Workload Manager 服務代理

本頁說明與 Workload Manager 相關的服務代理程式。

服務代理

服務代理是由 Google 建立及管理的服務帳戶。服務代理程式會做為 Google Cloud 服務的身分,代表您存取專案中的資源。

啟用並使用 Google Cloud API 後,系統會在某個時間點建立服務代理。建立專案時,Google 通常會將特定的預先定義 IAM 角色授予專案的服務代理人。這些角色包含服務代理正常運作所需的最低權限。如需獲派角色的服務代理完整清單,請參閱 IAM 說明文件中的「服務代理」。

Workload Manager 會使用服務代理程式,控管資源和相關聯專案之間的存取權和通訊。

您可以使用 Google Cloud console 或 Workload Manager API 評估工作負載。如果您使用 Google Cloud console,Workload Manager 會自動建立所有必要的服務代理。如果您使用 Workload Manager API,則必須手動建立服務代理程式。

必要的角色

如要取得建立服務代理程式所需的權限,請要求管理員在範圍內的每個目標專案中,授予您「專案 Identity and Access Management (IAM) 管理員 」(roles/resourcemanager.projectIamAdmin) IAM 角色。如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。

這個預先定義的角色具備 resourcemanager.projects.setIamPolicy 權限,可建立服務代理程式。

您或許還可透過自訂角色或其他預先定義的角色取得這項權限。

建立服務代理程式並授予角色

Google Cloud 控制台

如果您使用 Google Cloud console 評估工作負載,Workload Manager 會在用戶專案中自動建立服務代理。

這個服務代理程式的電子郵件地址為 service-PROJECT_NUMBER@gcp-sa-workloadmanager.,又稱為 Workload Manager 服務帳戶。

Workload Manager 服務代理程式需要下列角色才能執行評估。如果系統提示,請將這些角色授予服務代理。

  • Workload Manager 服務代理 (roles/workloadmanager.serviceAgent):目標專案必須具備這個角色。
  • Workload Manager 工作者 (roles/workloadmanager.worker):只有在為評估作業設定頻率時,才需要在消費者專案中具備這個角色。

Workload Manager API

如果您使用 Workload Manager API 評估工作負載,則必須先在消費者專案中手動建立 Workload Manager 服務代理程式,才能建立評估作業。如要建立服務代理程式,請使用 gcloud beta services identity create 指令

  gcloud beta services identity create --service=workloadmanager.googleapis.com  \
      --project=PROJECT_NUMBER

PROJECT_NUMBER 替換為要建立服務代理程式的消費者專案的數值 ID。

建立服務代理後,您必須將下列角色授予服務代理:

  • Workload Manager 服務代理 (roles/workloadmanager.serviceAgent):目標專案必須具備這個角色。
  • Workload Manager 工作者 (roles/workloadmanager.worker):只有在為評估作業設定頻率時,才需要在消費者專案中具備這個角色。

詳情請參閱「將角色授予服務代理程式」。