Compute Engine のマネージド ワークロード ID 認証を構成する

このドキュメントでは、gcloud CLI を使用して Compute Engine のマネージド ワークロード ID を構成する方法について説明します。また、Certificate Authority Service を使用して Compute Engine のマネージド ワークロード ID の自動プロビジョニングとライフサイクル管理を設定する方法についても説明します。これにより、ワークロード間で相互 TLS(mTLS)接続を確立できます。

始める前に

  1. Google Cloud プロジェクトを作成または選択します。

    プロジェクトの選択または作成に必要なロール

    • プロジェクトを選択する: プロジェクトの選択に特定の IAM ロールは必要ありません。ロールが付与されているプロジェクトであれば、どのプロジェクトでも選択できます。
    • プロジェクトを作成する: プロジェクトを作成するには、resourcemanager.projects.create 権限を含むプロジェクト作成者ロール(roles/resourcemanager.projectCreator)が必要です。詳しくは、ロールを付与する方法をご覧ください。
    • Google Cloud プロジェクトを作成します。

      gcloud projects create PROJECT_ID

      PROJECT_ID は、作成する Google Cloud プロジェクトの名前に置き換えます。

    • 作成した Google Cloud プロジェクトを選択します。

      gcloud config set project PROJECT_ID

      PROJECT_ID は、 Google Cloud プロジェクトの名前に置き換えます。

  2. マネージド ワークロード ID について理解する。

  3. Certificate Authority Service を使用した証明書の発行について理解する。

  4. マネージド ワークロード ID を使用して Compute Engine ワークロードを認証する方法について理解する。

  5. IAM API と Certificate Authority Service API が有効になっていない場合は、有効にします。

    API を有効にするために必要なロール

    API を有効にするには、serviceusage.services.enable 権限が必要です。プロジェクトを作成した場合は、オーナーロール(roles/owner)を介してこの権限がすでに付与されている可能性があります。それ以外の場合は、Service Usage 管理者ロール(roles/serviceusage.serviceUsageAdmin)を介してこの権限を取得できます。ロールを付与する方法をご覧ください。

    gcloud services enable iam.googleapis.com privateca.googleapis.com

  6. 課金と割り当てにプロジェクトを使用するように Google Cloud CLI を構成します。

    gcloud config set billing/quota_project PROJECT_ID
    

    PROJECT_ID は、プロジェクトの ID に置き換えます。

必要なロール

マネージド ワークロード ID を作成し、マネージド ワークロード ID 証明書をプロビジョニングするために必要な権限を取得するには、プロジェクトに対する次の IAM ロールを付与するよう管理者に依頼してください。

ロールの付与については、プロジェクト、フォルダ、組織へのアクセス権の管理をご覧ください。

必要な権限は、カスタムロールや他の事前定義ロールから取得することもできます。

また、IAM オーナー(roles/owner)の基本ロールには、マネージド ワークロード ID を構成する権限も含まれています。本番環境では基本ロールを付与すべきではありません。基本ロールは、開発環境またはテスト環境で付与してください。

概要

アプリケーションでマネージド ワークロード ID を使用するには、次の操作を行う必要があります。

  1. セキュリティ管理者:

  2. Compute 管理者:

    Compute Engine で実行されているワークロードのマネージド ワークロード ID を有効にします。

    • 個々の VM についてはこちらをご覧ください。
    • マネージド インスタンス グループ(MIG)についてはこちらをご覧ください。

Workload Identity プールを作成する

  1. マネージド ワークロード ID を構成するには、TRUST_DOMAIN モードでプールを作成する必要があります。

    gcloud iam workload-identity-pools create POOL_ID \
      --location="global" \
      --mode="TRUST_DOMAIN"
    

    POOL_ID は、プールの一意の ID に置き換えます。ID は 4 ~ 32 文字で、小文字の英数字とダッシュのみを使用できます。先頭と末尾は英数字にする必要があります。ワークロード ID プールを作成した後に、その ID を変更することはできません。

  2. Workload Identity プールが TRUST_DOMAIN モードで作成されたことを確認するには、workload-identity-pools describe コマンドを実行します。

    gcloud iam workload-identity-pools describe POOL_ID \
      --location="global"
    

    出力は次のようになります。

    mode: TRUST_DOMAIN
    name: projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID
    state: ACTIVE
    

    コマンド出力に mode: TRUST_DOMAIN が存在しない場合は、課金と割り当てに正しいプロジェクトを使用するように gcloud CLI が正しく構成されていることを確認します。gcloud CLI を最新バージョンに更新していることを確認します。

CA オプションを選択する

ワークロード証明書に署名するには、ユースケースに最適な認証局(CA)オプションを選択します。

  • Google マネージドのデフォルト CA: フルマネージドの無料ソリューションには、このオプションを使用します。デフォルト CA は、すべてのGoogle Cloud ユーザーに共通のルート オブ トラストを提供します。

  • カスタム CA: このオプションでは、Certificate Authority Service を介して独自の公開鍵基盤(PKI)を構成します。このオプションは、カスタムのルート オブ トラストが必要な場合や、コンプライアンス要件を満たすために署名鍵をハードウェア セキュリティ モジュール(HSM)に保存する必要がある場合に適しています。Certificate Authority Service の料金は、マネージド ワークロード ID とは別に請求されます。詳細については、CA Service の料金をご覧ください。

CA を構成する

デフォルト CA

デフォルトの CA を Workload Identity プールにバインドするには、use-default-shared-ca フラグを使用して Workload Identity プールを更新します。

gcloud iam workload-identity-pools update TRUST_DOMAIN_NAME \
    --location="global" \
    --use-default-shared-ca \
    --project=PROJECT_ID

次のように置き換えます。

  • TRUST_DOMAIN_NAME: 信頼ドメインの名前。
  • PROJECT_ID: プロジェクト ID。

カスタム CA

カスタム CA を使用してマネージド ワークロード ID を構成するには、次の操作を行います。

  1. マネージド ワークロード ID の証明書を発行するように CA Service を構成します。
  2. CA を Workload Identity プールにバインドします。
  3. マネージド ワークロード ID に CA プールの証明書に対するリクエストを許可します。

マネージド ワークロード ID の証明書を発行するように CA Service を構成する

Certificate Authority Service プールを使用して、ルート認証局と下位認証局(CA)の推奨構成を作成します。下位 CA プールが VM に X.509 ワークロード ID 証明書を発行します。

マネージド ワークロード ID を使用して Compute Engine VM の証明書を発行するように構成された CA プールは、VM と同じリージョンに存在する必要があります。リージョンの停止に対する耐障害性を確保するためにマルチリージョン アーキテクチャを設計する場合は、ワークロードのリージョンごとに下位の Certificate Authority Service CA プールを構成することをおすすめします。これにより、各 Compute Engine VM がリージョン内の下位 Certificate Authority Service CA プールを参照できるようになります。

CA プールを構成したら、CA プールに対して署名付き証明書をリクエストして受信することをマネージド ワークロード ID に許可します。

ルート CA プールを構成する

Certificate Authority Service との Google Cloud CLI インターフェースを使用して、ルート CA プールを構成します。

作成後に CA プールを移動またはエクスポートすることはできません。

  1. gcloud privateca pools create コマンドを実行して、エンタープライズ ティアにルート CA プールを作成します。Enterprise 階層は、有効期間が長く、少量の証明書の発行に適しています。

    gcloud privateca pools create ROOT_CA_POOL_ID \
       --location=REGION \
       --tier=enterprise
    

    次のように置き換えます。

    • ROOT_CA_POOL_ID: ルート CA プールの一意の ID。ID は 64 文字以下で、大文字と小文字の英数字、アンダースコア、ハイフンのみを使用できます。プール ID はリージョン内で一意である必要があります。
    • REGION: ルート CA プールが配置されているリージョン。

    詳細については、CA プールの作成をご覧ください。

  2. gcloud privateca roots create コマンドを実行して、ルート CA プールにルート CA を作成します。これがルート CA プールの唯一の CA である場合は、ルート CA を有効にすることを求めるメッセージが表示されることがあります。

    たとえば、次のようなコマンドを使用してルート CA を作成できます。

    gcloud privateca roots create ROOT_CA_ID \
       --pool=ROOT_CA_POOL_ID \
       --subject "CN=ROOT_CA_CN, O=ROOT_CA_ORGANIZATION" \
       --key-algorithm="ec-p256-sha256" \
       --max-chain-length=1 \
       --location=REGION
    

    次のように置き換えます。

    • ROOT_CA_ID: ルート CA の一意の名前。CA 名は 64 文字以下で、大文字と小文字の英数字、アンダースコア、ハイフンのみを使用できます。CA 名はリージョン内で一意である必要があります。
    • ROOT_CA_POOL_ID: ルート CA プールの ID。
    • ROOT_CA_CN: ルート CA の共通名。
    • ROOT_CA_ORGANIZATION: ルート CA の組織。
    • REGION: ルート CA プールが配置されているリージョン。

    詳細については、ルート認証局を作成するをご覧ください。CA の subject フィールドの詳細については、サブジェクトをご覧ください。

  3. 省略可: 上記の手順を繰り返して、ルート CA プールに追加のルート CA を作成します。これは、ルート CA のローテーションに役立ちます。

下位 CA を構成する

Certificate Authority Service との Google Cloud CLI インターフェースを使用して、下位 CA プールと下位 CA を作成します。

証明書発行のシナリオが複数ある場合は、それぞれのシナリオに下位 CA を作成できます。また、CA プールに複数の下位 CA を追加すると、証明書リクエストのロード バランシングを改善できます。

gcloud privateca pools create コマンドを使用して、下位 CA プールを作成します。

  1. DevOps 階層に下位 CA プールを作成します。この階層は、有効期間が短く、大量の証明書の発行に適しています。

    gcloud privateca pools create SUBORDINATE_CA_POOL_ID \
      --location=REGION \
      --tier=devops
    

    次のように置き換えます。

    • SUBORDINATE_CA_POOL_ID: 下位 CA プールの一意の ID。ID は 64 文字以下で、小文字と大文字の英数字、アンダースコア、ハイフンのみを使用できます。プール ID はリージョン内で一意である必要があります。
    • REGION: 下位 CA プールを作成するリージョン。

    詳細については、CA プールの作成をご覧ください。

  2. gcloud privateca subordinates create コマンドを実行して、下位 CA プールに下位 CA を作成します。デフォルトの構成ベースの発行モードは変更しないでください。

    たとえば、次のようなコマンドを使用して下位 CA を作成できます。

    gcloud privateca subordinates create SUBORDINATE_CA_ID \
      --pool=SUBORDINATE_CA_POOL_ID \
      --location=REGION \
      --issuer-pool=ROOT_CA_POOL_ID \
      --issuer-location=REGION \
      --subject="CN=SUBORDINATE_CA_CN, O=SUBORDINATE_CA_ORGANIZATION" \
      --key-algorithm="ec-p256-sha256" \
      --use-preset-profile=subordinate_mtls_pathlen_0
    

    次のように置き換えます。

    • SUBORDINATE_CA_ID: 下位 CA の一意の名前。名前は 64 文字以下で、小文字と大文字の英数字、アンダースコア、ハイフンのみを使用できます。CA 名はリージョン内で一意である必要があります。
    • SUBORDINATE_CA_POOL_ID: 下位 CA プールの名前。
    • REGION: 下位 CA プールが配置されているリージョン。
    • ROOT_CA_POOL_ID: ルート CA プールの ID。
    • REGION: ルート CA プールのリージョン。
    • SUBORDINATE_CA_CN: 下位 CA の共通名。
    • SUBORDINATE_CA_ORGANIZATION: 下位 CA 発行組織の名前。

    詳細については、CA プールの作成をご覧ください。CA の subject フィールドの詳細については、サブジェクトをご覧ください。

CA を Workload Identity プールにバインドする

CA 階層を作成したら、各 CA の証明書発行構成を使用してプールを更新し、CA を Workload Identity プールにバインドします。

  1. 次の内容の issuance-config.yaml ファイルを作成します。

    inlineCertificateIssuanceConfig:
    caPools:
    REGION: projects/PROJECT_ID/locations/REGION/caPools/SUBORDINATE_CA_POOL_ID
    keyAlgorithm: RSA_2048
    lifetime: 86400s
    rotationWindowPercentage: 50

    ファイル内の次の内容を置き換えます。

    • REGION: 下位 CA プールが配置されているリージョン。
    • PROJECT_ID: 下位 CA プールを含むプロジェクトの ID。
    • SUBORDINATE_CA_POOL_ID: 下位 CA プールの ID。
  2. 次のコマンドを実行して、Workload Identity プールを更新します。

    gcloud iam workload-identity-pools update POOL_ID \
       --location="global" \
       --inline-certificate-issuance-config-file=ISSUANCE_CONFIG_FILE
    

    次のように置き換えます。

    • POOL_ID: プールの一意の ID。
    • ISSUANCE_CONFIG_FILE: issuance-config.yaml ファイルのパス。

CA プールの証明書のリクエストをマネージド ワークロード ID に許可する

マネージド ワークロード ID には、CA Service に証明書をリクエストして公開証明書を取得する権限が必要です。

  1. マネージド ワークロード ID に、各下位 CA プールに対する CA サービス ワークロード証明書リクエスト元(roles/privateca.workloadCertificateRequester)の IAM ロールを付与します。次の gcloud privateca pools add-iam-policy-binding コマンドは、CA Service 証明書チェーンの証明書のリクエストをマネージド ワークロード ID に許可します。

    gcloud privateca pools add-iam-policy-binding SUBORDINATE_CA_POOL_ID \
      --location=REGION \
      --role=roles/privateca.workloadCertificateRequester \
      --member="principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/name/locations/global/workloadIdentityPools/POOL_ID/*"
    

    次のように置き換えます。

    • SUBORDINATE_CA_POOL_ID: 下位 CA プールの ID。
    • REGION: 下位 CA プールのリージョン。
    • PROJECT_NUMBER: Workload Identity プールを含むプロジェクトのプロジェクト番号。
    • POOL_ID: Workload Identity プールの ID。
  2. 下位 CA プールに対する CA サービスプール読み取り(roles/privateca.poolReader)の IAM ロールをマネージド ワークロード ID に付与します。これにより、CA の証明書チェーンからの署名付き X.509 証明書の取得がマネージド ワークロード ID に許可されます。

    gcloud privateca pools add-iam-policy-binding SUBORDINATE_CA_POOL_ID \
      --location=REGION \
      --role=roles/privateca.poolReader \
      --member="principalSet://iam.googleapis.com/projects/PROJECT_NUMBER/name/locations/global/workloadIdentityPools/POOL_ID/*"
    

    次のように置き換えます。

    • SUBORDINATE_CA_POOL_ID: 下位 CA プールの ID。
    • REGION: 下位 CA プールのリージョン。
    • PROJECT_NUMBER: Workload Identity プールを含むプロジェクトのプロジェクト番号。
    • POOL_ID: Workload Identity プールの ID。

マネージド ワークロード ID を作成する

マネージド ワークロード ID により、 Google Cloud は Workload Identity プール ID の認証情報をワークロードに自動的にプロビジョニングします。ワークロード ID は、ワークロード ID プール内で定義され、名前空間と呼ばれる管理境界に編成されます。

名前空間の作成

workload-identity-pools namespaces create コマンドを使用すると、ワークロード ID プールに名前空間を作成できます。

gcloud iam workload-identity-pools namespaces create NAMESPACE_ID \
    --workload-identity-pool="POOL_ID" \
    --location="global"

次のように置き換えます。

  • NAMESPACE_ID: 名前空間の一意の ID。ID は 2 ~ 63 文字で、小文字の英数字とダッシュのみを使用できます。先頭と末尾は英数字にする必要があります。名前空間を作成した後に、その ID を変更することはできません。
  • POOL_ID: 前に作成したワークロード ID プール ID。

マネージド ワークロード ID を作成する

workload-identity-pools managed-identities create コマンドを使用すると、Workload Identity プールにマネージド ワークロード ID の名前空間を作成できます。

gcloud iam workload-identity-pools managed-identities create MANAGED_IDENTITY_ID \
    --namespace="NAMESPACE_ID" \
    --workload-identity-pool="POOL_ID" \
    --location="global"

次のように置き換えます。

  • MANAGED_IDENTITY_ID: マネージド ID の一意の ID。ID は 2 ~ 63 文字で、小文字の英数字とダッシュのみを使用できます。先頭と末尾は英数字にする必要があります。マネージド ワークロード ID を作成した後に、その ID を変更することはできません。
  • NAMESPACE_ID: 前に作成した名前空間 ID。
  • POOL_ID: 前に作成したワークロード ID プール ID。

マネージド ワークロード ID は SPIFFE 識別子で、次のような形式になります。

spiffe://POOL_ID.global.PROJECT_NUMBER.workload.id.goog/ns/NAMESPACE_ID/sa/MANAGED_IDENTITY_ID

ワークロード証明書ポリシーを定義する

このセクションでは、証明書ポリシーを設定する方法について説明します。このポリシーは、Google Cloud IAM がワークロードの ID の検証に使用する属性を決定します。検証後、呼び出し元のワークロードは認証情報を受け取ることができます。

検証は、ワークロードの次のいずれかの属性に基づいて行われます。

  • 接続されたサービス アカウントのメールアドレス
  • 接続されたサービス アカウントの UID
  • VM インスタンス名
  • VM インスタンス ID

証明書ルールを使用してワークロード証明書ポリシーを定義する

ワークロードがマネージド ID を使用できるようにする証明書ポリシーを作成するには、次の操作を行います。

  1. ワークロードが、接続されたサービス アカウントを使用してマネージド ID を証明するか、インスタンス名を使用してマネージド ID を証明するか、インスタンス ID を使用してマネージド ID を証明することを許可する証明書ポリシーを作成するかどうかを決定します。

  2. JSON 形式の証明書ポリシー ファイルを作成します。

    1. 省略可: Compute Engine インスタンスで X.509 認証情報を受信するには、接続されたサービス アカウントを有効にする必要があります。新しいサービス アカウントをワークロードに接続するには、まず次のコマンドを使用してサービス アカウントを作成することをおすすめします。

      gcloud iam service-accounts create SERVICE_ACCOUNT_NAME
      

      SERVICE_ACCOUNT_NAME は、サービス アカウントの名前に置き換えます。

    2. サービス アカウントのメールアドレス、サービス アカウントの UID、インスタンス名、インスタンス ID に基づいて証明する JSON 形式の証明書ポリシー ファイルを作成します。

      サービス アカウントのメールアドレス

      サービス アカウントのメールアドレスに基づいて照明する証明書ポリシー ファイルを作成するには、次の内容のファイルを作成します。

      {
         "attestationRules": [
            {
               "googleCloudResource": "//compute.googleapis.com/projects/WORKLOAD_PROJECT_NUMBER/type/Instance/attached_service_account.email/SERVICE_ACCOUNT_EMAIL"
            }
         ],
      }
      

      次のように置き換えます。

      • WORKLOAD_PROJECT_NUMBER: VM インスタンスまたはサービス アカウントを含むプロジェクトの番号

        作成したマネージド ID またはサービス アカウントを含むプロジェクトのプロジェクト番号を取得するには、次のコマンドを実行します。

        gcloud projects describe $(gcloud config get-value project) \
          --format="value(projectNumber)"
        
      • SERVICE_ACCOUNT_EMAIL: VM にアタッチされているサービス アカウントのメールアドレス

      サービス アカウントの UID

      サービス アカウントの UID に基づいて証明する証明書ポリシー ファイルを作成するには、次の内容のファイルを作成します。

      {
         "attestationRules": [
            {
               "googleCloudResource": "//compute.googleapis.com/projects/WORKLOAD_PROJECT_NUMBER/type/Instance/attached_service_account.uid/SERVICE_ACCOUNT_UID"
            }
         ],
      }
      

      次のように置き換えます。

      • WORKLOAD_PROJECT_NUMBER: VM インスタンスまたはサービス アカウントを含むプロジェクトの番号

        作成したマネージド ID またはサービス アカウントを含むプロジェクトのプロジェクト番号を取得するには、次のコマンドを実行します。

        gcloud projects describe $(gcloud config get-value project) \
          --format="value(projectNumber)"
        
      • SERVICE_ACCOUNT_UID: VM にアタッチされているサービス アカウントの UID

      サービス アカウントの一意の ID を取得するには、次のコマンドを実行します。

         gcloud iam service-accounts describe SERVICE_ACCOUNT_EMAIL\
            --format="value(uniqueId)"
      

      インスタンス名

      インスタンス名に基づいて証明する証明書ポリシー ファイルを作成するには、次の内容のファイルを作成します。

      {
         "attestationRules": [
            {
               "googleCloudResource": "//compute.googleapis.com/projects/WORKLOAD_PROJECT_NUMBER/name/zones/ZONE/instances/INSTANCE_NAME"
            }
         ],
      }
      

      次のように置き換えます。

      • WORKLOAD_PROJECT_NUMBER: VM インスタンスまたはサービス アカウントを含むプロジェクトの番号

        作成したマネージド ID またはサービス アカウントを含むプロジェクトのプロジェクト番号を取得するには、次のコマンドを実行します。

        gcloud projects describe $(gcloud config get-value project) \
          --format="value(projectNumber)"
        
      • ZONE: Compute Engine VM ゾーン

      • INSTANCE_NAME: 新規または既存の Compute Engine VM インスタンスの名前

      インスタンス ID

      インスタンス ID に基づいて証明する証明書ポリシー ファイルを作成するには、次の内容のファイルを作成します。

      {
         "attestationRules": [
            {
               "googleCloudResource": "//compute.googleapis.com/projects/WORKLOAD_PROJECT_NUMBER/uid/zones/ZONE/instances/INSTANCE_ID"
            }
         ],
      }
      

      次のように置き換えます。

      • WORKLOAD_PROJECT_NUMBER: VM インスタンスまたはサービス アカウントを含むプロジェクトの番号

        作成したマネージド ID またはサービス アカウントを含むプロジェクトのプロジェクト番号を取得するには、次のコマンドを実行します。

        gcloud projects describe $(gcloud config get-value project) \
          --format="value(projectNumber)"
        
      • INSTANCE_ID: Compute Engine VM インスタンス ID

        インスタンス ID の値は、既存の Compute Engine インスタンスから取得する必要があります。インスタンス ID を取得するには、次のコマンドを実行します。

        gcloud compute instances describe INSTANCE_NAME --zone=ZONE --format="get(id)"
        
      • INSTANCE_NAME: Compute Engine VM インスタンス名

      • ZONE: Compute Engine VM ゾーン

  3. このドキュメントの前半で作成したポリシー JSON ファイルを使用して、証明書ポリシーを作成します。

    gcloud iam workload-identity-pools managed-identities set-attestation-rules MANAGED_IDENTITY_ID \
       --namespace=NAMESPACE_ID \
       --workload-identity-pool=POOL_ID \
       --policy-file=PATH_TO_POLICY_JSON_FILE \
       --location=global
    

    次のように置き換えます。

    • MANAGED_IDENTITY_ID: マネージド ID の一意の ID。ID は 2 ~ 63 文字で、小文字の英数字とダッシュのみを使用できます。先頭と末尾は英数字にする必要があります。マネージド ワークロード ID を作成した後に、その ID を変更することはできません。
    • NAMESPACE_ID: 前に作成した名前空間 ID。
    • POOL_ID: 前に作成した Workload Identity プールの ID。
    • PATH_TO_POLICY_JSON_FILE: 前に作成した証明書ポリシーを表す JSON ファイルのパス。

    証明書ルールを個別に追加または削除してポリシーを更新することもできます。証明書ポリシーに証明書を追加するには、次のコマンドを実行します。

    gcloud iam workload-identity-pools managed-identities add-attestation-rule MANAGED_IDENTITY_ID \
       --namespace=NAMESPACE_ID \
       --workload-identity-pool=POOL_ID \
       --google-cloud-resource='//compute.googleapis.com/projects/WORKLOAD_PROJECT_NUMBER/type/Instance/attached_service_account.uid/SERVICE_ACCOUNT_UID' \
       --location=global
    
  4. 証明書ルールを一覧取得または削除する方法を確認するには、次のコマンドを実行します。

    gcloud iam workload-identity-pools managed-identities list-attestation-rules --help
    gcloud iam workload-identity-pools managed-identities remove-attestation-rule --help
    

省略可: ワークロード ID プール間の信頼連携を有効にする

異なる信頼ドメインのワークロードで相互認証を有効にするには、信頼連携を構成します。

  1. 次の内容の trust-config.yaml ファイルを作成します。

    inlineTrustConfig:
    additionalTrustBundles:
      POOL_ID.global.PROJECT_NUMBER.workload.id.goog:
         trustAnchors:
         - pemCertificate: "-----BEGIN CERTIFICATE-----\nPEM_ENCODED_CERTIFICATE\n-----END CERTIFICATE-----"

    ファイル内の次の内容を置き換えます。

    • POOL_ID: 連携する Workload Identity プールの ID。
    • PROJECT_NUMBER: 連携する Workload Identity プールのプロジェクト番号。
    • PEM_ENCODED_CERTIFICATE: 連携する Workload Identity プールの PEM エンコードされたルート CA 証明書。
  2. 信頼構成で Workload Identity プールを更新するには、次のコマンドを実行します。

    gcloud iam workload-identity-pools update POOL_ID \
      --location="global" \
      --inline-trust-config-file=TRUST_CONFIG_FILE
    

    次のように置き換えます。

    • POOL_ID: プールの一意の ID。
    • TRUST_CONFIG_FILE: trust-config.yaml ファイルのパス。

次のステップ

使ってみる

Google Cloudを初めて使用する場合は、アカウントを作成して、実際のシナリオでの Google プロダクトのパフォーマンスを評価してください。新規のお客様には、ワークロードの実行、テスト、デプロイを行う際に使用できる無料クレジット $300 分を差し上げます。

無料で開始