# Implementing Zero Trust With Beyondcorp

> 使用身份感知代理（IAP，Identity-Aware Proxy）、上下文感知访问策略、设备信任验证和 Access Context Manager，部署 Google BeyondCorp Enterprise 零信任访问控制，对 GCP 资源和内部应用强制执行基于身份和安全态势的访问。

- Skill: `killvxk/implementing-zero-trust-with-beyondcorp` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/implementing-zero-trust-with-beyondcorp`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/implementing-zero-trust-with-beyondcorp/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: DevOps & Infra
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/implementing-zero-trust-with-beyondcorp

---


# 使用 BeyondCorp 实施零信任

## 概述

Google BeyondCorp Enterprise 通过消除可信网络边界的概念来实现零信任（Zero Trust）安全模型。BeyondCorp 不依赖 VPN 和网络位置，而是根据用户身份、设备安全态势和上下文属性对每个请求进行认证和授权。身份感知代理（IAP）作为执行点，拦截对受保护资源的所有请求，并根据 Access Context Manager 策略对其进行评估。本技能涵盖为 Web 应用配置 IAP、根据设备信任和网络属性定义访问级别，以及审计访问策略的合规性。

## 前置条件

- 具有 BeyondCorp Enterprise 许可证的 Google Cloud 项目
- 已启用 IAP API（iap.googleapis.com）
- 已启用 Access Context Manager API（accesscontextmanager.googleapis.com）
- 需要保护的 GCP 资源（Compute Engine、App Engine 或 GKE 服务）
- 已在受管设备上部署 Endpoint Verification（端点验证）
- Python 3.9+，安装 google-cloud-iap 库

## 步骤

### 步骤 1：在目标资源上启用 IAP
在 Compute Engine、App Engine 或 HTTPS 负载均衡器后端配置 Identity-Aware Proxy。

### 步骤 2：定义访问级别
基于 IP 范围、设备属性（操作系统版本、加密、屏幕锁定）和地理位置创建 Access Context Manager 访问级别。

### 步骤 3：绑定访问策略
将访问级别作为 IAP 条件应用，以对受保护资源强制执行上下文感知访问决策。

### 步骤 4：审计和监控
查询 IAP 审计日志，验证策略执行情况，识别零信任覆盖缺口。

## 预期输出

JSON 报告，包含受 IAP 保护的资源、访问级别定义、策略绑定审计结果和零信任覆盖率指标。

