本文說明如何使用 Microsoft Entra ID 識別資訊提供者 (IdP) 設定員工身分聯盟,以及如何管理Google Cloud的存取權。聯合使用者隨後即可存取 Google Cloud 服務 ,這些服務支援員工身分聯盟。 您可以使用 OIDC 或 SAML 2.0 通訊協定,同盟身分。
事前準備
- 確認您已 Google Cloud 設定機構。
-
安裝 Google Cloud CLI。 完成後,執行下列指令來初始化 Google Cloud CLI:
gcloud init若您採用的是外部識別資訊提供者 (IdP),請先使用聯合身分登入 gcloud CLI。
- 在 Microsoft Entra ID 中,請確認已為隱含流程啟用 ID 權杖。詳情請參閱「啟用 ID 權杖隱含授權」。
- 如要登入,您的 IdP 必須提供已簽署的驗證資訊:OIDC IdP 必須提供 JWT,且 SAML IdP 回應必須經過簽署。
- 如要接收貴機構或產品異動的重要資訊,請務必提供必要聯絡人。Google Cloud 詳情請參閱「員工身分聯盟總覽」。
費用
員工身分聯盟是免付費功能。不過,員工身分聯盟詳細稽核記錄會使用 Cloud Logging。如要瞭解 Logging 定價,請參閱「Google Cloud Observability 定價」。
必要的角色
如要取得設定員工身分聯盟所需的權限,請要求管理員授予您組織的 IAM 工作團隊集區管理員 (roles/iam.workforcePoolAdmin) IAM 角色。如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。
如果您是在開發或測試環境中設定權限,而非在正式環境中,可以授予 IAM 擁有者 (roles/owner) 基本角色,這個角色也包含 Workforce Identity Federation 的權限。
建立 Microsoft Entra ID 應用程式
本節說明如何使用 Microsoft Entra 管理入口網站建立 Microsoft Entra ID 應用程式。或者,您也可以更新現有的應用程式。詳情請參閱「在 Microsoft Entra ID 生態系統中建立應用程式」。員工身分集區支援使用 OIDC 和 SAML 通訊協定的聯盟。
OIDC
如要建立使用 OIDC 通訊協定的 Microsoft Entra ID 應用程式註冊,請按照下列步驟操作:
登入 Microsoft Entra 系統管理中心。
前往 Microsoft Entra ID 應用程式註冊的「Overview」頁面。
依序前往「Entra ID」>「App registrations」。
如要開始設定應用程式註冊,請按照下列步驟操作:
按一下 [新增註冊]。
輸入應用程式名稱。
在「支援的帳戶類型」中選取選項。
在「Redirect URI」(重新導向 URI) 部分,從「Select a platform」(選取平台) 下拉式清單中選取「Web」(網頁)。
在文字欄位中輸入重新導向網址。使用者成功登入後,系統會將他們重新導向這個網址。如要設定控制台 (已聯邦) 的存取權,請使用下列網址格式:
https://auth.cloud.google/signin-callback/locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID更改下列內容:
WORKFORCE_POOL_ID:員工身分集區 ID,您稍後在本文件中建立員工身分集區時會用到,例如:entra-id-oidc-poolWORKFORCE_PROVIDER_ID:員工身分集區提供者 ID,您稍後會在本文中建立員工身分集區提供者時使用,例如:entra-id-oidc-pool-provider如要瞭解如何設定 ID 格式,請參閱 API 說明文件中的「查詢參數」一節。
如要建立應用程式註冊,請按一下「Register」(註冊)。
如要使用本文稍後提供的屬性對應範例,請務必建立自訂
department屬性。
建議:根據安全性最佳做法,建議您設定群組聲明,方法如下:
前往 Microsoft Entra ID 應用程式註冊頁面。
按一下「Token configuration」(權杖設定)。
按一下「新增群組聲明」。
選取要傳回的群組類型。詳情請參閱「設定群組選用聲明」。
SAML
如要建立使用 SAML 通訊協定的 Microsoft Entra ID 應用程式註冊,請按照下列步驟操作:
登入 Microsoft Entra 系統管理入口網站。
在左側導覽選單中,依序前往「Entra ID」>「Enterprise Apps」。
如要開始設定企業應用程式,請按照下列步驟操作:
依序點選「新應用程式」>「建立自己的應用程式」。
在顯示的「Create your own application」(建立自己的應用程式) 窗格中,輸入應用程式名稱。
點選「建立」。
依序前往「單一登入」>「SAML」。
按照下列步驟更新「Basic SAML Configuration」(基本 SAML 設定):
在「Identifier (Entity ID)」(ID (實體 ID)) 欄位中,輸入下列值:
https://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID更改下列內容:
WORKFORCE_POOL_ID:員工身分集區 ID,您會在本文稍後建立員工身分集區時使用,例如:entra-id-saml-poolWORKFORCE_PROVIDER_ID:您稍後在本文件中建立員工身分集區提供者時,會使用的員工身分集區提供者 ID,例如:entra-id-saml-pool-provider如要瞭解如何設定 ID 格式,請參閱 API 說明文件中的「查詢參數」一節。
在「Reply URL (Assertion Consumer Service URL)」欄位中,輸入重新導向網址。使用者成功登入後,系統會將他們重新導向至這個網址。如要設定控制台 (已聯邦) 的存取權,請使用下列網址格式:
https://auth.cloud.google/signin-callback/locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID更改下列內容:
WORKFORCE_POOL_ID:員工身分集區 IDWORKFORCE_PROVIDER_ID:員工身分提供者 ID
如要啟用 IdP 啟動的登入程序,請將「Relay State」欄位設為下列值:
https://console.cloud.google/如要儲存 SAML 應用程式設定,請按一下「儲存」。
如要使用本文稍後提供的屬性對應範例,請務必建立自訂
department屬性。
建議:根據安全性最佳做法,建議您設定群組聲明,方法如下:
前往 Microsoft Entra ID 應用程式。
點選 [Single sign-on] (單一登入)。
在「屬性和聲明」部分,按一下「編輯」。
按一下「新增群組聲明」。
選取要傳回的群組類型。詳情請參閱「使用 SSO 設定,將群組聲明新增至 SAML 應用程式的權杖」。
建立工作團隊身分集區
gcloud
如要建立員工身分集區,請執行下列指令:
gcloud iam workforce-pools create WORKFORCE_POOL_ID \
--organization=ORGANIZATION_ID \
--display-name="DISPLAY_NAME" \
--description="DESCRIPTION" \
--session-duration=SESSION_DURATION \
--location=global
更改下列內容:
WORKFORCE_POOL_ID:您選擇代表 Google Cloud 工作團隊集區的 ID。在 Google Cloud的所有員工身分集區中,集區 ID 在全域範圍內不得重複。如要瞭解如何設定 ID 格式,請參閱 API 說明文件中的「查詢參數」一節。ORGANIZATION_ID:員工身分集區的組織數字 ID。 Google Cloud 員工身分集區適用於機構中的所有專案和資料夾。DISPLAY_NAME:選用。工作團隊身分集區的顯示名稱。DESCRIPTION:選用。工作團隊身分集區 說明。SESSION_DURATION:選用。工作階段持續時間,以附加s的數字表示,例如3600s。工作階段時間長度決定了從這個工作團隊集區取得的 Google Cloud 存取權杖、控制台 (聯盟) 登入工作階段,以及 gcloud CLI 登入工作階段的有效時間。工作階段持續時間預設為一小時 (3600 秒)。工作階段持續時間值必須介於 15 分鐘 (900 秒) 和 12 小時 (43200 秒) 之間。
控制台
如要建立工作團隊身分識別集區,請執行下列操作:
前往 Google Cloud 控制台的「Workforce Identity Pools」(員工身分集區) 頁面:
選取員工身分集區的機構。機構中的所有專案和資料夾都可使用 Workforce 身分集區。
按一下「建立集區」,然後執行下列操作:
在「名稱」欄位中,輸入集區的顯示名稱。系統會在您輸入名稱時自動衍生集區 ID,並顯示在「名稱」欄位下方。如要更新集區 ID,請點選集區 ID 旁的「編輯」。
選用:在「Description」(說明) 中輸入集區說明。
如要建立員工身分集區,請按「Next」(下一步)。
工作團隊身分集區的工作階段持續時間預設為一小時 (3600 秒)。 工作階段持續時間決定了這個工作團隊集區的 Google Cloud 存取權杖、控制台 (聯盟) 和 gcloud CLI 登入工作階段的有效時間。建立集區後,您可以更新集區,設定自訂工作階段持續時間。工作階段持續時間必須介於 15 分鐘 (900 秒) 至 12 小時 (43,200 秒) 之間。
建立 Microsoft Entra ID 工作團隊身分集區提供者
本節說明如何建立員工身分集區提供者,讓 IdP 使用者存取 Google Cloud。您可以設定提供者使用 OIDC 或 SAML 通訊協定。
建立 OIDC 工作團隊身分集區提供者
如要使用 OIDC 通訊協定,為 Microsoft Entra ID 應用程式整合服務建立工作團隊身分集區提供者,請按照下列步驟操作:
如要取得 Microsoft Entra ID 應用程式的核發者 URI,請按照下列步驟操作:
- 前往 Microsoft Entra ID 應用程式註冊的「總覽」頁面。
- 按一下 [端點]。
- 在新分頁中開啟 OpenID Connect 中繼資料文件。
- 在 JSON 中,複製
issuer的值。
如要取得 Microsoft Entra ID 應用程式的用戶端 ID,請按照下列步驟操作:
- 前往 Microsoft Entra ID 應用程式註冊的「總覽」頁面。
- 按一下 [端點]。
- 複製「應用程式 (用戶端) ID」中的值。
如要為網頁式登入建立 OIDC 工作團隊身分識別集區提供者,請按照下列步驟操作:
gcloud
如要建立支援 OIDC 通訊協定的供應商,請按照下列步驟操作:
代碼流程
如要建立使用授權碼流程的 OIDC 供應商,以進行網頁式登入,請按照下列步驟操作:
在 Microsoft Entra ID 應用程式中,如要取得用戶端密鑰,請按照下列步驟操作:
前往 Microsoft Entra ID 應用程式註冊頁面。
在「Certificates & secrets」中,按一下「Client secrets」分頁標籤。
如要新增用戶端密鑰,請按一下「+ New client secret」。
在「新增用戶端密鑰」對話方塊中,視需要輸入資訊。
如要建立用戶端密鑰,請按一下「新增」。
在「Client secrets」分頁中,找出新的用戶端密鑰。
在新的用戶端密鑰「值」欄中,按一下「複製」content_copy。
如要在 Google Cloud 控制台中建立使用程式碼流程的 OIDC 提供者,請按照下列步驟操作:
gcloud iam workforce-pools providers create-oidc WORKFORCE_PROVIDER_ID \ --workforce-pool=WORKFORCE_POOL_ID \ --display-name="DISPLAY_NAME" \ --description="DESCRIPTION" \ --issuer-uri="ISSUER_URI" \ --client-id="OIDC_CLIENT_ID" \
--client-secret-value="OIDC_CLIENT_SECRET" \ --web-sso-response-type="code" \ --web-sso-assertion-claims-behavior="merge-user-info-over-id-token-claims" \ --web-sso-additional-scopes="WEB_SSO_ADDITIONAL_SCOPES" \ --attribute-mapping="ATTRIBUTE_MAPPING" \ --attribute-condition="ATTRIBUTE_CONDITION" \ --jwk-json-path="JWK_JSON_PATH" \ --detailed-audit-logging \ --location=global請替換下列項目:
WORKFORCE_PROVIDER_ID:工作團隊身分集區提供者的專屬 ID。前置字串「gcp-」為預留字串,不得用於工作團隊身分集區或工作團隊身分集區提供者 ID。WORKFORCE_POOL_ID:要連結 IdP 的員工身分集區 ID。DISPLAY_NAME:供應商的選用易記顯示名稱,例如idp-eu-employees。DESCRIPTION:工作人員供應商說明 (選填),例如IdP for Partner Example Organization employees。ISSUER_URI:OIDC 核發者 URI,格式為以https開頭的有效 URI,例如https://example.com/oidc。注意:基於安全考量,ISSUER_URI必須使用 HTTPS 通訊協定。OIDC_CLIENT_ID:向 OIDC IdP 註冊的 OIDC 用戶端 ID;這個 ID 必須與 IdP 發出的 JWT 的aud聲明相符。OIDC_CLIENT_SECRET:OIDC 用戶端密鑰。WEB_SSO_ADDITIONAL_SCOPES:要傳送至 OIDC IdP 的選用額外範圍,適用於主控台 (聯合) 或 gcloud CLI 瀏覽器型登入。ATTRIBUTE_MAPPING:屬性對應。 如果是使用 OIDC 驗證的 Microsoft Entra ID,建議您採用下列屬性對應:google.subject=assertion.oid, google.groups=assertion.groups, google.display_name=assertion.preferred_username這個範例會將 IdP 屬性
assertion.oid、assertion.groups和assertion.preferred_username分別對應至 Google Cloud屬性google.subject、google.groups和google.display_name。ATTRIBUTE_CONDITION:屬性條件;例如,如要將ipaddr屬性限制在特定 IP 範圍內,可以設定assertion.ipaddr.startsWith('98.11.12.')條件。JWK_JSON_PATH:本機上傳的 OIDC JWK 的選用路徑。 如果未提供這個參數, Google Cloud 會改用 IdP 的/.well-known/openid-configuration路徑,取得含有公開金鑰的 JWK。如要進一步瞭解如何在本機上傳 OIDC JWK,請參閱「管理 OIDC JWK」。-
員工身分聯盟詳細稽核記錄會將從 IdP 收到的資訊記錄到 Cloud Logging。詳細稽核記錄有助於排解工作團隊身分集區提供者設定問題。如要瞭解如何透過詳細稽核記錄排解屬性對應錯誤,請參閱一般屬性對應錯誤。如要瞭解 Logging 定價,請參閱「Google Cloud Observability 定價」。
如要停用工作團隊身分集區提供者的詳細稽核記錄,請在執行
gcloud iam workforce-pools providers create時省略--detailed-audit-logging旗標。如要停用詳細稽核記錄,也可以更新供應商。
locations/global/workforcePools/enterprise-example-organization-employees。
隱含流程
如要建立使用隱含流程的 OIDC 供應商,以進行網頁登入,請按照下列步驟操作:
如要在 Microsoft Entra ID 應用程式中啟用 ID 權杖,請按照下列步驟操作:
- 前往 Microsoft Entra ID 應用程式註冊頁面。
- 在「驗證」中,勾選「ID 權杖」核取方塊。
- 按一下 [儲存]。
如要建立供應商,請執行下列指令:
gcloud iam workforce-pools providers create-oidc WORKFORCE_PROVIDER_ID \ --workforce-pool=WORKFORCE_POOL_ID \ --display-name="DISPLAY_NAME" \ --description="DESCRIPTION" \ --issuer-uri="ISSUER_URI" \ --client-id="OIDC_CLIENT_ID" \ --web-sso-response-type="id-token" \ --web-sso-assertion-claims-behavior="only-id-token-claims" \ --web-sso-additional-scopes="WEB_SSO_ADDITIONAL_SCOPES" \ --attribute-mapping="ATTRIBUTE_MAPPING" \ --attribute-condition="ATTRIBUTE_CONDITION" \ --jwk-json-path="JWK_JSON_PATH" \ --detailed-audit-logging \ --location=global請替換下列項目:
WORKFORCE_PROVIDER_ID:工作團隊身分集區提供者的專屬 ID。前置字串「gcp-」為預留字串,不得用於工作團隊身分集區或工作團隊身分集區提供者 ID。WORKFORCE_POOL_ID:要連結 IdP 的員工身分集區 ID。DISPLAY_NAME:供應商的選用易記顯示名稱,例如idp-eu-employees。DESCRIPTION:工作人員供應商說明 (選填),例如IdP for Partner Example Organization employees。ISSUER_URI:OIDC 核發者 URI,格式為以https開頭的有效 URI,例如https://example.com/oidc。注意:基於安全考量,ISSUER_URI必須使用 HTTPS 通訊協定。OIDC_CLIENT_ID:向 OIDC IdP 註冊的 OIDC 用戶端 ID;這個 ID 必須與 IdP 發出的 JWT 的aud聲明相符。WEB_SSO_ADDITIONAL_SCOPES:要傳送至 OIDC IdP 的選用額外範圍,適用於主控台 (聯合) 或 gcloud CLI 瀏覽器型登入。ATTRIBUTE_MAPPING:屬性對應。 如果是使用 OIDC 驗證的 Microsoft Entra ID,建議您採用下列屬性對應:google.subject=assertion.oid, google.groups=assertion.groups, google.display_name=assertion.preferred_username這個範例會將 IdP 屬性
assertion.oid、assertion.groups和assertion.preferred_username分別對應至 Google Cloud屬性google.subject、google.groups和google.display_name。ATTRIBUTE_CONDITION:屬性條件;例如,如要將ipaddr屬性限制在特定 IP 範圍內,可以設定assertion.ipaddr.startsWith('98.11.12.')條件。JWK_JSON_PATH:本機上傳的 OIDC JWK 的選用路徑。 如果未提供這個參數, Google Cloud 會改用 IdP 的/.well-known/openid-configuration路徑,取得含有公開金鑰的 JWK。如要進一步瞭解如何在本機上傳 OIDC JWK,請參閱「管理 OIDC JWK」。-
員工身分聯盟詳細稽核記錄會將從 IdP 收到的資訊記錄到 Cloud Logging。詳細稽核記錄有助於排解工作團隊身分集區提供者設定問題。如要瞭解如何透過詳細稽核記錄排解屬性對應錯誤,請參閱一般屬性對應錯誤。如要瞭解 Logging 定價,請參閱「Google Cloud Observability 定價」。
如要停用工作團隊身分集區提供者的詳細稽核記錄,請在執行
gcloud iam workforce-pools providers create時省略--detailed-audit-logging旗標。如要停用詳細稽核記錄,也可以更新供應商。
locations/global/workforcePools/enterprise-example-organization-employees。
控制台
代碼流程
如要建立使用授權碼流程的 OIDC 提供者,以便透過網路登入,請按照下列步驟操作:
如要取得 Microsoft Entra ID 用戶端密鑰,請按照下列步驟操作:
前往 Microsoft Entra ID 應用程式註冊頁面。
在「Certificates & secrets」中,按一下「Client secrets」分頁標籤。
如要新增用戶端密鑰,請按一下「+ New client secret」。
在「新增用戶端密鑰」對話方塊中,視需要輸入資訊。
如要建立用戶端密鑰,請按一下「新增」。
在「Client secrets」分頁中,找出新的用戶端密鑰。
在新的用戶端密鑰「值」欄中,按一下「複製」content_copy。
在 Google Cloud 控制台中,如要建立使用授權碼流程的 OIDC 提供者,請按照下列步驟操作:
- 前往 Google Cloud 控制台的「Workforce Identity Pools」(員工身分集區) 頁面:
- 在「Workforce Identity Pools」(員工身分集區) 表格中,選取要建立提供者的集區。
- 在「供應商」部分,按一下「新增供應商」。
- 在「Select a Provider vendor」(選取提供者) 清單中,選取您的 IdP。
如果找不到您的 IdP,請選取「通用身分識別提供者」。
- 在「選取驗證通訊協定」中,選取「OpenID Connect (OIDC)」。
- 在「建立供應商」部分,執行下列操作:
- 在「名稱」中,輸入供應商名稱。
- 在「說明」中,輸入提供者的說明。
- 在「核發者 (網址)」中輸入核發者 URI。OIDC 核發者 URI 必須採用有效的 URI 格式,且開頭為
https,例如https://example.com/oidc。 - 在「用戶端 ID」中,輸入向 OIDC IdP 註冊的 OIDC 用戶端 ID;這個 ID 必須與 IdP 發行的 JWT 的
aud聲明相符。 - 如要建立已啟用的供應商,請確認「啟用供應商」已開啟。
- 按一下「繼續」。
- 在「與 IdP 分享提供者資訊」部分,複製網址。在 IdP 中,將這個網址設為重新導向 URI,讓 IdP 瞭解登入後要將斷言權杖傳送至何處。
- 按一下「繼續」。
- 在「設定 OIDC 網頁登入功能」部分,執行下列操作:
- 在「流程類型」清單中,選取「程式碼」。
- 在「Assertion claims behavior」(聲明主張行為) 清單中,選取下列任一選項:
- 使用者資訊和 ID 權杖
- 僅限 ID 權杖
- 在「用戶端密鑰」欄位中,輸入 IdP 的用戶端密鑰。
- 按一下「繼續」。
- 在「設定供應商」中,您可以設定屬性對應和屬性條件。如要建立屬性對應,請按照下列步驟操作。您可以提供 IdP 欄位名稱,也可以提供傳回字串的 CEL 格式運算式。
- 必要:在「OIDC 1」中,輸入 IdP 的主體,例如
assertion.sub。 如果是使用 OIDC 驗證的 Microsoft Entra ID,建議您採用下列屬性對應:google.subject=assertion.oid, google.groups=assertion.groups, google.display_name=assertion.preferred_username這個範例會將 IdP 屬性
assertion.oid、assertion.groups和assertion.preferred_username分別對應至 Google Cloud屬性google.subject、google.groups和google.display_name。 - 選用:如要新增其他屬性對應,請按照下列步驟操作:
- 按一下 [新增對應]。
- 在「Google n」中 (其中 n 為數字),輸入其中一個Google Cloud支援的按鍵。
- 在對應的 OIDC n 欄位中,以 CEL 格式輸入要對應的 IdP 特定欄位名稱。
- 如要增加群組數量,請按照下列步驟操作:
- 選取「使用額外屬性」。
- 在「額外屬性核發者 URI」欄位中,輸入核發者網址。
- 在「Extra Attributes Client ID」(額外屬性用戶端 ID) 欄位中,輸入用戶端 ID。
- 在「Extra Attributes Client Secret」(額外屬性用戶端密鑰) 欄位中輸入用戶端密鑰。
- 在「額外屬性類型」清單中,選取額外屬性的屬性類型。
- 在「額外屬性篩選器」欄位中,輸入透過 Microsoft Graph API 查詢群組時使用的篩選運算式。
- 如要建立屬性條件,請按照下列步驟操作:
- 按一下「新增條件」。
- 在「屬性條件」欄位中,以 CEL 格式輸入條件;舉例來說,如要將
ipaddr屬性限制在特定 IP 範圍內,可以設定assertion.ipaddr.startsWith('98.11.12.')條件。
- 如要啟用詳細稽核記錄,請在「詳細記錄」中,點選「啟用屬性值稽核記錄」切換鈕。
員工身分聯盟詳細稽核記錄會將從 IdP 收到的資訊記錄到 Cloud Logging。詳細稽核記錄有助於排解工作團隊身分集區提供者設定問題。如要瞭解如何透過詳細稽核記錄排解屬性對應錯誤,請參閱一般屬性對應錯誤。如要瞭解 Logging 定價,請參閱「Google Cloud Observability 定價」。
如要停用工作團隊身分集區提供者的詳細稽核記錄,請在執行
gcloud iam workforce-pools providers create時省略--detailed-audit-logging旗標。如要停用詳細稽核記錄,也可以更新供應商。
- 必要:在「OIDC 1」中,輸入 IdP 的主體,例如
- 如要建立提供者,請按一下「Submit」(提交)。
隱含流程
如要建立使用隱含流程的 OIDC 提供者,以便透過網路登入,請按照下列步驟操作:
如要在 Microsoft Entra ID 應用程式中啟用 ID 權杖,請按照下列步驟操作:
- 前往 Microsoft Entra ID 應用程式註冊頁面。
- 在「驗證」中,勾選「ID 權杖」核取方塊。
- 按一下 [儲存]。
- 前往 Google Cloud 控制台的「Workforce Identity Pools」(員工身分集區) 頁面:
- 在「Workforce Identity Pools」(員工身分集區) 表格中,選取要建立提供者的集區。
- 在「供應商」部分,按一下「新增供應商」圖示 。
- 在「Select a Provider vendor」(選取提供者) 清單中,選取您的 IdP。
如果找不到您的 IdP,請選取「通用身分識別提供者」。
- 在「選取驗證通訊協定」中,選取「OpenID Connect (OIDC)」。
- 在「建立供應商」部分,執行下列操作:
- 在「名稱」中,輸入供應商名稱。
- 在「說明」中,輸入提供者的說明。
- 在「核發者 (網址)」中輸入核發者 URI。OIDC 核發者 URI 必須採用有效的 URI 格式,且開頭為
https,例如https://example.com/oidc。 - 在「用戶端 ID」中,輸入向 OIDC IdP 註冊的 OIDC 用戶端 ID;這個 ID 必須與 IdP 發行的 JWT 的
aud聲明相符。 - 如要建立已啟用的供應商,請確認「啟用供應商」已開啟。
- 按一下「繼續」。
- 在「與 IdP 分享提供者資訊」部分,複製網址。在 IdP 中,將這個網址設為重新導向 URI,讓 IdP 瞭解登入後要將斷言權杖傳送至何處。
- 按一下「繼續」。
- 在「設定 OIDC 網頁登入功能」部分,執行下列操作:
- 在「Flow type」(流程類型) 清單中,選取「ID Token」(ID 權杖)。
- 在「Assertion claims behavior」(斷言聲明行為) 清單中,選取「ID token」(ID 權杖)。
- 按一下「繼續」。
- 在「設定供應商」中,您可以設定屬性對應和屬性條件。如要建立屬性對應,請按照下列步驟操作。您可以提供 IdP 欄位名稱,也可以提供傳回字串的 CEL 格式運算式。
- 必要:在「OIDC 1」中,輸入 IdP 的主體,例如
assertion.sub。 如果是使用 OIDC 驗證的 Microsoft Entra ID,建議您採用下列屬性對應:google.subject=assertion.oid, google.groups=assertion.groups, google.display_name=assertion.preferred_username這個範例會將 IdP 屬性
assertion.oid、assertion.groups和assertion.preferred_username分別對應至 Google Cloud屬性google.subject、google.groups和google.display_name。 - 選用:如要新增其他屬性對應,請按照下列步驟操作:
- 按一下 [新增對應]。
- 在「Google n」中 (其中 n 為數字),輸入其中一個Google Cloud支援的按鍵。
- 在對應的 OIDC n 欄位中,以 CEL 格式輸入要對應的 IdP 特定欄位名稱。
- 如要增加群組數量,請按照下列步驟操作:
- 選取「使用額外屬性」。
- 在「額外屬性核發者 URI」欄位中,輸入核發者網址。
- 在「Extra Attributes Client ID」(額外屬性用戶端 ID) 欄位中,輸入用戶端 ID。
- 在「Extra Attributes Client Secret」(額外屬性用戶端密鑰) 欄位中輸入用戶端密鑰。
- 在「額外屬性類型」清單中,選取額外屬性的屬性類型。
- 在「額外屬性篩選器」欄位中,輸入透過 Microsoft Graph API 查詢群組時使用的篩選運算式。
- 如要建立屬性條件,請按照下列步驟操作:
- 按一下「新增條件」。
- 在「屬性條件」欄位中,以 CEL 格式輸入條件;舉例來說,如要將
ipaddr屬性限制在特定 IP 範圍內,可以設定assertion.ipaddr.startsWith('98.11.12.')條件。
- 如要啟用詳細稽核記錄,請在「詳細記錄」中,點選「啟用屬性值稽核記錄」切換鈕。
員工身分聯盟詳細稽核記錄會將從 IdP 收到的資訊記錄到 Cloud Logging。詳細稽核記錄有助於排解工作團隊身分集區提供者設定問題。如要瞭解如何透過詳細稽核記錄排解屬性對應錯誤,請參閱一般屬性對應錯誤。如要瞭解 Logging 定價,請參閱「Google Cloud Observability 定價」。
如要停用工作團隊身分集區提供者的詳細稽核記錄,請在執行
gcloud iam workforce-pools providers create時省略--detailed-audit-logging旗標。如要停用詳細稽核記錄,也可以更新供應商。
- 必要:在「OIDC 1」中,輸入 IdP 的主體,例如
- 如要建立提供者,請按一下「Submit」(提交)。
建立 SAML 2.0 工作團隊身分集區提供者
在 SAML IdP 中,為 Google Cloud員工身分聯盟註冊新應用程式。
設定 SAML 宣告的目標對象。 通常是 IdP 設定中的
SP Entity ID欄位。請務必將其設為下列網址:https://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID設定重新導向網址,又稱為宣告客戶服務 (ACS) 網址。如要設定重新導向網址,請在 SAML IdP 中找到重新導向網址欄位,然後執行下列任一操作:
如要透過 Google Cloud 主控台或其他瀏覽器登入方法設定瀏覽器登入,請輸入下列網址:
https://auth.cloud.google/signin-callback/locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID更改下列內容:
WORKFORCE_POOL_ID:員工身分集區 IDWORKFORCE_PROVIDER_ID:您稍後在本文件中建立的員工身分集區提供者 ID。
如要透過 IdP 設定程式輔助登入,請輸入下列網址:
localhost
如要進一步瞭解如何設定控制台登入,請參閱「設定控制台的使用者存取權」。
在 Google Cloud中,使用 IdP 的 SAML 中繼資料文件建立 SAML 工作團隊身分識別集區供應商。您可以從 IdP 下載 SAML 中繼資料 XML 文件。文件至少須包含下列內容:
- IdP 的 SAML 實體 ID。
- IdP 的單一登入網址。
- 至少一個簽署公開金鑰。如要瞭解簽署金鑰的詳細規定,請參閱本指南稍後的「金鑰規定」。
如要設定 SAML 應用程式,請按照下列步驟操作:
gcloud
如要儲存 Microsoft Entra ID 應用程式的 SAML 中繼資料,請按照下列步驟操作:
- 前往 Microsoft Entra ID 應用程式。
- 點選 [Single sign-on] (單一登入)。
- 在「SAML 憑證」部分,下載「同盟中繼資料 XML」。
- 將中繼資料儲存為本機 XML 檔案。
如要建立 SAML 工作團隊身分識別集區提供者,請執行下列指令:
gcloud iam workforce-pools providers create-saml WORKFORCE_PROVIDER_ID \ --workforce-pool="WORKFORCE_POOL_ID" \ --display-name="DISPLAY_NAME" \ --description="DESCRIPTION" \ --idp-metadata-path="XML_METADATA_PATH" \ --attribute-mapping="ATTRIBUTE_MAPPING" \ --attribute-condition="ATTRIBUTE_CONDITION" \ --detailed-audit-logging \ --location=global更改下列內容:
WORKFORCE_PROVIDER_ID:供應商 ID。WORKFORCE_POOL_ID:員工身分集區 ID。DISPLAY_NAME:顯示名稱。DESCRIPTION:說明。XML_METADATA_PATH:XML 格式的中繼資料檔案路徑,內含 SAML 識別資訊提供者的設定中繼資料。ATTRIBUTE_MAPPING:屬性對應,例如:google.subject=assertion.attributes['http://schemas.microsoft.com/identity/claims/objectidentifier'], attribute.costcenter=assertion.attributes.costcenter[0]在這個範例中,
assertion.attributes['http://schemas.microsoft.com/identity/claims/objectidentifier']IdP 屬性會對應至google.subject,assertion.attributes.costcenter[0]IdP 屬性則會對應至attribute.costcenter。
詳情請參閱「屬性對應」。
ATTRIBUTE_CONDITION:選用的屬性條件。 舉例來說,如要將ipaddr屬性限制在特定 IP 範圍內,可以設定assertion.attributes.ipaddr.startsWith('98.11.12.')條件。這個條件範例可確保只有 IP 位址開頭為98.11.12.的使用者,才能使用這個員工身分提供者登入。
-
員工身分聯盟詳細稽核記錄會將從 IdP 收到的資訊記錄到 Cloud Logging。詳細稽核記錄有助於排解工作團隊身分集區提供者設定問題。如要瞭解如何透過詳細稽核記錄排解屬性對應錯誤,請參閱一般屬性對應錯誤。如要瞭解 Logging 定價,請參閱「Google Cloud Observability 定價」。
如要停用工作團隊身分集區提供者的詳細稽核記錄,請在執行
gcloud iam workforce-pools providers create時省略--detailed-audit-logging旗標。如要停用詳細稽核記錄,也可以更新供應商。
選用:接受來自 IdP 的加密 SAML 宣告
如要讓 SAML 2.0 IdP 產生員工身分聯盟可接受的加密 SAML 聲明,請按照下列步驟操作:
- 在員工身分聯盟中,請完成下列步驟:
- 為工作團隊身分集區提供者建立非對稱金鑰組。
- 下載內含公開金鑰的憑證檔案。
- 將 SAML IdP 設為使用公開金鑰,加密發出的 SAML 聲明。
- 在 IdP 中執行下列操作:
- 啟用斷言加密,也稱為權杖加密。
- 上傳您在員工身分聯盟中建立的公開金鑰。
- 確認 IdP 會產生加密的 SAML 斷言。
建立員工身分聯盟 SAML 聲明加密金鑰
本節將引導您建立非對稱金鑰組,讓員工身分聯盟接受加密的 SAML 聲明。
Google Cloud 會使用私密金鑰解密 IdP 發出的 SAML 宣告。如要建立非對稱金鑰組,用於 SAML 加密,請執行下列指令。詳情請參閱「支援的 SAML 加密演算法」。
gcloud iam workforce-pools providers keys create KEY_ID \ --workforce-pool WORKFORCE_POOL_ID \ --provider WORKFORCE_PROVIDER_ID \ --location global \ --use encryption \ --spec KEY_SPECIFICATION
請替換下列項目:
KEY_ID:您選擇的金鑰名稱WORKFORCE_POOL_ID:集區 IDWORKFORCE_PROVIDER_ID:員工身分集區提供者 ID-
KEY_SPECIFICATION:金鑰規格,可以是rsa-2048、rsa-3072和rsa-4096其中之一。
金鑰組建立完成後,請執行下列指令,將公開金鑰下載到憑證檔案。只有員工身分聯盟可以存取私密金鑰。
gcloud iam workforce-pools providers keys describe KEY_ID \ --workforce-pool WORKFORCE_POOL_ID \ --provider WORKFORCE_PROVIDER_ID \ --location global \ --format "value(keyData.key)" \ > CERTIFICATE_PATH
請替換下列項目:
KEY_ID:金鑰名稱WORKFORCE_POOL_ID:集區 IDWORKFORCE_PROVIDER_ID:員工身分集區提供者 IDCERTIFICATE_PATH:要寫入憑證的路徑,例如saml-certificate.cer或saml-certificate.pem
設定符合 SAML 2.0 規範的 IdP,發布加密的 SAML 聲明
如要設定 Microsoft Entra ID 加密 SAML 權杖,請參閱「設定 Azure Active Directory SAML 權杖加密」。
設定 IdP 加密 SAML 聲明後,建議您檢查 IdP 產生的聲明是否確實經過加密。即使已設定 SAML 聲明加密,員工身分聯盟仍可處理明文聲明。
刪除員工身分聯盟加密金鑰
如要刪除 SAML 加密金鑰,請執行下列指令:gcloud iam workforce-pools providers keys delete KEY_ID \ --workforce-pool WORKFORCE_POOL_ID \ --provider WORKFORCE_PROVIDER_ID \ --location global
請替換下列項目:
KEY_ID:金鑰名稱WORKFORCE_POOL_ID:集區 IDWORKFORCE_PROVIDER_ID:員工身分集區提供者 ID
支援的 SAML 加密演算法
員工身分聯盟支援下列金鑰傳輸演算法:
- http://www.w3.org/2001/04/xmlenc#rsa-oaep-mgf1p
- http://www.w3.org/2009/xmlenc11#rsa-oaep"
- http://www.w3.org/2001/04/xmlenc#rsa-1_5"
員工身分聯盟支援下列區塊加密演算法:
控制台
如要使用 Google Cloud 控制台設定 SAML 提供者,請按照下列步驟操作:
- 前往 Google Cloud 控制台的「Workforce Identity Pools」(員工身分集區) 頁面:
- 在「Workforce Identity Pools」(員工身分集區) 表格中,選取要建立提供者的集區。
- 在「供應商」部分,按一下「新增供應商」。
- 在「Select a Provider vendor」(選取提供者) 清單中,選取您的 IdP。
如果找不到您的 IdP,請選取「通用身分識別提供者」。
- 在「選取驗證通訊協定」中,選取「SAML」。
- 在「建立供應商」部分,執行下列操作:
- 在「名稱」部分,輸入供應商名稱。
- 選用:在「Description」(說明) 中輸入供應商說明。
- 在「IdP 中繼資料檔案 (XML)」中,選取您在本指南稍早產生的中繼資料 XML 檔案。
- 如要建立已啟用的供應商,請確認「啟用供應商」已開啟。
- 按一下「繼續」。
- 在「Share your provider information」部分,複製網址。在 IdP 中,將第一個網址設為實體 ID,用來向 IdP 識別應用程式。將另一個網址設為重新導向 URI,讓 IdP 瞭解登入後要將斷言權杖傳送至何處。
- 按一下「繼續」。
- 在「設定供應商」部分,執行下列操作:
- 在「屬性對應」中,輸入
google.subject的 CEL 運算式。 - 選用:如要輸入其他對應,請按一下「新增對應」,然後輸入其他對應,例如:
google.subject=assertion.attributes['http://schemas.microsoft.com/identity/claims/objectidentifier'], attribute.costcenter=assertion.attributes.costcenter[0]這個範例會將
assertion.attributes['http://schemas.microsoft.com/identity/claims/objectidentifier']IdP 屬性對應至google.subject,並將assertion.attributes.costcenter[0]IdP 屬性對應至attribute.costcenter。 - 如要增加群組數量,請按照下列步驟操作:
- 選取「使用額外屬性」。
- 在「額外屬性核發者 URI」欄位中,輸入核發者網址。
- 在「Extra Attributes Client ID」(額外屬性用戶端 ID) 欄位中,輸入用戶端 ID。
- 在「Extra Attributes Client Secret」(額外屬性用戶端密鑰) 欄位中輸入用戶端密鑰。
- 在「額外屬性類型」清單中,選取額外屬性的屬性類型。
- 在「額外屬性篩選器」欄位中,輸入透過 Microsoft Graph API 查詢群組時使用的篩選運算式。
- 選用:如要新增屬性條件,請按一下「新增條件」,然後輸入代表屬性條件的 CEL 運算式。
舉例來說,如要將
ipaddr屬性限制在特定 IP 範圍內,可以設定assertion.attributes.ipaddr.startsWith('98.11.12.')條件。這個範例條件可確保只有 IP 位址開頭為98.11.12.的使用者,才能使用這個員工身分提供者登入。 - 按一下「繼續」。
- 如要啟用詳細稽核記錄,請在「詳細記錄」中,點選「啟用屬性值稽核記錄」切換鈕。
員工身分聯盟詳細稽核記錄會將從 IdP 收到的資訊記錄到 Cloud Logging。詳細稽核記錄有助於排解工作團隊身分集區提供者設定問題。如要瞭解如何透過詳細稽核記錄排解屬性對應錯誤,請參閱一般屬性對應錯誤。如要瞭解 Logging 定價,請參閱「Google Cloud Observability 定價」。
如要停用工作團隊身分集區提供者的詳細稽核記錄,請在執行
gcloud iam workforce-pools providers create時省略--detailed-audit-logging旗標。如要停用詳細稽核記錄,也可以更新供應商。
- 在「屬性對應」中,輸入
- 如要建立提供者,請按一下「Submit」(提交)。
驗證供應商設定
測試使用者登入流程前,請先確認供應商設定正確無誤,且 Google Cloud 可以與 IdP 交換權杖。
Google Cloud 控制台的「驗證供應商屬性」頁面包含屬性檢視器,可讓您以互動方式測試設定,並偵錯通用運算式語言 (CEL) 運算式。您可以使用屬性檢視器執行下列操作:
- 查看 IdP 聲明中傳送的原始屬性。
- 確認屬性對應和條件可正確轉換這些屬性。
- 即時偵錯複雜的 CEL 運算式。
如要驗證供應商設定,請按照下列步驟操作:
- 如要為員工身分聯盟啟用瀏覽器型登入流程,請將
https://auth.cloud.google/signin-callback/locations/global/workforcePools/POOL_ID/providers/PROVIDER_ID新增至 IdP 的允許重新導向 URI 清單。 -
前往 Google Cloud 控制台的「Workforce Identity Pools」(員工身分集區) 頁面。
前往「Workforce Identity Pools」(員工身分集區) 頁面 - 在集區清單中,按一下要驗證的集區名稱。
- 在「員工集區詳細資料」頁面中,按一下要驗證的 IdP 名稱。
- 在「供應商詳細資料」頁面中,按一下「偵錯 IdP 權杖」。
- 在「Sign in」(登入) 對話方塊中,以測試使用者身分登入 IdP。
「驗證提供者屬性」頁面會顯示對應的屬性和屬性條件結果。
「IdP 權杖中的對應屬性」部分會顯示 Google 屬性 (例如 google.subject) 如何根據對應設定,從 IdP 權杖填入。如果對應不正確,系統會顯示錯誤圖示。
「屬性條件」部分會顯示條件的布林結果。如果條件評估結果為 false,系統就會封鎖登入作業。
如要查看完整斷言權杖,請按一下「查看完整權杖」。這會顯示 IdP 的原始 JSON 物件。使用 assertion.PROPERTY_NAME 格式,在對應中參照頂層屬性。
編輯提供者設定
如要修正錯誤,請編輯設定:
- 在「驗證提供者屬性」頁面中,按一下「編輯」圖示 。
- 進行必要變更。
- 如要開始新的測試並查看更新結果,請按一下「儲存並重新擷取權杖」。
管理 Google Cloud 資源存取權
本節提供範例,說明如何管理員工身分聯盟使用者對Google Cloud 資源的存取權。
在本範例中,您將在範例專案中授予 Identity and Access Management (IAM) 角色。使用者即可登入並使用這個專案存取 Google Cloud 產品。
您可以管理單一身分、身分群組或整個集區的 IAM 角色。詳情請參閱「允許政策的員工主體 ID」。
使用對應群組
如要將「儲存空間管理員」角色 (roles/storage.admin) 授予群組 GROUP_ID 內的所有身分,請針對專案 TEST_PROJECT_ID 執行下列指令:
gcloud projects add-iam-policy-binding TEST_PROJECT_ID \
--role="roles/storage.admin" \
--member="principalSet://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/group/GROUP_ID"
更改下列內容:
TEST_PROJECT_ID:測試專案 IDWORKFORCE_POOL_ID:員工身分集區 IDGROUP_ID:對應的google.groups聲明中的群組。
單一身分
如要為專案 TEST_PROJECT_ID 的單一身分授予「Storage 管理員」roles/storage.admin角色,請執行下列指令:
gcloud projects add-iam-policy-binding TEST_PROJECT_ID \
--role="roles/storage.admin" \
--member="principal://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/subject/SUBJECT_VALUE"
更改下列內容:
TEST_PROJECT_ID:測試專案 IDWORKFORCE_POOL_ID:員工身分集區 IDSUBJECT_VALUE:使用者身分
使用對應的部門屬性
如要將「Storage 管理員」角色 (roles/storage.admin) 授予專案 TEST_PROJECT_ID 中特定部門的所有身分,請執行下列指令:
gcloud projects add-iam-policy-binding TEST_PROJECT_ID \
--role="roles/storage.admin" \
--member="principalSet://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/attribute.department/DEPARTMENT_VALUE"
更改下列內容:
TEST_PROJECT_ID:測試專案 IDWORKFORCE_POOL_ID:員工身分集區 IDDEPARTMENT_VALUE:對應的attribute.department值
登入並測試存取權
在本節中,您會以工作團隊身分集區使用者身分登入,並測試您是否能存取 Google Cloud 資源。
登入
本節說明如何以同盟使用者身分登入,並存取Google Cloud 資源。
控制台 (聯合) 登入
如要登入 Google Cloud 員工身分聯盟控制台 (又稱聯合控制台),請按照下列步驟操作:
-
前往主控台 (聯合) 登入頁面。
-
輸入提供者名稱,格式如下:
locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID
如果系統提示,請在 Microsoft Entra ID 中輸入使用者憑證。
如果您啟動 IdP 啟動的登入程序,請使用以下網址做為中繼網址:https://console.cloud.google/。
gcloud CLI 瀏覽器登入
如要使用瀏覽器登入流程登入 gcloud CLI,請執行下列操作:
建立設定檔
執行下列指令,建立登入設定檔:
Linux 和 macOS
gcloud iam workforce-pools create-login-config \ locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID \ --output-file=LOGIN_CONFIG_PATH
Windows (PowerShell)
gcloud iam workforce-pools create-login-config ` locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID ` --output-file=LOGIN_CONFIG_PATH
更改下列內容:
WORKFORCE_POOL_ID:員工身分聯盟集區 ID。WORKFORCE_PROVIDER_ID:員工身分聯盟提供者 ID。-
LOGIN_CONFIG_PATH:登入設定檔的寫入路徑。例如:login-config.json。
登入設定檔包含 gcloud CLI 啟動瀏覽器式驗證流程時使用的端點,並將對象設為工作團隊身分集區提供者中設定的 IdP。檔案不含機密資訊。
登入設定檔內容類似於下列範例:
{ "universe_domain": "googleapis.com", "universe_cloud_web_domain": "cloud.google", "type": "external_account_authorized_user_login_config", "audience": "//iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID", "auth_url": "https://auth.cloud.google/authorize", "token_url": "https://sts.googleapis.com/v1/oauthtoken", "token_info_url": "https://sts.googleapis.com/v1/introspect" }
使用瀏覽器驗證登入
使用環境變數或使用中 gcloud CLI 設定中的屬性,指向登入設定檔,或直接搭配 gcloud auth login 指令使用:
環境變數
如要搭配環境變數使用登入設定檔,請完成下列操作說明:
-
將
CLOUDSDK_AUTH_LOGIN_CONFIG_FILE環境變數設為登入設定檔的路徑。 -
執行下列指令:
gcloud auth login
- gcloud CLI 會參照環境變數,找出登入設定檔,然後啟動驗證程序。按照瀏覽器式流程驗證及授權 gcloud CLI,以便日後代表您存取資源。
如要停止使用 gcloud auth login 指令的登入設定檔,請清除 CLOUDSDK_AUTH_LOGIN_CONFIG_FILE 環境變數。
gcloud CLI 設定
如要搭配使用登入設定檔和 gcloud CLI 設定屬性,請完成下列操作說明:
-
使用下列指令,將有效 gcloud CLI 設定的
auth/login_config_file屬性設為登入設定檔的路徑:gcloud config set auth/login_config_file LOGIN_CONFIG_PATH
-
執行下列指令:
gcloud auth login
- gcloud CLI 會參照設定屬性來尋找登入設定檔,然後啟動驗證程序。按照瀏覽器式流程驗證及授權 gcloud CLI,以便日後代表您存取資源。
如要停止使用登入設定檔執行 gcloud auth login 指令,請使用下列指令取消設定屬性:
gcloud config unset auth/login_config_file
gcloud auth login
如要直接使用登入設定檔搭配 gcloud auth login 指令,請完成下列操作說明:
-
如果您在建立登入設定檔時使用
--activate旗標,請執行下列指令:gcloud auth login
-
如果您在建立登入設定檔時未使用
--activate旗標,請執行下列指令:Linux 和 macOS
gcloud auth login \ --login-config=LOGIN_CONFIG_PATH
Windows (PowerShell)
gcloud auth login ` --login-config=LOGIN_CONFIG_PATH
請將 LOGIN_CONFIG_PATH 替換為登入設定檔的路徑。
gcloud auth login 指令會將存取憑證儲存在主目錄中。經過驗證的主體會成為有效 gcloud CLI 設定中的有效主體。除非遭到覆寫,否則 gcloud CLI 會使用這些已儲存的憑證存取 Google Cloud。
gcloud CLI 無頭登入
如要使用 gcloud CLI 登入 Microsoft Entra ID,請執行下列操作:
OIDC
按照「傳送登入要求」一文中的步驟操作。 使用 OIDC,透過 Microsoft Entra ID 將使用者登入應用程式。
從重新導向網址的
id_token參數複製 ID 權杖,並儲存在本機電腦安全位置的檔案中。在後續步驟中,您會將 PATH_TO_OIDC_ID_TOKEN 設為這個檔案的路徑。執行下列指令,產生類似本步驟稍後範例的設定檔:
gcloud iam workforce-pools create-cred-config \ locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID \ --subject-token-type=urn:ietf:params:oauth:token-type:id_token \ --credential-source-file=PATH_TO_OIDC_ID_TOKEN \ --workforce-pool-user-project=WORKFORCE_POOL_USER_PROJECT \ --output-file=config.json更改下列內容:
WORKFORCE_POOL_ID:員工身分集區 ID。WORKFORCE_PROVIDER_ID:員工身分集區提供者 ID。PATH_TO_OIDC_ID_TOKEN:儲存 IdP 權杖的檔案路徑。WORKFORCE_POOL_USER_PROJECT:用於配額和帳單的專案編號或 ID。主體必須具備這項專案的「serviceusage.services.use」權限。
指令完成後,Microsoft Entra ID 會建立下列設定檔:
{ "type": "external_account", "audience": "//iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID", "subject_token_type": "urn:ietf:params:oauth:token-type:id_token", "token_url": "https://sts.googleapis.com/v1/token", "workforce_pool_user_project": "WORKFORCE_POOL_USER_PROJECT", "credential_source": { "file": "PATH_TO_OIDC_CREDENTIALS" } }開啟 gcloud CLI 並執行下列指令:
gcloud auth login --cred-file=PATH_TO_OIDC_CREDENTIALS將 PATH_TO_OIDC_CREDENTIALS 替換為上一步的輸出檔案路徑。
gcloud CLI 會將您的憑證透明地發布至 Security Token Service 端點。端點會將授權碼換成臨時 Google Cloud 存取權杖。
現在可以執行 gcloud CLI 指令來Google Cloud。
SAML
登入 Microsoft Entra ID 應用程式,並取得 SAML 回應。
將 Microsoft Entra ID 傳回的 SAML 回應儲存在本機電腦的安全位置,然後依下列方式儲存路徑:
SAML_ASSERTION_PATH=SAML_ASSERTION_PATH如要產生憑證設定檔,請執行下列指令:
gcloud iam workforce-pools create-cred-config \ locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID \ --subject-token-type=urn:ietf:params:oauth:token-type:saml2 \ --credential-source-file=SAML_ASSERTION_PATH \ --workforce-pool-user-project=PROJECT_ID \ --output-file=config.json更改下列內容:
WORKFORCE_PROVIDER_ID:您在本指南中稍早建立的員工身分集區提供者 IDWORKFORCE_POOL_ID:您在本指南中稍早建立的員工身分集區 IDSAML_ASSERTION_PATH:SAML 聲明檔案的路徑PROJECT_ID:專案 ID
產生的設定檔類似於下列內容:
{ "type": "external_account", "audience": "//iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_ID", "subject_token_type": "urn:ietf:params:oauth:token-type:saml2", "token_url": "https://sts.googleapis.com/v1/token", "credential_source": { "file": "SAML_ASSERTION_PATH" }, "workforce_pool_user_project": "PROJECT_ID" }如要使用員工身分聯盟權杖交換功能登入 gcloud CLI,請執行下列指令:
gcloud auth login --cred-file=config.json接著,gcloud CLI 會以透明方式將 Microsoft Entra ID 憑證換成臨時 Google Cloud 存取權杖。存取權杖可讓您存取 Google Cloud。
畫面會顯示類似以下內容的輸出:
Authenticated with external account user credentials for: [principal://iam.googleapis.com/locations/global/workforcePools/
WORKFORCE_POOL_ID/subject/USER_ID].如要列出已通過驗證的帳戶和有效帳戶,請執行下列指令:
gcloud auth list
測試存取權
您現在可以存取支援員工身分聯盟的產品,以及您獲准存取的產品。 Google Cloud 在本文件的稍早部分,您已將 Storage Admin 角色 (roles/storage.admin) 授予 TEST_PROJECT_ID 專案 gcloud projects add-iam-policy-binding 中指定群組 ID 內的所有身分。
現在您可以列出 Cloud Storage bucket,測試自己是否具備存取權。
主控台 (同盟)
如要使用控制台 (聯合) 測試存取權,請按照下列步驟操作:
前往 Cloud Storage 頁面。
確認您可以看到
TEST_PROJECT_ID的現有 bucket 清單。
gcloud CLI
如要使用 gcloud CLI 測試存取權,您可以列出有權存取的專案 Cloud Storage 值區和物件。如要執行此操作,請執行下列指令。主體必須具備指定專案的serviceusage.services.use權限。
gcloud storage ls --project="TEST_PROJECT_ID"
刪除使用者
員工身分聯盟會為聯盟使用者身分建立使用者中繼資料和資源。如果您選擇在 IdP 中刪除使用者,也必須在 Google Cloud中明確刪除這些資源。如要這麼做,請參閱「刪除員工身分聯盟使用者和相關資料」。
您可能會發現資源仍與已刪除的使用者相關聯。 這是因為刪除使用者中繼資料和資源需要長時間執行的作業。啟動刪除使用者身分程序後,使用者在刪除前啟動的程序會繼續執行,直到完成或取消為止。
後續步驟
- 在 Microsoft Entra ID 中設定 SCIM
- 刪除員工身分聯盟使用者及其資料
- 瞭解 Google Cloud 支援員工身分聯盟的產品
- 設定使用者對控制台 (聯合) 的存取權