本頁說明與 Workload Manager 相關的服務代理程式。
服務代理
服務代理是由 Google 建立及管理的服務帳戶。服務代理程式會做為 Google Cloud 服務的身分,代表您存取專案中的資源。
啟用並使用 Google Cloud API 後,系統會在某個時間點建立服務代理。建立專案時,Google 通常會將特定的預先定義 IAM 角色授予專案的服務代理人。這些角色包含服務代理正常運作所需的最低權限。如需獲派角色的服務代理完整清單,請參閱 IAM 說明文件中的「服務代理」。
Workload Manager 會使用服務代理程式,控管資源和相關聯專案之間的存取權和通訊。您可以使用 Google Cloud console 或 Workload Manager API 評估工作負載。如果您使用 Google Cloud console,Workload Manager 會自動建立所有必要的服務代理。如果您使用 Workload Manager API,則必須手動建立服務代理程式。
必要的角色
如要取得建立服務代理程式所需的權限,請要求管理員在範圍內的每個目標專案中,授予您「專案 Identity and Access Management (IAM) 管理員 」(roles/resourcemanager.projectIamAdmin) IAM 角色。如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。
這個預先定義的角色具備 resourcemanager.projects.setIamPolicy 權限,可建立服務代理程式。
建立服務代理程式並授予角色
Google Cloud 控制台
如果您使用 Google Cloud console 評估工作負載,Workload Manager 會在用戶專案中自動建立服務代理。
這個服務代理程式的電子郵件地址為 service-PROJECT_NUMBER@gcp-sa-workloadmanager.,又稱為 Workload Manager 服務帳戶。
Workload Manager 服務代理程式需要下列角色才能執行評估。如果系統提示,請將這些角色授予服務代理。
- Workload Manager 服務代理 (
roles/workloadmanager.serviceAgent):目標專案必須具備這個角色。 - Workload Manager 工作者 (
roles/workloadmanager.worker):只有在為評估作業設定頻率時,才需要在消費者專案中具備這個角色。
Workload Manager API
如果您使用 Workload Manager API 評估工作負載,則必須先在消費者專案中手動建立 Workload Manager 服務代理程式,才能建立評估作業。如要建立服務代理程式,請使用 gcloud beta services identity create 指令:
gcloud beta services identity create --service=workloadmanager.googleapis.com \
--project=PROJECT_NUMBER
將 PROJECT_NUMBER 替換為要建立服務代理程式的消費者專案的數值 ID。
建立服務代理後,您必須將下列角色授予服務代理:
- Workload Manager 服務代理 (
roles/workloadmanager.serviceAgent):目標專案必須具備這個角色。 - Workload Manager 工作者 (
roles/workloadmanager.worker):只有在為評估作業設定頻率時,才需要在消費者專案中具備這個角色。
詳情請參閱「將角色授予服務代理程式」。