本页介绍了如何配置 Identity-Aware Proxy (IAP) 以使用 Workforce Identity Federation。
将员工身份联合与 IAP 搭配使用时,您 可以使用外部身份提供方 (IdP) 通过 Identity and Access Management (IAM) 对员工(用户群组,例如员工、合作伙伴和承包商)进行身份验证和授权,以便用户能够安全地访问部署在 Google Cloud 或本地的服务。
将 IAP 与员工身份联合搭配使用,您可以针对受 IAP 保护的应用执行以下操作:
- 将最终用户重定向到外部 IdP(例如 Okta)以进行登录。
- 将会话时长配置为 15 分钟到 12 小时之间。
- 仅允许 IdP 中的特定最终用户或最终用户集访问您的应用。
- 指定最终用户可以在哪些情境下访问应用。例如,仅允许在一天中的特定时间访问。
您可以在 IAP 支持的所有现有资源和负载平衡器上将 IAP 与员工身份联合搭配使用。
为应用配置 IAP 与员工身份联合
将 IAP 与员工身份联合搭配使用需要完成以下主要任务:
- 设置员工池和提供方。
- 创建 OAuth 客户端 ID 和密钥。
- 启用 IAP 并将其配置为使用员工身份联合。
设置员工池和提供方
如需设置员工池和提供方,请按照以下提供方之一的说明进行操作:
设置会话时长时,请参阅使用员工身份联合管理 IAP 会话。
如果您想将第三方 IdP 中的电子邮件地址映射到 Google Cloud,
则必须在员工池提供方中为 google.email 添加属性映射。
示例:google.email=assertion.email。
创建 OAuth 客户端 ID 和密钥
按照说明创建 OAuth 客户端 ID 和密钥 在与您将用于此配置的员工池位于同一组织的项目下 。该项目不必与受 IAP 保护的资源所在的项目相同。创建 OAuth 客户端 ID 和密钥时,请执行以下操作:
创建客户端 ID 时,请使用占位符作为重定向 URI。创建客户端 ID 后,运行