Workforce Identity Federation fédère un fournisseur d’identité externe (SAML/OIDC — Active Directory, Okta, Entra ID) pour donner accès à la console et aux API GCP sans créer de compte Google natif — équivalent d’IAM Identity Center côté AWS.


Fonctionnement

  • Un utilisateur s’authentifie auprès de son IdP d’entreprise habituel.
  • GCP échange l’assertion SAML/OIDC contre des credentials temporaires, mappés à un rôle IAM via des règles d’attribut (ex. groupe AD → rôle IAM GCP).
  • Aucun mot de passe Google à gérer, aucune clé statique — la révocation se fait au niveau de l’IdP d’entreprise.

À distinguer de Workload Identity Federation

Workforce Identity FederationWorkload Identity Federation
Pour quiDes humains (employés)Des charges de travail (CI/CD, pods GKE, autre cloud)
FournisseurIdP d’entreprise (SAML/OIDC)OIDC d’une plateforme externe (GitHub Actions, GKE, AWS)
Cas d’usageConnexion console/gcloud CLIUn pipeline CI ou un pod obtient des credentials GCP sans clé JSON

En relation avec