Auf dieser Seite werden die Organisationsrichtlinien beschrieben, die Sie festlegen können, um die Aktivierung des IAP-Schutzes für globale und regionale Anwendungen zu steuern.
Übersicht
IAP ist ein globaler Dienst und jede IAP-Konfiguration wird global repliziert. Wenn Sie also strenge regionale Anforderungen an den Datenstandort haben, die Sie einhalten müssen, müssen Sie möglicherweise dafür sorgen, dass IAP für Anwendungen in Ihrer Organisation, in bestimmten Projekten oder in bestimmten Ordnern nicht aktiviert werden kann. Sie können die Aktivierung von IAP durch Festlegen von Organisationsrichtlinien-Einschränkungen steuern.
IAP-Organisationsrichtlinien
Die folgenden Organisationsrichtlinien schränken die Aktivierung von IAP für globale und regionale Anwendungen ein:
- Global:
iap.requireGlobalIapWebDisabled - Regional:
iap.requireRegionalIapWebDisabled
Mit Organisationsrichtlinien können Sie verhindern, dass Administratoren IAP für die folgenden Dienste aktivieren:
- Compute Engine-Backend-Dienste, API-Referenz:
backendServices/regionBackendServices-Vorgänge zum Einfügen, Aktualisieren und Patchen - App Engine-Anwendungen, API-Referenz:
Applications.updateApplication
Wenn Sie eine oder beide Richtlinieneinschränkungen aktivieren, wird verhindert, dass IAP in Zukunft für globale bzw. regionale Anwendungen aktiviert wird. Durch das Festlegen der Richtlinienbeschränkungen werden die IAP-Schutzmaßnahmen für vorhandene Compute Engine- oder App Engine-Anwendungen nicht automatisch deaktiviert. Bei bestehenden Anwendungen, für die IAP bereits aktiviert ist, müssen Sie dafür sorgen, dass sie den neuen Richtlinien entsprechen, ohne dass die Sicherheit darunter leidet.
Organisationsrichtlinien steuern ausschließlich die Aktivierung von IAP-Käufen und nicht andere Aspekte der Konfiguration von IAP-Käufen. Wenn eine Organisationsrichtlinie vorhanden ist, kann ein Administrator alle Einstellungen für IAP, einschließlich OAuth-Clientinformationen, für jede Anwendung aktualisieren, die zum Zeitpunkt der Richtliniendurchsetzung nicht den Richtlinien entspricht. So können Sie einen hohen Sicherheitsstatus aufrechterhalten, während Sie alle Ihre Dienste an die Anforderungen an den Datenstandort anpassen.