OSVauco/docs/IAP-SETUP.md
chrischristiansen-glitch bb24875f96
chore(scripts): update opax and opax2 comments to us-central1 (#9)
* chore(docs): set region to us-central1 in AGENT_RULEBOOK

* docs: update region references europe-west1 -> us-central1

* chore(scripts): update opax/opax2 comments to us-central1
2026-06-01 04:58:08 +02:00

83 lines
3.1 KiB
Markdown

> **STATUS (2026-05-25):** ✅ FULLFØRT — Cloud Run IAM-autentisering aktivert.
> `osvauco-agent` er låst til `chris.christiansen@vauco.no` og `jason.vauger@vauco.no`.
> DNS/CNAME (`opax.vauco.no → ghs.googlehosted.com`) urørt.
> Load balancer (opprettet og slettet samme dag) — ikke nødvendig med Cloud Run domain mapping.
> OAuth-klient `Vauco OS Web App` klar for fremtidig bruk om load balancer reaktiveres.
# Google Cloud IAP Setup Guide
This guide documents how access control is configured for `opax.vauco.no` / `osvauco-agent`.
---
## Kartlegging — Cloud Run-tjenester (2026-05-25)
Live output fra `gcloud run services list --platform=managed --project=propane-will-491900-m5`:
| Service | Region | URL | Sist deployet |
|---|---|---|---|
| `billing-auto-teardown` | us-central1 | https://billing-auto-teardown-357036551735.us-central1.run.app | 2026-05-23 |
| `jason-bot` | europe-north1 | https://jason-bot-357036551735.europe-north1.run.app | 2026-04-10 |
| `osvauco-agent` | us-central1 | https://osvauco-agent-357036551735.us-central1.run.app | 2026-05-24 |
| `vauco-tui-bridge` | us-central1 | https://vauco-tui-bridge-357036551735.us-central1.run.app | 2026-05-17 |
**Domain mapping:** `opax.vauco.no``osvauco-agent` (us-central1) via CNAME `ghs.googlehosted.com`
---
## Valgt løsning: Cloud Run IAM (ikke load balancer IAP)
Cloud Run domain mapping støtter ikke IAP direkte. Løsningen er Cloud Run IAM-autentisering:
```bash
# Fjern public access (allUsers var ikke satt — kommando er trygg å kjøre)
gcloud run services remove-iam-policy-binding osvauco-agent \
--region=us-central1 \
--member="allUsers" \
--role="roles/run.invoker" \
--project=propane-will-491900-m5
# Gi tilgang til autoriserte brukere
gcloud run services add-iam-policy-binding osvauco-agent \
--region=us-central1 \
--member="user:chris.christiansen@vauco.no" \
--role="roles/run.invoker" \
--project=propane-will-491900-m5
```
**Aktiv IAM-policy (verifisert 2026-05-25):**
| Member | Role | Status |
|---|---|---|
| `user:chris.christiansen@vauco.no` | `roles/run.invoker` | ✅ Aktiv |
| `user:jason.vauger@vauco.no` | `roles/run.invoker` | ✅ Aktiv |
---
## OAuth-klient (klar for fremtidig load balancer IAP)
- Navn: `Vauco OS Web App`
- Client ID: `357036551735-ka7t2fv9ue2jp01bs826hpdctlvispuo.apps.googleusercontent.com`
- Client secret: lagret lokalt (ikke i repo)
⚠️ **Roter client secret** — ble eksponert i terminal under oppsett 2026-05-25. Gå til [Google Auth Platform → Credentials](https://console.cloud.google.com/auth/clients?project=propane-will-491900-m5).
---
## Load balancer — opprettet og ryddet 2026-05-25
En global load balancer ble opprettet og deretter slettet samme dag da det ble klart at Cloud Run domain mapping ikke krever dette. Alle ressurser er slettet:
- `opax-forwarding-rule` ✅ slettet
- `opax-https-proxy` ✅ slettet
- `opax-cert` ✅ slettet
- `opax-url-map` ✅ slettet
- `opax-backend` ✅ slettet
- `opax-neg` ✅ slettet
---
## vauco-tui-bridge — parkert til separat vurdering
`vauco-tui-bridge` (us-central1) aktiveres i egen fase etter behov.