Connettiti a un host GitLab

Questa pagina spiega come connettere un host GitLab a Cloud Build.

Prima di iniziare

  • Abilita le API Cloud Build e Secret Manager, se non sono già abilitate.

    Ruoli richiesti per abilitare le API

    Per abilitare le API, devi disporre dell'autorizzazione serviceusage.services.enable. Se hai creato il progetto, probabilmente disponi già di questa autorizzazione tramite il ruolo Proprietario (roles/owner). In caso contrario, puoi ottenere questa autorizzazione tramite il ruolo Amministratore utilizzo dei servizi (roles/serviceusage.serviceUsageAdmin). Scopri come concedere i ruoli.

    Abilita le API

Connettiti a un host GitLab

Prima di creare una connessione host per l'istanza GitLab, devi creare token di accesso personale in GitLab completando i seguenti passaggi:

  1. Accedi alla tua istanza GitLab.

  2. Nella pagina GitLab della tua istanza, fai clic sul tuo avatar nell'angolo in alto a destra.

  3. Fai clic su Modifica profilo.

  4. Nella barra laterale sinistra, seleziona Token di accesso.

    Viene visualizzata la pagina Token di accesso personali.

  5. Crea un token di accesso con l'ambito api da utilizzare per collegare e scollegare i repository.

  6. Crea un token di accesso con l'ambito read_api per garantire che i repository Cloud Build possano accedere al codice sorgente nei repository.

Console

Per connettere l'host GitLab a Cloud Build:

  1. Apri la pagina Repository nella console Google Cloud .

    Apri la pagina Repository

    Viene visualizzata la pagina Repository.

  2. Nella parte superiore della pagina, seleziona la scheda 2ª gen..

  3. Nel selettore di progetti nella barra superiore, seleziona il tuo progetto Google Cloud .

  4. Fai clic su Crea connessione host per connettere un nuovo host a Cloud Build.

  5. Nel riquadro a sinistra, seleziona GitLab come provider di origine.

  6. Nella sezione Configura connessione, inserisci le seguenti informazioni:

    • Regione: seleziona una regione per la connessione.

    • Name (Nome): inserisci un nome per la connessione.

  7. Nella sezione Dettagli host, vai a Host GitLab e seleziona GitLab.com.

  8. (Facoltativo) Se vuoi gestire le chiavi di crittografia utilizzate per criptare i token di accesso per i tuoi repository GitLab, vai alla sezione Crittografia e scegli una chiave Cloud Key Management Service. Per saperne di più, vedi Attivare le chiavi di crittografia gestite dal cliente per Secret Manager.

  9. Nella sezione Personal access tokens (Token di accesso personale), inserisci le seguenti informazioni:

    • Token di accesso all'API: inserisci il token con accesso all'ambito api. Questo token viene utilizzato per collegare e scollegare i repository.

    • Token di accesso alle API in lettura: inserisci il token con accesso all'ambito read_api. I trigger di Cloud Build utilizzano questo token per accedere al codice sorgente nei repository.

  10. Fai clic su Connetti.

    Dopo aver fatto clic sul pulsante Connetti, i tuoi token di accesso personale vengono memorizzati in modo sicuro in Secret Manager. Dopo la connessione host, Cloud Build crea anche un secret webhook per tuo conto. Puoi visualizzare e gestire i tuoi secret nella pagina Secret Manager.

Ora hai creato correttamente una connessione GitLab.

gcloud

Prima di connettere l'host GitLab a Cloud Build, completa i seguenti passaggi per archiviare le credenziali:

  1. Archivia il token in Secret Manager.

  2. Crea un secret webhook in Secret Manager eseguendo il seguente comando:

     cat /proc/sys/kernel/random/uuid | tr -d '\n' | gcloud secrets create my-gle-webhook-secret --data-file=-
    
  3. Se memorizzi i tuoi secret in un progetto Google Cloud diverso da quello che prevedi di utilizzare per creare una connessione host, inserisci il seguente comando per concedere al tuo progetto l'accesso al service agent Cloud Build:

    PN=$(gcloud projects describe PROJECT_ID --format="value(projectNumber)")
    CLOUD_BUILD_SERVICE_AGENT="service-${PN}@gcp-sa-cloudbuild.iam.gserviceaccount.com"
    gcloud projects add-iam-policy-binding PROJECT_ID \
      --member="serviceAccount:${CLOUD_BUILD_SERVICE_AGENT}" \
      --role="roles/secretmanager.admin"
    

    Dove:

    • PROJECT_ID è l'ID progetto Google Cloud .

Ora puoi procedere a connettere l'host GitLab a Cloud Build.

Completa i seguenti passaggi:

Per connettere l'host GitLab a Cloud Build:

  1. Inserisci il comando seguente per creare una connessione GitLab:

    gcloud builds connections create gitlab CONNECTION_NAME \
      --host-uri=HOST_URI \
      --project=PROJECT_ID \
      --region=REGION \
      --authorizer-token-secret-version=projects/PROJECT_ID/secrets/API_TOKEN/versions/SECRET_VERSION \
      --read-authorizer-token-secret-version=projects/PROJECT_ID/secrets/READ_TOKEN/versions/SECRET_VERSION \
      --webhook-secret-secret-version=projects/PROJECT_ID/secrets/WEBHOOK_SECRET/versions/SECRET_VERSION
    

    Dove:

    • CONNECTION_NAME è un nome per la connessione host GitLab in Cloud Build.
    • HOST_URI è l'URI della tua istanza GitLab. Ad esempio, https://my-gle-server.net.
    • PROJECT_ID è l'ID progetto Google Cloud .
    • REGION è la regione per la connessione.
    • API_TOKEN è il nome del token con ambito api.
    • READ_TOKEN è il nome del token con ambito read_api.
    • SECRET_VERSION è la versione del secret.
    • WEBHOOK_SECRET è il secret webhook.

Ora hai creato correttamente una connessione GitLab.

Ruotare i token di accesso GitLab vecchi o scaduti

Ruota i token di accesso in modo che la connessione host di Cloud Build possa mantenere la connessione al repository GitLab. Se il token di accesso GitLab scade, la connessione host Cloud Build viene disconnessa dal repository GitLab. In questo caso, non puoi disattivare la connessione o collegare un repository finché non ruoti il token scaduto. Inoltre, vedrai errori nelle seguenti circostanze:

  • La pagina Dettagli connessione per la tua connessione mostra un messaggio di errore che indica Connection is disconnected due to an invalid or expired access token.

  • Se provi a collegare un repository a una connessione con un token scaduto, viene visualizzato il messaggio Token di accesso non valido. Se fai clic su Visualizza connessione, viene visualizzata la pagina Dettagli connessione per la connessione con il token scaduto.

Cloud Build ti consente di ruotare i token di accesso inserendo nuovi valori dei token e salvandoli in Secret Manager nell'ultima versione del secret per questi token. Per ruotare i token di accesso:

  1. Ruota ogni token di accesso in GitLab:

    1. Vai al repository GitLab connesso alla connessione host di Cloud Build.

    2. Segui le istruzioni riportate nella documentazione di GitLab per ruotare un token di accesso. Quando ruoti un token, GitLab ne crea uno nuovo con nuove credenziali e invalida la versione precedente. Il token ruotato ha le stesse autorizzazioni e lo stesso ambito del token originale.

    3. Copia gli ID dei token ruotati.

  2. Aggiorna il token di accesso in Cloud Build:

    1. Vai alla pagina Dettagli connessione per la tua connessione.

    2. Seleziona Aggiorna token di accesso.

    3. Nel menu Rotazione dei token, inserisci i nuovi token nei campi Token di accesso alle API e Token di accesso in lettura.

    4. (Facoltativo): se vuoi che la connessione utilizzi sempre l'ultima versione del secret per i token, seleziona Aggiorna connessione per utilizzare sempre l'ultima versione. Se non selezioni questa opzione, la connessione potrebbe utilizzare un numero di versione segreto specifico.

    5. Seleziona Aggiorna per salvare le modifiche.

      Cloud Build salva i nuovi token di accesso come ultima versione del secret in Secret Manager.

Per maggiori informazioni, consulta la sezione Scadenza del token di accesso nella documentazione di GitLab.

Passaggi successivi