Cette page explique comment déployer une application d'environnement standard ou flexible App Engine et la sécuriser avec Identity-Aware Proxy (IAP). Ce guide de démarrage rapide inclut un exemple de code pour une application Web d'environnement standard App Engine qui permet de valider le nom d'un utilisateur connecté.
Si vous prévoyez de diffuser des ressources à partir d'un réseau de diffusion de contenu (CDN), consultez le guide des bonnes pratiques pour obtenir des informations importantes.
Pour sécuriser des ressources qui ne sont pas sur Google Cloud, consultez la page Sécuriser les applications et les ressources sur site avec IAP.
Avant de commencer
Pour activer IAP pour App Engine, procédez comme suit :
Utilisez un Google Cloud projetconsole avec la facturation activée.
Assurez-vous que le projet appartient à une Google Cloud organisation si vous souhaitez utiliser le client OAuth par défaut géré par Google. Si vous n'avez pas d'organisation, vous pouvez en créer une. Pour en savoir plus sur les avantages de l'utilisation d'un client OAuth personnalisé, consultez Configurer des clients OAuth personnalisés pour App Engine. Le client OAuth géré par Google n'autorise l'accès qu'aux utilisateurs internes.
Configurez votre instance App Engine, si ce n'est pas déjà fait. Pour obtenir une procédure complète, consultez Déployer sur App Engine.
Activer IAP
Console
Si votre projet n'appartient pas à une organisation, vous devez utiliser des identifiants OAuth personnalisés.
Si vous n'avez pas configuré l'écran de consentement OAuth de votre projet, vous êtes invité à le faire. Pour configurer l'écran de consentement OAuth, consultez Configurer l'écran de consentement OAuth.
Configurer l'accès à IAP
-
Accédez à la page Identity-Aware Proxy.
Accéder à la page "Identity-Aware Proxy" - Sélectionnez le projet que vous souhaitez sécuriser avec IAP.
- Cochez la case à côté de la ressource à laquelle vous souhaitez accorder l'accès.
- Dans le panneau de droite, cliquez sur Ajouter un compte principal.
-
Dans la boîte de dialogue Ajouter des comptes principaux qui s'affiche, ajoutez les adresses e-mail des groupes ou des personnes auxquels vous souhaitez accorder le rôle Utilisateur de l'application Web sécurisée par IAP pour le projet.
Les types de comptes principaux suivants peuvent disposer de ce rôle :
- Compte Google : user@gmail.com
- Groupe Google : admins@googlegroups.com
- Compte de service : server@example.gserviceaccount.com
- Domaine Google Workspace : example.com
Veillez à ajouter un compte Google auquel vous avez accès.
- Sélectionnez Cloud IAP > Utilisateur de l'application Web sécurisée par IAP dans la liste déroulante Rôles.
- Cliquez sur Enregistrer.
Activer IAP
-
Sur la page Identity-Aware Proxy, sous Applications, recherchez l'application dont vous souhaitez restreindre l'accès. Pour activer IAP pour une ressource,
-
Dans la fenêtre Activer IAP qui s'affiche, cliquez sur Activer pour confirmer que vous souhaitez qu'IAP sécurise votre ressource. Une fois IAP activé, des identifiants de connexion sont requis pour toutes les connexions à votre équilibreur de charge.
Seuls les comptes disposant du rôle Utilisateur de l'application Web sécurisée par IAP (
roles/iap.httpsResourceAccessor) sur le projet y ont accès.
gcloud
Pour pouvoir configurer votre projet et IAP, vous devez disposer d'une version à jour de la gcloud CLI. Pour obtenir des instructions sur l'installation de la gcloud CLI, consultez la page Installer la gcloud CLI.
-
Pour vous authentifier, utilisez la Google Cloud CLI et exécutez la commande suivante.
gcloud auth login - Cliquez sur l'URL qui s'affiche et connectez-vous.
- Une fois la connexion effectuée, copiez le code de validation qui s'affiche et collez-le dans la ligne de commande.
-
Exécutez la commande suivante pour spécifier le projet contenant les applications que vous souhaitez protéger avec IAP.
gcloud config set project PROJECT_ID -
Pour activer IAP, exécutez la commande suivante.
gcloud iap web enable --resource-type=app-engine --versions=version -
Ajoutez au projet les comptes principaux auxquels vous souhaitez attribuer le rôle Utilisateur de l'application Web sécurisée par IAP.
gcloud projects add-iam-policy-binding PROJECT_ID \ --member=PRINCIPAL_IDENTIFIER \ --role=roles/iap.httpsResourceAccessor- Remplacez PROJECT_ID par l'ID de votre projet.
- Remplacez PRINCIPAL_IDENTIFIER par les comptes principaux nécessaires. Il peut s'agir d'un
type de domaine, d'un groupe, d'un compte de service ou d'un utilisateur. Exemple :
user:myemail@example.com.
Après avoir activé IAP, vous pouvez utiliser la gcloud CLI pour modifier la stratégie d'accès IAP à l'aide du rôle IAM roles/iap.httpsResourceAccessor. Découvrez comment gérer les rôles et les autorisations.
API
Exécutez la commande suivante pour préparer un fichier
settings.json.cat << EOF > settings.json { "iap": { "enabled":true } } EOFExécutez la commande suivante pour activer IAP.
curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Accept: application/json" \ -H "Content-Type: application/json" \ -d @settings.json \ "https://appengine.googleapis.com/v1/apps/PROJECT_ID?updateMask=iap"
Une fois que vous avez activé IAP, vous pouvez modifier la stratégie d'accès IAP à l'aide du rôle IAM roles/iap.httpsResourceAccessor via la Google Cloud CLI. Découvrez comment gérer les rôles et les autorisations.
Vous pouvez activer IAP sur un service App Engine dans votre projet. Pour rendre certains services accessibles au public et exiger une authentification pour d'autres, vous pouvez utiliser différents niveaux d'accès entre les services.
Pour en savoir plus, consultez Gérer l'accès avec IAP.
Pour rendre les services accessibles au public, attribuez le rôle Utilisateur de l'application Web sécurisée par IAP à allAuthenticatedUsers.
Tester l'authentification des utilisateurs
Une fois le rôle attribué, les principaux peuvent accéder à l'application en s'authentifiant auprès d'IAP. Accédez à l'URL de l'application à partir d'un compte Google auquel le rôle Utilisateur de l'application Web sécurisée par IAP (
roles/iap.httpsResourceAccessor) a été attribué.Pour tester l'accès, ouvrez une fenêtre de navigation privée dans Chrome, accédez à l'URL de l'application, puis connectez-vous lorsque vous y êtes invité. Les utilisateurs auxquels le rôle Utilisateur de l'application Web sécurisée par IAP (
roles/iap.httpsResourceAccessor) est attribué et qui se sont authentifiés peuvent accéder à l'application. Les utilisateurs auxquels le rôle requis n'est pas attribué ou qui ne parviennent pas à s'authentifier ne peuvent pas accéder à l'application.
Étapes suivantes
- Définissez des règles de contexte plus riches en appliquant des niveaux d'accès.
- Consultez les journaux d'accès contextuel dans les journaux d'audit Cloud.
- Découvrez-en plus sur IAP.
- Découvrez comment obtenir l'identité de l'utilisateur et développez votre propre application App Engine.