Agentes de serviço do gerenciador de cargas de trabalho

Nesta página, descrevemos os agentes de serviço relevantes para o Workload Manager.

Agentes de serviço

Os agentes de serviço são contas de serviço criadas e gerenciadas pelo Google. Os agentes de serviço atuam como uma identidade para que os serviços do Google Cloud acessem recursos no seu projeto em seu nome.

Os agentes de serviço são criados em algum momento depois que você ativa e usa uma API Google Cloud . Após a criação, o Google geralmente concede um papel específico e predefinido do IAM ao agente de serviço no seu projeto. Esses papéis contêm as permissões mínimas necessárias para que o agente de serviço funcione corretamente. Para conferir uma lista completa de agentes de serviço que recebem papéis, consulte Agentes de serviço na documentação do IAM.

O Workload Manager usa agentes de serviço para controlar o acesso e a comunicação entre recursos e os projetos associados.

É possível usar o Google Cloud console ou a API Workload Manager para avaliar cargas de trabalho. Se você usar o Google Cloud console, o Workload Manager criará automaticamente todos os agentes de serviço necessários. Se você usar a API Workload Manager, precisará criar os agentes de serviço manualmente.

Funções exigidas

Para receber a permissão necessária para criar um agente de serviço, peça ao administrador para conceder a você o papel do IAM de Administrador do IAM do Identity and Access Management (roles/resourcemanager.projectIamAdmin) em cada projeto de destino no escopo. Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Esse papel predefinido contém a permissão resourcemanager.projects.setIamPolicy, que é necessária para criar um agente de serviço.

Também é possível receber essa permissão com papéis personalizados ou outros papéis predefinidos.

Criar e conceder papéis a agentes de serviço

Console do Google Cloud

Se você usar o Google Cloud console para avaliar cargas de trabalho, o Workload Manager criará agentes de serviço automaticamente nos projetos consumidores.

O endereço de e-mail desse agente de serviço é service-PROJECT_NUMBER@gcp-sa-workloadmanager.iam.gserviceaccount.com, e ele é chamado de conta de serviço do Workload Manager.

Os agentes de serviço do Workload Manager precisam das seguintes funções para executar avaliações. Se solicitado, conceda esses papéis aos agentes de serviço.

  • Agente de serviço do Workload Manager (roles/workloadmanager.serviceAgent): necessário nos projetos de destino.
  • Worker do Workload Manager (roles/workloadmanager.worker): necessário no projeto consumidor apenas se você definir uma frequência para a avaliação.

API Workload Manager

Se você usar a API Workload Manager para avaliar cargas de trabalho, crie manualmente o agente de serviço do Workload Manager nos projetos consumidores antes de criar uma avaliação. Para criar um agente de serviço, use o comando gcloud beta services identity create:

  gcloud beta services identity create --service=workloadmanager.googleapis.com  \
      --project=PROJECT_NUMBER

Substitua PROJECT_NUMBER pelo ID numérico do projeto de consumidor em que você quer criar o agente de serviço.

Depois de criar o agente de serviço, conceda a ele os seguintes papéis:

  • Agente de serviço do Workload Manager (roles/workloadmanager.serviceAgent): necessário nos projetos de destino.
  • Worker do Workload Manager (roles/workloadmanager.worker): necessário no projeto consumidor apenas se você definir uma frequência para a avaliação.

Para mais informações, consulte Conceder um papel ao agente de serviço.