Cette page décrit les agents de service qui sont pertinents pour Sensitive Data Protection.
Agents de service
Les agents de service sont des comptes de service créés et gérés par Google. Ils agissent comme une identité pour Google Cloud les services afin d'accéder aux ressources de votre projet en votre nom.
Les agents de service sont créés à un moment donné après l'activation et l'utilisation d'une Google Cloud API. Lors de la création, Google attribue souvent un rôle IAM prédéfini spécifique à l'agent de service de votre projet. Ces rôles contiennent les autorisations minimales requises pour que l'agent de service fonctionne correctement. Pour obtenir la liste complète des agents de service auxquels des rôles sont attribués, consultez la section Agents de service dans la documentation IAM.
Pour accéder aux Google Cloud ressources et effectuer des appels vers Sensitive Data Protection, Sensitive Data Protection s'authentifie auprès d'autres API à l'aide des identifiants de l'agent de service Cloud Data Loss Prevention. Un agent de service est un type de compte de service particulier qui exécute des processus Google internes en votre nom. L'agent de service peut être identifié à l'aide de l'adresse e-mail suivante :service-PROJECT_NUMBER@dlp-api.iam.gserviceaccount.com
L'agent de service Cloud Data Loss Prevention est créé la première fois qu'il est nécessaire. Vous pouvez le créer à l'avance en appelant
InspectContent :
curl --request POST \ "https://dlp.googleapis.com/v2/projects/PROJECT_ID/locations/us-central1/content:inspect" \ --header "X-Goog-User-Project: PROJECT_ID" \ --header "Authorization: Bearer $(gcloud auth print-access-token)" \ --header 'Accept: application/json' \ --header 'Content-Type: application/json' \ --data '{"item":{"value":"google@google.com"}}' \ --compressed
Remplacez PROJECT_ID par l'ID
du projet.
L'agent de service Cloud Data Loss Prevention dispose automatiquement des autorisations communes sur le projet requises pour l'inspection des ressources. Il est répertorié dans la section Identity and Access Management de la Google Cloud console. L'agent de service existe pendant toute la durée de vie du projet et n'est supprimé que lorsque le projet est supprimé. Sensitive Data Protection repose sur cet agent de service. Vous ne devez donc pas le supprimer.
Pour en savoir plus sur l'agent de service Cloud Data Loss Prevention dans les opérations de détection, consultez Conteneur d'agent de service et agent de service.
Étape suivante
- Pour en savoir plus sur les comptes de service, consultez la présentation des comptes de service dans la documentation IAM.
- Pour en savoir plus sur les agents de service, consultez la section Agents de service dans la documentation IAM.
- Pour savoir comment utiliser les comptes de service en toute sécurité, consultez la section Bonnes pratiques pour utiliser les comptes de service en toute sécurité dans la documentation IAM.
- Découvrez comment le service de découverte des données sensibles utilise les conteneurs d'agents de service et les agents de service pour profiler vos ressources de données.