Artifact Registry 服務代理

Artifact Registry Service Agent 在與 Cloud de Confiance by S3NS 服務互動時代表 Artifact Registry 行事。

在Cloud de Confiance 專案中建立第一個 Artifact Registry 儲存庫後,會自動建立 Artifact Registry 服務代理程式。服務代理 ID 為:

service-PROJECT-NUMBER@gcp-sa-artifactregistry.s3ns-system.iam.gserviceaccount.com

PROJECT-NUMBER 是 Artifact Registry 運作所在的Cloud de Confiance 項目的 項目編號

您可以在專案中手動建立服務代理,不必使用任何存放區,指令如下:

gcloud beta services identity create \
    --service=artifactregistry.s3nsapis.fr \
    --project=PROJECT-ID

PROJECT-ID 替換為 Cloud de Confiance 專案 ID。

系統會為專案中的資源,將 Artifact Registry 服務代理人角色 (roles/artifactregistry.serviceAgent) 授予 Artifact Registry 服務代理。為強制執行最小權限安全原則,這個角色只具備最低必要權限:

  • 發布 Pub/Sub 主題:pubsub.topics.publish
  • 從 Artifact Registry 存放區下載構件: artifactregistry.repositories.downloadArtifacts
  • 讀取存放區中繼資料:artifactregistry.repositories.get
  • 使用虛擬存放區讀取構件: artifactregistry.repositories.readViaVirtualRepository
  • 刪除構件:artifactregistry.versions.delete

後續步驟

瞭解 Artifact Registry 角色,以及如何設定存放區的存取權