Federação de identidade da carga de trabalho
A maneira preferencial de autenticar com Google Cloud usando credenciais de
um IdP externo é usar a Federação de Identidade da Carga de Trabalho;
você cria um arquivo de configuração de credenciais e define a
variável de ambiente GOOGLE_APPLICATION_CREDENTIALS para apontar para ele. Essa abordagem é mais segura do que criar uma chave de conta de serviço.
Para receber ajuda com a configuração da federação de identidade da carga de trabalho para o ADC, consulte Federação de identidade da carga de trabalho com outras nuvens.
Chave da conta de serviço
Se não for possível configurar a federação de identidade da carga de trabalho, crie uma conta de serviço, conceda a ela os papéis do IAM necessários ao aplicativo e crie uma chave para a conta de serviço.
Para criar uma chave de conta de serviço e disponibilizá-la ao ADC, faça o seguinte:
- Crie uma conta de serviço com os papéis necessários para o aplicativo e uma chave para essa conta de serviço. Para fazer isso, siga as instruções em Como criar uma chave de conta de serviço.
-
Defina a variável de ambiente
GOOGLE_APPLICATION_CREDENTIALScomo o caminho do arquivo JSON que contém suas credenciais. Essa variável só se aplica à sessão de shell atual. Assim, se você abrir uma nova sessão, precisará definir a variável novamente.
A seguir
- Saiba mais sobre a federação de identidade da carga de trabalho.
- Entenda as práticas recomendadas para usar chaves de conta de serviço.
- Saiba como o ADC encontra credenciais.
- Conheça os métodos de autenticação.