דרישות מוקדמות לשימוש בכלי לניהול מדיניות

בדף הזה מפורטות הדרישות המוקדמות לשימוש בתכונה Policy Orchestrator ב-VM Manager.

פקודות ב-CLI של gcloud לדרישות המוקדמות של Policy Orchestrator

בקטע הזה מפורטות כל הפקודות של gcloud שצריך להריץ כדי להשתמש בתכונה 'ניהול מדיניות'.

פרויקט

הפקודות הבאות מבצעות את המשימות שנדרשות ליצירת תזמור ברמת הפרויקט:

  # Enable OS Config API
  gcloud services enable osconfig.googleapis.com

  # Enable Progressive Rollout API
  gcloud services enable progressiverollout.googleapis.com

  # Create an OS config service agent
  gcloud beta services identity create --service=osconfig.googleapis.com  --project=PROJECT_NUMBER

  # Create a Progressive Rollout service agent
  gcloud beta services identity create --service=progressiverollout.googleapis.com  --project=PROJECT_NUMBER

  # Grant the required role to the OS config rollout service agent
  gcloud projects add-iam-policy-binding PROJECT_ID \
  --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com" \
  --role="roles/osconfig.rolloutServiceAgent"

  # Grant the required role to the OS config service agent
  gcloud projects add-iam-policy-binding PROJECT_ID \
  --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-osconfig.s3ns-system.iam.gserviceaccount.com" \
  --role="roles/osconfig.serviceAgent"

  # Grant the required role to the Progressive Rollout service agent
  gcloud projects add-iam-policy-binding PROJECT_ID \
  --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-progrollout.s3ns-system.iam.gserviceaccount.com" \
  --role="roles/progressiverollout.serviceAgent"

מחליפים את מה שכתוב בשדות הבאים:

  • PROJECT_ID: המזהה המספרי של הפרויקט שבו רוצים ליצור את סוכן השירות.
  • PROJECT_NUMBER: מספר משאב הפרויקט שהוקצה על ידי Google כשנוצר הפרויקט.

מידע נוסף זמין במאמר משאב הפרויקט.

תיקייה

הפקודות הבאות מבצעות את המשימות שנדרשות ליצירת תזמור ברמת התיקייה:

  # Set up the quota project
  gcloud config set billing/quota_project QUOTA_PROJECT_ID

  # Enable OS Config API
  gcloud services enable osconfig.googleapis.com

  # Create an OS config service agent
  gcloud beta services identity create --service=osconfig.googleapis.com  --folder=FOLDER_NUMBER

  # Create a Progressive Rollout service agent
  gcloud beta services identity create --service=progressiverollout.googleapis.com  --folder=FOLDER_NUMBER

  # Grant the required role to the OS config rollout service agent
  gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \
  --member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com" \
  --role="roles/osconfig.rolloutServiceAgent"

  # Grant the required role to the OS config service agent
  gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \
  --member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-osconfig.s3ns-system.iam.gserviceaccount.com" \
  --role="roles/osconfig.serviceAgent"

  # Grant the required role to the Progressive Rollout service agent
  gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \
  --member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-progrollout.s3ns-system.iam.gserviceaccount.com" \
  --role="roles/progressiverollout.serviceAgent"
  

מחליפים את מה שכתוב בשדות הבאים:

  • QUOTA_PROJECT_ID: מזהה הפרויקט של פרויקט המכסה. אפשר לבחור כל פרויקט שהחיוב בו מופעל.
  • FOLDER_NUMBER: המזהה המספרי של התיקייה שבה רוצים ליצור את סוכן השירות.

ארגון

הפקודות הבאות מבצעות את המשימות שנדרשות ליצירת תזמורות ברמת הארגון:

  # Set up the quota project
  gcloud config set billing/quota_project QUOTA_PROJECT_ID

  # Enable OS Config API
  gcloud services enable osconfig.googleapis.com

  # Create an OS config service agent
  gcloud beta services identity create --service=osconfig.googleapis.com --organization=ORGANIZATION_NUMBER

  # Create a Progressive Rollout service agent
  gcloud beta services identity create --service=progressiverollout.googleapis.com  --organization=ORGANIZATION_NUMBER

  # Grant the required role to the OS config rollout service agent
  gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \
  --member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com" \
  --role="roles/osconfig.rolloutServiceAgent"

  # Grant the required role to the OS config service agent
  gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \
  --member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig.s3ns-system.iam.gserviceaccount.com" \
  --role="roles/osconfig.serviceAgent"

  # Grant the required role to the Progressive Rollout service agent
  gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \
  --member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-progrollout.s3ns-system.iam.gserviceaccount.com" \
  --role="roles/progressiverollout.serviceAgent"

מחליפים את מה שכתוב בשדות הבאים:

  • QUOTA_PROJECT_ID: מזהה הפרויקט של פרויקט המכסה. אפשר לבחור כל פרויקט שהחיוב בו מופעל.
  • ORGANIZATION_NUMBER במזהה המספרי של הארגון שבו רוצים ליצור את סוכן השירות.

הגדרת מכסה או פרויקט לחיוב לתיאום של ארגונים ותיקיות

כשמשתמשים בכלי לניהול מדיניות כדי לנהל משאבי מדיניות של מערכת הפעלה בארגון או בתיקיות, שולחים בקשות לAPI מבוסס-לקוח. פרויקט מכסה נדרש לממשקי API שמבוססים על לקוחות. מידע נוסף על ממשקי API שמבוססים על לקוחות ועל הגדרת פרויקטים של מכסות זמין במאמר סקירה כללית על פרויקטים של מכסות.

כשמשתמשים ב-CLI של gcloud או ב-API בארכיטקטורת REST כדי לקרוא לשיטות של כלי התזמור של המדיניות, מציינים את פרויקט המכסה באופן הבא:

gcloud

מגדירים את פרויקט מכסת השימוש במאפיין ההגדרות האישיות של ה-CLI של gcloud:

gcloud config set billing/quota_project QUOTA_PROJECT_ID

מחליפים את QUOTA_PROJECT_ID במזהה הפרויקט לצורכי מכסה.

אפשר גם להגדיר את פרויקט המכסה לפקודה ספציפית באמצעות הדגל --billing-project, שקודם למאפיין ההגדרה.

REST

מוסיפים את כותרת ה-HTTP‏ x-goog-user-project כדי לציין פרויקט למכסה בכל בקשה. לפרטים נוספים תוכלו לקרוא את המאמר הגדרה של פרויקט לצורכי מכסה בבקשת REST.

הפעלת OS Config API

כדי להשתמש בתכונה 'ניהול מדיניות' ב-VM Manager, צריך להפעיל את OS Config API בפרויקטים הבאים:

  • לתיאום ברמת הארגון וברמת התיקייה, צריך להפעיל את OS Config API בפרויקט המכסות.
  • לתיאום ברמת הפרויקט, מפעילים את OS Config API בפרויקט שבו יוצרים את כלי התיאום של המדיניות.

מידע נוסף זמין במאמר הפעלת OS Config API.

הפעלת Progressive Rollout API בפרויקטים

המסוף

  1. במסוף Cloud de Confiance , בוחרים את הפרויקט Cloud de Confiance שעבורו רוצים להפעיל את ה-API, ואז עוברים לדף APIs & Services:

    עוברים אל APIs & Services

  2. לוחצים על Enable APIs and Services.

  3. מחפשים את 'הפצה הדרגתית'.

  4. בתוצאות החיפוש, לוחצים על Progressive Rollout API.

  5. אם ה-API עדיין לא מופעל, לוחצים על הפעלה.

gcloud

  1. כדי לבדוק אם Progressive Rollout API מופעל, מציגים את רשימת השירותים המופעלים בפרויקט:

     gcloud services list --project=PROJECT_ID
    

    מחליפים את PROJECT_ID במזהה הפרויקט שעבורו רוצים להפעיל את ה-API.

    אם progressiverollout.googleapis.com מופיע בפלט, ה-API מופעל.

  2. אם ה-API לא מופעל, מריצים את הפקודה הבאה כדי להפעיל אותו:

     gcloud services enable progressiverollout.googleapis.com
    

    מידע נוסף זמין במאמר gcloud services.

הגדרת סוכני השירות של OS Config

הכלי לניהול מדיניות משתמש בסוכני השירות OS Config כדי לבצע פעולות בפרויקטים. זה תלוי גם ב-Progressive Rollout API, שיש לו סוכני שירות משלו. מידע נוסף זמין במאמר בנושא סוכני שירות.

צריך ליצור את סוכני השירות לכל פרויקט, תיקייה או ארגון שבהם יוצרים את הכלי לניהול מדיניות. כדי שמנהל המדיניות יפעל בצורה תקינה, צריך להקצות לסוכני השירות האלה את תפקידי ה-IAM הנדרשים הבאים במשאב ההורה של מנהל המדיניות:

  • סוכן השירות של OSConfig ‏ (roles/osconfig.serviceAgent) בחשבון ‎ @gcp-sa-osconfig.s3ns-system.iam.gserviceaccount.com
  • סוכן שירות להשקת OSConfig (roles/osconfig.rolloutServiceAgent) עבור החשבון @gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com
  • סוכן שירות של השקה הדרגתית (roles/progressiverollout.serviceAgent) עבור החשבון @gcp-sa-progrollout.s3ns-system.iam.gserviceaccount.com

כדי להקצות תפקידי IAM לסוכני השירות, משתמשים במסוף Cloud de Confiance או בפקודה add-iam-policy-binding. מידע נוסף זמין במאמר איך מקצים תפקיד לסוכן שירות.

התפקידים הנדרשים

  • כדי לקבל את ההרשאות שנדרשות בשביל לתת לסוכני שירות גישה, צריך לבקש מהאדמין את תפקידי ה-IAM הבאים ברמת הפרויקט, התיקייה או הארגון, בהתאם:

    • כדי לתת לסוכני שירות גישה לפרויקט: אדמין IAM של פרויקט (roles/resourcemanager.projectIamAdmin)
    • כדי לתת לסוכני שירות גישה לתיקייה: אדמין תיקיות (roles/resourcemanager.folderAdmin)
    • כדי לתת לסוכני שירות גישה לפרויקטים, לתיקיות ולארגונים: אדמין של ארגון (roles/resourcemanager.organizationAdmin)

    להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

    התפקידים המוגדרים מראש מכילים את ההרשאות שנדרשות כדי לתת לסוכני השירות גישה. כדי לראות בדיוק אילו הרשאות נדרשות, אפשר להרחיב את הקטע ההרשאות הנדרשות:

    ההרשאות הנדרשות

    כדי לתת לסוכני השירות גישה, נדרשות ההרשאות הבאות:

    • כדי לתת לסוכני השירות גישה לפרויקט:
      • resourcemanager.projects.getIamPolicy
      • resourcemanager.projects.setIamPolicy
    • כדי לתת לסוכני השירות גישה לתיקייה:
      • resourcemanager.folders.getIamPolicy
      • resourcemanager.folders.setIamPolicy
    • כדי לתת לסוכני השירות גישה לארגון:
      • resourcemanager.organizations.getIamPolicy
      • resourcemanager.organizations.setIamPolicy

    יכול להיות שתקבלו את ההרשאות האלה באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.

כדי ליצור את סוכני השירות:

  1. בודקים את הפורמט של כתובת האימייל של סוכן השירות לכל משאב:

    פרויקט

    • service-PROJECT_NUMBER@gcp-sa-osconfig.s3ns-system.iam.gserviceaccount.com
    • service-PROJECT_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com
    • service-PROJECT_NUMBER@gcp-sa-progrollout.s3ns-system.iam.gserviceaccount.com

    מחליפים את PROJECT_NUMBER במזהה המספרי של הפרויקט שבו יוצרים את כלי התזמור של המדיניות.

    תיקייה

    • service-folder-FOLDER_NUMBER@gcp-sa-osconfig.s3ns-system.iam.gserviceaccount.com
    • service-folder-FOLDER_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com
    • service-folder-FOLDER_NUMBER@gcp-sa-progrollout.s3ns-system.iam.gserviceaccount.com

    מחליפים את FOLDER_NUMBER במזהה המספרי של התיקייה שבה יוצרים את כלי התיאום של המדיניות.

    ארגון

    • service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig.s3ns-system.iam.gserviceaccount.com
    • service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com
    • service-org-ORGANIZATION_NUMBER@gcp-sa-progrollout.s3ns-system.iam.gserviceaccount.com

    מחליפים את ORGANIZATION_NUMBER במזהה המספרי של הארגון שבו יוצרים את כלי התיאום של המדיניות.

  2. כדי ליצור את סוכן השירות ל-API ולמשאב שצוינו, משתמשים בפקודה gcloud beta services identity create:

    פרויקט

    # Create an OS config service agent
    gcloud beta services identity create --service=osconfig.googleapis.com  --project=PROJECT_NUMBER
    
    # Create a Progressive Rollout service agent
    gcloud beta services identity create --service=progressiverollout.googleapis.com  --project=PROJECT_NUMBER
    

    מחליפים את PROJECT_NUMBER במזהה המספרי של הפרויקט שבו רוצים ליצור את סוכן השירות.

    תיקייה

    # Create an OS config service agent
    gcloud beta services identity create --service=osconfig.googleapis.com  --folder=FOLDER_NUMBER
    
    # Create a Progressive Rollout service agent
    gcloud beta services identity create --service=progressiverollout.googleapis.com  --folder=FOLDER_NUMBER
    

    מחליפים את FOLDER_NUMBER במזהה המספרי של התיקייה שבה רוצים ליצור את סוכן השירות.

    ארגון

    # Create an OS config service agent
    gcloud beta services identity create --service=osconfig.googleapis.com --organization=ORGANIZATION_NUMBER
    
    # Create a Progressive Rollout service agent
    gcloud beta services identity create --service=progressiverollout.googleapis.com  --organization=ORGANIZATION_NUMBER
    

    מחליפים את ORGANIZATION_NUMBER במזהה המספרי של הארגון שבו רוצים ליצור את סוכן השירות.

הענקת תפקידי IAM לסוכני השירות

כדי להעניק תפקידים לסוכן השירות, מריצים את הפקודה gcloud add-iam-policy-binding באופן הבא:

פרויקט

# Grant the required role to the OS config rollout service agent
 gcloud projects add-iam-policy-binding PROJECT_ID \
 --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com" \
 --role="roles/osconfig.rolloutServiceAgent"

 # Grant the required role to the OS config service agent
 gcloud projects add-iam-policy-binding PROJECT_ID \
 --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-osconfig.s3ns-system.iam.gserviceaccount.com" \
 --role="roles/osconfig.serviceAgent"

 # Grant the required role to the Progressive Rollout service agent
 gcloud projects add-iam-policy-binding PROJECT_ID \
--member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-progrollout.s3ns-system.iam.gserviceaccount.com" \
--role="roles/progressiverollout.serviceAgent"

מחליפים את PROJECT_NUMBER במזהה המספרי של הפרויקט שאליו מוסיפים את הקישור של מדיניות ה-IAM.

תיקייה

# Grant the required role to the OS config rollout service agent
gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \
 --member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com" \
 --role="roles/osconfig.rolloutServiceAgent"

# Grant the required role to the OS config service agent
gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \
 --member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-osconfig.s3ns-system.iam.gserviceaccount.com" \
 --role="roles/osconfig.serviceAgent"

# Grant the required role to the Progressive Rollout service agent
gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \
--member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-progrollout.s3ns-system.iam.gserviceaccount.com" \
--role="roles/progressiverollout.serviceAgent"

מחליפים את FOLDER_NUMBER במזהה המספרי של התיקייה שאליה מוסיפים את הקישור למדיניות ה-IAM.

ארגון

# Grant the required role to the OS config rollout service agent
gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \
 --member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com" \
 --role="roles/osconfig.rolloutServiceAgent"

 # Grant the required role to the OS config service agent
 gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \
 --member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig.s3ns-system.iam.gserviceaccount.com" \
 --role="roles/osconfig.serviceAgent"

 # Grant the required role to the Progressive Rollout service agent
 gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \
--member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-progrollout.s3ns-system.iam.gserviceaccount.com" \
--role="roles/progressiverollout.serviceAgent"

מחליפים את ORGANIZATION_NUMBER במזהה המספרי של הארגון שאליו מוסיפים את הקישור למדיניות IAM.

הגדרת גישה לפרויקטים בגבולות גזרה של VPC Service Controls

אם אתם משתמשים במנהלי מדיניות ברמת הארגון או ברמת התיקייה בפרויקטים שמוגנים על ידי VPC Service Controls, אתם צריכים להעניק לסוכן השירות של OSConfig Rollout גישה לגבולות גזרה לשירות של VPC Service Controls. אם לא תעניקו את הגישה הזו, כלי ניהול המדיניות לא יוכל ליצור, לעדכן או למחוק הקצאות של מדיניות מערכת ההפעלה לפרויקטים האלה.

התפקידים הנדרשים

כדי לקבל את ההרשאות שנדרשות להגדרת כלי תזמור של מדיניות מערכת ההפעלה לשימוש בתוך גבולות של VPC Service Controls, צריך לבקש מהאדמין להקצות לכם ב-IAM את התפקיד Access Context Manager Editor (roles/accesscontextmanager.policyEditor) בארגון. כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

זהו תפקיד שמוגדר מראש וכולל את ההרשאות שנדרשות להגדרת כלי תזמור של מדיניות מערכת ההפעלה לשימוש בתוך גבולות של VPC Service Controls. כדי לראות בדיוק אילו הרשאות נדרשות, אפשר להרחיב את הקטע ההרשאות הנדרשות:

ההרשאות הנדרשות

כדי להגדיר את כלי התזמור של מדיניות מערכת ההפעלה לשימוש בהיקפי VPC Service Controls, נדרשות ההרשאות הבאות:

  • כדי לתת לסוכני השירות גישה לפרויקט:
    • resourcemanager.projects.getIamPolicy
    • resourcemanager.projects.setIamPolicy
  • כדי לתת לסוכני השירות גישה לתיקייה:
    • resourcemanager.folders.getIamPolicy
    • resourcemanager.folders.setIamPolicy
  • כדי לתת לסוכני השירות גישה לארגון:
    • resourcemanager.organizations.getIamPolicy
    • resourcemanager.organizations.setIamPolicy

יכול להיות שתקבלו את ההרשאות האלה באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.

יצירת כללי תעבורת נתונים נכנסת (ingress)

כדי לאפשר לסוכן השירות גישה למשאבים שמוגנים על ידי VPC Service Controls, צריך להוסיף כלל תעבורת נתונים נכנסת (ingress) להיקף השירות הרלוונטי.

מידע נוסף על יצירת כללי תעבורת נתונים נכנסת (ingress) זמין במאמר הגדרת מדיניות לתעבורת נתונים נכנסת (ingress) ויוצאת (egress).

תיקייה

המסוף

  1. נכנסים לדף VPC Service Controls במסוף Cloud de Confiance .

    מעבר אל VPC Service Controls

  2. בוחרים את הארגון.
  3. בדף VPC Service Controls, בוחרים את מדיניות הגישה שמכילה את גבולות הגזרה לשירות שרוצים לעדכן.
  4. לוחצים על השם של גבולות גזרה לשירות שרוצים לעדכן ואז לוחצים על עריכה.
  5. לוחצים על Ingress policy (מדיניות כניסה).
  6. לוחצים על הוספת כלל תעבורה נכנסת.
  7. בקטע מאת, מציינים את הזהות של סוכן השירות:
    1. בקטע Identities (זהויות) > Identity (זהות), בוחרים באפשרות Select identities & groups (בחירת זהויות וקבוצות).
    2. לוחצים על הוספת זהויות.
    3. מזינים את כתובת האימייל שמזהה את סוכן השירות של הפריסה של OSconfig:

      service-folder-FOLDER_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com

      מחליפים את FOLDER_NUMBER במזהה המספרי של התיקייה.

  8. בקטע אל, מציינים את הפעולות המותרות:
    1. בקטע Resources (משאבים) > Projects (פרויקטים), בוחרים באפשרות All projects (כל הפרויקטים).
    2. בקטע Operations or IAM roles (פעולות או תפקידי IAM), בוחרים באפשרות Select operations (בחירת פעולות).
    3. לוחצים על הוספת פעולות ומוסיפים את הפעולה הבאה:
      1. מוסיפים את שירות osconfig.googleapis.com.
      2. לוחצים על כל השיטות.
  9. לוחצים על סיום.
  10. לוחצים על Save.

gcloud

כדי להוסיף את כלל הכניסה, יוצרים קובץ YAML שמכיל את כלל הכניסה ומשתמשים בפקודה gcloud access-context-manager perimeters update עם הדגל --set-ingress-policies.

  1. יוצרים קובץ YAML של מדיניות כניסה בשם ingress_policy.yaml עם התוכן הבא:

     - ingressFrom:
         identities:
         - serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com
         sources:
         - accessLevel: '*'
       ingressTo:
         operations:
         - serviceName: osconfig.googleapis.com
           methodSelectors:
           - method: "*"
         resources:
         - "*"
    

    מחליפים את FOLDER_NUMBER במזהה המספרי של התיקייה.

  2. מוסיפים את מדיניות הכניסה להיקף:

    gcloud access-context-manager perimeters update PERIMETER_NAME \
       --set-ingress-policies=ingress_policy.yaml
    

    מחליפים את PERIMETER_NAME בשם של גבולות גזרה לשירות. לדוגמה, accessPolicies/1234567890/servicePerimeters/example_perimeter.

ארגון

המסוף

  1. נכנסים לדף VPC Service Controls במסוף Cloud de Confiance .

    מעבר אל VPC Service Controls

  2. בוחרים את הארגון.
  3. בדף VPC Service Controls, בוחרים את מדיניות הגישה שמכילה את גבולות הגזרה לשירות שרוצים לעדכן.
  4. לוחצים על השם של גבולות גזרה לשירות שרוצים לעדכן ואז לוחצים על עריכה.
  5. לוחצים על Ingress policy (מדיניות כניסה).
  6. לוחצים על הוספת כלל תעבורה נכנסת.
  7. בקטע מאת, מציינים את הזהות של סוכן השירות:
    1. בקטע Identities (זהויות) > Identity (זהות), בוחרים באפשרות Select identities & groups (בחירת זהויות וקבוצות).
    2. לוחצים על הוספת זהויות.
    3. מזינים את כתובת האימייל שמזהה את סוכן השירות של הפריסה של OSconfig:

      service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com

      מחליפים את ORGANIZATION_NUMBER במזהה המספרי של הארגון.

  8. בקטע אל, מציינים את הפעולות המותרות:
    1. בקטע Resources (משאבים) > Projects (פרויקטים), בוחרים באפשרות All projects (כל הפרויקטים).
    2. בקטע Operations or IAM roles (פעולות או תפקידי IAM), בוחרים באפשרות Select operations (בחירת פעולות).
    3. לוחצים על הוספת פעולות ומוסיפים את הפעולה הבאה:
      1. מוסיפים את שירות osconfig.googleapis.com.
      2. לוחצים על כל השיטות.
  9. לוחצים על סיום.
  10. לוחצים על Save.

gcloud

כדי להוסיף את כלל הכניסה, יוצרים קובץ YAML שמכיל את כלל הכניסה ומשתמשים בפקודה gcloud access-context-manager perimeters update עם הדגל --set-ingress-policies.

  1. יוצרים קובץ YAML של מדיניות כניסה בשם ingress_policy.yaml עם התוכן הבא:

     - ingressFrom:
         identities:
         - serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com
         sources:
         - accessLevel: '*'
       ingressTo:
         operations:
         - serviceName: osconfig.googleapis.com
           methodSelectors:
           - method: "*"
         resources:
         - "*"
    

    מחליפים את ORGANIZATION_NUMBER במזהה המספרי של הארגון.

  2. מוסיפים את מדיניות הכניסה להיקף:

    gcloud access-context-manager perimeters update PERIMETER_NAME \
      --set-ingress-policies=ingress_policy.yaml
    

    מחליפים את PERIMETER_NAME בשם של גבולות גזרה לשירות. לדוגמה, accessPolicies/1234567890/servicePerimeters/example_perimeter.

מה השלב הבא?