数据驻留概览

本页介绍了 Identity-Aware Proxy (IAP) 如何满足数据驻留要求。数据驻留描述数据的存储和处理位置。当数据存储在设备上且未被访问或传输时,即处于“静态”状态。当 IAP 处理您的数据以提供身份验证和授权时,这些数据会被视为“正在使用”。IAP 仅处理使用中的数据。

IAP 仅支持区域位置,并且不遵守多区域或其他地理边界以实现合规性。

数据驻留要求

负载均衡器上已启用 Identity-Aware Proxy,并且最多支持所选负载均衡器的位置功能。由于身份验证流程和重定向的性质,IAP 无法为全球负载均衡器提供数据驻留支持。对于所有其他负载均衡器,IAP 将仅在负载均衡器的位置处理您的数据。

数据何时处于使用状态?

以下数据被 IAP 视为正在使用:

  • 请求标头,例如 `"foo": "bar"
  • 网址查询参数,例如“?param=data”

数据驻留的强制执行方式

IAP 会在所有位置始终对使用中的数据强制执行数据驻留。

请求标头

IAP 使用 authorization 和 proxy-authorization 等请求标头来正确处理请求。IAP 不会发送、路由、接收或重定向任何传入的标头到其他位置。

网址查询参数

为确保您的数据在身份验证重定向期间不会丢失,IAP 会在浏览器上设置 Cookie,以暂时存储查询参数,直到身份验证完成。Cookie 采用分页方式,以符合不同的浏览器 Cookie 大小规范。

__Secure_GCP_IAP_QUERY_PARAMS_page_<n>

限制

Cookie 的数量和大小限制在很大程度上取决于具体的浏览器。不过,IAP 会对查询参数大小施加 16kb 的限制(在进行必要的编码后),或大约 12kb 的纯文本。如果超出此限制,则在通过 IAP 进行身份验证期间,查询参数会在重定向中丢失,无法检索。