Best Buy 用 Workforce Identity Federation 实现规模化安全 AI 访问

Best Buy 在扩大 Google Cloud 使用规模时,遇到了两个核心挑战:一是要控制安全风险,二是要管理大量后台用户同步带来的运维负担。他们之前要把数千名后端用户从 Microsoft Entra ID 同步到 Google Cloud,流程复杂。

他们之前的做法是维护复杂的同步管道,把 Entra ID 的用户复制到 Google Cloud。因为 Best Buy 没有用 Google Workspace,只用 Cloud Identity,所以需要一个更直接的方法。例如,他们之前的 Power BI 集成 BigQuery 依赖服务帐号(service account)凭证。这种模式在小规模下可行,但随着团队扩大,会成为安全债务。手动轮换服务帐号的密钥,意味着要追踪每个团队持有的凭证,每个密钥都是一个潜在安全漏洞。这些密钥给安全团队和平台团队带来了日常的摩擦,技术债务随着数据访问需求复杂化而不断累积。

Best Buy 的解决方案是采用 Workforce Identity Federation,直接把现有的 Entra ID 身份联邦到 Google Cloud。现在,开发者通过 Power BI 访问 BigQuery 时,就是用他们自己的 Entra ID 身份进行身份验证,不再需要轮换密钥,不用担心凭证泄露,审计日志里也能看到具体是谁执行的操作。

这套架构的核心是两个组件:Entra ID 负责身份验证,而 Workforce Identity Federation 负责在 Entra ID 和 Google Cloud 之间建立信任关系。这个联邦机制在 Google 侧是无状态的,它只在访问时刻验证令牌,而不是同步用户记录。这彻底移除了服务帐号密钥层,大大减轻了凭证管理负担。

实施时,Best Buy 有几个关键的技术决策:
1. 在 Entra ID 中分离配置应用和 SSO 应用:将配置(provisioning)应用与单点登录(SSO)应用作为两个独立的企业应用运行,这样配置改动不会影响 SSO,反之亦然。
2. 谨慎放置自动化 OU:把 Entra ID 配置服务帐号放在一个独立的组织单元(OU)中,并显式禁用该 OU 的 SSO。这是为了防止启动问题:如果全局强制 SSO,配置帐号就无法在初始化时认证去设置配置。
3. 理解“无同步”意味着 Google 侧无状态:Workforce Identity Federation 不会在 Cloud Identity 中创建或维护用户记录。它只在访问时刻验证令牌。这消除了同步滞后、清理过时记录和独立配置管道的问题,使架构适应了 Best Buy 的目标规模。

对开发者来说,这个变更基本无感知。他们通过公司 Entra ID 凭证进行一次认证,访问 BigQuery 就会自动工作。对安全和平台团队来说,好处显著:凭证管理带来的攻击面消失了,审计日志显示的是个人用户而非共享服务帐号,而且可以根据企业身份生命周期快速撤销访问权限,无需等待手动轮换密钥。

如果你目前使用服务帐号密钥来管理开发者对 Google Cloud 的访问,迁移到 Workforce Identity Federation 是值得的。Best Buy 目前正在将此安全访问模式扩展到更广泛的员工队伍,以支撑未来的零售运营。

Google Cloud 也在持续扩大 Workforce Identity Federation 的支持范围,最近的更新包括为 Ping Identity 用户提供专属设置指南,以及支持 在线计费帐号,无需企业计费协议即可使用该功能。

Best Buy scales secure AI access with Workforce Identity Federation

查看原文