Pattern di architettura per la federazione delle identità

Questo documento confronta quattro pattern architetturali per la federazione Google Cloud con un provider di identità (IdP) esterno. Fornisce inoltre indicazioni per aiutarti a scegliere un'architettura adatta al tuo caso d'uso.

I quattro pattern architetturali sono i seguenti:

Fattori decisionali

Per scegliere un pattern di architettura adatto alla tua organizzazione, valuta diversi fattori, tra cui:

Portfolio di servizi

I servizi Google gestiscono l'autenticazione e l'autorizzazione in modo diverso. Ciò influisce sulla configurazione della federazione delle identità. Queste differenze sono determinate da due fattori: il modello di servizio SaaS rispetto a PaaS e IaaS e il modello di autorizzazione IAM rispetto a quello specifico del servizio.

Modelli di servizio

  • Software as a Service (SaaS): Google gestisce completamente servizi come Gmail, Google Ads o l'app Gemini Enterprise. Questi servizi non richiedono alcuno sforzo di sviluppo e sono pronti all'uso. Poiché i servizi SaaS si rivolgono a un pubblico ampio, la maggior parte dei tuoi utenti potrebbe richiedere l'accesso.
  • Platform as a Service (PaaS) o Infrastructure as a Service (IaaS): la maggior parte dei serviziGoogle Cloud sono PaaS o IaaS. Questi servizi consentono agli utenti tecnici di sviluppare, eseguire il deployment e gestire carichi di lavoro personalizzati. Poiché questi servizi sono destinati a un pubblico tecnico, solo un sottoinsieme dei tuoi utenti richiede l'accesso.

Modelli di autorizzazione

I servizi Google implementano l'autorizzazione in due modi:

  • IAM: la maggior parte dei servizi Google Cloud utilizza IAM per consentire agli amministratori di gestire l'accesso granulare alle risorse.
  • Autorizzazione specifica per il servizio: servizi come Google Ads, Looker o Google Workspace non utilizzano IAM. Gli amministratori gestiscono l'accesso utilizzando strumenti specifici per ogni servizio.

Questi fattori danno origine ai seguenti gruppi di servizi:

SaaS PaaS o IaaS
Autorizzazione basata su IAM Google Cloud Servizi SaaS come l'app Gemini Enterprise e Gemini Notebook Enterprise Google Cloud Servizi PaaS e IaaS come BigQuery o Compute Engine
Autorizzazione specifica per il servizio Servizi Google non cloud come Google Ads, Google Workspace e Google Maps Nessuno

Per scegliere un pattern di architettura adatto alla tua organizzazione, considera i gruppi di servizi che si applicano alla tua organizzazione.

Residenza dei dati

Per autenticare gli utenti e gestire le sessioni, Cloud Identity, Google Workspace e la federazione delle identità per la forza lavoro elaborano le informazioni personali degli utenti. Queste informazioni sull'utente possono includere:

  • Nomi utente o indirizzi email
  • Attributi utente, ad esempio nome e cognome
  • Nomi e appartenenze ai gruppi

Cloud Identity, Google Workspace e la federazione delle identità per la forza lavoro trattano questi dati ai sensi dei termini relativi ai dati di servizio e potrebbero archiviarli al di fuori delle sedi della tua organizzazione o dei tuoi utenti:

  • Cloud Identity e Google Workspace archiviano i dati di servizio nei data center di Google e potrebbero replicarli in tutti i data center. I dati memorizzati potrebbero includere informazioni non essenziali per l'autenticazione, come nomi di reparti, indirizzi o numeri di telefono.
  • Workforce Identity Federation archivia i dati del servizio nelle regioniGoogle Cloude potrebbe replicarli in tutte le regioni.

Se concedi a un utente l'accesso a una risorsa, IAM memorizza il suo identificatore principale in un'associazione di ruolo. Google Cloud elabora le associazioni di ruolo ai sensi dei termini relativi ai dati del servizio e potrebbe memorizzarle in tutte le regioni. Google Cloud

I pattern di architettura descritti in questa pagina richiedono l'archiviazione delle informazioni dell'utente, ma differiscono per la durata di archiviazione di queste informazioni:

Molti IdP ti consentono di automatizzare la sospensione o l'eliminazione degli account utente quando lo stato dell'account utente corrispondente cambia nell'IdP. A seconda del tuo IdP e della sua configurazione, l'IdP potrebbe ritardare l'eliminazione dell'account utente fino al termine di un determinato periodo di tolleranza, il che può estendere il periodo di tempo in cui Google Cloud vengono memorizzate le informazioni dell'utente.

Integrazione di Gemini Enterprise con Microsoft 365

Gemini Enterprise ti consente di connetterti ai servizi Microsoft 365 utilizzando due tipi di connettori:

  • Connettori basati sull'importazione dei dati: questi connettori eseguono la scansione di Microsoft 365 per creare un indice di ricerca in Google Cloud. Quando un utente invia un prompt, Gemini Enterprise utilizza questo indice per cercare contenuti ed esegue controlli di accesso in locale valutando gli elenchi di controllo dell'accesso (ACL) ottenuti da Microsoft 365.
  • Connettori federati: questi connettori eseguono query su Microsoft 365 per ogni prompt. Utilizzano l'autorizzazione delegata per consentire a Microsoft 365 di eseguire direttamente i controlli di accesso.

I connettori basati sull'importazione dei dati introducono requisiti specifici per la federazione degli utenti:

  • Rilevamento dell'iscrizione al gruppo: gli ACL di Microsoft 365 possono includere voci per gruppi e utenti. Per valutare se un utente può accedere ai contenuti, i connettori devono prendere in considerazione tutti i gruppi a cui appartiene l'utente. Se il connettore conosce solo un sottoinsieme dei gruppi dell'utente, potrebbe consentire o negare l'accesso in modo errato.
  • Conversione degli identificatori: per valutare gli elenchi di controllo dell'accesso, il connettore deve convertire gli identificatori di utenti e gruppi utilizzati da Microsoft 365 e gli identificatori utilizzati da Google Cloud.

Quando utilizzi la federazione delle identità per la forza lavoro, Gemini Enterprise può convertire in modo affidabile gli identificatori e valutare gli ACL se configuri le mappature degli attributi in modo che siano compatibili con Gemini Enterprise.

Quando utilizzi la federazione Cloud Identity o Google Workspace, Microsoft Entra ID controlla i mapping degli attributi per il provisioning di utenti e gruppi, anziché Google Cloud. Entra determina le regole di conversione per gli identificatori di utenti e gruppi, che potrebbero comportare trasformazioni complesse. Per valutare un ACL, il connettore Gemini Enterprise deve applicare le stesse regole di conversione, ma non ha visibilità sulla configurazione di Entra. Pertanto, quando utilizzi la federazione Cloud Identity o la federazione Google Workspace, Gemini Enterprise non può convertire in modo affidabile gli identificatori di utenti e gruppi e non può valutare in modo affidabile gli elenchi di controllo degli accessi.

Per determinare quale pattern di architettura è più adatto alla tua organizzazione, valuta l'utilizzo di Gemini Enterprise e se prevedi di utilizzare connettori basati sull'importazione dei dati.

Pattern di architettura

Il seguente diagramma di flusso mostra come questi fattori determinano quale pattern soddisfa i requisiti della tua organizzazione:

Diagramma di flusso che mostra come selezionare il pattern di federazione delle identità.

  1. Una parte significativa della tua organizzazione utilizza Google Workspace?

  2. Utilizzi servizi diversi da Google Cloud , come Google Ads o Google Maps?

    • Se la risposta è , vai alla decisione 3.
    • Se la risposta è No, vai alla decisione 4.
  3. Hai intenzione di utilizzare Gemini Enterprise e integrarlo con Microsoft 365?

  4. Hai intenzione di utilizzare Gemini Enterprise?

  5. Hai requisiti di residenza dei dati che ti impongono di ridurre al minimo l'archiviazione delle informazioni degli utenti?

Federazione Cloud Identity o Google Workspace

Seleziona questo pattern quando la tua organizzazione soddisfa uno dei seguenti criteri:

  • Una parte significativa della tua organizzazione utilizza già Google Workspace.
  • Utilizzi servizi Google diversi da Google Cloud come Google Ads o Google Maps, ma non prevedi di integrare Gemini Enterprise con Microsoft 365 utilizzando connettori basati sull'importazione dati.
  • Utilizzi solo i servizi Google Cloud , non prevedi di utilizzare Gemini Enterprise e non hai requisiti rigorosi di residenza dei dati per ridurre al minimo l'archiviazione dei dati utente.

In questo pattern non utilizzi la federazione delle identità per la forza lavoro. Invece, federi il tuo account Cloud Identity o il tuo account Google Workspace con il tuo IdP e utilizzi il provisioning degli utenti e dei gruppi in anticipo.

Architettura della federazione di Cloud Identity e Google Workspace.

In questo pattern, devi eseguire il provisioning di utenti e gruppi prima che gli utenti possano accedere; in caso contrario, il tentativo di accesso non va a buon fine:

  • Provisioning utenti: contribuisce a garantire l'onboarding e l'offboarding tempestivi degli utenti.
  • Provisioning dei gruppi: consente di utilizzare i gruppi per gestire l'accesso ai servizi e alle risorse Google. Google Cloud

Se solo un sottoinsieme degli utenti della tua organizzazione ha bisogno di Google Workspace, aggiungi al tuo account sia un abbonamento a Google Workspace sia un abbonamento a Cloud Identity e assegna le licenze Google Workspace solo agli utenti che ne hanno bisogno.

Vantaggi

  • Gli utenti possono autenticarsi ai servizi Google, indipendentemente dal fatto che questi utilizzino IAM o meno. Nell'account Cloud Identity o nell'account Google Workspace, controlla quali servizi Google possono essere utilizzati dagli utenti.
  • Puoi limitare il Single Sign-On (SSO) e il provisioning anticipato a un sottoinsieme di utenti e continuare a gestire utenti specifici, ad esempio gli utenti con accesso di emergenza, direttamente in Cloud Identity o in Google Workspace.
  • Puoi eseguire il provisioning dei gruppi dal tuo IdP esterno, gestirli localmente nel tuo account Cloud Identity o nel tuo account Google Workspace oppure combinare entrambi gli approcci.

Limitazioni

  • Il provisioning degli account utente in anticipo aggiunge un sovraccarico e può rallentare la procedura di onboarding.
  • Non puoi controllare o limitare le località utilizzate da Cloud Identity o Google Workspace per archiviare i dati degli utenti e dei gruppi. Poiché Google elabora e archivia i dati degli utenti e dei gruppi ai sensi dei termini per i dati di servizio, i controlli della regione di dati non coprono questi dati e Google potrebbe replicarli in diverse posizioni dei data center di Google.

  • Gemini Enterprise fornisce un supporto limitato per la connessione alle origini dati Microsoft quando utilizzi la federazione Cloud Identity o la federazione Google Workspace.

Federazione delle identità per la forza lavoro, senza sincronizzazione

Seleziona questo pattern quando la tua organizzazione soddisfa i seguenti criteri:

  • Utilizzi solo i servizi Google Cloud .
  • Utilizzi Gemini Enterprise, ma prevedi di rimanere entro i limiti dei gruppi imposti dal tuo IdP.
  • Hai requisiti di residenza dei dati che richiedono di ridurre al minimo l'archiviazione delle informazioni personali degli utenti.

Architettura della federazione delle identità per la forza lavoro,
senza sincronizzazione.

In questo pattern, utilizzi la federazione delle identità per la forza lavoro per federare la tua organizzazioneGoogle Cloud con il tuo IdP esterno.

Questo pattern non richiede il provisioning di utenti o gruppi. Ogni volta che un utente accede, l'IdP trasmette a Google Cloudle informazioni richieste sull'utente, inclusi i gruppi di appartenenza e gli attributi personalizzati, e Google Cloud conserva queste informazioni solo per la durata della sessione utente.

Vantaggi

  • Non devi archiviare o gestire account utente o gruppi in Google Cloud.
  • Il pattern consente di utilizzare connettori basati sull'importazione dati per integrare Gemini Enterprise con Microsoft 365.

Limitazioni

  • La federazione delle identità per la forza lavoro è una funzionalità IAM e consente solo agli utenti di accedere ai servizi che utilizzano IAM. Gli utenti che eseguono l'autenticazione utilizzando la federazione delle identità della forza lavoro non possono accedere ai servizi Google come Google Ads, Looker o Google Marketing Platform.
  • Gli utenti che eseguono l'autenticazione utilizzando la federazione delle identità per la forza lavoro non possono accedere ad alcune Google Cloud funzionalità. Per maggiori dettagli, consulta Federazione delle identità: prodotti e limitazioni.
  • Molti IdP limitano il numero di appartenenze a gruppi che possono trasmettere alla federazione delle identità per la forza lavoro in un'asserzione SAML o in un token ID. Per rispettare questi limiti, potresti dover rafforzare la governance dei gruppi e limitare i tipi di gruppi da includere nelle asserzioni o nei token.
  • Quando condividi risorse come un notebook Gemini Notebook Enterprise, non puoi cercare un gruppo per nome. Gli utenti devono invece inserire manualmente i propri identificatori.

Se utilizzi Microsoft Entra ID, puoi utilizzare una variante di questo pattern configurando attributi aggiuntivi. Quando configuri attributi aggiuntivi, la federazione delle identità per la forza lavoro esegue un callback all'API Microsoft Graph durante l'autenticazione utente per recuperare le appartenenze ai gruppi. Questa configurazione ti consente di superare i limiti di iscrizione al gruppo di Entra per l'asserzione SAML e i token ID e di utilizzare fino a 999 iscrizioni al gruppo per utente.

Federazione delle identità per la forza lavoro con SCIM

Seleziona questo pattern quando la tua organizzazione soddisfa i seguenti criteri:

  • Utilizzi solo i servizi Google Cloud . ovvero non utilizzi servizi Google esterni come Google Ads o Google Maps.
  • Prevedi di utilizzare Gemini Enterprise o Gemini Notebook Enterprise e devi supportare fino a 2000 appartenenze a gruppi per utente o la possibilità di cercare gruppi per nome quando condividi risorse.

Architettura della federazione delle identità per la forza lavoro con
SCIM.

In questo pattern, utilizzi la federazione delle identità per la forza lavoro per federare la tua organizzazioneGoogle Cloud . Per aumentare il numero di gruppi che puoi utilizzare per Gemini Enterprise, configura anche SCIM per eseguire il provisioning delle informazioni sull'iscrizione al gruppo in anticipo.

Vantaggi

  • Il pattern consente di utilizzare connettori basati sull'importazione dati per integrare Gemini Enterprise con Microsoft 365.
  • Puoi utilizzare fino a 2000 appartenenze a gruppi per utente per controllare l'accesso a Gemini Enterprise e Gemini Notebook Enterprise e consentire ai connettori basati sull&#3importazione datiti di Gemini Enterprise di eseguire i controlli di accesso.
  • Quando condividi risorse come un notebook Gemini Notebook Enterprise, puoi cercare i gruppi per nome per migliorare l'esperienza utente complessiva.

Limitazioni

  • Il supporto per i gruppi di cui è stato eseguito il provisioning SCIM è limitato a Gemini Enterprise e Gemini Notebook Enterprise. Altri servizi possono utilizzare solo le appartenenze ai gruppi trasmesse dall'IdP nell'asserzione SAML o nel token ID.
  • La federazione delle identità per la forza lavoro è una funzionalità IAM e consente solo agli utenti di accedere ai servizi che utilizzano IAM. Gli utenti che eseguono l'autenticazione utilizzando la federazione delle identità della forza lavoro non possono accedere ai servizi Google come Google Ads, Looker o Google Marketing Platform.
  • Gli utenti che eseguono l'autenticazione utilizzando la federazione delle identità per la forza lavoro non possono accedere ad alcune delle funzionalità di Google Cloud . Per ulteriori dettagli, consulta Federazione dell'identità: prodotti e limitazioni.

Cloud Identity ibrida e federazione delle identità per la forza lavoro

Seleziona questo pattern quando la tua organizzazione soddisfa i seguenti criteri:

  • Utilizzi servizi Google diversi da Google Cloud (ad esempio Google Ads o Google Maps).
  • Intendi utilizzare Gemini Enterprise e integrarlo con Microsoft 365.

Architettura della federazione delle identità per la forza lavoro e di Cloud Identity ibrido.

Questo pattern combina due dei pattern precedenti:

  • Utilizzi la federazione delle identità per la forza lavoro (senza sincronizzazione o con SCIM) per gestire l'accesso a Gemini Enterprise e Gemini Notebook Enterprise.
  • Utilizzi la federazione Cloud Identity o Google Workspace per gestire l'accesso ad altri servizi, inclusi Google Cloud e servizi Google non cloud.

Vantaggi

Questo pattern ti consente di combinare i vantaggi dei due pattern precedenti:

  • Puoi connettere Gemini Enterprise alle origini dati Microsoft senza limitazioni delle funzionalità.
  • Gli utenti possono autenticarsi ai servizi Google, indipendentemente dal fatto che questi utilizzino IAM o meno.
  • Utilizza l'insieme completo di funzionalità di Google Cloud .

Limitazioni

  • Devi mantenere due configurazioni separate di relying party nel tuo IdP esterno: una per Cloud Identity e una per la federazione delle identità per la forza lavoro.
  • A seconda che tu configuri un utente per l'utilizzo di Cloud Identity o della federazione delle identità per la forza lavoro, la sua esperienza di accesso potrebbe variare.
  • Quando gestisci le policy di autorizzazione IAM, devi utilizzare identificatori dell'entità diversi a seconda della modalità di autenticazione di un utente. Ad esempio, un utente noto come bob@example.com nel tuo IdP esterno potrebbe avere l'identificatore principale bob@example.com o principal://iam.googleapis.com/locations/global/workforcePools/POOL_ID//subject/SUBJECT_ID in IAM, a seconda che l'utente esegua l'autenticazione utilizzando la federazione di Cloud Identity o la federazione delle identità per la forza lavoro.
  • Non puoi creare gruppi che contengano un mix di utenti Cloud Identity e principal della federazione delle identità per la forza lavoro. I gruppi Cloud Identity possono contenere solo utenti Cloud Identity, mentre i gruppi di identità della forza lavoro possono contenere solo entità della federazione delle identità per la forza lavoro.
  • L'estensione dell'utilizzo della federazione delle identità per la forza lavoro oltre a Gemini Enterprise può richiedere agli utenti di passare da un'identità all'altra o causare incertezza su come autenticarsi.

Passaggi successivi