הגדרת גבול גזרה לשירות באמצעות VPC Service Controls

כך מגדירים גבולות גזרה לשירות באמצעות VPC Service Controls במסוף Cloud de Confiance .

לפני שמתחילים

  1. In the Cloud de Confiance console, on the project selector page, select or create a Cloud de Confiance project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  2. If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.

  3. Verify that billing is enabled for your Cloud de Confiance project.

  4. Enable the Access Context Manager API.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the API

התפקידים הנדרשים

כדי לקבל את ההרשאות שנדרשות להשלמת המדריך הזה להתחלה מהירה, צריך לבקש מהאדמין להקצות לכם את תפקיד ה-IAM‏ Access Context Manager Editor (roles/accesscontextmanager.policyEditor) בארגון. כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

זהו תפקיד שמוגדר מראש וכולל את ההרשאות שנדרשות כדי להשלים את המדריך למתחילים הזה. כדי לראות בדיוק אילו הרשאות נדרשות, אפשר להרחיב את הקטע ההרשאות הנדרשות:

ההרשאות הנדרשות

כדי להשלים את המדריך למתחילים הזה, נדרשות ההרשאות הבאות:

  • accesscontextmanager.accessLevels.list
  • accesscontextmanager.policies.create
  • accesscontextmanager.servicePerimeters.create

יכול להיות שתקבלו את ההרשאות האלה באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.

הגדרת היקף אבטחה של VPC Service Controls

בקטעים הבאים תצטרכו לציין את פרטי גבולות הגזרה, להוסיף פרויקטים ושירותים להגנה וליצור את גבולות הגזרה.

הוספת פרטים על גבולות הגזרה של VPC Service Controls

  1. נכנסים לדף VPC Service Controls במסוף Cloud de Confiance .

    מעבר אל VPC Service Controls

  2. כדי ליצור גבולות גזרה חדשים באמצעות מדיניות הגישה שמוגדרת כברירת מחדל, בוחרים את הארגון בתפריט לבחירת פרויקט.

    אם לארגון שלכם אין מדיניות גישה, פועלים לפי השלבים הבאים:

    1. בדף VPC Service Controls, לוחצים על Manage policies (ניהול מדיניות).

    2. בדף Manage VPC Service Controls (ניהול VPC Service Controls), לוחצים על Create (יצירה).

    3. בדף Create access policy (יצירת מדיניות גישה), בשדה Access policy title (שם מדיניות הגישה), מזינים access_policy_1.

    4. לוחצים על יצירת מדיניות גישה.

  3. בדף VPC Service Controls, לוחצים על New perimeter.

  4. בדף Create a service perimeter, בשדה Title, מזינים perimeter_storage_services.

  5. בקטעים Perimeter type ו-Enforcement mode, משאירים את הבחירות שמוגדרות כברירת מחדל.

  6. לוחצים על Continue.

הוספת פרויקטים לגבולות גזרה

  1. כדי להוסיף פרויקטים להיקף, לוחצים על הוספת פרויקטים.

  2. בחלונית Add Projects, בוחרים את הפרויקטים שרוצים להוסיף לגבולות הגזרה ולוחצים על Add selected projects.

  3. לוחצים על Continue.

אבטחת השירותים BigQuery ו-Cloud Storage בתוך אזור האבטחה

  1. בחלונית Restricted services (שירותים מוגבלים), לוחצים על Add services (הוספת שירותים).

  2. בחלונית Add services, מסמנים את תיבות הסימון של BigQuery ו-Cloud Storage APIs.

    כדי לאתר את השירותים, אפשר להשתמש בשאילתת הסינון.

  3. לוחצים על הוספת השירותים שנבחרו.

  4. לוחצים על יצירה.

יצרתם גבול גזרה! גבולות הגזרה שלכם יופיעו בדף VPC Service Controls. יכול להיות שיחלפו עד 30 דקות עד שההיקף יתעדכן וייכנס לתוקף. אחרי שהשינויים יתעדכנו, הגישה לשירותים BigQuery ו-Cloud Storage תוגבל לפרויקטים שהוספתם להיקף.

בנוסף, יכול להיות שלא תהיה גישה חלקית או מלאה לממשק המסוף של שירותי BigQuery ו-Cloud Storage שהגנתם עליהם באמצעות ההיקף. Cloud de Confiance

הסרת המשאבים

כדי לא לצבור חיובים לחשבון Cloud de Confiance על המשאבים שבהם השתמשתם בדף הזה, פועלים לפי השלבים הבאים:

  1. נכנסים לדף VPC Service Controls במסוף Cloud de Confiance .

    מעבר אל VPC Service Controls

  2. בדף VPC Service Controls, בשורה שמתאימה לגבול הגזרה שיצרתם, לוחצים על Delete.

  3. בתיבת הדו-שיח, לוחצים על מחיקה כדי לאשר שרוצים למחוק את הגדרת ההיקף.

המאמרים הבאים