IAP anpassen

In diesem Dokument wird beschrieben, wie Sie IAP-Einstellungen (Identity-Aware Proxy) anpassen. Mit diesen Einstellungen können Sie Verhalten steuern, darunter:

  • Kompatibilität mit Cloud Service Mesh und Istio in Google Kubernetes Engine
  • Verarbeitung von CORS-Preflight-Anfragen
  • Authentifizierung von Nutzern
  • Die Fehlerseite, die Nutzer sehen, falls der Zugriff verweigert wird.

Einstellungen verwalten

Sie können IAP-Einstellungen für Load-Balancer- und App Engine-Anwendungen über die Google Cloud Console, die IAP API, oder die Google Cloud CLI aufrufen und aktualisieren.

Wenn Sie IAP-Einstellungen für alle Ressourcen, einschließlich Ordner, Projekte und Organisationen, aktualisieren möchten, verwenden Sie die Google Cloud CLI oder die API.

So verwalten Sie IAP-Einstellungen:

Console

So rufen Sie Einstellungen mit der Google Cloud Console auf und ändern sie:

  1. Rufen Sie die Seite Identity-Aware Proxy auf.
    Zur Seite "Identity-Aware Proxy"
  2. Suchen Sie im Tab ANWENDUNGEN nach Ihrer Ressource.
  3. Öffnen Sie das Dreipunkt-Menü und klicken Sie auf Einstellungen.
  4. Klicken Sie auf Speichern.

gcloud

Verwenden Sie die gcloud iap settings get und gcloud iap settings set Befehle wie folgt, um Einstellungen mit der Google Cloud CLI abzurufen und zu ändern:

  • Verwenden Sie folgende Befehle, um Einstellungen für ein Projekt, einen Ordner oder eine Organisation abzurufen. Informationen zum Konfigurieren der IAP-Einstellungen über die Google Cloud Console oder die gcloud CLI finden Sie unter IAP anpassen.
gcloud iap settings get --project=PROJECT-ID
gcloud iap settings get --folder=FOLDER-ID
gcloud iap settings get --organization=ORGANIZATION-ID
  • Zum Abrufen oder Festlegen von Einstellungen für einen bestimmten IAP-Ressourcentyp unter einem Projekt:
gcloud iap settings get --project=PROJECT-ID \
  --resource-type=RESOURCE-TYPE-NAME
  • Um Einstellungen für ein Projekt, einen Ordner, eine Organisation oder einen IAP-Ressourcentyp unter einem Projekt festzulegen erstellen Sie eine JSON- oder YAML-Datei, die die gewünschten neuen Einstellungen enthält, und geben den Pfad zu der Datei an. Weitere Informationen finden sich unter dem Thema gcloud iap settings set:
gcloud iap settings set SETTING_FILE --project=PROJECT-ID \
  --resource-type=RESOURCE-TYPE-NAME

API

Um Einstellungen mit der IAP API abzurufen und zu ändern, stellen Sie mit den HTTP-Verben GET oder PATCH Anfragen an den ausgewählten Ressourcenendpunkt in Google Cloud. Zum Abrufen oder Ändern einer Einstellung kombinieren Sie das Pfadsuffix :iapSettings, einen Ressourcenpfad (wie in Ressourcen und Berechtigungen beschrieben) und eine entsprechende HTTP-Methode. Weitere Informationen finden Sie unter getIapSettings() und updateIapSettings():

  • Zum Abrufen oder Festlegen von Einstellungen für einen bestimmten IAP-Ressourcentyp unter einem Projekt:
https://iap.googleapis.com/v1/projects/PROJECT-ID/iap_web/appengine-APP-ID/services/SERVICE-ID/versions/VERSION-ID:iapSettings
  • Um Einstellungen für ein Projekt zu erhalten oder festzulegen:
https://iap.googleapis.com/v1/projects/PROJECT-ID:iapSettings
  • Zum Abrufen oder Festlegen von Einstellungen für einen Ordner:
https://iap.googleapis.com/v1/folders/FOLDER-ID:iapSettings
  • Um Einstellungen für eine Organisation zu erhalten oder festzulegen:
https://iap.googleapis.com/v1/organizations/ORGANIZATION-ID:iapSettings

Rollen und Berechtigungen für IAP-Einstellungen

In diesem Abschnitt werden die Rollen und Berechtigungen beschrieben, die zum Aufrufen und Aktualisieren von IAP-Einstellungen erforderlich sind.

Rollen für Einstellungen

Sie können die Rolle „IAP-Einstellungsadministrator (roles/iap.settingsAdmin)“ auf Organisations-, Ordner- und Projektebene gewähren. Informationen zu den Berechtigungen, die die Rolle „IAP-Einstellungsadministrator“ gewährt, finden Sie unter Berechtigungen für Einstellungen.

Weitere Informationen zu Rollen und Berechtigungen für IAP finden Sie unter Rollen und Berechtigungen für Identity-Aware Proxy.

Die folgenden einfachen Rollen gewähren diese Berechtigungen:

  • Die Rolle „Projektbetrachter“ (roles/viewer) gewährt alle getSettings-Berechtigungen.

  • Die Rolle „Bearbeiter“ (roles/editor) gewährt alle in der Tabelle beschriebenen Berechtigungen.

Berechtigungen für Einstellungen

In der folgenden Tabelle sind die IAM-Berechtigungen aufgeführt, die zum Aufrufen und Ändern der Einstellungen für die einzelnen Ressourcentypen erforderlich sind. Eine Beschreibung der verschiedenen Ressourcentypen finden Sie unter Ressourcen und Berechtigungen.

Ressource Berechtigung zum Aufrufen der Einstellungen Berechtigung zum Ändern der Einstellungen
Organisation iap.organizations.getSettings iap.organizations.updateSettings
Ordner iap.folders.getSettings iap.folders.updateSettings
Projekt iap.projects.getSettings iap.projects.updateSettings
Alle Webdienste iap.web.getSettings iap.web.updateSettings
Webtypen iap.webTypes.getSettings iap.webTypes.updateSettings
Webdienste iap.webServices.getSettings iap.webServices.updateSettings
Webdienstversionen iap.webServiceVersions.getSettings iap.webServiceVersions.updateSettings
Webtypen iap.webTypes.getSettings iap.webTypes.updateSettings