Wenn Sie die Upstream-Authentifizierung für Artifact Registry-Remote-Repositories konfigurieren, können Sie Python-Pakete aus dem Python-Paketindex (PyPI) mit Ihren Kontoanmeldedaten abrufen und im Cache speichern. Sie können ein PyPI-API-Token in Secret Manager speichern und es an Ihr Remote-Repository anhängen, um Upstream-Anfragen zu authentifizieren.
Für diese Schritte benötigen Sie ein Remote-Repository für Artifact Registry Python und ein PyPI-Konto. Weitere Informationen zu Remote-Repositories finden Sie in der Übersicht über Remote-Repositories.
Erforderliche Rollen
Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen für das Projekt zuzuweisen, damit Sie die nötigen Berechtigungen zum Konfigurieren der Authentifizierung für PyPI für Remote-Repositories haben:
- Artifact Registry-Administrator (
roles/artifactregistry.admin) - Secret Manager-Administrator (
roles/secretmanager.admin)
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.
PyPI-API-Token erstellen
API-Token in einer Secret-Version speichern
- Secret in Secret Manager erstellen
- Speichern Sie Ihr PyPI-API-Token als Secret-Version.
Dem Artifact Registry-Dienstkonto Zugriff auf Ihr Secret gewähren
Der Artifact Registry-Dienst-Agent agiert im Namen von Artifact Registry, wenn er mit Google Cloud -Diensten interagiert. Damit der Dienst-Agent in Secret Manager gespeicherte Secrets verwenden kann, müssen Sie ihm die Berechtigung zum Aufrufen Ihrer Secret-Version erteilen.
Die Kennung des Dienst-Agents lautet:
service-PROJECT-NUMBER@gcp-sa-artifactregistry.iam.gserviceaccount.com
PROJECT-NUMBER ist die Projektnummer des Projekts Google Cloud , in dem Artifact Registry ausgeführt wird.
So weisen Sie dem Artifact Registry-Dienst-Agent die Rolle Secret Manager Secret Accessor zu:
Console
-
Rufen Sie in der Google Cloud Console die Seite Secret Manager auf:
-
Klicken Sie auf der Seite Secret Manager auf das Kästchen neben dem Namen des Secrets.
-
Falls das Fenster noch nicht geöffnet ist, klicken Sie auf Infofeld ansehen, um es zu öffnen.
-
Klicken Sie im Infofeld auf Hauptkonto hinzufügen.
-
Geben Sie im Textbereich Neue Hauptkonten die E-Mail-Adressen der Mitglieder ein, die Sie hinzufügen möchten.
-
Wählen Sie im Drop-down-Menü Rolle auswählen die Option Secret Manager und dann Zugriffsfunktion für Secret Manager-Secret aus.
gcloud
$ gcloud secrets add-iam-policy-binding secret-id \
--member="member" \
--role="roles/secretmanager.secretAccessor"
Dabei ist member ein IAM-Mitglied, z. B. ein Nutzer, eine Gruppe oder ein Dienstkonto.
C#
Richten Sie zur Authentifizierung bei Artifact Registry die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
Go
Richten Sie zur Authentifizierung bei Artifact Registry die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
Java
Richten Sie zur Authentifizierung bei Artifact Registry die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
Node.js
Richten Sie zur Authentifizierung bei Artifact Registry die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
PHP
Richten Sie zur Authentifizierung bei Artifact Registry die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
Python
Richten Sie zur Authentifizierung bei Artifact Registry die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
Ruby
Richten Sie zur Authentifizierung bei Artifact Registry die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
API
Hinweis: Im Gegensatz zu den anderen Beispielen wird dadurch die gesamte IAM-Richtlinie ersetzt.
$ curl "https://secretmanager.googleapis.com/v1/projects/project-id/secrets/secret-id:setIamPolicy" \
--request "POST" \
--header "authorization: Bearer $(gcloud auth print-access-token)" \
--header "content-type: application/json" \
--data "{\"policy\": {\"bindings\": [{\"members\": [\"member\"], \"role\": \"roles/secretmanager.secretAccessor\"}]}}"
Weitere Informationen zum Gewähren oder Widerrufen des Zugriffs auf Secrets finden Sie unter Zugriff auf Secrets verwalten.
PyPI-Anmeldedaten zu Ihrem Remote-Repository hinzufügen
So aktualisieren Sie Ihr Remote-Repository mit Ihren PyPI-Anmeldedaten:
Console
Öffnen Sie in der Google Cloud Console die Seite Repositories.
Wählen Sie in der Repository-Liste das Repository aus und klicken Sie auf Repository bearbeiten.
Aktualisieren oder fügen Sie im Abschnitt Authentifizierungsmodus für Remote-Repository Ihren PYPI-Nutzernamen
__token__und die geheime Version mit Ihrem PyPI-API-Token hinzu.
gcloud-CLI
Führen Sie den folgenden Befehl aus, um Ihr Remote-Repository mit Ihren PyPI-Anmeldedaten zu aktualisieren:
gcloud artifacts repositories update REPOSITORY \
--project=PROJECT_ID \
--location=LOCATION \
--remote-username=__token__ \
--remote-password-secret-version=projects/SECRET_PROJECT_ID/secrets/SECRET_ID/versions/SECRET_VERSION
Ersetzen Sie Folgendes:
REPOSITORYdurch den Namen Ihres Artifact Registry-Remote-Repositorys.PROJECT_IDdurch Ihre Google Cloud Projekt-ID.LOCATIONmit dem regionalen oder multiregionalen Speicherort für das Repository. Sie können dieses Flag weglassen, wenn Sie einen Standard-Speicherort festgelegt haben. Führen Sie den Befehlgcloud artifacts locations listaus, um eine Liste der unterstützten Standorte aufzurufen.USERNAMEdurch Ihren PyPI-Nutzernamen.SECRET_PROJECT_IDdurch die Projekt-ID des Projekts, in dem Sie Ihr Secret erstellt haben.SECRET_IDdurch den Namen, den Sie Ihrem Secret gegeben haben.SECRET_VERSIONmit der Secret-Version, in der Sie Ihr PyPI-API-Token gespeichert haben.
Ihre Anmeldedaten werden verwendet, wenn das Remote-Repository das nächste Mal eine Anfrage für ein Artefakt von der Upstream-Quelle sendet.