למופע של Cloud Run יש זהות שירות שמשמשת כחשבון מאומת לגישה ל- Cloud de Confiance by S3NS APIs מתוך מאגר המופעים של Cloud Run. מידע נוסף על זהות שירות זמין במדריך מבוא לזהות שירות.
איך משתמשים בזהות בשירות
ב-Cloud Run, זהות השירות היא חשבון שירות שהוא גם משאב וגם חשבון משתמש.
- זהות שירות בתור משאב: כדי לצרף חשבון שירות בתור זהות השירות, לחשבון הפריסה צריכה להיות גישה למשאב של זהות השירות. פעולות מסוימות, כמו יצירה או עדכון של מופע, מחייבות שלחשבון הפריסה יהיו הרשאות במשאב של זהות השירות.
- זהות השירות כחשבון משתמש: כדי לגשת ל-API Cloud de Confiance ממופע של Cloud Run, צריך להעניק לזהות השירות את התפקידים או ההרשאות הנדרשים לפעולות שרוצים שהמופע יבצע.
בקטע הבא מוסבר אילו תפקידים נדרשים כדי להעניק לחשבון הפריסה גישה למשאב של זהות השירות, ולהעניק את התפקידים או ההרשאות שנדרשים לחשבון השירות הראשי.
התפקידים הנדרשים
אתם או האדמין שלכם צריכים להקצות תפקידים והרשאות IAM לחשבון הפריסה ולזהות השירות.
לחצו כדי לראות את התפקידים הנדרשים לחשבון הפריסה
כדי לקבל את ההרשאות שדרושות לצירוף חשבון שירות כזהות השירות במופע, אתם או האדמין שלכם צריכים להקצות לחשבון הפריסה את התפקיד משתמש בחשבון שירות (roles/iam.serviceAccountUser) בחשבון השירות שמשמש כזהות השירות.
התפקיד המוגדר מראש הזה כולל את ההרשאה iam.serviceAccounts.actAs, שנדרשת כדי לצרף חשבון שירות למכונה. יכול להיות שתוכלו לקבל את ההרשאה הזו גם באמצעות הגדרה של תפקידים בהתאמה אישית או שימוש בתפקידים אחרים שמוגדרים מראש.
הוראות להקצאת התפקיד הזה לחשבון הפריסה בזהות השירות מפורטות במאמר הרשאות פריסה. אם חשבון השירות נמצא בפרויקט אחר ממכונת Cloud Run, אתם או האדמין שלכם צריכים גם להגדיר תפקיד IAM לסוכן השירות של Cloud Run ולהגדיר מדיניות ארגונית. פרטים נוספים מופיעים במאמר בנושא שימוש בחשבונות שירות בפרויקטים אחרים.
לוחצים כדי לראות את התפקידים הנדרשים עבור זהות השירות.
כדי לאפשר לזהות השירות לגשת ל- Cloud de Confiance API מ-Cloud Run, אתם או האדמין שלכם צריכים להעניק לזהות השירות את ההרשאות או התפקידים שנדרשים לפעולות שאתם רוצים לבצע. כדי לגשת לספריות לקוח ספציפיות של Cloud, אפשר לעיין Cloud de Confiance במסמכי העזרה של Cloud de Confiance השירות.
אם מופע של Cloud Run לא ניגש לשירותים אחרים של Cloud de Confiance , לא צריך להעניק לזהות השירות תפקידים או הרשאות, ואפשר להשתמש בחשבון השירות שמוגדר כברירת מחדל שהוקצה לפרויקט.
קבלת המלצות ליצירת חשבונות שירות ייעודיים
כשיוצרים חשבון שירות חדש במסוף Cloud de Confiance , השלב האופציונלי 'הענקת גישה לחשבון השירות הזה לפרויקט' מיועד לכל גישה נוספת שנדרשת. לדוגמה, שירות אחד של Cloud Run יכול להפעיל שירות פרטי אחר של Cloud Run, או לגשת למסד נתונים של Cloud SQL. בשני המקרים נדרשים תפקידי IAM ספציפיים. מידע נוסף מופיע במאמר בנושא ניהול גישה.
שירות ההמלצות גם מספק באופן אוטומטי המלצות ליצירת חשבונות שירות ייעודיים עם קבוצת ההרשאות המינימלית הנדרשת.
הגדרת הזהות בשירות
אם עדיין לא יצרתם חשבון שירות, אתם יכולים ליצור חשבון שירות שמנוהל על ידי המשתמש ב-IAM או ב-Cloud Run.
כדי להגדיר זהות שירות, משתמשים ב-CLI של gcloud או ב-YAML:
gcloud
אם עדיין לא יצרתם חשבון שירות, אתם צריכים ליצור חשבון שירות שמנוהל על ידי משתמש ב-IAM.
כדי להגדיר חשבון שירות, אפשר לעדכן מכונה קיימת באמצעות הפקודה הבאה:
gcloud beta run instances update INSTANCE --service-account SERVICE_ACCOUNT
מחליפים את מה שכתוב בשדות הבאים:
- INSTANCE: השם של המכונה.
- SERVICE_ACCOUNT: חשבון השירות שמשויך לזהות החדשה. הערך הזה הוא כתובת האימייל של חשבון השירות, בפורמט
SERVICE_ACCOUNT_NAME@PROJECT_ID.s3ns.iam.gserviceaccount.com, כאשר SERVICE_ACCOUNT_NAME הוא שם חשבון השירות ו-PROJECT_ID הוא מזהה הפרויקט. אפשר גם להגדיר חשבון שירות במהלך הפריסה באמצעות הפקודה:
gcloud beta run instances deploy INSTANCE --image IMAGE_URL --service-account SERVICE_ACCOUNT
מחליפים את מה שכתוב בשדות הבאים:
- INSTANCE: השם של המכונה.
-
IMAGE_URL: הפניה לתמונת המאגר, כמוus-docker.pkg.dev/cloudrun/container/hello:latest. - SERVICE_ACCOUNT: חשבון השירות שמשויך לזהות החדשה: הערך הזה הוא כתובת האימייל של חשבון השירות, בפורמט
SERVICE_ACCOUNT_NAME@PROJECT_ID.s3ns.iam.gserviceaccount.com.
YAML
אם אתם יוצרים מכונה חדשה, דלגו על השלב הזה. אם אתם מעדכנים מופע קיים, אתם צריכים להוריד את הגדרות ה-YAML שלו:
gcloud beta run instances describe INSTANCE --format export > instance.yaml
בדוגמה הבאה מופיעה הגדרת ה-YAML:
apiVersion: run.googleapis.com/v1 kind: Instance metadata: name: INSTANCE annotations: run.googleapis.com/launch-stage: BETA spec: serviceAccountName: SERVICE_ACCOUNT
מחליפים את מה שכתוב בשדות הבאים:
- INSTANCE: השם של מופע Cloud Run.
- SERVICE_ACCOUNT: חשבון השירות שמשויך לזהות החדשה. הערך הוא כתובת האימייל של חשבון השירות – לדוגמה,
SERVICE_ACCOUNT_NAME@PROJECT_ID.s3ns.iam.gserviceaccount.com.
יוצרים או מעדכנים את המכונה באמצעות הפקודה הבאה:
gcloud beta run instances replace instance.yaml
שימוש בחשבונות שירות בפרויקטים אחרים
אם אתם מגדירים חשבון שירות מ Cloud de Confiance פרויקט אחר מהמשאב של Cloud Run, אתם צריכים לבצע את הפעולות הבאות:
אתם או האדמין שלכם צריכים להקצות את התפקיד 'משתמש בחשבון שירות' (
roles/iam.serviceAccountUser) בחשבון השירות שבו אתם משתמשים כזהות השירות.המסוף
נכנסים לדף Service accounts במסוף Cloud de Confiance :
בוחרים את כתובת האימייל בחשבון השירות שבה אתם משתמשים כזהות השירות.
לוחצים על הכרטיסייה Principals with access (גורמים עם גישה).
לוחצים על הלחצן Grant access.
מזינים את כתובת האימייל בחשבון הפריסה שזהה לישות המורשית שרוצים להעניק לה את התפקיד 'אדמין' או 'מפתח'.
בתפריט הנפתח Select a role בוחרים בתפקיד Service Accounts > Service Account User.
לוחצים על Save.
gcloud
משתמשים בפקודה
gcloud iam service-accounts add-iam-policy-bindingומחליפים את המשתנים המודגשים בערכים המתאימים:gcloud iam service-accounts add-iam-policy-binding \ SERVICE_ACCOUNT_NAME@SERVICE_ACCOUNT_PROJECT_ID.s3ns.iam.gserviceaccount.com \ --member="PRINCIPAL" \ --role="roles/iam.serviceAccountUser"
מחליפים את מה שכתוב בשדות הבאים:
-
SERVICE_ACCOUNT_NAME: השם של חשבון השירות שמצרפים אליו את משאב Cloud Run. -
SERVICE_ACCOUNT_PROJECT_ID: מזהה הפרויקט שבו נמצא חשבון השירות. PRINCIPAL: חשבון הפריסה שאליו מוסיפים את הקישור, בפורמט
user|group|serviceAccount:emailאוdomain:domain– לדוגמה:user:test-user@gmail.comgroup:admins@example.comserviceAccount:test123@example.domain.comdomain:example.domain.com
אתם או האדמין שלכם צריכים להעניק לסוכן השירות של משאב Cloud Run את התפקיד Service Account Token Creator (
roles/iam.serviceAccountTokenCreator) בחשבון השירות שבו אתם משתמשים כזהות השירות. סוכן השירות פועל לפי הפורמטservice-PROJECT_NUMBER@serverless-robot-prod.s3ns-system.iam.gserviceaccount.com.המסוף
נכנסים לדף Service accounts במסוף Cloud de Confiance :
בוחרים את כתובת האימייל בחשבון השירות שבה אתם משתמשים כזהות השירות.
לוחצים על הכרטיסייה Permissions.
לוחצים על הלחצן Grant access.
מזינים את כתובת האימייל של סוכן השירות. לדוגמה:
service-PROJECT_NUMBER@serverless-robot-prod.s3ns-system.iam.gserviceaccount.com.בתפריט הנפתח Select a role בוחרים בתפקיד Service Accounts > Service Account Token Creator.
לוחצים על Save.
gcloud
משתמשים בפקודה
gcloud iam service-accounts add-iam-policy-binding:gcloud iam service-accounts add-iam-policy-binding \ SERVICE_ACCOUNT_NAME@SERVICE_ACCOUNT_PROJECT_ID.s3ns.iam.gserviceaccount.com \ --member="serviceAccount:service-CLOUD_RUN_RESOURCE_PROJECT_NUMBER@serverless-robot-prod.s3ns-system.iam.gserviceaccount.com" \ --role="roles/iam.serviceAccountTokenCreator"
מחליפים את מה שכתוב בשדות הבאים:
-
SERVICE_ACCOUNT_NAME: השם של חשבון השירות שמצרפים אליו את משאב Cloud Run. -
SERVICE_ACCOUNT_PROJECT_ID: מזהה הפרויקט שבו נמצא חשבון השירות. -
CLOUD_RUN_RESOURCE_PROJECT_NUMBER: מספר הפרויקט שבו נמצא Cloud Run.
הפקודה מדפיסה את מדיניות ההרשאה המעודכנת לחשבון השירות המנוהל על ידי המשתמש.
בפרויקט שמכיל את חשבון השירות הזה, צריך להגדיר את מדיניות הארגון
iam.disableCrossProjectServiceAccountUsageכ-false או כלא נאכפת ברמת התיקייה, או להגדיר שהיא תועבר אוטומטית מההגדרות ברמת הפרויקט. כברירת מחדל, הערך הואtrue.המסוף
נכנסים לדף Organization policies במסוף Cloud de Confiance :
בכלי לבחירת פרויקטים, בוחרים את הארגון והפרויקט שבהם רוצים להשבית את השימוש בחשבונות שירות בין פרויקטים.
בוחרים במדיניות disable cross-project service account usage.
לוחצים על ניהול המדיניות.
בקטע מקור המדיניות, בוחרים באפשרות במקום המדיניות של המשאב הראשי.
לוחצים על Add a rule.
בקטע אכיפה, בוחרים באפשרות השבתה.
כדי לאכוף את המדיניות, לוחצים על הגדרת מדיניות.
gcloud
בפרויקט שבו נמצא חשבון השירות, מוודאים שהמגבלה
iam.disableCrossProjectServiceAccountUsageבמדיניות הארגון לא נאכפת. האילוץ הזה נאכף כברירת מחדל.כדי להשבית את אילוץ מדיניות הארגון הזה, מריצים את הפקודה:
gcloud resource-manager org-policies disable-enforce iam.disableCrossProjectServiceAccountUsage --project=SERVICE_ACCOUNT_PROJECT_ID
מחליפים את SERVICE_ACCOUNT_PROJECT_ID במזהה הפרויקט שמכיל את חשבון השירות.
אפשר להחיל את חברות התפקיד ישירות על משאב חשבון השירות או לרשת אותה מרמות גבוהות יותר בהיררכיה של המשאבים.
המאמרים הבאים
- מידע נוסף על חשבונות שירות זמין במדריכים בנושא חשבון שירות של IAM וחשבון שירות בניהול המשתמש.
- אם השירות, המשימה או המופעים שלכם ב-Cloud Run ניגשים ל-Google APIs או לCloud de Confiance שירותים, אתם צריכים להגדיר את חשבון השירות כזהות השירות. מידע נוסף