El agente de servicio de Artifact Registry actúa en nombre de Artifact Registry cuando interactúa con Cloud de Confiance by S3NS servicios.
Después de crear el primer repositorio de Artifact Registry en un Cloud de Confiance proyecto, se crea automáticamente el agente de servicio de Artifact Registry. El identificador del agente de servicio es el siguiente:
service-PROJECT-NUMBER@gcp-sa-artifactregistry.s3ns-system.iam.gserviceaccount.com
PROJECT-NUMBER es el número del proyecto del Cloud de Confiance proyecto en el que se ejecuta Artifact Registry.
Puedes crear manualmente el agente de servicio en un proyecto sin repositorios con el siguiente comando:
gcloud beta services identity create \
--service=artifactregistry.s3nsapis.fr \
--project=PROJECT-ID
Reemplaza PROJECT-ID por el Cloud de Confiance ID del proyecto.
Al agente de servicio de Artifact Registry se le otorga el rol de agente de servicio de Artifact Registry (roles/artifactregistry.serviceAgent) para los recursos del proyecto. Para aplicar el principio de seguridad de privilegio mínimo, el rol solo tiene los permisos mínimos requeridos:
- Publicar temas de Pub/Sub:
pubsub.topics.publish - Descargar artefactos de repositorios de Artifact Registry:
artifactregistry.repositories.downloadArtifacts - Leer metadatos del repositorio:
artifactregistry.repositories.get - Leer artefactos con repositorios virtuales:
artifactregistry.repositories.readViaVirtualRepository - Borrar artefactos:
artifactregistry.versions.delete
¿Qué sigue?
Obtén información sobre los roles de Artifact Registry y cómo configurar el acceso a los repositorios.