設定預設 Cloud Build 服務帳戶的存取權

本頁說明如何授予及撤銷預設 Cloud Build 服務帳戶的權限。

請注意,系統會自動將專案的 Cloud Build Service Account 角色授予舊版 Cloud Build 服務帳戶。Compute Engine 預設服務帳戶不包含此角色。您可以授予所用服務帳戶更多權限。

事前準備

使用「設定」頁面將角色授予預設 Cloud Build 服務帳戶

您可以在 Google Cloud 控制台的「Cloud Build 設定」頁面,將某些常用的 IAM 角色授予預設的 Cloud Build 服務帳戶:

  1. 開啟 Cloud Build 設定頁面:

    開啟 Cloud Build 「Settings」(設定) 頁面

    畫面上會顯示「Service account permissions」(服務帳戶權限) 頁面:

    服務帳戶權限頁面的螢幕截圖

  2. 使用下拉式選單選取要更新的服務帳戶。

  3. 將要新增角色的狀態設為「啟用」

使用「IAM」頁面將角色授予預設的 Cloud Build 服務帳戶

如果想授予的角色未列在 Google Cloud 控制台的 Cloud Build 設定頁面中,請使用「IAM」頁面授予角色:

  1. 開啟「IAM」頁面:

    開啟 IAM 頁面

  2. 選取 Google Cloud 專案。

  3. 在權限表格上方,選取「包含 Google 提供的角色授予項目」核取方塊。

    您會發現權限表格中顯示更多資料列。

  4. 在權限表格中,找出預設的 Cloud Build 服務帳戶。

  5. 按一下鉛筆圖示。

  6. 選取要授予 Cloud Build 服務帳戶的角色。

  7. 按一下 [儲存]

撤銷 Cloud Build 服務帳戶的角色

  1. 開啟「IAM」頁面:

    開啟 IAM 頁面

  2. 選取 Google Cloud 專案。

  3. 在權限表格上方,選取「包含 Google 提供的角色授予項目」核取方塊。

    您會發現權限表格中顯示更多資料列。

  4. 在權限表格中,找出預設的 Cloud Build 服務帳戶。

  5. 按一下鉛筆圖示。

  6. 找出要撤銷的角色,然後點選角色旁的刪除垃圾桶。

將角色授予 Cloud Build 服務代理程式

除了 Cloud Build 預設服務帳戶,Cloud Build 還有 Cloud Build 服務代理人,可讓其他 Google Cloud 服務存取您的資源。啟用 Cloud Build API 後,系統會在Google Cloud 專案中自動建立服務代理程式。服務代理程式的格式如下,其中 PROJECT_NUMBER 是專案編號。

     service-PROJECT_NUMBER@gcp-sa-cloudbuild.iam.gserviceaccount.com

如要查看專案的服務代理,請前往 Google Cloud 控制台 的「IAM」頁面,然後選取「顯示 Google 代管的服務帳戶」核取方塊。

如果您不小心撤銷專案中 Cloud Build 服務代理程式的角色,可以按照下列步驟手動授予:

控制台

  1. 在 Google Cloud 控制台中開啟「IAM」頁面:

    開啟 IAM 頁面

  2. 按一下「授予存取權」

  3. 新增下列主體,其中 PROJECT_NUMBER 是專案編號:

    service-PROJECT_NUMBER@gcp-sa-cloudbuild.iam.gserviceaccount.com
    
  4. 選取「服務代理人」>「Cloud Build 服務代理人」做為角色。

  5. 按一下 [儲存]

gcloud

roles/cloudbuild.serviceAgent IAM 角色授予 Cloud Build 服務代理:

gcloud projects add-iam-policy-binding PROJECT_ID \
    --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-cloudbuild.iam.gserviceaccount.com" \
    --role="roles/cloudbuild.serviceAgent"

將指令中的預留位置值替換為下列值:

  • PROJECT_ID:專案 ID
  • PROJECT_NUMBER:專案編號

後續步驟