הגנה על מאגרי מידע ב-service perimeter

VPC Service Controls משפר את היכולת שלכם לצמצם את הסיכון להעתקה או להעברה לא מורשות של נתונים משירותים שמנוהלים על ידי Cloud de Confiance by S3NS.

בעזרת VPC Service Controls אפשר להגדיר גבולות גזרה לאבטחה מסביב למשאבים של השירותים המנוהלים של Cloud de Confiance by S3NSולשלוט בתנועת הנתונים מעבר לגבולות הגזרה.

שימוש ב-Artifact Registry עם VPC Service Controls

אם אתם משתמשים ב-Artifact Registry ובאשכולות פרטיים של Google Kubernetes Engine בפרויקט שנמצא בתוך גבולות גזרה לשירות, אתם יכולים לגשת לתמונות של קונטיינרים בתוך גבולות גזרה לשירות וגם לתמונות שסופקו על ידיCloud de Confiance by S3NS.

מידע נוסף על כללים לתעבורת נתונים נכנסת (ingress) ויוצאת (egress) זמין במאמר כללים לתעבורת נתונים נכנסת ויוצאת.

אפשר לגשת אל Artifact Registry באמצעות כתובות ה-IP של הדומיינים של ממשקי ה-API והשירותים של Google שמוגדרים כברירת מחדל, או באמצעות כתובות ה-IP המיוחדות האלה:

  • 199.36.153.4/30 (restricted.s3nsapis.fr)
  • 199.36.153.8/30 (private.s3nsapis.fr)

פרטים על האפשרויות האלה זמינים במאמר הגדרת גישה פרטית ל-Google. דוגמה לתצורה שמשתמשת ב-199.36.153.4/30 (restricted.s3nsapis.fr) מופיעה במאמר בנושא גישה למאגר עם כתובת IP וירטואלית.

מוודאים שגם שירותים שצריכים לגשת ל-Artifact Registry נמצאים בגבולות גזרה לשירות, כולל סביבות זמן ריצה כמו Google Kubernetes Engine. Cloud de Confiance by S3NS לפרטים על כל שירות, אפשר לעיין ברשימת השירותים הנתמכים.

הוראות כלליות להוספת Artifact Registry לגבול גזרה לשירות מפורטות במאמר יצירת גבול גזרה לשירות.

גישה לתמונות במאגרי gcr.io

כדי לגשת לתמונות במאגרי gcr.io Artifact Registry, כשמגדירים מדיניות כניסה או יציאה, צריך להשתמש בסוג הזהות ANY_IDENTITY. אי אפשר להשתמש בסוגי הזהויות ANY_SERVICE_ACCOUNT או ANY_USER_ACCOUNT לתמונות בדומיין gcr.io.