Questa pagina descrive come gestire l'accesso individuale o di gruppo alle risorse protette da Identity-Aware Proxy (IAP) a livello di risorsa.
Panoramica
Puoi utilizzare IAP per configurare le policy IAP per le singole risorse e le risorse Cloud Run in un Google Cloud progetto. Più app all'interno di un progetto possono avere policy di accesso diverse. Sono inclusi i progetti con app Compute Engine, Google Kubernetes Engine e App Engine. Per le app App Engine, è possibile applicare policy di accesso diverse a singole versioni e servizi.
Per gestire l'accesso a livello di progetto e superiore, utilizza la pagina di amministrazione IAM. Gli elenchi di utenti che hanno accesso (le "entità") a livello di progetto si applicano a tutte le risorse protette da IAP nel progetto.
Prima di iniziare
Prima di iniziare, devi disporre di quanto segue:
- Una risorsa protetta da IAP a cui vuoi aggiungere l'accesso individuale o di gruppo.
- Nomi di utenti o gruppi per i quali vuoi aggiungere l'accesso.
Attivare e disattivare IAP
Per attivare e disattivare IAP, sono necessarie determinate autorizzazioni. La tabella seguente mostra l'autorizzazione necessaria per ogni tipo di app.
| Tipo di app | Autorizzazione richiesta |
|---|---|
| App Engine | appengine.applications.update |
| Compute Engine, Google Kubernetes Engine o Cloud Run | compute.backendServices.update |
Queste autorizzazioni vengono concesse da ruoli come Editor progetto, Amministratore App Engine e Amministratore rete Compute. Sebbene questi ruoli consentano di attivare e disattivare IAP, non dispongono delle autorizzazioni necessarie per modificare le policy di accesso.
Inoltre, l'attivazione di IAP con la Google Cloud console
potrebbe richiedere anche le autorizzazioni clientauthconfig.clients.create,
clientauthconfig.clients.update e clientauthconfig.clients.getWithSecret. Queste autorizzazioni vengono concesse dal ruolo Editor progetto.
Per saperne di più sulla concessione dei ruoli, consulta Concessione, modifica e revoca dell'accesso.
Gestire l'accesso nella Google Cloud console
Per controllare l'accesso a una risorsa protetta da IAP con la Google Cloud console, segui la procedura per aggiungere o rimuovere l'accesso.
Aggiungere l'accesso
Vai alla pagina