> **STATUS (2026-05-25):** ✅ FULLFØRT — Cloud Run IAM-autentisering aktivert. > `osvauco-agent` er låst til `chris.christiansen@vauco.no` og `jason.vauger@vauco.no`. > DNS/CNAME (`opax.vauco.no → ghs.googlehosted.com`) urørt. > Load balancer (opprettet og slettet samme dag) — ikke nødvendig med Cloud Run domain mapping. > OAuth-klient `Vauco OS Web App` klar for fremtidig bruk om load balancer reaktiveres. # Google Cloud IAP Setup Guide This guide documents how access control is configured for `opax.vauco.no` / `osvauco-agent`. --- ## Kartlegging — Cloud Run-tjenester (2026-05-25) Live output fra `gcloud run services list --platform=managed --project=propane-will-491900-m5`: | Service | Region | URL | Sist deployet | |---|---|---|---| | `billing-auto-teardown` | us-central1 | https://billing-auto-teardown-357036551735.us-central1.run.app | 2026-05-23 | | `jason-bot` | europe-north1 | https://jason-bot-357036551735.europe-north1.run.app | 2026-04-10 | | `osvauco-agent` | us-central1 | https://osvauco-agent-357036551735.us-central1.run.app | 2026-05-24 | | `vauco-tui-bridge` | europe-west1 | https://vauco-tui-bridge-357036551735.europe-west1.run.app | 2026-05-17 | **Domain mapping:** `opax.vauco.no` → `osvauco-agent` (us-central1) via CNAME `ghs.googlehosted.com` ✅ --- ## Valgt løsning: Cloud Run IAM (ikke load balancer IAP) Cloud Run domain mapping støtter ikke IAP direkte. Løsningen er Cloud Run IAM-autentisering: ```bash # Fjern public access (allUsers var ikke satt — kommando er trygg å kjøre) gcloud run services remove-iam-policy-binding osvauco-agent \ --region=us-central1 \ --member="allUsers" \ --role="roles/run.invoker" \ --project=propane-will-491900-m5 # Gi tilgang til autoriserte brukere gcloud run services add-iam-policy-binding osvauco-agent \ --region=us-central1 \ --member="user:chris.christiansen@vauco.no" \ --role="roles/run.invoker" \ --project=propane-will-491900-m5 ``` **Aktiv IAM-policy (verifisert 2026-05-25):** | Member | Role | Status | |---|---|---| | `user:chris.christiansen@vauco.no` | `roles/run.invoker` | ✅ Aktiv | | `user:jason.vauger@vauco.no` | `roles/run.invoker` | ✅ Aktiv | --- ## OAuth-klient (klar for fremtidig load balancer IAP) - Navn: `Vauco OS Web App` - Client ID: `357036551735-ka7t2fv9ue2jp01bs826hpdctlvispuo.apps.googleusercontent.com` - Client secret: lagret lokalt (ikke i repo) ⚠️ **Roter client secret** — ble eksponert i terminal under oppsett 2026-05-25. Gå til [Google Auth Platform → Credentials](https://console.cloud.google.com/auth/clients?project=propane-will-491900-m5). --- ## Load balancer — opprettet og ryddet 2026-05-25 En global load balancer ble opprettet og deretter slettet samme dag da det ble klart at Cloud Run domain mapping ikke krever dette. Alle ressurser er slettet: - `opax-forwarding-rule` ✅ slettet - `opax-https-proxy` ✅ slettet - `opax-cert` ✅ slettet - `opax-url-map` ✅ slettet - `opax-backend` ✅ slettet - `opax-neg` ✅ slettet --- ## vauco-tui-bridge — parkert til separat vurdering `vauco-tui-bridge` (europe-west1) aktiveres i egen fase etter behov.