受身份感知代理(IAP)保护的AppEngine应用可被哪些用户访问?
Google IAP权限相关问题解答
外部用户授权访问问题
- 你将外部账号(个人Gmail、外包人员、客户账号)加入已授予
roles/iap.httpsResourceAccessor角色的participants用户组后,这些用户可以正常访问被IAP保护的AppEngine应用。 - IAP的最终访问权限以IAM策略配置为准,只要身份被授予了对应IAP访问角色,无论邮箱后缀是不是你组织的
@myorg.com,都可以正常通过校验。
应用验证要求问题
- 你当前的场景(仅授权内部员工+数十名明确的研讨会客户)不需要提交应用进行公开验证。
- 只有当应用需要面向大量不特定的外部公众开放、且需要请求敏感OAuth权限时,才需要走谷歌的应用验证流程,小范围定向授权的私有使用场景无需验证。
「您组织内人员」定义说明
- IAP设置里的「您组织内人员」只是批量授权的快捷开关,不是强制的权限边界:
- 开启该选项时,系统会自动为你组织域名下的所有用户批量授予IAP访问权限,默认拒绝未授权的外部身份访问
- 你主动配置的IAM授权优先级高于这个快捷开关的限制,哪怕开启了「仅组织内人员访问」,你手动授予了IAP访问角色的外部用户依然可以正常访问
注意:为避免未授权的外部用户访问,不要给
allUsers、allAuthenticatedUsers这类公开主体授予roles/iap.httpsResourceAccessor角色即可。


内容的提问来源于stack exchange,提问作者pascalwhoop
相关产品推荐
相关产品推荐

