OAuth-Anwendungsintegration – Übersicht

Auf dieser Seite erhalten Sie einen Überblick über die OAuth-Anwendungsintegration in Google Cloud.

Mit der OAuth-Anwendungsintegration können Sie Ihre OAuth-basierten Anwendungen in Google Cloudeinbinden. Föderierte Nutzer können sich mit ihrem Identitätsanbieter (Identity Provider, IdP) in den Anwendungen anmelden und auf ihre Google Cloud-Produkte und -Daten zugreifen. Die OAuth-Anwendungsintegration ist eine Funktion der Mitarbeiteridentitätsföderation.

Wenn Sie die OAuth-Anwendungsintegration verwenden möchten, müssen Sie zuerst einen Mitarbeiteridentitätspool und Anbieter erstellen. Anschließend können Sie die OAuth-basierte Anwendung mit OAuth 2.0 registrieren. Anwendungen müssen in der Organisation registriert sein, in der Ihr Mitarbeiteridentitätspool und Anbieter konfiguriert sind.

OAuth-Anwendungregistrierung

Wenn Sie eine Anwendung für den Zugriff auf Google Cloudkonfigurieren möchten, registrieren Sie sie bei Google Cloud , indem Sie OAuth-Clientanmeldedaten erstellen. Die Anmeldedaten enthalten einen Clientschlüssel. Die Anwendung verwendet das Zugriffstoken, um auf die Google Cloud -Produkte und -Daten zuzugreifen.

Sicherheitsrisiken und Gegenmaßnahmen für OAuth-Clients und ‑Anmeldedaten

Sie müssen den Zugriff auf die IAM-APIs sowie die Client-ID und das Secret schützen. Wenn die Client-ID und der Clientschlüssel offengelegt werden, kann dies zu Sicherheitsproblemen führen. Dazu gehören:

  • Identitätsdiebstahl: Ein böswilliger Nutzer mit Ihrer Client-ID und Ihrem Secret kann eine Anwendung erstellen, die sich als Ihre legitime Anwendung ausgibt. Anschließend können sie Folgendes tun:

    • Unbefugter Zugriff auf die Nutzerdaten und Berechtigungen, auf die Ihre Anwendung Anspruch hat.
    • Aktionen im Namen des Nutzers ausführen, z. B. Inhalte posten, API-Aufrufe tätigen oder Nutzereinstellungen ändern.
    • Phishing-Angriffe durchführen, bei denen der böswillige Nutzer eine gefälschte Anmeldeseite erstellt, die dem OAuth-Anbieter ähnelt. Auf der Seite werden Nutzer dann dazu verleitet, ihre Anmeldedaten einzugeben. Diese werden an den böswilligen Nutzer weitergegeben, der dann auf ihre Konten zugreifen kann.
  • Schädigung des Rufs: Eine Sicherheitslücke kann den Ruf Ihrer Anwendung und Organisation schädigen und dazu führen, dass Nutzer das Vertrauen verlieren.

Um diese und andere Risiken im Falle eines Verstoßes zu minimieren, sollten Sie die Art des Verstoßes bewerten und Folgendes tun:

Nächste Schritte