L'agent de service Artifact Registry agit au nom de Artifact Registry lors de l'interaction avec les Cloud de Confiance by S3NS services.
Une fois que vous avez créé le premier dépôt Artifact Registry dans un Cloud de Confiance projet, l'agent de service Artifact Registry est créé automatiquement. L'identifiant de l'agent de service est le suivant :
service-PROJECT-NUMBER@gcp-sa-artifactregistry.s3ns-system.iam.gserviceaccount.com
PROJECT-NUMBER correspond au numéro du projet dans lequel Artifact Registry est en cours d'exécution. Cloud de Confiance
Vous pouvez créer manuellement l'agent de service dans un projet sans dépôt à l'aide de la commande suivante :
gcloud beta services identity create \
--service=artifactregistry.s3nsapis.fr \
--project=PROJECT-ID
Remplacez PROJECT-ID par l'ID du Cloud de Confiance projet.
Le rôle Agent de service Artifact Registry (roles/artifactregistry.serviceAgent) est attribué à l'agent de service Artifact Registry pour les ressources du projet. Pour appliquer le principe de sécurité du moindre privilège, le rôle ne dispose que des autorisations minimales requises :
- Publier des sujets Pub/Sub :
pubsub.topics.publish - Télécharger des artefacts à partir de dépôts Artifact Registry :
artifactregistry.repositories.downloadArtifacts - Lire les métadonnées du dépôt :
artifactregistry.repositories.get - Lire les artefacts à l'aide de dépôts virtuels :
artifactregistry.repositories.readViaVirtualRepository - Supprimer les artefacts :
artifactregistry.versions.delete
Étape suivante
Découvrez les rôles Artifact Registry et comment configurer l'accès aux dépôts.