Artifact Registry Service Agent

Artifact Registry utilizza un account di servizio gestito da Google, chiamato agente di servizio Artifact Registry, per agire per tuo conto quando si connette ad altri servizi Google Cloud . Puoi concedere ruoli IAM all'agente di servizio in modo che possa integrarsi con servizi come le chiavi di crittografia gestite dal cliente (CMEK) in Cloud Key Management Service e le notifiche degli eventi del repository in Pub/Sub.

Artifact Registry crea il service agent Artifact Registry quando crei il primo repository Artifact Registry in un progettoGoogle Cloud . L'identificatore del service agent è:

service-PROJECT-NUMBER@gcp-sa-artifactregistry.iam.gserviceaccount.com

PROJECT-NUMBER è il numero di progetto del progettoGoogle Cloud in cui è in esecuzione Artifact Registry.

Puoi creare manualmente il service agent in un progetto senza repository con il comando:

gcloud beta services identity create \
    --service=artifactregistry.googleapis.com \
    --project=PROJECT-ID

Sostituisci PROJECT-ID con l'ID progetto Google Cloud .

Al service agent Artifact Registry viene concesso il ruolo service agent Artifact Registry (roles/artifactregistry.serviceAgent) per le risorse nel progetto. Per applicare il principio di sicurezza del privilegio minimo, il ruolo dispone solo delle autorizzazioni minime richieste:

  • Pubblica argomenti Pub/Sub: pubsub.topics.publish
  • Scarica gli artefatti dai repository Artifact Registry: artifactregistry.repositories.downloadArtifacts
  • Leggi i metadati del repository: artifactregistry.repositories.get
  • Leggi gli artefatti utilizzando i repository virtuali: artifactregistry.repositories.readViaVirtualRepository
  • Elimina artefatti: artifactregistry.versions.delete

Passaggi successivi

Scopri di più sui ruoli di Artifact Registry e sulla configurazione dell'accesso ai repository.