Ce document explique comment s'authentifier et configurer l'accès à l'API dans une station de travail. Pour obtenir des informations générales sur l' Google Cloud authentification, consultez la présentation de l'authentification.
S'authentifier en tant qu'utilisateur avec Google Cloud CLI
Une fois Cloud Workstations lancé, vous pouvez accéder aux Google Cloud services et à l'API à l'aide de
vos comptes utilisateur via l'CLI gcloud.
- Ouvrez un terminal dans votre poste de travail. La façon dont vous ouvrez une fenêtre de terminal dépend de l' IDE que vous utilisez. Par exemple, si vous utilisez l'éditeur de base Cloud Workstations, ouvrez un terminal en sélectionnant Terminal > New Terminal (Nouveau terminal) ou en appuyant sur Control+Shift+`.
- Authentifiez-vous avec la commande suivante :
gcloud auth login --no-launch-browser
- Suivez les instructions fournies par la commande pour vous authentifier auprès de Google Cloud.
- Spécifiez l'ID de votre Google Cloud projet avec la commande suivante :
gcloud config set project PROJECT_ID
-
Activez les identifiants par défaut de l'application pour pouvoir appeler des Google Cloud services.
gcloud auth application-default login
- Vos identifiants
gcloudCLI sont désormais enregistrés et disponibles lorsque vous utilisez votre poste de travail lors de futures sessions.
Émettre une requête HTTP vers un poste de travail
Pour émettre une requête HTTP vers une station de travail, vous avez besoin d'un jeton d'accès pour un compte disposant du rôle Utilisateur Cloud Workstations sur cette station de travail :
- Générez un jeton d'accès à l'aide de la méthode d'API generateAccessToken.
- Ajoutez un en-tête HTTP nommé
Authorizationavec la valeurBearer $TOKEN.
Se connecter à la station de travail dans votre navigateur
L'ouverture de l'URL de votre station de travail dans votre navigateur s'authentifie automatiquement via une redirection vers le serveur des stations de travail et récupère un jeton d'accès généré par la generateAccessToken. Vous êtes alors redirigé vers votre poste de travail et un cookie d’authentification valide pour votre session de poste de travail actuelle est défini.
Pour ignorer cette redirection, utilisez le _workstationAccessToken paramètre
d'URL :
- Générez un jeton d'accès à l'aide de la generateAccessToken méthode d'API.
- Ouvrez l'URL de votre poste de travail dans le navigateur et ajoutez un paramètre d'URL
au format suivant :
_workstationAccessToken=TOKEN.
Un cookie d'authentification est alors défini dans votre navigateur, ce qui vous permet d'accéder à votre session de poste de travail actuelle. Ignorer la redirection peut être utile lorsque l'accès au serveur de la station de travail est bloqué par des règles réseau ou lorsque vous utilisez des iFrames pour afficher la station de travail sur d'autres sites.
Emprunter l'identité d'un compte de service
Si les règles de sécurité de votre organisation empêchent les comptes utilisateur de disposer des autorisations requises, vous pouvez également emprunter l'identité d'un compte de service. Pour emprunter l'identité du compte de service spécifié dans la configuration de votre poste de travail, vous pouvez spécifier le champ des niveaux d'accès du compte de service.
gcloud workstations configs create CONFIG \
--cluster=CLUSTER \
--region=REGION \
--project=PROJECT \
--service-account=SERVICE_ACCOUNT \
--service-account-scopes=https://www.googleapis.com/auth/cloud-platform
iam.serviceAccounts.actAs sur le compte de service. Pour en savoir plus sur la spécification des niveaux d'accès pour le compte de service, consultez la section
Niveaux d'accès.
Étape suivante
- En savoir plus sur la compatibilité SSH.
- Consulter la liste des paramètres de configuration des stations de travail
- Contrôle des accès avec Identity and Access Management et Cloud Workstations