如何限制对通过Google Cloud Run部署的URL的访问?

如何解决如何限制对通过Google Cloud Run部署的URL的访问?

我已经通过Google Cloud Run部署了一个应用程序。如何限制用户对正在访问的URL的访问?我只希望一组特定的用户能够使用该URL。有办法吗?

解决方法

有很多限制用户访问Cloud Run的方法:

  1. 每服务IAM权限:部署/编辑服务时,可以选择“仅允许经过身份验证的请求”。这基本上可以做两件事,一是限制对项目的IAM权限列表中列出的用户的访问。其次,您将能够授予对电子邮件地址和/或电子邮件域的调用权限。当访问该应用程序的用户数量不多或所有人都在同一域下接收电子邮件时,此选项特别有用。文档here

  2. Firebase身份验证:当用户群具有各种电子邮件域,并且该服务执行某种“帐户注册”时,使用Firebase Auth之类的联合身份验证服务可能会很有用。它几乎是一个即插即用的选项,允许多种签名方法,从经典的电子邮件和密码身份验证到Google或Github登录。这里要注意的一件事是,您需要为该项目启用Firebase并设置一些代码以使其正常工作。在Cloud Run documentation中列出了该选项和下一个选项。

  3. 身份平台:此选项与Firebase Auth大致相同,它提供了多种用户身份验证和一组实现该过程的SDK。值得一说的是,这比Firebase Auth更为复杂。 Docs

尽管以上所有方法都可以用来实现您的目标,但是它们在完成身份验证的方式,配置身份验证所需的内容等方面有所不同。因此,建议评估应用程序的需求以对专业人员进行有意义的比较/ cons。


编辑:正如AhmetB指出的那样,Cloud IAP仍不适用于Cloud Run。在这里留下答案的一部分:

  1. 身份识别代理:Identity aware proxy提供了一个大致作为每服务IAM权限的身份验证层。使用此功能,您必须通过IAP设置授予对电子邮件/域的访问权限。该选项的一个区别是,特殊的Google提供的标头附加到每个传入请求中,这些标头可用于获取呼叫者的电子邮件并以编程方式验证其身份验证。
,

您正在寻找的是在用户浏览器中进行的“最终用户身份验证”。

因此,IAM不会帮助您解决问题。

如果您希望使用“ Google登录”按钮来构建应用程序,则可以按照https://cloud.google.com/run/docs/authenticating/end-users上的指南进行操作。但是,您将需要验证用户的真实性(JWT令牌是从Firebase身份验证中获得的),并查看他们是否被“授权”查看该页面。

如果您希望“代理”为您处理身份验证,则应使用Cloud IAP,但是在撰写本文时,启用了IAP的Cloud Load Balancer尚不支持Cloud Run。使用IAP,您可以说诸如“这些用户/组可以访问此URL”之类的内容。

另一种替代方法是运行开源代理/中间件(类似于IAP),例如Pomerium.io,以处理对用户进行身份验证并将流量代理到实际后端的操作。为此,请参见Authorizing end users in Cloud Run with Pomerium。与Cloud IAP(例如,对非Google身份提供商的支持)相比,它可以提供更大的灵活性。

,

首先,您需要将这些用户带入您的GCP组织。将它们添加为组织的成员。他们的电子邮件ID足以吸引组织。接下来,您可以分配权限以查看您的云运行。 请在https://cloud.google.com/run/docs/securing/managing-access

查看管理访问权限的步骤

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


依赖报错 idea导入项目后依赖报错,解决方案:https://blog.csdn.net/weixin_42420249/article/details/81191861 依赖版本报错:更换其他版本 无法下载依赖可参考:https://blog.csdn.net/weixin_42628809/a
错误1:代码生成器依赖和mybatis依赖冲突 启动项目时报错如下 2021-12-03 13:33:33.927 ERROR 7228 [ main] o.s.b.d.LoggingFailureAnalysisReporter : *************************** APPL
错误1:gradle项目控制台输出为乱码 # 解决方案:https://blog.csdn.net/weixin_43501566/article/details/112482302 # 在gradle-wrapper.properties 添加以下内容 org.gradle.jvmargs=-Df
错误还原:在查询的过程中,传入的workType为0时,该条件不起作用 <select id="xxx"> SELECT di.id, di.name, di.work_type, di.updated... <where> <if test=&qu
报错如下,gcc版本太低 ^ server.c:5346:31: 错误:‘struct redisServer’没有名为‘server_cpulist’的成员 redisSetCpuAffinity(server.server_cpulist); ^ server.c: 在函数‘hasActiveC
解决方案1 1、改项目中.idea/workspace.xml配置文件,增加dynamic.classpath参数 2、搜索PropertiesComponent,添加如下 <property name="dynamic.classpath" value="tru
删除根组件app.vue中的默认代码后报错:Module Error (from ./node_modules/eslint-loader/index.js): 解决方案:关闭ESlint代码检测,在项目根目录创建vue.config.js,在文件中添加 module.exports = { lin
查看spark默认的python版本 [root@master day27]# pyspark /home/software/spark-2.3.4-bin-hadoop2.7/conf/spark-env.sh: line 2: /usr/local/hadoop/bin/hadoop: No s
使用本地python环境可以成功执行 import pandas as pd import matplotlib.pyplot as plt # 设置字体 plt.rcParams['font.sans-serif'] = ['SimHei'] # 能正确显示负号 p
错误1:Request method ‘DELETE‘ not supported 错误还原:controller层有一个接口,访问该接口时报错:Request method ‘DELETE‘ not supported 错误原因:没有接收到前端传入的参数,修改为如下 参考 错误2:cannot r
错误1:启动docker镜像时报错:Error response from daemon: driver failed programming external connectivity on endpoint quirky_allen 解决方法:重启docker -> systemctl r
错误1:private field ‘xxx‘ is never assigned 按Altʾnter快捷键,选择第2项 参考:https://blog.csdn.net/shi_hong_fei_hei/article/details/88814070 错误2:启动时报错,不能找到主启动类 #
报错如下,通过源不能下载,最后警告pip需升级版本 Requirement already satisfied: pip in c:\users\ychen\appdata\local\programs\python\python310\lib\site-packages (22.0.4) Coll
错误1:maven打包报错 错误还原:使用maven打包项目时报错如下 [ERROR] Failed to execute goal org.apache.maven.plugins:maven-resources-plugin:3.2.0:resources (default-resources)
错误1:服务调用时报错 服务消费者模块assess通过openFeign调用服务提供者模块hires 如下为服务提供者模块hires的控制层接口 @RestController @RequestMapping("/hires") public class FeignControl
错误1:运行项目后报如下错误 解决方案 报错2:Failed to execute goal org.apache.maven.plugins:maven-compiler-plugin:3.8.1:compile (default-compile) on project sb 解决方案:在pom.
参考 错误原因 过滤器或拦截器在生效时,redisTemplate还没有注入 解决方案:在注入容器时就生效 @Component //项目运行时就注入Spring容器 public class RedisBean { @Resource private RedisTemplate<String
使用vite构建项目报错 C:\Users\ychen\work>npm init @vitejs/app @vitejs/create-app is deprecated, use npm init vite instead C:\Users\ychen\AppData\Local\npm-