为何Google IAP要求添加iap.googleapis.com为重定向URI?添加后显示该域名的原因?
为什么IAP要求添加iap.googleapis.com作为重定向URI?
- IAP本质是你的应用和Google身份验证服务之间的OAuth代理。用户访问受IAP保护的应用时,授权流程由IAP发起,Google完成身份验证后,需要把授权码回调给IAP的服务端(而非直接返回你的应用),这个指定的回调地址就是
iap.googleapis.com开头的URI。 - 你的OAuth客户端是和IAP绑定的,授权请求的发起方是IAP服务,所以必须将这个回调地址加入OAuth客户端的重定向URI白名单,否则Google身份验证服务会拒绝回调,触发你最初遇到的“缺少重定向URI”错误。
为什么登录页面显示iap.googleapis.com而非你的域名?
- 因为OAuth授权请求是IAP服务发起的,请求里的
client_id属于IAP关联的OAuth客户端。在你的OAuth同意屏幕处于testing测试状态时,授权页面会直接显示IAP自身的服务域名iap.googleapis.com。 - 当你把OAuth同意屏幕发布为“生产”状态,且确保IAP负载均衡器配置中已正确关联你的自定义域名后,登录页面就会显示你自己的域名。另外注意,测试状态下只有添加到测试用户列表的账号才能完成授权。
额外提醒:你的OAuth客户端只需要添加IAP要求的那个重定向URI即可,无需添加自己的域名——因为授权回调全程由IAP处理,不会直接指向你的应用。
内容的提问来源于stack exchange,提问作者Jake Kugel
相关产品推荐
相关产品推荐

