Artifact Registry utilizza un account di servizio gestito da Google, chiamato agente di servizio Artifact Registry, per agire per tuo conto quando si connette ad altri servizi Google Cloud . Puoi concedere ruoli IAM all'agente di servizio in modo che possa integrarsi con servizi come le chiavi di crittografia gestite dal cliente (CMEK) in Cloud Key Management Service e le notifiche degli eventi del repository in Pub/Sub.
Artifact Registry crea il service agent Artifact Registry quando crei il primo repository Artifact Registry in un progettoGoogle Cloud . L'identificatore del service agent è:
service-PROJECT-NUMBER@gcp-sa-artifactregistry.iam.gserviceaccount.com
PROJECT-NUMBER è il numero di progetto del progettoGoogle Cloud in cui è in esecuzione Artifact Registry.
Puoi creare manualmente il service agent in un progetto senza repository con il comando:
gcloud beta services identity create \
--service=artifactregistry.googleapis.com \
--project=PROJECT-ID
Sostituisci PROJECT-ID con l'ID progetto Google Cloud .
Al service agent Artifact Registry viene concesso il ruolo
service agent Artifact Registry (roles/artifactregistry.serviceAgent) per le risorse nel
progetto. Per applicare il principio di sicurezza del privilegio minimo, il ruolo dispone solo delle autorizzazioni minime richieste:
- Pubblica argomenti Pub/Sub:
pubsub.topics.publish - Scarica gli artefatti dai repository Artifact Registry:
artifactregistry.repositories.downloadArtifacts - Leggi i metadati del repository:
artifactregistry.repositories.get - Leggi gli artefatti utilizzando i repository virtuali:
artifactregistry.repositories.readViaVirtualRepository - Elimina artefatti:
artifactregistry.versions.delete
Passaggi successivi
Scopri di più sui ruoli di Artifact Registry e sulla configurazione dell'accesso ai repository.