本頁說明可設定的組織政策,用來控管全域和區域應用程式的 IAP 保護機制啟用狀態。
總覽
IAP 是全域服務,任何 IAP 設定都會在全球複製。因此,如果您必須遵守嚴格的區域資料落地法規,可能需要確保無法在整個機構、特定專案或特定資料夾中為應用程式啟用 IAP。您可以設定組織政策限制,控管是否啟用 IAP。
IAP 機構政策
下列組織政策會限制全域和區域應用程式啟用 IAP:
- 全域:
iap.requireGlobalIapWebDisabled - 地區性:
iap.requireRegionalIapWebDisabled
您可以使用機構政策,禁止管理員在下列服務上啟用 IAP:
- Compute Engine 後端服務,API 參考資料:
backendServices/regionBackendServicesinsert、update 和 patch 作業 - App Engine 應用程式,API 參考資料:
Applications.updateApplication
啟用一或兩項政策限制後,系統會禁止日後在全域或區域應用程式上啟用 IAP。設定政策限制不會自動停用現有 Compute Engine 或 App Engine 應用程式的 IAP 保護措施。如果現有應用程式已啟用 IAP,請確保這些應用程式符合新政策規定,同時維持安全性狀態。
機構政策只會嚴格控管 IAP 啟用作業,不會控管 IAP 設定的其他層面。如果機構政策生效,管理員可以更新任何應用程式的 IAP 設定 (包括 OAuth 用戶端資訊),即使這些應用程式在政策強制執行時不符合規定也一樣。這可讓您在努力使所有服務符合資料落地規定時,維持強大的資安態勢。