Identity-Aware Proxy(IAP)OAuth Admin API は非推奨になりました。このガイドでは、必要に応じて既存の OAuth クライアントを Google 管理の OAuth クライアントに移行する方法について説明します。IAP OAuth Admin API を使用していない場合、この変更による影響はありません。
プロジェクトで OAuth Admin API を使用しているかどうかを確認するには、OAuth Admin API の使用状況を確認するをご覧ください。 プロジェクトで OAuth Admin API を使用している場合は、このドキュメントの移行 手順に沿って移行するか、OAuth Admin API の代替方法を使用する必要があります。
変更内容
IAP OAuth Admin API は非推奨になります。これには、手動による OAuth クライアントとブランドの管理に使用される次の API が含まれます。
IAP OAuth Admin API を使用してカスタム OAuth クライアントを作成または管理することはできなくなります。 IAP では、OAuth 2.0 クライアントを手動で管理する代わりに、Google 管理の OAuth クライアントを使用します。これにより、OAuth クライアントの管理が簡素化され、手作業によるエラーが減り、デプロイ プロセスが効率化されます。
カスタム ブランディングを引き続き提供するには、カスタム OAuth クースタム OAuth クライアントを構成することをおすすめします。
変わらない点
IAP OAuth Admin API を使用していない場合、この変更による影響はありません。
この非推奨は、Compute Engine API、App Engine API、 コンソールを使用して手動で構成した OAuth クライアントには影響しません。 Google Cloud
引き続き、新しい OAuth ブランドとクライアント構成を作成し、 コンソールを使用して Google Cloud 管理できます。既存の OAuth クライアントを移行する必要はありません。IAP OAuth Admin API ではなく、 Google Cloud コンソールを使用して引き続き使用および管理できます。
IAP OAuth Admin API の使用状況を確認する
プロジェクトで IAP OAuth Admin API を使用しているかどうかを確認する手順は次のとおりです。
コンソール Google Cloud で、[IAP API の使用状況] ページに移動します。
IAP OAuth Admin API の使用状況を確認するプロジェクトを選択します。
[グラフを選択] リストで [API メソッド別のトラフィック量] を選択し、 OK をクリックします。
[メソッド] セクションで、接頭辞
google.cloud.iap.v1.IdentityAwareProxyOAuthServiceが付いているメソッドを探します。これは、プロジェクトが IAP OAuth Admin API を使用していることを示します。
詳細な説明
2025 年 1 月 22 日をもって、IAP OAuth 2.0 クライアントの作成に使用される IAP OAuth 2.0 Admin API は 非推奨になります。IAP では、デフォルトで、または OAuth 2.0 クライアントが明示的に構成されていない場合、ブラウザ アクセスに Google 管理の OAuth クライアントを使用します。Google 管理の OAuth 2.0 クライアントは、ブラウザを通じて IAP 対応アプリケーションにアクセスするとき、同じ組織内のユーザーへのアクセスを制限します。
Identity-Aware Proxy(IAP)OAuth 2.0 Admin API が非推奨になったため、この API を使用して OAuth クライアントを作成または管理することはできなくなります。この非推奨の前に作成された OAuth クライアントは無効になりません。以前に作成した OAuth クライアントを引き続き使用し、 Google Cloud コンソールを使用して管理できます。
IAP 2.0 Admin API を使用して作成された OAuth クライアントで構成されたアプリケーションは、引き続き動作します。アプリケーションを変更する必要はありません。ただし、自動化スクリプトまたは Infrastructure as Code(IaC)ツールで IAP OAuth 2.0 Admin API を使用して新しいクライアントを構成したり、既存のクライアントのクライアント シークレットを取得したりする場合は、IAP OAuth 2.0 Admin API を使用しないようにスクリプトを更新する必要があります。
既存のユーザー管理クライアントを引き続き使用するか、Google 管理のオプションに切り替えるかは、ブランディングと外部アクセスに関する要件によって異なります。機能の違いの詳細については、Google 管理の OAuth クライアントとカスタム OAuth クライアントの比較表をご覧ください。アプリケーションでブランディングまたは外部アクセスにカスタム クライアント ID が必要な場合は、 Google Cloud コンソールを使用してクライアント ID を作成します。カスタム OAuth クライアントの詳細については、OAuth 構成をカスタマイズして IAP を有効にするをご覧ください。
アプリケーション用に Google 管理の OAuth 2.0 クライアントを構成する方法については、プログラムによるアクセスをご覧ください。
Google 管理の OAuth 2.0 クライアントで満たされない要件がある場合は、 1 つの OAuth クライアントを複数の IAP アプリケーションと共有できます。これにより、新しいアプリケーションごとにクライアントを手動で作成する必要がなくなります。
Marketplace チャネルの
自動化スクリプトを更新する
Terraform などのツールを使用して IAP の構成を自動化し、IAP OAuth 2.0 Admin API を使用する場合は、事前に作成したクライアントを使用するか、IAP で Google 管理の OAuth クライアントを使用するように自動化スクリプトを更新する必要があります。
Google 管理の OAuth 2.0 クライアントを使用するアプリケーションのプログラムによるアクセスを構成する
IAP で保護されているアプリケーションがすでにあり、Google 管理の OAuth 2.0 クライアントを使用して移行する場合は、OAuth 2.0 クライアントを許可リストに登録することで、これらのアプリケーションのプログラムによるアクセスを構成できます。
IAP 対応リソースを移行する
リソースを移行して Google 管理の OAuth 2.0 クライアントを使用するには、移行するリソースのタイプ(Compute Engine リソースなど)の手順に沿って操作します。
IAP 対応の App Engine リソースを移行する
このセクションの手順を完了して、IAP が有効で OAuth 2.0 クライアントが構成されている App Engine リソースを移行します。
gcloud
手順に進む前に、gcloud CLI の最新バージョンがあることを確認してください。gcloud CLI のインストール手順については、gcloud CLI のインストールをご覧ください。
Google Cloud CLI を使用して認証します。
gcloud auth login表示された URL をクリックしてログインします。
ログインしたら、表示される確認コードをコピーしてコマンドラインに貼り付けます。
次のコマンドを実行して、IAP で引き続き保護するアプリケーションを含むプロジェクトを指定します。
gcloud config set project PROJECT_ID次のコマンドを実行して、構成済みの OAuth 2.0 クライアント ID を取得します。
gcloud app describe --format="value(iap.oauth2ClientId)"プログラムによるアクセスを許可する場合は、前のコマンドのクライアント ID を保存します。
OAuth 2.0 クライアントをプログラムによるアクセス用に許可リストに登録するには、IAP 設定 API で読み取り、更新、書き込みのオペレーションを行います。
gcloud iap settings get --resource-type=app-engine --project=$PROJECT > settings.yamlsettings.yamlファイルを更新し、次の例に示すように、以前に取得した OAuth 2.0 クライアント ID をprogrammaticClientsに追加します。accessSettings: oauthSettings: programmaticClients: - CLIENT_IDApp Engine アプリケーションに新しい設定を適用する
gcloud iap settings set settings.yaml --resource-type=app-engine --project=PROJECT_IDアプリを移行するには、次のコマンドを実行します。
gcloud iap web enable --resource-type=app-engine
API
次のコマンドを実行して、構成済みの OAuth 2.0 クライアント ID を取得します。
curl -X GET \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Accept: application/json" \ -H "Content-Type: application/json" \ "https://appengine.googleapis.com/v1/apps/PROJECT_ID?fields=iap"次のコマンドを実行して、既存の IAP 設定を
settings.jsonファイルに取得します。curl -X GET \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Accept: application/json" \ -H "Content-Type: application/json" \ "https://iap.googleapis.com/v1/projects/PROJECT_ID/iap_web/appengine-PROJECT_ID:iapSettings" > settings.jsonsettings.jsonファイルを更新して、以前に保存した CLIENT_ID をプログラムによるクライアントとして追加します。{ "accessSettings": { "oauthSettings": { "programmaticClients": [ "CLIENT_ID" ] }, }, }次のコマンドを実行して、IAP 設定を更新します。
curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Accept: application/json" \ -H "Content-Type: application/json" \ -d "@settings.json" \ "https://iap.googleapis.com/v1/projects/PROJECT_ID/iap_web/appengine-PROJECT_ID:iapSettings"次のコマンドを実行して、
settings.jsonファイルを準備します。cat << EOF > settings.json { "iap": { "enabled":true } } EOF次のコマンドを実行して、アプリを移行します。
curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Accept: application/json" \ -H "Content-Type: application/json" \ -d @settings.json \ "https://appengine.googleapis.com/v1/apps/PROJECT_ID?updateMask=iap"
IAP 対応の Compute Engine リソースを移行する
このセクションの手順を完了して、IAP が有効で OAuth 2.0 クライアントが構成されている Compute Engine リソースを移行します。
gcloud
手順に進む前に、gcloud CLI の最新バージョンがあることを確認してください。gcloud CLI のインストール手順については、gcloud CLI のインストールをご覧ください。
Google Cloud CLI を使用して認証します。
gcloud auth login表示された URL をクリックしてログインします。
ログインしたら、表示される確認コードをコピーしてコマンドラインに貼り付けます。
次のコマンドを実行して、IAP で引き続き保護するアプリケーションを含むプロジェクトを指定します。
gcloud config set project PROJECT_ID次のコマンドを実行して、構成済みの OAuth 2.0 クライアント ID を取得します。
グローバル スコープ
gcloud compute backend-services describe BACKEND_SERVICE_NAME \ --global \ --format="value(iap.oauth2ClientId)"リージョン スコープ
gcloud compute backend-services describe BACKEND_SERVICE_NAME \ --region REGION_NAME \ --format="value(iap.oauth2ClientId)"プログラムによるアクセスを許可する場合は、前のコマンドのクライアント ID を保存します。
OAuth 2.0 クライアントにプログラムによるアクセス権を付与するには、IAP 設定 API で読み取り、更新、書き込みのオペレーションを行います。
グローバル スコープ
gcloud iap settings get \ --resource-type=compute \ --project=PROJECT_ID \ --service=BACKEND_SERVICE_NAME > settings.yamlリージョン スコープ
gcloud iap settings get \ --resource-type=compute \ --project=PROJECT_ID \ --service=BACKEND_SERVICE_NAME \ --region=REGION_NAME > settings.yamlsettings.yamlファイルを更新し、次の例に示すように、以前に取得した OAuth 2.0 クライアント ID をprogrammaticClientsに追加します。accessSettings: oauthSettings: programmaticClients: - CLIENT_IDCompute Engine アプリケーションに新しい設定を適用します。
グローバル スコープ
gcloud iap settings set settings.yaml \ --resource-type=compute \ --project=PROJECT_ID \ --service=BACKEND_SERVICE_NAME
リージョン スコープ
gcloud iap settings set settings.yaml \ --resource-type=compute \ --project=PROJECT_ID \ --service=BACKEND_SERVICE_NAME \ --region=REGION_NAME
アプリケーションを移行するには、次のコマンドを実行します。OAuth クライアント ID と OAuth シークレットをクリアするには、コマンドに引用符で囲んだ単一のスペース(
" ")を渡します。バックエンド サービスは、Google 管理の OAuth クライアントを使用します。グローバル スコープ
gcloud compute backend-services update BACKEND_SERVICE_NAME \ --global \ --iap=enabled,oauth2-client-id=" ",oauth2-client-secret=" "リージョン スコープ
gcloud compute backend-services update BACKEND_SERVICE_NAME \ --region REGION_NAME \ --iap=enabled,oauth2-client-id=" ",oauth2-client-secret=" "OAuth クライアント ID と OAuth クライアント シークレットが削除され、バックエンド サービスが Google 管理の OAuth クライアントを使用していることを確認するには、gcloud compute backend-services describe を実行します。移行中にこれらの フィールドをクリアするために、
gcloud compute backend-services updateコマンドは単一のスペース(" ")を使用します。Compute Engine API は、これをoauth2ClientIdとoauth2ClientSecret値を削除する命令として解釈します。グローバル スコープ
gcloud compute backend-services describe BACKEND_SERVICE_NAME \ --globalリージョン スコープ
gcloud compute backend-services describe BACKEND_SERVICE_NAME \ --region REGION_NAMEdescribeコマンドを実行したら、出力のiapセクションを確認します。移行が成功すると、oauth2ClientIdフィールドに 単一のスペース(' ')が表示され、oauth2ClientSecretフィールドに 単一のスペースの SHA256 ハッシュ(36a9e7f1c95b82ffb99743e0c5c4ce95d83c9a430aac59f84ef3cbfab6145068)が含まれます。
API
次のコマンドを実行して、構成済みの OAuth 2.0 クライアント ID を取得します。
グローバル スコープ
curl -X GET \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Accept: application/json" \ -H "Content-Type: application/json" \ "https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/global/backendServices/BACKEND_SERVICE_NAME?fields=iap.oauth2ClientId"
リージョン スコープ
curl -X GET \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Accept: application/json" \ -H "Content-Type: application/json" \ "https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION_NAME/backendServices/BACKEND_SERVICE_NAME?fields=iap.oauth2ClientId"
次のコマンドを実行して、既存の IAP 設定を
settings.jsonファイルに取得します。グローバル スコープ
curl -X GET \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ "https://iap.googleapis.com/v1/projects/PROJECT_ID/iap_web/compute/services/BACKEND_SERVICE_NAME:iapSettings" > settings.json
リージョン スコープ
curl -X GET \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ "https://iap.googleapis.com/v1/projects/PROJECT_ID/iap_web/compute-REGION_NAME/services/BACKEND_SERVICE_NAME:iapSettings" > settings.json
settings.jsonファイルを更新して、以前に保存した CLIENT_ID をプログラムによるクライアントとして追加します。{ "accessSettings": { "oauthSettings": { "programmaticClients": [ "CLIENT_ID" ] }, }, }次のコマンドを実行して、IAP 設定を更新します。
グローバル スコープ
curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Accept: application/json" \ -H "Content-Type: application/json" \ -d "@settings.json" \ "https://iap.googleapis.com/v1/projects/PROJECT_ID/iap_web/compute/services/BACKEND_SERVICE_NAME:iapSettings"
リージョン スコープ
curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Accept: application/json" \ -H "Content-Type: application/json" \ -d "@settings.json" \ "https://iap.googleapis.com/v1/projects/PROJECT_ID/iap_web/compute-REGION_NAME/services/BACKEND_SERVICE_NAME:iapSettings"
次のコマンドを実行して、
settings.jsonファイルを準備します。cat << EOF > settings.json { "iap": { "enabled":true, "oauth2ClientId": " ", "oauth2ClientSecret": " " } } EOF次のコマンドを実行して、IAP リソースを移行します。
グローバル スコープ
curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Accept: application/json" \ -H "Content-Type: application/json" \ -d @settings.json \ "https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/global/backendServices/BACKEND_SERVICE_NAME"
リージョン スコープ
curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Accept: application/json" \ -H "Content-Type: application/json" \ -d @settings.json \ "https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION_NAME/backendServices/BACKEND_SERVICE_NAME"
OAuth クライアント ID が設定されていないことを確認するには、次のグローバル スコープまたはリージョン スコープのコマンドを実行します。コマンドを実行したら、出力で OAuth クライアント ID フィールドが空になっていることを確認します。
グローバル スコープ
curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ "https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/global/backendServices/BACKEND_SERVICE_NAME"
リージョン スコープ
curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ "https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION_NAME/backendServices/BACKEND_SERVICE_NAME"
Terraform
既存の IAP 対応リソースを移行して Google 管理の OAuth クライアントを使用する場合は、oauth2_client_id フィールドと oauth2_client_secret フィールドを明示的に設定解除する必要があります。次の例に示すように、値を単一の空白文字に更新してフィールドの設定を解除します。
resource "google_compute_backend_service" "default" {
name = "tf-test-backend-service-external"
protocol = "HTTP"
load_balancing_scheme = "EXTERNAL"
iap {
oauth2_client_id = " "
oauth2_client_secret = " "
}
}
oauth2_client_id フィールドと oauth2_client_secret フィールドは省略可能です。新しい IAP 対応リソースを使用する場合は、無視できます。
Terraform を Google Cloudで使用する方法の詳細については、 Terraform のドキュメントをご覧ください。
IAP 対応の Cloud Run リソースを移行する
このセクションの手順を完了して、IAP が有効で OAuth 2.0 クライアントが構成されている Cloud Run リソースを移行します。
gcloud
手順に進む前に、gcloud CLI の最新バージョンがあることを確認してください。gcloud CLI のインストール手順については、gcloud CLI のインストールをご覧ください。
認証するには、Google Cloud CLI を使用して次のコマンドを実行します。
gcloud auth login表示された URL をクリックしてログインします。
ログインしたら、表示される確認コードをコピーしてコマンドラインに貼り付けます。
次のコマンドを実行して、IAP で引き続き保護するアプリケーションを含むプロジェクトを指定します。
gcloud config set project PROJECT_ID次のコマンドを実行して、構成済みの OAuth 2.0 クライアント ID を取得します。
グローバル スコープ
gcloud compute backend-services describe BACKEND_SERVICE_NAME \ --global \ --format="value(iap.oauth2ClientId)"リージョン スコープ
gcloud compute backend-services describe BACKEND_SERVICE_NAME \ --region REGION_NAME \ --format="value(iap.oauth2ClientId)"プログラムによるアクセスを許可する場合は、前のコマンドのクライアント ID を保存します。
OAuth 2.0 クライアントをプログラムによるアクセス用に許可リストに登録するには、IAP 設定 API で読み取り、更新、書き込みのオペレーションを行います。
グローバル スコープ
gcloud iap settings get \ --resource-type=compute \ --project=PROJECT_ID \ --service=BACKEND_SERVICE_NAME > settings.yamlリージョン スコープ
gcloud iap settings get \ --resource-type=compute \ --project=PROJECT_ID \ --service=BACKEND_SERVICE_NAME \ --region=REGION_NAME > settings.yamlsettings.yamlファイルを更新し、次の例に示すように、以前に取得した OAuth 2.0 クライアント ID をprogrammaticClientsに追加します。accessSettings: oauthSettings: programmaticClients: - CLIENT_IDCompute Engine アプリケーションに新しい設定を適用します。
グローバル スコープ
gcloud iap settings set settings.yaml \ --resource-type=compute \ --project=PROJECT_ID \ --service=BACKEND_SERVICE_NAMEリージョン スコープ
gcloud iap settings set settings.yaml \ --resource-type=compute \ --project=PROJECT_ID \ --service=BACKEND_SERVICE_NAME \ --region=REGION_NAMEリソースを移行するには、グローバル スコープまたはリージョン スコープのコマンドを実行します。
グローバル スコープ
gcloud compute backend-services update BACKEND_SERVICE_NAME \ --global \ --iap=enabled,oauth2-client-id=" ",oauth2-client-secret=" "リージョン スコープ
gcloud compute backend-services update BACKEND_SERVICE_NAME \ --region REGION_NAME \ --iap=enabled,oauth2-client-id=" ",oauth2-client-secret=" "OAuth クライアント ID が設定されていないことを確認するには、次のグローバル スコープまたはリージョン スコープのコマンドを実行します。コマンドを実行したら、出力で OAuth クライアント ID フィールドが空になっていることを確認します。
グローバル スコープ
gcloud compute backend-services describe BACKEND_SERVICE_NAME \ --globalリージョン スコープ
gcloud compute backend-services describe BACKEND_SERVICE_NAME \ --region REGION_NAME
API
次のコマンドを実行して、構成済みの OAuth 2.0 クライアント ID を取得します。
グローバル スコープ
curl -X GET \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Accept: application/json" \ -H "Content-Type: application/json" \ "https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/global/backendServices/BACKEND_SERVICE_NAME?fields=iap.oauth2ClientId"
リージョン スコープ
curl -X GET \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Accept: application/json" \ -H "Content-Type: application/json" \ "https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION_NAME/backendServices/BACKEND_SERVICE_NAME?fields=iap.oauth2ClientId"
次のコマンドを実行して、既存の IAP 設定を
settings.jsonファイルに取得します。グローバル スコープ
curl -X GET \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ "https://iap.googleapis.com/v1/projects/PROJECT_ID/iap_web/compute/services/BACKEND_SERVICE_NAME:iapSettings" > settings.json
リージョン スコープ
curl -X GET \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ "https://iap.googleapis.com/v1/projects/PROJECT_ID/iap_web/compute-REGION_NAME/services/BACKEND_SERVICE_NAME:iapSettings" > settings.json
settings.jsonファイルを更新して、以前に保存した CLIENT_ID をプログラムによるクライアントとして追加します。{ "accessSettings": { "oauthSettings": { "programmaticClients": [ "CLIENT_ID" ] }, }, }次のコマンドを実行して、IAP 設定を更新します。
グローバル スコープ
curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Accept: application/json" \ -H "Content-Type: application/json" \ -d "@settings.json" \ "https://iap.googleapis.com/v1/projects/PROJECT_ID/iap_web/compute/services/BACKEND_SERVICE_NAME:iapSettings"
リージョン スコープ
curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Accept: application/json" \ -H "Content-Type: application/json" \ -d "@settings.json" \ "https://iap.googleapis.com/v1/projects/PROJECT_ID/iap_web/compute-REGION_NAME/services/BACKEND_SERVICE_NAME:iapSettings"
次のコマンドを実行して、
settings.jsonファイルを準備します。cat << EOF > settings.json { "iap": { "enabled":true, "oauth2ClientId": " ", "oauth2ClientSecret": " " } } EOF次のコマンドを実行して、リソースを移行します。
グローバル スコープ
curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Accept: application/json" \ -H "Content-Type: application/json" \ -d @settings.json \ "https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/global/backendServices/BACKEND_SERVICE_NAME"
リージョン スコープ
curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Accept: application/json" \ -H "Content-Type: application/json" \ -d @settings.json \ "https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION_NAME/backendServices/BACKEND_SERVICE_NAME"
OAuth クライアント ID が設定されていないことを確認するには、次のグローバル スコープまたはリージョン スコープのコマンドを実行します。 コマンドを実行したら、出力で OAuth クライアント ID フィールドが空になっていることを確認します。
グローバル スコープ
curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ "https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/global/backendServices/BACKEND_SERVICE_NAME"
リージョン スコープ
curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ "https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/regions/REGION_NAME/backendServices/BACKEND_SERVICE_NAME"
IAP 対応の Google Kubernetes Engine リソースを移行する
次の IAP ブロックを BackendConfig カスタム リソース定義(CRD)に追加します。これにより、Google 管理の OAuth 2.0 クライアントで IAP が有効になります。
apiVersion: cloud.google.com/v1
kind: BackendConfig
metadata:
name: config-default
namespace: my-namespace
spec:
iap:
enabled: true
サービス アカウント JWT を使用して IAP を認証する
サービス アカウント JWT を使用すると、非推奨の OAuth Admin API を使用せずに IAP を認証できます。
OAuth クライアント シークレットを取得する
コンソール Google Cloud でカスタム OAuth クライアントを作成すると、クライアント シークレットはそのときにのみ表示されます。このシークレットは安全に保管する必要があります。OAuth クライアント シークレットを安全に保存するには、Secret Manager を使用することをおすすめします。
Secret Manager を使用して OAuth クライアント シークレットを保存する場合は、 シークレット バージョンにアクセスする でクライアント シークレットを取得する方法をご確認ください。
IAP OAuth Admin API を使用しているかどうかを確認する
プロジェクトで IAP OAuth Admin API を使用しているかどうかを確認するには、OAuth Admin API の使用状況を確認するをご覧ください。
OAuth Admin API の代替方法
OAuth API を使用せずに OAuth クライアント認証情報を取得する必要がある場合は、次の方法を使用できます。
Google Cloud コンソール: [**認証情報**] ページから OAuth 認証情報を手動で取得できます。
Secret Manager: Secret Manager を使用してシークレットを保存して取得できます。Terraform で Secret Manager を使用する方法については、 google_secret_manager_secret をご覧ください。
サービス アカウント JWT: 認証にサービス アカウント JSON Web Token(JWT)を使用します。サービス アカウント JWT を使用すると、OAuth クライアントを使用する必要はありません。