בדף הזה מוסבר איך לנהל גישה של משתמשים פרטיים או קבוצות למשאבים מאובטחים באמצעות שרת proxy לאימות זהויות (IAP) ברמת המשאב.
סקירה כללית
אפשר להשתמש ב-IAP כדי להגדיר מדיניות IAP למשאבים בודדים ולמשאבי Cloud Run בפרויקט Google Cloud . לכל אפליקציה בפרויקט יכולה להיות מדיניות גישה שונה. זה כולל פרויקטים עם אפליקציות של Compute Engine, Google Kubernetes Engine ו-App Engine. באפליקציות של App Engine, אפשר להחיל מדיניות גישה שונה על גרסאות ושירותים נפרדים.
כדי לנהל גישה ברמת הפרויקט ומעלה, משתמשים בדף האדמין של IAM. רשימות של משתמשים שיש להם גישה (הגורמים הראשיים) ברמת הפרויקט חלות על כל המשאבים שמאובטחים באמצעות IAP בפרויקט.
לפני שמתחילים
לפני שמתחילים, צריך:
- משאב שמאובטח באמצעות IAP שאליו רוצים להוסיף גישה למשתמשים או לקבוצות.
- שמות של משתמשים או קבוצות שרוצים להוסיף להם גישה.
הפעלה והשבתה של רכישות מתוך האפליקציה
כדי להפעיל או להשבית את הרכישות מתוך האפליקציה, צריך הרשאות מסוימות. בטבלה הבאה מפורטות ההרשאות הנדרשות לכל סוג אפליקציה.
| סוג אפליקציה | נדרשת הרשאה |
|---|---|
| App Engine | appengine.applications.update |
| Compute Engine, Google Kubernetes Engine או Cloud Run | compute.backendServices.update |
ההרשאות האלה ניתנות על ידי תפקידים כמו 'עריכת פרויקט', 'אדמין של App Engine' ו'אדמין רשת של Compute'. התפקידים האלה מאפשרים להפעיל ולהשבית את הרכישות מתוך האפליקציה, אבל אין להם את ההרשאות שנדרשות לשינוי מדיניות הגישה.
בנוסף, יכול להיות שיהיה צורך בהרשאות clientauthconfig.clients.create, clientauthconfig.clients.update ו-clientauthconfig.clients.getWithSecret כדי להפעיל רכישות מתוך האפליקציה באמצעות Google Cloud המסוף. ההרשאות האלה ניתנות על ידי התפקיד Project Editor (עריכת פרויקט).
מידע נוסף על מתן תפקידים זמין במאמר הענקה, שינוי וביטול של הרשאות גישה.
ניהול הגישה במסוף Google Cloud
כדי לשלוט בגישה למשאב שמוגן על ידי IAP באמצעות מסוףGoogle Cloud , צריך לפעול לפי התהליך להוספה או להסרה של גישה.
הוספת גישה
עוברים אל הדף של שרת Proxy לאימות זהויות (IAP).
כניסה לדף 'שרת proxy לאימות זהויות (IAP)'בוחרים את המשאב שרוצים לאבטח באמצעות IAP. הבחירות הבאות של משאבים מאבטחות קבוצה מוגדרת של משאבים:
כל שירותי האינטרנט: כל המשאבים בפרויקט יהיו מאובטחים. חשוב לשים לב שההרשאה הזו שונה מהרשאת גישה ברמת הפרויקט שניתנת באמצעות דף האדמין של IAM. למשתמש שהוקצה לו התפקיד אדמין של מדיניות IAP ברמת המשאב All Web Services (כל שירותי האינטרנט) יהיו הרשאות רק למדיניות IAP.
שירותים לקצה העורפי: כל השירותים לקצה העורפי יהיו מאובטחים.
בחלונית המידע בצד שמאל, מוסיפים את כתובות האימייל של הקבוצות או של האנשים שרוצים להעניק להם תפקיד ב-IAM (הפלטפורמה לניהול זהויות והרשאות גישה) עבור המשאב.
כדי להחיל תפקידים של מדיניות גישה על החשבון הראשי, בוחרים תפקיד מהתפריט הנפתח Select a role:
בעלים: מקבל את אותה גישה כמו אדמין מדיניות IAP. במקומה, צריך להשתמש בתפקיד IAP Policy Admin. התפקיד הזה מאפשר רק לשנות מדיניות, ולא מעניק גישה לאפליקציה.
אדמין של מדיניות בנושא רכישות מתוך האפליקציה: מקבל הרשאות אדמין על מדיניות בנושא רכישות מתוך האפליקציה.
משתמש של אפליקציית אינטרנט באבטחת IAP: מעניקה גישה לאפליקציה ולמשאבי HTTPS אחרים שמשתמשים ב-IAP.
בודק אבטחה: מאפשר הרשאה לצפייה במדיניות IAP ולביצוע ביקורת עליה.
כשמסיימים להוסיף כתובות אימייל ולהגדיר תפקידים, לוחצים על הוספה.
הסרת הגישה
- עוברים אל הדף של שרת Proxy לאימות זהויות (IAP).
כניסה לדף 'שרת proxy לאימות זהויות (IAP)' - בוחרים את המשאב שמאובטח באמצעות IAP.
- בחלונית המידע בצד שמאל, בוחרים את הקטע שמתאים לתפקיד שרוצים להסיר מבעל הרשאה.
- בקטע המורחב, לצד השם של כל משתמש או קבוצה שרוצים להסיר מהם את התפקיד, לוחצים על הסרה.
- בתיבת הדו-שיח Remove principal שמופיעה, לוחצים על Remove.
ניהול הגישה באמצעות ה-API
ב-IAM יש קבוצה סטנדרטית של methods ליצירה ולניהול של כללי מדיניות לבקרת גישה במשאבים. Google Cloud
משאבים והרשאות
ה-API של IAP מאפשר להחיל הרשאות IAM על משאבים ספציפיים בפרויקט שמאובטח באמצעות IAP. הרשאות IAM שניתנות ברמה מסוימת חלות על כל הרמות שמתחתיה. לדוגמה, הרשאה שניתנת ברמת הפרויקט חלה על כל Google Cloud המשאבים בפרויקט. הגישה ברמת הפרויקט ומעלה מנוהלת בדף האדמין של IAM, אבל היא תוצג בדף האדמין של IAP.