
Best Buy 用 Workforce Identity Federation 实现规模化安全 AI 访问

Best Buy 在扩大 Google Cloud 使用规模时,遇到了两个核心挑战:一是要控制安全风险,二是要管理大量后台用户同步带来的运维负担。他们之前要把数千名后端用户从 Microsoft Entra ID 同步到 Google Cloud,流程复杂。
他们之前的做法是维护复杂的同步管道,把 Entra ID 的用户复制到 Google Cloud。因为 Best Buy 没有用 Google Workspace,只用 Cloud Identity,所以需要一个更直接的方法。例如,他们之前的 Power BI 集成 BigQuery 依赖服务帐号(service account)凭证。这种模式在小规模下可行,但随着团队扩大,会成为安全债务。手动轮换服务帐号的密钥,意味着要追踪每个团队持有的凭证,每个密钥都是一个潜在安全漏洞。这些密钥给安全团队和平台团队带来了日常的摩擦,技术债务随着数据访问需求复杂化而不断累积。
Best Buy 的解决方案是采用 Workforce Identity Federation,直接把现有的 Entra ID 身份联邦到 Google Cloud。现在,开发者通过 Power BI 访问 BigQuery 时,就是用他们自己的 Entra ID 身份进行身份验证,不再需要轮换密钥,不用担心凭证泄露,审计日志里也能看到具体是谁执行的操作。
这套架构的核心是两个组件:Entra ID 负责身份验证,而 Workforce Identity Federation 负责在 Entra ID 和 Google Cloud 之间建立信任关系。这个联邦机制在 Google 侧是无状态的,它只在访问时刻验证令牌,而不是同步用户记录。这彻底移除了服务帐号密钥层,大大减轻了凭证管理负担。
实施时,Best Buy 有几个关键的技术决策:
1. 在 Entra ID 中分离配置应用和 SSO 应用:将配置(provisioning)应用与单点登录(SSO)应用作为两个独立的企业应用运行,这样配置改动不会影响 SSO,反之亦然。
2. 谨慎放置自动化 OU:把 Entra ID 配置服务帐号放在一个独立的组织单元(OU)中,并显式禁用该 OU 的 SSO。这是为了防止启动问题:如果全局强制 SSO,配置帐号就无法在初始化时认证去设置配置。
3. 理解“无同步”意味着 Google 侧无状态:Workforce Identity Federation 不会在 Cloud Identity 中创建或维护用户记录。它只在访问时刻验证令牌。这消除了同步滞后、清理过时记录和独立配置管道的问题,使架构适应了 Best Buy 的目标规模。
对开发者来说,这个变更基本无感知。他们通过公司 Entra ID 凭证进行一次认证,访问 BigQuery 就会自动工作。对安全和平台团队来说,好处显著:凭证管理带来的攻击面消失了,审计日志显示的是个人用户而非共享服务帐号,而且可以根据企业身份生命周期快速撤销访问权限,无需等待手动轮换密钥。
如果你目前使用服务帐号密钥来管理开发者对 Google Cloud 的访问,迁移到 Workforce Identity Federation 是值得的。Best Buy 目前正在将此安全访问模式扩展到更广泛的员工队伍,以支撑未来的零售运营。
Google Cloud 也在持续扩大 Workforce Identity Federation 的支持范围,最近的更新包括为 Ping Identity 用户提供专属设置指南,以及支持 在线计费帐号,无需企业计费协议即可使用该功能。


