Identitas workload terkelola memungkinkan Anda mengikat identitas yang sangat terbukti ke workload Google Kubernetes Engine (GKE) dan Compute Engine. Hal ini juga mencakup identitas agen, yang dirancang untuk workload agen.
Google Cloud menyediakan kredensial X.509 dan trust anchor yang dikeluarkan dari Certificate Authority Service. Kredensial dan trust anchor dapat digunakan untuk mengautentikasi workload Anda dengan workload lain secara andal melalui autentikasi TLS (mTLS) timbal balik.
Fitur berikut tersedia:
- Identitas workload terkelola untuk GKE (Pratinjau)
- Identitas workload terkelola untuk Compute Engine
- Meminta akses ke identitas workload terkelola untuk Compute Engine (Pratinjau)
- Identitas agen
Interoperabilitas SPIFFE
Untuk mengaktifkan interoperabilitas di seluruh lingkungan yang dinamis dan heterogen, identitas workload terkelola didasarkan pada Secure Production Identity Framework For Everyone (SPIFFE). SPIFFE menentukan framework dan serangkaian standar untuk mengidentifikasi, mengautentikasi, dan mengamankan komunikasi antar-workload. Workload SPIFFE diidentifikasi oleh SPIFFE ID unik. Di Google Cloud, SPIFFE ID memiliki format berikut:
Workload Compute Engine:
spiffe://POOL_ID.global.PROJECT_NUMBER.workload.id.goog/ns/NAMESPACE_ID/sa/MANAGED_IDENTITY_IDWorkload GKE:
spiffe://PROJECT_ID.svc.id.goog/ns/KUBERNETES_NAMESPACE/sa/KUBERNETES_SERVICE_ACCOUNTWorkload identitas agen:
spiffe://agents.global.org-ORGANIZATION_ID.system.id.goog/resources/aiplatform/projects/PROJECT_NUMBER/locations/LOCATION/reasoningEngines/AGENT_NAME
Hierarki resource
Bagian ini menjelaskan resource identitas workload terkelola.
Workload Identity pools
Identitas workload terkelola ditentukan dalam workload identity pool, yang bertindak sebagai batas kepercayaan untuk semua identitas dalam pool. Workload identity pool membentuk komponen domain kepercayaan dari ID SPIFFE identitas workload terkelola. Sebaiknya buat pool baru untuk setiap lingkungan logis di organisasi Anda, seperti pengembangan, staging, atau produksi.
Namespace
Dalam workload identity pool, identitas workload terkelola diatur ke dalam batas administratif yang disebut namespace. Namespace membantu Anda mengatur dan memberikan akses ke identitas workload terkait.
Kebijakan pengesahan
Identitas workload terkelola untuk Compute Engine mengharuskan Anda mengonfigurasi kebijakan pengesahan.
Identitas workload terkelola untuk GKE mengelola kebijakan pengesahan untuk Anda.
Kebijakan pengesahan workload memungkinkan Anda menentukan workload mana yang dapat diberi kredensial untuk identitas workload terkelola berdasarkan atribut workload yang dapat diverifikasi, seperti project ID atau nama resource. Kebijakan pengesahan workload memastikan bahwa hanya workload tepercaya yang dapat menggunakan identitas terkelola.
Langkah berikutnya
Mengonfigurasi autentikasi identitas workload terkelola untuk Compute Engine.
Mengonfigurasi autentikasi identitas workload terkelola untuk GKE.
Pelajari lebih lanjut cara menggunakan identitas workload terkelola dengan workload Compute Engine.
Pelajari lebih lanjut tentang cara menggunakan identitas agen dengan Runtime Agen.
Coba sendiri
Jika Anda baru menggunakan Google Cloud, buat akun untuk mengevaluasi performa produk kami dalam skenario dunia nyata. Pelanggan baru juga akan mendapatkan kredit gratis senilai $300 di untuk menjalankan, menguji, dan men-deploy workload.
Mulai menggunakan secara gratis