Um verwenden zu können Google Cloud, benötigen Nutzer, Arbeitslasten und Agenten eine Identität, die Google Cloud erkennen kann.
Auf dieser Seite werden die Methoden beschrieben, mit denen Sie Identitäten für Nutzer, Arbeitslasten und Agenten konfigurieren können.
Nutzer-IDs
Es gibt mehrere Möglichkeiten, Nutzeridentitäten so zu konfigurieren, dass sie von Google Cloud erkannt werden:
- Cloud Identity- oder Google Workspace-Konten erstellen: Nutzer mit Cloud Identity- oder Google Workspace-Konten können sich bei authentifizieren to Google Cloud und zur Verwendung von Google Cloud Ressourcen autorisiert sein. Cloud Identity- und Google Workspace-Konten sind Nutzerkonten, die von Ihrer Organisation verwaltet werden.
Richten Sie eine der folgenden Strategien für föderierte Identitäten ein:
- Föderation mit Cloud Identity oder Google Workspace: Synchronisieren Sie externe Identitäten mit entsprechenden Cloud Identity- oder Google Workspace-Konten, damit sich Nutzer mit ihren externen Anmeldedaten bei Google-Diensten anmelden können. Bei dieser Methode benötigen Nutzer zwei Konten: ein externes Konto und ein Cloud Identity- oder Google Workspace-Konto. Sie können diese Konten mithilfe eines Tools wie Google Cloud Directory Sync (GCDS) synchronisieren.
- Workforce Identity-Föderation: Verwenden Sie Ihren externen Identitätsanbieter (Identity Provider, IdP) um Nutzer bei anzumelden und ihnen Zugriff auf Google Cloud Ressourcen und Produkte zu gewähren. Google Cloud Bei der Workforce Identity-Föderation benötigen Nutzer nur ein Konto: ihr externes Konto. Diese Art von Nutzeridentität wird manchmal als föderierte Identität bezeichnet.
Weitere Informationen zu diesen Methoden zum Einrichten von Nutzeridentitäten finden Sie unter Übersicht über Nutzeridentitäten.
Workload Identitys
Google Cloud bietet die folgenden Arten von Identitätsdiensten für Arbeitslasten:
Mit der Workload Identity-Föderation können Ihre Arbeitslasten auf die meisten Google Cloud Dienste zugreifen, indem sie eine Identität verwenden, die von einem IdP bereitgestellt wird. Arbeitslasten, die die Workload Identity-Föderation verwenden, können in Google Cloud, Google Kubernetes Engine (GKE) oder auf anderen Plattformen wie AWS, Azure und GitHub ausgeführt werden.
Google Cloud **Dienstkonten** können als Identitäten für Arbeitslasten fungieren. Anstatt direkt auf eine Arbeitslast Zugriff zu erteilen, gewähren Sie einen Zugriff auf ein Dienstkonto und lassen die Arbeitslast dann das Dienstkonto als Identität verwenden.
Mit verwalteten Arbeitslastidentitäten können Sie stark attestierte Identitäten an Ihre Compute Engine-Arbeitslasten binden. Sie können verwaltete Arbeitslastidentitäten verwenden, um Ihre Arbeitslasten über gegenseitiges TLS (mTLS)bei anderen Arbeitslasten zu authentifizieren. Sie können jedoch nicht für die Authentifizierung bei Google Cloud APIs verwendet werden.
Welche Methoden Sie verwenden können, hängt davon ab, wo Ihre Arbeitslasten ausgeführt werden.
Wenn Sie Arbeitslasten in Google Cloudausführen, können Sie Workload Identitys mit den folgenden Methoden konfigurieren:
Workload Identity-Föderation für GKE: Gewähren Sie Zugriff auf GKE-Cluster und Kubernetes-Dienstkonten über Identity and Access Management (IAM). Dadurch können die Arbeitslasten der Cluster direkt auf die meisten Google Cloud Dienste zugreifen, ohne die Identitätsübernahme des IAM-Dienstkontos zu verwenden.
Angehängte Dienstkonten: Hängen Sie ein Dienstkonto an eine Ressource an, damit das Dienstkonto als Standardidentität der Ressource fungiert. Alle auf der Ressource ausgeführten Arbeitslasten verwenden beim Zugriff auf Dienste die Identität des Dienstkontos.Google Cloud
Kurzlebige Anmeldedaten für Dienstkonten: Generieren und verwenden Sie kurzlebige Anmeldedaten für Dienstkonten, wenn Ihre Ressourcen auf Google Cloud Dienste zugreifen müssen. Die gängigsten Arten von Anmeldedaten sind OAuth 2.0-Zugriffstokens und OIDC-ID-Tokens (OpenID Connect).
Wenn Sie Arbeitslasten außerhalb von Google Cloudausführen, können Sie Workload Identitys mit den folgenden Methoden konfigurieren:
- Workload Identity-Föderation: Verwenden Sie Anmeldedaten von externen Identitäts anbietern, um kurzlebige Anmeldedaten zu generieren, mit denen Arbeitslasten vorübergehend die Identität von Dienstkonten übernehmen können. Arbeitslasten können dann über das Dienstkonto als Identität auf Google Cloud Ressourcen zugreifen.
Dienstkontoschlüssel: Verwenden Sie den privaten Teil des öffentlichen/privaten RSA-Schlüsselpaars eines Dienstkontos, um sich als Dienstkonto zu authentifizieren.
Weitere Informationen zu diesen Methoden zum Einrichten von Workload Identitys finden Sie unter Workload Identity-Übersicht.
Agentenidentitäten
Google Cloud bietet Agentenidentitäten für generative KI-Agenten. Eine Agentenidentität ist eine SPIFFE-basierte Identität, die an den Lebenszyklus eines Agenten gebunden und direkt dem Ressourcen-URI zugeordnet ist, auf dem der Agent gehostet wird. Der Agent verwendet diese Identität, um sich bei Google Cloud Diensten zu authentifizieren oder externe Anmeldedaten vom Auth-Manager für Agentenidentitäten abzurufen.
Weitere Informationen zum Einrichten von Agentenidentitäten finden Sie unter Übersicht über Agentenidentitäten.