Agente de serviço do Artifact Registry

O Artifact Registry usa uma conta serviço gerenciado pelo Google, chamada de agente de serviço do Artifact Registry, para agir em seu nome ao se conectar a outros serviços do Google Cloud . É possível conceder papéis do IAM ao agente de serviço para que ele possa se integrar a serviços como chaves de criptografia gerenciadas pelo cliente (CMEK) no Cloud Key Management Service e notificações de eventos do repositório no Pub/Sub.

O Artifact Registry cria o agente de serviço do Artifact Registry quando você cria o primeiro repositório do Artifact Registry em um projetoGoogle Cloud . O identificador do agente de serviço é:

service-PROJECT-NUMBER@gcp-sa-artifactregistry.iam.gserviceaccount.com

PROJECT-NUMBER é o número do projeto do projetoGoogle Cloud em que o Artifact Registry está sendo executado.

É possível criar manualmente o agente de serviço em um projeto sem repositórios com o comando:

gcloud beta services identity create \
    --service=artifactregistry.googleapis.com \
    --project=PROJECT-ID

Substitua PROJECT-ID pelo ID do projeto Google Cloud .

O agente de serviço do Artifact Registry recebe o papel de agente de serviço do Artifact Registry (roles/artifactregistry.serviceAgent) para recursos no projeto. Para aplicar o princípio de privilégio mínimo, a função tem apenas as permissões mínimas necessárias:

  • Publicar tópicos do Pub/Sub: pubsub.topics.publish
  • Faça o download de artefatos dos repositórios do Artifact Registry: artifactregistry.repositories.downloadArtifacts
  • Ler metadados do repositório: artifactregistry.repositories.get
  • Ler artefatos usando repositórios virtuais: artifactregistry.repositories.readViaVirtualRepository
  • Excluir artefatos: artifactregistry.versions.delete

A seguir

Saiba mais sobre papéis do Artifact Registry e como configurar o acesso a repositórios.