Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Identity-Aware Proxy IAP

cloud

Définition

Identity-Aware Proxy (IAP) est un service Google Cloud Platform implémentant un proxy d'accès basé sur l'identité qui contrôle l'accès aux applications et aux ressources cloud sans nécessiter de VPN. IAP vérifie l'identité de l'utilisateur (via Google Identity ou un IdP fédéré) et son appartenance à des groupes autorisés avant d'autoriser l'accès à une application, implémentant le principe Zero Trust au niveau applicatif. IAP fonctionne comme un proxy devant vos applications (App Engine, GCE, GKE, Cloud Run, ou services on-premises via IAP Connector). Chaque requête est interceptée par IAP qui vérifie : l'identité de l'utilisateur (authentification via Google SSO ou SAML), les permissions IAM de l'utilisateur sur la ressource IAP (le rôle IAP-secured Web App User), et optionnellement la politique d'accès contextuel (posture de l'appareil, adresse IP, attributs de sécurité). Si les trois conditions sont satisfaites, la requête est transmise à l'application. IAP est la solution Google Cloud implémentant BeyondCorp Enterprise : il remplace le VPN traditionnel pour accéder aux applications internes. Au lieu de permettre l'accès réseau complet via VPN (accès à tout le réseau interne), IAP donne accès uniquement à l'application spécifique (accès au niveau applicatif), après vérification de l'identité et de la posture de l'appareil. Cette approche réduit considérablement la surface d'attaque. Les politiques d'accès contextuel IAP permettent de définir des conditions d'accès basées sur : l'adresse IP ou le subnet, le niveau de sécurité de l'appareil (Device Policy - appareil géré, Chrome OS, version d'OS, chiffrement), les attributs du compte utilisateur (membre de groupes spécifiques, niveau de vérification en deux étapes), et les custom attributes provenant d'un endpoint verification agent. IAP for TCP tunneling étend le modèle IAP aux connexions TCP arbitraires (SSH, RDP, bases de données) via des tunnels IAP chiffrés, permettant d'accéder aux instances GCE sans adresse IP publique et sans VPN, uniquement avec une identité Google et les permissions IAM appropriées.

Configuration IAP pour une application GKE

Activez IAP sur un Backend Service GKE via la console GCP ou Terraform. Créez un Global External Application Load Balancer avec un Backend Service GKE et activez IAP. Accordez le rôle roles/iap.httpsResourceAccessor aux utilisateurs ou groupes autorisés. Ajoutez la vérification de l'en-tête X-Goog-IAP-JWT-Assertion dans votre application pour valider que les requêtes viennent bien d'IAP (et non d'une requête directe bypassing IAP). Désactivez l'accès direct au Backend Service GKE depuis Internet (VPC-native ou ingress interne).

IAP TCP Tunneling pour SSH sans bastion

Remplacez les bastions SSH par IAP TCP Tunneling : supprimez les règles de pare-feu SSH depuis Internet (port 22 non exposé), accordez roles/iap.tunnelResourceAccessor sur l'instance GCE aux admins. Pour se connecter : gcloud compute ssh instance-name --tunnel-through-iap. IAP établit un tunnel chiffré via l'API Google, authentifie l'utilisateur via Google Identity, et journalise la connexion dans Cloud Audit Logs. Plus de bastions, plus de gestion de clés SSH, connexions tracées entièrement.

Politiques d'accès contextuel et Access Levels

Créez des Access Levels (via Access Context Manager) définissant les conditions d'accès : ALLOWED_LOCATIONS (liste d'IPs/CIDRs autorisés), COMPLIANT_DEVICE (appareil géré Endpoint Verification avec chiffrement), TRUSTED_USER (membre du groupe admin). Liez ces Access Levels aux politiques IAP pour imposer que seuls les administrateurs sur des appareils gérés depuis des IPs connues puissent accéder aux applications les plus sensibles. Cette configuration implémente un Zero Trust à plusieurs niveaux.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis