You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

受身份感知代理(IAP)保护的AppEngine应用可被哪些用户访问?

Google IAP权限相关问题解答

外部用户授权访问问题

  • 你将外部账号(个人Gmail、外包人员、客户账号)加入已授予roles/iap.httpsResourceAccessor角色的participants用户组后,这些用户可以正常访问被IAP保护的AppEngine应用。
  • IAP的最终访问权限以IAM策略配置为准,只要身份被授予了对应IAP访问角色,无论邮箱后缀是不是你组织的@myorg.com,都可以正常通过校验。

应用验证要求问题

  • 你当前的场景(仅授权内部员工+数十名明确的研讨会客户)不需要提交应用进行公开验证。
  • 只有当应用需要面向大量不特定的外部公众开放、且需要请求敏感OAuth权限时,才需要走谷歌的应用验证流程,小范围定向授权的私有使用场景无需验证。

「您组织内人员」定义说明

  • IAP设置里的「您组织内人员」只是批量授权的快捷开关,不是强制的权限边界:
    • 开启该选项时,系统会自动为你组织域名下的所有用户批量授予IAP访问权限,默认拒绝未授权的外部身份访问
    • 你主动配置的IAM授权优先级高于这个快捷开关的限制,哪怕开启了「仅组织内人员访问」,你手动授予了IAP访问角色的外部用户依然可以正常访问

注意:为避免未授权的外部用户访问,不要给allUsers、allAuthenticatedUsers这类公开主体授予roles/iap.httpsResourceAccessor角色即可。

IAP设置界面1
IAP设置界面2

内容的提问来源于stack exchange,提问作者pascalwhoop

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.02 23:27:00