Pengelolaan identitas untuk Google Cloud

Untuk menggunakan Google Cloud, pengguna, workload, dan agen memerlukan identitas yang dapat dikenali olehGoogle Cloud .

Halaman ini menguraikan metode yang dapat Anda gunakan untuk mengonfigurasi identitas bagi pengguna, beban kerja, dan agen.

Identitas Pengguna

Anda dapat mengonfigurasi identitas pengguna untuk Google Cloud melalui Workforce Identity Federation. Metode ini memungkinkan Anda menggunakan penyedia identitas (IdP) eksternal untuk membuat pengguna login ke Google Cloud dan memungkinkan mereka mengakses Google Cloud resource dan produk. Dengan Penggabungan Identitas Tenaga Kerja, pengguna hanya memerlukan satu akun: akun eksternal mereka. Jenis identitas pengguna ini terkadang disebut sebagai identitas gabungan.

Workload Identity

Google Cloud menyediakan jenis layanan identitas berikut untuk workload:

  • Workload Identity Federation memungkinkan beban kerja Anda mengakses sebagian besar layanan Google Cloud dengan menggunakan identitas yang disediakan oleh IdP. Workload yang menggunakan Workload Identity Federation dapat berjalan di Google Cloud, Google Kubernetes Engine (GKE), atau platform lain, seperti AWS, Azure, dan GitHub.

  • Google Cloud Akun layanan dapat bertindak sebagai identitas untuk workload. Alih-alih memberikan akses ke beban kerja secara langsung, Anda memberikan akses ke akun layanan, lalu membiarkan beban kerja menggunakan akun layanan sebagai identitasnya.

  • Identitas workload terkelola memungkinkan Anda mengikat identitas yang dibuktikan secara kuat ke beban kerja Compute Engine. Anda dapat menggunakan identitas beban kerja terkelola untuk mengautentikasi beban kerja ke beban kerja lain menggunakan mutual TLS (mTLS), tetapi identitas tersebut tidak dapat digunakan untuk mengautentikasi ke API Google Cloud .

Metode yang dapat Anda gunakan bergantung pada tempat beban kerja Anda berjalan.

Jika menjalankan workload di Google Cloud, Anda dapat menggunakan metode berikut untuk mengonfigurasi identitas workload:

  • Workload Identity Federation for GKE: Berikan akses Identity and Access Management (IAM) ke cluster GKE dan akun layanan Kubernetes. Dengan begitu, workload cluster dapat mengakses sebagian besar layanan Google Cloud secara langsung, tanpa menggunakan peniruan akun layanan IAM.

  • Akun layanan terpasang: Menambahkan akun layanan ke resource sehingga akun layanan bertindak sebagai identitas default resource. Setiap beban kerja yang berjalan di resource menggunakan identitas akun layanan saat mengakses layananGoogle Cloud .

  • Kredensial akun layanan berjangka pendek: Buat dan gunakan kredensial akun layanan berjangka pendek setiap kali resource Anda perlu mengakses layananGoogle Cloud . Jenis kredensial yang paling umum adalah token akses OAuth 2.0 dan token ID OpenID Connect (OIDC).

Jika menjalankan workload di luar Google Cloud, Anda dapat menggunakan metode berikut untuk mengonfigurasi identitas workload:

  • Workload Identity Federation: Gunakan kredensial dari penyedia identitas eksternal untuk menghasilkan kredensial berumur pendek, yang dapat digunakan beban kerja untuk meniru akun layanan sementara. Selanjutnya, beban kerja dapat mengakses resourceGoogle Cloud , menggunakan akun layanan sebagai identitasnya.
  • Kunci akun layanan: Menggunakan bagian pribadi dari pasangan kunci RSA publik/pribadi akun layanan untuk mengautentikasi sebagai akun layanan.

Untuk mempelajari lebih lanjut metode penyiapan identitas beban kerja, lihat Ringkasan identitas beban kerja.

Identitas agen

Google Cloud menyediakan identitas agen untuk agen AI generatif. Identitas agen adalah identitas berbasis SPIFFE yang terikat dengan siklus proses agen dan dipetakan langsung ke URI resource tempat agen di-hosting. Agen menggunakan identitas ini untuk mengautentikasi ke layanan Google Cloud atau mengambil kredensial eksternal dari pengelola autentikasi Identitas Agen.

Untuk mempelajari lebih lanjut cara menyiapkan identitas agen, lihat Ringkasan Identitas Agen.