Conceito e mecanismo
Controlos de rede, aplicação e serviço não são intercambiáveis. IAP pode fornecer autenticação e autorização para o percurso protegido, mas a arquitetura determina se existe bypass. Com IAP no load balancer e backend Cloud Run, o URL direto precisa de tratamento próprio; IAP diretamente no serviço Cloud Run tem âmbito diferente. Não atives ambos indiscriminadamente. Em VMs e GKE, proteger o caminho ao backend e validar asserções assinadas evita confiar apenas num header que um cliente pode fornecer. Cloud Armor acrescenta políticas de aplicação com ordem de prioridade. Nos casos simples baseados apenas em headers, o menor número tem maior prioridade; regras envolvendo body têm particularidades de processamento que exigem análise separada.
Aplicação guiada
Numa aplicação fictícia de relatórios, o domínio corporativo pede login, mas run.app devolve dados diretamente. O teste principal não demonstrou proteção completa. Restringe o caminho observado e valida todos os pontos de entrada. Uma regra WAF em preview pode corresponder a um pedido sem impor bloqueio; usa essa fase para avaliar impacto e falsos positivos, com logs configurados. Public NAT é outro mecanismo: permite saída e respostas de ligações estabelecidas, não publica automaticamente portas para entrada não solicitada. Finalmente, VPC Service Controls limita contextos e operações de serviços segundo perímetros. Se o pedido viola esse controlo, acrescentar mais um papel de leitura IAM não altera a decisão do perímetro. Diagnostica a camada que decide antes de ampliar acesso.
Allow 100 prevalece sobre deny 200 no exemplo não preview baseado só em headers.
Armadilhas comuns
Um URL protegido como cobertura total; preview como bloqueio; NAT como publicação; IAM como override do perímetro.
Tópicos relacionados: Federação e acesso temporário · IAM, deny e herança · Conectividade e migração de perímetros
Valida cada percurso e o modo efetivo de cada controlo.
Referência: Identity-Aware Proxy overview · Current linked guide; edition date unconfirmed (2026-09-30 inspection)