Gestire l'accesso alle risorse protette con IAP

Questa pagina descrive come gestire l'accesso individuale o di gruppo alle risorse protette da Identity-Aware Proxy (IAP) a livello di risorsa.

Panoramica

Puoi utilizzare IAP per configurare le policy IAP per le singole risorse e le risorse Cloud Run in un Google Cloud progetto. Più app all'interno di un progetto possono avere policy di accesso diverse. Sono inclusi i progetti con app Compute Engine, Google Kubernetes Engine e App Engine. Per le app App Engine, è possibile applicare policy di accesso diverse a singole versioni e servizi.

Per gestire l'accesso a livello di progetto e superiore, utilizza la pagina di amministrazione IAM. Gli elenchi di utenti che hanno accesso (le "entità") a livello di progetto si applicano a tutte le risorse protette da IAP nel progetto.

Prima di iniziare

Prima di iniziare, devi disporre di quanto segue:

  • Una risorsa protetta da IAP a cui vuoi aggiungere l'accesso individuale o di gruppo.
  • Nomi di utenti o gruppi per i quali vuoi aggiungere l'accesso.

Attivare e disattivare IAP

Per attivare e disattivare IAP, sono necessarie determinate autorizzazioni. La tabella seguente mostra l'autorizzazione necessaria per ogni tipo di app.

Tipo di app Autorizzazione richiesta
App Engine appengine.applications.update
Compute Engine, Google Kubernetes Engine o Cloud Run compute.backendServices.update

Queste autorizzazioni vengono concesse da ruoli come Editor progetto, Amministratore App Engine e Amministratore rete Compute. Sebbene questi ruoli consentano di attivare e disattivare IAP, non dispongono delle autorizzazioni necessarie per modificare le policy di accesso.

Inoltre, l'attivazione di IAP con la Google Cloud console potrebbe richiedere anche le autorizzazioni clientauthconfig.clients.create, clientauthconfig.clients.update e clientauthconfig.clients.getWithSecret. Queste autorizzazioni vengono concesse dal ruolo Editor progetto.

Per saperne di più sulla concessione dei ruoli, consulta Concessione, modifica e revoca dell'accesso.

Gestire l'accesso nella Google Cloud console

Per controllare l'accesso a una risorsa protetta da IAP con la Google Cloud console, segui la procedura per aggiungere o rimuovere l'accesso.

Aggiungere l'accesso

  1. Vai alla pagina