אימות משתמשים באמצעות חשבונות Google

במדריך למתחילים הזה נסביר איך להפעיל את Identity-Aware Proxy ‏ (IAP) כדי לאבטח אפליקציה בסביבה רגילה או גמישה של App Engine, ולתת גישה למשתמשים עם חשבונות Google.

אם אתם מתכננים להציג משאבים מרשת להעברת תוכן (CDN), כדאי לעיין במדריך לשיטות מומלצות בנושא שמירת נתונים במטמון כדי לקבל מידע חשוב.

כשמגדירים אפליקציית App Engine שמורכבת מכמה שירותים, אפשר להגדיר הרשאות שונות של IAP לשירותים שונים, כולל הגדרת שירותים מסוימים כנגישים לציבור ושמירה על ההגנה של שירותים אחרים.


לחצו על תראו לי איך כדי לקרוא הסבר מפורט על המשימה ישירות במסוף Google Cloud :

תראו לי איך


לפני שמתחילים

  1. נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.

  4. Verify that billing is enabled for your Google Cloud project.

  5. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  6. If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.

  7. Verify that billing is enabled for your Google Cloud project.

  8. כדי להפעיל את IAP ב-App Engine, צריך להגדיר את מופע App Engine. אם עדיין לא הגדרתם את מופע App Engine, תוכלו להיעזר במדריך המלא בנושא פריסה ב-App Engine.

    כברירת מחדל, IAP משתמש בלקוח OAuth שמנוהל על ידי Google, שנדרש כדי שהפרויקט ישתייך לארגון, ומאפשר גישה רק למשתמשים פנימיים.

התפקידים הנדרשים

כדי לקבל את ההרשאות שנדרשות לאימות משתמשים באמצעות חשבונות Google, צריך לבקש מהאדמין להקצות לכם ב-IAM את התפקיד אדמין של מדיניות IAP (roles/iap.policyAdmin) בפרויקט. כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.

הפעלת IAP

המסוף

אם הפרויקט לא שייך לארגון, צריך להשתמש בפרטי כניסה מותאמים אישית ל-OAuth.

קובץ דינמי להכללה

אם לא הגדרתם את מסך ההסכמה ל-OAuth של הפרויקט, תוצג לכם בקשה לעשות זאת. כדי להגדיר את מסך ההסכמה ל-OAuth, אפשר לעיין במאמר הגדרת מסך ההסכמה ל-OAuth.

הגדרת גישה ל-IAP

  1. עוברים אל הדף של שרת proxy לאימות זהויות (IAP).
    עוברים לדף של שרת proxy לאימות זהויות (IAP)
  2. בוחרים את הפרויקט שרוצים לאבטח באמצעות IAP.
  3. מסמנים את התיבה לצד המשאב שרוצים להעניק לו גישה.
  4. בחלונית הצדדית בצד שמאל, לוחצים על הוספת ישות.
  5. בתיבת הדו-שיח Add principals שמופיעה, מזינים את כתובות האימייל של קבוצות או של אנשים פרטיים שצריכים לקבל את התפקיד IAP-secured Web App User בפרויקט.

    התפקיד הזה יכול להיות מוקצה לסוגים הבאים של חשבונות משתמשים:

    • חשבון Google: user@gmail.com
    • קבוצת Google: admins@googlegroups.com