jauh Anda
Untuk memperbarui repositori jarak jauh Anda dengan kredensial sumber upstream:
Konsol
Buka halaman Repositories di Google Cloud konsol.
Di daftar repositori, pilih repositori, lalu klik Edit Repository.
Di bagian Mode autentikasi repositori jarak jauh, perbarui atau tambahkan nama pengguna sumber upstream dan Secret yang berisi token akses Anda.
gcloud CLI
Untuk memperbarui repositori jarak jauh Anda dengan kredensial sumber upstream, jalankan perintah berikut:
gcloud artifacts repositories update REPOSITORY \
--project=PROJECT_ID \
--location=LOCATION \
--remote-username=USERNAME \
--remote-password-secret-version=projects/SECRET_PROJECT_ID/secrets/SECRET_ID/versions/SECRET_VERSION
Ganti kode berikut:
REPOSITORY: nama repositori jarak jauh Artifact Registry Anda.PROJECT_ID: Project ID Google Cloud Anda.LOCATION: lokasi regional atau multi-regional untuk repositori. Anda dapat menghapus flag ini jika menetapkan default. Untuk melihat daftar lokasi yang didukung, jalankan perintahgcloud artifacts locations list.USERNAME: nama pengguna sumber upstream Anda.SECRET_PROJECT_ID: Project ID project tempat Anda membuat secret.SECRET_ID: nama yang Anda berikan untuk secret Anda.SECRET_VERSION: versi secret tempat Anda menyimpan token akses.
Kredensial Anda akan digunakan saat repositori jarak jauh mengirimkan permintaan untuk artefak dari sumber upstream.
Langkah berikutnya
- Buat kebijakan pembersihan untuk membersihkan artefak yang tidak diperlukan.