| name | implementing-zero-trust-with-beyondcorp |
| description | 使用身份感知代理(IAP,Identity-Aware Proxy)、上下文感知访问策略、设备信任验证和 Access Context Manager,部署 Google BeyondCorp Enterprise 零信任访问控制,对 GCP 资源和内部应用强制执行基于身份和安全态势的访问。 |
| domain | cybersecurity |
| subdomain | zero-trust |
| tags | ["zero-trust","beyondcorp","google-cloud","iap","context-aware-access","device-trust","identity"] |
| version | 1.0 |
| author | mahipal |
| license | Apache-2.0 |
使用 BeyondCorp 实施零信任
概述
Google BeyondCorp Enterprise 通过消除可信网络边界的概念来实现零信任(Zero Trust)安全模型。BeyondCorp 不依赖 VPN 和网络位置,而是根据用户身份、设备安全态势和上下文属性对每个请求进行认证和授权。身份感知代理(IAP)作为执行点,拦截对受保护资源的所有请求,并根据 Access Context Manager 策略对其进行评估。本技能涵盖为 Web 应用配置 IAP、根据设备信任和网络属性定义访问级别,以及审计访问策略的合规性。
前置条件
- 具有 BeyondCorp Enterprise 许可证的 Google Cloud 项目
- 已启用 IAP API(iap.googleapis.com)
- 已启用 Access Context Manager API(accesscontextmanager.googleapis.com)
- 需要保护的 GCP 资源(Compute Engine、App Engine 或 GKE 服务)
- 已在受管设备上部署 Endpoint Verification(端点验证)
- Python 3.9+,安装 google-cloud-iap 库
步骤
步骤 1:在目标资源上启用 IAP
在 Compute Engine、App Engine 或 HTTPS 负载均衡器后端配置 Identity-Aware Proxy。
步骤 2:定义访问级别
基于 IP 范围、设备属性(操作系统版本、加密、屏幕锁定)和地理位置创建 Access Context Manager 访问级别。
步骤 3:绑定访问策略
将访问级别作为 IAP 条件应用,以对受保护资源强制执行上下文感知访问决策。
步骤 4:审计和监控
查询 IAP 审计日志,验证策略执行情况,识别零信任覆盖缺口。
预期输出
JSON 报告,包含受 IAP 保护的资源、访问级别定义、策略绑定审计结果和零信任覆盖率指标。