Menyesuaikan IAP

Dokumen ini menjelaskan cara menyesuaikan setelan Identity-Aware Proxy (IAP). Dengan setelan ini, Anda dapat mengontrol perilaku, termasuk:

  • Kompatibilitas dengan GKE Enterprise dan Istio di Google Kubernetes Engine.
  • Penanganan permintaan preflight CORS.
  • Cara pengguna diautentikasi.
  • Halaman error yang ditampilkan kepada pengguna saat akses ditolak.

Kelola setelan

Anda dapat melihat dan memperbarui setelan IAP di load balancer dan aplikasi App Engine menggunakan Google Cloud konsol, IAP API, atau Google Cloud CLI.

Untuk memperbarui setelan IAP di semua resource, termasuk folder, project, dan organisasi, gunakan Google Cloud CLI atau API.

Untuk mengelola setelan di IAP:

Konsol

Untuk melihat dan mengubah setelan menggunakan Google Cloud konsol:

  1. Buka halaman Identity-Aware Proxy.
    Buka halaman Identity-Aware Proxy
  2. Temukan resource Anda di tab APLIKASI.
  3. Buka menu tindakan lainnya , lalu klik Setelan.
  4. Klik Simpan.

gcloud

Untuk mendapatkan dan mengubah setelan menggunakan Google Cloud CLI, gunakan perintah gcloud iap settings get dan gcloud iap settings set sebagai berikut:

  • Untuk mendapatkan setelan untuk project, folder, atau organisasi, gunakan perintah berikut. Untuk mengonfigurasi setelan IAP menggunakan Google Cloud konsol atau gcloud CLI, lihat Menyesuaikan IAP.
gcloud iap settings get --project=PROJECT-ID
gcloud iap settings get --folder=FOLDER-ID
gcloud iap settings get --organization=ORGANIZATION-ID
  • Untuk mendapatkan setelan untuk jenis resource IAP tertentu dalam project:
gcloud iap settings get --project=PROJECT-ID \
  --resource-type=RESOURCE-TYPE-NAME
  • Untuk menetapkan setelan untuk project, folder, atau organisasi, atau jenis resource IAP dalam project, buat file JSON atau YAML yang berisi setelan baru yang diinginkan dan tentukan jalur ke file tersebut. Lihat gcloud iap settings set topik untuk mengetahui informasi selengkapnya:
gcloud iap settings set SETTING_FILE --project=PROJECT-ID \
  --resource-type=RESOURCE-TYPE-NAME

API

Untuk mendapatkan dan mengubah setelan menggunakan IAP API, buat permintaan menggunakan kata kerja HTTP GET atau PATCH ke endpoint resource yang dipilih di Google Cloud. Gabungkan akhiran jalur :iapSettings, jalur resource (seperti yang dijelaskan dalam Resource dan izin), dan metode HTTP yang sesuai untuk mendapatkan atau mengubah setelan. Lihat getIapSettings() dan updateIapSettings() untuk mengetahui informasi selengkapnya:

  • Untuk mendapatkan atau menetapkan setelan untuk jenis resource IAP tertentu dalam project:
https://iap.googleapis.com/v1/projects/PROJECT-ID/iap_web/appengine-APP-ID/services/SERVICE-ID/versions/VERSION-ID:iapSettings
  • Untuk mendapatkan atau menetapkan setelan untuk project:
https://iap.googleapis.com/v1/projects/PROJECT-ID:iapSettings
  • Untuk mendapatkan atau menetapkan setelan untuk folder:
https://iap.googleapis.com/v1/folders/FOLDER-ID:iapSettings
  • Untuk mendapatkan atau menetapkan setelan untuk organisasi:
https://iap.googleapis.com/v1/organizations/ORGANIZATION-ID:iapSettings

Peran dan izin setelan IAP

Bagian ini menjelaskan peran dan izin yang diperlukan untuk melihat dan memperbarui setelan IAP.

Peran setelan

Anda dapat memberikan peran Admin Setelan IAP (roles/iap.settingsAdmin) di tingkat organisasi, folder, dan project. Untuk melihat izin yang diberikan oleh peran Admin Setelan IAP, lihat Izin setelan.

Untuk mempelajari peran dan izin untuk IAP lebih lanjut, lihat Peran dan izin Identity-Aware Proxy.

Peran dasar berikut memberikan izin ini:

  • Peran Viewer Project (roles/viewer) memberikan semua izin getSettings.

  • Peran Editor (roles/editor) memberikan semua izin yang dijelaskan dalam tabel.

Izin setelan

Tabel berikut mencantumkan izin IAM yang diperlukan untuk membaca dan mengubah setelan untuk setiap jenis resource. Untuk mengetahui deskripsi berbagai jenis resource, lihat Resource dan izin.

Resource Izin untuk melihat setelan Izin untuk mengubah setelan
Organisasi iap.organizations.getSettings iap.organizations.updateSettings
Folder iap.folders.getSettings iap.folders.updateSettings
Project iap.projects.getSettings iap.projects.updateSettings
Semua layanan web iap.web.getSettings iap.web.updateSettings
Jenis Web iap.webTypes.getSettings iap.webTypes.updateSettings
Layanan Web iap.webServices.getSettings iap.webServices.updateSettings
Versi Layanan Web iap.webServiceVersions.getSettings iap.webServiceVersions.updateSettings
Jenis Web iap.webTypes.getSettings iap.webTypes.updateSettings

Untuk mempelajari cara memberikan peran IAM lebih lanjut, lihat Memberikan, mengubah, dan mencabut akses.

Menyesuaikan setelan IAP

IAP menyediakan setelan penyesuaian berikut:

Kolom Deskripsi
access_settings.cors_settings.allow_http_options Mengontrol OPSI HTTP (preflight CORS)
access_settings.oauth_settings.login_hint Menyederhanakan login untuk pengguna domain G Suite
application_settings.access_denied_page_settings.access_denied_page_uri Menampilkan halaman error kustom saat akses ditolak
application_settings.csm_settings.rctoken_aud Mengeluarkan RCToken GKE Enterprise dan Istio
access_settings.gcip_settings