在Python中配置GCP工作负载身份池外部凭据

在Python中配置GCP工作负载身份池外部凭据

本文详细阐述了如何在python中利用`google.auth.external_account`包,为google Cloud工作负载身份池(Workload Identity Pool)配置外部凭据。针对`gcloud iam workload-identity-pools create-cred-config`命令在Python中无直接SDK调用的情况,我们提供了通过编程方式构建AWS身份提供者支持的GCP凭据对象的方法,并演示了如何在google Cloud客户端库中使用这些凭据,以实现从外部环境(如AWS)安全访问GCP资源。

引言

Google Cloud Workload Identity Pools(工作负载身份池)允许您将外部身份(如来自AWS、azuregitHub Actions等)联邦到Google Cloud,从而使这些外部工作负载能够以GCP服务账号的身份访问GCP资源,而无需使用传统的服务账号密钥文件。gcloud命令行工具提供了gcloud iam workload-identity-pools create-cred-config命令,可以生成一个jsON格式的客户端凭据配置文件,供应用程序使用。

然而,在Python等编程语言中,直接等效的SDK方法来“生成”这个配置文件并不存在。当尝试使用google.cloud.iam_v1等客户端库时,可能会遇到部署或运行时错误,因为这些库主要用于管理IAM资源,而非客户端认证配置。本文旨在指导您如何在Python中,通过google.auth.external_account包以编程方式构建并使用这些外部身份凭据。

理解gcloud create-cred-config命令的作用

gcloud iam workload-identity-pools create-cred-config命令的核心作用是创建一个json文件,该文件描述了如何从外部身份提供者(例如AWS)获取凭据,然后将其交换为GCP的短期访问令牌,并最终可能模拟一个GCP服务账号。这个JSON文件实际上是google-auth库可以理解的一种外部账号凭据配置格式。

立即学习Python免费学习笔记(深入)”;

例如,对于AWS身份提供者,gcloud命令可能生成如下配置:

在Python中配置GCP工作负载身份池外部凭据

冬瓜配音

ai在线配音生成器

在Python中配置GCP工作负载身份池外部凭据 66

查看详情 在Python中配置GCP工作负载身份池外部凭据

{   "type": "external_account",   "audience": "//iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/IDENTITY_POOL/providers/IDENTITY_POOL_PROVIDER",   "service_account_impersonation_url": "https://iamcredentials.googleapis.com/v1/projects/PROJECT_NUMBER/serviceAccounts/SA_EMAIL:generateaccessToken",   "credential_source": {     "environment_id": "aws",     "region_url": "http://169.254.169.254/latest/meta-data/placement/availability-zone",     "url": "http://169.254.169.254/latest/meta-data/iam/security-credentials",     "headers": {       "x-goog-cloud-target-resource": "//iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/IDENTITY_POOL/providers/IDENTITY_POOL_PROVIDER"     }   } }

在Python中,我们的目标不是生成这个文件,而是直接在内存中构建一个等效的凭据对象,然后将其传递给Google Cloud客户端库。

Pythonic方法:使用google.auth.external_account构建凭据

google.auth.external_account包是google-auth库的一部分,专门用于处理外部身份联邦。它提供了不同外部身份提供者的特定实现,例如针对AWS的google.auth.external_account.aws.Credentials。这个类能够自动处理从AWS环境(如EC2实例元数据、环境变量或IAM角色)获取临时凭据,并将其用于GCP的令牌交换过程。

1. 安装必要的库

首先,确保您的Python环境中安装了google-auth和google-auth-external-account-aws(如果您的外部身份提供者是AWS)以及您计划使用的Google Cloud客户端库,例如google-cloud-storage:

pip install google-auth google-auth-external-account-aws google-cloud-storage

2. 构造凭据对象

以下是一个使用google.auth.external_account.aws.Credentials来创建GCP凭据的Python示例。它模拟了gcloud命令中所需的核心参数。

 import os from google.auth.external_account import aws from google.cloud import storage  # --- 配置信息 (请替换为您的实际值或更安全的获取方式) --- # 这些值通常通过环境变量、密钥管理服务或配置文件安全地提供 GCP_PROJECT_NUMBER = os.environ.get("GCP_PROJECT_NUMBER", "YOUR_GCP_PROJECT_NUMBER") GCP_IDENTITY_POOL_ID = os.environ.get("GCP_IDENTITY_POOL_ID", "YOUR_IDENTITY_POOL_ID") GCP_IDENTITY_POOL_PROVIDER_ID = os.environ.get("GCP_IDENTITY_POOL_PROVIDER_ID", "YOUR_IDENTITY_POOL_PROVIDER_ID") GCP_SERVICE_ACCOUNT_EMAIL = os.environ.get("GCP_SERVICE_ACCOUNT_EMAIL", "YOUR_SERVICE_ACCOUNT_EMAIL@YOUR_PROJECT_ID.iam.gserviceaccount.com") AWS_REGION = os.environ.get("AWS_REGION", "us-east-1") # 例如: 'us-east-1' AWS_ROLE_ARN = os.environ.get("AWS_ROLE_ARN") # 可选: 例如 'arn:aws:iam::ACCOUNT_ID:role/ROLE

上一篇
下一篇
text=ZqhQzanResources