本文說明如何在工作站中驗證及設定 API 存取權。如要瞭解 Google Cloud 驗證的一般資訊,請參閱「驗證總覽」。
使用 Google Cloud CLI 以使用者身分進行驗證
啟動 Cloud Workstations 後,您可以使用使用者帳戶,透過 gcloud CLI 存取 Google Cloud 服務和 API。
- 在工作站中開啟終端機,開啟終端機視窗的方式取決於您使用的 IDE。 舉例來說,如果您使用 Cloud Workstations 基本編輯器,請依序選取「Terminal」(終端機) >「New Terminal」(新增終端機),或按下 Control+Shift+`,開啟終端機。
- 使用下列指令進行驗證:
gcloud auth login --no-launch-browser
- 按照指令提供的操作說明,向 Google Cloud進行驗證。
- 使用下列指令指定 Google Cloud 專案 ID:
gcloud config set project PROJECT_ID
-
啟用應用程式預設憑證,即可呼叫 Google Cloud 服務。
gcloud auth application-default login
- 您的
gcloudCLI 憑證現已儲存,可在以後的會話中使用您的工作站時使用。
向工作站發出 HTTP 要求
如要對工作站發出 HTTP 要求,您需要帳戶的存取權杖,該帳戶在工作站上具有 Cloud Workstations 使用者角色:
- 使用 generateAccessToken API 方法產生存取權杖。
- 新增名為
Authorization的 HTTP 標頭,並將值設為Bearer $TOKEN。
在瀏覽器中連線至工作站
在瀏覽器中開啟工作站網址時,系統會透過重新導向至工作站伺服器自動驗證,並擷取 generateAccessToken API 方法產生的存取權杖。系統會重新導向回工作站,並設定適用於目前工作站工作階段的驗證 Cookie。
如要略過這項重新導向,請使用 _workstationAccessToken 網址參數:
- 使用 generateAccessToken API 方法產生存取權杖。
- 在瀏覽器中開啟您的工作站 URL,並附加一個 URL 參數,格式如下:
_workstationAccessToken=TOKEN。
這會在瀏覽器中設定驗證 Cookie,允許存取目前的工作站工作階段。如果網路政策封鎖工作站伺服器的存取權,或是使用 iframe 在其他網站中顯示工作站,略過重新導向會很有幫助。
模擬服務帳戶
如果組織的安全政策禁止使用者帳戶具備必要權限,也可以模擬服務帳戶。如要模擬工作站設定中指定的 服務帳戶,可以指定「服務帳戶範圍」欄位。
gcloud workstations configs create CONFIG \
--cluster=CLUSTER \
--region=REGION \
--project=PROJECT \
--service-account=SERVICE_ACCOUNT \
--service-account-scopes=https://www.googleapis.com/auth/cloud-platform
iam.serviceAccounts.actAs 權限。如要進一步瞭解如何指定服務帳戶的範圍,請參閱存取權範圍。
後續步驟
- 瞭解更多關於 SSH 支援 的資訊。
- 請參閱工作站設定參數清單。
- 透過 Identity and Access Management 進行存取控管和 Cloud Workstations