0

0

在Python中配置GCP工作负载身份池外部凭据

花韻仙語

花韻仙語

发布时间:2025-11-10 13:22:28

|

319人浏览过

|

来源于php中文网

原创

在python中配置gcp工作负载身份池外部凭据

本文详细阐述了如何在Python中利用`google.auth.external_account`包,为Google Cloud工作负载身份池(Workload Identity Pool)配置外部凭据。针对`gcloud iam workload-identity-pools create-cred-config`命令在Python中无直接SDK调用的情况,我们提供了通过编程方式构建AWS身份提供者支持的GCP凭据对象的方法,并演示了如何在Google Cloud客户端库中使用这些凭据,以实现从外部环境(如AWS)安全访问GCP资源。

引言

Google Cloud Workload Identity Pools(工作负载身份池)允许您将外部身份(如来自AWS、Azure、GitHub Actions等)联邦到Google Cloud,从而使这些外部工作负载能够以GCP服务账号的身份访问GCP资源,而无需使用传统的服务账号密钥文件。gcloud命令行工具提供了gcloud iam workload-identity-pools create-cred-config命令,可以生成一个JSON格式的客户端凭据配置文件,供应用程序使用。

然而,在Python等编程语言中,直接等效的SDK方法来“生成”这个配置文件并不存在。当尝试使用google.cloud.iam_v1等客户端库时,可能会遇到部署或运行时错误,因为这些库主要用于管理IAM资源,而非客户端认证配置。本文旨在指导您如何在Python中,通过google.auth.external_account包以编程方式构建并使用这些外部身份凭据。

理解gcloud create-cred-config命令的作用

gcloud iam workload-identity-pools create-cred-config命令的核心作用是创建一个JSON文件,该文件描述了如何从外部身份提供者(例如AWS)获取凭据,然后将其交换为GCP的短期访问令牌,并最终可能模拟一个GCP服务账号。这个JSON文件实际上是google-auth库可以理解的一种外部账号凭据配置格式。

立即学习Python免费学习笔记(深入)”;

例如,对于AWS身份提供者,gcloud命令可能生成如下配置:

RecoveryFox AI
RecoveryFox AI

AI驱动的数据恢复、文件恢复工具

下载
{
  "type": "external_account",
  "audience": "//iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/IDENTITY_POOL/providers/IDENTITY_POOL_PROVIDER",
  "service_account_impersonation_url": "https://iamcredentials.googleapis.com/v1/projects/PROJECT_NUMBER/serviceAccounts/SA_EMAIL:generateAccessToken",
  "credential_source": {
    "environment_id": "aws",
    "region_url": "http://169.254.169.254/latest/meta-data/placement/availability-zone",
    "url": "http://169.254.169.254/latest/meta-data/iam/security-credentials",
    "headers": {
      "x-goog-cloud-target-resource": "//iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/IDENTITY_POOL/providers/IDENTITY_POOL_PROVIDER"
    }
  }
}

在Python中,我们的目标不是生成这个文件,而是直接在内存中构建一个等效的凭据对象,然后将其传递给Google Cloud客户端库。

Pythonic方法:使用google.auth.external_account构建凭据

google.auth.external_account包是google-auth库的一部分,专门用于处理外部身份联邦。它提供了不同外部身份提供者的特定实现,例如针对AWS的google.auth.external_account.aws.Credentials。这个类能够自动处理从AWS环境(如EC2实例元数据、环境变量或IAM角色)获取临时凭据,并将其用于GCP的令牌交换过程。

1. 安装必要的库

首先,确保您的Python环境中安装了google-auth和google-auth-external-account-aws(如果您的外部身份提供者是AWS)以及您计划使用的Google Cloud客户端库,例如google-cloud-storage:

pip install google-auth google-auth-external-account-aws google-cloud-storage

2. 构造凭据对象

以下是一个使用google.auth.external_account.aws.Credentials来创建GCP凭据的Python示例。它模拟了gcloud命令中所需的核心参数。

import os
from google.auth.external_account import aws
from google.cloud import storage

# --- 配置信息 (请替换为您的实际值或更安全的获取方式) ---
# 这些值通常通过环境变量、密钥管理服务或配置文件安全地提供
GCP_PROJECT_NUMBER = os.environ.get("GCP_PROJECT_NUMBER", "YOUR_GCP_PROJECT_NUMBER")
GCP_IDENTITY_POOL_ID = os.environ.get("GCP_IDENTITY_POOL_ID", "YOUR_IDENTITY_POOL_ID")
GCP_IDENTITY_POOL_PROVIDER_ID = os.environ.get("GCP_IDENTITY_POOL_PROVIDER_ID", "YOUR_IDENTITY_POOL_PROVIDER_ID")
GCP_SERVICE_ACCOUNT_EMAIL = os.environ.get("GCP_SERVICE_ACCOUNT_EMAIL", "YOUR_SERVICE_ACCOUNT_EMAIL@YOUR_PROJECT_ID.iam.gserviceaccount.com")
AWS_REGION = os.environ.get("AWS_REGION", "us-east-1") # 例如: 'us-east-1'
AWS_ROLE_ARN = os.environ.get("AWS_ROLE_ARN") # 可选: 例如 'arn:aws:iam::ACCOUNT_ID:role/ROLE

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

418

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

535

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

311

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

77

2025.09.10

github中文官网入口 github中文版官网网页进入
github中文官网入口 github中文版官网网页进入

github中文官网入口https://docs.github.com/zh/get-started,GitHub 是一种基于云的平台,可在其中存储、共享并与他人一起编写代码。 通过将代码存储在GitHub 上的“存储库”中,你可以: “展示或共享”你的工作。 持续“跟踪和管理”对代码的更改。

867

2026.01.21

cdn加速软件有哪些
cdn加速软件有哪些

CDN加速软件可以帮助网站提高内容访问速度和用户体验,降低服务器负载。在选择CDN加速软件时,需要根据实际需求和预算进行权衡,选择合适的软件和服务商。cdn加速软件有AWS CloudFront、Azure Content Delivery Network、Google Cloud CDN、Fastly、Cloudflare和Incapsula。

320

2023.10.19

俄罗斯Yandex引擎入口
俄罗斯Yandex引擎入口

2026年俄罗斯Yandex搜索引擎最新入口汇总,涵盖免登录、多语言支持、无广告视频播放及本地化服务等核心功能。阅读专题下面的文章了解更多详细内容。

24

2026.01.28

包子漫画在线官方入口大全
包子漫画在线官方入口大全

本合集汇总了包子漫画2026最新官方在线观看入口,涵盖备用域名、正版无广告链接及多端适配地址,助你畅享12700+高清漫画资源。阅读专题下面的文章了解更多详细内容。

7

2026.01.28

ao3中文版官网地址大全
ao3中文版官网地址大全

AO3最新中文版官网入口合集,汇总2026年主站及国内优化镜像链接,支持简体中文界面、无广告阅读与多设备同步。阅读专题下面的文章了解更多详细内容。

28

2026.01.28

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
最新Python教程 从入门到精通
最新Python教程 从入门到精通

共4课时 | 22.3万人学习

Django 教程
Django 教程

共28课时 | 3.6万人学习

SciPy 教程
SciPy 教程

共10课时 | 1.3万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号