关联现有身份提供方

本页面介绍了如何将 Google Distributed Cloud (GDC) 气隙设备连接到您组织的现有身份提供方 (IdP)。IdP 是一种集中管理和保护用户身份并提供身份验证服务的系统。通过连接到现有 IdP,用户可以使用组织的凭据访问 GDC,而无需在 GDC 中创建或管理单独的账号。此过程可确保无缝且安全的登录体验。由于 IdP 是全球性资源,因此无论用户在哪个可用区工作,都可以通过同一 IdP 访问 GDC。

在设置初始身份提供方并将其连接到身份提供方后,您可以使用 GDC 控制台连接其他现有身份提供方。

您可以使用以下任一方式连接到现有身份提供方:

准备工作

在连接到现有身份提供方之前,您必须确保初始设置已完成、请求了必要的权限并准备好了环境。

初始身份提供方连接设置

您组织的基础架构运营团队的成员必须先配置初始 IdP 连接,用户才能访问 GDC 集群或信息中心。他们可以通过在 票务系统中打开工单 并提供所需的身份提供方信息来完成此操作。

请求 IAM 角色

如需创建、读取、更新和删除身份提供方配置,请与 组织 IAM 管理员联系,以请求 IdP 联合身份验证管理员 (idp-federation-admin) 角色。

确保您在连接身份提供方时指定的初始管理员具有组织 IAM 管理员 (organization-iam-admin) 角色。

准备环境

连接到现有身份提供方

如需连接身份提供方,您必须拥有来自身份提供方的单一客户端 ID 和密钥。您可以使用控制台连接到现有 OIDCSAML提供方。

连接到现有 OIDC 提供方

  1. 登录 GDC 控制台。以下示例展示了登录名为 org-1 的组织后的控制台:控制台欢迎页面,其中包含指向常见任务的快捷访问链接。
  2. 在导航菜单中,依次点击 Identity and Access > Identity
  3. 点击设置新的身份提供方
  4. 配置身份提供方 部分中,完成以下 步骤,然后点击 下一步:

    1. 身份提供方 列表中,选择 OpenID Connect (OIDC)
    2. 输入身份提供方名称
    3. Google Distributed Cloud 网址 字段中,输入您用于访问 GDC 的网址。
    4. 颁发者 URI 字段中,输入用于向您的身份提供方发送授权请求的网址。Kubernetes API 服务器使用此网址来发现用于验证令牌的公钥。该网址必须使用 HTTPS。
    5. 客户端 ID 字段中,输入向身份提供方发出身份验证请求的客户端应用的 ID。
      1. 客户端密钥 部分中,选择配置客户端密钥(推荐)
      2. 客户端密钥 字段中,输入客户端密钥,该密钥是您的身份提供方与 GDC 气隙设备之间的共享密钥。
    6. 可选:在前缀 字段中,输入前缀。前缀是身份提供方前缀 字段,输入前缀。前缀会添加到用户声明和群组声明的开头。前缀用于区分不同的身份提供方配置。 例如,如果您将前缀设置为 myidp,则用户声明可能是 myidpusername@example.com,群组声明可能是 myidpgroup@example.com。将基于角色的访问权限控制 (RBAC) 权限分配给群组时,还必须包含前缀。

    7. 可选:在加密 部分中,选择启用加密令牌

      如需启用加密令牌,您必须具有 IdP 联合身份验证管理员角色。请让您的组织 IAM 管理员向您授予 IdP 联合身份验证管理员 (idp-federation-admin) 角色。

      1. 密钥 ID 字段中,输入您的密钥 ID。密钥 ID 是 JSON Web 加密令牌 (JWT) 的公钥。您的 OIDC 提供方会设置并配置密钥 ID。
      2. 解密密钥 字段中,输入 PEM 格式的解密密钥。解密密钥是一种非对称密钥,用于解密加密。您的 OIDC 提供方会设置并配置解密密钥。
  5. 配置属性 部分中,完成以下步骤 然后点击下一步:

    1. OIDC 提供方的证书授权机构 字段中,输入身份提供方的 base64 编码的 PEM 编码证书。如需了解详情,请参阅 https://en.wikipedia.org/wiki/Privacy-Enhanced_Mail
      1. 如需创建字符串,请将证书(包括标头)进行 base64 编码。
      2. 将生成的字符串作为单独的一行添加到 中。 示例:LS0tLS1CRUdJTiBDRVJUSUZJQ0FURS0tLS0tC...k1JSUN2RENDQWFT==
    2. 群组声明 字段中,输入身份提供方令牌中包含用户群组信息的声明的名称。
    3. 用户声明 字段中,输入用于标识每个用户的声明。许多提供方的默认声明是 sub。您可以选择其他声明,例如 emailname,具体取决于身份提供方。email 以外的声明会以颁发者网址作为前缀,以防止命名冲突。
    4. 可选:如果您的身份提供方使用 GKE Identity Service,请在“自定义属性”部分中,点击添加 ,然后输入键值对,以添加有关用户的其他声明,例如其部门或个人资料图片网址。
    5. 如果您的身份提供方需要其他范围,请在范围 字段中,输入要发送给身份提供方的以英文逗号分隔的范围。例如,Microsoft Azure 和 Okta 需要 offline_access 范围。
    6. 额外参数 部分中,输入身份提供方所需的任何其他键值对(以英文逗号分隔)。 如果您要向群组授权,请传入 resource=token-groups-claim。 如果您的授权服务器提示是否同意使用 Microsoft Azure 和 Okta 进行身份验证,请将 prompt=consent 设置为 。对于 Cloud Identity,请将 prompt=consent,access_type=offline 设置为 。
  6. 指定初始管理员 部分中,完成以下步骤 然后点击下一步:

    1. 选择是将单个用户还是群组添加为初始管理员。
    2. 用户名或群组别名 字段中,输入用户或群组的电子邮件地址以访问组织。如果您是管理员,请输入您的电子邮件地址,例如 sally@example.com。前缀会添加到用户名前面,例如 myidp-sally@example.com
  7. 检查您的选择,然后点击设置

新的身份提供方个人资料会显示在“身份个人资料”列表中。

连接到现有 SAML 提供方

  1. 登录 GDC 控制台。
  2. 在导航菜单中,依次点击 Identity and Access > Identity
  3. 配置身份提供方 部分中,完成以下 步骤,然后点击 下一步:

    1. 身份提供方 下拉菜单中,选择 Security Assertion Markup Language (SAML)
    2. 输入身份提供方名称
    3. 身份 ID 字段中,输入向身份提供方发出身份验证请求的客户端应用的 ID。
    4. SSO URI 字段中,输入提供方的单点登录端点的网址。例如:https://www.idp.com/saml/sso
    5. 身份提供方前缀 字段中,输入前缀。前缀会添加到用户声明和群组声明的开头。前缀用于区分不同的身份提供方配置。例如:如果您 将前缀设置为 myidp,则用户声明可能会显示为 myidpusername@example.com,群组声明可能会显示为 myidpgroup@example.com。将 RBAC 权限分配给群组时,还必须包含前缀。

    6. 可选:在 SAML 断言 部分中,选择启用加密的 SAML 断言

      如需启用加密的 SAML 断言,您必须具有 IdP 联合身份验证管理员角色。请让您的组织 IAM 管理员向您授予 IdP 联合身份验证管理员 (idp-federation-admin) 角色。

      1. 加密证书 字段中,输入 PEM 格式的加密证书。生成 SAML 提供方后,您会收到加密证书。
      2. 解密密钥 字段中,输入解密密钥。生成 SAML 提供方后,您会收到解密密钥。
    7. 可选:在 SAML 签名请求 部分中,勾选启用签名的 SAML 请求

      1. 签名证书 字段中,输入 PEM 文件格式的签名证书。您的 SAML 提供方会设置并为您生成签名证书。
      2. 签名密钥 字段中,输入 PEM 文件格式的签名密钥。您的 SAML 提供方会设置并为您生成签名密钥。
  4. 配置属性 页面中,完成以下步骤 然后点击下一步:

    1. IDP 证书 字段中,输入身份提供方的 base64 编码的 PEM 编码证书。如需了解详情,请参阅 https://en.wikipedia.org/wiki/Privacy-Enhanced_Mail
      1. 如需创建字符串,请将证书(包括标头)进行 base64 编码。
      2. 将生成的字符串作为单独的一行添加到 中。例如:LS0tLS1CRUdJTiBDRVJUSUZJQ0FURS0tLS0tC...k1JSUN2RENDQWFT==
    2. 其他 IDP 证书 字段中输入任何其他证书。
    3. 用户属性 字段中,输入用于标识每个用户的属性。许多提供方的默认属性是 sub。您可以选择其他属性,例如 emailname,具体取决于身份提供方。email 以外的属性会以颁发者网址作为前缀,以防止命名冲突。
    4. 群组属性 字段中,输入身份提供方令牌中包含用户群组信息的属性的名称。
    5. 可选:如果您的身份提供方使用 GKE Identity Service,请在属性映射 区域中,点击添加 ,然后输入键值对,以添加有关用户的其他属性,例如其部门或个人资料图片网址。
  5. 指定初始管理员 部分中,完成以下步骤 然后点击 下一步

    1. 选择是将单个用户还是群组添加为初始管理员。
    2. 用户名 字段中,输入用户或群组的电子邮件地址以访问组织。如果您是管理员,请输入您的电子邮件地址,例如 kiran@example.com。前缀会添加到用户名前面,例如 myidp-kiran@example.com
  6. 检查 页面中,检查每个身份配置的所有值,然后再继续。点击返回 以返回到之前的页面并进行必要的更正。将所有值配置为符合您的规范后,点击设置