Cette page explique comment sécuriser une instance App Engine avec Identity-Aware Proxy (IAP).
Avant de commencer
Pour activer IAP pour App Engine, procédez comme suit :
Utilisez un Google Cloud projetconsole avec la facturation activée.
Assurez-vous que le projet appartient à une Google Cloud organisation si vous souhaitez utiliser le client OAuth par défaut géré par Google. Si vous n'avez pas d'organisation, vous pouvez en créer une. Pour en savoir plus sur les avantages de l'utilisation d'un client OAuth personnalisé, consultez Configurer des clients OAuth personnalisés pour App Engine. Le client OAuth géré par Google n'autorise l'accès qu'aux utilisateurs internes.
Configurez votre instance App Engine, si ce n'est pas déjà fait. Pour obtenir une procédure complète, consultez Déployer sur App Engine.
Activer IAP
Console
Si votre projet n'appartient pas à une organisation, vous devez utiliser des identifiants OAuth personnalisés.
If you haven't configured your project's OAuth consent screen, you'll be prompted to do so. To configure your OAuth consent screen, see Setting up your OAuth consent screen.
Setting up IAP access
-
Go to the
Identity-Aware Proxy page.
Go to the Identity-Aware Proxy page - Select the project you want to secure with IAP.
- Select the checkbox next to the resource you want to grant access to.
- On the right side panel, click Add principal.
-
In the Add principals dialog that appears, enter the email addresses of groups or
individuals who should have the IAP-secured Web App User role for the project.
The following kinds of principals can have this role:
- Google Account: user@gmail.com
- Google Group: admins@googlegroups.com
- Service account: server@example.gserviceaccount.com
- Google Workspace domain: example.com
Make sure to add a Google Account that you have access to.
- Select Cloud IAP > IAP-secured Web App User from the Roles drop-down list.
- Click Save.
Turning on IAP
-
On the Identity-Aware Proxy page, under Applications,
find the application you want to restrict
access to. To turn on IAP for a resource,
-
In the Turn on IAP window that appears, click Turn On to
confirm that you want IAP to secure your resource. After you turn on
IAP, it requires login credentials for all connections to your load balancer.
Only principals with the IAP-Secured Web App User (
roles/iap.httpsResourceAccessor) role on the project will be given access.
gcloud
Pour pouvoir configurer votre projet et IAP, vous devez disposer d'une version à jour de la gcloud CLI. Pour obtenir des instructions sur l'installation de la gcloud CLI, consultez la page Installer la gcloud CLI.
-
Pour vous authentifier, utilisez la Google Cloud CLI et exécutez la commande suivante.
gcloud auth login - Cliquez sur l'URL qui s'affiche et connectez-vous.
- Une fois la connexion effectuée, copiez le code de validation qui s'affiche et collez-le dans la ligne de commande.
-
Exécutez la commande suivante pour spécifier le projet contenant les applications que vous souhaitez protéger avec IAP.
gcloud config set project PROJECT_ID -
Pour activer IAP, exécutez la commande suivante.
gcloud iap web enable --resource-type=app-engine --versions=version -
Ajoutez au projet les comptes principaux auxquels vous souhaitez attribuer le rôle Utilisateur de l'application Web sécurisée par IAP.
gcloud projects add-iam-policy-binding PROJECT_ID \ --member=PRINCIPAL_IDENTIFIER \ --role=roles/iap.httpsResourceAccessor- Remplacez PROJECT_ID par l'ID de votre projet.
- Remplacez PRINCIPAL_IDENTIFIER par les comptes principaux nécessaires. Il peut s'agir d'un
type de domaine, d'un groupe, d'un compte de service ou d'un utilisateur. Exemple :
user:myemail@example.com.
Après avoir activé IAP, vous pouvez utiliser la gcloud CLI pour modifier la stratégie d'accès IAP à l'aide du rôle IAM roles/iap.httpsResourceAccessor. Découvrez comment gérer les rôles et les autorisations.
API
Exécutez la commande suivante pour préparer un fichier
settings.json.cat << EOF > settings.json { "iap": { "enabled":true } } EOFExécutez la commande suivante pour activer IAP.
curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "Accept: application/json" \ -H "Content-Type: application/json" \ -d @settings.json \ "https://appengine.googleapis.com/v1/apps/PROJECT_ID?updateMask=iap"
Une fois que vous avez activé IAP, vous pouvez modifier la stratégie d'accès IAP à l'aide du rôle IAM roles/iap.httpsResourceAccessor via la Google Cloud CLI. Découvrez comment gérer les rôles et les autorisations.
Vous pouvez activer IAP sur un service App Engine de votre projet. Pour rendre certains services accessibles au public et exiger une authentification pour d'autres, vous pouvez utiliser différents niveaux d'accès entre les services.
Pour en savoir plus, consultez Gérer l'accès avec IAP.
Pour rendre les services accessibles au public, attribuez le rôle Utilisateur de l'application Web sécurisée par IAP à allAuthenticatedUsers.
Tester l'authentification des utilisateurs
Une fois le rôle attribué, les comptes principaux peuvent accéder à l'application en s'authentifiant auprès d'IAP. Accédez à l'URL de l'application à partir d'un compte Google auquel le rôle Utilisateur de l'application Web sécurisée par IAP (
roles/iap.httpsResourceAccessor) a été attribué.Pour tester l'accès, ouvrez une fenêtre de navigation privée dans Chrome, accédez à l'URL de l'application, puis connectez-vous lorsque vous y êtes invité. Les utilisateurs auxquels le rôle Utilisateur de l'application Web sécurisée par IAP (
roles/iap.httpsResourceAccessor) a été attribué et qui se sont authentifiés peuvent accéder à l'application. Les utilisateurs auxquels le rôle requis n'a pas été attribué ou qui ne parviennent pas à s'authentifier ne peuvent pas accéder à l' application.