Configurer un accès basé sur des certificats
Pour configurer l'accès basé sur un certificat, vous devez créer un niveau d'accès CBA, imposer le niveau d'accès à la CBA et activer la CBA dans vos applications clientes.
Avant de commencer
Assurez-vous que la validation des points de terminaison est déployée sur tous les appareils nécessitant un accès aux ressources Google Cloud. Ces appareils deviennent alors des appareils de confiance auxquels vous pouvez accorder l'accès.
Si vous devez déployer Endpoint Verification, consultez Déployer Endpoint Verification pour utiliser avec un accès basé sur un certificat.
Configurer la CBA
Pour configurer la CBA, procédez comme suit:
Créez un niveau d'accès à la CBA qui nécessite des certificats pour déterminer l'accès aux ressources.
Appliquez le niveau d'accès à la ressource CBA sur une ressource en utilisant l'une des méthodes suivantes:
- Limitez l'accès aux services Google Cloud compatibles avec VPC Service Controls en créant un périmètre VPC Service Controls avec le niveau d'accès CBA, puis en ajoutant des services au périmètre. Pour obtenir des instructions détaillées, consultez la page Activer l'accès basé sur des certificats avec VPC Service Controls.
- Limitez l'accès à tous les services Google Cloud, y compris la console Google Cloud, en associant le niveau d'accès de la CBA au groupe d'utilisateurs auquel vous souhaitez restreindre l'accès. Pour obtenir des instructions détaillées, consultez Activer l'accès basé sur un certificat pour des groupes d'utilisateurs.
Une fois la CBA appliquée, l'accès aux ressources sans certificat client est refusé. Pour accorder l'accès aux appareils de confiance, vous devez vous assurer que vos clients envoient correctement les certificats aux API Google via une connexion mTLS. Pour ce faire, activez la fonctionnalité CBA dans votre client compatible CBA. Pour ce faire, suivez la procédure décrite dans Activer l'accès basé sur des certificats dans les applications clientes.
Étapes suivantes
- Découvrez comment Sécuriser des ressources avec un accès basé sur des certificats.