Configurare l'accesso basato su certificato
Per configurare l'accesso basato su certificati (CBA), devi creare un nuovo livello di accesso CBA, applicarlo e attivarlo nelle applicazioni client.
Prima di iniziare
Assicurati che l'estensione Chrome Endpoint Verification e l'app helper Endpoint Verification siano implementate su tutti i dispositivi che richiedono l'accesso alle risorse Google Cloud . Questi diventano dispositivi attendibili a cui puoi concedere l'accesso. Tieni presente che l'autenticazione basata su certificati per il workload o l'applicazione web non richiede la verifica degli endpoint.
Se devi eseguire il deployment di Verifica endpoint, vedi Eseguire il deployment di Verifica endpoint da utilizzare con l'accesso basato su certificati.
Configura CBA
Per configurare CBA, completa i seguenti passaggi:
Crea un nuovo livello di accesso CBA che richieda i certificati per determinare l'accesso alle risorse.
Applica il livello di accesso CBA a una risorsa utilizzando uno dei seguenti metodi:
- Limita l'accesso ai servizi Google Cloudsupportati dai Controlli di servizio VPC creando un perimetro dei Controlli di servizio VPC con il livello di accesso CBA e poi aggiungendo i servizi al perimetro. Per istruzioni dettagliate, vedi Abilitare l'accesso basato su certificati con i Controlli di servizio VPC.
- Limita l'accesso a tutti i tuoi servizi Google Cloud , inclusa la consoleGoogle Cloud , associando il livello di accesso CBA a un gruppo di utenti a cui vuoi limitare l'accesso. Per istruzioni dettagliate, vedi Attivare l'accesso basato su certificati con i gruppi di utenti.
- Limita l'accesso alla tua VM. Per istruzioni dettagliate, consulta Attivare l'accesso basato su certificati per le VM.
- Limitare l'accesso alle tue applicazioni web. Per istruzioni dettagliate, vedi Attivare l'accesso basato su certificati per le applicazioni web.
- Limitare l'accesso a tutti i tuoi Google Cloud servizi dai carichi di lavoro. Per istruzioni dettagliate, vedi Configurare l'accesso basato su certificati per la federazione delle identità per i carichi di lavoro.
Dopo aver applicato l'autenticazione basata su certificati, l'accesso alle risorse senza certificati client viene negato. Per concedere l'accesso ai dispositivi attendibili, devi assicurarti che i tuoi client inviino correttamente i certificati alle API di Google tramite una connessione mTLS. Puoi farlo attivando la funzionalità CBA nel client compatibile con CBA utilizzando la procedura descritta in Attivare l'accesso basato su certificati nelle applicazioni client.
Passaggi successivi
- Scopri di più sulla protezione delle risorse con accesso basato su certificato