Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

782
Views
Cómo autenticar el contenedor Docker con el servicio de Google

El contenedor Docker ejecuta un servidor Python y publica mensajes en el servicio de mensajes de Google Pubsub .

Para que este contenedor pueda usar el servicio Google Pubsub , configuré la variable de entorno GOOGLE_APPLICATION_CREDENTIALS apuntándola al archivo service_key.json que descargué después de crear una Service Account Key abriendo Google Cloud Console y luego navegando a:

API's & Services > Credentials > Create Credentials > Service Account Key .

ingrese la descripción de la imagen aquí

ingrese la descripción de la imagen aquí

El archivo service_key.json debe copiarse en el disco local de un contenedor; de lo contrario, no podrá leerlo.

Si bien este enfoque funciona y el contenedor Docker ahora está autorizado para usar el servicio Google Pubsub con las credenciales del archivo service_key.json , creo que no es una solución muy segura ya que el archivo service_key.json ahora está alojado en una nube con el propio contenedor.

¿Hay alguna forma de autorizar el contenedor Docker con las credenciales del servicio de Google sin copiar el archivo service_key.json en su disco local?

over 4 years ago · Santiago Trujillo
2 answers
Answer question

0

¿Estás haciendo algo como esto?

 docker run ... --volume=${LOCAL_PATH}/secrets/service_key.json:/secrets/key.json \ --env=GOOGLE_APPLICATION_CREDENTIALS=/service/key.json \ mycontainerimage

Nota : reasignación de service_key.json --> key.json para mayor claridad de intención

Esto no aborda la necesidad de montar la clave en el host que ejecuta el contenedor, pero sí aborda la necesidad de colocar la clave en el contenedor.

Siempre que pueda asegurar el host (!), la clave estará razonablemente segura. Debe incluir un proceso mediante el cual también rote las claves con frecuencia. Esto requiere más trabajo en la (re)distribución de claves, pero reduce el riesgo de pérdida de claves.

Al usar claves, siempre tendrá que proteger la clave mientras la expone en ubicaciones potencialmente inseguras.

Si sus contenedores se ejecutan en un servicio informático de Google Cloud Platform (App Engine, Compute, Kubernetes, Run), las credenciales predeterminadas de la aplicación pueden usar la cuenta de servicio del recurso (sin clave).

Para otros tipos de credenciales (que yo sepa, no para las cuentas de servicio de Google), también puede considerar los servicios de administración de claves, incluidos Cloud KMS, HashiCorp Vault.

over 4 years ago · Santiago Trujillo Report

0

Basado en la documentación

https://googleapis.dev/ruby/google-cloud-pubsub/latest/file.AUTENTICACIÓN.html

establece el contenido del archivo json en esta variable

PUBSUB_CREDENTIALS: ruta al archivo JSON o contenido JSON

Este otro POST puede ayudarlo a abordar problemas de varias líneas cuando intenta configurar esto con docker run (esta publicación hace referencia a "compilación de docker", pero la misma idea)

over 4 years ago · Santiago Trujillo Report
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!