【发布时间】:2019-11-06 16:58:37
【问题描述】:
在我们的组织中,我们使用 Google Kubernetes Engine (GKE) 来实施微服务架构。由于我们也是 G-Suite 用户,因此保证组织中的每个人都拥有 Google 帐户。因此,我们希望使用这些帐户来管理微服务的身份验证和授权。
我们使用angularfire2 客户端对登录进行原型化,以针对 Google 身份平台进行身份验证。我们还配置了 Google Cloud Endpoints 来控制对相关服务的访问。
我们缺少的部分是如何从 Google 中的身份获取我们可以在我们的服务上使用的访问令牌——使用 Firebase API 返回的访问令牌没有声明,documentation on custom claims 似乎清楚地表明这些都进入了身份令牌。
我的期望是拥有具有适当受众(我们的后端)的 JWT,其中包含足够的声明集以在服务中实施基于角色的访问控制。理想情况下,基础设施已经可以验证声明——我们的一些服务足够小,只需要一个角色,可以在服务之外强制执行。或者我们可以用所需的声明来注释我们的端点(Protobuf)。
在 GCP 环境中,创建用于访问 GKE 服务的访问令牌的标准流程是什么?有什么支持吗?
【问题讨论】:
标签: firebase-authentication google-kubernetes-engine google-cloud-endpoints google-identity google-cloud-logging