Configurar o acesso baseado em certificado
Para configurar o acesso baseado no contexto com mTLS, também conhecido como acesso baseado em certificado (CBA), você precisa criar um novo nível de acesso CBA, aplicar esse nível e ativar o CBA nos aplicativos cliente.
Antes de começar
Verifique se a extensão do Chrome Verificação de endpoints e o app auxiliar da Verificação de endpoints estão implantados em todos os dispositivos que precisam de acesso aos recursos do Google Cloud. Esses dispositivos se tornam confiáveis e podem receber acesso.
A CBA para cargas de trabalho ou aplicativos da Web não exige a Verificação de endpoints.
Se você precisar implantar a Verificação de endpoints, consulte Implantar a Verificação de endpoints para usar com acesso baseado em certificado.
Configurar a CBA
Para configurar a CBA, siga estas etapas:
Crie um nível de acesso de CBA que exija certificados ao determinar o acesso a recursos.
Aplique o nível de acesso da CBA a um recurso usando um dos seguintes métodos:
Restrinja o acesso aos serviços Google Cloudcompatíveis com o VPC Service Controls criando um perímetro do VPC Service Controls com o nível de acesso CBA e adicionando serviços ao perímetro. Para instruções detalhadas, consulte Ativar o acesso baseado em certificado com o VPC Service Controls.
Restrinja o acesso a todos os seus serviços do Google Cloud , incluindo o console doGoogle Cloud , vinculando o nível de acesso da CBA a um grupo de usuários que você quer restringir. Para instruções detalhadas, consulte Ativar o acesso baseado em certificado com grupos de usuários.
Restrinja o acesso à VM. Para instruções detalhadas, consulte Ativar o acesso baseado em certificado para VMs.
Restrinja o acesso aos seus aplicativos da Web. Para instruções detalhadas, consulte Ativar o acesso baseado em certificado para aplicativos da Web.
Restrinja o acesso a todos os seus serviços do Google Cloud em workloads. Para instruções detalhadas, consulte Configurar o acesso baseado em certificado para a federação de identidade da carga de trabalho.
Depois de aplicar a CBA, o acesso a recursos sem certificados de cliente será negado. Para conceder acesso a dispositivos confiáveis, verifique se os clientes estão enviando certificados corretamente para as APIs do Google por uma conexão mTLS. Para isso, ative o recurso CBA no cliente compatível com CBA usando o procedimento em Ativar o acesso baseado em certificado em aplicativos cliente.
A seguir
- Saiba mais sobre como proteger recursos com acesso baseado em certificado