Informazioni sugli account di servizio in Dataform
Quando crei il tuo primo repository Dataform, Dataform genera automaticamente un account di servizio predefinito. Dataform utilizza l'account di servizio predefinito per interagire con BigQuery per tuo conto.
Il tuo ID account di servizio Dataform predefinito ha il seguente formato:
service-YOUR_PROJECT_NUMBER@gcp-sa-dataform.iam.gserviceaccount.com
Sostituisci YOUR_PROJECT_NUMBER con l'ID numerico del tuo progetto Google Cloud. Puoi trovare il tuo ID progetto Google Cloud nella dashboard della console Google Cloud. Per ulteriori informazioni, consulta Identificazione dei progetti.
Oltre all'account di servizio Dataform predefinito, puoi utilizzare altri account di servizio per eseguire flussi di lavoro per tuo conto. Puoi configurare account di servizio non predefiniti:
A livello di repository, per eseguire tutti i flussi di lavoro in un determinato repository.
Individualmente per ogni configurazione del flusso di lavoro.
Quando crei un repository Dataform o una configurazione del flusso di lavoro, puoi selezionare qualsiasi account di servizio associato al progetto Google Cloud a cui hai accesso. Devi configurare le autorizzazioni richieste per tutti gli account di servizio associati alle risorse Dataform.
Gli account di servizio predefiniti e non predefiniti utilizzati in Dataform richiedono i seguenti ruoli IAM di BigQuery per poter eseguire i flussi di lavoro in BigQuery:
- Editor dati BigQuery sui progetti per i quali Dataform richiede l'accesso in lettura e scrittura. Di solito includono il progetto che ospita il repository Dataform.
- Visualizzatore dati BigQuery sui progetti per i quali Dataform richiede l'accesso di sola lettura.
- Utente job BigQuery sul progetto che ospita il repository Dataform.
- Proprietario dati BigQuery se vuoi eseguire query su set di dati BigQuery.
Inoltre, devi concedere all'account di servizio Dataform predefinito l'accesso Creatore token account di servizio(roles/iam.serviceAccountTokenCreator
) a tutti gli account di servizio non predefiniti che vuoi utilizzare in Dataform.
Prima di iniziare
Nella console Google Cloud, vai alla pagina Dataform.
Seleziona o crea un repository.
Se utilizzi Controlli di servizio VPC, escludi le risorse BigQuery dal perimetro Controlli di servizio VPC per utilizzare Dataform. Al momento Dataform non supporta i Controlli di servizio VPC.
In alternativa, puoi sviluppare flussi di lavoro SQL in locale con l'interfaccia a riga di comando Dataform.
Concedi i ruoli BigQuery richiesti a un account di servizio utilizzato in Dataform
Per concedere i ruoli IAM BigQuery richiesti all'account di servizio Dataform predefinito o a un account di servizio non predefinito che vuoi utilizzare in Dataform, segui questi passaggi:
Nella console Google Cloud, vai alla pagina IAM.
Fai clic su Concedi l'accesso.
Nel campo Nuove entità, inserisci l'ID account di servizio.
Nell'elenco a discesa Seleziona un ruolo, seleziona il ruolo Utente job BigQuery.
Fai clic su Aggiungi un altro ruolo e quindi, nell'elenco a discesa Seleziona un ruolo, seleziona il ruolo Editor dati BigQuery.
Fai clic su Aggiungi un altro ruolo e quindi, nell'elenco a discesa Seleziona un ruolo, seleziona il ruolo Visualizzatore dati BigQuery.
Fai clic su Salva.
Concedere l'accesso per la creazione di token a un account di servizio non predefinito
Per utilizzare un account di servizio non predefinito in Dataform, l'account di servizio Dataform predefinito deve essere in grado di accedere all'account di servizio non predefinito. Per concedere questo accesso, devi aggiungere l'account di servizio Dataform predefinito come entità all'account di servizio non predefinito con il ruolo Creatore token account di servizio.
Per concedere l'accesso all'account di servizio Dataform predefinito a un account di servizio non predefinito, segui questi passaggi:
Nella console Google Cloud, vai alla pagina IAM.
Fai clic su Account di servizio e seleziona un account di servizio.
Fai clic su Autorizzazioni > Concedi l'accesso.
Nel campo Nuove entità, inserisci l'ID account di servizio Dataform predefinito.
Nell'elenco a discesa Seleziona un ruolo, seleziona il ruolo Creatore token account di servizio.
Fai clic su Salva.
Passaggi successivi
- Per saperne di più sui ruoli e sulle autorizzazioni IAM di BigQuery, consulta Controllo dell'accesso con IAM.
- Per saperne di più sulla concessione di autorizzazioni granulari ai set di dati BigQuery, consulta Controllo dell'accesso ai set di dati.
- Per saperne di più sulla concessione di autorizzazioni granulari alle tabelle BigQuery, consulta Controllo dell'accesso a tabelle e viste.
- Per scoprire come attivare un'esecuzione in Dataform, consulta Esecuzione trigger.