In diesem Dokument wird beschrieben, wie Sie IAP-Einstellungen (Identity-Aware Proxy) anpassen. Mit diesen Einstellungen können Sie Verhalten steuern, darunter:
- Kompatibilität mit Cloud Service Mesh und Istio in Google Kubernetes Engine
- Verarbeitung von CORS-Preflight-Anfragen
- Authentifizierung von Nutzern
- Die Fehlerseite, die Nutzer sehen, falls der Zugriff verweigert wird.
Einstellungen verwalten
Sie können IAP-Einstellungen für Load-Balancer- und App Engine-Anwendungen über die Google Cloud Console, die IAP API, oder die Google Cloud CLI aufrufen und aktualisieren.
Wenn Sie IAP-Einstellungen für alle Ressourcen, einschließlich Ordner, Projekte und Organisationen, aktualisieren möchten, verwenden Sie die Google Cloud CLI oder die API.
So verwalten Sie IAP-Einstellungen:
Console
So rufen Sie Einstellungen mit der Google Cloud Console auf und ändern sie:
- Rufen Sie die Seite Identity-Aware Proxy auf.
Zur Seite "Identity-Aware Proxy" - Suchen Sie im Tab ANWENDUNGEN nach Ihrer Ressource.
- Öffnen Sie das Dreipunkt-Menü und klicken Sie auf Einstellungen.
- Klicken Sie auf Speichern.
gcloud
Verwenden Sie die
gcloud iap settings get
und
gcloud iap settings set
Befehle wie folgt, um Einstellungen mit der Google Cloud CLI abzurufen und zu ändern:
- Verwenden Sie folgende Befehle, um Einstellungen für ein Projekt, einen Ordner oder eine Organisation abzurufen. Informationen zum Konfigurieren der IAP-Einstellungen über die Google Cloud Console oder die gcloud CLI finden Sie unter IAP anpassen.
gcloud iap settings get --project=PROJECT-ID
gcloud iap settings get --folder=FOLDER-ID
gcloud iap settings get --organization=ORGANIZATION-ID
- Zum Abrufen oder Festlegen von Einstellungen für einen bestimmten IAP-Ressourcentyp unter einem Projekt:
gcloud iap settings get --project=PROJECT-ID \ --resource-type=RESOURCE-TYPE-NAME
- Um Einstellungen für ein Projekt, einen Ordner, eine Organisation oder einen IAP-Ressourcentyp unter einem Projekt festzulegen erstellen Sie eine JSON- oder YAML-Datei, die die gewünschten neuen Einstellungen enthält, und geben den Pfad zu der Datei an. Weitere Informationen finden sich unter dem Thema
gcloud iap settings set:
gcloud iap settings set SETTING_FILE --project=PROJECT-ID \ --resource-type=RESOURCE-TYPE-NAME
API
Um Einstellungen mit der IAP API abzurufen und zu ändern, stellen Sie
mit den HTTP-Verben GET oder PATCH Anfragen an den ausgewählten
Ressourcenendpunkt in Google Cloud. Zum Abrufen oder Ändern einer Einstellung kombinieren Sie das Pfadsuffix :iapSettings, einen Ressourcenpfad (wie in Ressourcen und Berechtigungen beschrieben) und eine entsprechende HTTP-Methode. Weitere Informationen finden Sie unter
getIapSettings()
und
updateIapSettings():
- Zum Abrufen oder Festlegen von Einstellungen für einen bestimmten IAP-Ressourcentyp unter einem Projekt:
https://iap.googleapis.com/v1/projects/PROJECT-ID/iap_web/appengine-APP-ID/services/SERVICE-ID/versions/VERSION-ID:iapSettings
- Um Einstellungen für ein Projekt zu erhalten oder festzulegen:
https://iap.googleapis.com/v1/projects/PROJECT-ID:iapSettings
- Zum Abrufen oder Festlegen von Einstellungen für einen Ordner:
https://iap.googleapis.com/v1/folders/FOLDER-ID:iapSettings
- Um Einstellungen für eine Organisation zu erhalten oder festzulegen:
https://iap.googleapis.com/v1/organizations/ORGANIZATION-ID:iapSettings
Rollen und Berechtigungen für IAP-Einstellungen
In diesem Abschnitt werden die Rollen und Berechtigungen beschrieben, die zum Aufrufen und Aktualisieren von IAP-Einstellungen erforderlich sind.
Rollen für Einstellungen
Sie können die Rolle „IAP-Einstellungsadministrator
(roles/iap.settingsAdmin)“ auf Organisations-, Ordner- und
Projektebene gewähren. Informationen zu den Berechtigungen, die die Rolle „IAP-Einstellungsadministrator“ gewährt,
finden Sie unter Berechtigungen für Einstellungen.
Weitere Informationen zu Rollen und Berechtigungen für IAP finden Sie unter Rollen und Berechtigungen für Identity-Aware Proxy.
Die folgenden einfachen Rollen gewähren diese Berechtigungen:
Die Rolle „Projektbetrachter“ (
roles/viewer) gewährt allegetSettings-Berechtigungen.Die Rolle „Bearbeiter“ (
roles/editor) gewährt alle in der Tabelle beschriebenen Berechtigungen.
Berechtigungen für Einstellungen
In der folgenden Tabelle sind die IAM-Berechtigungen aufgeführt, die zum Aufrufen und Ändern der Einstellungen für die einzelnen Ressourcentypen erforderlich sind. Eine Beschreibung der verschiedenen Ressourcentypen finden Sie unter Ressourcen und Berechtigungen.
| Ressource | Berechtigung zum Aufrufen der Einstellungen | Berechtigung zum Ändern der Einstellungen |
|---|---|---|
| Organisation | iap.organizations.getSettings |
iap.organizations.updateSettings |
| Ordner | iap.folders.getSettings |
iap.folders.updateSettings |
| Projekt | iap.projects.getSettings |
iap.projects.updateSettings |
| Alle Webdienste | iap.web.getSettings |
iap.web.updateSettings |
| Webtypen | iap.webTypes.getSettings |
iap.webTypes.updateSettings |
| Webdienste | iap.webServices.getSettings |
iap.webServices.updateSettings |
| Webdienstversionen | iap.webServiceVersions.getSettings |
iap.webServiceVersions.updateSettings |
| Webtypen | iap.webTypes.getSettings |
iap.webTypes.updateSettings |