הגדרת הגבלות על ארגונים

בדף הזה מוסבר מהן הדרישות המוקדמות להגדרת שרת proxy ליציאה, איך מקבלים את מזהה הארגון, איך מוסיפים את כותרת ההגבלות של הארגון ואיך מגדירים את ה-proxy עם רשימת כתובות ה-URL של היעד.

Cloud de Confiance by S3NS אדמינים שמנהלים את Cloud de Confiance by S3NSואדמינים של שרת proxy ליציאה שקובעים את ההגדרות של שרת proxy ליציאה צריכים לעבוד יחד כדי להגדיר הגבלות בארגון. מידע על פתרונות של שותפים שעברו אימות עם הגבלות על הארגון מופיע במאמר פתרונות מאומתים של שותפים.

לפני שמתחילים

אם אתם אדמינים של שרת proxy ליציאה, לפני שאתם מגדירים את שרת ה-proxy ליציאה כדי להוסיף את כותרת ההגבלות על הארגון, אתם צריכים לוודא שמתקיימים התנאים הבאים:

  • אם תפקידי האדמין Cloud de Confiance by S3NS ואדמין שרת ה-Proxy ליציאה שונים בארגון, צריך לוודא שאדמין Cloud de Confiance by S3NS יפנה לאדמין שרת ה-Proxy ליציאה כדי להגדיר את שרת ה-Proxy ליציאה.

  • צריך להגדיר את כללי חומת האש של הארגון או את המכשירים המנוהלים כדי לוודא שהתעבורה היוצאת מכל המשתמשים בארגון עוברת דרך שרת ה-proxy של היציאה.

  • חשוב לוודא שלפרוקסי ליציאה בארגון יש את התכונות הבאות:

    • הוספת כותרות. הוספה של כותרת HTTP מותאמת אישית לבקשות יוצאות שעוברות דרך שרת ה-proxy לתעבורת נתונים יוצאת (egress).
    • בדיקת TLS. אם התנועה ל-proxy של היציאה מוצפנת, ה-proxy של היציאה צריך לפענח את המנות, להוסיף את הכותרת ולהצפין מחדש את המנה לפני שהוא שולח אותה ליעד.
    • סינון והוספה של כותרות. זה שינוי אופציונלי. תמיכה במסנן אחד או יותר מהמסננים הבאים, ואז הוספת הכותרת רק לבקשות שתואמות לתנאי המסנן:

      • כתובות URL של יעד. רשימה של כתובות URL של יעד ששרת ה-proxy ליציאה יכול להתאים.
      • מזהי מכשירים. רשימה של מזהי מכשירים ששרת ה-proxy ליציאה יכול להתאים. מזהי המכשירים צריכים להיות מועברים לשרת ה-proxy של היציאה.
      • מזהי משתמשים. רשימה של מזהי משתמשים ששרת ה-proxy ליציאה יכול להתאים להם. מזהי המשתמשים צריכים להיות מועברים לשרת ה-proxy של היציאה.

איך מוצאים את מזהה הארגון

כאדמין, עליך לקבל את Cloud de Confiance by S3NS מזהה הארגון Cloud de Confiance by S3NSכדי שניתן יהיה להוסיף אותו לכותרת של הגבלות על ארגון.

כדי למצוא את מזהה משאב הארגון, מריצים את הפקודה הבאה:

   gcloud organizations list

הפקודה הזו מציגה רשימה של כל משאבי הארגון שאתם שייכים אליהם, ואת מזהי משאבי הארגון התואמים.

אחרי שמקבלים את מזהה הארגון, אפשר להוסיף את כותרת הגבלות הארגון או לפנות לאדמין של שרת ה-proxy ליציאה כדי להוסיף את הכותרת.

הוספת כותרת של הגבלות על ארגון

כאדמינים של שרת proxy ליציאה, כדי להוסיף את כותרת ההגבלות של הארגון לבקשות יוצאות, צריך לבצע את הפעולות הבאות:

  • יוצרים את הכותרת.
  • מקודדים את הכותרת.
  • מגדירים את שרת ה-proxy לתעבורת נתונים יוצאת (egress).

יצירת הכותרת

יוצרים את הייצוג של הכותרת ב-JSON בפורמט הבא: X-Goog-Allowed-Resources: HEADER_VALUE

‫HEADER_VALUE: רשימה מופרדת בפסיקים של מזהי ארגונים מורשים. Cloud de Confiance by S3NS לאחר מכן יש לקודד את הערך בקידוד base64 שבטוח לשימוש באינטרנט.

ל-HEADER_VALUE יש את מבנה ה-JSON הבא:

  {
  "resources": [string,..],
  "options": string
  }
  • ‫resources. רשימת מחרוזות. כל מחרוזת ברשימה הזו צריכה להתייחס למזהה של ארגון. Cloud de Confiance by S3NS מזהי הארגונים ברשימה הזו נחשבים לארגונים מורשים במהלך ההערכה.
  • ‫options. מחרוזת שמכילה אחד מהערכים הבאים:
    • ‫"strict". אוכף את כותרת ההגבלות על הארגון לכל סוגי הבקשות בשירותים הנתמכים Cloud de Confiance by S3NS .
    • ‫"cloudStorageReadAllowed". מאפשרת בקשות קריאה ל-Cloud Storage, אבל אוכפת כותרת של הגבלות ארגוניות לכל שאר סוגי הבקשות לשירותים נתמכים Cloud de Confiance by S3NS . האפשרות הזו מאפשרת גישה לפעולות הקריאה הבאות של Cloud Storage:
      • storage.objects.get
      • storage.objects.list
      • storage.objects.getIamPolicy
      • storage.buckets.get
      • storage.buckets.list
      • storage.buckets.getIamPolicy

כדי להמחיש את האפשרות הזו, נשתמש בדוגמה שבה אלכס הוא האדמין של Example Organization ולי היא עובדת בארגון הזה. נניח שיש אתר כמו altostrat.com שמאחסן תוכן סטטי בקטגוריות ציבוריות של Cloud Storage, והוא לא שייך לארגון הדוגמה. אם אלכס משתמש באפשרות strict כדי להגביל את הגישה של לי רק לארגון Example, לי לא יוכל לגשת לתוכן סטטי ב-altostrat.com, שנמצא בקטגוריות ציבוריות ב-Cloud Storage שבבעלות altostrat.com. ההתנהגות הזו משפיעה על היכולת של לי לגלוש באתר בצורה יעילה, והיא מתרחשת בכל אתר שמשתמש ב-Cloud Storage ציבורי כדי לאחסן תוכן סטטי. כדי לאפשר ללי לצפות בתוכן הסטטי ב-altostrat.com ולהגביל את הגישה של כל שאר Cloud de Confiance by S3NS רק לארגון לדוגמה, אלכס משתמש באפשרות cloudStorageReadAllowed.

דוגמה לכותרת תקינה של הגבלות על הארגון:

  {
  "resources": ["organizations/1234", "organizations/3456"],
  "options": "strict"
  }

קידוד הכותרת

מקודדים את מזהי הארגון בפורמט base64 שמתאים לשימוש באינטרנט. הקידוד צריך להיות בהתאם למפרט של סעיף 5 ב-RFC 4648.

לדוגמה, אם ייצוג ה-JSON של ערך הכותרת מאוחסן בקובץ authorized_orgs.json, כדי לקודד את הקובץ מריצים את הפקודה הבאה של basenc:

     $ cat authorized_orgs.json | basenc --base64url -w0
ewogInJlc291cmNlcyI6IFsib3JnYW5pemF0aW9ucy8xMjM0NTY3ODkiLCAib3JnYW5pemF0aW9ucy8xMDExMTIxMzE0Il0sCiAib3B0aW9ucyI6ICJzdHJpY3QiCn0K

דוגמה לכותרת אחרי קידוד מספר הארגון:

// Encoded representation
X-Goog-Allowed-Resources: ewogInJlc291cmNlcyI6IFsib3JnYW5pemF0aW9ucy8xMjM0NTY3ODkiLCAib3JnYW5pemF0aW9ucy8xMDExMTIxMzE0Il0sCiAib3B0aW9ucyI6ICJzdHJpY3QiCn0K

// Plain-text representation (As HTTP disallows some characters, encode the organization ID)
// Plain-text representation is included here only for readability
X-Goog-Allowed-Resources: {"resources": ["organizations/1234", "organizations/3456"], "options": "strict"}

הגדרת שרת ה-Proxy לתעבורת נתונים יוצאת

כדי להוסיף את הכותרת לבקשות שמגיעות מהמכשירים המנוהלים, צריך להגדיר את שרת ה-proxy ליציאה.

אם Cloud de Confiance by S3NS משתמש בארגון שלכם מספק באופן מפורש כותרת HTTP, צריך לוודא ששרת ה-proxy ליציאה מחליף את הערכים שסופקו על ידי המשתמש בערכים שסופקו על ידי Cloud de Confiance by S3NS האדמין.

כדי להימנע מהוספת הכותרת הזו ליעדים מחוץ ל- Cloud de Confiance by S3NS, צריך להגדיר את שרת ה-proxy ליציאה כך שיוסיף את כותרת ההגבלות של הארגון לבקשות רק עם היעדים הבאים:

  • *.google.com
  • *.googleapis.com
  • *.gcr.io
  • *.pkg.dev
  • *.cloudfunctions.net
  • *.run.app
  • *.tunnel.cloudproxy.app
  • *.datafusion.googleusercontent.com

מידע על הודעות שגיאה שמופיעות בגלל הפרות של הגבלות על ארגון זמין במאמר בנושא הודעות שגיאה.

המאמרים הבאים