Configura el acceso a una fuente: Cloud Storage

El Servicio de transferencia de almacenamiento usa un agente de servicio para mover datos desde un bucket de origen de Cloud Storage. Este agente de servicio se crea la primera vez que llamas a googleServiceAccounts.get.

No es necesario que el bucket de origen pertenezca al mismo proyecto que el agente de servicio. Los pasos son los mismos sin importar el proyecto en el que se encuentre el bucket.

Permisos de usuario

Para otorgar los permisos necesarios al agente de servicio, debes tener los permisos relevantes en el bucket de origen:

  • storage.buckets.getIamPolicy
  • storage.buckets.setIamPolicy

Los roles Storage Legacy Bucket Owner (roles/storage.legacyBucketOwner) o Storage Admin (roles/storage.admin) otorgan los permisos necesarios.

Otorga permisos automáticamente en la consola de Google Cloud

Si usas la consola de Google Cloud para crear tu transferencia y tienes los permisos enumerados en Permisos de usuario, el agente de servicio recibirá automáticamente los permisos necesarios en tu bucket de origen.

Puedes omitir los pasos en esta página y dirigirte directamente a Crea una transferencia.

Permisos necesarios

El agente de servicio debe tener los siguientes permisos para acceder al bucket de origen:

Permiso Descripción
storage.buckets.get Permite que el agente de servicio obtenga la ubicación del bucket.
storage.objects.list Permite que el agente de servicio enumere los objetos en el bucket.
storage.objects.get Permite que la cuenta de servicio lea los objetos en el bucket.
storage.objects.create

Permite que el agente de servicio cree objetos en el bucket. Obligatorio si la transferencia es a un sistema de archivos.

El Servicio de transferencia de almacenamiento crea y propaga dos carpetas en el bucket de origen: cloud-ingest/ contiene información del sistema de archivos y storage-transfer/ contiene registros de transferencia.

storage.objects.delete Permite que el agente de servicio borre objetos en el bucket. Se requiere si establece deleteObjectsFromSourceAfterTransfer en true.
storage.objects.getIamPolicy Permite que el agente de servicio lea las LCA en los objetos de origen. Obligatorio si se habilitó la conservación de LCA de objetos (ACL_PRESERVE).

Los siguientes roles predefinidos otorgan los permisos necesarios:

  • Uno de los siguientes:
    • Storage Object Viewer (roles/storage.objectViewer) si la transferencia se realiza en otro bucket de Cloud Storage.
    • Storage Object Creator (roles/storage.objectCreator) si la transferencia es a un sistema de archivos.
  • Más uno de los siguientes:
    • Storage Legacy Bucket Writer (roles/storage.legacyBucketWriter) si se requiere permiso para eliminar objetos.
    • Storage Legacy Bucket Reader (roles/storage.legacyBucketReader) si no se requiere permiso para borrar objetos.
  • Además, si conservas las LCA de objetos con ACL_PRESERVE, haz lo siguiente:
    • Propietario de objetos heredados de almacenamiento (roles/storage.legacyObjectOwner)

Cualquier rol de Cloud Storage marcada como rol legacy solo se puede otorgar a nivel de bucket.

Para obtener una lista completa de las funciones de Cloud Storage y los permisos que contienen, consulta las funciones de IAM.

Otorga los permisos necesarios.

Para otorgar los permisos necesarios al agente de servicio, sigue los pasos que se indican a continuación.

Busca el correo electrónico del agente de servicio

  1. Ve a la página de referencia de googleServiceAccounts.get.

    Se abrirá un panel interactivo con el título Prueba este método.

  2. En el panel, en Parámetros de solicitud, ingresa el ID del proyecto. El proyecto que especifiques aquí debe ser el proyecto que usas para administrar el Servicio de transferencia de almacenamiento, que puede ser diferente del proyecto del bucket de origen.

  3. Haz clic en Ejecutar.

    El correo electrónico del agente de servicio se muestra como el valor de accountEmail. Copia este valor.

    El correo electrónico del agente de servicio usa el formato project-PROJECT_NUMBER@storage-transfer-service.iam.gserviceaccount.com.

Agrega el agente de servicio a una política a nivel de bucket

Console

  1. En la consola de Google Cloud , ve a la página Buckets de Cloud Storage.

    Ir a Buckets

  2. Haz clic en el menú Ampliado del bucket () asociado al bucket en el que deseas asignarle un rol a una principal.

  3. Elige Editar acceso.

  4. Haz clic en el botón + Agregar principal.

  5. En el campo Principales nuevas, ingresa el correo electrónico de la cuenta de tu agente de servicio.

  6. Selecciona Storage Object Viewer o Storage Object Creator en el menú desplegable Selecciona un rol.

  7. Haz clic en Agregar otra función.

  8. Selecciona Storage Legacy Bucket Writer o Storage Legacy Bucket Reader.

  9. Haz clic en Guardar.

gcloud

Usa el comando gcloud storage buckets add-iam-policy-binding:

gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \
--member=serviceAccount:YOUR_AGENT_EMAIL --role=roles/storage.objectViewer
gcloud storage buckets add-iam-policy-binding gs://BUCKET_NAME \
--member=serviceAccount:YOUR_AGENT_EMAIL --role=roles/storage.legacyBucketReader

Reemplaza lo siguiente:

Muestras de código

C++

Para obtener información sobre cómo instalar y usar la biblioteca cliente de Cloud Storage, consulta Bibliotecas cliente de Cloud Storage. Si deseas obtener más información, consulta la documentación de referencia de la API de Cloud Storage C++.

Para autenticarte en Cloud Storage, configura las credenciales predeterminadas de la aplicación. Si deseas obtener más información, consulta Configura la autenticación para bibliotecas cliente.

namespace gcs = ::google::cloud::storage;
using ::google::cloud::StatusOr;
[](gcs::Client client, std::string const& bucket_name,
   std::string const& role, std::string const& member) {
  auto policy = client.GetNativeBucketIamPolicy(
      bucket_name, gcs::RequestedPolicyVersion(3));

  if (!policy) throw std::move(policy).status();

  policy->set_version(3);
  for (auto& binding : policy->bindings())