Cloud Data Fusion中CDAP预览模式更改服务账号相关问题问询
Cloud Data Fusion 预览模式自定义服务账号配置方案
官方支持的配置方法(适用于6.5及以上版本实例)
Cloud Data Fusion 从6.5版本开始支持单独指定预览模式使用的服务账号,无需使用默认服务账号,操作步骤如下:
- 在IAM控制台创建专用于预览任务的服务账号,按照最小权限原则授予权限,仅需配置
roles/datafusion.previewer角色以及目标预览数据源的必要访问权限即可 - 进入目标Data Fusion实例的详情页面,点击顶部的
编辑按钮 - 下滑找到「自定义服务账号」配置板块,在
预览服务账号输入框中填入创建好的自定义服务账号完整邮箱,格式为[服务账号名称]@[项目ID].iam.gserviceaccount.com - 保存配置并等待实例重启完成,后续所有预览任务都会使用该自定义账号运行,不会调用Google默认服务账号。
注意:配置完成后需要给使用预览功能的数据工程师授予该服务账号的roles/iam.serviceAccountUser权限,否则无法正常触发预览任务
低版本实例替代方案
如果你的实例版本低于6.5暂时无法升级,可以采用以下方案满足安全要求:
- 收紧默认Compute Engine服务账号的权限,移除所有非必要的授权,仅保留Data Fusion实例基础运行所需的最小权限
- 所有需要预览的数据源仅给指定的自定义服务账号开放访问权限,默认服务账号无数据源访问权限,即使误调用也无法获取敏感数据
- 开启Cloud Audit Logs审计规则,针对Data Fusion的预览操作进行全量日志留存,定期核查调用账号和访问资源范围,及时发现异常操作。
内容的提问来源于stack exchange,提问作者Eman Darwish
相关产品推荐
相关产品推荐

