In diesem Dokument wird beschrieben, wie Sie sich in einer Workstation authentifizieren und den API-Zugriff einrichten. Allgemeine Informationen zur Google Cloud Authentifizierung finden Sie in der Authentifizierungsübersicht.
Authentifizierung als Nutzer mit der Google Cloud CLI
Nach dem Starten von Cloud Workstations können Sie über die gcloud CLI mit
Ihren Nutzerkonten auf Google Cloud Dienste und die API zugreifen.
- Öffnen Sie ein Terminal auf der Workstation. Wie Sie ein Terminalfenster öffnen, hängt von der verwendeten IDE ab. Wenn Sie beispielsweise den Basis-Editor von Cloud Workstations verwenden, öffnen Sie ein Terminal, indem Sie Terminal > Neues Terminal auswählen oder Strg+Umschalt+` drücken.
- Authentifizieren Sie sich mit dem folgenden Befehl:
gcloud auth login --no-launch-browser
- Folgen Sie der Anleitung des Befehls, um sich bei zu authentifizieren Google Cloud.
- Geben Sie Ihre Google Cloud Projekt-ID mit dem folgenden Befehl an:
gcloud config set project PROJECT_ID
-
Aktivieren Sie die Standardanmeldedaten für Anwendungen, damit Sie Google Cloud Dienste aufrufen können.
gcloud auth application-default login
- Ihre
gcloudCLI-Anmeldedaten werden jetzt gespeichert und sind verfügbar, wenn Sie Ihre Workstation in zukünftigen Sitzungen verwenden.
HTTP-Anfrage an eine Workstation senden
Wenn Sie eine HTTP-Anfrage an eine Workstation senden möchten, benötigen Sie ein Zugriffstoken für ein Konto, das die Rolle „Cloud Workstations-Nutzer“ für diese Workstation hat:
- Generieren Sie ein Zugriffstoken mit der generateAccessToken API-Methode.
- Fügen Sie einen HTTP-Header mit dem Namen
Authorizationund dem WertBearer $TOKENhinzu.
Verbindung zur Workstation in Ihrem Browser herstellen
Wenn Sie die URL Ihrer Workstation in Ihrem Browser öffnen, erfolgt die Authentifizierung automatisch über eine Weiterleitung an den Workstationsserver. Dabei wird ein Zugriffstoken abgerufen, das mit der generateAccessToken API-Methode generiert wurde. Sie werden zurück zu Ihrer Workstation weitergeleitet und es wird ein Authentifizierungscookie festgelegt, das für Ihre aktuelle Workstationssitzung gültig ist.
Wenn Sie diese Weiterleitung überspringen möchten, verwenden Sie den _workstationAccessToken URL
Parameter:
- Generieren Sie ein Zugriffstoken mit der generateAccessToken API-Methode.
- Öffnen Sie die URL Ihrer Workstation im Browser und fügen Sie einen URL-Parameter
im folgenden Format an:
_workstationAccessToken=TOKEN.
Dadurch wird ein Authentifizierungscookie in Ihrem Browser festgelegt, das den Zugriff für Ihre aktuelle Workstationssitzung ermöglicht. Das Überspringen der Weiterleitung kann hilfreich sein wenn der Zugriff auf den Workstationsserver durch Netzwerkrichtlinien blockiert wird oder wenn Sie iFrames verwenden, um die Workstation auf anderen Websites anzuzeigen.
Identitätswechsel des Dienstkontos
Wenn die Sicherheitsrichtlinien Ihrer Organisation verhindern, dass Nutzerkonten die erforderlichen Berechtigungen haben, können Sie auch die Identität eines Dienstkontos übernehmen. Um die Identität des Dienstkontos zu übernehmen, das in Ihrer Workstationkonfiguration angegeben ist, können Sie das Feld für die Dienstkontobereiche angeben.
gcloud workstations configs create CONFIG \
--cluster=CLUSTER \
--region=REGION \
--project=PROJECT \
--service-account=SERVICE_ACCOUNT \
--service-account-scopes=https://www.googleapis.com/auth/cloud-platform
iam.serviceAccounts.actAs Berechtigung für das Dienstkonto haben. Weitere Informationen zum Angeben von Bereichen für das Dienstkonto finden Sie unter
Zugriffsbereiche.
Nächste Schritte
- Weitere Informationen zur SSH-Unterstützung.
- Liste der Konfigurationsparameter für Workstations.
- Zugriffssteuerung mit Identity and Access Management und Cloud Workstations