Workforce Identity Federation fédère un fournisseur d’identité externe (SAML/OIDC — Active Directory, Okta, Entra ID) pour donner accès à la console et aux API GCP sans créer de compte Google natif — équivalent d’IAM Identity Center côté AWS.
Fonctionnement
- Un utilisateur s’authentifie auprès de son IdP d’entreprise habituel.
- GCP échange l’assertion SAML/OIDC contre des credentials temporaires, mappés à un rôle IAM via des règles d’attribut (ex. groupe AD → rôle IAM GCP).
- Aucun mot de passe Google à gérer, aucune clé statique — la révocation se fait au niveau de l’IdP d’entreprise.
À distinguer de Workload Identity Federation
| Workforce Identity Federation | Workload Identity Federation | |
|---|---|---|
| Pour qui | Des humains (employés) | Des charges de travail (CI/CD, pods GKE, autre cloud) |
| Fournisseur | IdP d’entreprise (SAML/OIDC) | OIDC d’une plateforme externe (GitHub Actions, GKE, AWS) |
| Cas d’usage | Connexion console/gcloud CLI | Un pipeline CI ou un pod obtient des credentials GCP sans clé JSON |
En relation avec
- Cloud Identity — annuaire natif que la fédération complète ou remplace
- Workload Identity — variante pour les charges de travail (application concrète sur GKE)
- Gouvernance et gestion des identités GCP — vue d’ensemble
- IAM Identity Center — équivalent AWS