Authentifizierungsprofile verwalten
Die Aufgaben in Ihrer Application Integration erfordern möglicherweise eine Verbindung zu einer externen Anwendung, einem Dienst oder einer Datenquelle. Mit einem Authentifizierungsprofil können Sie die Authentifizierungsdetails für die Verbindung in Application Integration konfigurieren und speichern. Sie können die Aufgabe so konfigurieren, dass das gespeicherte Authentifizierungsprofil verwendet wird. Das Erstellen eines Authentifizierungsprofils ist eine einmalige Aktivität, die Sie in mehreren Integrationen verwenden können.
Erforderliche Rollen
Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen für eine Integration zuzuweisen, damit Sie die nötigen Berechtigungen zum Verwalten von Authentifizierungsprofilen haben:
- Administrator von Anwendungsintegrationen (
roles/integrations.integrationAdmin) -
Authentifizierungsprofile erstellen:
Application Integration Editor (
roles/integrations.integrationEditor) -
Authentifizierungsprofile bearbeiten:
Application Integration Editor (
roles/integrations.integrationEditor) -
Authentifizierungsprofile löschen:
Application Integration Admin (
roles/integrations.integrationAdmin)
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.
OAuth 2.0-Client-ID erstellen
Eine Client-ID wird zur Identifizierung einer einzelnen Anwendung bei den OAuth-Servern von Google verwendet. Wenn Ihre Anwendung auf mehreren Plattformen ausgeführt wird, erfordert jede eine eigene Client-ID. Zur Verwendung von OAuth 2.0 in Ihrer Anwendung benötigen Sie eine OAuth 2.0-Client-ID, die Ihre Anwendung verwendet, wenn ein OAuth 2.0-Zugriffstoken angefordert wird.
So erstellen Sie eine OAuth 2.0-Client-ID:
- Rufen Sie in der Google Cloud Console die Seite APIs & Dienste > Anmeldedaten auf.
- Klicken Sie auf + Anmeldedaten erstellen und wählen Sie OAuth-Client-ID aus der Liste der verfügbaren Optionen aus.
Die Seite OAuth-Client-ID erstellen wird angezeigt.
- Anwendungstyp:Wählen Sie aus der Drop-down-Liste Webanwendung aus.
- Name: Geben Sie einen Namen für den OAuth 2.0-Client ein, um den Client in der Cloud Console zu identifizieren.
- Klicken Sie unter Autorisierte Weiterleitungs-URIs auf + ADD-URI und geben Sie Folgendes ein:
https://console.cloud.google.com/integrations/callback/locations/AUTH_PROFILE_REGION
- Klicken Sie auf Erstellen.
Eine OAuth 2.0-Client-ID wurde erfolgreich erstellt.
Neues Authentifizierungsprofil erstellen
Wählen Sie eine der folgenden Optionen aus, um ein neues Authentifizierungsprofil zu erstellen:
Console
- Rufen Sie in der Google Cloud Console die Seite Application Integration auf.
- Klicken Sie im Navigationsmenü auf Auth Profiles (Autorisierungsprofile).
- Klicken Sie auf ERSTELLEN und geben Sie die folgenden Details ein:
- Geben Sie im Feld Profilname den Namen des Authentifizierungsprofils ein, das im Integrationseditor angezeigt werden soll.
- Wählen Sie in der Liste Region eine Region für das Authentifizierungsprofil aus.
- Geben Sie im Feld Beschreibung eine Beschreibung für das Authentifizierungsprofil ein.
- Klicken Sie auf Weiter.
- Wählen Sie in der Liste Authentifizierungstyp den Authentifizierungstyp aus und geben Sie die erforderlichen Details ein. Abhängig von Ihrer Auswahl werden im Dialogfeld zusätzliche Felder angezeigt, die für die Authentifizierungsdaten erforderlich sind. Sie können einen der folgenden Authentifizierungstypen auswählen:
- Optional können Sie SSL/TLS-Clientzertifikate hinzufügen, die vom Server verwendet werden, um die Identität eines Clients zu prüfen. Sie können das folgende Feld eingeben:
- SSL-Zertifikat
- Privater Schlüssel
- Passphrase des privaten Schlüssels
Die hier ausgewählte Region muss mit der
AUTH_PROFILE_REGIONübereinstimmen, die beim Erstellen der OAuth 2.0-Client-ID in den Autorisierten Weiterleitungs-URIs verwendet wurde. - Klicken Sie auf Erstellen.
Die Seite Authentifizierungsprofile wird angezeigt.
Terraform
Verwenden Sie die Ressource google_integrations_client:
Mit Terraform können Sie die folgenden Authentifizierungsprofile erstellen:
- Authentifizierungstoken
- Nur SSL/TLS-Client-Zertifizierung
- JSON-Webtoken (JWT)
- OAuth 2.0-Autorisierungscode
- OAuth 2.0-Clientanmeldedaten
- OIDC-ID-Token
- Dienstkonto
Authentifizierungstoken
Im folgenden Beispiel wird der Authentifizierungstyp „Auth-Token“ in der Region us-central1 erstellt:
SSL/TLS-Clientzertifizierung
Im folgenden Beispiel wird in der Region us-central1 ein SSL/TLS-Clientzertifizierungs-Authentifizierungstyp erstellt:
JSON-Webtoken (JWT)
Im folgenden Beispiel wird in der Region us-central1 ein Authentifizierungstyp für JSON Web Token (JWT) erstellt:
OAuth 2.0-Autorisierungscode
Im folgenden Beispiel wird in der Region us-central1 ein SSL/TLS-Clientzertifizierungs-Authentifizierungstyp erstellt:
OAuth 2.0-Clientanmeldedaten
Im folgenden Beispiel wird ein OAuth 2.0-Authentifizierungstyp mit Clientanmeldedaten in der Region us-central1 erstellt:
Google-OIDC-ID-Token
Im folgenden Beispiel wird der Authentifizierungstyp „Google OIDC ID-Token“ in der Region us-central1 erstellt:
resource "random_id" "default" {
byte_length = 8
}
resource "google_service_account" "service_account" {
account_id = "sa-${random_id.default.hex}"
display_name = "Service Account"
}
resource "google_integrations_auth_config" "auth_config_oidc_token" {
location = "us-central1"
display_name = "tf-oidc-token"
description = "Test auth config created via terraform"
decrypted_credential {
credential_type = "OIDC_TOKEN"
oidc_token {
service_account_email = google_service_account.service_account.email
audience = "https://us-central1-project.cloudfunctions.net/functionA 1234987819200.apps.googleusercontent.com"
}
}
depends_on = [google_service_account.service_account, google_integrations_client.client]
}
Dienstkonto
Im folgenden Beispiel wird ein Dienstkonto-Authentifizierungstyp in der Region us-central1 erstellt:
resource "random_id" "default" {
byte_length = 8
}
resource "google_service_account" "service_account" {
account_id = "sa-${random_id.default.hex}"
display_name = "Service Account"
}
resource "google_integrations_auth_config" "auth_config_service_account" {
location = "us-central1"
display_name = "tf-service-account"
description = "Test auth config created via terraform"
decrypted_credential {
credential_type = "SERVICE_ACCOUNT"
service_account_credentials {
service_account = google_service_account.service_account.email
scope = "https://www.googleapis.com/auth/cloud-platform https://www.googleapis.com/auth/adexchange.buyer https://www.googleapis.com/auth/admob.readonly"
}
}
depends_on = [google_service_account.service_account, google_integrations_client.client]
}
Nach dem Speichern steht das neue Authentifizierungsprofil im Drop-down-Menü