利用 Workload Identity Federation 清除 GCP 中长期有效的凭据
谷歌云平台(GCP)的Workload Identity Federation(WIF)正取代长期有效的服务账户密钥,成为机器间身份验证的主流方案。WIF通过信任关系而非静态凭据运作:外部工作负载向GCP安全令牌服务提交其原生令牌(如OIDC或SAML),经验证后换取短效访问令牌,任务结束即失效,无需轮换或存储密钥。配置包含三个组件:身份池(命名容器)、连接器(定义信任关系与属性映射)及身份到服务账户的绑定(授予临时IAM权限)。微软Entra Workload ID在Azure中采用类似机制。 某组织在六个月内将基于WIF的项目从零增至120个以上,其策略并非追溯清理旧密钥,而是强制所有新建GCP项目必须采用WIF,禁止创建服务账户密钥,使风险规模固定并逐步收缩。早期统一配置还带来范围界定规范化的额外收益。实施中需警惕多组织部署下的范围界定失误,并可通过属性条件(CEL表达式)精确限制允许访问的特定身份,例如仅限特定仓库或账户。
本文摘要由千智坊基于公开报道整理,查看完整内容:阅读原文(InfoQ)→
