2026년 상식닷컴 선정 식당 & 카페 리스트
최근에 오픈한 호텔을 찾는다면 살펴보세요

서비스 계정의 키를 사용하여 Cloud Build의 IAM 정책을 설정하는 방법은?

_____
Q: Cloud Build에서 서비스 계정 키를 사용하여 IAM 정책을 설정하려면 어떻게 해야 하나요?

A: Cloud Build에서 서비스 계정 키를 활용해 IAM 정책을 설정하는 절차는 다음과 같습니다.

1. 서비스 계정 생성 또는 선택
- Google Cloud Console 또는 gcloud 명령어로 서비스를 사용할 서비스 계정을 생성합니다.
- 예: `gcloud iam service-accounts create [SERVICE_ACCOUNT_NAME] --display-name="My Service Account"`

2. 서비스 계정 키 생성
- 콘솔에서 서비스 계정 세부 정보로 이동 후 “키” 탭에서 새 키를 생성하거나, gcloud 명령어를 사용합니다.
- 예: `gcloud iam service-accounts keys create key.json --iam-account [SERVICE_ACCOUNT_EMAIL]`

3. 키 파일 안전하게 보관
- 생성된 JSON 키 파일은 Cloud Build에서 인증용으로 사용하므로, 안전한 장소에 보관하고 접근 권한을 최소화해야 합니다.

4. Cloud Build에 서비스 계정 키 설정
- Cloud Build가 실행될 때 이 키를 사용하여 권한을 얻도록, 빌드 구성 파일(`cloudbuild.yaml` 또는 `cloudbuild.json`) 안에 키 정보를 입력하거나 Secret Manager에 키를 저장 후 참조합니다.
- 일반적으로 Secret Manager를 써서 키 파일을 안전하게 참조하는 방법이 권장됩니다.

5. 서비스 계정에 적절한 IAM 역할 부여
- Cloud Build가 수행할 작업에 필요한 권한을 가진 역할을 서비스 계정에 부여합니다.
- 예: `roles/cloudbuild.builds.builder`, `roles/storage.admin` 등 빌드 작업에 맞는 최소 권한 역할만 할당합니다.
- 커맨드 예:
`gcloud projects add-iam-policy-binding [PROJECT_ID] --member=serviceAccount:[SERVICE_ACCOUNT_EMAIL] --role=[ROLE_NAME]`

6. Cloud Build에 서비스 계정 사용 설정 (Optional)
- 기본 Cloud Build 서비스 계정 대신 생성한 서비스 계정을 빌드 실행에 사용하려면, 빌드 트리거 설정에서 서비스 계정을 지정하거나 Cloud Build API 사용 시 `serviceAccount` 필드를 설정합니다.

---

요약:
- 서비스 계정을 만들고 키를 생성 → 키를 안전하게 보관 → Cloud Build 빌드 구성에 키를 참조하도록 설정 → 서비스 계정에 적절한 IAM 역할 부여 → 필요시 빌드 실행에 서비스 계정 지정.
- 특히, 서비스 계정 키는 보안상 민감하니 최소한의 권한만 부여하고, 키는 Secret Manager와 연동하여 관리하는 것이 좋습니다.
Cloud Build는 Google Cloud Platform(GCP)에서 CI/CD(지속적 통합 및 지속적 배포)를 지원하는 서비스입니다.

Cloud Build를 사용하여 애플리케이션을 빌드하고 배포할 때, IAM(Identity and Access Management) 정책을 통해 서비스 계정의 권한을 설정하는 것이 중요합니다.

서비스 계정의 키를 사용하여 Cloud Build의 IAM 정책을 설정하는 방법에 대해 자세히 설명하겠습니다.

1. 서비스 계정 생성 먼저, Cloud Build에서 사용할 서비스 계정을 생성해야 합니다.

1. Google Cloud Console에 로그인 합니다.



2. IAM 및 관리자 > 서비스 계정 으로 이동합니다.



3. 서비스 계정 만들기 를 클릭합니다.



4. 서비스 계정의 이름과 설명을 입력하고 만들기 를 클릭합니다.



5. 필요한 역할을 선택합니다.

예를 들어, Cloud Build를 사용하여 Google Cloud Storage에 접근하려면 `Storage Object Admin` 역할을 부여할 수 있습니다.



6. 완료 를 클릭하여 서비스 계정을 생성합니다.



2. 서비스 계정 키 생성 서비스 계정 키는 Cloud Build가 해당 서비스 계정으로 인증할 수 있도록 해줍니다.

1. 생성한 서비스 계정의 목록에서 해당 서비스 계정을 클릭합니다.



2. 키 탭으로 이동합니다.



3. 키 추가 > 새 키 만들기 를 클릭합니다.



4. JSON 형식을 선택하고 만들기 를 클릭합니다.



5. JSON 파일이 다운로드됩니다.

이 파일은 안전하게 보관해야 하며, 나중에 Cloud Build에서 사용할 수 있습니다.



3. IAM 정책 설정 Cloud Build가 특정 리소스에 접근할 수 있도록 IAM 정책을 설정해야 합니다.

1. IAM 및 관리자 > IAM 으로 이동합니다.



2. Cloud Build가 접근해야 하는 리소스(예: Cloud Storage, Compute Engine 등)의 IAM 정책을 수정합니다.



3. + 역할 추가 를 클릭하여 서비스 계정에 필요한 역할을 추가합니다.

예를 들어, Cloud Build가 Cloud Storage에 접근해야 한다면 `Storage Object Viewer` 또는 `Storage Object Admin` 역할을 추가합니다.



4. 서비스 계정의 이메일 주소를 입력하고 저장 을 클릭합니다.



4. Cloud Build 구성 파일 설정 Cloud Build를 설정할 때, `cloudbuild.yaml` 또는 `cloudbuild.json` 파일을 사용하여 빌드 프로세스를 정의합니다.

이 파일에서 서비스 계정을 지정할 수 있습니다.

```yaml steps: - name: 'gcr.io/cloud-builders/gcloud' args: ['builds', 'submit', '--tag=gcr.io/$PROJECT_ID/my-image'] id: 'Build Image' serviceAccount: '[email protected]' ``` 위의 예제에서 `serviceAccount` 필드를 사용하여 Cloud Build가 사용할 서비스 계정을 지정합니다.



5. Cloud Build 트리거 설정 Cloud Build 트리거를 설정하여 특정 이벤트(예: GitHub 푸시)에 따라 자동으로 빌드가 실행되도록 할 수 있습니다.

1. Cloud Build > 트리거 로 이동합니다.



2. 트리거 만들기 를 클릭합니다.



3. 트리거의 이름, 이벤트 소스(GitHub, Cloud Source Repositories 등), 브랜치 및 빌드 구성 파일을 설정합니다.



4. 저장 을 클릭하여 트리거를 생성합니다.



6. 테스트 및 검증 모든 설정이 완료되면, Cloud Build를 실행하여 설정한 서비스 계정이 올바르게 작동하는지 확인합니다.

빌드가 성공적으로 완료되면, IAM 정책과 서비스 계정 설정이 올바르게 구성된 것입니다.

결론 Cloud Build의 IAM 정책을 설정하는 것은 보안과 권한 관리를 위해 매우 중요합니다.

서비스 계정을 생성하고, 키를 생성한 후, IAM 정책을 설정하여 Cloud Build가 필요한 리소스에 접근할 수 있도록 해야 합니다.

이러한 과정을 통해 CI/CD 파이프라인을 안전하고 효율적으로 운영할 수 있습니다.

작성자: 정승현 [비회원] | 작성일자: 1년 전 2024-12-18 16:52:13
조회수: 122 | 댓글: 0 | 좋아요: 0 | 싫어요: 0
내용이 부정확하다면 싫어요를 클릭해주세요.