
A Best Buy méretezett AI munkaterhelések és biztosítja a hozzáférést a Munkaerő Identitás Szövetséggel.
SZERZŐ
Stephen Cakebread
FORRÁS
Cloud Blog
DATE
READ
5 perc olvasás
A Best Buy a Google Cloudra terjeszkedett, de a Microsoft Entra ID felhasználók ezreinek szinkronizálásában és a szolgáltatási fiók kulcsok kezelésében a skálázási korlátokba ütközött. A Google Cloud Munkaerő Identitás …
Ahogy a Best Buy bővítette a Google Cloud használatát fejlett analitikához és mesterséges intelligenciához, technológiai csapatai két jelentős méretezési kihívással szembesültek: a kockázatok csökkentése és az adminisztratív nehézségek kezelése, amikor több ezer háttérfelhasználót szinkronizáltak a Microsoft Entra ID-ből. A kiskereskedő mindkét problémát megoldotta, és utat nyitott egy hatalmas felhőbővítéshez a Google Cloud Workforce Identity Federation bevezetésével. Ez a közvetlen megközelítés lehetővé tette a fejlesztők számára, hogy meglévő Microsoft hitelesítő adataik felhasználásával biztonságosan hozzáférjenek a felhőforrásokhoz anélkül, hogy külön identitástoret használnának, így a technikai vezetés biztos volt abban, hogy a hozzáférés szigorúan ellenőrzött, auditálható és méretezhető marad. A szolgáltatásfiókok közvetlen szövetséggel való helyettesítése A Best Buy történelmileg összetett szinkronizálási csatornákat tartott fenn a háttérfelhasználók Entra ID-ből a Google Cloudba másolására. Mivel a szervezet a Cloud Identity-t Google Workspace telepítés nélkül használta, közvetlenebb megközelítésre volt szüksége. Korábban a Best Buy Power BI integrációjának BigQuery-vel szolgáltatásfiók hitelesítő adatokra támaszkodott. Ez a séma jól működhet kis méretben, de csendesen felelősséggé válik, ahogy a csapat nő. A szolgáltatásfiókok hitelesítő adatainak manuális forgatása azt jelentette, hogy nyomon kellett követni, mely hitelesítő adatokkal rendelkezik a csapat, és elfogadni, hogy minden kulcs potenciális biztonsági sérülékenység volt. A szolgáltatásfiók kulcsok napi feszültséget okoztak a Best Buy biztonsági és platform csapatainak, és a technikai adósság fokozódott, ahogy az adat-hozzáférési követelmények egyre bonyolultabbá váltak. Annak érdekében, hogy tízezrek számára nyújtson támogatást, a Best Buy modernizálta identitásarchitektúráját. A csapat a Workforce Identity Federation-t alkalmazta, hogy a meglévő Entra ID identitásokat közvetlenül a Google Cloudba federeálja. Most, amikor a fejlesztők a Power BI-n keresztül hozzáférnek a BigQuery-hez, saját magukként hitelesítik magukat a meglévő Entra ID identitásukkal. Többé nincs szükség kulcsok forgatására, nem kell aggódni a csevegőüzenetekben kiszivárgott hitelesítő adatok miatt, vagy találgatni, hogy ki hajtott végre egy műveletet az auditnaplóban. Az architektúra két összetevő együttműködésén alapul: az Entra ID kezeli a hitelesítést, a Workforce Identity Federation közvetíti a bizalmi viszonyt az Entra ID és a Google Cloud között. Ez a szövetség állapotfüggetlen a Google oldalán. A hozzáférés pillanatában érvényesíti a tokeneket, nem pedig a felhasználói rekordok szinkronizálásával. A szolgáltatásfiók kulcsréteg eltávolítása jelentősen csökkenti a hitelesítési adatok kezelésének terhét. Architektúra Az alábbi diagram azt mutatja, hogyan áramlik az identitás az Entra ID-ből a Workforce Identity Federation-on keresztül a Best Buy által használt szolgáltatásokhoz. A fő változás az előző megközelítéshez képest a szolgáltatásfiók kulcsréteg teljes eltávolítása; nincs többé hitelesítő adat az Entra ID és a Google Cloud között. Az identitás az Entra ID-ből áramlik a Workforce Identity Federation-on keresztül a Best Buy által használt szolgáltatásokhoz. Főbb végrehajtási döntések Az architektúra megvalósításakor a Best Buy számos fontos technikai választást hozott: Különítsd el az ellátó és az SSO alkalmazásokat az Entra ID-ben: A konfiguráció követi az Entra ID ellátási és egyetlen bejelentkezés (SSO) beállítási útmutatóját. Az ellátási alkalmazást külön kell választani az SSO alkalmazástól az Entra ID-ben. Különféle vállalati alkalmazásként történő futtatásuk tisztább elkülönítést biztosít; az ellátási változások nem befolyásolják az SSO konfigurációt, és fordítva. Gondosan helyezd el az automatizálási OU-t: Az Entra ID ellátási szolgáltatásfiókját külön szervezeti egységbe (OU) kell helyezni, és kifejezetten le kell tiltani az SSO-t azon az OU-n. Ez megelőzi a bootstrapping problémát: Ha globálisan kikényszeríted az SSO-t, az ellátási fiók nem tud hitelesíteni az ellátás beállításához. Értsd meg, hogy a szinkronizálás nélküli állapot az Google oldalán állapotfüggetlen: A Workforce Identity Federation nem hoz létre vagy nem tart fenn felhasználói rekordokat a Cloud Identity-ben. A tokeneket a hozzáférés pillanatában érvényesíti. Ez lehetővé teszi az architektúra megvalósulását a Best Buy célméreténél, mivel megszünteti a szinkronizálási késedelmet, a elavult rekordok tisztítását és a külön ellátási csatornákat. Biztonságos hitelesítés a fejlesztők számára A fejlesztők számára a változás gyakorlatilag észrevétlen volt. Egyszer hitelesítenek a vállalati Entra ID hitelesítő adataikkal, és a BigQuery-hez való hozzáférés automatikusan működik, akár Power BI-on, akár közvetlen API-hívásokon keresztül. Az SSO élmény nem különbözik attól, amit más Microsoft identitásukon keresztül érnek el. A biztonsági és platform csapatok számára az előnyök jelentősek. A hitelesítési adatok kezelésének támadási felülete megszűnik. Az auditnaplók most már egyéni felhasználókat mutatnak a megosztott szolgáltatásfiókok helyett, és gyorsan vissza lehet vonni a hozzáférést az vállalati identitás életciklusának alapján, nem pedig várva a manuális kulcsforgatásra. Ha jelenleg szolgáltatásfiók kulcsokat kezelsz a fejlesztők Google Cloudhoz való hozzáféréséhez, érdemes a Workforce Identity Federation-re áttérni. Jelentős biztonsági előnyöket nyerhet, és a működési egyszerűség nő, ahogy a csapatod bővül. A Best Buy jelenleg ezt a biztonságos hozzáférést egy szélesebb munkavállalói körhöz skálázza, hogy támogassa jövőbeli kiskereskedelmi tevékenységeit. A Workforce Identity Federation támogatásának kibővítése A Google Cloud továbbra is egyszerűsíti, hogy minden szervezet saját identitás szolgáltatóját hozhassa. A legutóbbi frissítések leegyszerűsítik a Ping Identity felhasználók beállítását és kiterjesztik az online számlázási fiókokhoz való hozzáférést. Ping Identity integráció: Ha a Ping Identity-t használja, egy új, dedikált beállítási útmutatót követhet a szövetség konfigurálásához. Ez az útmutató lépésről lépésre nyújt utasításokat, így biztonságosan csatlakoztathatja munkavállalóit a Google Cloud erőforrásaihoz. Online számlázási támogatás: A Google Cloud mostantól támogatja az online számlázási fiókokkal rendelkező ügyfeleket. A Workforce Identity Federation-t használhatja biztonságos, szinkronizálás nélküli hozzáféréshez anélkül, hogy vállalati számlázási megállapodásra lenne szüksége. Kezdj hozzá A Google Cloud elkötelezett amellett, hogy csökkentse a felhőhasználat nehézségeit, és egyszerűbbé tegye a szervezetek számára a környezetük védelmét. Fedezze fel ezeket az új lehetőségeket, és csatlakoztassa szervezete identitásszolgáltatóját, olvasson többet arról, hogyan teszi lehetővé a Workforce Identity Federation, hogy közvetlenül federálja az identitásokat, és fedezze fel a támogatott Google Cloud szolgáltatásainkat.