Per utilizzare l'API DLP, devi autenticarti. L'API DLP può gestire sia le chiavi API sia l'autenticazione. La principale distinzione tra questi due metodi è:
- Le chiavi API identificano il progetto chiamante, ovvero l'app o il sito, che esegue la chiamata a un'API.
- I token di autenticazione identificano un utente, ovvero la persona, che utilizza il progetto.
Utilizzare una chiave API per l'accesso non autenticato
Puoi utilizzare una Google Cloud chiave API della console per autenticarti nell'
API DLP per alcuni metodi, inclusi tutti i
projects.content.*
e
projects.image.*
metodi.
- Segui le istruzioni per creare una chiave API per il tuo Google Cloud progetto della console.
- Quando effettui una richiesta all'API DLP, passa la chiave come valore
di un
keyparametro. Ad esempio:curl https://dlp.googleapis.com/v2/infoTypes?key=[YOUR_API_KEY]
È importante proteggere le chiavi API da utilizzi non autorizzati. Per suggerimenti su come farlo, consulta Best practice per l'uso sicuro delle chiavi API API.
Utilizzare un account di servizio
Per utilizzare un account di servizio per l'autenticazione all'API DLP:
- Segui le istruzioni per creare un account di servizio. Seleziona JSON come tipo di chiave e assegna all'utente il ruolo Utente DLP (roles/dlp.user).
Per ulteriori informazioni sull'assegnazione dei ruoli ai service account, consulta Assegnare ruoli ai service account.
Al termine, la chiave del account di servizio viene scaricata nella località predefinita del browser.
Successivamente, decidi se fornire l'autenticazione del account di servizio come token di autenticazione o utilizzando le credenziali predefinite dell'applicazione.
Token di autenticazione utilizzando un account di servizio
Se chiami direttamente l'API DLP, ad esempio effettuando una richiesta HTTP con cURL, devi passare l'autenticazione come token di autenticazione in un'intestazione della richiesta HTTP Authorization. Per ottenere un token di autenticazione utilizzando il service account:
- Installa Google Cloud CLI.
- Esegui l'autenticazione nel tuo account di servizio, sostituendo [KEY_FILE] di seguito
con il percorso del file delle chiavi per l'account di servizio:
gcloud auth activate-service-account --key-file [KEY_FILE]
- Richiedi un token di autorizzazione utilizzando il account di servizio:
Il comando restituisce un valore del token di accesso.gcloud auth print-access-token
- Quando chiami l'API, passa il valore del token come un
bearertoken in un'Authorizationheader:curl -s -H 'Content-Type: application/json' \ -H 'Authorization: Bearer [ACCESS_TOKEN]' \ 'https://dlp.googleapis.com/v2/infoTypes'
Credenziali predefinite dell'applicazione
Se utilizzi una libreria client per chiamare l'API DLP, utilizza le Credenziali predefinite dell'applicazione (ADC).
I servizi che utilizzano ADC cercano le credenziali all'interno di una variabile di ambiente GOOGLE_APPLICATION_CREDENTIALS. A meno che tu non voglia specificamente che ADC utilizzi altre credenziali (ad esempio, le credenziali utente), imposta questa variabile di ambiente in modo che punti al file delle chiavi del account di servizio.
export GOOGLE_APPLICATION_CREDENTIALS=[PATH_TO_KEY_FILE]
Utilizzare la protezione dei dati sensibili dalle VM Compute Engine
Per accedere all'API DLP dalle istanze VM, seleziona Consenti l'accesso completo a tutte le API Cloud nella sezione Identità e accesso API quando crei la VM.