במדריך הזה נסביר איך להגן על Compute Engine באמצעות היקף שירות, ואיך לפתור בעיה של הפרת תעבורת נתונים נכנסת כדי לאפשר גישה מורשית ל-Compute Engine.
בעזרת VPC Service Controls אפשר להגדיר גבולות גזרה לשירותים מסביב למשאבים של שירותים מנוהלים של Google, כדי לשלוט בתקשורת אל השירותים האלה וביניהם. אתם יכולים ליצור היקף אפס אמון סביב המשאבים הרגישים שלכם, ולהגביל את הגישה לכתובות IP, למשתמשים ולמכשירים מורשים. היכולת הזו מאפשרת להגדיר מדיניות אבטחה שמונעת גישה לשירותים שמנוהלים על ידי Google מחוץ לגבולות גזרה מהימנים, לחסום גישה לנתונים ממיקומים לא מהימנים ולצמצם את הסיכונים לזליגת נתונים.
המדריך הזה מיועד Cloud de Confiance לאדמינים בארגון שרוצים ללמוד את המושגים הבסיסיים של VPC Service Controls.
מטרות
- הסבר על היסודות של VPC Service Controls.
- יוצרים גבולות גזרה לשירות.
- הגנה על פרויקט באמצעות VPC Service Controls.
- פתרון בעיות של הפרת תעבורת נתונים נכנסת (ingress) ב-VPC Service Controls.
עלויות
במסמך הזה משתמשים ברכיבים הבאים של Cloud de Confiance by S3NS, והשימוש בהם כרוך בתשלום:
כשמסיימים את המשימות שמתוארות במסמך הזה אפשר למחוק את המשאבים שיצרתם כדי להימנע מחיובים נוספים. מידע נוסף זמין בקטע הסרת המשאבים.
לפני שמתחילים
צריך להיות לכם Cloud de Confiance משאב מסוג 'ארגון'. אם עדיין אין לכם חשבון Google Workspace או Cloud Identity, אתם צריכים לרכוש אחד. פעולה זו תיצור באופן אוטומטי משאב ארגון בשבילכם.
יצירת תיקייה,
Exercise, ברמת הארגון.יוצרים שני פרויקטים,
My-Project-1ו-My-Project-2, בתיקייהExerciseבאותו ארגון.צריך לוודא שיש לכם את ההרשאות והתפקידים הבאים ברמת הארגון:
הרשאות ותפקידים שנדרשים להגדרת VPC Service Controls.
הרשאות ותפקידים שנדרשים לניהול Compute Engine.
יצירה של service perimeter
יוצרים גבולות גזרה לשירות שיגנו על Compute Engine API בפרויקט My-Project-2:
נכנסים לדף VPC Service Controls במסוף Cloud de Confiance .
מוודאים שאתם בהיקף הארגון.
לוחצים על ניהול מדיניות.
יוצרים מדיניות גישה חדשה בהיקף של התיקייה
Exercise.יוצרים גבולות גזרה חדשים עם הפרטים הבאים:
כותרת:
MyFirstPerimeterסוג ההיקף: רגיל
מצב אכיפה: אכיפה
משאבים להגנה: פרויקט
My-Project-2שירותים מוגבלים: Compute Engine API
אימות ההיקף
בקטע הזה אפשר לשלוח בקשות גישה למשאבים בפרויקטים כדי לוודא שהגבולות מגנים על המשאבים הרצויים.
נכנסים לפרויקט
My-Project-1ומוודאים שאפשר לגשת ל-Compute Engine דרך הדף VM instances.אמורה להיות לך גישה כי
My-Project-1לא מוגן על ידי גבולות הגזרה שיצרת קודם.נכנסים לפרויקט
My-Project-2ומוודאים שאפשר לגשת ל-Compute Engine דרך הדף VM instances.אפשר לראות ש-VPC Service Controls דוחה את הבקשה שלכם לגשת ל-Compute Engine כי גבולות הגזרה
MyFirstPerimeterמגנים עלMy-Project-2ועל Compute Engine API.
פתרון בעיה של הפרה
יומני ביקורת של VPC Service Controls כוללים פרטים על בקשות למשאבים מוגנים ועל הסיבה לדחיית הבקשה על ידי VPC Service Controls. המידע הזה נחוץ כדי לזהות את ההפרה בפרויקט My-Project-2 ולפתור אותה.
הצגה של יומני ביקורת
איתור המזהה הייחודי של ההפרה של VPC Service Controls ב
My-Project-2יומני הביקורת של הפרויקט:-
במסוף Cloud de Confiance , נכנסים לדף Logs Explorer:
אם משתמשים בסרגל החיפוש כדי למצוא את הדף הזה, בוחרים בתוצאה שכותרת המשנה שלה היא Logging.
בוחרים את הפרויקט
My-Project-2.כדי להציג את כל יומני הביקורת, מזינים את השאילתה הבאה בשדה עורך השאילתות:
resource.type="audited_resource" protoPayload.metadata."@type"="type.googleapis.com/google.cloud.audit.VpcServiceControlAuditMetadata"
לוחצים על Run query.
השאילתה הזו מציגה את כל יומני הביקורת של VPC Service Controls. כדי למצוא את פרטי ההפרה של הגישה ל-Compute Engine API בפרויקט
My-Project-2, בודקים את יומן השגיאות האחרון.מידע נוסף זמין במאמר בנושא צפייה ביומנים.
-
בחלונית Query results, לוחצים על VPC Service Controls לצד הדחייה שרוצים לפתור, ואז לוחצים על Troubleshoot denial.
ייפתח הדף VPC Service Controls violation analyzer. בדף הזה מוצגת הסיבה להפרה ומידע נוסף, כמו האם ההפרה היא הפרת תעבורת נתונים נכנסת (ingress) או הפרת תעבורת נתונים יוצאת (egress).
במדריך הזה תמצאו את הפרטים הבאים:
"principalEmail": "USER@DOMAIN" "callerIp": "PUBLIC_IP_ADDRESS" "serviceName": "compute.googleapis.com" "servicePerimeterName": "accessPolicies/POLICY_NUMBER/servicePerimeters/MyFirstPerimeter "ingressViolations": [ { "targetResource": "projects/PROJECT_NUMBER", "servicePerimeter": "accessPolicies/POLICY_NUMBER/servicePerimeters/MyFirstPerimeter" } ], "violationReason": "NO_MATCHING_ACCESS_LEVEL", "resourceNames": "PROJECT_ID"הסיבה להפרה היא
"NO_MATCHING_ACCESS_LEVEL". ההפרה"NO_MATCHING_ACCESS_LEVEL"קורית כשכתובת ה-IP, סוג המכשיר או זהות המשתמש לא תואמים לאף כלל כניסה או רמת גישה שמשויכים להיקף. אם כתובת ה-IP של הגורם ששלח את הקריאה חסרה או מופיעה ככתובת IP פנימית ביומן, יכול להיות שההפרה הזו נובעת מ Cloud de Confiance שירות שלא נתמך על ידי VPC Service Controls.
כדי לפתור את הדחייה בפרויקט My-Project-2, יש שתי אפשרויות:
יוצרים רמת גישה שמאפשרת גישה לכתובת ה-IP של המערכת לפרויקט בתוך גבולות הגזרה.
צריך ליצור כלל תעבורת נתונים נכנסת (ingress) שמאפשר ללקוח API מחוץ לגבולות ההיקף לגשת למשאבים בתוך ההיקף.
בקטע הבא מוסבר איך לפתור את הבעיה הזו על ידי יצירת רמת גישה.
יצירה של רמת גישה
במסוף Cloud de Confiance , עוברים לדף Access Context Manager בהיקף התיקייה
Exercise.יצירת רמת גישה עם הפרטים הבאים:
בקטע Create conditions in, בוחרים באפשרות Basic mode.
בקטע When condition is met, return (כשהתנאי מתקיים, מחזיר), בוחרים באפשרות True (אמת).
בוחרים את מאפיין רשתות משנה של כתובות IP ומציינים את כתובת ה-IP הציבורית של המערכת.
בוחרים את מאפיין המיקומים הגיאוגרפיים ומציינים את המיקום הגיאוגרפי.
רמת הגישה הזו מאפשרת גישה רק אם יש התאמה בין כתובת ה-IP לבין המיקום הגיאוגרפי.
עוברים לדף VPC Service Controls בהיקף הארגון.
בוחרים את מדיניות הגישה שיצרתם קודם במדריך הזה.
מוסיפים את רמת הגישה שיצרתם בהיקף התיקייה
Exerciseלגבולות הגזרהMyFirstPerimeter.
בדיקת הגישה
אחרי שמוסיפים את רמת הגישה, צריך לוודא שאפשר לגשת ל-Compute Engine בפרויקט My-Project-2 וליצור מכונה וירטואלית.
נכנסים לדף VM instances במסוף Cloud de Confiance .
אחרי דקה בערך, Compute Engine יוצר מכונת VM. הפעולה הזו מאמתת שיש לכם גישה מלאה ל-Compute Engine שמוגן בתוך גבולות הגזרה.
הסרת המשאבים
כדי להימנע מחיובים בחשבון Google Cloud בגלל השימוש במשאבים שנעשה במסגרת המדריך הזה, אפשר למחוק את הפרויקט שמכיל את המשאבים, או להשאיר את הפרויקט ולמחוק את המשאבים בנפרד.
מחיקת הפרויקט
- במסוף Cloud de Confiance , נכנסים לדף Manage resources.
- ברשימת הפרויקטים, בוחרים את הפרויקט שרוצים למחוק ולוחצים על Delete.
- כדי למחוק את הפרויקט, כותבים את מזהה הפרויקט בתיבת הדו-שיח ולוחצים על Shut down.
מחיקת משאבים בודדים
מחיקת מכונות וירטואליות
- נכנסים לדף VM instances במסוף Cloud de Confiance .
- מסמנים את התיבה שלצד המופע שרוצים למחוק.
- כדי למחוק את המכונה, לוחצים על More actions ואז על Delete ופועלים לפי ההוראות.
מחיקת משאבים של VPC Service Controls
מחיקה של רמת הגישה שיצרתם בהיקף התיקייה
Exercise.
המאמרים הבאים
- איך מאבחנים דחיית גישה בכלי לניתוח הפרות ואיך צופים בדוח ההערכה המקיף.
- אבחון של דחיית גישה והצגת הדוח הקלאסי