本页面介绍了与 Workload Manager 相关的服务代理。
服务代理
服务代理是由 Google 创建和管理的服务账号。服务代理充当服务的身份,以便代表您访问项目中的资源。 Google Cloud
服务代理会在您启用并使用 Google Cloud API 后创建。创建后,Google 通常会向您的项目中的服务 代理授予特定的预定义 IAM 角色。这些角色包含服务 代理正常运行所需的最低权限。如需查看被授予角色的服务代理的完整列表,请参阅 IAM 文档中的服务代理。
Workload Manager uses 服务代理 来控制资源与关联的 项目之间的访问和通信。您可以使用 Google Cloud console 或 Workload Manager API 来评估工作负载。如果您使用 Google Cloud console,Workload Manager 会自动创建所有必需的服务代理。如果您使用 Workload Manager API,则必须手动创建服务代理。
所需角色
如需获得创建服务代理所需的权限,请让管理员向您授予范围内的每个目标项目的项目 Identity and Access Management (IAM) 管理员 (roles/resourcemanager.projectIamAdmin) IAM 角色。如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
此预定义角色包含创建服务代理所需的
resourcemanager.projects.setIamPolicy
权限。
创建服务代理并授予角色
Google Cloud 控制台
如果您使用 Google Cloud console 来评估工作负载,则 Workload Manager 会在使用方项目中自动创建服务代理。
此服务代理的电子邮件地址为
service-PROJECT_NUMBER@gcp-sa-workloadmanager.,
称为 Workload Manager 服务账号。
Workload Manager 服务代理需要具有以下角色才能运行评估。如果出现提示,请将这些角色授予服务代理。
- Workload Manager Service Agent (
roles/workloadmanager.serviceAgent):在目标项目中是必需的。 - Workload Manager Worker (
roles/workloadmanager.worker):仅当您为评估设置频率时,在使用方项目中才是必需的。
Workload Manager API
如果您使用 Workload Manager API 来评估工作负载,则必须先在使用方项目中手动创建 Workload Manager 服务代理,然后才能创建评估。
如需创建服务代理,请使用 gcloud beta services identity create命令:
gcloud beta services identity create --service=workloadmanager.googleapis.com \
--project=PROJECT_NUMBER
将 PROJECT_NUMBER 替换为您要在其中创建服务代理的使用方项目的数字 ID。
创建服务代理后,您必须向该服务代理授予以下角色:
- Workload Manager Service Agent (
roles/workloadmanager.serviceAgent):在目标项目中是必需的。 - Workload Manager Worker (
roles/workloadmanager.worker):仅当您为评估设置频率时,在使用方项目中才是必需的。
如需了解详情,请参阅向服务代理授予角色。