Es posible que parte de la información de esta página (o toda) no se aplique a Cloud de Confiance de S3NS. Consulta Diferencias con Google Cloud para obtener más información.
Google utiliza tecnología de IA para traducir contenido a tu idioma preferido. Las traducciones realizadas con IA pueden contener errores.
En esta página, se describe cómo puedes usar las bibliotecas cliente para acceder a las APIs de Google.
Las bibliotecas cliente facilitan el acceso a Cloud de Confiance by S3NS APIs
mediante un lenguaje compatible. Puedes usar las APIs directamente con solicitudes sin procesar al servidor, pero las bibliotecas cliente proporcionan simplificaciones que reducen de manera significativa la cantidad de código que debes escribir. Cloud de Confiance by S3NS Esto se aplica
en particular a la autenticación, ya que las bibliotecas cliente son compatibles con
las credenciales predeterminadas de la aplicación (ADC).
Usa las credenciales predeterminadas de la aplicación con bibliotecas cliente
Para usar las credenciales predeterminadas de la aplicación a fin de autenticar tu aplicación, primero debes configurar las ADC para el entorno en el que se ejecuta tu aplicación. Cuando usas la biblioteca cliente para crear un cliente, esta busca y usa de forma automática las credenciales que proporcionaste a ADC para autenticarte en las APIs que usa tu código. Tu aplicación no necesita autenticar ni administrar tokens de forma explícita. Las bibliotecas de autenticación administran estos requisitos de forma automática.
Las siguientes muestras de código crean un cliente para el servicio de Cloud Storage.
Es probable que tu código necesite diferentes clientes. El propósito de estos ejemplos es solo mostrar cómo puedes crear un cliente y usarlo sin ningún código para autenticarte de forma explícita.
Antes de ejecutar las siguientes muestras, debes completar los siguientes pasos:
Solo puedes usar claves de API con bibliotecas cliente para APIs que acepten claves de API. Además, la clave de API no debe tener una restricción de API que impida que se use para la API.
Cuando uses claves de API en tus aplicaciones, asegúrate de que se mantengan seguras durante el almacenamiento y la transmisión. Si expones tus claves de API de forma pública, puedes generar cargos inesperados en tu cuenta. Para obtener más información, consulta
Prácticas recomendadas para administrar las claves de API.
Requisitos de seguridad cuando se usan configuraciones de credenciales de una fuente externa
Por lo general, generas configuraciones de credenciales con comandos de gcloud CLI
o con la Cloud de Confiance consola. Por ejemplo, puedes usar gcloud CLI para generar un archivo ADC local o un archivo de configuración de acceso. Del mismo modo, puedes usar la Cloud de Confiance consola para crear y descargar
una clave de cuenta de servicio.
Sin embargo, para algunos casos de uso, una entidad externa te proporciona las configuraciones de credenciales. Estas configuraciones de credenciales están diseñadas para usarse para autenticarse en las APIs de Google.
Algunos tipos de configuraciones de credenciales incluyen extremos y rutas de acceso de archivos, que las bibliotecas de autenticación usan para adquirir un token. Cuando aceptas configuraciones de credenciales de una fuente externa, debes validar la configuración antes de usarla. Si no validas la configuración, un agente malicioso podría usar la credencial para poner en riesgo tus sistemas y datos.
Valida las configuraciones de credenciales de fuentes externas
La forma en que debes validar tus credenciales externas depende de los tipos de credenciales que acepta tu aplicación.
Valida las claves de cuenta de servicio
Si tu aplicación acepta solo claves de cuenta de servicio, usa un cargador de credenciales específico para las claves de cuenta de servicio, como se muestra en los siguientes ejemplos. El cargador de credenciales específico para el tipo analiza solo los campos presentes para las claves de cuenta de servicio, que no exponen ninguna vulnerabilidad.
Si no puedes usar un cargador de credenciales específico para el tipo, valida la credencial. Para ello, confirma que el valor del campo type sea service_account. Si el valor del campo type es cualquier otro valor, no uses la clave de cuenta de servicio.
En la siguiente tabla, se enumeran los campos que debes validar si están presentes en tus credenciales. No todos estos campos están presentes para todas las configuraciones de credenciales.
Campo
Objetivo
Valor esperado
service_account_impersonation_url
Las bibliotecas de autenticación usan este campo para acceder a un extremo y
generar un token de acceso para la cuenta de servicio que se suplanta.
Las bibliotecas de autenticación envían un token externo a este extremo para
intercambiarlo por un
token de acceso federado.
https://sts.s3nsapis.fr/v1/token
credential_source.file
Las bibliotecas de autenticación leen un token externo del archivo en la
ubicación especificada por este campo y lo envían al
token_url extremo.
Es la ruta de acceso de un archivo que contiene un token externo. Debes
reconocer esta ruta de acceso.
credential_source.url
Es un extremo que muestra un token externo. Las bibliotecas de autenticación
envían una solicitud a esta URL y envían la respuesta al
token_url extremo.
Uno de los siguientes elementos:
Un extremo conocido que proporciona tu proveedor de servicios en la nube
Un extremo que configuraste de forma explícita para proporcionar tokens
credential_source.executable.command
Si la variable de entorno GOOGLE_EXTERNAL_ACCOUNT_ALLOW_EXECUTABLES
se establece en 1, las bibliotecas de autenticación
ejecutan este comando o archivo ejecutable.
Un archivo ejecutable o un comando que muestra un token externo.
Debes reconocer este comando y validar que sea seguro.
credential_source.aws.url
Las bibliotecas de autenticación emiten una solicitud a esta URL para recuperar
un token de seguridad de AWS.
[[["Fácil de comprender","easyToUnderstand","thumb-up"],["Resolvió mi problema","solvedMyProblem","thumb-up"],["Otro","otherUp","thumb-up"]],[["Falta la información que necesito","missingTheInformationINeed","thumb-down"],["Muy complicado o demasiados pasos","tooComplicatedTooManySteps","thumb-down"],["Desactualizado","outOfDate","thumb-down"],["Problema de traducción","translationIssue","thumb-down"],["Problema con las muestras o los códigos","samplesCodeIssue","thumb-down"],["Otro","otherDown","thumb-down"]],["Última actualización: 2026-08-08 (UTC)"],[],[]]