【问题标题】:Is there way white list IP addresses to access Cloud Run services?有没有办法将 IP 地址列入白名单来访问 Cloud Run 服务?
【发布时间】:2019-12-29 05:19:42
【问题描述】:

有没有办法通过列入白名单的 IP 地址设置对Cloud Run 服务的访问?

我在Authentication overview旁边的文档中找不到

【问题讨论】:

  • 我不相信您可以通过调用者的 IP 地址限制对 Cloud Run 服务的访问。如果您愿意在 Anthos 上使用 Cloud Run 而不是 Cloud Run(托管),您可能会有更多选择。
  • 我知道这就是我的想法。有这个选项就好了。
  • 目前没有。当您可以将 Cloud Load Balancer 与 Cloud Run 结合使用时,您就可以使用 Cloud Armor 将服务列入白名单/黑名单,和/或使用防火墙。

标签: google-cloud-run


【解决方案1】:

当您在 private mode, the requester have to request the endpoint with a bearer token 中部署 Cloud Run 时。该令牌由 Google 前端 (GFE) 检查,例如还负责管理 SSL 证书,并且它必须引用在 Cloud Run 服务上具有 run.invoker 角色的帐户(成员、组或服务帐户)。

如果您将此角色授予AllUsers,服务将从私有切换到公共,并且任何人都可以调用它而无需任何身份验证。

这是针对 Cloud Run 的行为,由于您无法自定义 GFE,因此无法直接进行 IP 过滤。您必须添加一个额外的组件来执行此过滤器。

使用 Cloud Run for Anthos(由 Kolban 提议),您可以设置防火墙规则,从而执行过滤。但是您不在无服务器世界中,您必须管理集群、节点、防火墙规则、负载均衡器……

最后,Google 的一条建议是:不要相信网络。因为它很容易窃取和 IP 地址(我不知道如何,但对于谷歌来说这很明显!!)。如果你能避免任何基础设施依赖,那就更好了!

【讨论】:

  • 谢谢!我正在测试 Graphql,并希望将开发环境暴露给某些 IP。 AWS 似乎提供了该功能。 :)
  • AWS 专注于基础设施,服务坚持这种原生设计。 GCP 更具创新性,更具颠覆性,缺乏传统功能。我确信 GCP 已经在未来,但是很难满足某些功能/要求。所以,事情在发展,请继续关注 2020 年!
猜你喜欢
  • 2021-08-26
  • 2014-11-07
  • 1970-01-01
  • 2022-01-22
  • 2021-08-08
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2021-01-06
相关资源
最近更新 更多