最佳做法

本頁說明使用 Identity-Aware Proxy (IAP) 的最佳做法。

快取

  • 請勿在應用程式前使用第三方 CDN。CDN 可能會快取內容,並向未經驗證的使用者提供快取的網頁。
    • 如果您有想透過 CDN 放送的大型非機密資源,請使用 images.yourapp.com 等獨立網域來放送這些資源。使用該網域的 CDN,並將 Cache-control: private HTTP 回應標頭新增至所有僅應提供給已驗證使用者的物件。

保護應用程式

如要妥善保護應用程式,您必須為 App Engine 標準環境、Compute Engine 和 GKE 應用程式使用已簽署的標頭。

設定防火牆

  • 請務必透過負載平衡器轉送對 Compute Engine 或 GKE 的所有要求:
  • 如果防火牆規則設定有誤, Google Cloud 控制台中的 IAP 會顯示錯誤或警告。IAP Google Cloud 控制台不會偵測每個服務使用的 VM,因此防火牆分析不會包含非預設網路和防火牆規則標記等進階功能。如要略過這項分析,請透過 gcloud compute backend-services update 指令啟用 IAP。