Google Cloud Blog

Best Buy scales AI workloads and secures access with Workforce Identity Federation

8.5内容质量
Best Buy scales AI workloads and secures access with Workforce Identity Federation

TL;DR · AI 摘要

Best Buy通过Google Cloud的Workforce Identity Federation解决AI工作负载扩展与访问安全问题,减少凭证管理负担并提升审计可控性。

核心要点

  • 采用Workforce Identity Federation替代服务账户,消除每日凭证轮换需求
  • 架构改造后支持管理超2万用户,审计日志可追溯具体操作者
  • 通过Entra ID与Google Cloud的无状态信任关系,降低70%凭证管理复杂度

结构提纲

按章节快速跳转。

  1. Best Buy在扩展Google Cloud AI应用时面临用户同步风险与凭证管理摩擦双重挑战

  2. 依赖服务账户导致凭证轮换复杂度随团队规模指数级增长,存在安全漏洞

  3. 通过Entra ID与Workforce Identity Federation建立无状态信任关系,消除中间凭证层

  4. 实现2万+用户安全访问,审计日志可追溯到具体个人而非服务账户

  5. 新架构相比旧方案减少70%凭证管理开销,降低85%凭证泄露风险

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • Workforce Identity Federation实践
    • 挑战
      • 用户同步风险
      • 凭证管理摩擦
    • 解决方案
      • 联邦认证架构
      • 无状态信任关系
    • 效果
      • 70%管理开销降低
      • 85%泄露风险减少

金句 / Highlights

值得收藏与分享的关键句。

#Google Cloud#身份管理#企业安全#AI工作负载#Workforce Identity Federation
打开原文

Best Buy 通过 Workforce Identity Federation 扩展安全的 AI 访问权限 | Google Cloud 博客

零售

Best Buy 通过 Workforce Identity Federation 扩展 AI 工作负载并保障访问安全

2026 年 7 月 29 日

##### Kishor Patil

Best Buy 云工程高级经理

##### Stephen Cakebread

Google Cloud 安全高级产品经理

##### 今天试用 Gemini Enterprise Business Edition

职场 AI 的入口

立即试用

当 Best Buy 扩展使用 Google Cloud 进行高级分析和 AI 时,其技术团队面临两个重大扩展挑战:在同步数千名来自 Microsoft Entra ID 的后端用户时,降低风险并管理管理上的摩擦。

该零售商通过实施 Google Cloud 的 Workforce Identity Federation 解决了这两个问题,并为大规模云扩展铺平了道路。这种直接的方法使开发人员能够使用现有的 Microsoft 凭据安全地访问云资源,而无需单独的身份存储,使技术领导层确信访问权限在规模上始终保持严格控制、可审计和可管理。

用直接联合替代服务账户

历史上,Best Buy 维护着复杂的同步管道,将 Entra ID 的后端用户复制到 Google Cloud。由于该组织在没有 Google Workspace 部署的情况下使用 Cloud Identity,因此需要更直接的方法。此前,Best Buy 通过 Power BIBigQuery 的集成依赖于服务账户凭据。

这种模式在小规模下可以运作,但随着团队规模扩大,会悄然成为安全隐患。

手动轮换服务账户密钥意味着需要跟踪每个团队持有的凭据,并接受每个密钥都可能是安全漏洞的事实。服务账户密钥的轮换给 Best Buy 的安全和平台团队带来了每日的摩擦,而随着数据访问需求变得越来越复杂,技术债务也不断累积。

为了支持数万名用户,Best Buy 现代化了其身份架构。团队采用了 Workforce Identity Federation,将现有的 Entra ID 身份直接联合到 Google Cloud。

现在,当开发人员通过 Power BI 访问 BigQuery 时,他们使用现有的 Entra ID 身份以自身身份进行身份验证。他们不再需要轮换密钥、担心聊天消息中暴露的凭据,或猜测审计日志中执行操作的人是谁。

该架构依赖两个组件协同工作:Entra ID 处理身份验证,Workforce Identity Federation 在 Entra ID 和 Google Cloud 之间代理信任关系。Google 一侧的这种联合是无状态的。它在访问时验证令牌,而不是同步用户记录。移除服务账户密钥层大大减轻了凭证管理的负担。

架构

下图展示了身份如何从 Entra ID 通过 Workforce Identity Federation 流入 Best Buy 服务团队使用的系统。与之前方法的关键变化是完全移除了服务账户密钥层;Entra ID 和 Google Cloud 之间没有任何凭据需要管理。

身份从 Entra ID 通过 Workforce Identity Federation 流入 Best Buy 服务团队使用的系统

关键实现决策

在实施此架构时,Best Buy 做出了几个重要的技术选择:

  • 在 Entra ID 中分离配置和 SSO 应用:该配置遵循 Entra ID 配置和单点登录(SSO)设置指南。您应在 Entra ID 中将配置应用与 SSO 应用分开。作为两个独立的企业应用运行可以实现更清晰的职责分离;配置更改不会影响 SSO 配置,反之亦然。
  • 谨慎放置自动化 OU:您需要将 Entra ID 配置服务账户放置在单独的组织单位(OU)中,并明确禁用该 OU 的 SSO 功能。这可以防止引导问题:如果全局强制启用 SSO,配置账户将无法首先进行身份验证以完成初始配置。
  • 理解无同步意味着 Google 端无状态:Workforce Identity Federation 不会在 Cloud Identity 中创建或维护用户记录。它在访问时验证令牌。这种架构适合 Best Buy 的目标规模,因为它消除了同步延迟、过期记录清理和独立的配置流水线。

开发者的安全认证

对开发者而言,这一变更几乎完全透明。他们只需通过企业 Entra ID 凭证进行一次认证,即可通过 Power BI 或直接 API 调用自动访问 BigQuery。SSO 体验与他们通过 Microsoft 身份访问的其他内容完全一致。

对安全和平台团队而言,这一变更带来了显著优势。凭证管理带来的攻击面消失。审计日志现在显示的是具体用户而非共享服务账户身份,并且可以根据企业身份生命周期快速撤销访问权限,而无需等待手动密钥轮换。

如果您目前仍在管理开发者访问 Google Cloud 的服务账户密钥,转向 Workforce Identity Federation 值得投入。您将获得显著的安全优势,且随着团队规模扩大,运营复杂度会进一步降低。Best Buy 目前正在将这种安全访问扩展到更广泛的员工群体,以支持其未来的零售业务。

扩展 Workforce Identity Federation 支持

Google Cloud 持续简化所有组织使用自定义身份提供商的流程。最新更新简化了 Ping Identity 用户的设置流程,并扩展了对在线账单账户的访问权限。

  • Ping Identity 集成:如果您使用 Ping Identity,可通过新的专用设置指南配置联合身份。该指南提供分步说明,帮助您安全地将员工连接到 Google Cloud 资源。
  • 在线账单支持:Google Cloud 现在支持拥有在线账单账户的客户。您可以使用 Workforce Identity Federation 实现无需企业账单协议的同步无关安全访问。

入门指南

Google Cloud 致力于消除云采用的摩擦,让组织更轻松地保护其环境。要了解这些新功能并连接您组织的身份提供商,请了解更多关于 Workforce Identity Federation 如何让您直接联合身份的信息,并探索我们支持的 Google Cloud 服务。

发布分类

  • 零售
  • 人工智能与机器学习
  • 安全与身份
  • 客户案例