Implementing Zero Trust With Beyondcorp

使用身份感知代理(IAP,Identity-Aware Proxy)、上下文感知访问策略、设备信任验证和 Access Context Manager,部署 Google BeyondCorp Enterprise 零信任访问控制,对 GCP 资源和内部应用强制执行基于身份和安全态势的访问。

killvxk 453ae6c 4 files · 22.5 KB Updated

File contents

使用 BeyondCorp 实施零信任

概述

Google BeyondCorp Enterprise 通过消除可信网络边界的概念来实现零信任(Zero Trust)安全模型。BeyondCorp 不依赖 VPN 和网络位置,而是根据用户身份、设备安全态势和上下文属性对每个请求进行认证和授权。身份感知代理(IAP)作为执行点,拦截对受保护资源的所有请求,并根据 Access Context Manager 策略对其进行评估。本技能涵盖为 Web 应用配置 IAP、根据设备信任和网络属性定义访问级别,以及审计访问策略的合规性。

前置条件

  • 具有 BeyondCorp Enterprise 许可证的 Google Cloud 项目
  • 已启用 IAP API(iap.googleapis.com)
  • 已启用 Access Context Manager API(accesscontextmanager.googleapis.com)
  • 需要保护的 GCP 资源(Compute Engine、App Engine 或 GKE 服务)
  • 已在受管设备上部署 Endpoint Verification(端点验证)
  • Python 3.9+,安装 google-cloud-iap 库

步骤

步骤 1:在目标资源上启用 IAP

在 Compute Engine、App Engine 或 HTTPS 负载均衡器后端配置 Identity-Aware Proxy。

步骤 2:定义访问级别

基于 IP 范围、设备属性(操作系统版本、加密、屏幕锁定)和地理位置创建 Access Context Manager 访问级别。

步骤 3:绑定访问策略

将访问级别作为 IAP 条件应用,以对受保护资源强制执行上下文感知访问决策。

步骤 4:审计和监控

查询 IAP 审计日志,验证策略执行情况,识别零信任覆盖缺口。

预期输出

JSON 报告,包含受 IAP 保护的资源、访问级别定义、策略绑定审计结果和零信任覆盖率指标。

killvxk/cybersecurity-skills-zh/tree/main/skills/implementing-zero-trust-with-beyondcorp commit 453ae6ca2d

Frequently asked questions

npx skillmds@latest add killvxk/implementing-zero-trust-with-beyondcorp