המאמר הזה עוסק רק באימות של Google Cloud CLI לצורך גישה לGoogle Cloud משאבים. אם אתם צריכים לאמת עומסי עבודה באמצעות ספריות לקוח של Cloud או ספריות לקוח של Google API, תוכלו לקרוא את המאמר איך פועל Application Default Credentials.
לפני שמתחילים
אם אתם חדשים ב- Google Cloud ורוצים להתחיל להשתמש בפקודות של ה-CLI של gcloud בסביבת הפיתוח המקומית שלכם, אתם יכולים לאתחל את ה-CLI של gcloud באמצעות הפקודה הבאה:
gcloud init
במהלך האתחול תעברו תהליך אימות, תגדירו הגדרות אישיות של ה-CLI של gcloud ותאשרו ל-CLI של gcloud לפעול בשמכם. אין צורך לבצע שלב אימות נפרד.
בחלקים הבאים של המסמך מוסברים תרחישים מורכבים יותר, כמו שימוש ב-CLI של gcloud עם סוגים שונים של ישויות, שיטות אימות מתאימות לסביבות שונות, החלפת ישויות וניהול פרטי כניסה מאוחסנים.
שיטות אימות
כל הפקודות ב-CLI של gcloud צריכות לעבור אימות ל-APIs של Google Cloud Google. אפשר לבצע אימות בדרכים הבאות:
אישור ואחסון של פרטי כניסה: מתאים לשימוש על ידי בני אדם בסביבת פיתוח מקומית. אפשר להשתמש בפקודה
gcloud auth loginכדי לתת ל-CLI של gcloud הרשאה לפעול בשם גורם מרכזי. אחרי האימות הראשוני, הפקודה הזו מאחסנת את פרטי הכניסה בספריית ההגדרות של ה-CLI של gcloud. ה-CLI של gcloud משתמש בפרטי הכניסה המאוחסנים האלה כדי לבצע אימות אוטומטי לפקודות הבאות, עד שתוקף הסשן יפוג או עד שתבטלו את ההרשאה.אימות באמצעות קובץ פרטי כניסה: מתאים לעומסי עבודה שפועלים מחוץ ל- Google Cloud. אפשר להשתמש במשתני סביבה או במאפייני ההגדרה של ה-CLI של gcloud כדי לציין קובץ פרטי כניסה לאימות אוטומטי. הקובץ יכול להיות אחד מהסוגים הבאים:
קובץ תצורה של פרטי כניסה לאיחוד זהויות של עומסי עבודה.
מפתח של חשבון שירות.
מספקים אסימון גישה: מתאים לתהליכי עבודה אוטומטיים מבודדים מאוד או לסשנים ללא מצב בשרתים משותפים. אפשר לעקוף את אחסון פרטי הכניסה על ידי העברת אסימון גישה ישירות אל ה-CLI של gcloud. כדי לעשות את זה, צריך להגדיר משתנה סביבה ספציפי למחרוזת של טוקן הגישה הגולמי, או להפנות את ה-CLI של gcloud לקובץ שמכיל את טוקן הגישה.
אחרי האימות, אפשר לאפשר ל-CLI של gcloud להתחזות לחשבון שירות על ידי הזנת כתובת האימייל של חשבון השירות.
אפשר להשתמש בכמה שיטות אימות בסביבה אחת. עם זאת,
רק גורם מרכזי אחד משמש לכל פקודה נתונה של gcloud. כדי לקבוע איזה גורם ראשי ישמש, ה-CLI של gcloud פועל לפי סדר עדיפויות.
מתי לא צריך לבצע אימות
אין צורך לבצע אימות ל-CLI של gcloud במצבים הבאים:
- מיד אחרי שמאתחלים את ה-CLI של gcloud. תהליך האתחול כולל אימות והרשאה ל-CLI של gcloud לפעול בשמכם. יכול להיות שעדיין תצטרכו לבצע אימות מחדש אם אתם צריכים לגשת למשאבים שונים באמצעות חשבון משתמש אחר, או אם אתם צריכים לאמת מחדש את חשבון המשתמש שלכם.
- כשמשתמשים ב-CLI של gcloud ממקור שחושף שרת מטא-נתונים של Compute Engine. זה כולל משאבים כמו מכונות וירטואליות של Compute Engine, שירותי Cloud Run ו-builds של Cloud Build. ה-CLI של gcloud מבצע אימות באמצעות חשבון השירות שמצורף למכונה הווירטואלית, ויכול לגשת לאותם משאבים כמו חשבון השירות הזה, במסגרת המגבלות של היקפי הגישה שהוגדרו.