Skip to main content

Kimlik Duyarlı Vekil Sunucu (Identity-Aware Proxy - IAP)

Sistem Analizi

Güvenlik, Kimlik ve Güven

Normal Davranış

Gelen TLS bağlantılarını sonlandırır (terminates), kurumsal Kimlik Sağlayıcıları (Identity Providers - IdP) aracılığıyla kimliği doğrulanmamış (unauthenticated) oturumlara (sessions) meydan okur (challenges), kriptografik JWT iddialarını (assertions) doğrular, kimlik bağlamı (identity context) başlıklarını (headers) enjekte eder (injects) ve trafiği güvenli özel tüneller üzerinden yönlendirir (routes).

Çöküş Davranışı

Bir IdP keşif uç noktasının (discovery endpoint) kesintisi veya yanlış yapılandırılmış bir OAuth çerezi etki alanı (cookie domain), sonsuz bir yeniden yönlendirme döngüsü (redirect loop) başlatarak kritik bir kesinti sırasında tüm mühendislik personelini dahili üretim gözlemlenebilirlik (observability) panolarının ve dağıtım portallarının tamamen dışında kilitler.

İş Sonuçları

Kimlik Duyarlı bir Proxy (Identity-Aware Proxy - IAP), güven sınırlarını (trust boundaries) veya oturum doğrulamasını yanlış yapılandırırsa, tüm kurumsal çalışanları (corporate employees) dahili uygulamaların tamamen dışında kilitler ve nöbetçi (on-call) mühendisleri aktif bir kesinti sırasında gözlemlenebilirlik araçlarına karşı kör eder. Tersine, politika (policy) uygulamasındaki bir başarısızlık, son derece hassas dahili yönetici panellerini (admin panels) kimlik doğrulaması olmadan doğrudan genel internete maruz bırakarak yıkıcı veri ihlallerine (data breaches) neden olur.

Görsel Tezahür

"Tarayıcı penceresinde yanıp sönen sonsuz OAuth yönlendirme döngüleri (redirect loops) veya her dahili araçta (internal tool) kesin bir '403 Yasaklı: Kimlik Bağlamı Eksik (403 Forbidden: Missing Identity Context)' hatası."

Satirical Behavior

"A bouncer at the front door who demands to see your ID, your laptop's serial number, and your blood type every time you walk into the breakroom."

Teknik Terminoloji

SecurityIntegrationMonitoring

Hata Göstergeleri

TimeoutCrashBypass

Sistem Mimarisi

Click or hover to interact

FAQ

Normalde nasıl davranır?

Gelen TLS bağlantılarını sonlandırır (terminates), kurumsal Kimlik Sağlayıcıları (Identity Providers - IdP) aracılığıyla kimliği doğrulanmamış (unauthenticated) oturumlara (sessions) meydan okur (challenges), kriptografik JWT iddialarını (assertions) doğrular, kimlik bağlamı (identity context) başlıklarını (headers) enjekte eder (injects) ve trafiği güvenli özel tüneller üzerinden yönlendirir (routes).

Nasıl çöker?

Bir IdP keşif uç noktasının (discovery endpoint) kesintisi veya yanlış yapılandırılmış bir OAuth çerezi etki alanı (cookie domain), sonsuz bir yeniden yönlendirme döngüsü (redirect loop) başlatarak kritik bir kesinti sırasında tüm mühendislik personelini dahili üretim gözlemlenebilirlik (observability) panolarının ve dağıtım portallarının tamamen dışında kilitler.

İş sonuçları nelerdir?

Kimlik Duyarlı bir Proxy (Identity-Aware Proxy - IAP), güven sınırlarını (trust boundaries) veya oturum doğrulamasını yanlış yapılandırırsa, tüm kurumsal çalışanları (corporate employees) dahili uygulamaların tamamen dışında kilitler ve nöbetçi (on-call) mühendisleri aktif bir kesinti sırasında gözlemlenebilirlik araçlarına karşı kör eder. Tersine, politika (policy) uygulamasındaki bir başarısızlık, son derece hassas dahili yönetici panellerini (admin panels) kimlik doğrulaması olmadan doğrudan genel internete maruz bırakarak yıkıcı veri ihlallerine (data breaches) neden olur.

How do infinite OAuth redirect loops manifest in Identity-Aware Proxies, and how are they debugged?

Redirect loops occur when an IAP cannot establish or verify the session cookie on subsequent requests—frequently caused by cross-domain cookie attribute mismatches (e.g., SameSite=None without Secure), SSL offloading stripping the HTTPS scheme before the proxy, or backend applications initiating their own uncoordinated OAuth login flow rather than trusting the proxy's signed X-Goog-Authenticated-User-Email or JWT headers.

How should an Identity-Aware Proxy be architected to handle programmatic CLI access and service-to-service communication?

Interactive browser-based 3-legged OAuth redirects fail for automated scripts and CLI tools. To support programmatic traffic, the IAP must expose an OpenID Connect token exchange endpoint: the CLI client presents a signed service account key or OIDC identity token to obtain an ephemeral signed IAP access token, which is passed in the standard Authorization: Bearer <token> HTTP request header to bypass interactive login screens.

AI özeti

Identity-Aware Proxy is a SECURITY_IDENTITY_AND_TRUST system in TinyCTO.tv. Terminates inbound TLS connections, challenges unauthenticated sessions via enterprise Identity Providers (IdP), validates cryptographic JWT assertions, injects identity context headers, and routes traffic over secure private tunnels.