3.1 KiB
STATUS (2026-05-25): ✅ FULLFØRT — Cloud Run IAM-autentisering aktivert.
osvauco-agenter låst tilchris.christiansen@vauco.noogjason.vauger@vauco.no. DNS/CNAME (opax.vauco.no → ghs.googlehosted.com) urørt. Load balancer (opprettet og slettet samme dag) — ikke nødvendig med Cloud Run domain mapping. OAuth-klientVauco OS Web Appklar for fremtidig bruk om load balancer reaktiveres.
Google Cloud IAP Setup Guide
This guide documents how access control is configured for opax.vauco.no / osvauco-agent.
Kartlegging — Cloud Run-tjenester (2026-05-25)
Live output fra gcloud run services list --platform=managed --project=propane-will-491900-m5:
| Service | Region | URL | Sist deployet |
|---|---|---|---|
billing-auto-teardown |
us-central1 | https://billing-auto-teardown-357036551735.us-central1.run.app | 2026-05-23 |
jason-bot |
europe-north1 | https://jason-bot-357036551735.europe-north1.run.app | 2026-04-10 |
osvauco-agent |
us-central1 | https://osvauco-agent-357036551735.us-central1.run.app | 2026-05-24 |
vauco-tui-bridge |
us-central1 | https://vauco-tui-bridge-357036551735.us-central1.run.app | 2026-05-17 |
Domain mapping: opax.vauco.no → osvauco-agent (us-central1) via CNAME ghs.googlehosted.com ✅
Valgt løsning: Cloud Run IAM (ikke load balancer IAP)
Cloud Run domain mapping støtter ikke IAP direkte. Løsningen er Cloud Run IAM-autentisering:
# Fjern public access (allUsers var ikke satt — kommando er trygg å kjøre)
gcloud run services remove-iam-policy-binding osvauco-agent \
--region=us-central1 \
--member="allUsers" \
--role="roles/run.invoker" \
--project=propane-will-491900-m5
# Gi tilgang til autoriserte brukere
gcloud run services add-iam-policy-binding osvauco-agent \
--region=us-central1 \
--member="user:chris.christiansen@vauco.no" \
--role="roles/run.invoker" \
--project=propane-will-491900-m5
Aktiv IAM-policy (verifisert 2026-05-25):
| Member | Role | Status |
|---|---|---|
user:chris.christiansen@vauco.no |
roles/run.invoker |
✅ Aktiv |
user:jason.vauger@vauco.no |
roles/run.invoker |
✅ Aktiv |
OAuth-klient (klar for fremtidig load balancer IAP)
- Navn:
Vauco OS Web App - Client ID:
357036551735-ka7t2fv9ue2jp01bs826hpdctlvispuo.apps.googleusercontent.com - Client secret: lagret lokalt (ikke i repo)
⚠️ Roter client secret — ble eksponert i terminal under oppsett 2026-05-25. Gå til Google Auth Platform → Credentials.
Load balancer — opprettet og ryddet 2026-05-25
En global load balancer ble opprettet og deretter slettet samme dag da det ble klart at Cloud Run domain mapping ikke krever dette. Alle ressurser er slettet:
opax-forwarding-rule✅ slettetopax-https-proxy✅ slettetopax-cert✅ slettetopax-url-map✅ slettetopax-backend✅ slettetopax-neg✅ slettet
vauco-tui-bridge — parkert til separat vurdering
vauco-tui-bridge (us-central1) aktiveres i egen fase etter behov.