GCP内部负载均衡ILB配置IAP是否支持及访问无权限问题咨询
结论
GCP完全支持HTTPS类型的内部负载均衡(ILB)搭配IAP的部署方案,你遇到的两个问题均为配置遗漏导致,可按以下步骤修复:
控制台看不到ILB的IAP条目问题
你当前访问的是全局IAP管理页面,区域级内部HTTP(S)负载均衡的IAP资源需要切换到集群所在的对应GCP区域的IAP管理页面才能查看,进入后即可看到你创建的ILB对应的后端服务条目。
认证后提示无访问权限问题
该报错是因为你没有为访问用户配置对应后端资源的IAP访问权限,操作步骤:
- 进入对应区域的IAP管理页面,找到你ILB对应的后端服务,勾选该条目
- 在右侧的权限面板中点击「添加主体」,输入需要授权的用户/用户组/服务账号
- 为该主体分配「IAP 安全 Web App 用户」(对应角色ID为
roles/iap.httpsResourceAccessor),保存配置后等待1-2分钟即可正常访问
现有K8s配置补充检查
你贴出的配置整体正确,可额外确认两个细节:
- 确保你的GKE集群版本不低于1.17.0-gke.1000,该版本及以上才支持内部ILB的IAP集成
- 确认你创建的OAuth客户端凭证的授权重定向URI已正确配置为
https://<你的内部访问域名>/_gcp_gatekeeper/authenticate
内容的提问来源于stack exchange,提问作者Marco V
相关产品推荐
相关产品推荐

