Autorisation

Lorsque vous ajoutez une carte Google Cloud Functions à un flux pour la première fois, vous serez invité à créer une connexion. La connexion de votre compte vous permettra d'enregistrer les informations sur votre compte et de réutiliser cette connexion la prochaine fois que vous générerez un flux à l'aide du connecteur.

Remarque  : vous pouvez créer et enregistrer plusieurs connexions, puis les partager avec votre équipe.

Pour créer une connexion à partir d'une carte d'action :

  1. Cliquez sur Nouvelle connexion.

  2. Saisissez un Surnom de connexion. Il est recommandé de rendre ce surnom unique afin de connecter plusieurs comptes administrateur Google Cloud Functions.

  3. Saisissez votre ID de project, puis cliquez sur Créer. Vous pouvez obtenir l'ID de projet à partir de l'URL de projet.

  4. Choisissez un compte, puis cliquez sur Autoriser.

Configurer le projet Google Cloud Functions

Votre projet Google Cloud Functions vous donne accès à l'API Google Cloud Functions. En utilisant la carte d'action d'API personnalisée du connecteur, les utilisateurs autorisés peuvent appeler l'API pour leur projet. Par exemple, les utilisateurs peuvent appeler l'API pour répertorier les fonctions cloud qui sont déployées dans une région particulière. Pour utiliser la carte d'action d'API personnalisée d'Okta Workflows afin de répertorier toutes les fonctions du projet, votre projet Google Cloud Functions doit être correctement configuré.

Procédez comme suit :

  • Créer un projet Google Cloud Functions.

  • Activez l'API Google Cloud Functions (recherchez et activez-la dans la bibliothèque). Sinon, les utilisateurs ne pourront pas appeler l'API ni invoquer les fonctions cloud.

  • Activez l'API de gestion des identités et des accès (recherchez et activez-la dans la bibliothèque). Sinon, les utilisateurs ne pourront pas invoquer les fonctions cloud.

  • Un compte de service qui commence le nom du projet (c'est-à-dire {nom-du-projet}@appspot.gserviceaccount.com) sera créé lors de la création du projet. Ajoutez le rôle suivant au compte de service :

  • Service Account Token Creator
  • La région par défaut pour les nouvelles fonctions cloud est us-central1.

  • Notez qu'il est possible de déployer les fonctions cloud portant le même nom dans plusieurs régions.

  • Utilisez le menu IAM et administrateur pour ajouter des utilisateurs au projet et affecter des rôles à ces utilisateurs.

    • Pour invoquer une fonction cloud, un utilisateur doit se voir affecter le rôle Cloud Functions Invoker.

    • Envisagez d'affecter d'autres rôles aux fonctions cloud : Cloud Functions Admin, Cloud Functions Developerou Cloud Functions Viewer :

      • Cloud Functions Developer peut modifier et invoquer des fonctions

      • Cloud Functions Admin peut ajouter des utilisateurs et modifier les autorisations sur les fonctions

      • Cloud Functions Viewer ne peut afficher que les fonctions

Faites également attention à ce qui suit :

  • Lorsque vous vous authentifiez à l'aide de la carte Invoquer une fonction, vous devez fournir l'ID de projet Google Cloud. Les utilisateurs sont authentifiés à l'aide des rôles IAM qui sont affectés dans votre projet Google Cloud Functions.

  • Lorsque le connecteur appelle une fonction Google Cloud, il utilise un jeton d'ID (JWT) pour votre utilisateur.

  • La carte Invoquer une fonction exige que l'utilisateur ait le rôle Invocateur de Google Functions. Les appels à des fonctions cloud non sécurisées ne sont pas pris en charge par la carte Invoquer une fonction, mais les utilisateurs peuvent appeler des fonctions non sécurisées à l'aide de la carte d'action d'API personnalisée.

  • Vous pouvez uniquement créer une fonction sécurisée au moment de la création en vous assurant que la case Autoriser les invocations non authentifiées n'est pas cochée. Vous ne pouvez pas sécuriser une fonction après l'avoir créée. Même si les utilisateurs sont affectés à une fonction non sécurisée avec les rôles appropriés, ils ne pourront pas l'appeler.

  • Après le déploiement d'une fonction cloud, la sécurité peut être configurée indépendamment en ajoutant des utilisateurs au rôle Invocateur de Cloud Functions.

Portées prises en charge

  • https://www.googleapis.com/auth/cloud-platform

  • https://www.googleapis.com/auth/cloudfunctions

  • openid

  • email

Déclaration de non-responsabilité

L'utilisation par l'application des informations reçues des APIs Google Cloud Functions sera conforme aux exigences liées à l'utilisation limitée de Google.