Identity-Aware Proxy IAP
cloudDéfinition
Identity-Aware Proxy (IAP) est un service Google Cloud Platform implémentant un proxy d'accès basé sur l'identité qui contrôle l'accès aux applications et aux ressources cloud sans nécessiter de VPN. IAP vérifie l'identité de l'utilisateur (via Google Identity ou un IdP fédéré) et son appartenance à des groupes autorisés avant d'autoriser l'accès à une application, implémentant le principe Zero Trust au niveau applicatif. IAP fonctionne comme un proxy devant vos applications (App Engine, GCE, GKE, Cloud Run, ou services on-premises via IAP Connector). Chaque requête est interceptée par IAP qui vérifie : l'identité de l'utilisateur (authentification via Google SSO ou SAML), les permissions IAM de l'utilisateur sur la ressource IAP (le rôle IAP-secured Web App User), et optionnellement la politique d'accès contextuel (posture de l'appareil, adresse IP, attributs de sécurité). Si les trois conditions sont satisfaites, la requête est transmise à l'application. IAP est la solution Google Cloud implémentant BeyondCorp Enterprise : il remplace le VPN traditionnel pour accéder aux applications internes. Au lieu de permettre l'accès réseau complet via VPN (accès à tout le réseau interne), IAP donne accès uniquement à l'application spécifique (accès au niveau applicatif), après vérification de l'identité et de la posture de l'appareil. Cette approche réduit considérablement la surface d'attaque. Les politiques d'accès contextuel IAP permettent de définir des conditions d'accès basées sur : l'adresse IP ou le subnet, le niveau de sécurité de l'appareil (Device Policy - appareil géré, Chrome OS, version d'OS, chiffrement), les attributs du compte utilisateur (membre de groupes spécifiques, niveau de vérification en deux étapes), et les custom attributes provenant d'un endpoint verification agent. IAP for TCP tunneling étend le modèle IAP aux connexions TCP arbitraires (SSH, RDP, bases de données) via des tunnels IAP chiffrés, permettant d'accéder aux instances GCE sans adresse IP publique et sans VPN, uniquement avec une identité Google et les permissions IAM appropriées.
Configuration IAP pour une application GKE
Activez IAP sur un Backend Service GKE via la console GCP ou Terraform. Créez un Global External Application Load Balancer avec un Backend Service GKE et activez IAP. Accordez le rôle roles/iap.httpsResourceAccessor aux utilisateurs ou groupes autorisés. Ajoutez la vérification de l'en-tête X-Goog-IAP-JWT-Assertion dans votre application pour valider que les requêtes viennent bien d'IAP (et non d'une requête directe bypassing IAP). Désactivez l'accès direct au Backend Service GKE depuis Internet (VPC-native ou ingress interne).
IAP TCP Tunneling pour SSH sans bastion
Remplacez les bastions SSH par IAP TCP Tunneling : supprimez les règles de pare-feu SSH depuis Internet (port 22 non exposé), accordez roles/iap.tunnelResourceAccessor sur l'instance GCE aux admins. Pour se connecter : gcloud compute ssh instance-name --tunnel-through-iap. IAP établit un tunnel chiffré via l'API Google, authentifie l'utilisateur via Google Identity, et journalise la connexion dans Cloud Audit Logs. Plus de bastions, plus de gestion de clés SSH, connexions tracées entièrement.
Politiques d'accès contextuel et Access Levels
Créez des Access Levels (via Access Context Manager) définissant les conditions d'accès : ALLOWED_LOCATIONS (liste d'IPs/CIDRs autorisés), COMPLIANT_DEVICE (appareil géré Endpoint Verification avec chiffrement), TRUSTED_USER (membre du groupe admin). Liez ces Access Levels aux politiques IAP pour imposer que seuls les administrateurs sur des appareils gérés depuis des IPs connues puissent accéder aux applications les plus sensibles. Cette configuration implémente un Zero Trust à plusieurs niveaux.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h