Best Buy amplía las cargas de trabajo de IA y asegura el acceso con la Federación de Identidad Laboral.
ARCHITECT ANÁLISIS DESTACADO

Best Buy amplía las cargas de trabajo de IA y asegura el acceso con la Federación de Identidad Laboral.

POR

Stephen Cakebread

FUENTE

Cloud Blog

DATE

READ

6 min de lectura

Best Buy se expandió a Google Cloud, pero se encontró con límites de escalado al sincronizar miles de usuarios de Microsoft Entra ID y gestionar claves de cuentas de servicio. Cambiar a la Federación de Identidad de la …

A medida que Best Buy amplió su uso de Google Cloud para análisis avanzados e inteligencia artificial, sus equipos de tecnología enfrentaron dos desafíos significativos de escalabilidad: mitigar el riesgo y gestionar la fricción administrativa al sincronizar miles de usuarios de backend desde Microsoft Entra ID. El minorista resolvió ambos problemas y abrió el camino para una expansión masiva en la nube al implementar la Federación de Identidad de la Fuerza Laboral de Google Cloud. Este enfoque directo permitió a los desarrolladores acceder a los recursos de la nube de forma segura utilizando sus credenciales existentes de Microsoft sin un almacén de identidad separado, lo que brindó a la dirección técnica la confianza de que el acceso se mantiene estrictamente controlado, auditable y manejable a gran escala. Reemplazando cuentas de servicio con federación directa, Best Buy mantenía históricamente complejos canales de sincronización para copiar usuarios de backend desde Entra ID a Google Cloud. Dado que la organización utilizaba Cloud Identity sin un despliegue de Google Workspace, necesitaba un enfoque más directo. Anteriormente, la integración de Power BI de Best Buy con BigQuery dependía de credenciales de cuentas de servicio. Este patrón puede funcionar a pequeña escala, pero se convierte silenciosamente en un problema a medida que tu equipo crece. Rotar manualmente las claves para cuentas de servicio significaba rastrear las credenciales que cada equipo poseía y aceptar que cada clave era una posible vulnerabilidad de seguridad. Las claves de cuentas de servicio creaban fricción diaria para los equipos de seguridad y plataforma de Best Buy, y la deuda técnica se acumulaba a medida que los requisitos de acceso a los datos se volvían más complejos. Para apoyar a decenas de miles de usuarios, Best Buy modernizó su arquitectura de identidad. El equipo adoptó la Federación de Identidad de la Fuerza Laboral para federar las identidades existentes de Entra ID directamente en Google Cloud. Ahora, cuando los desarrolladores acceden a BigQuery a través de Power BI, se autentican como ellos mismos utilizando su identidad existente de Entra ID. Ya no necesitan rotar claves, preocuparse por credenciales expuestas en mensajes de chat o adivinar quién realizó una acción en el registro de auditoría. La arquitectura se basa en dos componentes que trabajan juntos: Entra ID maneja la autenticación, la Federación de Identidad de la Fuerza Laboral media en la relación de confianza entre Entra ID y Google Cloud. Esta federación es sin estado del lado de Google. Valida los tokens en el momento del acceso en lugar de sincronizar los registros de usuario. Eliminar la capa de clave de cuenta de servicio reduce significativamente la carga de gestión de credenciales. Arquitectura El diagrama a continuación muestra cómo fluye la identidad desde Entra ID a través de la Federación de Identidad de la Fuerza Laboral hacia los servicios que utilizan los equipos de Best Buy. El cambio clave respecto al enfoque anterior es la eliminación total de la capa de clave de cuenta de servicio; no hay credenciales que gestionar entre Entra ID y Google Cloud. La identidad fluye desde Entra ID a través de la Federación de Identidad de la Fuerza Laboral hacia los servicios que utilizan los equipos de Best Buy. Decisiones importantes de implementación Al implementar esta arquitectura, Best Buy tomó varias decisiones técnicas importantes: Separar las aplicaciones de aprovisionamiento y SSO en Entra ID: La configuración sigue la guía de configuración de aprovisionamiento y acceso único (SSO) de Entra ID. Debes separar la aplicación de aprovisionamiento de la aplicación SSO en Entra ID. Ejecutarlas como dos aplicaciones empresariales distintas proporciona una separación más clara de preocupaciones; los cambios de aprovisionamiento no afectan la configuración de SSO, y viceversa. Colocar la OU de automatización cuidadosamente: Debes colocar la cuenta de servicio de aprovisionamiento de Entra ID en una unidad organizativa (OU) separada y desactivar explícitamente SSO para esa OU. Esto previene un problema de arranque: si aplicas SSO globalmente, la cuenta de aprovisionamiento no puede autenticarse para configurar el aprovisionamiento en primer lugar. Entender que “sin sincronización” significa “sin estado” del lado de Google: la Federación de Identidad de la Fuerza Laboral no crea ni mantiene registros de usuario en Cloud Identity. Valida tokens en el momento de acceso. Esto hace que la arquitectura sea viable para la escala objetivo de Best Buy, porque elimina el retraso de sincronización, la limpieza de registros obsoletos y los canales de aprovisionamiento separados. Autenticación segura para desarrolladores Para los desarrolladores, el cambio fue prácticamente invisible. Se autentican una vez a través de sus credenciales corporativas de Entra ID, y el acceso a BigQuery funciona automáticamente, ya sea a través de Power BI o llamadas a la API directa. La experiencia de SSO coincide con todo lo demás que acceden a través de su identidad de Microsoft. Para los equipos de seguridad y plataforma, los beneficios son significativos. La superficie de ataque de la gestión de credenciales desaparece. Los registros de auditoría ahora muestran usuarios individuales en lugar de identidades de cuentas de servicio compartidas, y puedes revocar el acceso rápidamente en función del ciclo de vida de la identidad empresarial en lugar de esperar a la rotación manual de claves. Si actualmente gestionas claves de cuentas de servicio para el acceso de desarrolladores a Google Cloud, pasar a la Federación de Identidad de la Fuerza Laboral vale la pena el esfuerzo. Obtienes beneficios de seguridad significativos y la simplicidad operativa crece a medida que tu equipo se expande. Best Buy está actualmente escalando este acceso seguro a una fuerza laboral más amplia para impulsar sus futuras operaciones minoristas. Ampliando el soporte de la Federación de Identidad de la Fuerza Laboral Google Cloud sigue facilitando a todas las organizaciones el uso de sus propios proveedores de identidad. Las actualizaciones recientes simplifican la configuración para los usuarios de Ping Identity y extienden el acceso a cuentas de facturación en línea. Integración de Ping Identity: Si utilizas Ping Identity, puedes seguir una nueva guía de configuración dedicada para configurar la federación. Esta guía proporciona instrucciones paso a paso para que puedas conectar de forma segura tu fuerza laboral a los recursos de Google Cloud. Soporte de facturación en línea: Google Cloud ahora apoya a los clientes con cuentas de facturación en línea. Puedes utilizar la Federación de Identidad de la Fuerza Laboral para un acceso seguro y sin sincronización sin necesidad de un acuerdo de facturación empresarial. Comienza Google Cloud está comprometido a eliminar la fricción de la adopción de la nube y a simplificar para las organizaciones asegurar sus entornos. Para explorar estas nuevas capacidades y conectar el proveedor de identidad de tu organización, lee más sobre cómo la Federación de Identidad de la Fuerza Laboral te permite federar identidades directamente y explora nuestros servicios de Google Cloud soportados.