Seperti banyak layanan Google Cloud , Platform Perangkat Developer memiliki agen layanan khusus. Halaman ini menjelaskan cara kerja agen layanan DDP, apa yang dapat dilakukannya, dan cara Anda dapat membagikan resource kepadanya.
Izin
Saat DDP digunakan untuk project pertama kali, sistem akan membuat akun layanan jenis agen layanan yang bernama: service-PROJECT_ID@gcp-sa-devicerun.
Saat Anda mengaktifkan API Device Run (devicerun.googleapis.com), Google Cloud akan otomatis menyediakan agen layanan dan menetapkan peran roles/devicerun.serviceAgent di tingkat project.
Agen layanan ini diberi izin ke project Google Cloud tempat Platform Perangkat Developer diluncurkan. Agen layanan menggunakan kredensialnya sendiri, bukan kredensial Anda, untuk:
- Membaca dan menulis ke bucket dan objek Cloud Storage
- Mendownload file input Cloud Storage ke sistem internal
- Mengupload file dari sistem internal ke bucket output Cloud Storage
Artinya, Anda mungkin memiliki akses ke bucket dan file Cloud Storage, tetapi bucket tersebut dimiliki oleh project Google Cloud yang berbeda dengan yang digunakan di DDP. Anda juga dapat memiliki kontrol akses tambahan pada setiap bucket.
Oleh karena itu, agen layanan Developer Device Platform mungkin tidak memiliki akses ke resource ini. Ikuti petunjuk di sini untuk membagikan akses ke bucket tertentu dengan agen layanan DDP.
Membagikan akses
Lihat Device Run untuk mengetahui cara menyertakan file dengan pengujian Anda dalam project yang didukung DDP. Jika bucket Cloud Storage Anda berada di projectGoogle Cloud yang berbeda dari project DDP dan Anda ingin Device Run dapat membaca file ini, Anda harus memberikan roles/storage.objectViewer kepada agen layanan project tempat permintaan DDP dimulai seperti yang dijelaskan di sini.
Memberi peran Storage Object Viewer ke agen layanan: Pastikan Agen Layanan DDP memiliki peran Storage Object Viewer (roles/storage.objectViewer) di bucket Cloud Storage yang berisi file:
gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \
--member="serviceAccount:service-PROJECT_ID@gcp-sa-devicerun." \ --role="roles/storage.objectViewer"
Validasi
Sekarang kembali ke alur kerja Anda dan pastikan Device Run memiliki akses ke file yang diperlukan. Jika agen layanan tidak memiliki akses ke file yang ditentukan, pengujian akan gagal dimulai.
Dokumentasi pendukung
- Jenis akun layanan: agen layanan - Pelajari cara kerja agen layanan dalam Google Cloud
- Agen Layanan - Lihat setiap agen layanan Google Cloud
- Peran dan izin Cloud Storage - Temukan semua peran dan izin terkait Cloud Storage