IAP für Cloud Run aktivieren

Es gibt zwei Möglichkeiten, Identity-Aware Proxy für Ihre Cloud Run-Dienste zu aktivieren.

  1. Empfohlen: Direkt für einen Cloud Run-Dienst:
    • Schützt den run.app-Endpunkt direkt, sodass Sie keine Load-Balancer-Ressourcen bereitstellen müssen.
    • Bietet eine einfachere Einrichtung und vermeidet zusätzliche Load-Balancer-Kosten.
    • Wenn Sie einen Load-Balancer vor Cloud Run platzieren, wird auch der Endpunkt des Load-Balancers geschützt.
  2. Für den Backend-Dienst, der vor den Cloud Run-Diensten steht: Wenn Sie Cloud Run in mehreren Regionen ausführen, die mit demselben globalen Backend-Dienst des Load-Balancers verbunden sind, und eine zentrale Zugriffsverwaltung benötigen, folgen Sie der Anleitung auf dieser Seite. Andernfalls empfehlen wir, IAP direkt für den Cloud Run-Dienst zu aktivieren.

Bekannte Einschränkungen

  • IAP kann nicht sowohl für Cloud Run-Dienste als auch für den Load-Balancer verwendet werden. Wenn Sie IAP für einen Load-Balancer aktivieren, sichert IAP den Traffic nur über den Load-Balancer und nicht den Traffic, der den Cloud Run-Dienst möglicherweise über die run.app-URL erreicht. Informationen dazu, wie Sie nur IAP-autorisierten Traffic zulassen, finden Sie unter Cloud Run so konfigurieren, dass der Zugriff beschränkt wird.

  • IAP authentifiziert sich bei Cloud Run mit dem X-Serverless-Authorization Header. Cloud Run übergibt diesen Header an Ihren Dienst, nachdem die Signatur entfernt wurde. Wenn Ihr Dienst so konzipiert ist, dass die Anfrage an einen anderen Cloud Run-Dienst weitergeleitet wird, für den eine IAM-Authentifizierung erforderlich ist, müssen Sie Ihren Dienst aktualisieren, um diesen Header zuerst zu entfernen.

  • IAP ist nicht mit Cloud CDN kompatibel.

  • IAP erhöht die Latenz. Aktivieren Sie IAP nur für Instanzen, die nicht latenzabhängig sind.

Hinweis

Wir empfehlen, IAP direkt in Cloud Run zu aktivieren.

Wenn Sie IAP für Cloud Run-Ressourcen auf dem Load-Balancer und nicht direkt in Cloud Run aktivieren möchten, benötigen Sie Folgendes:

IAP über einen Backend-Dienst oder Load-Balancer aktivieren

Wenn Sie IAP über IAP hinter einem Backend-Dienst oder Load-Balancer aktivieren müssen, folgen Sie der folgenden Anleitung.

Console

Wenn Sie den OAuth-Zustimmungsbildschirm Ihres Projekts nicht konfiguriert haben, werden Sie dazu aufgefordert. Informationen zum Konfigurieren des OAuth-Zustimmungsbildschirms finden Sie unter OAuth-Zustimmungsbildschirm einrichten.

IAP-Zugriff einrichten

  1. Rufen Sie die Seite Identity-Aware Proxy auf.