Autoriser la gcloud CLI

Pour accéder à Google Cloud, vous devez généralement autoriser la Google Cloud CLI. Cette page présente les options d'autorisation disponibles et explique comment gérer les comptes utilisés pour l'autorisation. Si vous utilisez une instance Compute Engine ou Cloud Shell, vous n'avez pas besoin d'autoriser la gcloud CLI.

Types de comptes

Pour autoriser la gcloud CLI à accéder à Google Cloud, vous pouvez utiliser un compte utilisateur ou un compte de service.

Un compte utilisateur est un compte Google Cloud qui permet aux utilisateurs finaux de s'authentifier auprès de votre application. Pour la plupart des cas d'utilisation courants, en particulier l'utilisation interactive de gcloud CLI, il est recommandé d'utiliser un compte utilisateur.

Un compte de service est un compte Google Cloud associé à votre projet Google Cloud plutôt qu'à un utilisateur spécifique. Vous pouvez vous servir du compte de service intégré disponible lorsque vous utilisez Cloud Functions, App Engine, Compute Engine ou Google Kubernetes Engine. Un compte de service est recommandé pour exécuter les scripts de gcloud CLI sur plusieurs machines.

Choisir un type d'autorisation

Vous devez autoriser la Google Cloud CLI à gérer les ressources Google Cloud. Google Cloud CLI et Google Cloud utilisent OAuth2 pour l'authentification et l'autorisation.

Choisissez l'un des types d'autorisation suivants :

Type Description
Compte utilisateur Recommandé si vous utilisez la gcloud CLI à partir de la ligne de commande ou si vous écrivez des scripts avec la gcloud CLI pour les utiliser sur une seule machine.
Compte de service Recommandé si vous installez et configurez la gcloud CLI dans le cadre d'un processus de déploiement de machine en production ou pour une utilisation sur des instances de machines virtuelles Compute Engine où tous les utilisateurs ont accès à root.

Pour en savoir plus sur l'authentification dans Google Cloud, consultez la page Présentation de l'authentification.

Autoriser avec un compte utilisateur

Utilisez les commandes de gcloud CLI suivantes pour autoriser l'accès avec un compte utilisateur:

Commande Description
gcloud init Autorise l'accès et effectue d'autres étapes de configuration courantes.
gcloud auth login Autorise l'accès uniquement.

Pendant la procédure d'autorisation, ces commandes obtiennent les identifiants du compte auprès de Google Cloud et les stockent sur le système local. Le compte spécifié devient le compte actif dans votre configuration. La gcloud CLI utilise les identifiants stockés pour accéder à Google Cloud. Vous pouvez disposer d'un nombre illimité de comptes avec des identifiants stockés pour une seule installation de gcloud CLI, mais un seul compte est actif à la fois.

Run gcloud init (Exécuter gcloud init)

gcloud init autorise l'accès et effectue d'autres étapes de configuration courantes. gcloud init utilise un flux d'autorisation Web pour authentifier le compte utilisateur et accorder des autorisations d'accès.

Pour autoriser l'accès et effectuer d'autres étapes de configuration courantes:

  1. Exécutez gcloud init :

    gcloud init
    

    Ou, pour empêcher la commande d'ouvrir automatiquement un navigateur Web :

    gcloud init --console-only
    

    Le paramètre --console-only est utile si vous exécutez la commande sur un système distant via ssh et si vous n'avez pas accès à un navigateur sur ce système. Vous devez ensuite ouvrir manuellement l'URL fournie dans un navigateur sur votre système local pour terminer le processus d'autorisation.

  2. Suivez le flux d'autorisation basé sur le navigateur pour authentifier le compte et accorder les autorisations d'accès.

Pour en savoir plus sur gcloud init, consultez la section Initialiser la gcloud CLI.

Exécuter gcloud auth login

L'exécution de gcloud auth login n'autorise que le compte utilisateur. Pour autoriser l'accès sans effectuer d'autres étapes de configuration, utilisez l'une des options suivantes.

  • Si vous souhaitez autoriser la gcloud CLI sur une machine dotée d'un navigateur, procédez comme suit.

    1. Autorisez la gcloud CLI:

      gcloud auth login
      
    2. Suivez le flux d'autorisation basé sur le navigateur pour authentifier le compte et accorder les autorisations d'accès.

  • Si vous souhaitez autoriser la gcloud CLI sur une machine dépourvue de navigateur et si vous pouvez installer la gcloud CLI sur une autre machine à l'aide d'un navigateur, utilisez l'option --no-browser.

    1. Autorisez la gcloud CLI:

      gcloud auth login --no-browser
      
    2. Copiez la commande longue commençant par gcloud auth login --remote-bootstrap=".

    3. Collez et exécutez cette commande sur la ligne de commande d'une autre machine approuvée, dotée d'installations locales d'un navigateur Web et de la gcloud CLI version 372.0 ou ultérieure.

    4. Copiez l'URL longue renvoyée sur la machine à l'aide du navigateur Web.

    5. Collez l'URL longue sur la première machine sous l'invite "Enter the output of the above command" (Saisissez le résultat de la commande ci-dessus), puis appuyez sur Entrée pour terminer l'autorisation.

  • Si vous souhaitez autoriser la gcloud CLI sur une machine dépourvue de navigateur et que vous ne pouvez pas installer gcloud CLI sur une autre machine dotée d'un navigateur, utilisez l'option --no-launch-browser. L'option --no-launch-browser empêche la commande d'ouvrir automatiquement un navigateur Web.

    1. Autorisez la gcloud CLI:

      gcloud auth login --no-launch-browser
      
    2. Copiez l'URL longue commençant par https://accounts.google.com/o/oauth2/auth....

    3. Collez cette URL dans le navigateur d'une autre machine fiable dotée d'un navigateur Web.

    4. Copiez le code d'autorisation qui se trouve sur la machine avec le navigateur Web.

    5. Collez le code d'autorisation sur la première machine lorsque l'invite "Saisissez le code de validation" s'affiche, puis appuyez sur Entrée pour terminer l'autorisation.

  • Si vous disposez déjà d'un jeton d'accès, utilisez l'une des méthodes suivantes pour le transmettre à la gcloud CLI:

    • Stockez le jeton d'accès dans un fichier et définissez son chemin d'accès via l'indicateur --access-token-file.
    • Stockez le jeton d'accès dans un fichier et définissez son chemin dans la propriété auth/access_token_file.
    • Définissez la variable d'environnement CLOUDSDK_AUTH_ACCESS_TOKEN sur la valeur du jeton d'accès.

Accorder l'autorisation avec un compte de service

La commande gcloud auth login peut autoriser l'accès avec un compte de service à l'aide d'un fichier d'identifiants stocké sur votre système de fichiers local. Il peut s'agir d'un identifiant d'utilisateur autorisé à emprunter l'identité du compte de service, d'un fichier de configuration des identifiants pour la fédération d'identité de charge de travail ou d'une clé de compte de service.

Autoriser un compte de service à l'aide de l'emprunt d'identité de compte de service

Pour autoriser la gcloud CLI à utiliser des identifiants de compte de service empruntés, procédez comme suit:

  1. Dans la console Google Cloud, accédez à la page "Comptes de service".

    Accéder à la page "Comptes de service"

  2. Sélectionnez un compte existant ou créez un compte en cliquant sur Créer un compte de service.

  3. Pour vous assurer que le compte principal dispose des autorisations nécessaires pour emprunter l'identité d'un compte de service, demandez à votre administrateur de lui accorder le rôle IAM Créateur de jetons du compte de service (roles/iam.serviceAccountTokenCreator) sur le compte de service. Pour en savoir plus sur l'attribution de rôles, consultez la section Gérer les accès.

    Ce rôle prédéfini contient l'autorisation iam.serviceAccounts.getAccessToken, qui est requise pour emprunter l'identité d'un compte de service.

    Votre administrateur peut également attribuer au compte principal cette autorisation avec des rôles personnalisés ou d'autres rôles prédéfinis.

  4. Autorisez la gcloud CLI avec votre identité d'utilisateur en exécutant gcloud auth login.

  5. Pour configurer la gcloud CLI afin qu'elle utilise l'identité et l'accès fournis par un compte de service par défaut, utilisez la commande de configuration de la gcloud CLI:

    gcloud config set auth/impersonate_service_account SERVICE_ACCT_EMAIL
    
  6. Pour arrêter d'utiliser par défaut les identifiants de compte de service empruntés avec gcloud CLI, désactivez l'option à l'aide de la commande gcloud CLI config:

    gcloud config unset auth/impersonate_service_account
    

Autoriser un compte de service à l'aide de la fédération d'identité de charge de travail

Pour autoriser la gcloud CLI avec un compte de service à l'aide d'identifiants externes de la fédération d'identité de charge de travail, procédez comme suit:

  1. Dans la console Google Cloud, accédez à la page "Comptes de service".

    Accéder à la page "Comptes de service"

  2. Sélectionnez un compte existant ou créez un compte en cliquant sur Créer un compte de service.

  3. Créez un fichier de configuration des identifiants pour la fédération d'identité de charge de travail en suivant les instructions de votre fournisseur d'identité compatible.

  4. Pour activer votre compte de service, exécutez gcloud auth login avec l'option --cred-file:

    gcloud auth login --cred-file=CONFIGURATION_FILE
    

    Remplacez CONFIGURATION_FILE par le chemin d'accès à un fichier de configuration des identifiants pour la fédération d'identité de charge de travail.

Autoriser un compte de service à l'aide d'une clé de compte de service

Pour autoriser la gcloud CLI avec un compte de service à l'aide d'une clé de compte de service, procédez comme suit:

  1. Dans la console Google Cloud, accédez à la page "Comptes de service".

    Accéder à la page "Comptes de service"

  2. Sélectionnez un compte existant ou créez un compte en cliquant sur Créer un compte de service.

  3. Pour créer des clés de compte de service, consultez les instructions IAM décrites dans la section Créer une clé de compte de service.

  4. Pour activer votre compte de service, exécutez gcloud auth login avec l'option --cred-file:

    gcloud auth login --cred-file=KEY_FILE
    

    Remplacez KEY_FILE par le chemin d'accès à un fichier de clé de compte de service.

Répertorier les comptes

Pour répertorier les comptes dont les identifiants sont stockés sur le système local, exécutez gcloud auth list :

gcloud auth list

La gcloud CLI répertorie les comptes et indique celui qui est actif:

Credentialed accounts:
 - user-1@gmail.com (active)
 - user-2@gmail.com

Changer de compte actif

Pour changer de compte actif, exécutez gcloud config set :

gcloud config set account ACCOUNT

[ACCOUNT] est l'adresse e-mail complète du compte.

Vous pouvez également changer de compte en créant une configuration distincte spécifiant le nouveau compte et en basculant entre les configurations :

gcloud config configurations activate CONFIGURATION

Si vous souhaitez changer le compte utilisé par la gcloud CLI pour un appel individuel, remplacez le compte actif à l'aide de l'option --account.

Définir la durée de session autorisée

En tant qu'administrateur, vous pouvez contrôler la durée pendant laquelle différents utilisateurs peuvent accéder à la gcloud CLI sans avoir à s'authentifier à nouveau. Par exemple, vous pouvez forcer les utilisateurs disposant de droits élevés à se réauthentifier plus souvent que les utilisateurs standards.

Pour en savoir plus, consultez la page Définir la durée de session pour les services Google Cloud.

Révoquer les identifiants d'un compte

Vous pouvez révoquer des identifiants lorsque vous souhaitez interdire à un compte particulier l'accès à la gcloud CLI. Vous n'avez pas besoin de révoquer les identifiants pour basculer entre les comptes.

Pour révoquer des identifiants, exécutez la commande gcloud auth revoke suivante :

gcloud auth revoke ACCOUNT

Pour révoquer tous les accès à la gcloud CLI pour toutes les machines, supprimez la gcloud CLI de la liste des applications ayant accès à votre compte.

Utiliser des fichiers d'identifiants

Rechercher vos fichiers d'identifiants

Pour trouver l'emplacement de vos fichiers d'identifiants, exécutez la commande gcloud info :

gcloud info

La gcloud CLI imprime des informations sur votre installation. Les fichiers d'identifiants sont stockés dans le répertoire de configuration de l'utilisateur :

User Config Directory: [/home/USERNAME/.config/gcloud]

Configurer les identifiants par défaut de l'application

La gcloud CLI permet de gérer les identifiants par défaut de l'application (ADC) à l'aide du groupe de commandes gcloud auth application-default. Pour rendre les identifiants utilisateur disponibles pour ADC, exécutez gcloud auth application-default login:

gcloud auth application-default login

Ces identifiants ne sont pas utilisés par la gcloud CLI. Pour découvrir d'autres façons de configurer les identifiants par défaut de l'application, consultez Configurer les identifiants par défaut d'une application.

unset GOOGLE_APPLICATION_CREDENTIALS
gcloud config unset auth/impersonate_service_account
gcloud auth application-default login

Étapes suivantes