OIDC 是一种广泛使用的授权框架,它基于 OAuth 2.0 协议之上,提供了身份验证和授权的功能。本教程介绍扣子编程插件如何与 Google Cloud Platform(GCP)集成,实现安全访问 GCP Cloud Storage Bucket。
说明
在团队版和企业版中,企业超级管理员可以通过功能访问控制和空间资源可见性,控制成员可见的功能入口和空间资源范围。如果你未看到预期的功能和资源,请联系企业超级管理员确认。更多信息,请参考功能访问控制和空间资源访问控制。
你已经创建了一个非公开访问的 Bucket,本教程 Bucket 名称设置为 coze-plugin-oidc-test,详情可参考 Create buckets。

借助 Workload Identity,你的工作负载无需服务账号密钥即可访问 Google Cloud。





OIDC 是一种广泛使用的授权框架,它基于 OAuth 2.0 协议之上,提供了身份验证和授权的功能。

| 配置项 | 说明 |
|---|---|
| 插件图标 | 单击默认图标后,您可以上传本地图片文件作为新的图标。 |
| 插件名称 | 自定义插件名称,用于标识当前插件。建议输入清晰易理解的名称,便于大语言模型搜索与使用插件。 |
| 插件描述 | 插件的描述信息,一般用于记录当前插件的用途。 |
| 插件工具创建方式 | 本教程选择基于已有服务创建。 |
|
插件 URL |
插件的访问地址或相关资源的链接,本教程输入 Google Cloud Storage 的默认域名 说明 插件 URL 必须为域名格式,暂不支持 IP 格式的 URL 地址。 |
| Header 列表 | HTTP 请求头参数列表。您需要根据 API 自身的参数配置要求来填写。 |
| 配置项 | 说明 |
|---|---|
|
grant_type |
根据 GrantType 来选择使用的 OAuth Flow,支持的 Flow 包括:
本教程选择 TokenExchange。 |
|
endpoint_url |
授权服务器的端点 URL,用于发送授权请求和接收响应。配置时需要指定授权服务器的地址,以便客户端可以正确地向服务器发起请求。 本教程输入 Google Cloud 的 Security Token Service(STS)API 的端点URL:https://sts.googleapis.com/v1/token。 |
|
audience |
资源服务器,客户端告诉授权服务器它希望代表用户访问哪个资源服务器。配置时需要指定资源服务器的标识符。 本教程,输入步骤一中从 Audiences -> Default audience 复制的值。
|
|
scope |
客户端请求的权限范围。对于 OIDC,通常需要包含 本教程输入 https://www.googleapis.com/auth/devstorage.read_only,更多 GCP OAuth 权限点请参考 Google文档。 |
|
client_id |
客户端在授权服务器注册时获得的唯一标识符,配置时需要使用在授权服务器注册应用时获得的 client_id。 本教程无需配置 client_id。 |

参考以下操作,配置插件工具:

配置 Bucket 访问控制策略,实现步骤一中配置的 Provider 能够访问对应的 Bucket。
SUBJECT_ATTRIBUTE_VALUE :
// account_id: coze 账号 ID,这个账号必须是 workspace owner 的账号 ID
// workspace_id: 空间 ID
// plugin_id: 插件 ID
acct:${account_id}/ws:${workspace_id}/pln:${plugin_id}

完成上述所有配置,在扣子编程插件页面进行试运行,测试能够获取 Bucket 的名称。

Response 页签中成功返回 Bucket 名称,即表示创建工具成功。