Ce document explique comment configurer la fédération d'identité de personnel avec le fournisseur d'identité (IdP) PingFederate et gérer l'accès àGoogle Cloud. Une fois que vous avez configuré le fournisseur d'identité PingFederate, les utilisateurs fédérés peuvent accéder aux services Google Cloud qui sont compatibles avec la fédération des identités des employés à l'aide du protocole SAML 2.0.
Avant de commencer
- Assurez-vous de configurer une organisation Google Cloud .
-
Installez la Google Cloud CLI. Une fois que la Google Cloud CLI est installée, initialisez-la en exécutant la commande suivante :
gcloud initSi vous utilisez un fournisseur d'identité (IdP) externe, vous devez d'abord vous connecter à la gcloud CLI avec votre identité fédérée.
- Pour la connexion, votre fournisseur d'identité doit fournir des informations d'authentification signées : les réponses de l'IdP SAML doivent être signées.
- Pour recevoir des informations importantes sur les modifications concernant votre organisation ou vos produitsGoogle Cloud , vous devez fournir des contacts essentiels. Pour en savoir plus, consultez la Présentation de la fédération des identités des employés.
Coûts
La fédération d'identité de personnel est disponible sans frais. Toutefois, la journalisation d'audit détaillée de la fédération d'identité du personnel utilise Cloud Logging. Pour en savoir plus sur les tarifs de Logging, consultez Tarifs de Google Cloud Observability.
Rôles requis
Pour obtenir les autorisations nécessaires pour configurer la fédération des identités des employés, demandez à votre administrateur de vous attribuer le rôle IAM Administrateur de pools d'employés (roles/iam.workforcePoolAdmin) sur l'organisation.
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis.
Si vous configurez des autorisations dans un environnement de développement ou de test, mais pas dans un environnement de production, vous pouvez attribuer le rôle de base Propriétaire IAM (roles/owner). Ce rôle inclut également les autorisations pour la fédération d'identité du personnel.
Créer un pool d'identités de personnel
gcloud
Pour créer le pool d'identités de personnel, exécutez la commande suivante :
gcloud iam workforce-pools create WORKFORCE_POOL_ID \
--organization=ORGANIZATION_ID \
--display-name="DISPLAY_NAME" \
--description="DESCRIPTION" \
--session-duration=SESSION_DURATION \
--location=global
Remplacez les éléments suivants :
WORKFORCE_POOL_ID: ID que vous choisissez pour représenter votre pool de personnel Google Cloud . L'ID de pool doit être unique au niveau mondial dans tous les pools d'identités de personnel de Google Cloud. Pour plus d'informations sur la mise en forme de l'ID, consultez la section Paramètres de requête dans la documentation de l'API.ORGANIZATION_ID: ID d'organisation numérique de votre organisation Google Cloud pour le pool d'identités de personnel. Les pools d'identités de personnel sont disponibles dans tous les projets et dossiers de l'organisation.DISPLAY_NAME: facultatif. Un nom à afficher pour votre pool d'identités d'employés.DESCRIPTION: facultatif. Description du pool d'identités de personnelSESSION_DURATION: facultatif. Durée de la session, exprimée sous la forme d'un nombre suivi des(par exemple,3600s). La durée de la session détermine la durée pendant laquelle les jetons d'accès Google Cloud , les sessions de connexion à la console (fédération) et les sessions de connexion à gcloud CLI de ce pool de personnel sont valides. La durée de la session est définie par défaut sur une heure (3 600 s). La valeur de la durée de la session doit être comprise entre 15 minutes (900 s) et 12 heures (43 200 s).
Console
Pour créer le pool d'identités de personnel, procédez comme suit :
Dans la console Google Cloud , accédez à la page Pools d'identités de personnel :
Sélectionnez l'organisation pour votre pool d'identités d'employés. Les pools d'identités du personnel sont disponibles pour tous les projets et dossiers d'une organisation.
Cliquez sur Créer un pool et procédez comme suit :
Dans le champ Nom, saisissez le nom à afficher du pool. L'ID du pool est automatiquement dérivé du nom au fur et à mesure de la saisie, et s'affiche sous le champ Nom. Vous pouvez modifier l'ID du pool en cliquant sur Modifier à côté de l'ID du pool.
Facultatif : Dans le champ Description, saisissez une description du pool.
Pour créer le pool d'identités de personnel, cliquez sur Suivant.
La durée de la session du pool d'identités de personnel est définie par défaut sur une heure (3 600 s). La durée de la session détermine la durée pendant laquelle les jetons d'accès Google Cloud , la console (fédération) et les sessions de connexion à gcloud CLI de ce pool de personnel sont valides. Une fois le pool créé, vous pouvez le mettre à jour pour définir une durée de session personnalisée. La durée de la session doit être comprise entre 15 minutes (900 s) et 12 heures (43 200 s).
Créer une application PingFederate
Cette section vous explique comment créer une intégration d'application PingFederate.
Pour configurer une application PingFederate qui utilise le protocole SAML 2.0, procédez comme suit dans PingFederate :
- Définissez l'ID d'entité SAML 2.0 de votre IdP PingFederate. Pour en savoir plus, consultez Spécifier les informations de fédération.
Créez une connexion SAML 2.0 SP. Pour en savoir plus, consultez Choisir un type de connexion SP, puis procédez comme suit :
- Dans Connection Type (Type de connexion), sélectionnez Browser SSO Profiles (Profils SSO du navigateur) et SAML 2.0 protocol (Protocole SAML 2.0).
- Dans Importer des métadonnées, sélectionnez Aucune.
Dans Informations générales, définissez l'ID d'entité du partenaire (ID de connexion) sur la valeur suivante :
https://iam.googleapis.com/locations/global/workforcePools/WORKFORCE_POOL_ID/providers/WORKFORCE_PROVIDER_IDDans Profils SAML, activez l'authentification unique initiée par le fournisseur de services. Si vous prévoyez également d'utiliser l'authentification unique (SSO) initiée par le fournisseur d'identité, vous pouvez également l'activer.
Dans Contrat d'attribut, définissez les attributs personnalisés (par exemple, l'adresse e-mail et les groupes) à transmettre dans l'assertion. Ces attributs peuvent être utilisés dans Google Cloud pour créer ultérieurement des règles de gestion des accès.
Dans Attribute Contract Fulfillment (Exécution du contrat d'attribut), assurez-vous que
SAML_SUBJECTest mappé à un champ qui possède une valeur unique pour chaque utilisateur. Par exemple, une adresse e-mail est généralement unique pour chaque utilisateur, ne change pas et est souvent utilisée pour faire référence à un utilisateur spécifique dans les règles de gestion des accès Google Cloud .Pour configurer la connexion à la console (fédérée), ajoutez l'URL du point de terminaison suivant dans URL du service ACS :
https://auth.cloud.google/signin-callback/locations/global/workforcePools/