You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

基于Google Workload Federation Identity认证本地应用的问题咨询

本地服务器使用Workload Identity Federation的Issuer URL说明

什么是Issuer URL

Issuer URL是身份提供商(IdP)的唯一标识地址,GCP通过它验证本地工作负载身份令牌的合法性,确认令牌来自你信任的身份系统。

本地场景下的Issuer URL获取与配置

因为你的应用运行在本地服务器,没有云托管身份系统,常用两种方案:

方案1:基于自托管OIDC服务

如果本地部署了OIDC服务(如Keycloak、自托管Auth0),Issuer URL就是该服务的基础地址,例如https://your-onprem-oidc.example.com/auth/realms/your-realm。这个地址可在OIDC服务的配置页面找到,服务通常会暴露/.well-known/openid-configuration端点,GCP会自动通过该端点获取验证所需的公钥等信息。

方案2:自定义Issuer URL(无现成OIDC服务时)

若没有现成OIDC服务,可创建自定义Issuer URL(格式如https://your-company-domain.com/onprem-workloads),需确保域名归你所有且GCP能访问对应的OIDC配置端点,步骤如下:

  • 在你的域名下托管符合OIDC规范的/.well-known/openid-configuration文件,文件需包含issuer(与你填写的Issuer URL一致)、jwks_uri(指向托管公钥的地址)等必填字段。
  • 生成RSA密钥对,将公钥托管到jwks_uri指定的地址,供GCP验证本地应用生成的JWT签名。
  • 在GCP Workload Identity Provider配置中填入该自定义Issuer URL,同时配置属性映射(比如将JWT的sub字段映射到GCP身份属性)。

关键注意事项

  • Issuer URL必须是HTTPS协议,GCP不支持HTTP地址。
  • 测试场景可使用临时自签名配置,但生产环境需使用可信域名和SSL证书。
  • 配置完成后,本地应用需生成符合该Issuer规范的JWT令牌,再通过GCP身份交换API获取临时服务账号凭据,最终用该凭据访问BigQuery。

内容的提问来源于stack exchange,提问作者Arud Seka Berne S

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.19 21:52:08