Questo articolo mostra come configurare Identity-Aware Proxy (IAP) per utilizzare le identità esterne. Combinando IAP e Identity Platform, puoi autenticare gli utenti con un'ampia gamma di provider di identità (come OAuth, SAML, OIDC e altri), anziché solo con gli account Google.
Abilitazione e configurazione di Identity Platform
IAP utilizza Identity Platform per autenticare le identità esterne. Consulta la guida rapida per Identity Platform per scoprire come abilitarla.
Se vuoi utilizzare più tenant, devi anche seguire i passaggi descritti in Introduzione all'architettura multi-tenancy. Se non devi isolare le risorse, puoi saltare questo passaggio e configurare tutti i provider a livello di progetto. Consulta la panoramica sulle identità esterne se non sai se devi attivare l'architettura multi-tenancy.
Infine, devi abilitare i provider. La guida rapida mostra come utilizzare l'autenticazione semplice con nome utente e password, ma Identity Platform supporta un'ampia gamma di tipi di provider, tra cui:
- Email e password
- OAuth (ad esempio Google, Facebook, Twitter e altri)
- SAML
- OIDC
- Numero di telefono
- Anonimo
Consulta il resto della documentazione di Identity Platform per scoprire come configurare altri provider. Tieni presente che l'autenticazione con numero di telefono e anonima non è supportata per l'utilizzo con l'architettura multi-tenancy. L'accesso senza password tramite un link email non è supportato con IAP.
Abilitazione di IAP per l'utilizzo di identità esterne
Dopo aver configurato Identity Platform, puoi configurare IAP per utilizzarlo per l'autenticazione.
Apri la pagina IAP nella Google Cloud console.
Apri la pagina IAPSeleziona lo stesso progetto con cui hai configurato Identity Platform. L'utilizzo di progetti diversi non è supportato.
Seleziona la scheda Applicazioni.
Individua il servizio a cui vuoi limitare l'accesso utilizzando IAP.
Imposta l'opzione nella colonna IAP su On.
Nel riquadro laterale, fai clic su Avvia nella casella Utilizza identità esterne per l'autorizzazione.
Conferma la selezione.
Nel riquadro laterale di Identity Platform:
Scegli se creare la tua pagina di accesso o se vuoi che IAP ne crei una per te.
Consentire a IAP di creare la pagina di accesso è il modo più rapido per iniziare. Non devi eseguire il deployment di servizi aggiuntivi o scrivere nuovo codice e puoi specificare personalizzazioni secondarie utilizzando JSON. Per saperne di più, consulta Hosting di un'interfaccia utente di autenticazione su Cloud Run.
Condivisione limitata dei domini: se il progetto è soggetto al vincolo di condivisione limitata dei domini in una policy dell'organizzazione, per impostazione predefinita non potrai creare servizi pubblici. Puoi utilizzare i tag e una policy condizionale per escludere servizi specifici da questo vincolo. Per saperne di più, consulta il post del blog sulla creazione di servizi Cloud Run pubblici quando è applicata la condivisione limitata dei domini.
La creazione di una pagina personalizzata è più complessa, ma ti offre il controllo completo del flusso e dell'esperienza di autenticazione. Per saperne di più, consulta Creazione di un'interfaccia utente per l'autenticazione con FirebaseUI e Creazione di un'interfaccia utente per l'autenticazione personalizzata.
Se hai scelto di creare la tua UI, inserisci un URL di autenticazione. IAP reindirizzerà a questo URL le richieste non autenticate che riceve.
L'inclusione della chiave API nell'URL è facoltativa. Se non fornisci una chiave, la Google Cloud console aggiungerà automaticamente la chiave predefinita automaticamente.
Seleziona se utilizzare i provider di progetto o i tenant.
Seleziona le caselle dei provider o dei tenant da abilitare. Se devi modificare i provider o i tenant, seleziona Configura provider.
Fai clic su Salva.
Complimenti! IAP è configurato per autenticare gli utenti con identità esterne.
Ripristino delle identità Google
Non puoi utilizzare IAM per l'autorizzazione quando utilizzi identità esterne. Se vuoi tornare alle identità Google per poter utilizzare IAM, segui questi passaggi:
Torna alla pagina IAP nella Google Cloud console.
Apri la pagina IAPSeleziona la risorsa configurata per utilizzare IAP.
Apri il riquadro informativo di Identity Platform.
Seleziona Utilizza IAM per gestire questa risorsa.
Tieni presente che il passaggio alle identità Google cancellerà l'URL di autenticazione e il progetto e i tenant associati.
Passaggi successivi
- Ospita una pagina di accesso su Cloud Run.
- Crea una pagina di accesso con FirebaseUI.
- Crea una pagina di accesso personalizzata.
- Acquisisci una conoscenza più approfondita del funzionamento delle identità esterne con IAP.