【问题标题】:How do you programmatically add members to a single Google IAP access list?您如何以编程方式将成员添加到单个 Google IAP 访问列表?
【发布时间】:2019-09-14 17:32:18
【问题描述】:

我有 2 个已启用 IAP 的 terraformed/k8s-yaml 服务。

为了在基础设施刷新之间维护成员访问列表(当负载平衡器被破坏并因此访问列表被擦除时),我已将 IAM 角色“IAP-secured Web App User”分配给相关用户。

例如

resource "google_project_iam_member" "bob_iap_web_app_user" {
   role   = "roles/iap.httpsResourceAccessor"
   member = "user:bob.cat@meow.com"
}

但是,这允许访问项目中所有受 IAP 保护的 API。是否可以添加一个过滤器以仅允许访问特定的负载均衡器?

【问题讨论】:

    标签: google-iam terraform-provider-gcp google-iap


    【解决方案1】:

    我可以想到两种方法来做到这一点:

    1. 等待https://github.com/terraform-providers/terraform-provider-google/issues/2613实现。

    2. 您可以在项目级别使用conditional grants 设置类似“如果请求主机是 meow.com,bob.cat 可以访问,如果请求主机是 woof.com,alice.dog 可以访问”。

    --Matthew,Google Cloud IAP 工程

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2011-10-15
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多