Questo tutorial mostra come recuperare, verificare e archiviare le credenziali di terze parti utilizzando Identity Platform, l'ambiente standard di App Engine e Datastore.
Questo documento illustra una semplice applicazione per prendere appunti chiamata Firenotes, che archivia le note degli utenti nei loro blocchi note personali. Notebooks vengono archiviati per utente e identificati dall'ID univoco di Identity Platform di ciascun utente. L'applicazione contiene i seguenti componenti:
Il frontend configura l'interfaccia utente di accesso e recupera l'ID piattaforma di Identity. Gestisce inoltre le modifiche dello stato di autenticazione e consente agli utenti di vedere le loro note.
FirebaseUI è una soluzione open source disponibile che semplifica l'autenticazione e le attività UI. L'SDK gestisce l'accesso degli utenti, collegando più provider a un account, recuperando le password e altro ancora. Implementa le best practice di autenticazione per un'esperienza di accesso fluida e sicura.
Il backend verifica lo stato di autenticazione dell'utente e restituisce le informazioni del profilo utente e le note dell'utente.
L'applicazione archivia le credenziali utente in Datastore utilizzando la libreria client NDB, ma puoi archiviare le credenziali in un database a tua scelta.
Firenotes si basa sul framework di applicazioni web Flask. L'app di esempio utilizza Flask per la sua semplicità e facilità d'uso, ma i concetti e le tecnologie esplorati sono applicabili indipendentemente dal framework utilizzato.
Obiettivi
Completando questo tutorial, potrai realizzare quanto segue:
- Configura l'interfaccia utente con FirebaseUI per Identity Platform.
- Ottenere un token ID piattaforma di identità e verificarlo utilizzando l'autenticazione lato server.
- Archiviare le credenziali utente e i dati associati in Datastore.
- Esegui una query su un database utilizzando la libreria client NDB.
- Eseguire il deployment di un'app in App Engine.
Costi
Questo tutorial utilizza i componenti fatturabili di Google Cloud, tra cui:
- Datastore
- Identity Platform
Utilizza il Calcolatore prezzi per generare una stima dei costi in base all'utilizzo previsto.
Prima di iniziare
- Installa Git, Python 2.7 e virtualenv. Per saperne di più sulla configurazione dell'ambiente di sviluppo Python, ad esempio sull'installazione della versione più recente di Python, consulta la sezione Configurare un ambiente di sviluppo Python per Google Cloud.
- Accedi al tuo account Google Cloud. Se non conosci Google Cloud, crea un account per valutare le prestazioni dei nostri prodotti in scenari reali. I nuovi clienti ricevono anche 300 $di crediti gratuiti per l'esecuzione, il test e il deployment dei carichi di lavoro.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
- Installa Google Cloud CLI.
-
Per initialize gcloud CLI, esegui questo comando:
gcloud init
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
- Installa Google Cloud CLI.
-
Per initialize gcloud CLI, esegui questo comando:
gcloud init
Se hai già installato e inizializzato l'SDK in un altro progetto, imposta il progetto gcloud
sull'ID progetto App Engine che stai utilizzando per Firenotes. Consulta Gestione delle configurazioni di Google Cloud SDK per i comandi specifici che consentono di aggiornare un progetto con lo strumento gcloud
.
Clonazione dell'app di esempio
Per scaricare l'esempio sulla tua macchina locale:
Clona il repository dell'applicazione di esempio sulla tua macchina locale:
git clone https://github.com/GoogleCloudPlatform/python-docs-samples.git
In alternativa, puoi scaricare l'esempio come file ZIP ed estrarlo.
Vai alla directory che contiene il codice campione:
cd python-docs-samples/appengine/standard/firebase/firenotes
Aggiunta dell'interfaccia utente
Per configurare FirebaseUI per Identity Platform e abilitare i provider di identità:
Aggiungi Identity Platform alla tua app seguendo questa procedura:
- Vai alla console Google Cloud.
Vai alla console Google Cloud - Seleziona il progetto Google Cloud che vuoi utilizzare:
- Se esiste già un progetto, selezionalo nell'elenco a discesa Seleziona organizzazione nella parte superiore della pagina.
- Se non hai un progetto Google Cloud esistente, creane uno nuovo nella console Google Cloud.
- Vai alla pagina Identity Platform Marketplace nella console Google Cloud.
Vai alla pagina Marketplace di Identity Platform - Nella pagina Identity Platform Marketplace, fai clic su Abilita Customer Identity.
- Vai alla pagina Utenti di Customer Identity nella console Google Cloud.
Vai alla pagina Utenti - In alto a destra, fai clic su Dettagli di configurazione dell'applicazione.
Copia i dettagli di configurazione dell'applicazione nella tua applicazione web.
- Vai alla console Google Cloud.
Modifica il file
backend/app.yaml
e inserisci il tuo ID progetto Google Cloud nelle variabili di ambiente:Nel file
frontend/main.js
, configura il widget di accesso FirebaseUI selezionando i provider che vuoi offrire ai tuoi utenti.Nella console Google Cloud, abilita i provider che hai scelto di mantenere:
- Vai alla pagina Provider di identità cliente nella console Google Cloud.
Vai alla pagina Provider - Fai clic su Add A Provider (Aggiungi un provider).
- Nell'elenco a discesa Seleziona un provider, scegli i provider che vuoi utilizzare.
- Accanto ad Enabled (Attivato), fai clic sul pulsante per abilitare il provider.
- Per i provider di identità di terze parti, inserisci l'ID provider e il secret dal sito per sviluppatori del provider. I documenti di Firebase forniscono istruzioni specifiche nelle sezioni "Prima di iniziare" delle guide di Facebook, Twitter e GitHub.
- Per le integrazioni SAML e OIDC, fai riferimento alla configurazione del tuo IdP.
- Vai alla pagina Provider di identità cliente nella console Google Cloud.
Aggiungi il tuo dominio all'elenco dei domini autorizzati in Identity Platform:
- Vai alla pagina Impostazioni dell'identità del cliente nella console Google Cloud.
Vai alla pagina Impostazioni - In Authorized Domains (Domini autorizzati), fai clic su Add Domain (Aggiungi dominio).
Inserisci il dominio della tua app nel seguente formato:
[PROJECT_ID].appspot.com
Non includere
http://
prima del nome di dominio.
- Vai alla pagina Impostazioni dell'identità del cliente nella console Google Cloud.
Installazione delle dipendenze
Passa alla directory
backend
e completa la configurazione dell'applicazione:cd backend/
Installa le dipendenze in una directory
lib
nel progetto:pip install -t lib -r requirements.txt
In
appengine_config.py
, il metodovendor.add()
registra le librerie nella directorylib
.
Esecuzione dell'applicazione in locale
Per eseguire l'applicazione localmente, utilizza il server di sviluppo locale di App Engine:
Aggiungi il seguente URL come
backendHostURL
inmain.js
:http://localhost:8081
Vai alla directory principale dell'applicazione. Avvia quindi il server di sviluppo:
dev_appserver.py frontend/app.yaml backend/app.yaml
Visita la pagina http://localhost:8080/ su un browser web.
Autenticazione degli utenti sul server
Ora che hai configurato un progetto e inizializzato un'applicazione per lo sviluppo, esamina il codice per capire come recuperare e verificare i token ID Identity Platform sul server.
Richiedere un token ID da Identity Platform
Il primo passaggio nell'autenticazione lato server consiste nel recuperare un token di accesso per la verifica. Le richieste di autenticazione vengono gestite con l'ascoltatore onAuthStateChanged()
di Identity Platform:
Quando un utente esegue l'accesso, il metodo getToken()
di Identity Platform nel callback restituisce un token ID piattaforma di identità sotto forma di token JWT (JSON Web Token).
Verifica dei token sul server
Dopo che un utente ha eseguito l'accesso, il servizio frontend recupera eventuali note esistenti nel suo blocco note tramite una richiesta GET
AJAX. Ciò richiede l'autorizzazione ad accedere ai dati dell'utente, quindi il JWT viene inviato nell'intestazione Authorization
della richiesta utilizzando lo schema Bearer
:
Prima che il client possa accedere ai dati del server, il server deve verificare che il token sia firmato da Identity Platform. Puoi verificare questo token utilizzando la libreria di autenticazione di Google per Python.
Usa la funzione verify_firebase_token
della libreria di autenticazione per verificare il token di connessione ed estrarre le attestazioni:
Ogni provider di identità invia un diverso insieme di rivendicazioni, ma ciascuna ha almeno una rivendicazione sub
con un ID utente univoco e una rivendicazione che fornisce alcune informazioni del profilo, come name
o email
, che puoi utilizzare per personalizzare l'esperienza utente nella tua app.
Gestione dei dati utente in Datastore
Dopo l'autenticazione di un utente, devi archiviare i suoi dati in modo che vengano conservati al termine di una sessione di accesso. Le sezioni seguenti spiegano come archiviare una nota come entità Datastore e separare le entità in base all'ID utente.
Creazione di entità per archiviare i dati utente
È possibile creare un'entità in Datastore dichiarando una
classe del modello NDB con
determinate proprietà, come numeri interi o stringhe. Datastore indicizza
le entità per kind; nel caso di Firenotes, il tipo di ciascuna entità è Note
.
Ai fini delle query, ogni Note
viene archiviato con un nome chiave, che corrisponde all'ID utente ottenuto dall'attestazione sub
della sezione precedente.
Il codice seguente mostra come impostare le proprietà di un'entità, sia con il metodo del costruttore per la classe del modello quando viene creata l'entità sia tramite l'assegnazione di singole proprietà dopo la creazione:
Per scrivere il valore Note
appena creato in Datastore, chiama il metodo put()
sull'oggetto note
.
Recupero dei dati utente
Per recuperare i dati utente associati a un determinato ID utente, utilizza il metodo query()
NDB per cercare nel database le note nello stesso gruppo di entità.
Le entità nello stesso gruppo, o nel percorso predecessore, condividono un nome di chiave comune, in questo caso l'ID utente.
Puoi quindi recuperare i dati della query e visualizzare le note nel client:
Deployment dell'app
Hai integrato correttamente Identity Platform con la tua applicazione App Engine. Per vedere la tua applicazione in esecuzione in un ambiente di produzione in funzione:
- Cambia l'URL dell'host di backend in
main.js
inhttps://backend-dot-[PROJECT_ID].appspot.com
. Sostituisci[PROJECT_ID]
con l'ID progetto. Esegui il deployment dell'applicazione utilizzando l'interfaccia a riga di comando di Google Cloud SDK:
gcloud app deploy backend/index.yaml frontend/app.yaml backend/app.yaml
Visualizza l'applicazione pubblicata all'indirizzo
https://[PROJECT_ID].appspot.com
.
Esegui la pulizia
Per evitare che al tuo account Google Cloud vengano addebitati costi relativi alle risorse utilizzate in questo tutorial, elimina il tuo progetto App Engine:
Elimina il progetto
Il modo più semplice per eliminare la fatturazione è eliminare il progetto che hai creato per il tutorial.
Per eliminare il progetto:
- Nella console Google Cloud, vai alla pagina Gestisci risorse.
- Nell'elenco dei progetti, seleziona il progetto che vuoi eliminare, quindi fai clic su Elimina.
- Nella finestra di dialogo, digita l'ID del progetto e fai clic su Chiudi per eliminare il progetto.
Passaggi successivi
- Esplora le architetture di riferimento, i diagrammi e le best practice su Google Cloud. Visita il nostro Cloud Architecture Center.