Wie viele Google Cloud Dienste hat die Entwicklergeräteplattform einen dedizierten Service-Agenten. Auf dieser Seite wird erläutert, wie der DDP-Service-Agent funktioniert, was er tun kann und wie Sie Ressourcen für ihn freigeben können.
Berechtigungen
Wenn DDP zum ersten Mal für ein Projekt verwendet wird, erstellt das System ein Dienstkonto vom Typ „Service-Agent“ mit dem Namen service-PROJECT_ID@gcp-sa-devicerun.iam.gserviceaccount.com.
Wenn Sie die Device Run API (devicerun.googleapis.com) aktivieren, wird der Dienst-Agent vonGoogle Cloud automatisch bereitgestellt und ihm wird die Rolle roles/devicerun.serviceAgent auf Projektebene zugewiesen.
Diesem Dienst-Agent wird die Berechtigung für das Google Cloud Projekt erteilt, in dem die Developer Device Platform gestartet wird. Der Dienst-Agent verwendet seine eigenen Anmeldedaten anstelle Ihrer, um:
- In Cloud Storage-Buckets und -Objekte lesen und schreiben
- Cloud Storage-Eingabedateien auf das interne System herunterladen
- Dateien aus dem internen System in den Cloud Storage-Ausgabe-Bucket hochladen
Das bedeutet, dass Sie möglicherweise Zugriff auf einen Cloud Storage-Bucket und eine Datei haben, dieser Bucket jedoch einem anderen Google Cloud -Projekt gehört als dem, das im DDP verwendet wird. Möglicherweise haben Sie auch zusätzliche Zugriffssteuerungen für einzelne Buckets.
Daher hat der Dienst-Agent der Developer Device Platform möglicherweise keinen Zugriff auf diese Ressourcen. Folgen Sie der Anleitung, um den Zugriff auf bestimmte Buckets für den DDP-Dienst-Agent freizugeben.
Zugriff freigeben
Unter Device Run erfahren Sie, wie Sie Dateien in das vom DDP unterstützte Projekt einfügen. Wenn sich Ihr Cloud Storage-Bucket in einem anderenGoogle Cloud -Projekt als Ihrem DDP-Projekt befindet und Sie möchten, dass Device Run diese Dateien lesen kann, müssen Sie dem Dienst-Agent des Projekts, in dem die DDP-Anfrage initiiert wird, die Rolle roles/storage.objectViewer zuweisen, wie hier beschrieben.
Dienst-Agent die Rolle „Storage-Objekt-Betrachter“ zuweisen: Der DDP-Dienst-Agent muss die Rolle Storage Object Viewer (roles/storage.objectViewer) für den Cloud Storage-Bucket mit den Dateien haben:
gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \
--member="serviceAccount:service-PROJECT_ID@gcp-sa-devicerun.iam.gserviceaccount.com" \ --role="roles/storage.objectViewer"
Validierung
Kehren Sie nun zu Ihrem Workflow zurück und prüfen Sie, ob Device Run Zugriff auf die erforderlichen Dateien hat. Wenn der Dienst-Agent keinen Zugriff auf die angegebenen Dateien hat, kann der Test nicht gestartet werden.
Zusätzliche Dokumentation
- Arten von Dienstkonten: Service-Agents – Hier erfahren Sie, wie Service-Agents in Google Cloudfunktionieren.
- Dienst-Agents – Alle Google Cloud-Dienst-Agents ansehen
- Cloud Storage-Rollen und -Berechtigungen – Hier finden Sie alle Cloud Storage-bezogenen Rollen und Berechtigungen.