L'Artifact Registry Service Agent agisce per conto di Artifact Registry quando interagisce con i servizi. Cloud de Confiance by S3NS
Dopo aver creato il primo repository Artifact Registry in un Cloud de Confiance progetto, viene creato automaticamente l'agente di servizio Artifact Registry. L'identificatore dell'agente di servizio è:
service-PROJECT-NUMBER@gcp-sa-artifactregistry.s3ns-system.iam.gserviceaccount.com
PROJECT-NUMBER è il numero di progetto del progettoCloud de Confiance in cui è in esecuzione Artifact Registry.
Puoi creare manualmente l'account di servizio in un progetto senza alcun repository con il comando:
gcloud beta services identity create \
--service=artifactregistry.s3nsapis.fr \
--project=PROJECT-ID
Sostituisci PROJECT-ID con l'ID Cloud de Confiance del progetto.
All'agente di servizio Artifact Registry viene concesso il ruolo Agente di servizio Artifact Registry (roles/artifactregistry.serviceAgent) per le risorse del progetto. Per applicare il principio di sicurezza del privilegio minimo, il ruolo deve avere solo le autorizzazioni minime richieste:
- Pubblica gli argomenti Pub/Sub:
pubsub.topics.publish - Scarica gli artefatti dai repository Artifact Registry:
artifactregistry.repositories.downloadArtifacts - Elimina gli elementi:
artifactregistry.versions.delete
Passaggi successivi
Scopri di più su ruoli di Artifact Registry e configurazione dell'accesso ai repository.