Es gibt zwei Möglichkeiten, Identity-Aware Proxy für Ihre Cloud Run-Dienste zu aktivieren.
- Empfohlen: Direkt für einen Cloud Run-Dienst:
- Schützt den
run.app-Endpunkt direkt, sodass Sie keine Load-Balancer-Ressourcen bereitstellen müssen. - Bietet eine einfachere Einrichtung und vermeidet zusätzliche Load-Balancer-Kosten.
- Wenn Sie einen Load-Balancer vor Cloud Run platzieren, wird auch der Endpunkt des Load-Balancers geschützt.
- Schützt den
- Für den Backend-Dienst, der vor den Cloud Run-Diensten steht: Wenn Sie Cloud Run in mehreren Regionen ausführen, die mit demselben globalen Backend-Dienst des Load-Balancers verbunden sind, und eine zentrale Zugriffsverwaltung benötigen, folgen Sie der Anleitung auf dieser Seite. Andernfalls empfehlen wir, IAP direkt für den Cloud Run-Dienst zu aktivieren.
Bekannte Einschränkungen
IAP kann nicht sowohl für Cloud Run-Dienste als auch für den Load-Balancer verwendet werden. Wenn Sie IAP für einen Load-Balancer aktivieren, sichert IAP den Traffic nur über den Load-Balancer und nicht den Traffic, der den Cloud Run-Dienst möglicherweise über die
run.app-URL erreicht. Informationen dazu, wie Sie nur IAP-autorisierten Traffic zulassen, finden Sie unter Cloud Run so konfigurieren, dass der Zugriff beschränkt wird.IAP authentifiziert sich bei Cloud Run mit dem
X-Serverless-AuthorizationHeader. Cloud Run übergibt diesen Header an Ihren Dienst, nachdem die Signatur entfernt wurde. Wenn Ihr Dienst so konzipiert ist, dass die Anfrage an einen anderen Cloud Run-Dienst weitergeleitet wird, für den eine IAM-Authentifizierung erforderlich ist, müssen Sie Ihren Dienst aktualisieren, um diesen Header zuerst zu entfernen.IAP ist nicht mit Cloud CDN kompatibel.
IAP erhöht die Latenz. Aktivieren Sie IAP nur für Instanzen, die nicht latenzabhängig sind.
Hinweis
Wir empfehlen, IAP direkt in Cloud Run zu aktivieren.
Wenn Sie IAP für Cloud Run-Ressourcen auf dem Load-Balancer und nicht direkt in Cloud Run aktivieren möchten, benötigen Sie Folgendes:
- Ein Google Cloud Console-Projekt mit aktivierter Abrechnung.
- Eine Gruppe von einem oder mehreren Cloud Run-Diensten, die von einem Load-Balancer bereitgestellt werden.
- Informationen zum Einrichten eines externen HTTPS-Load-Balancers
- Informationen zum Einrichten eines internen HTTPS-Load-Balancers
- Einen Domainnamen, der auf die Adresse des Load-Balancers registriert ist.
- Anwendungscode, der überprüft, ob alle Anfragen eine Identität haben.
- Weitere Informationen dazu finden Sie unter Identität des Nutzers abrufen.
IAP über einen Backend-Dienst oder Load-Balancer aktivieren
Wenn Sie IAP über IAP hinter einem Backend-Dienst oder Load-Balancer aktivieren müssen, folgen Sie der folgenden Anleitung.
Console
Wenn Sie den OAuth-Zustimmungsbildschirm Ihres Projekts nicht konfiguriert haben, werden Sie dazu aufgefordert. Informationen zum Konfigurieren des OAuth-Zustimmungsbildschirms finden Sie unter OAuth-Zustimmungsbildschirm einrichten.
IAP-Zugriff einrichten
- Rufen Sie die Seite Identity-Aware Proxy auf.