In diesem Dokument wird beschrieben, wie Sie Anwendungen oder Arbeitslasten authentifizieren, die entweder in einer Produktionsumgebung in Compute Engine ausgeführt werden oder lokal für die zukünftige Bereitstellung in der Produktionsumgebung getestet werden. In diesem Fall können Sie folgende Aktionen ausführen:
- Arbeitslasten für die Verwendung von Google APIs authentifizieren
- Arbeitslasten über mTLS bei anderen Arbeitslasten authentifizieren
Arbeitslasten für die Verwendung von Google APIs authentifizieren
In der folgenden Tabelle finden Sie Informationen dazu, welche Authentifizierungsmethode Sie für Ihre Arbeitslasten verwenden sollten.
| Task (Aufgabe) | Methode |
|---|---|
| Anwendungen oder Arbeitslasten authentifizieren, die in der Produktion ausgeführt werden | Verwenden Sie das Dienstkonto, das an die VM angehängt ist. Dies ist die häufigste Methode zum Authentifizieren von Anwendungen und Arbeitslasten die auf VM-Instanzen (Virtual Machine) ausgeführt werden Google Cloud. Eine detaillierte Anleitung finden Sie unter Arbeitslasten mit Dienstkonten bei Google Cloud APIs authentifizieren. |
| Anwendungen oder Arbeitslasten authentifizieren, die sich im Entwicklungsstadium befinden | Verwenden Sie das Google Cloud SDK und die Standardanmeldedaten für Anwendungen. Weitere Informationen finden Sie unter Standardanmeldedaten für Anwendungen für eine lokale Entwicklungsumgebung einrichten. |
| Anwendungen und Arbeitslasten autorisieren, die Zugriff auf Endnutzerressourcen benötigen | Wenn Sie Entwicklungs- oder Verwaltungstools erstellen, bei denen Nutzer Ihnen Zugriff auf ihre Google Cloud Ressourcen gewähren, können Sie Ihrer Anwendung Zugriff auf Nutzerressourcen gewähren, indem Sie OAuth 2.0 verwenden. Eine detaillierte Anleitung finden Sie unter siehe OAuth 2.0 für Webserveranwendungen verwenden. Begrenzen Sie in der Anfrage den Zugriffsbereich auf die Methoden und Nutzerinformationen, die die Anwendung benötigt. Eine vollständige Liste der Dienste und erforderlichen Bereiche finden Sie unter Google Cloud OAuth 2.0-Bereiche für Google APIs. |
Arbeitslasten über mTLS bei anderen Arbeitslasten authentifizieren
Sie können Anwendungen oder andere Arbeitslasten mit verwalteten Arbeitslastidentitäten authentifizieren. Bei dieser Authentifizierungsmethode werden ein Dienstkonto, Zertifizierungsstellen-Pools (Certificate Authority, CA), verwaltete Arbeitslastidentitäten und eine eindeutige Instanz-ID verwendet, um Instanzen zu identifizieren.
Mit verwalteten Arbeitslastidentitäten können Sie stark bestätigte Identitäten an Ihre Compute Engine-Arbeitslasten binden. Google Cloud stellt X.509-Anmeldedaten zur Verfügung, die vom Certificate Authority Service ausgestellt werden und mit denen Sie Ihre Arbeitslasten über gegenseitige TLS-Authentifizierung (mTLS) zuverlässig bei anderen Arbeitslasten authentifizieren können.
Ihre Arbeitslast verwendet die verwaltete Arbeitslastidentität als ihre Identität, wenn sie sich bei anderen Arbeitslasten über gegenseitiges TLS (mTLS) authentifiziert, und verwendet das Dienstkonto als Identität, wenn sie auf andere Google Cloud Dienste und Ressourcen zugreift.
Weitere Informationen finden Sie unter Arbeitslasten über mTLS bei anderen Arbeitslasten authentifizieren.
Nächste Schritte
- Weitere Informationen zu den folgenden Konzepten: