本頁說明使用 Identity-Aware Proxy (IAP) 的最佳做法。
快取
- 請勿在應用程式前使用第三方 CDN。CDN 可能會快取內容,並向未經驗證的使用者提供快取的網頁。
- 如果您有想透過 CDN 放送的大型非機密資源,請使用
images.yourapp.com等獨立網域來放送這些資源。使用該網域的 CDN,並將Cache-control: privateHTTP 回應標頭新增至所有僅應提供給已驗證使用者的物件。
- 如果您有想透過 CDN 放送的大型非機密資源,請使用
保護應用程式
如要妥善保護應用程式,您必須為 App Engine 標準環境、Compute Engine 和 GKE 應用程式使用已簽署的標頭。
設定防火牆
-
請務必透過負載平衡器轉送對 Compute Engine 或 GKE 的所有要求:
- 設定防火牆規則以允許進行健康狀態檢查,並確認虛擬機器 (VM) 的所有流量均來自 Google Front End (GFE) IP。
- 如要加強防護,請檢查應用程式中的要求來源 IP,確保這些要求來自防火牆規則允許的 IP 範圍。
-
如果防火牆規則設定有誤, Google Cloud 控制台中的 IAP 會顯示錯誤或警告。IAP Google Cloud 控制台不會偵測每個服務使用的 VM,因此防火牆分析不會包含非預設網路和防火牆規則標記等進階功能。如要略過這項分析,請透過
gcloud compute backend-services update指令啟用 IAP。