Nesta página, descrevemos os agentes de serviço relevantes para o Workload Manager.
Agentes de serviço
Os agentes de serviço são contas de serviço criadas e gerenciadas pelo Google. Os agentes de serviço atuam como uma identidade para que os serviços do Google Cloud acessem recursos no seu projeto em seu nome.
Os agentes de serviço são criados em algum momento depois que você ativa e usa uma API Google Cloud . Após a criação, o Google geralmente concede um papel específico e predefinido do IAM ao agente de serviço no seu projeto. Esses papéis contêm as permissões mínimas necessárias para que o agente de serviço funcione corretamente. Para conferir uma lista completa de agentes de serviço que recebem papéis, consulte Agentes de serviço na documentação do IAM.
O Workload Manager usa agentes de serviço para controlar o acesso e a comunicação entre recursos e os projetos associados.É possível usar o Google Cloud console ou a API Workload Manager para avaliar cargas de trabalho. Se você usar o Google Cloud console, o Workload Manager criará automaticamente todos os agentes de serviço necessários. Se você usar a API Workload Manager, precisará criar os agentes de serviço manualmente.
Funções exigidas
Para receber a permissão necessária para criar um agente de serviço,
peça ao administrador para conceder a você o papel do IAM de
Administrador do IAM do Identity and Access Management (roles/resourcemanager.projectIamAdmin) em cada projeto de destino no escopo.
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Esse papel predefinido contém a
permissão
resourcemanager.projects.setIamPolicy,
que é necessária para
criar um agente de serviço.
Também é possível receber essa permissão com papéis personalizados ou outros papéis predefinidos.
Criar e conceder papéis a agentes de serviço
Console do Google Cloud
Se você usar o Google Cloud console para avaliar cargas de trabalho, o Workload Manager criará agentes de serviço automaticamente nos projetos consumidores.
O endereço de e-mail desse agente de serviço é
service-PROJECT_NUMBER@gcp-sa-workloadmanager.iam.gserviceaccount.com,
e ele é chamado de conta de serviço do Workload Manager.
Os agentes de serviço do Workload Manager precisam das seguintes funções para executar avaliações. Se solicitado, conceda esses papéis aos agentes de serviço.
- Agente de serviço do Workload Manager (
roles/workloadmanager.serviceAgent): necessário nos projetos de destino. - Worker do Workload Manager (
roles/workloadmanager.worker): necessário no projeto consumidor apenas se você definir uma frequência para a avaliação.
API Workload Manager
Se você usar a API Workload Manager para avaliar cargas de trabalho, crie manualmente o agente de serviço do Workload Manager nos projetos consumidores antes de criar uma avaliação.
Para criar um agente de serviço, use o comando gcloud beta services identity create:
gcloud beta services identity create --service=workloadmanager.googleapis.com \
--project=PROJECT_NUMBER
Substitua PROJECT_NUMBER pelo ID numérico do projeto de consumidor
em que você quer criar o agente de serviço.
Depois de criar o agente de serviço, conceda a ele os seguintes papéis:
- Agente de serviço do Workload Manager (
roles/workloadmanager.serviceAgent): necessário nos projetos de destino. - Worker do Workload Manager (
roles/workloadmanager.worker): necessário no projeto consumidor apenas se você definir uma frequência para a avaliação.
Para mais informações, consulte Conceder um papel ao agente de serviço.