Ce document explique comment configurer la fédération d'identité de personnel avec PingOne Advanced Identity Cloud (AIC) en tant que fournisseur d'identité (IdP) et comment gérer l'accès àCloud de Confiance. Une fois que vous avez configuré le fournisseur d'identité PingOne AIC, les utilisateurs fédérés peuvent accéder aux services Cloud de Confiance qui sont compatibles avec la fédération d'identité des employés à l'aide du protocole SAML 2.0.
Avant de commencer
- Assurez-vous de configurer une organisation Cloud de Confiance .
- Définir la variable d'environnement
GOOGLE_CLOUD_UNIVERSE_DOMAINsurs3nsapis.fr -
Installez la Google Cloud CLI, puis connectez-vous à la gcloud CLI avec votre identité fédérée. Après vous être connecté, initialisez la Google Cloud CLI en exécutant la commande suivante :
gcloud init - Pour la connexion, votre fournisseur d'identité doit fournir des informations d'authentification signées : les réponses de l'IdP SAML doivent être signées.
- Pour recevoir des informations importantes sur les modifications concernant votre organisation ou vos produitsCloud de Confiance , vous devez fournir des contacts essentiels. Pour en savoir plus, consultez la Présentation de la fédération des identités des employés.
Coûts
La fédération d'identité de personnel est disponible sans frais. Toutefois, la journalisation d'audit détaillée de la fédération d'identité du personnel utilise Cloud Logging. Pour en savoir plus sur les tarifs de Logging, consultez Tarifs de Google Cloud Observability.
Rôles requis
Pour obtenir les autorisations nécessaires pour configurer la fédération des identités des employés, demandez à votre administrateur de vous attribuer le rôle IAM Administrateur de pools d'employés (roles/iam.workforcePoolAdmin) sur l'organisation.
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis.
Si vous configurez des autorisations dans un environnement de développement ou de test, mais pas dans un environnement de production, vous pouvez attribuer le rôle de base Propriétaire (roles/owner) Identity and Access Management (IAM). Ce rôle inclut également les autorisations pour la fédération d'identité du personnel.
Créer un pool d'identités de personnel
gcloud
Pour créer le pool d'identités de personnel, exécutez la commande suivante :
gcloud iam workforce-pools create WORKFORCE_POOL_ID \
--organization=ORGANIZATION_ID \
--display-name="DISPLAY_NAME" \
--description="DESCRIPTION" \
--session-duration=SESSION_DURATION \
--location=global
Remplacez les éléments suivants :
WORKFORCE_POOL_ID: ID que vous choisissez pour représenter votre pool de personnel Cloud de Confiance . L'ID de pool doit être unique au niveau mondial dans tous les pools d'identités de personnel de Cloud de Confiance. Pour plus d'informations sur la mise en forme de l'ID, consultez la section Paramètres de requête dans la documentation de l'API.ORGANIZATION_ID: ID d'organisation numérique de votre organisation Cloud de Confiance pour le pool d'identités de personnel. Les pools d'identités de personnel sont disponibles dans tous les projets et dossiers de l'organisation.DISPLAY_NAME: facultatif. Un nom à afficher pour votre pool d'identités d'employés.DESCRIPTION: facultatif. Description du pool d'identités de personnelSESSION_DURATION: facultatif. Durée de la session, exprimée sous la forme d'un nombre suivi des(par exemple,3600s). La durée de la session détermine la durée pendant laquelle les jetons d'accès Cloud de Confiance , les sessions de connexion à la console (fédération) et les sessions de connexion à gcloud CLI de ce pool de personnel sont valides. La durée de la session est définie par défaut sur une heure (3 600 s). La valeur de la durée de la session doit être comprise entre 15 minutes (900 s) et 12 heures (43 200 s).
Console
Pour créer le pool d'identités de personnel, procédez comme suit :
Dans la console Cloud de Confiance , accédez à la page Pools d'identités de personnel :
Sélectionnez l'organisation pour votre pool d'identités d'employés. Les pools d'identités du personnel sont disponibles pour tous les projets et dossiers d'une organisation.
Cliquez sur Créer un pool et procédez comme suit :
Dans le champ Nom, saisissez le nom à afficher du pool. L'ID du pool est automatiquement dérivé du nom au fur et à mesure de la saisie, et s'affiche sous le champ Nom. Vous pouvez modifier l'ID du pool en cliquant sur Modifier à côté de l'ID du pool.
Facultatif : Dans le champ Description, saisissez une description du pool.
Pour créer le pool d'identités de personnel, cliquez sur Suivant.
La durée de la session du pool d'identités de personnel est définie par défaut sur une heure (3 600 s). La durée de la session détermine la durée pendant laquelle les jetons d'accès Cloud de Confiance , la console (fédération) et les sessions de connexion à gcloud CLI de ce pool de personnel sont valides. Une fois le pool créé, vous pouvez le mettre à jour pour définir une durée de session personnalisée. La durée de la session doit être comprise entre 15 minutes (900 s) et 12 heures (43 200 s).
Créer une application PingOne AIC
Cette section explique comment créer une intégration d'application PingOne AIC.
Créer un IdP hébergé
- Dans Consoles natives > Gestion des accès, accédez à Domaines > REALM_NAME > Tableau de bord, puis cliquez sur Applications SAML.
- Cliquez sur Ajouter un fournisseur d'entités> Hébergé.
Saisissez un ID d'entité. Notez cette valeur pour l'utiliser ultérieurement.
- Vérifiez que la valeur de l'URL de base du fournisseur d'entités est correcte. Advanced Identity Cloud utilise cette valeur pour tous les points de terminaison associés à SAML 2.0.
- Dans la section Alias de métadonnées, indiquez une valeur compatible avec les URL dans la propriété Alias de métadonnées du fournisseur d'identité. Cet alias doit être unique dans le cercle de confiance.
- Cliquez sur Créer.
- Dans l'onglet Assertion Processing (Traitement des assertions), dans la section Attribute Mapper (Mappeur d'attributs), mappez les noms d'attributs SAML aux noms d'attributs locaux. Les noms des attributs SAML sont ceux utilisés dans une assertion.
- Cliquez sur Ajouter ou Mettre à jour pour chaque mappage.
- Cliquez sur Enregistrer les modifications.
Utiliser des attributs
Cette section explique comment utiliser les attributs de l'assertion SAML.
Dans les exemples suivants, les attributs de l'assertion SAML sont mappés sur des attributs locaux :
| Attribut SAML | Attribut "Local" |
|---|---|
IDPEmail |
mail |
FirstName |
givenName |
groups |
groups |
Configurez les attributs requis dans la section de mappage des attributs. Vous mapperez ces attributs lorsque vous créerez le fournisseur de pools d'identités des employés plus loin dans ce guide.
Exporter les métadonnées du fournisseur
Vous pouvez accéder aux métadonnées SAML 2.0 de votre fournisseur hébergé de l'une des manières suivantes :
Via REST
Exécutez la commande suivante :
curl --output METADATA_XML \ "https://TENANT_ENV_FQDN/am/ExportSamlMetadata?entityid=ENTITY_ID&realm=/REALM"Dans un navigateur
Ouvrez l'URL des métadonnées de l'environnement de votre locataire dans un navigateur pour télécharger le fichier XML :
https://TENANT_ENV_FQDN/am/ExportSamlMetadata?entityid=ENTITY_ID&realm=/REALM
- Enregistrez le fichier XML sur votre ordinateur local.
Importer Google en tant que fournisseur de services distant
Préparez le fichier XML de métadonnées du fournisseur de services Cloud de Confiance . Utilisez le modèle suivant en remplaçant les valeurs d'espace réservé :
<?xml version="1.0" encoding="UTF-8"?> <md:EntityDescriptor xmlns:md="urn:oasis:names:tc:SAML:2.0:metadata" xmlns:ds="http://www.w3.org/2000/09/xmldsig#" entityID="https://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID"> <md:SPSSODescriptor AuthnRequestsSigned="false" WantAssertionsSigned="true" protocolSupportEnumeration="urn:oasis:names:tc:SAML:2.0:protocol"> <md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:unspecified</md:NameIDFormat> <md:NameIDFormat>urn:oasis:names:tc:SAML:1.1:nameid-format:emailAddress</md:NameIDFormat> <md:AssertionConsumerService Binding="urn:oasis:names:tc:SAML:2.0:bindings:HTTP-POST" Location="https://auth.cloud.s3nscloud.fr/signin-callback/locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID" index="0" isDefault="true"/> </md:SPSSODescriptor> </md:EntityDescriptor>Importez les métadonnées de l'une des manières suivantes :
Dans la console
- Dans la console d'administration PingOne AIC, accédez à SAML Applications (Applications SAML).
- Cliquez sur Ajouter un fournisseur d'entités > Distant.
- Importez le fichier XML de métadonnées du fournisseur de services Cloud de Confiance que vous venez de créer.
- Cliquez sur Créer.
Via REST
- Convertissez les métadonnées XML en chaîne encodée en base64url.
- Obtenez un jeton d'accès.
Exécutez la commande suivante :
curl --request POST \ --header 'authorization: Bearer ACCESS_TOKEN' \ --header 'Content-Type: application/json' \ --header 'Accept-API-Version: resource=1.0' \ --data-raw '{"standardMetadata": "BASE64URL_ENCODED_METADATA"}' \ 'https://TENANT_ENV_FQDN/am/json/realms/root/realms/alpha/realm-config/saml2/remote?_action=importEntity'
Créer un cercle de confiance
- Accédez à Realms > REALM_NAME > Applications > Federation > Circles of Trust (Domaines > > Applications > Fédération > Cercles de confiance).
- Cliquez sur Ajouter un cercle de confiance.
- Saisissez un nom, puis cliquez sur Créer.
- Sur la page Cercle de confiance, dans la propriété Fournisseurs d'entités, sélectionnez votre IdP hébergé et le SP distant Cloud de Confiance .
- Cliquez sur Enregistrer les modifications.
Créer le fournisseur de pools d'identités de personnel PingOne AIC
Cette section explique comment créer un fournisseur de pools d'identités de personnel pour permettre aux utilisateurs de votre fournisseur d'identité d'accéder à Cloud de Confiance. Vous pouvez configurer le fournisseur pour qu'il utilise le protocole SAML.
Créer un fournisseur de pools d'identités de personnel SAML
Pour créer un fournisseur de pools d'identités de personnel SAML, assurez-vous que les métadonnées de votre fournisseur d'identité incluent au moins l'ID d'entité SAML, l'URL d'authentification unique et une clé publique de signature. Pour ce faire, procédez comme suit :
gcloud
Enregistrez les métadonnées SAML de votre application PingOne AIC.
Pour créer le fournisseur de pools d'identité de personnel SAML, exécutez la commande suivante :
gcloud iam workforce-pools providers create-saml WORKFORCE_PROVIDER_ID \ --workforce-pool="WORKFORCE_POOL_ID" \ --display-name="DISPLAY_NAME" \ --description="DESCRIPTION" \ --idp-metadata-path="XML_METADATA_PATH" \ --attribute-mapping="ATTRIBUTE_MAPPING" \ --attribute-condition="ATTRIBUTE_CONDITION" \ --location=globalRemplacez les éléments suivants :
WORKFORCE_PROVIDER_ID: ID de fournisseur.WORKFORCE_POOL_ID: ID du pool d'identités de personnelDISPLAY_NAME: nom à afficher.DESCRIPTION: une description.XML_METADATA_PATH: chemin d'accès au fichier de métadonnées au format XML que vous avez exporté depuis PingOne AIC.ATTRIBUTE_MAPPING: mappage d'attributs. Par exemple :google.subject=assertion.subject,google.groups=assertion.attributes.groups,attribute.department=assertion.attributes.department[0].ATTRIBUTE_CONDITION: condition d'attribut facultative. Par exemple, pour limiter l'attributipaddrà une certaine plage d'adresses IP, vous pouvez définir la conditionassertion.ipaddr.startsWith('98.11.12.').
Pour en savoir plus, consultez Mappage d'attributs.
Cette commande attribue les éléments
subject,groupsetdepartmentdans l'assertion SAML aux attributsgoogle.subject,google.groupsetattribute.department, respectivement. La condition d'attribut garantit également que seuls les utilisateurs compris dans une plage d'adresses IP donnée peuvent se connecter à l'aide de ce fournisseur de personnel.
Console
Pour configurer le fournisseur SAML à l'aide de la console Cloud de Confiance , procédez comme suit :
- Dans la console Cloud de Confiance , accédez à la page Pools d'identités de personnel : Accéder aux pools d'identités de personnel
- Dans le tableau Pools d'identités de personnel, sélectionnez le pool pour lequel vous souhaitez créer le fournisseur.
- Dans la section Fournisseurs, cliquez sur Ajouter un fournisseur.
- Dans la liste Sélectionner un fournisseur, sélectionnez Fournisseur d'identité générique.
- Dans Sélectionner un protocole d'authentification, sélectionnez SAML.
- Dans la section Créer un fournisseur, procédez comme suit :
- Dans Nom, saisissez un nom pour le fournisseur.
- Facultatif : Dans le champ Description, saisissez une description du fournisseur.
- Dans Fichier de métadonnées IdP (XML), sélectionnez le fichier XML de métadonnées que vous avez exporté depuis PingOne AIC.
- Pour créer un fournisseur activé, assurez-vous que l'option Activer le fournisseur est activée.
- Cliquez sur Continuer.
- Dans la section Partager les informations sur votre fournisseur, cliquez sur Continuer.
- Facultatif : Pour activer la journalisation d'audit détaillée, dans la section Configurer le fournisseur, sous Journalisation détaillée, cliquez sur le bouton Activer la journalisation d'audit des valeurs d'attribut.
La journalisation d'audit détaillée de la fédération des identités des employés enregistre les informations reçues de votre fournisseur d'identité dans Logging. La journalisation d'audit détaillée peut vous aider à résoudre les problèmes liés à la configuration de votre fournisseur de pools d'identités des employés. Pour savoir comment résoudre les erreurs de mappage d'attributs à l'aide de journaux d'audit détaillés, consultez Erreurs générales de mappage d'attributs. Pour en savoir plus sur les tarifs de Logging, consultez la page Tarifs de Google Cloud Observability.
Pour désactiver la journalisation d'audit détaillée pour un fournisseur de pools d'identités des employés, laissez le bouton à bascule Activer la journalisation d'audit des valeurs d'attribut désactivé lorsque vous créez le fournisseur. Pour désactiver la journalisation d'audit détaillée, vous pouvez également mettre à jour le fournisseur.
- Pour créer le fournisseur, cliquez sur Envoyer.
Une fois le fournisseur créé, vous êtes redirigé vers la page des attributs du fournisseur.
Pour configurer les mappages et les conditions d'attributs, procédez comme suit :
- Lorsque vous y êtes invité, connectez-vous à votre IdP externe pour valider les mappages d'attributs par défaut.
Sur la page des attributs du fournisseur, consultez et modifiez les mappages et les conditions d'attributs :
Pour ajouter ou modifier des mappages d'attributs :
- Cliquez sur Ajouter un mappage pour en ajouter un ou modifier ceux existants.
- Dans le champ Google n, où n est un nombre, sélectionnez une clé compatible avec Cloud de Confiance.
Dans le champ SAML n correspondant, saisissez le nom de l'attribut du fournisseur d'identité ou une expression CEL. Par exemple :
google.subject=assertion.subject, google.groups=assertion.attributes['https://example.com/aliases'], attribute.costcenter=assertion.attributes.costcenter[0]
Pour ajouter une condition d'attribut, procédez comme suit :
- Cliquez sur Ajouter une condition :
- Dans le champ Conditions d'attribut, saisissez une condition au format CEL. Par exemple,
assertion.attributes.ipaddr.startsWith('98.11.12.').
Pour valider vos mappages, cliquez sur Enregistrer et récupérer à nouveau le jeton.
Pour terminer la configuration, cliquez sur Enregistrer et quitter.
Gérer l'accès aux ressources Cloud de Confiance
Cette section explique comment gérer l'accès aux ressources Cloud de Confiance pour les utilisateurs PingOne AIC.
L'exemple de projet utilisé dans ce guide peut être différent de celui que vous avez utilisé pour configurer la fédération d'identité du personnel.
Vous pouvez gérer les rôles pour des identités uniques, un groupe d'identités ou un pool entier. Pour en savoir plus, consultez Identifiants de compte principal pour les règles d'autorisation.
Utiliser des attributs de service mappés
Pour accorder le rôle Administrateur de l'espace de stockage (roles/storage.admin) à toutes les identités d'un service spécifique pour le projet TEST_PROJECT_ID, exécutez la commande suivante :
gcloud projects add-iam-policy-binding TEST_PROJECT_ID \
--role="roles/storage.admin" \
--member="principalSet://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/attribute.department/DEPARTMENT_VALUE"
Remplacez les éléments suivants :
TEST_PROJECT_ID: ID du projet.WORKFORCE_POOL_ID: ID du pool d'identités de personnelDEPARTMENT_VALUE: valeurattribute.departmentmappée.
Utiliser des groupes mappés
Pour attribuer le rôle Administrateur de l'espace de stockage (roles/storage.admin) à toutes les identités du groupe GROUP_ID pour le projet TEST_PROJECT_ID, exécutez la commande suivante :
gcloud projects add-iam-policy-binding TEST_PROJECT_ID \
--role="roles/storage.admin" \
--member="principalSet://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/group/GROUP_ID"
Remplacez les éléments suivants :
TEST_PROJECT_ID: ID du projet.WORKFORCE_POOL_ID: ID du pool d'identités de personnelGROUP_ID: groupe de la revendicationgoogle.groupsmappée.
Se connecter et tester l'accès
Dans cette section, vous vous connectez en tant qu'utilisateur de pool d'identités de personnel et testez votre accès.
Se connecter
Connexion à la console (fédéré)
Pour vous connecter à la console de fédération des identités des employés Cloud de Confiance by S3NS , également appelée console (fédérée), procédez comme suit :
-
Accédez à la page de connexion de la console (fédéré).
-
Saisissez le nom du fournisseur, en respectant le format suivant :
locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID
Lorsque vous y êtes invité, saisissez vos identifiants PingOne AIC.
Connexion à Google Cloud CLI depuis un navigateur
Pour vous connecter à gcloud CLI à l'aide d'un flux de connexion basé sur un navigateur :
Exécutez la commande suivante pour créer un fichier de configuration de connexion :
Linux et macOS
gcloud iam workforce-pools create-login-config \ locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID \ --output-file=LOGIN_CONFIG_PATH
Windows (PowerShell)
gcloud iam workforce-pools create-login-config ` locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID ` --output-file=LOGIN_CONFIG_PATH
Remplacez les éléments suivants :
WORKFORCE_POOL_ID: ID du pool de fédération des identités des employés.WORKFORCE_PROVIDER_ID: ID du fournisseur de fédération des identités des employés-
LOGIN_CONFIG_PATH: chemin d'accès au fichier de configuration de connexion. Exemple :login-config.json
Le fichier de configuration de connexion contient les points de terminaison utilisés par gcloud CLI pour activer le flux d'authentification via le navigateur et définir l'audience sur le fournisseur d'identité configuré dans le fournisseur de pools d'identités des employés. Votre fichier ne contient aucune information confidentielle.
Le contenu du fichier de configuration de connexion ressemble à ce qui suit :
{ "universe_domain": "s3nsapis.fr", "universe_cloud_web_domain": "cloud.s3nscloud.fr", "type": "external_account_authorized_user_login_config", "audience": "//iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID", "auth_url": "https://auth.cloud.s3nscloud.fr/authorize", "token_url": "https://sts.s3nsapis.fr/v1/oauthtoken", "token_info_url": "https://sts.s3nsapis.fr/v1/introspect" }
Pointez vers le fichier de configuration de connexion avec une variable d'environnement, une propriété dans la configuration active de gcloud CLI, ou utilisez-le directement avec la commande gcloud auth login :
Variable d'environnement
Pour utiliser le fichier de configuration de connexion avec une variable d'environnement, suivez les instructions ci-dessous :
-
Définissez la variable d'environnement
CLOUDSDK_AUTH_LOGIN_CONFIG_FILEsur le chemin d'accès du fichier de configuration de connexion. -
Exécutez la commande suivante :
gcloud auth login
- gcloud CLI fait référence à la variable d'environnement pour trouver le fichier de configuration de connexion, puis lance le processus d'authentification. Suivez le flux basé sur le navigateur pour authentifier et autoriser la gcloud CLI à accéder aux ressources en votre nom pour les commandes futures.
Pour arrêter d'utiliser le fichier de configuration de connexion pour les commandes gcloud auth login, effacez la variable d'environnement CLOUDSDK_AUTH_LOGIN_CONFIG_FILE.
Configuration de gcloud CLI
Pour utiliser le fichier de configuration de connexion avec une propriété de configuration gcloud CLI, suivez les instructions ci-dessous :
-
Définissez la propriété
auth/login_config_filede la configuration gcloud CLI active sur le chemin d'accès au fichier de configuration de connexion à l'aide de la commande suivante :gcloud config set auth/login_config_file LOGIN_CONFIG_PATH
-
Exécutez la commande suivante :
gcloud auth login
- gcloud CLI référence la propriété de configuration pour trouver le fichier de configuration de connexion, puis démarre le processus d'authentification. Suivez le flux basé sur le navigateur pour authentifier et autoriser la gcloud CLI à accéder aux ressources en votre nom pour les commandes futures.
Pour arrêter d'utiliser le fichier de configuration de connexion pour les commandes gcloud auth login, annulez la définition de la propriété à l'aide de la commande suivante :
gcloud config unset auth/login_config_file
gcloud auth login
Pour utiliser le fichier de configuration de connexion directement avec la commande gcloud auth login, suivez les instructions ci-dessous :
-
Si vous avez utilisé l'option
--activatelors de la création du fichier de configuration de connexion, exécutez la commande suivante :gcloud auth login
-
Si vous n'avez pas utilisé l'option
--activatelors de la création du fichier de configuration de connexion, exécutez la commande suivante :Linux et macOS
gcloud auth login \ --login-config=LOGIN_CONFIG_PATH
Windows (PowerShell)
gcloud auth login ` --login-config=LOGIN_CONFIG_PATH
Remplacez LOGIN_CONFIG_PATH par le chemin d'accès à votre fichier de configuration de connexion.
La commande gcloud auth login stocke les identifiants d'accès dans votre répertoire personnel. Le principal authentifié devient le principal actif dans votre configuration gcloud CLI active. Sauf indication contraire, la gcloud CLI utilise ces identifiants stockés pour accéder à Cloud de Confiance by S3NS.
Connexion à gcloud CLI sans interface graphique
Pour vous connecter à PingOne AIC avec gcloud CLI à l'aide du protocole SAML, procédez comme suit :
- Connectez un utilisateur à votre application PingOne AIC et obtenez la réponse SAML.
- Enregistrez la réponse SAML renvoyée par PingOne AIC dans un emplacement sécurisé sur votre ordinateur local. Stockez le chemin d'accès dans une variable d'environnement, par exemple
SAML_ASSERTION_PATH=/tmp/saml_assertion.xml. Générez un fichier de configuration :
gcloud iam workforce-pools create-cred-config \ locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID \ --subject-token-type=urn:ietf:params:oauth:token-type:saml2 \ --credential-source-file=SAML_ASSERTION_PATH \ --workforce-pool-user-project=PROJECT_ID \ --output-file=config.jsonRemplacez les éléments suivants :
SAML_ASSERTION_PATH: chemin d'accès du fichier d'assertion SAML.PROJECT_ID: ID du projet.
Le fichier de configuration généré se présente comme suit :
{ "type": "external_account", "audience": "//iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID", "subject_token_type": "urn:ietf:params:oauth:token-type:saml2", "token_url": "https://sts.googleapis.com/v1/token", "credential_source": { "file": "SAML_ASSERTION_PATH" }, "workforce_pool_user_project": "PROJECT_ID" }Pour vous connecter à gcloud CLI à l'aide de l'échange de jetons, exécutez la commande suivante :
gcloud auth login --cred-file=config.jsongcloudéchange ensuite de manière transparente vos identifiants PingOne AIC contre des jetons d'accès Cloud de Confiance temporaires, ce qui vous permet d'effectuer d'autres appelsgcloudvers Cloud de Confiance. Le résultat ressemble à ce qui suit :Authenticated with external account user credentials for: [principal://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/subject/USER_ID].Pour répertorier les comptes avec identifiants et le compte actif, exécutez la commande suivante :
gcloud auth list
Tester l'accès
Vous pouvez accéder aux services Cloud de Confiance compatibles avec la fédération d'identité de personnel auxquels vous avez accès. Plus tôt dans ce guide, vous avez accordé le rôle Administrateur de l'espace de stockage à toutes les identités d'un service ou d'un groupe spécifique pour le projet TEST_PROJECT_ID. Vous pouvez tester l'accès en répertoriant les buckets Cloud Storage.
Connexion à la console (fédéré)
Pour vérifier votre accès dans la console (fédérée), procédez comme suit :
- Accédez à la page Cloud Storage.
- Vérifiez que vous pouvez voir la liste des buckets existants pour le projet
TEST_PROJECT_ID.
CLI gcloud
Pour répertorier les buckets et les objets Cloud Storage du projet auquel vous avez accès, exécutez la commande suivante :
gcloud alpha storage ls --project="TEST_PROJECT_ID"
Le compte principal doit disposer de l'autorisation serviceusage.services.use sur le projet défini dans la session gcloud CLI : PROJECT_ID.