このページでは、IAP コネクタをデプロイして、Google Cloud の外部にある HTTP または HTTPS ベースのオンプレミス アプリを Identity-Aware Proxy(IAP)で保護する方法について説明します。
IAP がオンプレミスのアプリとリソースを保護する仕組みについては、オンプレミス アプリ用 IAP の概要をご覧ください。始める前に
始める前に、次のものが必要になります。
HTTP または HTTPS ベースのオンプレミス アプリ。
Google Cloud プロジェクトでオーナー ロールが付与されている Cloud Identity メンバー。
Google API サービス エージェントにオーナーのロールが付与されている。
課金が有効になっている Google Cloud プロジェクト。
Google Cloudへのトラフィックの上り(内向き)ポイントとして使用する外部 URL。例:
hr.example.comGoogle Cloudへのトラフィックの受信ポイントとして使用する DNS ホスト名の SSL 証明書または TLS 証明書。既存のセルフマネージドまたは Google 管理の証明書を使用できます。証明書がない場合は、Let's Encrypt を使用して作成します。
VPC Service Controls が有効になっている場合、VM サービス アカウントの
cpアクションからプロジェクト278958399328のgce-meshバケットへの下り(外向き)ポリシーを含む VPC ネットワーク。このポリシーにより、VPC ネットワークに gce-mesh バケットから Envoy バイナリ ファイルを取得する権限が付与されます。この権限は、VPC Service Controls が有効になっていない場合、デフォルトで付与されます。次の手順を行って、外部 IP を無効にします。
IAP コネクタに使用される VPC サブネットでプライベート Google アクセスを有効にします。詳細については、プライベート Google アクセスをご覧ください。
VPC ネットワークのファイアウォール構成で、VM が Google API とサービスの IP アドレスにアクセスできることを確認します。デフォルトでは、このアクセス権は付与されていますが、ユーザーは明示的に変更できます。IP 範囲の確認方法については、デフォルト ドメインの IP アドレスをご覧ください。
オンプレミス アプリのコネクタのデプロイ
IAP ページに移動します。
オンプレミス アプリのコネクタ デプロイの設定を開始するには、[新しいアプリケーションを接続] をクリックし、[オンプレミス コネクタ経由で接続] を選択します。
必要な API が有効になっていることを確認するには、右側のパネルで [API を有効にして続行] をクリックします。
構成の詳細を選択し、[次へ] をクリックします。
デプロイで Google マネージド証明書を使用するか、ユーザーが管理する証明書を使用するかを選択します。
デプロイのネットワークとサブネットを選択します(または、新しいネットワークとサブネットを作成することもできます)。
追加するオンプレミス アプリの次の詳細を入力します。
Google Cloudに送信されるリクエストの外部 URL を入力します。トラフィックはこの URL から環境内に入ります。
アプリの名前を入力します。これは、ロードバランサの背後にある新しいバックエンド サービスの名前としても使用されます。
リージョンを選択します。
オンプレミスのエンドポイントのタイプとその詳細を指定します。
完全修飾ドメイン名(FQDN): コネクタがトラフィックを転送するドメイン。
IP アドレス: IAP コネクタをデプロイする 1 つ以上のゾーン(例:
us-central1-a)。各ゾーンで、ユーザーが承認および認証された後、IAP がトラフィックをルーティングするオンプレミス アプリの内部宛先の IPv4 アドレスを指定します。
オンプレミス エンドポイントで使用されるプロトコルを選択します。
オンプレミス エンドポイントで使用されるポート番号(HTTPS の場合は 443、HTTP の場合は 80 など)を入力します。
アプリの詳細を保存するには、[完了] をクリックします。デプロイ用にオンプレミス アプリを追加で定義することもできます。
定義したアプリのデプロイを開始するには、[送信] をクリックします。
デプロイが完了すると、オンプレミス コネクタ アプリが [アプリケーション] テーブルに表示され、IAP を有効にできます。
Google に証明書の自動生成と管理を任せる場合は、証明書のプロビジョニングに数分かかることがあります。Cloud Load Balancing の詳細ページでステータスを確認できます。ステータスの詳細については、トラブルシューティング ページをご覧ください。
オンプレミス アプリのコネクタの管理
デプロイにアプリを追加するには、[Connect new application]、[Connect via オンプレミス connector] の順にクリックします。
デプロイ全体を削除してオンプレミス コネクタを削除するには、次の操作を行います。
Deployment Manager のページに移動します。
デプロイのリストで、「on-prem-app-deployment」デプロイの横にあるチェックボックスをオンにします。
ページの上部にある [削除] をクリックします。
個々のアプリを削除するには、[アプリケーション] タブの削除ボタンをクリックします。オンプレミス コネクタには、少なくとも 1 つのアプリが含まれている必要があります。すべてのアプリを削除するには、デプロイ全体を削除します。