Autenticar usuários com Contas do Google
Neste guia de início rápido, mostramos como ativar o Identity-Aware Proxy (IAP) para proteger um aplicativo do ambiente padrão ou flexível do App Engine e conceder acesso a usuários com Contas do Google.
Se você planeja disponibilizar recursos de uma rede de fornecimento de conteúdo (CDN, na sigla em inglês), consulte o guia de práticas recomendadas de armazenamento em cache para informações importantes.
Quando um aplicativo do App Engine consiste em vários serviços, é possível configurar permissões diferentes do IAP em todos os serviços, incluindo tornar alguns serviços acessíveis publicamente e manter outros protegidos.
Para seguir as instruções detalhadas desta tarefa diretamente no Google Cloud console, clique em Orientações:
Antes de começar
- Faça login nasua Google Cloud conta. Se você começou a usar o Google Cloud, crie uma conta para avaliar o desempenho dos nossos produtos em situações reais. Clientes novos também recebem US $300 em créditos para executar, testar e implantar cargas de trabalho.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.
-
Verify that billing is enabled for your Google Cloud project.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.
-
Verify that billing is enabled for your Google Cloud project.
-
Para ativar o IAP para o App Engine, é necessário configurar a instância do App Engine. Se você ainda não configurou a instância do App Engine, consulte Como fazer a implantação no App Engine para um tutorial completo.
Por padrão, o IAP usa um cliente OAuth gerenciado pelo Google, que exige que o projeto pertença a uma organização e só permita acesso a usuários internos.
Funções exigidas
Para receber as permissões necessárias para autenticar usuários com Contas do Google, peça ao administrador para conceder a você opapel do IAM de administrador da política do IAP (roles/iap.policyAdmin) no projeto.
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Também é possível conseguir as permissões necessárias com papéis personalizados ou outros papéis predefinidos.
Ativar o IAP
Console
Se o projeto não pertencer a uma organização, use credenciais OAuth personalizadas.
Se você ainda não configurou a tela de consentimento do OAuth do seu projeto, precisará fazer isso. Para configurar a tela de consentimento do OAuth, consulte Como configurar a tela de consentimento do OAuth.
Como configurar o acesso do IAP
-
Acesse a página Identity-Aware Proxy.
Acessar a página "Identity-Aware Proxy" - Selecione o projeto que você quer proteger com o IAP.
- Marque a caixa de seleção ao lado do recurso a que você quer conceder acesso.
- No painel lateral à direita, clique em Adicionar principal.
-
Na caixa de diálogo Adicionar principais que é exibida, insira os endereços de e-mail de grupos ou indivíduos que terão o papel Usuário do app da Web protegido pelo IAP no projeto.
Os seguintes tipos de principais podem ter essa função:
- Conta do Google: user@gmail.com
- grupo do Google: admins@googlegroups.com
- Conta de serviço: server@example.gserviceaccount.com
- Domínio do Google Workspace: example.com
Inclua uma Conta do Google a que você tenha acesso.
- Selecione Cloud IAP > Usuário do app da Web protegido pelo IAP na lista suspensa Papéis.
- Clique em Salvar.
Ativando o IAP
-
Na página Identity-Aware Proxy, em Aplicativos, encontre o aplicativo a que você quer restringir o acesso. Para ativar o IAP para um recurso,
-
Na janela Ativar IAP que é exibida, clique em Ativar para confirmar que você quer proteger seu recurso com o IAP. Depois disso, será necessário usar credenciais de login para todas as conexões com o balanceador de carga.
O acesso será concedido apenas a principais com o papel Usuário do app da Web protegido pelo IAP (
roles/iap.httpsResourceAccessor) no projeto.
gcloud
Antes de configurar o projeto e o IAP, você precisa de uma versão atualizada da CLI gcloud. Para instruções sobre como instalar a CLI gcloud, consulte Instalar a CLI gcloud.
-
Para autenticar, use a Google Cloud CLI e execute o comando a seguir.
gcloud auth login - Clique no URL que aparece e faça login.
- Depois de fazer login, copie o código de verificação que aparece e cole-o na linha de comando.
-
Execute o comando a seguir para especificar o projeto que contém os aplicativos que você quer proteger com o IAP.
gcloud config set project PROJECT_ID -
Para ativar o IAP, execute o comando a seguir.
gcloud iap web enable --resource-type=app-engine --versions=version -
Adicione principais que precisam ter o função do usuário do app da Web protegido pelo IAP ao projeto.
gcloud projects add-iam-policy-binding PROJECT_ID \ --member=PRINCIPAL_IDENTIFIER \ --role=roles/iap.httpsResourceAccessor- Substitua PROJECT_ID pela ID do seu projeto.
- Substitua PRINCIPAL_IDENTIFIER pelos principais necessários. Pode ser um
tipo de domínio, grupo, conta de serviço ou usuário. Por exemplo,
user:myemail@example.com.
Depois de ativar o IAP, use a CLI gcloud para modificar a política de acesso do IAP usando o papel do IAM roles/iap.httpsResourceAccessor. Saiba mais sobre
como gerenciar papéis e permissões.
API
Execute o comando a seguir para preparar um arquivo
settings.json.cat << EOF > settings.json { "iap": { "enabled":true } } EOFExecute o comando a seguir para ativar o IAP.
curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Accept: application/json" \ -H "Content-Type: application/json" \ -d @settings.json \ "https://appengine.googleapis.com/v1/apps/PROJECT_ID?updateMask=iap"
Depois de ativar o IAP, use a Google Cloud CLI para modificar a política de acesso do IAP usando o papel do IAM roles/iap.httpsResourceAccessor. Saiba mais sobre
como gerenciar papéis e permissões.
É possível ativar o IAP em um serviço do App Engine no projeto. Para tornar alguns serviços acessíveis publicamente e exigir autenticação para outros, use níveis de acesso diferentes em todos os serviços.
Para saber mais, consulte Gerenciar o acesso com o IAP.
Para tornar os serviços acessíveis publicamente, conceda o papel Usuário do app da Web protegido pelo IAP a allAuthenticatedUsers.
Testar a autenticação do usuário
Depois que o papel é concedido, os principais podem acessar o app fazendo a autenticação com o IAP. Acesse o URL do aplicativo usando uma Conta do Google que recebeu o papel Usuário do app da Web protegido pelo IAP (
roles/iap.httpsResourceAccessor).Para testar o acesso, abra uma janela anônima no Chrome, acesse o URL do aplicativo e faça login quando solicitado. Os usuários que recebem o papel Usuário do app da Web protegido pelo IAP (
roles/iap.httpsResourceAccessor) e são autenticados com sucesso podem acessar o app. Os usuários que não recebem o papel necessário ou não conseguem fazer a autenticação não podem acessar o app.
A seguir
- Saiba como conseguir a identidade do usuário e desenvolver seu próprio aplicativo do App Engine.