Configure um perímetro de serviço através dos VPC Service Controls

Saiba como configurar um perímetro de serviço com os VPC Service Controls na consola Cloud de Confiance .

Antes de começar

  1. In the Cloud de Confiance console, on the project selector page, select or create a Cloud de Confiance project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  2. Se estiver a usar um projeto existente para este guia, verifique se tem as autorizações necessárias para concluir este guia. Se criou um novo projeto, já tem as autorizações necessárias.

  3. Verify that billing is enabled for your Cloud de Confiance project.

  4. Enable the Access Context Manager API.

    Roles required to enable APIs

    To enable APIs, you need the Service Usage Admin IAM role (roles/serviceusage.serviceUsageAdmin), which contains the serviceusage.services.enable permission. Learn how to grant roles.

    Enable the API

  5. Funções necessárias

    Para receber as autorizações de que precisa para concluir este início rápido, peça ao seu administrador que lhe conceda a função de IAM Editor do Gestor de contexto de acesso (roles/accesscontextmanager.policyEditor) na sua organização. Para mais informações sobre a atribuição de funções, consulte o artigo Faça a gestão do acesso a projetos, pastas e organizações.

    Esta função predefinida contém as autorizações necessárias para concluir este início rápido. Para ver as autorizações exatas que são necessárias, expanda a secção Autorizações necessárias:

    Autorizações necessárias

    São necessárias as seguintes autorizações para concluir este início rápido:

    • accesscontextmanager.accessLevels.list
    • accesscontextmanager.policies.create
    • accesscontextmanager.servicePerimeters.create

    Também pode conseguir estas autorizações com funções personalizadas ou outras funções predefinidas.

    Configure um perímetro do VPC Service Controls

    Nas secções seguintes, especifica os detalhes do perímetro, adiciona projetos e serviços para proteger e cria o perímetro.

    Adicione os detalhes do perímetro do VPC Service Controls

    1. Na Cloud de Confiance consola, aceda à página VPC Service Controls.

      Aceda aos VPC Service Controls

    2. Para criar um novo perímetro através da política de acesso predefinida, selecione a sua organização no menu do seletor de projetos.

      Se a sua organização não tiver uma política de acesso, siga estes passos:

      1. Na página VPC Service Controls, clique em Gerir políticas.

      2. Na página Gerir VPC Service Controls, clique em Criar.

      3. Na página Criar política de acesso, no campo Título da política de acesso, introduza access_policy_1.

      4. Clique em Criar política de acesso.

    3. Na página VPC Service Controls, clique em Novo perímetro.

    4. Na página Crie um perímetro de serviço, no campo Título, introduza perimeter_storage_services.

    5. Para Tipo de perímetro e Modo de aplicação, mantenha as seleções predefinidas.

    6. Clique em Continuar.

    Adicione projetos ao perímetro

    1. Para adicionar projetos ao perímetro, clique em Adicionar projetos.

    2. No painel Adicionar projetos, selecione os projetos que quer adicionar ao perímetro e, de seguida, clique em Adicionar projetos selecionados.

    3. Clique em Continuar.

    Proteja os serviços BigQuery e Cloud Storage dentro do perímetro

    1. No painel Serviços restritos, clique em Adicionar serviços.

    2. No painel Adicionar serviços, selecione as caixas de verificação das APIs BigQuery e Cloud Storage.

      Para localizar os serviços, pode usar a consulta de filtro.

    3. Clique em Adicionar serviços selecionados.

    4. Clique em Criar.

    Acabou de criar um perímetro! Pode ver o seu perímetro na página VPC Service Controls. A propagação e a entrada em vigor do perímetro podem demorar até 30 minutos. Quando as alterações forem propagadas, o acesso aos serviços do BigQuery e do Cloud Storage fica limitado aos projetos que adicionou ao perímetro.

    Além disso, a Cloud de Confiance interface da consola para os serviços do BigQuery e do Cloud Storage que protegeu com o perímetro pode tornar-se parcial ou totalmente inacessível.

    Limpar

    Para evitar incorrer em cobranças na sua Cloud de Confiance conta pelos recursos usados nesta página, siga estes passos.

    1. Na Cloud de Confiance consola, aceda à página VPC Service Controls.

      Aceda aos VPC Service Controls

    2. Na página VPC Service Controls, na linha correspondente ao perímetro que criou, clique em Eliminar.

    3. Na caixa de diálogo, clique em Eliminar para confirmar que quer eliminar o perímetro.

    O que se segue?