Google Cloud Storage conexión
Para acceder a sus datos en Google Cloud Storage, cree un activo de conexión para ello.
Google Cloud Storage es un servicio web de almacenamiento de archivos en línea para almacenar y acceder a datos en una infraestructura de Google Cloud Platform.
Crear una conexión con Google Cloud Storage
Conectividad común
Para crear el recurso de conexión para la conectividad común, necesita los siguientes datos de conexión:
- ID del proyecto : El ID del Google proyecto.
- Proxy del servidor (opcional)
Seleccione Proxy de servidor para acceder al origen de datos Google Cloud Storage a través de un servidor proxy HTTPS. Dependiendo de su configuración, un servidor proxy puede proporcionar equilibrio de carga, mayor seguridad y privacidad. La configuración del servidor proxy es independiente de las credenciales de autenticación y de la selección de credenciales personales o compartidas. Se puede proporcionar un certificado SSL para mayor seguridad. La configuración del servidor proxy no se puede almacenar en un almacén.
- Host proxy : El nombre de host o la dirección IP del servidor proxy. Por ejemplo,
proxy.example.como192.0.2.0. - Puerto proxy : El número de puerto para conectarse al servidor proxy. Por ejemplo,
8080o8443. - Nombre de usuario proxy y Contraseña de proxy.
- Protocolo proxy : El protocolo del servidor proxy. Seleccione HTTP o HTTPS.
Credenciales
Dispone de métodos de autenticación específicos basados en su implementación:
Conectividad común
Métodos de autenticación para conectividad común:
Clave de cuenta (fragmento JSON completo)
- Credenciales : El contenido del archivo JSON de la Google clave de la cuenta de servicio.
ID de cliente, secreto de cliente, token de acceso y token de actualización
- ID de cliente : El ID de cliente de OAuth.
- Secreto del cliente : El secreto del cliente OAuth.
- Token de acceso : un token de acceso que se puede utilizar para conectarse a Google Cloud Storage.
- Token de actualización : un token de actualización que se utilizará para actualizar el acceso.
Con federación de identidad de carga de trabajo
Utilice un proveedor de identidad externo (IdP) para la autenticación. Un proveedor de identidad externo utiliza Identity and Access Management (IAM) en lugar de claves de cuenta de servicio. IAM proporciona una mayor seguridad y una gestión centralizada. Puede utilizar la autenticación de federación de identidades de carga de trabajo con un token de acceso o con una URL token.
Puede configurar una conexión de Google BigQuery para la federación de identidades de carga de trabajo con cualquier proveedor de identidades que cumpla con la especificación OpenID Connect (OIDC) y que satisfaga los requisitos de Google Cloud que se describen en Prepare su IdP externo. Los requisitos incluyen:
- El proveedor de identidad debe dar soporte a OpenID Connect 1.0.
- Los metadatos OIDC del proveedor de identidad y los puntos finales JWKS deben ser accesibles públicamente a través de Internet. Google Cloud utiliza estos puntos finales para descargar el conjunto de claves del proveedor de identidades y utiliza dicho conjunto de claves para validar señales.
- El proveedor de identidad está configurado para que la carga de trabajo pueda obtener señales de ID que cumplan estos criterios:
- Las señales se firman con el algoritmo RS256 o ES256 .
- Las señales contienen una reclamación aud.
Para ver ejemplos de los pasos de configuración de la federación de identidades de carga de trabajo para Amazon Web Services ( AWS ) y Microsoft Azure, consulte
Federación de identidades de carga de trabajo con token de acceso
Señal de acceso: una señal de acceso del proveedor de identidades para conectarse a BigQuery.
Audiencia de servicio de señal de seguridad: la audiencia de servicio de señal de seguridad que contiene el ID de proyecto, el ID de agrupación y el ID de proveedor. Utilice este formato:
//iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/providers/PROVIDER_IDPara obtener más información, consulte Autenticar una carga de trabajo mediante la API REST.
Correo electrónico de cuenta de servicio: la dirección de correo electrónico de la cuenta de servicio de Google que se va a suplantar. Para obtener más información, consulte Creación de una cuenta de servicio para la carga de trabajo externa.
Tiempo de vida de señal de cuenta de servicio (opcional): el tiempo de vida en segundos de la señal de acceso de cuenta de servicio. El tiempo de vida predeterminado de una señal de acceso de cuenta de servicio es de una hora. Para obtener más información, consulte CredencialesURL.
Formato de señal: Texto o JSON con el nombre del campo Señal para el nombre del campo en la respuesta JSON que contiene la señal.
Nombre de campo de señal: el nombre del campo en la respuesta JSON que contiene la señal. Este campo sólo aparece cuando el Formato de señal es JSON.
Tipo de token : AWS Solicitud de firma versión 4, Google OAuth 2.0 token de acceso, token de ID, token web JSON (JWT) o SAML 2.0.
Federación de identidades de carga de trabajo con token URL
Audiencia de servicio de señal de seguridad: la audiencia de servicio de señal de seguridad que contiene el ID de proyecto, el ID de agrupación y el ID de proveedor. Utilice este formato:
//iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/providers/PROVIDER_IDPara obtener más información, consulte Autenticar una carga de trabajo mediante la API REST.
Correo electrónico de cuenta de servicio: la dirección de correo electrónico de la cuenta de servicio de Google que se va a suplantar. Para obtener más información, consulte Creación de una cuenta de servicio para la carga de trabajo externa.
Tiempo de vida de señal de cuenta de servicio (opcional): el tiempo de vida en segundos de la señal de acceso de cuenta de servicio. El tiempo de vida predeterminado de una señal de acceso de cuenta de servicio es de una hora. Para obtener más información, consulte CredencialesURL.
URL del token: La URL para recuperar un token.
MétodoHTTP: Método HTTP a utilizar para la solicitud de URL del token: GET, POST o PUT.
Cuerpo de la solicitud (para los métodos POST o PUT): El cuerpo de la petición HTTP para recuperar un token.
CabecerasHTTP: Cabeceras HTTP para la solicitud de URL de token en JSON o como cuerpo JSON. Utilice el formato:
"Key1"="Value1","Key2"="Value2".Formato de señal: Texto o JSON con el nombre del campo Señal para el nombre del campo en la respuesta JSON que contiene la señal.
Nombre de campo de señal: el nombre del campo en la respuesta JSON que contiene la señal. Este campo sólo aparece cuando el Formato de señal es JSON.
Tipo de token : AWS Solicitud de firma versión 4, Google OAuth 2.0 token de acceso, token de ID, token web JSON (JWT) o SAML 2.0.
Para las credenciales, puede utilizar secretos si se ha configurado un almacén para la plataforma y el servicio admite almacenes. Para obtener más información, consulte Uso de secretos de almacenes en conexiones.
Cumplimiento de las Normas Federales de Tratamiento de la Información (FIPS)
Esta conexión cumple con la norma FIPS y puede utilizarse en un clúster compatible con FIPS.
Tipos de archivos soportados
La conexión Google Cloud Storage admite los siguientes tipos de archivo: Avro, CSV, texto delimitado, Excel, JSON, ORC, Parquet, SAS, SAV, SHP y XML.
Formatos de tabla
La conexión « Google Cloud Storage » es compatible con los siguientes formatos de tabla de Data Lake: « Delta Lake » e «Iceberg».