Scegli un metodo di autenticazione dei workload

Questo documento descrive come autenticare applicazioni o workload in esecuzione in un ambiente di produzione su Compute Engine o in fase di test in locale per il deployment futuro nell'ambiente di produzione. Puoi:

  • Autenticare i workload per utilizzare le API di Google
  • Autenticare i workload con altri workload tramite mTLS

Autenticare i workload per utilizzare le API di Google

Utilizza la seguente tabella per determinare il metodo di autenticazione da utilizzare per i workload.

Attività Metodo
Autenticare app o workload in produzione

Utilizza il account di servizio collegato alla VM.


Questo è il metodo più comune per autenticare app e workload in esecuzione sulle istanze di macchine virtuali (VM) su Google Cloud. Per istruzioni dettagliate, consulta Autentica i workload per le Google Cloud API utilizzando i service account.

Autenticare app o workload in fase di sviluppo Utilizza Google Cloud SDK e le Credenziali predefinite dell'applicazione. Per ulteriori informazioni, consulta Configura ADC per un ambiente di sviluppo locale.
Autorizzare app e workload che devono accedere alle risorse degli utenti finali

Se stai creando strumenti di sviluppo o amministrazione in cui gli utenti ti concedono l'accesso alle loro Google Cloud risorse, ottieni l'accesso dell'applicazione alle risorse utente utilizzando OAuth 2.0. Per istruzioni dettagliate, consulta Utilizzare OAuth 2.0 per applicazioni server web.


Nella richiesta, specifica un ambito di accesso che limiti l'accesso a solo ai metodi e alle informazioni utente richiesti dall'applicazione. Per un elenco completo dei servizi e degli ambiti richiesti Google Cloud, consulta Ambiti OAuth 2.0 per le API di Google.

Autenticare i workload con altri workload tramite mTLS

Puoi autenticare applicazioni o altri workload utilizzando le Workload Identity gestite. Questo metodo di autenticazione utilizza un account di servizio, pool di autorità di certificazione (CA), Workload Identity gestite e un identificatore di istanza univoco per identificare le istanze.

Le Workload Identity gestite consentono di associare identità con attestazione forte ai workload di Compute Engine. Google Cloud Google Cloud esegue il provisioning delle credenziali X.509 emesse dal Certificate Authority Service che possono essere utilizzate per autenticare in modo affidabile il tuo workload quando comunica con altri workload tramite l'autenticazione mutual TLS (mTLS).

Il workload utilizza la Workload Identity gestita come sua identità quando esegue l'autenticazione ad altri workload utilizzando mutual TLS (mTLS) e utilizza il account di servizio come identità quando accede ad altri Google Cloud servizi e risorse.

Per ulteriori informazioni, vedi Autentica i workload con altri workload tramite mTLS.

Passaggi successivi