Identity-Aware Proxy (IAP) を経由せずにバックエンドに直接アクセスされるのを防ぐために、バックエンド側で行うべき検証は何ですか。

IAPが付与するJWT署名ヘッダーを検証することで、リクエストが正当にIAPを通過したことを確認できます。