בדף הזה מוסבר איך לנהל את ההגדרה של הרצת בדיקה לגבולות גזרה לשירות שלכם. מידע על ניהול גבולות גזרה לשירות זמין במאמר ניהול גבולות גזרה לשירות.
לפני שמתחילים
מגדירים את מדיניות הגישה שמוגדרת כברירת מחדל לשימוש בכלי שורת הפקודה
gcloud.-or-
מציאת שם המדיניות שם המדיניות נדרש לפקודות שמשתמשות בכלי שורת הפקודה
gcloudולביצוע קריאות ל-API. אם מגדירים מדיניות גישה שמוגדרת כברירת מחדל, לא צריך לציין את המדיניות עבור כלי שורת הפקודהgcloud.
החלת הגדרות של הרצת בדיקה
אחרי שאתם מרוצים מההגדרה של הרצת בדיקה של גבולות גזרה לשירות, אתם יכולים לאכוף את ההגדרה הזו. כשמחילים הגדרת הרצה יבשה, היא מחליפה את ההגדרה הנוכחית שמוחלת על ההיקף, אם קיימת כזו. אם לא קיימת גרסה מחייבת של גבולות הגזרה, ההגדרה של הרצת הבדיקה משמשת כהגדרה המחייבת הראשונית של גבולות הגזרה.
Cloud de Confiance
אחרי שמעדכנים את היקף השירות, יכול להיות שיחלפו עד 30 דקות עד שהשינויים יופצו וייכנסו לתוקף. במהלך הזמן הזה, יכול להיות שההיקף יחסום בקשות עם הודעת השגיאה הבאה: Error 403: Request is prohibited by organization's policy.
המסוף
בתפריט הניווט של מסוף Cloud de Confiance , לוחצים על Security (אבטחה) ואז על VPC Service Controls.
בדף VPC Service Controls, לוחצים על Dry run mode (מצב הרצה יבשה).
ברשימת גבולות השירות, לוחצים על השם של גבול השירות שרוצים לאכוף.
בדף פרטים של גבולות גזרה לשירות, לוחצים על החלת ההגדרה.
כשמתבקשים לאשר שרוצים להחליף את ההגדרה הקיימת, לוחצים על אישור.
gcloud
אפשר להשתמש בכלי gcloud של שורת הפקודה כדי לאכוף את ההגדרה של בדיקה יבשה להיקף אבטחה ספציפי, וגם לכל היקפי האבטחה בו-זמנית.
החלת הגדרה אחת של הרצה יבשה
כדי לאכוף את הגדרת הרצת הבדיקה עבור גבולות גזרה אחדים, משתמשים בפקודה dry-run enforce:
gcloud access-context-manager perimeters dry-run enforce PERIMETER_NAME \
[--policy=POLICY_NAME]
כאשר:
PERIMETER_NAME הוא השם של גבולות גזרה לשירות שרוצים לקבל פרטים לגביו.
POLICY_NAME הוא השם של מדיניות הגישה של הארגון. הערך הזה נדרש רק אם לא הגדרתם מדיניות גישה שמוגדרת כברירת מחדל.
החלת כל ההגדרות של הרצה יבשה
כדי לאכוף את הגדרת ההרצה היבשה על כל ההיקפים, משתמשים בפקודה dry-run enforce-all:
gcloud access-context-manager perimeters dry-run enforce-all \
[--etag=ETAG]
[--policy=POLICY_NAME]
כאשר:
PERIMETER_NAME הוא השם של גבולות גזרה לשירות שרוצים לקבל פרטים לגביו.
ETAG הוא מחרוזת שמייצגת את גרסת היעד של מדיניות הגישה של הארגון. אם לא כוללים etag, פעולת
enforce-allמכוונת לגרסה האחרונה של מדיניות הגישה של הארגון.כדי לקבל את ה-etag העדכני ביותר של מדיניות הגישה, צריך
listאת מדיניות הגישה.POLICY_NAME הוא השם של מדיניות הגישה של הארגון. הערך הזה נדרש רק אם לא הגדרתם מדיניות גישה שמוגדרת כברירת מחדל.
API
כדי לאכוף את הגדרת ההרצה היבשה על כל ההיקפים, קוראים לפונקציה accessPolicies.servicePerimeters.commit.
עדכון של הגדרת הרצה יבשה
כשמעדכנים הגדרת הרצה יבשה, אפשר לשנות את רשימת השירותים, הפרויקטים והשירותים שניתן לגשת אליהם ב-VPC, בין היתר.
אחרי שמעדכנים את היקף השירות, יכול להיות שיחלפו עד 30 דקות עד שהשינויים יופצו וייכנסו לתוקף. במהלך הזמן הזה, יכול להיות שההיקף יחסום בקשות עם הודעת השגיאה הבאה: Error 403: Request is prohibited by organization's policy.
המסוף
בתפריט הניווט של מסוף Cloud de Confiance , לוחצים על Security (אבטחה) ואז על VPC Service Controls.
בדף VPC Service Controls, לוחצים על Dry run mode (מצב הרצה יבשה).
ברשימת הגדרות ההיקף של השירות, לוחצים על השם של הגדרת ההיקף של השירות שרוצים לערוך.
בדף פרטים של גבולות גזרה לשירות, לוחצים על עריכה.
בדף Edit service perimeter (עריכת גבולות גזרה לשירות), מבצעים שינויים בהגדרות של הרצת סימולציה של גבולות הגזרה לשירות.
לוחצים על Save.
gcloud
כדי להוסיף פרויקטים חדשים להיקף, משתמשים בפקודה dry-run update ומציינים את המשאבים שרוצים להוסיף:
gcloud access-context-manager perimeters dry-run update PERIMETER_NAME \
--add-resources=RESOURCES \
[--policy=POLICY_NAME]
כאשר:
PERIMETER_NAME הוא השם של גבולות גזרה לשירות שרוצים לקבל פרטים לגביו.
RESOURCES היא רשימה של מספר פרויקט אחד או יותר או שמות של רשתות VPC, שמופרדים באמצעות פסיקים. לדוגמה:
projects/12345או//compute.googleapis.com/projects/my-project/global/networks/vpc1. מותר להשתמש רק בפרויקטים וברשתות VPC. פורמט הפרויקט:projects/<project_number>. פורמט VPC://compute.googleapis.com/projects/<project-id>/global/networks/<network_name>.POLICY_NAME הוא השם של מדיניות הגישה של הארגון. הערך הזה נדרש רק אם לא הגדרתם מדיניות גישה שמוגדרת כברירת מחדל.
כדי לעדכן את רשימת השירותים המוגבלים, משתמשים בפקודה dry-run update ומציינים את השירותים שרוצים להוסיף כרשימה מופרדת בפסיקים:
gcloud access-context-manager perimeters dry-run update PERIMETER_ID \
--add-restricted-services=SERVICES \
[--policy=POLICY_NAME]
כאשר:
PERIMETER_NAME הוא השם של גבולות גזרה לשירות שרוצים לקבל פרטים לגביו.
SERVICES היא רשימה מופרדת בפסיקים של שירות אחד או יותר. לדוגמה:
storage.googleapis.comאוstorage.googleapis.com,bigquery.googleapis.com.POLICY_NAME הוא השם של מדיניות הגישה של הארגון. הערך הזה נדרש רק אם לא הגדרתם מדיניות גישה שמוגדרת כברירת מחדל.
זיהוי בקשות חסומות
אחרי שיוצרים הגדרת הרצה יבשה, אפשר לבדוק את היומנים כדי לזהות איפה הגדרת ההרצה היבשה תחסום גישה לשירותים אם היא תיאכף.
המסוף
בתפריט הניווט של Cloud de Confiance המסוף, לוחצים על Logging ואז על Logs Explorer.
בשדה Query, מזינים מסנן שאילתות כמו המסנן הבא ולוחצים על Run query.
log_id("cloudaudit.googleapis.com/policy") AND severity="error" AND protoPayload.metadata.dryRun="true"היומנים מוצגים בקטע Query results.
gcloud
כדי להציג את היומנים באמצעות CLI של gcloud, מריצים פקודה כמו הפקודה הבאה:
gcloud logging read 'log_id("cloudaudit.googleapis.com/policy") AND severity="error" AND protoPayload.metadata.dryRun="true"'