Dokumen ini menjelaskan cara menyesuaikan setelan Identity-Aware Proxy (IAP). Dengan setelan ini, Anda dapat mengontrol perilaku, termasuk:
- Kompatibilitas dengan GKE Enterprise dan Istio di Google Kubernetes Engine.
- Penanganan permintaan preflight CORS.
- Cara pengguna diautentikasi.
- Halaman error yang ditampilkan kepada pengguna saat akses ditolak.
Kelola setelan
Anda dapat melihat dan memperbarui setelan IAP di load balancer dan aplikasi App Engine menggunakan Google Cloud konsol, IAP API, atau Google Cloud CLI.
Untuk memperbarui setelan IAP di semua resource, termasuk folder, project, dan organisasi, gunakan Google Cloud CLI atau API.
Untuk mengelola setelan di IAP:
Konsol
Untuk melihat dan mengubah setelan menggunakan Google Cloud konsol:
- Buka halaman Identity-Aware Proxy.
Buka halaman Identity-Aware Proxy - Temukan resource Anda di tab APLIKASI.
- Buka menu tindakan lainnya , lalu klik Setelan.
- Klik Simpan.
gcloud
Untuk mendapatkan dan mengubah setelan menggunakan Google Cloud CLI, gunakan perintah
gcloud iap settings get
dan
gcloud iap settings set
sebagai berikut:
- Untuk mendapatkan setelan untuk project, folder, atau organisasi, gunakan perintah berikut. Untuk mengonfigurasi setelan IAP menggunakan Google Cloud konsol atau gcloud CLI, lihat Menyesuaikan IAP.
gcloud iap settings get --project=PROJECT-ID
gcloud iap settings get --folder=FOLDER-ID
gcloud iap settings get --organization=ORGANIZATION-ID
- Untuk mendapatkan setelan untuk jenis resource IAP tertentu dalam project:
gcloud iap settings get --project=PROJECT-ID \ --resource-type=RESOURCE-TYPE-NAME
- Untuk menetapkan setelan untuk project, folder, atau organisasi, atau jenis resource IAP dalam project, buat file JSON atau YAML yang berisi setelan baru yang diinginkan dan tentukan jalur ke file tersebut. Lihat
gcloud iap settings settopik untuk mengetahui informasi selengkapnya:
gcloud iap settings set SETTING_FILE --project=PROJECT-ID \ --resource-type=RESOURCE-TYPE-NAME
API
Untuk mendapatkan dan mengubah setelan menggunakan IAP API, buat
permintaan menggunakan kata kerja HTTP GET atau PATCH ke endpoint resource yang dipilih
di Google Cloud. Gabungkan akhiran jalur :iapSettings, jalur resource (seperti yang dijelaskan dalam Resource dan izin), dan metode HTTP yang sesuai untuk mendapatkan atau mengubah setelan. Lihat
getIapSettings()
dan
updateIapSettings()
untuk mengetahui informasi selengkapnya:
- Untuk mendapatkan atau menetapkan setelan untuk jenis resource IAP tertentu dalam project:
https://iap.googleapis.com/v1/projects/PROJECT-ID/iap_web/appengine-APP-ID/services/SERVICE-ID/versions/VERSION-ID:iapSettings
- Untuk mendapatkan atau menetapkan setelan untuk project:
https://iap.googleapis.com/v1/projects/PROJECT-ID:iapSettings
- Untuk mendapatkan atau menetapkan setelan untuk folder:
https://iap.googleapis.com/v1/folders/FOLDER-ID:iapSettings
- Untuk mendapatkan atau menetapkan setelan untuk organisasi:
https://iap.googleapis.com/v1/organizations/ORGANIZATION-ID:iapSettings
Peran dan izin setelan IAP
Bagian ini menjelaskan peran dan izin yang diperlukan untuk melihat dan memperbarui setelan IAP.
Peran setelan
Anda dapat memberikan peran Admin Setelan IAP
(roles/iap.settingsAdmin) di tingkat organisasi, folder, dan
project. Untuk melihat izin yang diberikan oleh peran Admin Setelan IAP,
lihat Izin setelan.
Untuk mempelajari peran dan izin untuk IAP lebih lanjut, lihat Peran dan izin Identity-Aware Proxy.
Peran dasar berikut memberikan izin ini:
Peran Viewer Project (
roles/viewer) memberikan semua izingetSettings.Peran Editor (
roles/editor) memberikan semua izin yang dijelaskan dalam tabel.
Izin setelan
Tabel berikut mencantumkan izin IAM yang diperlukan untuk membaca dan mengubah setelan untuk setiap jenis resource. Untuk mengetahui deskripsi berbagai jenis resource, lihat Resource dan izin.
| Resource | Izin untuk melihat setelan | Izin untuk mengubah setelan |
|---|---|---|
| Organisasi | iap.organizations.getSettings |
iap.organizations.updateSettings |
| Folder | iap.folders.getSettings |
iap.folders.updateSettings |
| Project | iap.projects.getSettings |
iap.projects.updateSettings |
| Semua layanan web | iap.web.getSettings |
iap.web.updateSettings |
| Jenis Web | iap.webTypes.getSettings |
iap.webTypes.updateSettings |
| Layanan Web | iap.webServices.getSettings |
iap.webServices.updateSettings |
| Versi Layanan Web | iap.webServiceVersions.getSettings |
iap.webServiceVersions.updateSettings |
| Jenis Web | iap.webTypes.getSettings |
iap.webTypes.updateSettings |
Untuk mempelajari cara memberikan peran IAM lebih lanjut, lihat Memberikan, mengubah, dan mencabut akses.
Menyesuaikan setelan IAP
IAP menyediakan setelan penyesuaian berikut:
| Kolom | Deskripsi |
|---|---|
access_settings.cors_settings.allow_http_options |
Mengontrol OPSI HTTP (preflight CORS) |
access_settings.oauth_settings.login_hint |
Menyederhanakan login untuk pengguna domain G Suite |
application_settings.access_denied_page_settings.access_denied_page_uri |
Menampilkan halaman error kustom saat akses ditolak |
application_settings.csm_settings.rctoken_aud |
Mengeluarkan RCToken GKE Enterprise dan Istio |
access_settings.gcip_settings |