Panoramica dell'integrazione delle applicazioni OAuth

Questa pagina fornisce una panoramica dell'integrazione delle applicazioni OAuth in Google Cloud.

Puoi utilizzare l'integrazione delle applicazioni OAuth per integrare le tue applicazioni basate su OAuth con Google Cloud. Gli utenti federati possono utilizzare il proprio provider di identità (IdP) per accedere alle applicazioni e ai propri prodotti e dati. Google CloudL'integrazione dell'applicazione OAuth è una funzionalità di federazione delle identità per la forza lavoro.

Per utilizzare l'integrazione dell'applicazione OAuth, devi prima creare un pool e un provider di identità della forza lavoro. Puoi quindi registrare l'applicazione basata su OAuth utilizzando OAuth 2.0. Le applicazioni devono essere registrate nell'organizzazione in cui sono configurati il fornitore e il pool di identità della forza lavoro.

Registrazione dell'applicazione OAuth

Per configurare un'applicazione per accedere a Google Cloud, devi registrare l'applicazione con Google Cloud creando credenziali client OAuth. La credenziale contiene un client secret. L'applicazione utilizza il token di accesso per accedere ai prodotti e ai dati Google Cloud .

Rischi per la sicurezza e mitigazioni di client e credenziali OAuth

Devi proteggere l'accesso alle API IAM e all'ID client e al client secret. Se l'ID client e il secret vengono divulgati, possono verificarsi problemi di sicurezza. Questi problemi includono:

  • Furto d'identità: un utente malintenzionato con il tuo ID client e il tuo client secret può creare un'applicazione che si spaccia per la tua applicazione legittima. A questo punto, possono:

    • Ottenere l'accesso non autorizzato ai dati utente e alle autorizzazioni a cui la tua applicazione ha diritto.
    • Eseguire azioni per conto dell'utente, ad esempio pubblicare contenuti, effettuare chiamate API o modificare le impostazioni utente.
    • Eseguire attacchi di phishing, in cui l'utente malintenzionato crea una pagina di accesso falsa che assomiglia al provider OAuth. La pagina può quindi indurre gli utenti a inserire le proprie credenziali, che vengono fornite all'utente malintenzionato che può quindi accedere ai loro account.
  • Danni alla reputazione: una violazione della sicurezza può danneggiare la reputazione della tua applicazione e della tua organizzazione, causando la perdita di fiducia degli utenti.

In caso di violazione, per mitigare questi e altri rischi, valuta la natura della violazione e procedi nel seguente modo:

Passaggi successivi