本页面介绍了与 Sensitive Data Protection 相关的服务代理。
服务代理
服务代理是由 Google 创建和管理的服务账号。服务代理充当 Google Cloud 服务的身份,以便代表您访问项目中的资源。
在您启用并使用 Google Cloud API 后,系统会在某个时间点创建服务代理。创建服务代理后,Google 通常会向您的项目中的服务代理授予特定的预定义 IAM 角色。这些角色包含服务代理正常运行所需的最低权限。如需查看已获授予角色的服务代理的完整列表,请参阅 IAM 文档中的服务代理。
如需访问 Google Cloud 资源并调用 Sensitive Data Protection,Sensitive Data Protection 会使用 Cloud Data Loss Prevention Service Agent 的凭据对其他 API 进行身份验证。服务代理是一种特殊类型的服务账号,可代表您运行内部 Google 流程。该服务代理采用如下电子邮件地址形式:service-PROJECT_NUMBER@dlp-api.
Cloud Data Loss Prevention 服务代理是在第一次需要时创建的。您可以通过调用 InspectContent 提前创建该服务代理:
curl --request POST \ "https://dlp.googleapis.com/v2/projects/PROJECT_ID/locations/us-central1/content:inspect" \ --header "X-Goog-User-Project: PROJECT_ID" \ --header "Authorization: Bearer $(gcloud auth print-access-token)" \ --header 'Accept: application/json' \ --header 'Content-Type: application/json' \ --data '{"item":{"value":"google@google.com"}}' \ --compressed
将 PROJECT_ID 替换为项目 ID。
Cloud Data Loss Prevention 服务代理会自动获得检查资源所需的项目常见权限,并列在 Google Cloud 控制台的“Identity and Access Management”部分中。该服务代理随项目无限期存在;只有在项目被删除时,它才会被删除。Sensitive Data Protection 依赖于此服务代理,因此请勿将其移除。
如需详细了解发现操作中的 Cloud Data Loss Prevention 服务代理,请参阅服务代理容器和服务代理。
后续步骤
- 如需详细了解服务账号,请参阅 IAM 文档中的服务账号概览。
- 如需详细了解服务代理,请参阅 IAM 文档中的服务代理。
- 如需了解如何安全地使用服务账号,请参阅 IAM 文档中的安全使用服务账号的最佳实践。
- 详细了解敏感数据发现服务如何使用服务代理容器和服务代理来分析您的数据资源。