本文档比较了四种与外部身份提供商 (IdP) 进行联合的架构模式 Google Cloud 。此外,本文档还提供了相关指南,帮助您为自己的用例选择合适的架构。
这四种架构模式如下所示:
决策因素
如需选择适合您组织的架构模式,请考虑多个因素,包括以下因素:
- 服务组合:您的 Google 服务组合,以及该组合是否包含 Google Workspace 和以外的服务 Google Cloud,例如 Google Ads、Google 地图或 Chrome 企业版。
- 数据驻留:您的数据驻留和主权 要求。
- Gemini Enterprise 与 Microsoft 365 集成:您是否使用 Gemini Enterprise 或 Gemini Notebook Enterprise,以及您是否计划将 Gemini Enterprise 与 Microsoft 365 服务集成。
服务组合
Google 服务对身份验证和授权的管理方式不同。这会影响您配置身份联合的方式。有两个因素决定了这些差异:服务模式(SaaS 与 PaaS 和 IaaS)以及授权模式(IAM 与特定于服务)。
服务模式
- 软件即服务 (SaaS):Google 全面管理 Gmail、 Google Ads 或 Gemini Enterprise 应用等服务。这些服务 无需开发工作,开箱即可使用。由于 SaaS 服务面向广泛的受众群体,因此您的用户可能大多需要访问这些服务。
- 平台即服务 (PaaS) 或基础架构即服务 (IaaS):大多数 Google Cloud 服务都是 PaaS 或 IaaS。这些服务让技术用户能够开发、部署和运行自定义工作负载。由于这些服务面向技术受众群体,因此只有一部分用户需要访问这些服务。
授权模式
Google 服务通过以下两种方式之一实现授权:
- IAM:大多数 Google Cloud 服务使用 IAM,让管理员能够管理对 资源的精细访问权限。
- 特定于服务的授权:Google Ads、 Looker 或 Google Workspace 等服务不使用 IAM。 而是由管理员使用特定于每项服务的工具来管理访问权限。
这些因素导致了以下服务组:
| SaaS | PaaS 或 IaaS | |
|---|---|---|
| 基于 IAM 的授权 | Google Cloud SaaS 服务,例如 Gemini Enterprise 应用和 Gemini Notebook Enterprise | Google Cloud PaaS 和 IaaS 服务,例如 BigQuery 或 Compute Engine |
| 特定于服务的授权 | 非云端 Google 服务,例如 Google Ads、Google Workspace、 和 Google 地图 | 无 |
如需选择适合您组织的架构模式,请考虑哪些服务组适用于您的组织。
数据驻留
为了对用户进行身份验证和管理会话,Cloud Identity、Google Workspace 和员工身份联合会处理个人用户信息。这些用户信息可能包括以下内容:
- 用户名或电子邮件地址
- 用户属性,例如名字和姓氏
- 群组名称和成员资格
Cloud Identity、Google Workspace 和员工身份联合会 根据 服务数据条款处理这些数据,并且可能会 将这些数据存储在组织或用户所在地之外的位置:
- Cloud Identity 和 Google Workspace 会将服务数据存储在 Google 数据中心,并且可能会在所有数据中心复制这些数据。 存储的数据可能包含对身份验证并非必不可少的信息,例如部门名称、地址或手机号码。
- 员工身份联合会将服务数据存储在 Google Cloud 区域,并且可能会在所有区域复制这些数据。
如果您授予用户对资源的访问权限,IAM 会将用户的主账号标识符存储在角色绑定中。会根据服务数据条款处理角色绑定,并且可能会在所有区域存储这些角色绑定。 Google Cloud Google Cloud
本页介绍的架构模式需要存储用户信息,但它们存储用户信息的时间长短不同:
- 不使用 SCIM 的员工身份联合仅在用户会话过期之前存储用户信息 。
- 使用 SCIM 的员工身份联合会存储用户 信息,直到您删除用户账号或删除 租户,以及保留期结束。
- Cloud Identity 和 Google Workspace 会存储用户 信息,直到您删除用户账号以及 保留期结束。
许多 IdP 都允许您在 IdP 中相应的用户账号状态发生变化时,自动暂停或删除用户账号。根据您的 IdP 及其配置,IdP 可能会延迟删除用户账号 ,直到一定的宽限期结束,这可能会延长存储该用户信息的时间 Google Cloud 。
Gemini Enterprise 与 Microsoft 365 集成
Gemini Enterprise 允许您使用两种类型的连接器连接到 Microsoft 365 服务:
- 基于数据提取的连接器:这些连接器会抓取 Microsoft 365,以便在其中 构建搜索索引 Google Cloud。当用户提交提示时, Gemini Enterprise 会使用此索引搜索内容,并通过评估从 Microsoft 365 获取的 访问控制列表 (ACL) 在本地执行访问权限检查。
- 联合连接器:这些连接器会针对每个 提示查询 Microsoft 365。它们使用委托授权,让 Microsoft 365 直接执行访问权限检查。
基于数据注入的连接器对用户联盟提出了特定要求:
- 群组成员资格感知:Microsoft 365 ACL 可以包含 群组和用户的条目。如需评估用户是否可以访问内容,连接器必须考虑用户所属的所有群组。如果连接器仅感知到用户的一部分群组,则可能会错误地允许或拒绝访问。
- 标识符转换:如需评估 ACL,连接器必须在 Microsoft 365 使用的用户和群组标识符与 使用的 标识符之间进行转换 Google Cloud。
当您使用员工身份联合时,如果您将属性映射配置为与 Gemini Enterprise 兼容,Gemini Enterprise 可以可靠地转换标识符并评估 ACL。
当您使用 Cloud Identity 或 Google Workspace 联合时, Microsoft Entra ID 会控制用户和群组 预配的属性映射,而不是 Google Cloud。Entra 确定用户和群组标识符的转换规则,这可能涉及复杂的转换。如需评估 ACL,Gemini Enterprise 连接器必须应用相同的转换规则,但连接器无法了解 Entra 配置。因此,当您使用 Cloud Identity 联合或 Google Workspace 联合时,Gemini Enterprise 无法可靠地转换用户和群组标识符,也无法可靠地评估 ACL。
如需确定哪种架构模式适合您的组织,请考虑您对 Gemini Enterprise 的使用情况,以及您是否计划使用基于数据提取的连接器。
架构模式
以下流程图显示了这些因素如何决定哪种模式满足您组织的要求:
您组织中有很大一部分人使用 Google Workspace 吗?
- 如果是,请使用Cloud Identity 或 Google Workspace 联合模式。
- 如果否,请继续做出决策 2。
您是否使用以外的服务,例如 Google Ads 或 Google 地图? Google Cloud
- 如果是 ,请继续做出决策 3。
- 如果否,请继续做出决策 4。
您是否计划使用 Gemini Enterprise 并将其与 Microsoft 365 集成?
- 如果是,请使用混合 Cloud Identity 和员工身份联合模式。
- 如果否,请使用Cloud Identity 或 Google Workspace 联合模式。
您是否计划使用 Gemini Enterprise?
- 如果是,请使用员工身份联合(使用 SCIM)模式。
- 如果否,请继续做出决策 5。
您是否有数据驻留要求,需要您尽可能减少 用户信息存储?
- 如果是,请使用员工身份联合(无同步)模式。
- 如果否,请使用Cloud Identity 或 Google Workspace 联合模式。
Cloud Identity 或 Google Workspace 联合
当您的组织满足以下条件之一时,请选择此模式:
- 您组织中有很大一部分人已在使用 Google Workspace。
- 您使用以外的 Google 服务(例如 Google Ads 或 Google 地图),但不计划使用基于数据注入的连接器将 Gemini Enterprise 与 Microsoft 365 集成。 Google Cloud
- 您仅使用 Google Cloud 服务,不打算使用 Gemini Enterprise,并且没有严格的数据 驻留要求,需要尽可能减少用户数据存储。
在此模式下,您不使用员工身份联合。而是将 Cloud Identity 账号或 Google Workspace 账号与 IdP 联合,并使用提前用户预配和群组预配。
在此模式下,您必须先预配用户和群组,然后用户才能登录;否则,他们的登录尝试会失败:
- 用户预配:有助于确保及时为 用户办理入职和离职手续。
- 群组预配:让您能够使用群组来管理对 Google 服务和 Google Cloud 资源的访问权限。
如果只有一部分组织用户需要 Google Workspace,请在您的账号中同时添加 Google Workspace 订阅和 Cloud Identity 订阅,并仅向需要 Google Workspace 许可的用户分配许可。
优势
- 用户可以向 Google 服务进行身份验证,无论这些服务是否使用 IAM。在 Cloud Identity 账号或 Google Workspace 账号中,控制允许用户使用的 Google 服务。
- 您可以将单点登录 (SSO) 和提前预配限制为一部分 用户,并继续在 Cloud Identity 或 Google Workspace 中直接管理特定用户,例如紧急访问 用户。
- 您可以从外部 IdP 预配群组,在您的 Cloud Identity 账号或 Google Workspace 账号中本地管理群组,或 结合使用这两种方法。
限制
- 提前预配用户账号会增加开销,并且预配可能会减慢入职流程。
您无法控制或限制 Cloud Identity 或 Google Workspace 用于存储用户数据和群组数据的位置。由于 Google 会根据 服务数据条款处理和存储用户数据和群组数据,因此 数据区域控制 不涵盖 这些数据,并且 Google 可能会在 Google 数据中心 位置复制这些数据。
当您使用 Cloud Identity 联合或 Google Workspace 联合时,Gemini Enterprise 对连接到 Microsoft 数据源的支持有限。
员工身份联合(无同步)
当您的组织满足以下条件时,请选择此模式:
- 您仅使用 Google Cloud 服务。
- 您使用 Gemini Enterprise,但希望遵守 群组限制,这些限制由您的 IdP 施加。
- 您有数据驻留要求,需要尽可能减少个人用户信息存储。
在此模式下,您可以使用员工身份联合将 Google Cloud 组织与外部 IdP 联合。
此模式不需要用户预配或群组预配。每当用户登录时,IdP 都会将用户的必要信息(包括群组成员资格和自定义属性)传递给 Google Cloud, 并且 Google Cloud 仅在用户会话期间保留这些信息。
优势
- 您无需在其中存储或管理用户账号或群组。 Google Cloud
- 此模式允许您使用基于数据注入的连接器将 Gemini Enterprise 与 Microsoft 365 集成。
限制
- 员工身份联合是一项 IAM 功能,仅允许用户访问使用 IAM 的服务。使用 Workforce Identity Federation 进行身份验证的用户无法访问 Google 服务,例如 Google Ads、Looker 或 Google Marketing Platform。
- 使用员工身份联合进行身份验证的用户无法访问 某些 Google Cloud 功能。如需了解详情,请参阅身份联合: 产品和限制。
- 许多 IdP 都会限制它们可以在 SAML 断言或 ID 令牌中传递给员工身份联合的群组成员资格数量。如需遵守这些限制,您可能需要加强群组 治理,并限制在断言或令牌中包含的群组类型 。
- 共享 Gemini Notebook Enterprise 笔记本等资源时,您无法按名称查找群组。而是必须由用户手动输入其标识符。
如果您使用 Microsoft Entra ID,则可以通过 配置 额外属性来使用此模式的变体。配置额外属性后,员工身份联合会在用户身份验证期间执行对 Microsoft Graph API 的回调,以检索群组成员资格。 借助此配置,您可以克服 Entra 对 SAML 断言和 ID 令牌的群组成员资格限制,并为每位用户使用最多 999 个群组成员资格。
员工身份联合(使用 SCIM)
当您的组织满足以下条件时,请选择此模式:
- 您仅使用 Google Cloud 服务。也就是说,您不使用外部 Google 服务,例如 Google Ads 或 Google 地图。
- 您计划使用 Gemini Enterprise 或 Gemini Notebook Enterprise,并且需要支持每位用户最多 2,000 个群组成员资格,或者在共享资源时能够按名称查找群组。
在此模式下,您可以使用员工身份联合将您的 Google Cloud 组织联合。如需增加可用于 Gemini Enterprise 的群组数量,您还可以配置 SCIM 以提前预配群组成员资格信息。
优势
- 此模式允许您使用基于数据注入的连接器将 Gemini Enterprise 与 Microsoft 365 集成。
- 您可以使用每位用户最多 2,000 个群组成员资格来控制对 Gemini Enterprise 和 Gemini Notebook Enterprise 的访问权限,并让 Gemini Enterprise 基于数据注入的连接器执行访问权限检查。
- 共享 Gemini Notebook Enterprise 笔记本等资源时,您可以按名称查找群组,以帮助改善整体用户体验。
限制
- 对 SCIM 预配的群组的支持仅限于 Gemini Enterprise 和 Gemini Notebook Enterprise。 其他服务只能使用 IdP 在 SAML 断言或 ID 令牌中传递的群组成员资格。
- 员工身份联合是一项 IAM 功能,仅允许用户访问使用 IAM 的服务。使用 Workforce Identity Federation 进行身份验证的用户无法访问 Google 服务,例如 Google Ads、Looker 或 Google Marketing Platform。
- 使用员工身份联合进行身份验证的用户无法访问 某些 Google Cloud 功能。如需了解详情,请参阅身份 联合:产品和限制。
混合 Cloud Identity 和员工身份联合
当您的组织满足以下条件时,请选择此模式:
- 您使用以外的 Google 服务 Google Cloud (例如 Google Ads 或 Google 地图)。
- 您计划使用 Gemini Enterprise 并将其与 Microsoft 365 集成。
此模式结合了之前的两种模式:
- 您可以使用员工身份联合(无同步或使用 SCIM)来管理对 Gemini Enterprise 和 Gemini Notebook Enterprise 的访问权限。
- 您可以使用 Cloud Identity 或 Google Workspace 联合来管理 对其他服务(包括 Google Cloud 和非云端 Google 服务)的访问权限。
优势
此模式允许您结合使用之前两种模式的优势:
- 您可以将 Gemini Enterprise 连接到 Microsoft 数据源,而不会受到功能限制。
- 用户可以向 Google 服务进行身份验证,无论这些服务是否使用 IAM。
- 使用全套 Google Cloud 功能。
限制
- 您必须在外部 IdP 中维护两个单独的信赖方配置:一个用于 Cloud Identity,另一个用于员工身份联合。
- 根据您将用户配置为使用 Cloud Identity 还是员工身份联合,用户的登录体验可能会有所不同。
- 管理 IAM 允许政策时,您必须使用不同的主账号标识符,具体取决于用户的身份验证方式。例如,在外部 IdP 中名为
bob@example.com的用户在 IAM 中可能具有主账号标识符bob@example.com或principal://iam.googleapis.com/locations/global/workforcePools/POOL_ID//subject/SUBJECT_ID,具体取决于该用户是使用 Cloud Identity 联合还是使用员工身份联合进行身份验证。 - 您无法创建同时包含 Cloud Identity 用户和员工身份联合主账号的群组。Cloud Identity 群组只能包含 Cloud Identity 用户,而员工身份群组只能包含员工身份联合主账号。
- 将员工身份联合的使用范围扩展到 Gemini Enterprise 之外可能需要用户在身份之间切换,或者导致用户不确定如何进行身份验证。