Configurer la fédération des identités des employés avec PingFederate

Ce document explique comment configurer la fédération d'identité de personnel avec le fournisseur d'identité (IdP) PingFederate et gérer l'accès àGoogle Cloud. Une fois que vous avez configuré le fournisseur d'identité PingFederate, les utilisateurs fédérés peuvent accéder aux services Google Cloud qui sont compatibles avec la fédération des identités des employés à l'aide du protocole SAML 2.0.

Avant de commencer

  1. Assurez-vous de configurer une organisation Google Cloud .
  2. Installez la Google Cloud CLI. Une fois que la Google Cloud CLI est installée, initialisez-la en exécutant la commande suivante :

    gcloud init

    Si vous utilisez un fournisseur d'identité (IdP) externe, vous devez d'abord vous connecter à la gcloud CLI avec votre identité fédérée.

  3. Pour la connexion, votre fournisseur d'identité doit fournir des informations d'authentification signées : les réponses de l'IdP SAML doivent être signées.
  4. Pour recevoir des informations importantes sur les modifications concernant votre organisation ou vos produitsGoogle Cloud , vous devez fournir des contacts essentiels. Pour en savoir plus, consultez la Présentation de la fédération des identités des employés.

Coûts

La fédération d'identité de personnel est disponible sans frais. Toutefois, la journalisation d'audit détaillée de la fédération d'identité du personnel utilise Cloud Logging. Pour en savoir plus sur les tarifs de Logging, consultez Tarifs de Google Cloud Observability.

Rôles requis

Pour obtenir les autorisations nécessaires pour configurer la fédération des identités des employés, demandez à votre administrateur de vous attribuer le rôle IAM Administrateur de pools d'employés (roles/iam.workforcePoolAdmin) sur l'organisation. Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis.

Si vous configurez des autorisations dans un environnement de développement ou de test, mais pas dans un environnement de production, vous pouvez attribuer le rôle de base Propriétaire IAM (roles/owner). Ce rôle inclut également les autorisations pour la fédération d'identité du personnel.

Créer un pool d'identités de personnel

gcloud

Pour créer le pool d'identités de personnel, exécutez la commande suivante :

gcloud iam workforce-pools create WORKFORCE_POOL_ID \
    --organization=ORGANIZATION_ID \
    --display-name="DISPLAY_NAME" \
    --description="DESCRIPTION" \
    --session-duration=SESSION_DURATION \
    --location=global

Remplacez les éléments suivants :

  • WORKFORCE_POOL_ID : ID que vous choisissez pour représenter votre pool de personnel Google Cloud . L'ID de pool doit être unique au niveau mondial dans tous les pools d'identités de personnel de Google Cloud. Pour plus d'informations sur la mise en forme de l'ID, consultez la section Paramètres de requête dans la documentation de l'API.
  • ORGANIZATION_ID : ID d'organisation numérique de votre organisation Google Cloud pour le pool d'identités de personnel. Les pools d'identités de personnel sont disponibles dans tous les projets et dossiers de l'organisation.
  • DISPLAY_NAME : facultatif. Un nom à afficher pour votre pool d'identités d'employés.
  • DESCRIPTION : facultatif. Description du pool d'identités de personnel
  • SESSION_DURATION : facultatif. Durée de la session, exprimée sous la forme d'un nombre suivi de s (par exemple, 3600s). La durée de la session détermine la durée pendant laquelle les jetons d'accès Google Cloud , les sessions de connexion à la console (fédération) et les sessions de connexion à gcloud CLI de ce pool de personnel sont valides. La durée de la session est définie par défaut sur une heure (3 600 s). La valeur de la durée de la session doit être comprise entre 15 minutes (900 s) et 12 heures (43 200 s).

Console

Pour créer le pool d'identités de personnel, procédez comme suit :

  1. Dans la console Google Cloud , accédez à la page Pools d'identités de personnel :

    Accéder aux pools d'identités de personnel

  2. Sélectionnez l'organisation pour votre pool d'identités d'employés. Les pools d'identités du personnel sont disponibles pour tous les projets et dossiers d'une organisation.

  3. Cliquez sur Créer un pool et procédez comme suit :

    1. Dans le champ Nom, saisissez le nom à afficher du pool. L'ID du pool est automatiquement dérivé du nom au fur et à mesure de la saisie, et s'affiche sous le champ Nom. Vous pouvez modifier l'ID du pool en cliquant sur Modifier à côté de l'ID du pool.

    2. Facultatif : Dans le champ Description, saisissez une description du pool.

    3. Pour créer le pool d'identités de personnel, cliquez sur Suivant.

La durée de la session du pool d'identités de personnel est définie par défaut sur une heure (3 600 s). La durée de la session détermine la durée pendant laquelle les jetons d'accès Google Cloud , la console (fédération) et les sessions de connexion à gcloud CLI de ce pool de personnel sont valides. Une fois le pool créé, vous pouvez le mettre à jour pour définir une durée de session personnalisée. La durée de la session doit être comprise entre 15 minutes (900 s) et 12 heures (43 200 s).

Créer une application PingFederate

Cette section vous explique comment créer une intégration d'application PingFederate.

Pour configurer une application PingFederate qui utilise le protocole SAML 2.0, procédez comme suit dans PingFederate :

  1. Définissez l'ID d'entité SAML 2.0 de votre IdP PingFederate. Pour en savoir plus, consultez Spécifier les informations de fédération.
  2. Créez une connexion SAML 2.0 SP. Pour en savoir plus, consultez Choisir un type de connexion SP, puis procédez comme suit :

    1. Dans Connection Type (Type de connexion), sélectionnez Browser SSO Profiles (Profils SSO du navigateur) et SAML 2.0 protocol (Protocole SAML 2.0).
    2. Dans Importer des métadonnées, sélectionnez Aucune.
  3. Dans Informations générales, définissez l'ID d'entité du partenaire (ID de connexion) sur la valeur suivante :

    https://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID
    
  4. Dans Profils SAML, activez l'authentification unique initiée par le fournisseur de services. Si vous prévoyez également d'utiliser l'authentification unique (SSO) initiée par le fournisseur d'identité, vous pouvez également l'activer.

  5. Dans Contrat d'attribut, définissez les attributs personnalisés (par exemple, l'adresse e-mail et les groupes) à transmettre dans l'assertion. Ces attributs peuvent être utilisés dans Google Cloud pour créer ultérieurement des règles de gestion des accès.

  6. Dans Attribute Contract Fulfillment (Exécution du contrat d'attribut), assurez-vous que SAML_SUBJECT est mappé à un champ qui possède une valeur unique pour chaque utilisateur. Par exemple, une adresse e-mail est généralement unique pour chaque utilisateur, ne change pas et est souvent utilisée pour faire référence à un utilisateur spécifique dans les règles de gestion des accès Google Cloud .

  7. Pour configurer la connexion à la console (fédérée), ajoutez l'URL du point de terminaison suivant dans URL du service ACS :

    https://auth.cloud.google/signin-callback/locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID
    

    Remplacez les éléments suivants :

    • WORKFORCE_POOL_ID : ID du pool de personnel que vous avez créé précédemment.
    • WORKFORCE_PROVIDER_ID : ID du fournisseur de personnel que vous allez créer plus loin.
  8. Définissez Binding sur POST pour ce point de terminaison.

  9. Pour activer la connexion à la console (fédérée), dans Allowable SAML Bindings (Liaisons SAML autorisées), sélectionnez Redirect (Redirection).

  10. Pour Signature Policy (Règle de signature), sélectionnez Sign Response As Required (Signer la réponse si nécessaire).

  11. Enregistrez et activez la connexion.

Utiliser des attributs

Cette section explique comment utiliser les attributs de l'assertion SAML.

Utilisez des contrats d'attributs pour spécifier les attributs personnalisés dans les assertions SAML générées. Une fois les attributs configurés, vous pouvez les utiliser dans Google Cloud pour créer des règles de gestion des accès. Pour en savoir plus sur les contrats d'attributs, consultez Contrats d'attributs dans la documentation du serveur PingFederate.

Par exemple, dans ce guide, nous utilisons PingOne comme data store pour PingFederate et nous mappons les contrats d'attributs email, firstName et groups à l'aide des attributs utilisateur du data store PingOne, comme suit :

Contrat d'attribut Valeur
email email
firstName name.given
groups memberOfGroupIDs

Créer le fournisseur de pools d'identités de personnel PingFederate

Cette section explique comment créer un fournisseur de pools d'identités de personnel pour permettre aux utilisateurs de votre fournisseur d'identité d'accéder à Google Cloud. Vous pouvez configurer le fournisseur pour qu'il utilise le protocole SAML.

Créer un fournisseur de pools d'identités de personnel SAML 2.0

  1. Pour configurer l'application SAML :

    gcloud

    Pour créer le fournisseur de pools d'identité de personnel SAML, exécutez la commande suivante :

    gcloud iam workforce-pools providers create-saml WORKFORCE_PROVIDER_ID \
        --workforce-pool="WORKFORCE_POOL_ID" \
        --display-name="DISPLAY_NAME" \
        --description="DESCRIPTION" \
        --idp-metadata-path="XML_METADATA_PATH" \
        --attribute-mapping="ATTRIBUTE_MAPPING" \
        --attribute-condition="ATTRIBUTE_CONDITION" \
        --location=global
    

    Remplacez les éléments suivants :

    • WORKFORCE_PROVIDER_ID : ID de fournisseur.
    • WORKFORCE_POOL_ID : ID du pool d'identités de personnel
    • DISPLAY_NAME : nom à afficher.
    • DESCRIPTION : une description.
    • XML_METADATA_PATH : chemin d'accès au fichier de métadonnées au format XML de PingFederate.
    • ATTRIBUTE_MAPPING : mappage d'attributs. Par exemple : google.subject=assertion.subject,google.groups=assertion.attributes.groups,attribute.department=assertion.attributes.department[0].
    • ATTRIBUTE_CONDITION : condition d'attribut facultative. Par exemple, pour limiter l'attribut ipaddr à une certaine plage d'adresses IP, définissez la condition sur assertion.ipaddr.startsWith('98.11.12.').

    Cette commande attribue les éléments subject, groups et department dans l'assertion SAML aux attributs google.subject, google.groups et attribute.department, respectivement. La condition d'attribut garantit également que seuls les utilisateurs compris dans une plage d'adresses IP donnée peuvent se connecter à l'aide de ce fournisseur de personnel.

    Console

    Pour configurer le fournisseur SAML à l'aide de la console Google Cloud , procédez comme suit :

    1. Dans la console Google Cloud , accédez à la page Pools d'identités de personnel : Accéder aux pools d'identités de personnel
    2. Dans le tableau Pools d'identités de personnel, sélectionnez le pool pour lequel vous souhaitez créer le fournisseur.
    3. Dans la section Fournisseurs, cliquez sur  Ajouter un fournisseur.
    4. Dans la liste Sélectionner un fournisseur, sélectionnez Fournisseur d'identité générique.
    5. Dans Sélectionner un protocole d'authentification, sélectionnez SAML.
    6. Dans la section Créer un fournisseur, procédez comme suit :
      1. Dans Nom, saisissez un nom pour le fournisseur.
      2. Facultatif : Dans le champ Description, saisissez une description du fournisseur.
      3. Dans Fichier de métadonnées IdP (XML), sélectionnez le fichier XML de métadonnées de PingFederate.
      4. Pour créer un fournisseur activé, assurez-vous que l'option Activer le fournisseur est activée.
      5. Cliquez sur Continuer.
    7. Dans la section Partager les informations sur votre fournisseur, cliquez sur Continuer.
    8. Facultatif : Pour activer la journalisation d'audit détaillée, dans la section Configurer le fournisseur, sous Journalisation détaillée, cliquez sur le bouton Activer la journalisation d'audit des valeurs d'attribut.

      La journalisation d'audit détaillée de la fédération des identités des employés enregistre les informations reçues de votre fournisseur d'identité dans Logging. La journalisation d'audit détaillée peut vous aider à résoudre les problèmes liés à la configuration de votre fournisseur de pools d'identités des employés. Pour savoir comment résoudre les erreurs de mappage d'attributs à l'aide de journaux d'audit détaillés, consultez Erreurs générales de mappage d'attributs. Pour en savoir plus sur les tarifs de Logging, consultez la page Tarifs de Google Cloud Observability.

      Pour désactiver la journalisation d'audit détaillée pour un fournisseur de pools d'identités des employés, laissez le bouton à bascule Activer la journalisation d'audit des valeurs d'attribut désactivé lorsque vous créez le fournisseur. Pour désactiver la journalisation d'audit détaillée, vous pouvez également mettre à jour le fournisseur.

    9. Pour créer le fournisseur, cliquez sur Envoyer.

    Une fois le fournisseur créé, vous êtes redirigé vers la page des attributs du fournisseur.

    Pour configurer les mappages et les conditions d'attributs, procédez comme suit :

    1. Lorsque vous y êtes invité, connectez-vous à votre IdP externe pour valider les mappages d'attributs par défaut.
    2. Sur la page des attributs du fournisseur, consultez et modifiez les mappages et les conditions d'attributs :

      1. Pour ajouter ou modifier des mappages d'attributs :

        1. Cliquez sur Ajouter un mappage pour en ajouter un ou modifier ceux existants.
        2. Dans le champ Google n, où n est un nombre, sélectionnez une clé compatible avec Google Cloud.
        3. Dans le champ SAML n correspondant, saisissez le nom de l'attribut du fournisseur d'identité ou une expression CEL. Par exemple :

          google.subject=assertion.subject,
          google.groups=assertion.attributes['https://example.com/aliases'],
          attribute.costcenter=assertion.attributes.costcenter[0]
          
      2. Pour ajouter une condition d'attribut, procédez comme suit :

        1. Cliquez sur Ajouter une condition :
        2. Dans le champ Conditions d'attribut, saisissez une condition au format CEL. Par exemple, assertion.ipaddr.startsWith('98.11.12.').
    3. Pour valider vos mappages, cliquez sur Enregistrer et récupérer à nouveau le jeton.

    4. Pour terminer la configuration, cliquez sur Enregistrer et quitter.

Gérer l'accès aux ressources Google Cloud

Cette section explique comment gérer l'accès aux ressources Google Cloud pour les utilisateurs PingFederate.

L'exemple de projet utilisé dans ce guide peut être différent de celui que vous avez utilisé pour configurer la fédération d'identité du personnel.

Vous pouvez gérer les rôles pour des identités uniques, un groupe d'identités ou un pool entier. Pour en savoir plus, consultez Identifiants de compte principal pour les règles d'autorisation.

Utiliser des attributs de service mappés

Pour accorder le rôle Administrateur de l'espace de stockage (roles/storage.admin) à toutes les identités d'un service spécifique pour le projet TEST_PROJECT_ID, exécutez la commande suivante :

gcloud projects add-iam-policy-binding TEST_PROJECT_ID \
    --role="roles/storage.admin" \
    --member="principalSet://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/attribute.department/DEPARTMENT_VALUE"

Remplacez les éléments suivants :

  • TEST_PROJECT_ID : ID du projet.
  • WORKFORCE_POOL_ID : ID du pool d'identités de personnel
  • DEPARTMENT_VALUE : valeur attribute.department mappée.

Utiliser des groupes mappés

Pour attribuer le rôle Administrateur de l'espace de stockage (roles/storage.admin) à toutes les identités du groupe GROUP_ID pour le projet TEST_PROJECT_ID, exécutez la commande suivante :

gcloud projects add-iam-policy-binding TEST_PROJECT_ID \
    --role="roles/storage.admin" \
    --member="principalSet://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/group/GROUP_ID"

Remplacez les éléments suivants :

  • TEST_PROJECT_ID : ID du projet.
  • WORKFORCE_POOL_ID : ID du pool d'identités de personnel
  • GROUP_ID : groupe de la revendication google.groups mappée.

Se connecter et tester l'accès

Dans cette section, vous vous connectez en tant qu'utilisateur de pool d'identités de personnel et testez votre accès.

Se connecter

Connexion à la console (fédéré)

Pour vous connecter à la console de fédération des identités des employés Google Cloud , également appelée console (fédérée), procédez comme suit :

  1. Accédez à la page de connexion de la console (fédéré).

    Accéder à la console (fédéré)

  2. Saisissez le nom du fournisseur, en respectant le format suivant :
    locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID
  3. Lorsque vous y êtes invité, saisissez vos identifiants PingFederate.

Connexion à gcloud CLI depuis un navigateur

Pour vous connecter à gcloud CLI à l'aide d'un flux de connexion basé sur un navigateur :

Exécutez la commande suivante pour créer un fichier de configuration de connexion :

Linux et macOS

gcloud iam workforce-pools create-login-config \
    locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID \
    --output-file=LOGIN_CONFIG_PATH

Windows (PowerShell)

gcloud iam workforce-pools create-login-config `
    locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID `
    --output-file=LOGIN_CONFIG_PATH

Remplacez les éléments suivants :

  • WORKFORCE_POOL_ID : ID du pool de fédération des identités des employés.
  • WORKFORCE_PROVIDER_ID : ID du fournisseur de fédération des identités des employés
  • LOGIN_CONFIG_PATH : chemin d'accès au fichier de configuration de connexion. Exemple :login-config.json

Le fichier de configuration de connexion contient les points de terminaison utilisés par gcloud CLI pour activer le flux d'authentification via le navigateur et définir l'audience sur le fournisseur d'identité configuré dans le fournisseur de pools d'identités des employés. Votre fichier ne contient aucune information confidentielle.

Le contenu du fichier de configuration de connexion ressemble à ce qui suit :

{
  "universe_domain": "googleapis.com",
  "universe_cloud_web_domain": "cloud.google",
  "type": "external_account_authorized_user_login_config",
  "audience": "//iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID",
  "auth_url": "https://auth.cloud.google/authorize",
  "token_url": "https://sts.googleapis.com/v1/oauthtoken",
  "token_info_url": "https://sts.googleapis.com/v1/introspect"
}

Pointez vers le fichier de configuration de connexion avec une variable d'environnement, une propriété dans la configuration active de gcloud CLI, ou utilisez-le directement avec la commande gcloud auth login :

Variable d'environnement

Pour utiliser le fichier de configuration de connexion avec une variable d'environnement, suivez les instructions ci-dessous :

  1. Définissez la variable d'environnement CLOUDSDK_AUTH_LOGIN_CONFIG_FILE sur le chemin d'accès du fichier de configuration de connexion.
  2. Exécutez la commande suivante :

    gcloud auth login
  3. gcloud CLI fait référence à la variable d'environnement pour trouver le fichier de configuration de connexion, puis lance le processus d'authentification. Suivez le flux basé sur le navigateur pour authentifier et autoriser la gcloud CLI à accéder aux ressources en votre nom pour les commandes futures.

Pour arrêter d'utiliser le fichier de configuration de connexion pour les commandes gcloud auth login, effacez la variable d'environnement CLOUDSDK_AUTH_LOGIN_CONFIG_FILE.

Configuration de gcloud CLI

Pour utiliser le fichier de configuration de connexion avec une propriété de configuration gcloud CLI, suivez les instructions ci-dessous :

  1. Définissez la propriété auth/login_config_file de la configuration gcloud CLI active sur le chemin d'accès au fichier de configuration de connexion à l'aide de la commande suivante :

    gcloud config set auth/login_config_file LOGIN_CONFIG_PATH
  2. Exécutez la commande suivante :

    gcloud auth login
  3. gcloud CLI référence la propriété de configuration pour trouver le fichier de configuration de connexion, puis démarre le processus d'authentification. Suivez le flux basé sur le navigateur pour authentifier et autoriser la gcloud CLI à accéder aux ressources en votre nom pour les commandes futures.

Pour arrêter d'utiliser le fichier de configuration de connexion pour les commandes gcloud auth login, annulez la définition de la propriété à l'aide de la commande suivante :

gcloud config unset auth/login_config_file

gcloud auth login

Pour utiliser le fichier de configuration de connexion directement avec la commande gcloud auth login, suivez les instructions ci-dessous :

  • Si vous avez utilisé l'option --activate lors de la création du fichier de configuration de connexion, exécutez la commande suivante :

    gcloud auth login
  • Si vous n'avez pas utilisé l'option --activate lors de la création du fichier de configuration de connexion, exécutez la commande suivante :

    Linux et macOS

    gcloud auth login \
        --login-config=LOGIN_CONFIG_PATH

    Windows (PowerShell)

    gcloud auth login `
        --login-config=LOGIN_CONFIG_PATH

    Remplacez LOGIN_CONFIG_PATH par le chemin d'accès à votre fichier de configuration de connexion.

La commande gcloud auth login stocke les identifiants d'accès dans votre répertoire personnel. Le principal authentifié devient le principal actif dans votre configuration gcloud CLI active. Sauf indication contraire, la gcloud CLI utilise ces identifiants stockés pour accéder à Google Cloud.

Connexion à gcloud CLI sans interface graphique

Pour vous connecter à PingFederate avec gcloud CLI à l'aide du protocole SAML, procédez comme suit :

  1. Connectez un utilisateur à votre application PingFederate et obtenez la réponse SAML.
  2. Enregistrez la réponse SAML renvoyée par PingFederate dans un emplacement sécurisé sur votre ordinateur local. Stockez le chemin d'accès dans une variable d'environnement, par exemple SAML_ASSERTION_PATH=/path/to/assertion.xml.
  3. Générez un fichier de configuration :

    gcloud iam workforce-pools create-cred-config \
        locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID \
        --subject-token-type=urn:ietf:params:oauth:token-type:saml2 \
        --credential-source-file=SAML_ASSERTION_PATH \
        --workforce-pool-user-project=PROJECT_ID \
        --output-file=config.json
    

    Remplacez les éléments suivants :

    • SAML_ASSERTION_PATH : chemin d'accès du fichier d'assertion SAML.
    • PROJECT_ID : ID du projet.
  4. Le fichier de configuration généré se présente comme suit :

    {
      "type": "external_account",
      "audience": "//iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID",
      "subject_token_type": "urn:ietf:params:oauth:token-type:saml2",
      "token_url": "https://sts.googleapis.com/v1/token",
      "credential_source": {
        "file": "SAML_ASSERTION_PATH"
      },
      "workforce_pool_user_project": "PROJECT_ID"
    }
    
  5. Pour vous connecter à gcloud CLI à l'aide de l'échange de jetons, exécutez la commande suivante :

    gcloud auth login --cred-file=config.json
    

    gcloud échange ensuite de manière transparente vos identifiants PingFederate contre des jetons d'accès Google Cloud temporaires, ce qui vous permet d'effectuer d'autres appels gcloud vers Google Cloud. Le résultat ressemble à ce qui suit :

    Authenticated with external account user credentials for: [principal://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/subject/USER_ID].

  6. Pour répertorier les comptes avec identifiants et le compte actif, exécutez la commande suivante :

    gcloud auth list
    

Tester l'accès

Vous avez accès aux services Google Cloud compatibles avec la fédération d'identité de personnel et auxquels on vous a accordé l'accès. Plus tôt dans ce guide, vous avez accordé le rôle Administrateur de l'espace de stockage à toutes les identités d'un service ou d'un groupe spécifique pour le projet TEST_PROJECT_ID. Vous pouvez tester l'accès en répertoriant les buckets Cloud Storage.

Connexion à la console (fédéré)

Pour vérifier votre accès dans la console (fédérée), procédez comme suit :

  1. Accédez à la page Cloud Storage.
  2. Vérifiez que vous pouvez voir la liste des buckets existants pour le projet TEST_PROJECT_ID.

CLI gcloud

Pour répertorier les buckets et les objets Cloud Storage du projet auquel vous avez accès, exécutez la commande suivante :

gcloud alpha storage ls --project="TEST_PROJECT_ID"

Le compte principal doit disposer de l'autorisation serviceusage.services.use sur le projet défini dans la session gcloud CLI : PROJECT_ID.

Étapes suivantes