Rehber · Anahtarsız GCP

Workload'lar için GCP erişimi.
Servis hesabı anahtarı olmadan.

Workload Identity Federation, GCP dışında çalışan her şeyin (şirket içi bir servis, bir CI/CD ajanı, başka buluttaki bir uygulama) Google API'lerine Monosign'ın verdiği kısa ömürlü token ile ulaşmasını sağlar. Repolara ve yedeklere sızan indirilebilir servis hesabı anahtarı mimariden tamamen çıkar.

  • OIDC · client_credentials
  • Kapalı ağ seçeneği (inline JWKS)
  • Uçtan uca doğrulandı
Adım adım

Client credentials'tan GCP API çağrısına.

Beş adım. Çalışma anında gerisini token zinciri halleder.

  1. 01

    Monosign'ı hazırlayın: sertifika, issuer, API uygulaması

    Organizasyon imza sertifikası tanımlayın ve global JWT issuer değerini sabitleyin: Google imzayı JWKS'inizle doğrular ve iss değeri hostname'e göre değişen token'ları reddeder. Ardından API tipinde bir uygulama ve üzerinde bir OIDC anahtarı oluşturun; Client Id ve Secret, workload'un kimlik bilgisidir.

    İpucu — Sertifika sabitlenmezse Monosign her yeniden başlatmada geçici imza anahtarı üretir ve federasyon sessizce kırılır.
  2. 02

    OIDC anahtarında audience'ı ayarlayın

    GCP provider'ının tam kaynak adını (https://iam.googleapis.com/projects/PROJE_NUMARASI/…/providers/PROVIDER_ID) anahtarın Audience alanına girin. Google, token'daki aud claim'inin provider ile birebir eşleşmesini şart koşar; client_credentials token'ları bu alan doldurulana kadar aud taşımaz.

    İpucu — Proje ID’si değil proje numarası gerekir; gcloud projects describe gösterir.
  3. 03

    Workload identity pool ve provider'ı oluşturun

    GCP projesinde bir workload identity pool ve ona bağlı bir OIDC provider oluşturun. İki model çalışır: Google'ın internetten keşfettiği açık issuer, ya da (bu senaryoya özgü) Monosign'ın JWKS'ini inline yüklediğiniz ve issuer'ın dışarıdan hiç erişilebilir olmadığı kapalı ağ kurulumu.

    İpucu — Inline JWKS modeli, yalnızca şirket içinde yaşayan bir Monosign'ın bile GCP'ye federasyon kurabilmesi demektir.
  4. 04

    Impersonation için servis hesabı bağlayın

    Workload'un gerçekten ihtiyaç duyduğu rollere sahip bir servis hesabı oluşturun ve havuz kimliğine bu hesap üzerinde workloadIdentityUser verin. Workload'un federated token'ı, kısa ömürlü servis hesabı kimlik bilgileriyle değiştirilir: yetkiler servis hesabında, kimlik Monosign'da kalır.

  5. 05

    Token zincirini workload'a bağlayın

    Çalışma anında workload, client_credentials ile Monosign token'ı alır, Google STS'te federated token ile değiştirir ve servis hesabı için generateAccessToken çağırır. Google istemci kütüphaneleri bütün zinciri tek bir credential-configuration JSON dosyasından yürütür; dosyayı göstermek dışında kod değişikliği yoktur.

    İpucu — Token ömürlerini kısa tutun; Google 24 saatten uzun yaşayan federated token'ları reddeder, Monosign'ın 5 dakikalık varsayılanı yeterlidir.
Tam resme hazır mısınız?

Eksiksiz rehber — tüm ekran görüntüleri, tüm parametreler ve sürüme özel notlarla — yardım merkezimizde.

Rehberin tamamına gidin

Kimlikleri doğru şekilde
yönetmeye hazır mısınız?

Beş dakikadan kısa sürede tam donanımlı bir deneme ortamı kurun. Kredi kartı yok, satış engeli yok.