OSVauco/docs/IAP-SETUP.md
Chris Christiansen 9fcb9c354a
Some checks are pending
Check Python Version Consistency / Check Python Version (push) Waiting to run
feat(core): Fresh initialization - Deploy v3.6.1 Singularity Architecture
2026-09-03 04:03:09 +00:00

3.1 KiB

STATUS (2026-05-25): FULLFØRT — Cloud Run IAM-autentisering aktivert. osvauco-agent er låst til chris.christiansen@vauco.no og jason.vauger@vauco.no. DNS/CNAME (opax.vauco.no → ghs.googlehosted.com) urørt. Load balancer (opprettet og slettet samme dag) — ikke nødvendig med Cloud Run domain mapping. OAuth-klient Vauco OS Web App klar for fremtidig bruk om load balancer reaktiveres.

Google Cloud IAP Setup Guide

This guide documents how access control is configured for opax.vauco.no / osvauco-agent.


Kartlegging — Cloud Run-tjenester (2026-05-25)

Live output fra gcloud run services list --platform=managed --project=propane-will-491900-m5:

Service Region URL Sist deployet
billing-auto-teardown us-central1 https://billing-auto-teardown-357036551735.us-central1.run.app 2026-05-23
jason-bot europe-north1 https://jason-bot-357036551735.europe-north1.run.app 2026-04-10
osvauco-agent us-central1 https://osvauco-agent-357036551735.us-central1.run.app 2026-05-24
vauco-tui-bridge us-central1 https://vauco-tui-bridge-357036551735.us-central1.run.app 2026-05-17

Domain mapping: opax.vauco.noosvauco-agent (us-central1) via CNAME ghs.googlehosted.com


Valgt løsning: Cloud Run IAM (ikke load balancer IAP)

Cloud Run domain mapping støtter ikke IAP direkte. Løsningen er Cloud Run IAM-autentisering:

# Fjern public access (allUsers var ikke satt — kommando er trygg å kjøre)
gcloud run services remove-iam-policy-binding osvauco-agent \
  --region=us-central1 \
  --member="allUsers" \
  --role="roles/run.invoker" \
  --project=propane-will-491900-m5

# Gi tilgang til autoriserte brukere
gcloud run services add-iam-policy-binding osvauco-agent \
  --region=us-central1 \
  --member="user:chris.christiansen@vauco.no" \
  --role="roles/run.invoker" \
  --project=propane-will-491900-m5

Aktiv IAM-policy (verifisert 2026-05-25):

Member Role Status
user:chris.christiansen@vauco.no roles/run.invoker Aktiv
user:jason.vauger@vauco.no roles/run.invoker Aktiv

OAuth-klient (klar for fremtidig load balancer IAP)

  • Navn: Vauco OS Web App
  • Client ID: 357036551735-ka7t2fv9ue2jp01bs826hpdctlvispuo.apps.googleusercontent.com
  • Client secret: lagret lokalt (ikke i repo)

⚠️ Roter client secret — ble eksponert i terminal under oppsett 2026-05-25. Gå til Google Auth Platform → Credentials.


Load balancer — opprettet og ryddet 2026-05-25

En global load balancer ble opprettet og deretter slettet samme dag da det ble klart at Cloud Run domain mapping ikke krever dette. Alle ressurser er slettet:

  • opax-forwarding-rule slettet
  • opax-https-proxy slettet
  • opax-cert slettet
  • opax-url-map slettet
  • opax-backend slettet
  • opax-neg slettet

vauco-tui-bridge — parkert til separat vurdering

vauco-tui-bridge (us-central1) aktiveres i egen fase etter behov.