configuring-identity-aware-proxy-with-google-iap - 配置 Google IAP 实现身份感知访问
配置 Google Cloud 身份感知代理,以实现身份验证、上下文感知访问、会话控制、程序化访问和审计监控。
标签
更新于: 2026-09-28该技能可以做什么
- 在服务上启用 IAP
- 配置 IAM 访问绑定
- 创建基于上下文的访问级别
- 设置会话重新认证策略
- 以编程方式访问受保护资源
- 配置审计日志和告警
输入
- Google Cloud 项目
- OAuth 客户端凭据
- 用户和群组身份
- 访问策略标识符
- 设备和网络要求
- 应用与资源标识符
- 受保护资源 URL
- 通知渠道标识符
- 服务账号凭据
输出
- 已启用 IAP 的服务
- IAM 访问策略
- 基于上下文的访问级别
- 会话和重新认证设置
- 经过身份验证的资源响应
- SSH 或 RDP IAP 隧道
- 审计日志
- 拒绝访问指标和告警
要求
- 已启用结算的 Google Cloud 项目
- 已启用 IAP API
- 已启用 Access Context Manager API
- 部署在 HTTPS 负载均衡器、App Engine 或 Cloud Run 后的应用
- Cloud Identity 或 Google Workspace
- 已配置的 OAuth 同意屏幕
- 所需的 Google Cloud IAM 权限
