当IAP因故障自动禁用后后端服务公网可访问,是否缺失配置?
问题分析与配置检查点
当IAP因后端故障自动禁用后服务暴露公网,核心原因是未通过多层访问控制锁死非IAP流量入口,以下是必须检查的配置遗漏点:
防火墙规则未限制来源范围
后端服务所在VPC的防火墙不能开放0.0.0.0/0访问服务端口,必须仅允许IAP专属IP段35.235.240.0/20(Google IAP固定IP范围)接入,彻底阻断直接公网流量。后端服务未配置私有访问限制
若使用公网负载均衡承载后端服务,即使启用IAP,IAP失效后负载均衡公网IP仍会直接暴露服务。应将后端服务切换为内部负载均衡,仅允许VPC内流量,再以IAP作为唯一对外入口。IAM策略未锁定后端服务访问权限
除IAP身份验证外,需给后端服务添加IAM规则:仅允许IAP专属服务账号serviceAccount:service-{PROJECT_NUMBER}@gcp-sa-iap.iam.gserviceaccount.com访问,拒绝所有其他主体的访问权限。健康检查规则过于严苛
检查后端服务的健康检查阈值,若因临时波动频繁触发IAP自动禁用,需调整健康检查的失败重试次数、超时时间,避免误触发IAP关闭。
内容的提问来源于stack exchange,提问作者Hartimer
相关产品推荐
相关产品推荐

