本頁說明 Identity-Aware Proxy (IAP) 如何符合資料落地規定。資料落地是指資料的儲存和處理位置。資料儲存後,如果沒有存取或傳輸,即為「靜態資料」。當 IAP 處理您的資料以提供驗證和授權時,即視為「使用中」。IAP 只會處理使用中的資料。
IAP 僅支援區域位置,且不會遵守多區域或其他地理邊界,以確保法規遵循。
資料落地規定
負載平衡器已啟用 Identity-Aware Proxy,最多支援所選負載平衡器的位置功能。由於驗證流程和重新導向的性質,IAP 無法為全域負載平衡器提供資料落地支援。如果是其他負載平衡器,IAP 只會在負載平衡器的位置處理資料。
資料使用中狀態
IAP 會將下列資料視為使用中:
- 要求標頭,例如 `"foo": "bar"
- 網址查詢參數,例如「?param=data」
資料落地設定的強制執行方式
IAP 會在所有位置,隨時強制執行「使用中」資料的資料落地設定。
要求標頭
IAP 會使用 authorization 和 proxy-authorization 等要求標頭,正確處理要求。IAP 不會傳送、轉送、接收任何傳入的標頭,也不會將這些標頭重新導向至其他位置。
網址查詢參數
為確保驗證重新導向期間不會遺失資料,IAP 會在瀏覽器上設定 Cookie,暫時儲存查詢參數,直到驗證完成為止。為符合不同瀏覽器的 Cookie 大小規格,Cookie 會分頁顯示。
__Secure_GCP_IAP_QUERY_PARAMS_page_<n>
限制
Cookie 的數量和大小限制主要取決於特定瀏覽器。不過,IAP 會強制限制查詢參數大小,經過必要編碼後不得超過 16 KB,或約 12 KB 的純文字。如果超過這個上限,驗證期間重新導向時會遺失查詢參數,且無法從 IAP 擷取這些參數。