Gérer les fournisseurs de pools d'identités de personnel

Ce guide explique comment effectuer des opérations courantes avec la fédération des identités des employés. Pour configurer la fédération des identités des employés, consultez les guides suivants :

Avant de commencer

  1. Vous devez avoir configuré une organisation Google Cloud .

  2. Installez la Google Cloud CLI. Une fois que la Google Cloud CLI est installée, initialisez-la en exécutant la commande suivante :

    gcloud init

    Si vous utilisez un fournisseur d'identité (IdP) externe, vous devez d'abord vous connecter à la gcloud CLI avec votre identité fédérée.

Gérer les pools

Cette section explique comment gérer les pools d'identités des employés.

Créer un pool

Pour créer un pool de personnel, exécutez la commande suivante :

gcloud

Pour créer le pool d'identités de personnel, exécutez la commande suivante :

gcloud iam workforce-pools create WORKFORCE_POOL_ID \
    --organization=ORGANIZATION_ID \
    --display-name="DISPLAY_NAME" \
    --description="DESCRIPTION" \
    --session-duration=SESSION_DURATION \
    --location=global

Remplacez les éléments suivants :

  • WORKFORCE_POOL_ID : ID que vous choisissez pour représenter votre pool de personnel Google Cloud . L'ID de pool doit être unique au niveau mondial dans tous les pools d'identités de personnel de Google Cloud. Pour plus d'informations sur la mise en forme de l'ID, consultez la section Paramètres de requête dans la documentation de l'API.
  • ORGANIZATION_ID : ID d'organisation numérique de votre organisation Google Cloud pour le pool d'identités de personnel. Les pools d'identités de personnel sont disponibles dans tous les projets et dossiers de l'organisation.
  • DISPLAY_NAME : facultatif. Un nom à afficher pour votre pool d'identités d'employés.
  • DESCRIPTION : facultatif. Description du pool d'identités de personnel
  • SESSION_DURATION : facultatif. Durée de la session, exprimée sous la forme d'un nombre suivi de s (par exemple, 3600s). La durée de la session détermine la durée pendant laquelle les jetons d'accès Google Cloud , les sessions de connexion à la console (fédération) et les sessions de connexion à gcloud CLI de ce pool de personnel sont valides. La durée de la session est définie par défaut sur une heure (3 600 s). La valeur de la durée de la session doit être comprise entre 15 minutes (900 s) et 12 heures (43 200 s).

Console

Pour créer le pool d'identités de personnel, procédez comme suit :

  1. Dans la console Google Cloud , accédez à la page Pools d'identités de personnel :

    Accéder aux pools d'identités de personnel

  2. Sélectionnez l'organisation pour votre pool d'identités d'employés. Les pools d'identités du personnel sont disponibles pour tous les projets et dossiers d'une organisation.

  3. Cliquez sur Créer un pool et procédez comme suit :

    1. Dans le champ Nom, saisissez le nom à afficher du pool. L'ID du pool est automatiquement dérivé du nom au fur et à mesure de la saisie, et s'affiche sous le champ Nom. Vous pouvez modifier l'ID du pool en cliquant sur Modifier à côté de l'ID du pool.

    2. Facultatif : Dans le champ Description, saisissez une description du pool.

    3. Pour créer le pool d'identités de personnel, cliquez sur Suivant.

La durée de la session du pool d'identités de personnel est définie par défaut sur une heure (3 600 s). La durée de la session détermine la durée pendant laquelle les jetons d'accès Google Cloud , la console (fédération) et les sessions de connexion à gcloud CLI de ce pool de personnel sont valides. Une fois le pool créé, vous pouvez le mettre à jour pour définir une durée de session personnalisée. La durée de la session doit être comprise entre 15 minutes (900 s) et 12 heures (43 200 s).

Décrire un pool

gcloud

Pour décrire un pool de personnel spécifique en utilisant gcloud CLI, exécutez la commande suivante:

gcloud iam workforce-pools describe WORKFORCE_POOL_ID \
    --location=global

Remplacez WORKFORCE_POOL_ID par l'ID de pool de personnel que vous avez choisi lors de la création du pool.

Console

Pour décrire un pool de personnel spécifique à l'aide de la console Google Cloud , procédez comme suit :

  1. Accédez à la page Pools d'identités de personnel:

    Accéder aux pools d'identités de personnel

  2. Dans Pools de personnel, sélectionnez le pool

Répertorier les pools

gcloud

Pour répertorier les pools de personnel de l'organisation, exécutez la commande suivante :

gcloud iam workforce-pools list \
    --organization=ORGANIZATION_ID \
    --location=global

Remplacez ORGANIZATION_ID par votre ID d'organisation.

Console

Pour répertorier les pools de personnel à l'aide de la console Google Cloud , procédez comme suit :

  1. Accédez à la page Pools d'identités de personnel:

    Accéder aux pools d'identités de personnel

  2. Dans le tableau, affichez la liste des pools.

Mettre à jour un pool

gcloud

Pour mettre à jour un pool de personnel spécifique, exécutez la commande suivante :

gcloud iam workforce-pools update WORKFORCE_POOL_ID \
    --description=DESCRIPTION \
    --location=global

Remplacez les éléments suivants :

  • WORKFORCE_POOL_ID : ID du pool de personnel
  • DESCRIPTION : description du pool

Console

Pour mettre à jour un pool de personnel spécifique à l'aide de la console Google Cloud , procédez comme suit :

  1. Accédez à la page Pools d'identités de personnel:

    Accéder aux pools d'identités de personnel

  2. Dans le tableau, sélectionnez le pool.

  3. Mettez à jour les paramètres du pool.

  4. Cliquez sur Enregistrer le pool.

Supprimer un pool

gcloud

Pour supprimer un pool d'identités de personnel, exécutez la commande suivante :

gcloud iam workforce-pools delete WORKFORCE_POOL_ID \
    --location=global

Remplacez WORKFORCE_POOL_ID par l'ID du pool de personnel.

Console

Pour supprimer un pool de personnel spécifique à l'aide de la console Google Cloud , procédez comme suit :

  1. Accédez à la page Pools d'identités de personnel:

    Accéder aux pools d'identités de personnel

  2. DansPools de personnel, cliquez sur Supprimer sur le pool que vous souhaitez supprimer.

  3. Suivez les instructions supplémentaires.

Annuler la suppression d'un pool

Vous pouvez annuler la suppression d'un pool d'identités de personnel supprimé au cours des 30 derniers jours.

Pour annuler la suppression d'un pool, exécutez la commande suivante :

gcloud iam workforce-pools undelete WORKFORCE_POOL_ID \
    --location=global

Remplacez WORKFORCE_POOL_ID par l'ID du pool de personnel.

Configurer un fournisseur dans le pool de personnel

Cette section explique comment utiliser les commandes gcloud pour configurer des fournisseurs de pools d'identités des employés :

Créer un fournisseur OIDC

Cette section explique comment créer un fournisseur de pools d'identités des employés pour un fournisseur d'identité OIDC.

gcloud

Flux de code

Pour créer un fournisseur OIDC qui utilise un flux avec code d'autorisation pour la connexion Web, exécutez la commande suivante :

gcloud iam workforce-pools providers create-oidc WORKFORCE_PROVIDER_ID \
    --workforce-pool=WORKFORCE_POOL_ID \
    --display-name="DISPLAY_NAME" \
    --description="DESCRIPTION" \
    --issuer-uri="ISSUER_URI" \
    --client-id="OIDC_CLIENT_ID" \
--client-secret-value="OIDC_CLIENT_SECRET" \ --web-sso-response-type="code" \ --web-sso-assertion-claims-behavior="merge-user-info-over-id-token-claims" \ --web-sso-additional-scopes="WEB_SSO_ADDITIONAL_SCOPES" \ --attribute-mapping="ATTRIBUTE_MAPPING" \ --attribute-condition="ATTRIBUTE_CONDITION" \ --jwk-json-path="JWK_JSON_PATH" \ --detailed-audit-logging \ --location=global

Remplacez les éléments suivants :

  • WORKFORCE_PROVIDER_ID : ID unique de fournisseur de pools d'identités des employés. Le préfixe gcp- est réservé et ne peut pas être utilisé dans un ID de pool d'identités de personnel ni dans un ID de fournisseur de pool d'identités de personnel.
  • WORKFORCE_POOL_ID : ID du pool d'identités des employés auquel connecter votre fournisseur d'identité.
  • DISPLAY_NAME : nom à afficher convivial et facultatif pour le fournisseur. Par exemple : idp-eu-employees.
  • DESCRIPTION : description facultative du fournisseur de personnel. Par exemple : IdP for Partner Example Organization employees.
  • ISSUER_URI : URI de l'émetteur OIDC, dans un format d'URI valide, commençant par https. Exemple : https://example.com/oidc. Remarque : Pour des raisons de sécurité, ISSUER_URI doit utiliser le schéma HTTPS.
  • OIDC_CLIENT_ID : ID client OIDC enregistré auprès de votre fournisseur d'identité OIDC. L'ID doit correspondre à la revendication aud du JWT émis par votre fournisseur d'identité.
  • OIDC_CLIENT_SECRET : code secret du client OIDC.
  • WEB_SSO_ADDITIONAL_SCOPES : champs d'application supplémentaires facultatifs à envoyer au fournisseur d'identité OIDC pour la connexion basée sur le navigateur, via la console (fédération) ou via gcloud CLI.
  • ATTRIBUTE_MAPPING : mappage d'attributs. Voici un exemple de mappage d'attributs :
    google.subject=assertion.oid
    google.groups=assertion.groups,
    attribute.costcenter=assertion.costcenter
    Cet exemple mappe les attributs IdP assertion.oid, assertion.groups et assertion.costcenter dans l'assertion OIDC aux attributs Google Cloud google.subject, google.groups et attribute.costcenter, respectivement.
  • ATTRIBUTE_CONDITION : une condition d'attribut. Par exemple  assertion.role == 'gcp-users'. Cet exemple de condition garantit que seuls les utilisateurs disposant du rôle gcp-users peuvent se connecter via ce fournisseur.
  • JWK_JSON_PATH : chemin d'accès facultatif aux JWK OIDC importées localement. Si ce paramètre n'est pas spécifié, Google Cloud utilise à la place le chemin /.well-known/openid-configuration de votre IdP pour obtenir les JWK contenant les clés publiques. Pour en savoir plus sur les JWK OIDC importées localement, consultez Gérer les JWK OIDC.
  • La journalisation d'audit détaillée de la fédération des identités des employés enregistre les informations reçues de votre fournisseur d'identité dans Logging. La journalisation d'audit détaillée peut vous aider à résoudre les problèmes liés à la configuration de votre fournisseur de pools d'identités des employés. Pour savoir comment résoudre les erreurs de mappage d'attributs à l'aide de journaux d'audit détaillés, consultez Erreurs générales de mappage d'attributs. Pour en savoir plus sur les tarifs de Logging, consultez la page Tarifs de Google Cloud Observability.

    Pour désactiver la journalisation d'audit détaillée pour un fournisseur de pool d'identités de personnel, omettez l'indicateur --detailed-audit-logging lorsque vous exécutez gcloud iam workforce-pools providers create. Pour désactiver la journalisation d'audit détaillée, vous pouvez également mettre à jour le fournisseur.

Dans la réponse de la commande, POOL_RESOURCE_NAME correspond au nom du pool, par exemple locations/global/workforcePools/enterprise-example-organization-employees.

Flux implicite

Pour créer un fournisseur de pools d'identités de personnel OIDC qui utilise le flux implicite pour la connexion Web, exécutez la commande suivante :

gcloud iam workforce-pools providers create-oidc WORKFORCE_PROVIDER_ID \
    --workforce-pool=WORKFORCE_POOL_ID \
    --display-name="DISPLAY_NAME" \
    --description="DESCRIPTION" \
    --issuer-uri="ISSUER_URI" \
    --client-id="OIDC_CLIENT_ID" \
    --web-sso-response-type="id-token" \
    --web-sso-assertion-claims-behavior="only-id-token-claims" \
    --web-sso-additional-scopes="WEB_SSO_ADDITIONAL_SCOPES" \
    --attribute-mapping="ATTRIBUTE_MAPPING" \
    --attribute-condition="ATTRIBUTE_CONDITION" \
    --jwk-json-path="JWK_JSON_PATH" \
    --detailed-audit-logging \
    --location=global

Remplacez les éléments suivants :

  • WORKFORCE_PROVIDER_ID : ID unique de fournisseur de pools d'identités des employés. Le préfixe gcp- est réservé et ne peut pas être utilisé dans un ID de pool d'identités de personnel ni dans un ID de fournisseur de pool d'identités de personnel.
  • WORKFORCE_POOL_ID : ID du pool d'identités des employés auquel connecter votre fournisseur d'identité.
  • DISPLAY_NAME : nom à afficher convivial et facultatif pour le fournisseur. Par exemple : idp-eu-employees.
  • DESCRIPTION : description facultative du fournisseur de personnel. Par exemple : IdP for Partner Example Organization employees.
  • ISSUER_URI : URI de l'émetteur OIDC, dans un format d'URI valide, commençant par https. Exemple : https://example.com/oidc. Remarque : Pour des raisons de sécurité, ISSUER_URI doit utiliser le schéma HTTPS.
  • OIDC_CLIENT_ID : ID client OIDC enregistré auprès de votre fournisseur d'identité OIDC. L'ID doit correspondre à la revendication aud du JWT émis par votre fournisseur d'identité.
  • WEB_SSO_ADDITIONAL_SCOPES : champs d'application supplémentaires facultatifs à envoyer au fournisseur d'identité OIDC pour la connexion basée sur le navigateur, via la console (fédération) ou via gcloud CLI.
  • ATTRIBUTE_MAPPING : mappage d'attributs. Voici un exemple de mappage d'attributs :
    google.subject=assertion.oid
    google.groups=assertion.groups,
    attribute.costcenter=assertion.costcenter
    Cet exemple mappe les attributs IdP assertion.oid, assertion.groups et assertion.costcenter dans l'assertion OIDC aux attributs Google Cloud google.subject, google.groups et attribute.costcenter, respectivement.
  • ATTRIBUTE_CONDITION : une condition d'attribut. Par exemple  assertion.role == 'gcp-users'. Cet exemple de condition garantit que seuls les utilisateurs disposant du rôle gcp-users peuvent se connecter via ce fournisseur.
  • JWK_JSON_PATH : chemin d'accès facultatif aux JWK OIDC importées localement. Si ce paramètre n'est pas spécifié, Google Cloud utilise à la place le chemin /.well-known/openid-configuration de votre IdP pour obtenir les JWK contenant les clés publiques. Pour en savoir plus sur les JWK OIDC importées localement, consultez Gérer les JWK OIDC.
  • La journalisation d'audit détaillée de la fédération des identités des employés enregistre les informations reçues de votre fournisseur d'identité dans Logging. La journalisation d'audit détaillée peut vous aider à résoudre les problèmes liés à la configuration de votre fournisseur de pools d'identités des employés. Pour savoir comment résoudre les erreurs de mappage d'attributs à l'aide de journaux d'audit détaillés, consultez Erreurs générales de mappage d'attributs. Pour en savoir plus sur les tarifs de Logging, consultez la page Tarifs de Google Cloud Observability.

    Pour désactiver la journalisation d'audit détaillée pour un fournisseur de pool d'identités de personnel, omettez l'indicateur --detailed-audit-logging lorsque vous exécutez gcloud iam workforce-pools providers create. Pour désactiver la journalisation d'audit détaillée, vous pouvez également mettre à jour le fournisseur.

Dans la réponse de la commande, POOL_RESOURCE_NAME correspond au nom du pool, par exemple locations/global/workforcePools/enterprise-example-organization-employees.

Console

Flux de code

  1. Dans la console Google Cloud , accédez à la page Pools d'identités de personnel :

    Accéder aux pools d'identités de personnel

  2. Dans le tableau Pools d'identités de personnel, sélectionnez le pool pour lequel vous souhaitez créer le fournisseur.
  3. Dans la section Fournisseurs, cliquez sur  Ajouter un fournisseur.
  4. Dans la liste Sélectionner un fournisseur, sélectionnez votre fournisseur d'identité.

    Si votre fournisseur d'identité n'est pas listé, sélectionnez Fournisseur d'identité générique.

  5. Dans Sélectionner un protocole d'authentification, sélectionnez OpenID Connect (OIDC).
  6. Dans la section Créer un fournisseur, procédez comme suit :
    1. Dans Nom, saisissez le nom du fournisseur.
    2. Dans Description, saisissez la description du fournisseur.
    3. Dans le champ Issuer (URL) (Émetteur (URL)), saisissez l'URI de l'émetteur. L'URI d'émetteur OIDC doit être dans un format d'URI valide et commencer par https. Exemple : https://example.com/oidc.
    4. Dans ID client, saisissez l'ID client OIDC enregistré auprès de votre fournisseur d'identité OIDC. L'ID doit correspondre à la revendication aud du jeton JWT émis par votre fournisseur d'identité.
    5. Pour créer un fournisseur activé, assurez-vous que l'option Activer le fournisseur est activée.
    6. Cliquez sur Continuer.
  7. Dans la section Partager les informations de votre fournisseur avec le fournisseur d'identité, copiez l'URL. Dans votre IdP, configurez cette URL comme URI de redirection. Elle indique à votre IdP où envoyer le jeton d'assertion après la connexion.
  8. Cliquez sur Continuer.
  9. Dans la section Configurer la connexion Web OIDC, procédez comme suit :
    1. Dans la liste Type de flux, sélectionnez Code.
    2. Dans la liste Comportement des revendications d'assertion, sélectionnez l'une des options suivantes :
      • Informations sur l'utilisateur et jeton d'ID
      • Jeton d'ID uniquement
    3. Dans le champ Code secret du client, saisissez le code secret du client provenant de votre fournisseur d'identité.
    4. Facultatif : Si vous avez sélectionné Okta comme IdP, ajoutez les niveaux d'accès OIDC supplémentaires dans le champ Niveaux d'accès en plus d'OpenID, du profil et de l'adresse e-mail.
  10. Cliquez sur Continuer.
  11. Dans la section Configurer le fournisseur, pour Journalisation détaillée, cliquez sur le bouton Activer la journalisation d'audit des valeurs d'attribut.

    La journalisation d'audit détaillée de la fédération des identités des employés enregistre les informations reçues de votre fournisseur d'identité dans Logging. La journalisation d'audit détaillée peut vous aider à résoudre les problèmes liés à la configuration de votre fournisseur de pools d'identités des employés. Pour savoir comment résoudre les erreurs de mappage d'attributs à l'aide de journaux d'audit détaillés, consultez Erreurs générales de mappage d'attributs. Pour en savoir plus sur les tarifs de Logging, consultez la page Tarifs de Google Cloud Observability.

    Pour désactiver la journalisation d'audit détaillée pour un fournisseur de pools d'identités des employés, laissez le bouton à bascule Activer la journalisation d'audit des valeurs d'attribut désactivé lorsque vous créez le fournisseur. Pour désactiver la journalisation d'audit détaillée, vous pouvez également mettre à jour le fournisseur.

  12. Pour créer le fournisseur, cliquez sur Envoyer.

Une fois le fournisseur créé, vous êtes redirigé vers la page des attributs du fournisseur.

Pour configurer les mappages et les conditions d'attributs, procédez comme suit :

  1. Lorsque vous y êtes invité, connectez-vous à votre IdP externe pour valider les mappages d'attributs par défaut.
  2. Sur la page des attributs du fournisseur, affichez et modifiez les mappages et les conditions d'attributs :
    1. Pour ajouter ou modifier des mappages d'attributs, procédez comme suit :
      1. Cliquez sur Ajouter un mappage pour en ajouter un ou modifier ceux existants.
      2. Dans le champ Google n, où n est un nombre, sélectionnez une clé compatible avec Google Cloud.
      3. Dans le champ OIDC n correspondant, saisissez le nom de l'attribut du fournisseur d'identité ou une expression CEL.
    2. Pour ajouter une condition d'attribut :
      1. Cliquez sur Ajouter une condition :
      2. Dans le champ Conditions d'attribut, saisissez une condition au format CEL. Par exemple, assertion.role == 'gcp-users'. Cet exemple de condition garantit que seuls les utilisateurs disposant du rôle gcp-users peuvent se connecter via ce fournisseur.
  3. Pour valider vos mappages, cliquez sur Enregistrer et récupérer à nouveau le jeton.
  4. Pour terminer la configuration, cliquez sur Enregistrer et quitter.

Flux implicite

  1. Dans la console Google Cloud , accédez à la page Pools d'identités de personnel :

    Accéder aux pools d'identités de personnel

  2. Dans le tableau Pools d'identités de personnel, sélectionnez le pool pour lequel vous souhaitez créer le fournisseur.
  3. Dans la section Fournisseurs, cliquez sur  Ajouter un fournisseur.
  4. Dans la liste Sélectionner un fournisseur, sélectionnez votre fournisseur d'identité.

    Si votre fournisseur d'identité n'est pas listé, sélectionnez Fournisseur d'identité générique.

  5. Dans Sélectionner un protocole d'authentification, sélectionnez OpenID Connect (OIDC).
  6. Dans la section Créer un fournisseur, procédez comme suit :
    1. Dans Nom, saisissez le nom du fournisseur.
    2. Dans Description, saisissez la description du fournisseur.
    3. Dans le champ Issuer (URL) (Émetteur (URL)), saisissez l'URI de l'émetteur. L'URI d'émetteur OIDC doit être dans un format d'URI valide et commencer par https. Exemple : https://example.com/oidc.
    4. Dans ID client, saisissez l'ID client OIDC enregistré auprès de votre fournisseur d'identité OIDC. L'ID doit correspondre à la revendication aud du jeton JWT émis par votre fournisseur d'identité.
    5. Pour créer un fournisseur activé, assurez-vous que l'option Activer le fournisseur est activée.
    6. Cliquez sur Continuer.
  7. Dans la section Partager les informations de votre fournisseur avec le fournisseur d'identité, copiez l'URL. Dans votre IdP, configurez cette URL comme URI de redirection. Elle indique à votre IdP où envoyer le jeton d'assertion après la connexion.
  8. Cliquez sur Continuer.
  9. Dans la section Configurer la connexion Web OIDC, procédez comme suit :
    1. Dans la liste Type de flux, sélectionnez Jeton d'ID.
    2. Dans la liste Comportement des revendications d'assertion, Jeton d'ID est sélectionné.
    3. Facultatif : Si vous avez sélectionné Okta comme IdP, ajoutez les niveaux d'accès OIDC supplémentaires dans le champ Niveaux d'accès en plus d'OpenID, du profil et de l'adresse e-mail.
  10. Cliquez sur Continuer.
  11. Dans la section Configurer le fournisseur, dans Journalisation détaillée, cliquez sur le bouton Activer la journalisation d'audit des valeurs d'attributs.

    La journalisation d'audit détaillée de la fédération des identités des employés enregistre les informations reçues de votre fournisseur d'identité dans Logging. La journalisation d'audit détaillée peut vous aider à résoudre les problèmes liés à la configuration de votre fournisseur de pools d'identités des employés. Pour savoir comment résoudre les erreurs de mappage d'attributs à l'aide de journaux d'audit détaillés, consultez Erreurs générales de mappage d'attributs. Pour en savoir plus sur les tarifs de Logging, consultez la page Tarifs de Google Cloud Observability.

    Pour désactiver la journalisation d'audit détaillée pour un fournisseur de pools d'identités des employés, laissez le bouton à bascule Activer la journalisation d'audit des valeurs d'attribut désactivé lorsque vous créez le fournisseur. Pour désactiver la journalisation d'audit détaillée, vous pouvez également mettre à jour le fournisseur.

  12. Pour créer le fournisseur, cliquez sur Envoyer.

Une fois le fournisseur créé, vous êtes redirigé vers la page des attributs du fournisseur.

Pour configurer les mappages et les conditions d'attributs, procédez comme suit :

  1. Lorsque vous y êtes invité, connectez-vous à votre IdP externe pour valider les mappages d'attributs par défaut.
  2. Sur la page des attributs du fournisseur, affichez et modifiez les mappages et les conditions d'attributs :
    1. Pour ajouter ou modifier des mappages d'attributs, procédez comme suit :
      1. Cliquez sur Ajouter un mappage pour en ajouter un ou modifier ceux existants.
      2. Dans le champ Google n, où n est un nombre, sélectionnez une clé compatible avec Google Cloud.
      3. Dans le champ OIDC n correspondant, saisissez le nom de l'attribut du fournisseur d'identité ou une expression CEL.
    2. Pour ajouter une condition d'attribut :
      1. Cliquez sur Ajouter une condition :
      2. Dans le champ Conditions d'attribut, saisissez une condition au format CEL. Par exemple, assertion.role == 'gcp-users'. Cet exemple de condition garantit que seuls les utilisateurs disposant du rôle gcp-users peuvent se connecter via ce fournisseur.
  3. Pour valider vos mappages, cliquez sur Enregistrer et récupérer à nouveau le jeton.
  4. Pour terminer la configuration, cliquez sur Enregistrer et quitter.

Créer un fournisseur SAML

Cette section explique comment créer un fournisseur de pools d'identités des employés pour un fournisseur d'identité SAML.

gcloud

Pour créer le fournisseur, exécutez la commande suivante :

gcloud iam workforce-pools providers create-saml WORKFORCE_PROVIDER_ID \
    --workforce-pool="WORKFORCE_POOL_ID" \
    --attribute-mapping="ATTRIBUTE_MAPPING" \
    --attribute-condition="ATTRIBUTE_CONDITION" \
    --idp-metadata-path="XML_METADATA_PATH" \
    --detailed-audit-logging \
    --location="global"

Remplacez les éléments suivants :

  • WORKFORCE_PROVIDER_ID : ID du fournisseur de personnel
  • WORKFORCE_POOL_ID : ID du pool de personnel
  • ATTRIBUTE_MAPPING : mappage d'attributs. Par exemple, pour mapper un sujet, le mappage est le suivant :

    
    google.subject=assertion.subject,
    google.groups=assertion.attributes['https://example.com/aliases'],
    attribute.department=assertion.attributes.department[0]
    
  • ATTRIBUTE_CONDITION : condition d'attribut facultative. Par exemple : assertion.subject.endsWith("@example.com").

  • XML_METADATA_PATH : chemin d'accès au fichier de métadonnées au format XML de votre fournisseur d'identité.

Le préfixe gcp- est réservé et ne peut pas être utilisé dans un ID de pool d'identités de personnel ni dans un ID de fournisseur de pool d'identités de personnel.

Cette commande attribue l'objet et le service dans l'assertion SAML aux attributs google.subject et attribute.department, respectivement. En outre, la condition d'attribut garantit que seuls les utilisateurs dont l'objet se termine par @example.com peuvent se connecter en utilisant ce fournisseur de personnel.

La journalisation d'audit détaillée de la fédération des identités des employés enregistre les informations reçues de votre fournisseur d'identité dans Logging. La journalisation d'audit détaillée peut vous aider à résoudre les problèmes liés à la configuration de votre fournisseur de pools d'identités des employés. Pour savoir comment résoudre les erreurs de mappage d'attributs à l'aide de journaux d'audit détaillés, consultez Erreurs générales de mappage d'attributs. Pour en savoir plus sur les tarifs de Logging, consultez la page Tarifs de Google Cloud Observability.

Pour désactiver la journalisation d'audit détaillée pour un fournisseur de pool d'identités de personnel, omettez l'indicateur --detailed-audit-logging lorsque vous exécutez gcloud iam workforce-pools providers create. Pour désactiver la journalisation d'audit détaillée, vous pouvez également mettre à jour le fournisseur.

Console

Pour configurer le fournisseur SAML à l'aide de la console Google Cloud , procédez comme suit :

  1. Dans la console Google Cloud , accédez à la page Pools d'identités de personnel :

    Accéder aux pools d'identités de personnel

  2. Dans le tableau Pools d'identités de personnel, sélectionnez le pool pour lequel vous souhaitez créer le fournisseur.
  3. Dans la section Fournisseurs, cliquez sur  Ajouter un fournisseur.
  4. Dans la liste Sélectionner un fournisseur, sélectionnez votre fournisseur d'identité.

    Si votre fournisseur d'identité n'est pas listé, sélectionnez Fournisseur d'identité générique.

  5. Dans Sélectionner un protocole d'authentification, sélectionnez SAML.
  6. Dans la section Créer un fournisseur, procédez comme suit :
    1. Dans Nom, saisissez un nom pour le fournisseur.
    2. Facultatif : Dans le champ Description, saisissez une description du fournisseur.
    3. Dans Fichier de métadonnées IdP (XML), sélectionnez le fichier XML de métadonnées que vous avez généré précédemment dans ce guide.
    4. Pour créer un fournisseur activé, assurez-vous que l'option Activer le fournisseur est activée.
    5. Cliquez sur Continuer.
  7. Dans la section Partager les informations de votre fournisseur, copiez les URL. Dans votre IdP, configurez la première URL comme ID d'entité, qui identifie votre application auprès de l'IdP. Configurez l'autre URL comme URI de redirection, qui indique à votre IdP où envoyer le jeton d'assertion après la connexion.
  8. Cliquez sur Continuer.
  9. Dans la section Configurer le fournisseur, dans Journalisation détaillée, cliquez sur le bouton Activer la journalisation d'audit des valeurs d'attributs.

    La journalisation d'audit détaillée de la fédération des identités des employés enregistre les informations reçues de votre fournisseur d'identité dans Logging. La journalisation d'audit détaillée peut vous aider à résoudre les problèmes liés à la configuration de votre fournisseur de pools d'identités des employés. Pour savoir comment résoudre les erreurs de mappage d'attributs à l'aide de journaux d'audit détaillés, consultez Erreurs générales de mappage d'attributs. Pour en savoir plus sur les tarifs de Logging, consultez la page Tarifs de Google Cloud Observability.

    Pour désactiver la journalisation d'audit détaillée pour un fournisseur de pools d'identités des employés, laissez le bouton à bascule Activer la journalisation d'audit des valeurs d'attribut désactivé lorsque vous créez le fournisseur. Pour désactiver la journalisation d'audit détaillée, vous pouvez également mettre à jour le fournisseur.

  10. Pour créer le fournisseur, cliquez sur Envoyer.

Une fois le fournisseur créé, vous êtes redirigé vers la page des attributs du fournisseur.

Pour configurer les mappages et les conditions d'attributs, procédez comme suit :

  1. Lorsque vous y êtes invité, connectez-vous à votre IdP externe pour valider les mappages d'attributs par défaut.
  2. Sur la page des attributs du fournisseur, affichez et modifiez les mappages et les conditions d'attributs :
    1. Pour ajouter ou modifier des mappages d'attributs, procédez comme suit :
      1. Cliquez sur Ajouter un mappage pour en ajouter un ou modifier ceux existants.
      2. Dans le champ Google n, où n est un nombre, sélectionnez une clé compatible Google Cloud .
      3. Dans le champ SAML n correspondant, saisissez le nom de l'attribut du fournisseur d'identité ou une expression CEL, par exemple :
        google.subject=assertion.subject
        attribute.costcenter=assertion.attributes.costcenter[0]
        Cet exemple mappe l'attribut IdP assertion.subject sur google.subject et l'attribut IdP assertion.attributes.costcenter[0] sur attribute.costcenter.
    2. Pour ajouter une condition d'attribut :
      1. Cliquez sur Ajouter une condition :
      2. Dans le champ Conditions d'attribut, saisissez une condition au format CEL. Par exemple, pour limiter l'attribut ipaddr à une certaine plage d'adresses IP, vous pouvez définir la condition assertion.attributes.ipaddr.startsWith('98.11.12.'). Cet exemple de condition garantit que seuls les utilisateurs dont l'adresse IP commence par 98.11.12. peuvent se connecter en utilisant ce fournisseur de personnel.
  3. Pour valider vos mappages, cliquez sur Enregistrer et récupérer à nouveau le jeton.
  4. Pour terminer la configuration, cliquez sur Enregistrer et quitter.

Décrire un fournisseur

gcloud

Pour décrire un fournisseur, exécutez la commande suivante:

gcloud iam workforce-pools providers describe PROVIDER_ID \
    --workforce-pool=WORKFORCE_POOL_ID \
    --location=global

Remplacez les éléments suivants :

  • PROVIDER_ID : ID du fournisseur
  • WORKFORCE_POOL_ID : ID du pool de personnel

Console

Pour afficher un fournisseur, procédez comme suit:

  1. Accédez à la page Pools d'identités de personnel:

Accéder aux pools d'identités de personnel

  1. Dans le tableau, sélectionnez le pool pour lequel vous souhaitez afficher le fournisseur.

  2. Dans le tableau Fournisseurs, sélectionnez le fournisseur.

Répertorier les fournisseurs

gcloud

Pour répertorier les fournisseurs, exécutez la commande suivante :

gcloud iam workforce-pools providers list \
    --workforce-pool=WORKFORCE_POOL_ID \
    --location=global

Remplacez WORKFORCE_POOL_ID par l'ID du pool de personnel.

Console

Pour afficher un fournisseur, procédez comme suit:

  1. Accédez à la page Pools d'identités de personnel:

Accéder aux pools d'identités de personnel

  1. Dans le tableau, sélectionnez le pool pour lequel vous souhaitez répertorier les fournisseurs.

  2. La table Fournisseurs affiche une liste de fournisseurs.

Mettre à jour un fournisseur

gcloud

Pour mettre à jour un fournisseur OIDC après sa création, exécutez la commande suivante :

gcloud iam workforce-pools providers update-oidc PROVIDER_ID \
    --workforce-pool=WORKFORCE_POOL_ID \
    --description="DESCRIPTION" \
    --detailed-audit-logging \
    --location=global

Remplacez les éléments suivants :

  • PROVIDER_ID : ID du fournisseur
  • WORKFORCE_POOL_ID : ID du pool de personnel
  • DESCRIPTION : description
  • Pour activer la journalisation d'audit détaillée, ajoutez l'option --detailed-audit-logging à gcloud iam workforce-pools providers update. Pour désactiver la journalisation d'audit détaillée, ajoutez l'indicateur --no-detailed-audit-logging à la commande de mise à jour.

Console

Pour mettre à jour un fournisseur, procédez comme suit :

  1. Accédez à la page Pools d'identités de personnel:

Accéder aux pools d'identités de personnel

  1. Dans le tableau, sélectionnez le pool pour lequel vous souhaitez mettre à jour le fournisseur.

  2. Dans le tableau Fournisseurs, cliquez sur Modifier à côté du fournisseur que vous souhaitez modifier.

  3. Modifiez le nom à afficher, la description, l'état ou les URI de redirection du fournisseur, puis cliquez sur Enregistrer.

  4. Facultatif : Pour afficher ou modifier les mappages et les conditions d'attributs :

    1. Dans la section Attributs du fournisseur, cliquez sur Configurer les attributs.
    2. Lorsque vous y êtes invité, connectez-vous à votre fournisseur d'identité externe.
    3. Sur la page des attributs du fournisseur, affichez et modifiez les mappages, les attributs supplémentaires ou les conditions :
    4. Pour valider les mappages, cliquez sur Enregistrer et récupérer à nouveau le jeton.
    5. Pour terminer la mise à jour, cliquez sur Enregistrer et quitter.

Supprimer un fournisseur

Pour supprimer un fournisseur, exécutez la commande suivante :

gcloud iam workforce-pools providers delete PROVIDER_ID \
    --workforce-pool=WORKFORCE_POOL_ID \
    --location=global

Remplacez les éléments suivants :

  • PROVIDER_ID : ID du fournisseur
  • WORKFORCE_POOL_ID : ID du pool de personnel

Annuler la suppression d'un fournisseur

Pour annuler la suppression d'un fournisseur au cours des 30 derniers jours, exécutez la commande suivante :

gcloud iam workforce-pools providers undelete PROVIDER_ID \
    --workforce-pool=WORKFORCE_POOL_ID \
    --location=global

Remplacez les éléments suivants :

  • PROVIDER_ID : ID du fournisseur
  • WORKFORCE_POOL_ID : ID du pool de personnel

Gérer les JWK OIDC

Cette section explique comment gérer les JWK OIDC dans les fournisseurs de pools d'employés.

Créer un fournisseur et importer des JWK OIDC

Pour créer des JWK OIDC, consultez la page Implémentations JWT, JWS, JWE, JWK et JWA.

Pour importer un fichier JWK OIDC lorsque vous créez un fournisseur de pools d'employés, exécutez la commande gcloud iam workforce-pools providers create-oidc avec l'option --jwk-json-path="JWK_JSON_PATH". Remplacez JWK_JSON_PATH par le chemin d'accès au fichier JSON des JWK.

Cette opération importe les clés à partir du fichier.

Mettre à jour les JWK OIDC

Pour mettre à jour les JWK OIDC, exécutez la commande gcloud iam workforce-pools providers update-oidc avec l'option --jwk-json-path="JWK_JSON_PATH". Remplacez JWK_JSON_PATH par le chemin d'accès au fichier JSON des JWK.

Cette opération remplace les clés importées existantes par celles du fichier.

Supprimer toutes les JWK OIDC importées

Pour supprimer toutes les JWK OIDC importées et utiliser à la place l'URI de l'émetteur pour extraire les clés, exécutez la commande gcloud iam worker-pools providers update-oidc avec l'option --jwk-json-path="JWK_JSON_PATH". Remplacez JWK_JSON_PATH par le chemin d'accès à un fichier vide. Utilisez l'option --issuer-uri pour définir l'URI de l'émetteur.

Cette opération supprime toutes les clés importées existantes.

Étape suivante