Kuruluşunuzun dahili kullanıcıları (ör. çalışanlar ve yükleniciler), bulutta barındırılan özel web uygulamalarını kullanır. Bu uygulamaları, Google Yönetici Konsolu'nda Chrome Enterprise Premium kullanarak dağıtabilirsiniz.
Web uygulamasını Google Workspace hesabınıza ekleme
Özel web uygulamaları Google Cloud'da, başka bir bulut sağlayıcıda veya şirket içi bir veri merkezinde barındırılır.
-
Google Yönetici Konsolu'nda Menü
Uygulamalar
Web uygulamaları ve mobil uygulamalar'a gidin.
Mobil Cihaz Yönetimi yönetici ayrıcalığına sahip olmayı gerektirir.
- Uygulama ekle
Özel web uygulaması ekle'yi tıklayın.
- Uygulama Ayrıntıları bölümünde, bir uygulama adı ve kullanıcıların uygulamaya erişeceği URL'yi girin.
Uygulamanızın nerede barındırıldığını belirtin:
- Google Cloud'da barındırılan uygulamalar: Uygulama Barındırma Ayrıntıları bölümüne Private Service Connect (PSC) URL'sini girin. Ayrıntılar için Google Cloud'da barındırılan uygulamalarla ilgili ayarlar bölümünü inceleyin.
Başka bir bulut sağlayıcıda barındırılan HTTPS uygulamaları: Dahili URL'yi ve bağlantı noktası numarasını girin. HTTP uygulamaları desteklenmez. Ayrıntılar için Diğer bulut sağlayıcılarda veya şirket içi veri merkezlerinde barındırılan uygulamalarla ilgili ayarlar bölümünü inceleyin.
En iyi performans için uygulamanın barındırıldığı yere en yakın bölgeyi, ardından uygulamanızı bağlamak için gereken uygulama bağlayıcılarını seçin.
Uygulama ekle'yi tıklayın.
Google Cloud'da barındırılan uygulamalarla ilgili ayarlar
Ortamınızdaki özel uygulamaları bağlamak için Private Service Connect (PSC) URL'si oluşturun.
PSC URL'sini ayarlamak için dahili yük dengeleyici ve ardından dahili IP adresi kullanan bir hizmet eki oluşturun.
Dahili yük dengeleyici oluşturma
Google Workspace'teki özel uygulamaları, genel erişimin etkin olduğu dahili bir yük dengeleyicinin arka planında yayınlamanız gerekir. Ayrıntılar için Bir hizmeti otomatik onay ile yayınlama başlıklı makaleyi inceleyin.
Compute veya GKE kaynağı için dahili geçişli ağ yük dengeleyicisi oluşturma
Başlamadan önce: Güvenli HTTPS iletişimine izin vermek için 443 numaralı bağlantı noktasında istekleri sunacak şekilde yapılandırılmış bir örnek grubu oluşturun. Arka uç yapılandırması sekmesinde örnek grubunu seçin.
- Google Cloud Console'da Yük dengeleme sayfasına gidin.
- Yük dengeleyici oluştur'u tıklayın.
- Ağ yük dengeleyicisi (TCP/SSL) için yapılandırmayı başlat'ı tıklayın ve aşağıdakileri seçin:
- Yük dengeleyici türü için Ağ Yük Dengeleyici (TCP/UDP/SSL)'yi seçin.
- Proxy veya geçiş için: Geçiş.
- İnternete yönelik veya yalnızca dahili için: Dahili.
- İleri'yi tıklayın.
- Devam'ı tıklayın.
- Yük dengeleyici adını girip yük dengeleyiciyi dağıtacağınız bölgeyi ve ağı seçin.
Önemli: Yük dengeleyici için seçtiğiniz ağ, örnek grubunuz tarafından kullanılan ağ olmalıdır. - Arka uç yapılandırması sekmesini tıklayın.
- Protokol için TCP'yi seçin.
- IP yığın türü için IPv4'ü seçin.
- Bir örnek grubu seçin.
Grup oluşturmak için Örnek grupları sayfasına gidin. - Listeden bir durum denetimi seçin. Yeni bir durum denetimi oluşturmak için:
- Durum denetimi oluştur'u seçin.
- Durum denetiminiz için bir ad girin (ör. ping-bağlantı noktası).
- Bölgesel kapsam'ı seçin.
- Protokol için HTTPS'yi seçin.
- Bağlantı noktasını 443 olarak tutun.
- Proxy protokolü için YOK'u seçin.
- İstek yolu için "/" karakterini bırakın.
- Günlükleri etkinleştirin.
- Durum ölçütlerinin varsayılan değerlerini bırakın.
- Ön uç yapılandırması sekmesini tıklayın.
- (İsteğe bağlı) Ön uç için bir ad girin.
- IP sürümü için IPv4'ü seçin.
- Bir alt ağ seçin.
- Dahili IP amacı için Paylaşılmayan'ı seçin.
- Bağlantı noktaları için Tek'i seçin.
- Bağlantı noktası numarası olarak 443'ü girin.
- Genel erişim için Etkinleştir'i seçin.
- Yük dengeleyici yapılandırma ayarlarınızı incelemek için İnceleme ve sonlandırma sekmesini tıklayın.
- Oluştur'u tıklayın.
Cloud Run kaynağı için dahili yük dengeleyici oluşturma
- Google Cloud Console'da Yük dengeleme sayfasına gidin.
- Yük dengeleyici oluştur'u tıklayın.
- Uygulama yük dengeleyicisi (HTTP/S) için yapılandırmayı başlat'ı tıklayın ve aşağıdakileri seçin.
- Yük dengeleyici türü için Uygulama yük dengeleyicisi (HTTP/HTTPS)'yi seçin.
- İnternete yönelik veya yalnızca dahili için Dahili'yi seçin.
- Bölgeler arası veya tek bölgeli dağıtım için tek bölge'yi seçin.
- İleri'yi tıklayın.
- Yapılandır'ı tıklayın.
- Yük dengeleyici adını girin ve yük dengeleyicinin dağıtılacağı bölgeyi ve ağı seçin.
- Arka uç yapılandırması sekmesini tıklayın.
- Arka uç hizmetini oluşturun veya seçin.
- Hizmet oluşturuyorsanız Arka uç türü için Sunucusuz ağ uç noktası grubu'nu ve ardından bir ağ uç noktası grubu seçin.
- Sunucusuz ağ uç noktanız yoksa yeni bir sunucusuz ağ uç noktası oluşturma seçeneğini belirleyin.
Sunucusuz ağ uç noktası grubunu oluşturmadan önce uç nokta grubunun işaret edeceği bir Cloud Run hizmeti oluşturun.
- Ön uç yapılandırması sekmesini tıklayın.
- Protokol için HTTPS'yi seçin.
- Alt ağı seçin.
- Henüz bir alt ağ ayırtmadıysanız ekrandaki adımları tamamlayın.
- Genel erişimi etkinleştirin.
- Sertifika için yeni bir sertifika oluşturabilir veya mevcut bir sertifikayı seçebilirsiniz.
- Oluştur'u tıklayın.
Hizmet eki URL'sini oluşturma
PSC URL'sini ayarlamak için dahili IP adresi kullanan bir hizmet eki oluşturun.
- Google Cloud Console'da Private Service Connect sayfasına gidin.
- Hizmet yayınla sekmesini tıklayın.
- Hizmet yayınla'yı tıklayın.
- Yayınlamak istediğiniz hizmet için Yük dengeleyici türünü seçin:
- Dahili geçiş ağ yük dengeleyicisi
- Bölgesel dahili proxy ağ yük dengeleyicisi
- Bölgesel dahili uygulama yük dengeleyicisi
- Yayınlamak istediğiniz hizmeti barındıran Dahili yük dengeleyici'yi seçin.
Ağ ve bölge alanları, seçilen dahili yük dengeleyicinin ayrıntılarıyla doldurulur. - Hizmet adı alanına hizmet eki için bir ad girin.
- Hizmet için bir veya daha fazla alt ağ seçin. Yeni bir alt ağ eklemek istiyorsanız alt ağ oluşturabilirsiniz:
- Yeni alt ağ ayırt'ı tıklayın.
- Alt ağ için Ad ve isteğe bağlı olarak Açıklama girin.
- Alt ağ için Bölge seçin.
- Alt ağ için kullanılacak IP aralığı'nı girin ve Ekle'yi tıklayın.
- Bağlantı tercihi olarak Tüm bağlantıları otomatik olarak kabul et'i seçin.
- Hizmet ekle'yi tıklayın.
- Yayınlanan hizmeti tıklayın. Hizmet eki alanındaki hizmet eki adını kullanarak URL'yi oluşturun:
https://www.googleapis.com/compute/v1/SERVICE_ATTACHMENT_NAME
Özel web uygulamanızı Google Workspace'e eklerken bu URL'yi kullanın. Web uygulamasını Workspace hesabınıza ekleme başlıklı makaleyi inceleyin.
Diğer bulut sağlayıcılarda veya şirket içi veri merkezlerinde barındırılan web uygulamalarıyla ilgili ayarlar
Bulut veya şirket içi ağınızı güvenli bir şekilde Google Cloud'a bağlamak için uygulama bağlayıcısı ekleyin.
Uygulama bağlayıcıları, uygulamanızı başka bulutlardan Google'a, siteler arası sanal özel ağ (VPN) olmadan güvenli bir şekilde bağlamanızı sağlar.
Google dışı ağda sanal makine oluşturma
Her uygulama bağlayıcısı uzak aracısını Google dışı ortamdaki özel bir sanal makineye (VM) veya herhangi bir Bare Metal sunucusuna yüklemeniz gerekir.
- Sanal makineyi oluşturmak için ağ yöneticinizden yardım isteyin veya bulut sağlayıcınız tarafından sağlanan talimatları uygulayın.
- Uzak aracıyı çalıştırmak için her sanal makine veya sunucuda Docker kullanın.
- Uzak aracı sanal makinesinin ağ güvenlik duvarının, 35.235.240.0/20 IAP-TCP IP aralığı için 443 numaralı bağlantı noktasında başlatılan tüm giden trafiğe izin verdiğinden emin olun. Uzak aracı sanal makinesinin güvenlik duvarının giden trafiğe izin vermesi gereken diğer alan adları için Güvenlik duvarı yapılandırmasını doğrulama bölümüne bakın.
Uygulama bağlayıcısı ekleme ve uzak aracıyı yükleme
-
Uygulama bağlayıcısı ekleyin:
-
Google Yönetici Konsolu'nda Menü
Uygulamalar
Web uygulamaları ve mobil uygulamalar'a gidin.
Mobil Cihaz Yönetimi yönetici ayrıcalığına sahip olmayı gerektirir.
- BeyondCorp Enterprise (BCE) Bağlayıcıları sekmesini tıklayın.
- Bağlayıcı ekle'yi tıklayın.
- Bağlayıcı için bir ad girin (örneğin: connect-myapp).
- Google dışı ortama yakın bir bölge seçin.
- Bağlayıcı ekle'yi tıklayın.
- Durumu görüntülemek için sağ üstte kum saatini
Görevleriniz'i tıklayın.
-
- Uzak aracıyı barındırmak için bir sanal makine örneği oluşturun.
Ağ yöneticiniz veya bulut sağlayıcınız tarafından sağlanan talimatları uygulayın. Google dışı ağda sanal makine oluşturma bölümünü inceleyin. - Uzak aracıyı yükleyin.
- Uygulama bağlayıcısının adını tıklayın.
- Uzak aracıyı yükle'yi tıklayın.
- Google dışı ortamda, uzak aracıyı yükleyin:
- Uzak aracıyı barındırmak için bir sanal makine örneği oluşturun. Ağ yöneticiniz veya bulut sağlayıcınız tarafından sağlanan talimatları uygulayın.
- Uzak aracıyı çalıştırmak için gerekli olan Docker'ı yükleyin. Talimatlar için Docker Engine'i yüklemeyle ilgili online belgelere göz atın.
- Google Workspace uygulama bağlayıcısı sayfasında gösterilen komut satırı arayüzü (KSA) komutlarını kullanarak uzak aracıyı yükleyip kaydedin.
- Uzak aracı başarıyla kaydedildikten sonra görüntülenen ortak anahtarı kopyalayıp yapıştırın.
- Kaydet'i tıklayın.
Uygulama bağlayıcısı sayfasında, ortak anahtarı başarıyla eklediğiniz gösterilir.
Erişimi kısıtlama ve kimlik doğrulama
Web uygulamasını oluşturan yönetici, bir kullanıcının uygulamaya hangi koşullar altında erişebileceğine karar verebilir. Örneğin, erişimi belirli bir alan adına sahip kullanıcılarla sınırlandırabilir veya yalnızca belirli saatler ya da günlerde erişim izni verebilirsiniz. Erişim reddedilirse kullanıcı belirli bir sayfaya yönlendirilir.
-
Google Yönetici Konsolu'nda Menü
Uygulamalar
Web uygulamaları ve mobil uygulamalar'a gidin.
Mobil Cihaz Yönetimi yönetici ayrıcalığına sahip olmayı gerektirir.
- Uygulamalar sekmesini tıklayın
bir uygulamayı tıklayarak ayrıntılar sayfasını açın.
- Gelişmiş ayarlar'ı tıklayın.
- 403 açılış sayfası: Uygulamaya erişimi reddedilen kullanıcıların yönlendirileceği web adresini girin. https://<url> biçimini kullanın.
- Kimlik doğrulama alan adı: Kullanıcıların kuruluş kimlik bilgilerini kullanarak oturum açmasına izin vermek için kuruluşunuzun Tek Oturum Açma (TOA) URL'sini girin. Bu, Google Workspace alanınız için geçerli kimlik bilgilerine sahip olmayan kullanıcıların erişimini de engeller. sso.kurulusunuz.com biçimini kullanın.
- İzin verilen alanlar: Kullanıcı erişimini yalnızca belirtilen alanlarla kısıtlamak için İzin verilen alanları etkinleştir kutusunu işaretleyin. Girişleri virgülle ayırın (ör. test.kurulusunuz.com, prod.kurulusunuz.com).
- Yeniden kimlik doğrulama: Kullanıcıların belirli bir süre sonra yeniden kimlik doğrulamasını zorunlu kılmak için bu seçenekleri kullanın. Örneğin, kullanıcılar güvenlik anahtarına dokunabilir veya 2 Faktörlü Kimlik Doğrulama'yı (2FA) kullanabilir.
- Giriş: Kullanıcıların belirli bir süre boyunca oturumu açık kaldıktan sonra bir kullanıcı adı ve şifre ile yeniden kimlik doğrulaması yapmasını zorunlu kılın.
- Güvenli anahtar: Kullanıcıların güvenlik anahtarlarını kullanarak yeniden kimlik doğrulamasını zorunlu kılın.
- Kayıtlı ikinci etmenler: Kullanıcıların 2FA kullanarak yeniden kimlik doğrulamasını zorunlu kılın.
Daha fazla bilgi için IAP yeniden kimlik doğrulaması başlıklı makaleyi inceleyin.
Bağlama duyarlı erişim denetimi atama
Bağlama duyarlı erişimi kullanarak, bir kullanıcının belirli koşullara (ör. cihazının BT politikanıza uyup uymadığı) göre erişebileceği özel web uygulamalarını denetleyebilirsiniz.
Örneğin, Google Workspace verilerine erişen uygulamalar için kullanıcı kimliği, konum, cihaz güvenlik durumu ve IP adresi gibi özelliklere dayalı ayrıntılı erişim denetimi politikaları oluşturabilirsiniz.
Ayrıntılı bilgi için Özel web uygulamalarına erişim düzeyleri atama başlıklı makaleyi inceleyin.