【发布时间】:2020-03-17 12:03:08
【问题描述】:
我请求将访问(访问控制)限制为 GCP 中的一个小型用户社区。 让我解释一下这个问题。
这是当前设置:
- 有效的 GCP 组织:MyOrganization.com(在其下部署/配置 GCP 项目)
- Cloud DNS(配置域名、A & TXT 记录、区域和子域以构建应用程序的 URL)。
- Oauth 客户端设置(令牌、授权重定向 URI 等)。
- HTTPS 负载平衡器(GKE - 托管 k8s 服务 - 带有入口服务)、SSL 证书和由受信任的 CA 颁发的密钥。
- 应用程序是使用 python + Django 框架构建的。
我已经部署了应用程序(GCP 资源)并且运行顺利。 问题是,由于我们在 GCP 中工作,所有拥有有效 userID@MyOrgnization.com 的 IAM 用户都可以访问该应用程序 (https://URL-for-my-Appl.com)。
现在,我有一个新请求,其中包括仅针对该 GCP 组织内的一个小型用户社区限制对应用程序的访问(访问控制)。
例如,我需要确保只有特定的 IAM 用户才能访问应用程序(https://URL-for-my-Appl.com),例如:
- user1@MyOrganization.com
- user2@MyOrganization.com
- user3@MyOrganization.com
- user4@MyOrganization.com
考虑到我之前发送的信息,我该怎么做?
谢谢!
【问题讨论】:
-
请澄清一下,目前您如何管理仅限于 @MyOrganization.com 的身份验证?您是指使用 OAuth 进行自制开发吗?
-
感谢 ThierryFalvo 的回复。当前设置是任何通过@MyOrganizartion 身份验证的用户(常规Intranet 用户)都可以访问应用程序的URL。我进行了一些调查,似乎 RBAC 可能是我最初问题的解决方案。你怎么看 ?关于 OAuth,我们有一些 OAuth 的凭据/令牌来设置它。
-
正如 Guillaume 的回答,IAP 确实是在域内轻松安全地管理身份验证的好选择。
标签: https google-cloud-platform ssl-certificate google-oauth google-cloud-dns