本页面介绍了如何将 Google Distributed Cloud (GDC) 气隙设备连接到您组织的现有身份提供方 (IdP)。IdP 是一种集中管理和保护用户身份并提供身份验证服务的系统。通过连接到现有 IdP,用户可以使用组织的凭据访问 GDC,而无需在 GDC 中创建或管理单独的账号。此过程可确保无缝且安全的登录体验。由于 IdP 是全球性资源,因此无论用户在哪个可用区工作,都可以通过同一 IdP 访问 GDC。
在设置初始身份提供方并将其连接到身份提供方后,您可以使用 GDC 控制台连接其他现有身份提供方。
您可以使用以下任一方式连接到现有身份提供方:
准备工作
在连接到现有身份提供方之前,您必须确保初始设置已完成、请求了必要的权限并准备好了环境。
初始身份提供方连接设置
您组织的基础架构运营团队的成员必须先配置初始 IdP 连接,用户才能访问 GDC 集群或信息中心。他们可以通过在 票务系统中打开工单 并提供所需的身份提供方信息来完成此操作。
请求 IAM 角色
如需创建、读取、更新和删除身份提供方配置,请与
组织 IAM 管理员联系,以请求 IdP 联合身份验证管理员
(idp-federation-admin) 角色。
确保您在连接身份提供方时指定的初始管理员具有组织 IAM 管理员 (organization-iam-admin) 角色。
准备环境
安装
kubectlCLI,如 安装组件中所述。生成 kubeconfig 以配置
kubectl访问权限。
连接到现有身份提供方
如需连接身份提供方,您必须拥有来自身份提供方的单一客户端 ID 和密钥。您可以使用控制台连接到现有 OIDC或 SAML提供方。
连接到现有 OIDC 提供方
- 登录 GDC 控制台。以下示例展示了登录名为
org-1的组织后的控制台:
- 在导航菜单中,依次点击 Identity and Access > Identity。

- 点击设置新的身份提供方。

在配置身份提供方 部分中,完成以下 步骤,然后点击 下一步:

- 在身份提供方 列表中,选择 OpenID Connect (OIDC) 。
- 输入身份提供方名称 。
- 在 Google Distributed Cloud 网址 字段中,输入您用于访问 GDC 的网址。
- 在颁发者 URI 字段中,输入用于向您的身份提供方发送授权请求的网址。Kubernetes API 服务器使用此网址来发现用于验证令牌的公钥。该网址必须使用 HTTPS。
- 在客户端 ID 字段中,输入向身份提供方发出身份验证请求的客户端应用的 ID。
- 在客户端密钥 部分中,选择配置客户端密钥(推荐) 。
- 在客户端密钥 字段中,输入客户端密钥,该密钥是您的身份提供方与 GDC 气隙设备之间的共享密钥。
可选:在前缀 字段中,输入前缀。前缀是身份提供方前缀 字段,输入前缀。前缀会添加到用户声明和群组声明的开头。前缀用于区分不同的身份提供方配置。 例如,如果您将前缀设置为
myidp,则用户声明可能是myidpusername@example.com,群组声明可能是myidpgroup@example.com。将基于角色的访问权限控制 (RBAC) 权限分配给群组时,还必须包含前缀。可选:在加密 部分中,选择启用加密令牌 。
如需启用加密令牌,您必须具有 IdP 联合身份验证管理员角色。请让您的组织 IAM 管理员向您授予 IdP 联合身份验证管理员 (
idp-federation-admin) 角色。- 在密钥 ID 字段中,输入您的密钥 ID。密钥 ID 是 JSON Web 加密令牌 (JWT) 的公钥。您的 OIDC 提供方会设置并配置密钥 ID。
- 在解密密钥 字段中,输入 PEM 格式的解密密钥。解密密钥是一种非对称密钥,用于解密加密。您的 OIDC 提供方会设置并配置解密密钥。
在配置属性 部分中,完成以下步骤 然后点击下一步:

- 在 OIDC 提供方的证书授权机构 字段中,输入身份提供方的 base64 编码的 PEM 编码证书。如需了解详情,请参阅
https://en.wikipedia.org/wiki/Privacy-Enhanced_Mail。
- 如需创建字符串,请将证书(包括标头)进行
base64编码。 - 将生成的字符串作为单独的一行添加到 中。
示例:
LS0tLS1CRUdJTiBDRVJUSUZJQ0FURS0tLS0tC...k1JSUN2RENDQWFT==
- 如需创建字符串,请将证书(包括标头)进行
- 在群组声明 字段中,输入身份提供方令牌中包含用户群组信息的声明的名称。
- 在用户声明 字段中,输入用于标识每个用户的声明。许多提供方的默认声明是
sub。您可以选择其他声明,例如email或name,具体取决于身份提供方。email以外的声明会以颁发者网址作为前缀,以防止命名冲突。 - 可选:如果您的身份提供方使用 GKE Identity Service,请在“自定义属性”部分中,点击添加 ,然后输入键值对,以添加有关用户的其他声明,例如其部门或个人资料图片网址。
- 如果您的身份提供方需要其他范围,请在范围 字段中,输入要发送给身份提供方的以英文逗号分隔的范围。例如,Microsoft Azure 和 Okta 需要
offline_access范围。 - 在额外参数 部分中,输入身份提供方所需的任何其他键值对(以英文逗号分隔)。
如果您要向群组授权,请传入
resource=token-groups-claim。 如果您的授权服务器提示是否同意使用 Microsoft Azure 和 Okta 进行身份验证,请将prompt=consent设置为 。对于 Cloud Identity,请将prompt=consent,access_type=offline设置为 。
- 在 OIDC 提供方的证书授权机构 字段中,输入身份提供方的 base64 编码的 PEM 编码证书。如需了解详情,请参阅
https://en.wikipedia.org/wiki/Privacy-Enhanced_Mail。
在指定初始管理员 部分中,完成以下步骤 然后点击下一步:

- 选择是将单个用户还是群组添加为初始管理员。
- 在用户名或群组别名 字段中,输入用户或群组的电子邮件地址以访问组织。如果您是管理员,请输入您的电子邮件地址,例如
sally@example.com。前缀会添加到用户名前面,例如myidp-sally@example.com。
检查您的选择,然后点击设置 。
新的身份提供方个人资料会显示在“身份个人资料”列表中。
连接到现有 SAML 提供方
- 登录 GDC 控制台。
- 在导航菜单中,依次点击 Identity and Access > Identity 。
在配置身份提供方 部分中,完成以下 步骤,然后点击 下一步:

- 在身份提供方 下拉菜单中,选择 Security Assertion Markup Language (SAML) 。
- 输入身份提供方名称 。
- 在身份 ID 字段中,输入向身份提供方发出身份验证请求的客户端应用的 ID。
- 在 SSO URI 字段中,输入提供方的单点登录端点的网址。例如:
https://www.idp.com/saml/sso。 在身份提供方前缀 字段中,输入前缀。前缀会添加到用户声明和群组声明的开头。前缀用于区分不同的身份提供方配置。例如:如果您 将前缀设置为
myidp,则用户声明可能会显示为myidpusername@example.com,群组声明可能会显示为myidpgroup@example.com。将 RBAC 权限分配给群组时,还必须包含前缀。可选:在 SAML 断言 部分中,选择启用加密的 SAML 断言 。
如需启用加密的 SAML 断言,您必须具有 IdP 联合身份验证管理员角色。请让您的组织 IAM 管理员向您授予 IdP 联合身份验证管理员 (
idp-federation-admin) 角色。- 在加密证书 字段中,输入 PEM 格式的加密证书。生成 SAML 提供方后,您会收到加密证书。
- 在解密密钥 字段中,输入解密密钥。生成 SAML 提供方后,您会收到解密密钥。
可选:在 SAML 签名请求 部分中,勾选启用签名的 SAML 请求 。
- 在签名证书 字段中,输入 PEM 文件格式的签名证书。您的 SAML 提供方会设置并为您生成签名证书。
- 在签名密钥 字段中,输入 PEM 文件格式的签名密钥。您的 SAML 提供方会设置并为您生成签名密钥。
在配置属性 页面中,完成以下步骤 然后点击下一步:

- 在 IDP 证书 字段中,输入身份提供方的 base64 编码的 PEM 编码证书。如需了解详情,请参阅
https://en.wikipedia.org/wiki/Privacy-Enhanced_Mail。
- 如需创建字符串,请将证书(包括标头)进行
base64编码。 - 将生成的字符串作为单独的一行添加到 中。例如:
LS0tLS1CRUdJTiBDRVJUSUZJQ0FURS0tLS0tC...k1JSUN2RENDQWFT==。
- 如需创建字符串,请将证书(包括标头)进行
- 在其他 IDP 证书 字段中输入任何其他证书。
- 在用户属性 字段中,输入用于标识每个用户的属性。许多提供方的默认属性是
sub。您可以选择其他属性,例如email或name,具体取决于身份提供方。email以外的属性会以颁发者网址作为前缀,以防止命名冲突。 - 在群组属性 字段中,输入身份提供方令牌中包含用户群组信息的属性的名称。
- 可选:如果您的身份提供方使用 GKE Identity Service,请在属性映射 区域中,点击添加 ,然后输入键值对,以添加有关用户的其他属性,例如其部门或个人资料图片网址。
- 在 IDP 证书 字段中,输入身份提供方的 base64 编码的 PEM 编码证书。如需了解详情,请参阅
https://en.wikipedia.org/wiki/Privacy-Enhanced_Mail。
在指定初始管理员 部分中,完成以下步骤 然后点击 下一步:
- 选择是将单个用户还是群组添加为初始管理员。
- 在用户名 字段中,输入用户或群组的电子邮件地址以访问组织。如果您是管理员,请输入您的电子邮件地址,例如
kiran@example.com。前缀会添加到用户名前面,例如myidp-kiran@example.com。
在检查 页面中,检查每个身份配置的所有值,然后再继续。点击返回 以返回到之前的页面并进行必要的更正。将所有值配置为符合您的规范后,点击设置 。