Agentes de servicio del Administrador de cargas de trabajo

En esta página, se describen los agentes de servicio relevantes para Gestor de cargas de trabajo.

Agentes de servicio

Los agentes de servicio son cuentas de servicio que crea y administra Google. Los agentes de servicio actúan como una identidad para que los servicios de Google Cloud accedan a los recursos de tu proyecto en tu nombre.

Los agentes de servicio se crean en algún momento después de que habilitas y usas una API de Google Cloud . Cuando se crea, Google suele otorgar un rol de IAM específico y predefinido al agente de servicio en tu proyecto. Estos roles contienen los permisos mínimos necesarios para que el agente de servicio funcione correctamente. Para obtener una lista completa de los agentes de servicio a los que se les otorgan roles, consulta Agentes de servicio en la documentación de IAM.

Gestor de cargas de trabajo usa agentes de servicio para controlar el acceso y la comunicación entre los recursos y los proyectos asociados.

Puedes usar Google Cloud console o la API de Gestor de cargas de trabajo para evaluar cargas de trabajo. Si usas Google Cloud console, Gestor de cargas de trabajo crea automáticamente todos los agentes de servicio necesarios. Si usas la API de Gestor de cargas de trabajo, debes crear los agentes de servicio de forma manual.

Roles obligatorios

Para obtener el permiso que necesitas para crear un agente de servicio, pídele a tu administrador que te otorgue el rol de IAM de Administrador de IAM (Identity and Access Management) del proyecto (roles/resourcemanager.projectIamAdmin) en cada proyecto objetivo dentro del alcance. Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

Este rol predefinido contiene el permiso resourcemanager.projects.setIamPolicy, que se requiere para crear un agente de servicio.

También puedes obtener este permiso con roles personalizados o con otros roles predefinidos.

Crea y otorga roles a los agentes de servicio

Consola de Google Cloud

Si usas Google Cloud console para evaluar cargas de trabajo, Gestor de cargas de trabajo crea agentes de servicio en los proyectos de consumidor de forma automática.

La dirección de correo electrónico de este agente de servicio es service-PROJECT_NUMBER@gcp-sa-workloadmanager.iam.gserviceaccount.com y se llama Cuenta de servicio de Gestor de cargas de trabajo.

Los agentes de servicio de Gestor de cargas de trabajo requieren los siguientes roles para ejecutar evaluaciones. Si se te solicita, otorga estos roles a los agentes de servicio.

  • Agente de servicio de Gestor de cargas de trabajo (roles/workloadmanager.serviceAgent): Se requiere en los proyectos de destino.
  • Worker de Gestor de cargas de trabajo (roles/workloadmanager.worker): Se requiere en el proyecto del consumidor solo si estableces una frecuencia para la evaluación.

API de Gestor de cargas de trabajo

Si usas la API de Gestor de cargas de trabajo para evaluar cargas de trabajo, debes crear manualmente el agente de servicio de Gestor de cargas de trabajo en los proyectos del consumidor antes de crear una evaluación. Para crear un agente de servicio, usa el comando gcloud beta services identity create:

  gcloud beta services identity create --service=workloadmanager.googleapis.com  \
      --project=PROJECT_NUMBER

Reemplaza PROJECT_NUMBER por el ID numérico del proyecto de consumidor en el que deseas crear el agente de servicio.

Después de crear el agente de servicio, debes otorgarle los siguientes roles:

  • Agente de servicio de Gestor de cargas de trabajo (roles/workloadmanager.serviceAgent): Se requiere en los proyectos de destino.
  • Worker de Gestor de cargas de trabajo (roles/workloadmanager.worker): Se requiere en el proyecto del consumidor solo si estableces una frecuencia para la evaluación.

Para obtener más información, consulta Cómo otorgar un rol al agente de servicio.