在工作站中驗證並設定 API 存取權

本文說明如何在工作站中驗證及設定 API 存取權。如要瞭解 Google Cloud 驗證的一般資訊,請參閱「驗證總覽」。

使用 Google Cloud CLI 以使用者身分進行驗證

啟動 Cloud Workstations 後,您可以使用使用者帳戶,透過 gcloud CLI 存取 Google Cloud 服務和 API。

  1. 在工作站中開啟終端機,開啟終端機視窗的方式取決於您使用的 IDE。 舉例來說,如果您使用 Cloud Workstations 基本編輯器,請依序選取「Terminal」(終端機) >「New Terminal」(新增終端機),或按下 Control+Shift+`,開啟終端機。
  2. 使用下列指令進行驗證:
    gcloud auth login --no-launch-browser
  3. 按照指令提供的操作說明,向 Google Cloud進行驗證。
  4. 使用下列指令指定 Google Cloud 專案 ID:
    gcloud config set project PROJECT_ID
  5. 啟用應用程式預設憑證,即可呼叫 Google Cloud 服務。
    gcloud auth application-default login
  6. 您的 gcloud CLI 憑證現已儲存,可在以後的會話中使用您的工作站時使用。

向工作站發出 HTTP 要求

如要對工作站發出 HTTP 要求,您需要帳戶的存取權杖,該帳戶在工作站上具有 Cloud Workstations 使用者角色:

  1. 使用 generateAccessToken API 方法產生存取權杖。
  2. 新增名為 Authorization 的 HTTP 標頭,並將值設為 Bearer $TOKEN

在瀏覽器中連線至工作站

在瀏覽器中開啟工作站網址時,系統會透過重新導向至工作站伺服器自動驗證,並擷取 generateAccessToken API 方法產生的存取權杖。系統會重新導向回工作站,並設定適用於目前工作站工作階段的驗證 Cookie。

如要略過這項重新導向,請使用 _workstationAccessToken 網址參數:

  1. 使用 generateAccessToken API 方法產生存取權杖。
  2. 在瀏覽器中開啟您的工作站 URL,並附加一個 URL 參數,格式如下:_workstationAccessToken=TOKEN

這會在瀏覽器中設定驗證 Cookie,允許存取目前的工作站工作階段。如果網路政策封鎖工作站伺服器的存取權,或是使用 iframe 在其他網站中顯示工作站,略過重新導向會很有幫助。

模擬服務帳戶

如果組織的安全政策禁止使用者帳戶具備必要權限,也可以模擬服務帳戶。如要模擬工作站設定中指定的 服務帳戶,可以指定「服務帳戶範圍」欄位。

        gcloud workstations configs create CONFIG \
            --cluster=CLUSTER \
            --region=REGION \
            --project=PROJECT \
            --service-account=SERVICE_ACCOUNT \
            --service-account-scopes=https://www.googleapis.com/auth/cloud-platform
      
如有指定,這項設定下的工作站使用者必須擁有服務帳戶的 iam.serviceAccounts.actAs 權限。如要進一步瞭解如何指定服務帳戶的範圍,請參閱存取權範圍

後續步驟