Como ativar o IAP para o App Engine

Nesta página, você vai aprender a proteger uma instância do App Engine com o Identity-Aware Proxy (IAP).

Antes de começar

Para ativar o IAP para o App Engine, faça o seguinte:

  1. Use um Google Cloud projeto do console com o faturamento ativado.

  2. Verifique se o projeto pertence a uma Google Cloud organização se você quiser usar o cliente OAuth gerenciado pelo Google padrão. Se você não tiver uma organização, você pode criar uma. Para saber mais sobre os benefícios de usar um cliente OAuth personalizado, consulte Configurar clientes OAuth personalizados para o App Engine. O cliente OAuth gerenciado pelo Google só permite o acesso a usuários internos.

  3. Configure sua instância do App Engine, se ainda não tiver feito isso. Para um tutorial completo, consulte Como implantar no App Engine.

Ativar o IAP

Console

Se o projeto não pertencer a uma organização, use credenciais OAuth personalizadas.

Ficheiro de inclusão dinâmico

Se não tiver configurado o ecrã de consentimento OAuth do seu projeto, é-lhe pedido que o faça. Para configurar o ecrã de consentimento OAuth, consulte o artigo Configurar o ecrã de consentimento OAuth.

Configurar o acesso à IAP

  1. Aceda à página Identity-Aware Proxy.
    Aceda à página Identity-Aware Proxy
  2. Selecione o projeto que quer proteger com o IAP.
  3. Selecione a caixa de verificação junto ao recurso ao qual quer conceder acesso.
  4. No painel do lado direito, clique em Adicionar diretor.
  5. Na caixa de diálogo Adicionar responsáveis apresentada, introduza os endereços de email dos grupos ou indivíduos que devem ter a função Utilizador da app Web protegida pelo IAP para o projeto.

    Os seguintes tipos de principais podem ter esta função:

    • Conta Google: user@gmail.com
    • Grupo Google: admins@googlegroups.com
    • Conta de serviço: server@example.gserviceaccount.com
    • Domínio do Google Workspace: example.com

    Certifique-se de que adiciona uma Conta Google à qual tem acesso.

  6. Selecione Cloud IAP > Utilizador da app Web protegida pelo IAP na lista pendente Funções.
  7. Clique em Guardar.

Ativar o IAP

  1. Na página Identity-Aware Proxy, em APLICAÇÕES, encontre a aplicação à qual quer restringir o acesso. Para ativar a IAP para um recurso:
  2. Na janela Ativar IAP apresentada, clique em Ativar para confirmar que quer que o IAP proteja o seu recurso. Depois de ativar o IAP, este requer credenciais de início de sessão para todas as ligações ao seu equilibrador de carga. Apenas as contas com a função utilizador da app Web protegida pelo IAP no projeto têm acesso.

gcloud

Antes de configurar o projeto e o IAP, você precisa de uma versão atualizada da CLI gcloud. Para instruções sobre como instalar a CLI gcloud, consulte Instalar a CLI gcloud.

  1. Para autenticar, use a Google Cloud CLI e execute o comando a seguir.
    gcloud auth login
  2. Clique no URL que aparece e faça login.
  3. Depois de fazer login, copie o código de verificação que aparece e cole-o na linha de comando.
  4. Execute o comando a seguir para especificar o projeto que contém os aplicativos que você quer proteger com o IAP.
    gcloud config set project PROJECT_ID
  5. Para ativar o IAP, execute o comando a seguir.
    gcloud iap web enable --resource-type=app-engine --versions=version
  6. Adicione principais que precisam ter o função do usuário do app da Web protegido pelo IAP ao projeto.
    gcloud projects add-iam-policy-binding PROJECT_ID \
           --member=PRINCIPAL_IDENTIFIER \
           --role=roles/iap.httpsResourceAccessor
    • Substitua PROJECT_ID pela ID do seu projeto.
    • Substitua PRINCIPAL_IDENTIFIER pelos principais necessários. Pode ser um tipo de domínio, grupo, conta de serviço ou usuário. Por exemplo, user:myemail@example.com.

Depois de ativar o IAP, use a CLI gcloud para modificar a política de acesso do IAP usando o papel do IAM roles/iap.httpsResourceAccessor. Saiba mais sobre como gerenciar papéis e permissões.

API

  1. Execute o comando a seguir para preparar um arquivo settings.json.

    cat << EOF > settings.json
    {
    "iap":
      {
        "enabled":true
      }
    }
    EOF
    

  2. Execute o comando a seguir para ativar o IAP.

    curl -X PATCH \
    -H "Authorization: Bearer $(gcloud auth print-access-token)" \
    -H "Accept: application/json" \
    -H "Content-Type: application/json" \
    -d @settings.json \
    "https://appengine.googleapis.com/v1/apps/PROJECT_ID?updateMask=iap"
    

Depois de ativar o IAP, use a Google Cloud CLI para modificar a política de acesso do IAP usando o papel do IAM roles/iap.httpsResourceAccessor. Saiba mais sobre como gerenciar papéis e permissões.

É possível ativar o IAP em um serviço do App Engine no seu projeto. Para tornar alguns serviços acessíveis publicamente e exigir autenticação para outros, use níveis de acesso diferentes entre os serviços. Para saber mais, consulte Gerenciar o acesso com o IAP. Para tornar os serviços acessíveis publicamente, conceda o papel Usuário do app da Web protegido pelo IAP a allAuthenticatedUsers.

Testar a autenticação do usuário

  1. Depois que o papel é concedido, os principais podem acessar o app fazendo a autenticação com o IAP. Acesse o URL do aplicativo usando uma Conta do Google que recebeu o papel Usuário do app da Web protegido pelo IAP (roles/iap.httpsResourceAccessor).

  2. Para testar o acesso, abra uma janela anônima no Chrome, acesse o URL do aplicativo e faça login quando solicitado. Os usuários que recebem o papel Usuário do app da Web protegido pelo IAP (roles/iap.httpsResourceAccessor) e são autenticados com sucesso podem acessar o app. Os usuários que não recebem o papel necessário ou não conseguem fazer a autenticação não podem acessar o app.