
本文详细阐述了如何在Python中利用`google.auth.external_account`包,为Google Cloud工作负载身份池(Workload Identity Pool)配置外部凭据。针对`gcloud iam workload-identity-pools create-cred-config`命令在Python中无直接SDK调用的情况,我们提供了通过编程方式构建AWS身份提供者支持的GCP凭据对象的方法,并演示了如何在Google Cloud客户端库中使用这些凭据,以实现从外部环境(如AWS)安全访问GCP资源。
Google Cloud Workload Identity Pools(工作负载身份池)允许您将外部身份(如来自AWS、Azure、GitHub Actions等)联邦到Google Cloud,从而使这些外部工作负载能够以GCP服务账号的身份访问GCP资源,而无需使用传统的服务账号密钥文件。gcloud命令行工具提供了gcloud iam workload-identity-pools create-cred-config命令,可以生成一个JSON格式的客户端凭据配置文件,供应用程序使用。
然而,在Python等编程语言中,直接等效的SDK方法来“生成”这个配置文件并不存在。当尝试使用google.cloud.iam_v1等客户端库时,可能会遇到部署或运行时错误,因为这些库主要用于管理IAM资源,而非客户端认证配置。本文旨在指导您如何在Python中,通过google.auth.external_account包以编程方式构建并使用这些外部身份凭据。
gcloud iam workload-identity-pools create-cred-config命令的核心作用是创建一个JSON文件,该文件描述了如何从外部身份提供者(例如AWS)获取凭据,然后将其交换为GCP的短期访问令牌,并最终可能模拟一个GCP服务账号。这个JSON文件实际上是google-auth库可以理解的一种外部账号凭据配置格式。
立即学习“Python免费学习笔记(深入)”;
例如,对于AWS身份提供者,gcloud命令可能生成如下配置:
{
"type": "external_account",
"audience": "//iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/IDENTITY_POOL/providers/IDENTITY_POOL_PROVIDER",
"service_account_impersonation_url": "https://iamcredentials.googleapis.com/v1/projects/PROJECT_NUMBER/serviceAccounts/SA_EMAIL:generateAccessToken",
"credential_source": {
"environment_id": "aws",
"region_url": "http://169.254.169.254/latest/meta-data/placement/availability-zone",
"url": "http://169.254.169.254/latest/meta-data/iam/security-credentials",
"headers": {
"x-goog-cloud-target-resource": "//iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/IDENTITY_POOL/providers/IDENTITY_POOL_PROVIDER"
}
}
}在Python中,我们的目标不是生成这个文件,而是直接在内存中构建一个等效的凭据对象,然后将其传递给Google Cloud客户端库。
google.auth.external_account包是google-auth库的一部分,专门用于处理外部身份联邦。它提供了不同外部身份提供者的特定实现,例如针对AWS的google.auth.external_account.aws.Credentials。这个类能够自动处理从AWS环境(如EC2实例元数据、环境变量或IAM角色)获取临时凭据,并将其用于GCP的令牌交换过程。
首先,确保您的Python环境中安装了google-auth和google-auth-external-account-aws(如果您的外部身份提供者是AWS)以及您计划使用的Google Cloud客户端库,例如google-cloud-storage:
pip install google-auth google-auth-external-account-aws google-cloud-storage
以下是一个使用google.auth.external_account.aws.Credentials来创建GCP凭据的Python示例。它模拟了gcloud命令中所需的核心参数。
import os
from google.auth.external_account import aws
from google.cloud import storage
# --- 配置信息 (请替换为您的实际值或更安全的获取方式) ---
# 这些值通常通过环境变量、密钥管理服务或配置文件安全地提供
GCP_PROJECT_NUMBER = os.environ.get("GCP_PROJECT_NUMBER", "YOUR_GCP_PROJECT_NUMBER")
GCP_IDENTITY_POOL_ID = os.environ.get("GCP_IDENTITY_POOL_ID", "YOUR_IDENTITY_POOL_ID")
GCP_IDENTITY_POOL_PROVIDER_ID = os.environ.get("GCP_IDENTITY_POOL_PROVIDER_ID", "YOUR_IDENTITY_POOL_PROVIDER_ID")
GCP_SERVICE_ACCOUNT_EMAIL = os.environ.get("GCP_SERVICE_ACCOUNT_EMAIL", "YOUR_SERVICE_ACCOUNT_EMAIL@YOUR_PROJECT_ID.iam.gserviceaccount.com")
AWS_REGION = os.environ.get("AWS_REGION", "us-east-1") # 例如: 'us-east-1'
AWS_ROLE_ARN = os.environ.get("AWS_ROLE_ARN") # 可选: 例如 'arn:aws:iam::ACCOUNT_ID:role/ROLE以上就是在Python中配置GCP工作负载身份池外部凭据的详细内容,更多请关注php中文网其它相关文章!
每个人都需要一台速度更快、更稳定的 PC。随着时间的推移,垃圾文件、旧注册表数据和不必要的后台进程会占用资源并降低性能。幸运的是,许多工具可以让 Windows 保持平稳运行。
Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号