Rehber · Google Cloud SSO

Google Cloud konsoluna SSO.
Google hesabı olmadan.

Workforce Identity Federation, kullanıcılarınızın Google Cloud konsolunu ve gcloud CLI'yı Monosign kimliğiyle (yerel ya da Active Directory'den senkronlanmış) açmasını sağlar. Google tarafında kullanıcı oluşmaz: her giriş bir workforce principal'a eşlenir, IAM rolleri Monosign gruplarınıza bağlanır.

  • OIDC · authorization code + PKCE
  • Konsol + gcloud CLI
  • Uçtan uca doğrulandı
Adım adım

OIDC anahtarından konsol oturumuna.

İki konsolda beş adım. İlk günden grup tabanlı IAM.

  1. 01

    Monosign'da uygulamayı ve OIDC anahtarını oluşturun

    Bir Web uygulaması ekleyin (URL: Google Cloud konsolu) ve üzerinde bir OIDC/OpenID anahtarı oluşturun. Client Id ve Client Secret 3. adımda Google'a girilecek. İmza algoritmasını RS256, scope listesini openid email profile yapın.

    İpucu — Önce global JWT issuer değerini sabitleyin ve organizasyon imza sertifikası tanımlayın: Google token imzasını JWKS üzerinden doğrular; geçici anahtar her yeniden başlatmada federasyonu kırar.
  2. 02

    Subject'i kalıcı yapın ve grupları eşleyin

    Anahtarın Subject (sub) Format ayarını kalıcı Monosign User Id yapın (eski sürümlerde Claim Mapping'e sub → {{UserId}} satırı ekleyin) ve Group Mapping'i "groups" öznitelik adıyla açın. Google, workforce principal'ı sub'dan kurar; kullanıcı adına dayalı subject, kullanıcı yeniden adlandırıldığı gün tüm IAM yetkilerini sahipsiz bırakır.

    İpucu — Google, userinfo yanıtındaki sub'ın ID token'daki sub ile aynı olmasını şart koşar; kalıcı-Id yapılandırması ikisini birden karşılar, eksikse giriş net bir hatayla düşer.
  3. 03

    Google Cloud'da workforce pool ve OIDC provider'ı oluşturun

    Organizasyon düzeyindeki workforce pool admin rolüyle bir workforce pool ve Monosign issuer’ınıza işaret eden bir OIDC provider oluşturun: Client Id/Secret, response type "code" ve google.subject, google.groups ile e-posta/kullanıcı adı özniteliklerini taşıyan bir attribute mapping.

    İpucu — Workforce pool bir organizasyon kaynağıdır: proje rolü yetmez; yeni verilmiş organizasyon rolünün yayılması birkaç dakika sürebilir.
  4. 04

    IAM rollerini Monosign gruplarına verin

    Rolleri tek tek kullanıcılara değil principalSet://…/group/<Monosign grup adı> ilkesine bağlayın. Üyelik böylece Monosign'da yaşar: gruptan çıkarılan kullanıcı bir sonraki girişte rolü kaybeder. Provider'daki attribute condition, havuza kimin girebileceğini ayrıca daraltabilir.

  5. 05

    Konsolu ve CLI’yı test edin

    Havuzun giriş URL'ini açın: Google, Monosign'a yönlendirir, politikanız çalışır ve kullanıcı konsola düşer. CLI için bir kez login-config dosyası üretin (sır içermez) ve kullanıcılar gcloud auth login'i bu dosyayla çalıştırsın.

    İpucu — Havuz oturum süresini kısa tutun, bir saat civarı. Monosign oturumu bitse bile Google kendi oturumunu o süre boyunca sürdürür.
Tam resme hazır mısınız?

Eksiksiz rehber — tüm ekran görüntüleri, tüm parametreler ve sürüme özel notlarla — yardım merkezimizde.

Rehberin tamamına gidin

Kimlikleri doğru şekilde
yönetmeye hazır mısınız?

Beş dakikadan kısa sürede tam donanımlı bir deneme ortamı kurun. Kredi kartı yok, satış engeli yok.