בדף הזה יש טבלה של מוצרים ושירותים שנתמכים על ידי VPC Service Controls, וגם רשימה של מגבלות ידועות בשירותים ובממשקים מסוימים.
רשימה של כל השירותים הנתמכים
כדי לאחזר את הרשימה המלאה של כל המוצרים והשירותים שנתמכים על ידי VPC Service Controls, מריצים את הפקודה הבאה:
gcloud access-context-manager supported-services list
מקבלים תגובה עם רשימה של מוצרים ושירותים.
NAME TITLE SERVICE_SUPPORT_STAGE AVAILABLE_ON_RESTRICTED_VIP KNOWN_LIMITATIONS
SERVICE_ADDRESSSERVICE_NAMESERVICE_STATUSRESTRICTED_VIP_STATUSLIMITATIONS_STATUS
.
.
.
התשובה הזו כוללת את הערכים הבאים:
ערך
תיאור
SERVICE_ADDRESS
שם השירות של המוצר או השירות. לדוגמה, aiplatform.googleapis.com.
SERVICE_NAME
שם המוצר או השירות. לדוגמה, Gemini Enterprise Agent Platform API.
SERVICE_STATUS
הסטטוס של שילוב השירות עם VPC Service Controls. אלה הערכים האפשריים:
GA: השילוב של השירות נתמך באופן מלא על ידי היקפי האבטחה של VPC Service Controls.
PREVIEW: שילוב השירות מוכן לבדיקה ולשימוש נרחבים יותר, אבל הוא לא נתמך באופן מלא בסביבות ייצור על ידי היקפי האבטחה של VPC Service Controls.
DEPRECATED: השילוב של השירות מתוזמן להשבתה ולהסרה.
RESTRICTED_VIP_STATUS
ההגדרה קובעת אם שילוב השירות עם VPC Service Controls נתמך על ידי כתובת ה-VIP המוגבלת. אלה הערכים האפשריים:
TRUE: השילוב של השירות נתמך באופן מלא על ידי כתובת ה-IP הווירטואלית המוגבלת, ואפשר להגן עליו באמצעות היקפי האבטחה של VPC Service Controls.
ההגדרה קובעת אם יש מגבלות לשילוב השירות עם VPC Service Controls. אלה הערכים האפשריים:
TRUE: יש מגבלות ידועות על שילוב השירות עם VPC Service Controls. כדי לקבל מידע נוסף על ההגבלות האלה, אפשר לעיין ברשומה המתאימה לשירות בטבלה מוצרים נתמכים.
FALSE: אין מגבלות ידועות לשילוב השירות עם VPC Service Controls.
הצגת רשימת השיטות הנתמכות בשירות
כדי לאחזר את רשימת השיטות וההרשאות שנתמכות על ידי VPC Service Controls בשביל שירות מסוים, מריצים את הפקודה הבאה:
בתשובה הזו, METHODS_LIST מציג את כל השיטות וההרשאות שנתמכות על ידי VPC Service Controls בשביל השירות שצוין. במאמר בנושא הגבלות על שיטות שירות נתמכות מפורטת רשימה מלאה של כל שיטות השירות וההרשאות הנתמכות.
מידע על שיטות שירות ש-VPC Service Controls לא יכול לשלוט בהן זמין במאמר חריגים של שיטות שירות.
חובה להשתמש במאגר פרטי של Cloud Build עבור מאגר העובדים שמשמש את מרכז עיצוב האפליקציות.
מפעילים את האפשרות שיחות באינטרנט הציבורי כדי להוריד ספקי Terraform ותצורות שמתוחזקים על ידי HashiCorp. אי אפשר להשתמש במאגר העובדים שמוגדר כברירת מחדל ב-Cloud Build.
המשאבים הבאים צריכים להיות מוגבלים באותו היקף:
פרויקט הניהול שבו הגדרתם את מרכז עיצוב האפליקציות.
מאגר העובדים של Cloud Build שבו משתמשים ב-App Design Center.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
workloadidentity.googleapis.com
פרטים
ממשק Workload Identity API מאפשר להפעיל את היצירה של סוכני שירות לשירות ספציפי בפרויקט, בתיקייה או בארגון ספציפיים. כשמגדירים גבולות גזרה כדי להגביל את Workload Identity API, אי אפשר להפעיל יצירה של סוכני שירות לפרויקטים בתוך גבולות הגזרה. זה נכון ללא קשר לשירות שצוין בבקשה.
שירות VPC Service Controls לא תומך בהוספת משאבים ברמת התיקייה או ברמת הארגון לגבולות גזרה של שירות. לכן, אי אפשר להשתמש בגבול גזרה כדי למנוע ממשתמשים להפעיל את היצירה של סוכני שירות לתיקיות או לארגונים.
מידע נוסף על Workload Identity API זמין בתיעוד המוצר.
מגבלות
אין מגבלות ידועות לשילוב של Workload Identity API עם VPC Service Controls.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
workloadmanager.googleapis.com
פרטים
כדי להשתמש ב-Workload Manager ב-VPC Service Controls perimeter:
אתם צריכים להשתמש במאגר פרטי של עובדים ב-Cloud Build עבור סביבת הפריסה ב-Workload Manager.
אי אפשר להשתמש במאגר העובדים שמוגדר כברירת מחדל ב-Cloud Build.
שירות VPC Service Controls לא מכסה נתיבי מישור נתונים כמו קריאה וכתיבה של מערכת קבצים ברשת (NFS) ובלוק הודעות שרת (SMB). בנוסף, אם פרויקטים של מארחים ופרויקטים של שירותים מוגדרים בהיקפים שונים, יכול להיות שתהיה הפסקה בהטמעה של שירותים. Cloud de Confiance by S3NS
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
cloudsearch.googleapis.com
פרטים
Google Cloud Search תומך באמצעי בקרה לאבטחה של ענן וירטואלי פרטי (VPC Service Controls) כדי לשפר את אבטחת הנתונים. בעזרת VPC Service Controls תוכלו להגדיר מתחם אבטחה היקפית מסביב למשאבים של Google Cloud Platform, וכך להגביל את הנתונים ולצמצם את הסיכונים לזליגת נתונים.
מכיוון שמשאבי Cloud Search לא מאוחסנים ב Cloud de Confiance by S3NS פרויקט, צריך לעדכן את הגדרות הלקוח של Cloud Search בפרויקט שמוגן על ידי המתחם ההיקפי של VPC. פרויקט ה-VPC משמש כקונטיינר וירטואלי של פרויקט לכל המשאבים שלכם ב-Cloud Search.
אם לא תיצרו את המיפוי הזה, לא תוכלו להשתמש ב-VPC Service Controls עם Cloud Search API.
אי אפשר להשתמש בחיזוי באצווה כשמשתמשים ב-AI Platform Prediction בתוך היקף שירות.
המוצרים AI Platform Prediction ו-AI Platform Training משתמשים שניהם ב-AI Platform Training and Prediction API, ולכן צריך להגדיר VPC Service Controls לשני המוצרים. מידע נוסף על הגדרת VPC Service Controls עבור AI Platform Training
גבולות גזרה של שירות מגנים רק על AlloyDB for PostgreSQL Admin API. הם לא מגנים על גישה לנתונים שמבוססת על כתובת IP למסדי נתונים בסיסיים (כמו מכונות AlloyDB ל-PostgreSQL). כדי להגביל את הגישה לכתובות IP ציבוריות במכונות AlloyDB ל-PostgreSQL, צריך להשתמש באילוץ של מדיניות הארגון.
לפני שמגדירים את VPC Service Controls ל-AlloyDB ל-PostgreSQL, צריך להפעיל את Service Networking API.
כשמשתמשים ב-AlloyDB ל-PostgreSQL עם VPC משותף ו-VPC Service Controls, הפרויקט המארח ופרויקט השירות צריכים להיות באותו היקף שירות של VPC Service Controls.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
aiplatform.googleapis.com
פרטים
אפשר להגן על ה-API של Agent Runtime בפלטפורמת הסוכנים של Gemini Enterprise באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על Agent Runtime ב-Gemini Enterprise Agent Platform זמין בתיעוד המוצר.
מגבלות
מידע נוסף על מגבלות זמין במאמר מגבלות במסמכי התיעוד של Agent Platform.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
visionai.googleapis.com
פרטים
אפשר להגן על ה-API של Gemini Enterprise Agent Platform Vision באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על Gemini Enterprise Agent Platform Vision זמין בתיעוד המוצר.
מגבלות
כשהאפשרות constraints/visionai.disablePublicEndpoint מופעלת, אנחנו משביתים את נקודת הקצה הציבורית של האשכול. המשתמשים צריכים להתחבר ידנית ליעד PSC ולגשת לשירות מהרשת הפרטית. אפשר לקבל את יעד ה-PSC מcluster המשאב.
אפשר להגן על ה-API של Cloud Service Mesh באמצעות VPC Service Controls, ואפשר להשתמש במוצר בדרך כלל בתוך גבולות גזרה לשירות.
אתם יכולים להשתמש ב-mesh.googleapis.com כדי להפעיל את ממשקי ה-API הנדרשים ל-Cloud Service Mesh.
אין צורך להגביל את mesh.googleapis.com בגבולות הגזרה, כי הוא לא חושף אף ממשק API.
אם מאגרי Artifact Registry משתמשים בדומיין pkg.dev, צריך להגדיר DNS עבור *.pkg.dev כך שימופה ל-private.googleapis.com או ל-restricted.googleapis.com.
מידע נוסף זמין במאמר בנושא אבטחת מאגרי מידע בגבולות גזרה לשירות.
בנוסף לפריטי המידע שנוצרו בתהליך הפיתוח (Artifact) בתוך היקף, שזמינים ל-Artifact Registry, המאגרים הבאים לקריאה בלבד זמינים לכל הפרויקטים ללא קשר להיקפי השירות:
gcr.io/anthos-baremetal-release
gcr.io/asci-toolchain
gcr.io/cloud-airflow-releaser
gcr.io/cloud-builders
gcr.io/cloud-dataflow
gcr.io/cloud-ingest
gcr.io/cloud-marketplace
gcr.io/cloud-ssa
gcr.io/cloudsql-docker
gcr.io/config-management-release
gcr.io/deeplearning-platform-release
gcr.io/foundry-dev
gcr.io/fn-img
gcr.io/gae-runtimes
gcr.io/serverless-runtimes
gcr.io/gke-node-images
gcr.io/gke-release
gcr.io/gkeconnect
gcr.io/google-containers
gcr.io/kubeflow
gcr.io/kubeflow-images-public
gcr.io/kubernetes-helm
gcr.io/istio-release
gcr.io/ml-pipeline
gcr.io/projectcalico-org
gcr.io/rbe-containers
gcr.io/rbe-windows-test-images
gcr.io/speckle-umbrella
gcr.io/stackdriver-agents
gcr.io/tensorflow
gcr.io/vertex-ai
gcr.io/vertex-ai-restricted
gke.gcr.io
k8s.gcr.io
בכל המקרים, זמינות גם הגרסאות האזוריות של המאגרים האלה.
כל מוצרי AutoML שמשולבים עם VPC Service Controls משתמשים באותו שם שירות.
אי אפשר להוסיף את נקודות הקצה האזוריות הנתמכות, כמו eu-automl.googleapis.com, לרשימת השירותים המוגבלים בהיקף.
כשמגנים על שירות automl.googleapis.com, גבולות הגזרה מגנים גם על נקודות הקצה האזוריות הנתמכות, כמו eu-automl.googleapis.com.
מידע נוסף זמין במאמר בנושא מגבלות על שימוש במוצרי AutoML עם VPC Service Controls.
כשמגנים על BigQuery API באמצעות גבול שירות, מוגנים גם BigQuery Storage API (bigquerystorage.googleapis.com), BigQuery Reservation API (bigqueryreservation.googleapis.com) ו-BigQuery Connection API (bigqueryconnection.googleapis.com). אין צורך להוסיף את ממשקי ה-API האלה בנפרד לרשימת השירותים המוגנים בהיקף.
רשומות ביומן הביקורת של BigQuery לא תמיד כוללות את כל המשאבים שהיו בשימוש כשמתבצעת בקשה, כי השירות מעבד באופן פנימי גישה למספר משאבים.
כשניגשים למופע של BigQuery שמוגן על ידי היקף שירות, צריך להריץ את משימת BigQuery בפרויקט שנמצא בתוך ההיקף, או בפרויקט שמותר להשתמש בו לפי כלל היציאה של ההיקף. כברירת מחדל, ספריות הלקוח של BigQuery מריצות משימות בפרויקט של חשבון השירות או של המשתמש, ולכן השאילתה נדחית על ידי VPC Service Controls.
כשמשתמשים בתצוגות מורשות עם VPC Service Controls, גבולות הגזרה של השירות נאכפים גם בפרויקט התצוגה וגם בפרויקטים של נתוני המקור. לדוגמה, אם פרויקט התצוגה לא נמצא באותו היקף כמו פרויקט נתוני המקור, נדרש כלל מתאים ליציאת נתונים. מידע נוסף זמין במאמר בנושא תצוגות מורשות ו-VPC Service Controls.
BigQuery חוסם שמירת תוצאות של שאילתות ב-Google Drive מתוך היקף מוגן של VPC Service Controls. עם זאת, שירות VPC Service Controls לא חוסם שאילתות על נתונים ב-Google Drive.
אם מעניקים גישה באמצעות כלל כניסה עם חשבונות משתמשים כסוג הזהות, אי אפשר לראות את ניצול המשאבים של BigQuery או את הכלי לבדיקת משימות אדמיניסטרטיביות בדף Monitoring. כדי להשתמש בתכונות האלה, צריך להגדיר כלל כניסה שמשתמש ב-ANY_IDENTITY או בקבוצת Google שכוללת את המשתמשים הספציפיים שצריכים גישה.
מציינים את הקבוצה
בשדה הזהויות של כלל הכניסה באמצעות הפורמט group:GROUP_EMAIL_ADDRESS.
אם מעניקים למשתמשי BigQuery גישה לנתונים באמצעות כלל כניסה, המשתמשים יכולים להשתמש במסוף Cloud de Confiance כדי לשלוח שאילתות ולשמור את התוצאות בקובץ מקומי.
במהדורת BigQuery Standard אסור לגשת למשאבים באזורים של VPC Service Controls. VPC Service Controls נתמך רק כשמבצעים ניתוח באמצעות BigQuery Enterprise, Enterprise Plus או On-Demand.
יש תמיכה חלקית ב-BigQuery Reservation API.
BigQuery Reservation API, שיוצר את משאב ההקצאה, לא אוכף הגבלות של היקף שירות על מקבלי ההקצאה.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
bigquerydatatransfer.googleapis.com
פרטים
היקף השירות מגן רק על BigQuery Data Transfer Service API. ההגנה בפועל על הנתונים נאכפת על ידי BigQuery. הוא נועד לאפשר ייבוא נתונים ממקורות חיצוניים שונים מחוץ ל-Google Cloud, כמו Amazon S3, Redshift, Teradata, YouTube, Google Play ו-Google Ads, למערכי נתונים ב-BigQuery. מידע על הדרישות של VPC Service Controls להעברת נתונים מ-Teradata זמין במאמר דרישות של VPC Service Controls.
מידע נוסף על שירות העברת נתונים ל-BigQuery זמין במסמכי המוצר.
מגבלות
שירות העברת הנתונים ל-BigQuery לא תומך בייצוא נתונים ממערך נתונים ב-BigQuery. מידע נוסף זמין במאמר בנושא ייצוא נתונים מטבלה.
כדי להעביר נתונים בין פרויקטים, פרויקט היעד צריך להיות באותו היקף כמו פרויקט המקור, או שכלל יציאה צריך לאפשר את העברת הנתונים מחוץ להיקף. מידע על הגדרת כללי יציאה זמין במאמר מגבלות בניהול מערכי נתונים ב-BigQuery.
הפרות של כניסה ויציאה של נתונים במשימות BigQuery שהופעלו על ידי שירות העברת הנתונים ל-BigQuery בהפעלות חוזרות של העברת נתונים אופליין לא כוללות מידע על הקשר של המשתמש, כמו כתובת ה-IP של המתקשר והמכשיר.
שירות העברת הנתונים ל-BigQuery תומך רק בהעברת נתונים לפרויקטים שמוגנים על ידי גבולות גזרה לשירות באמצעות אחד מהמחברים שמפורטים במאמר בנושא מקורות נתונים נתמכים. שירות העברת הנתונים ל-BigQuery לא תומך בהעברת נתונים לפרויקטים שמוגנים על ידי היקף שירות באמצעות מחבר שסופק על ידי שותפים אחרים של צד שלישי.
השירותים bigtable.googleapis.com ו-bigtableadmin.googleapis.com
נמכרים כחבילה. כשמגבילים את השירות bigtable.googleapis.com בגבולות גזרה, השירות bigtableadmin.googleapis.com מוגבל כברירת מחדל. אי אפשר להוסיף את השירות bigtableadmin.googleapis.com לרשימת השירותים המוגבלים בהיקף, כי הוא כלול בחבילה עם bigtable.googleapis.com.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
binaryauthorization.googleapis.com
פרטים
כשמשתמשים בכמה פרויקטים עם אישור בינארי, כל פרויקט צריך להיכלל בהיקף של VPC Service Controls. מידע נוסף על תרחיש השימוש הזה זמין במאמר בנושא הגדרת כמה פרויקטים.
באימות בינארי, אפשר להשתמש בניתוח ארטיפקטים כדי לאחסן מאמתים ואישורים כהערות וכמופעים, בהתאמה. במקרה כזה, צריך לכלול גם את Artifact Analysis במערך של VPC Service Controls.
פרטים נוספים זמינים במאמר הנחיות לשימוש ב-VPC Service Controls ל-Artifact Analysis.
לאינטגרציות של Blockchain Node Engine עם VPC Service Controls יש את המגבלות הבאות:
VPC Service Controls מגן רק על Blockchain Node Engine API.
כשיוצרים צומת, עדיין צריך לציין שהוא מיועד לרשת פרטית שהוגדרה על ידי המשתמש עם Private Service Connect.
תעבורת הנתונים בין עמיתים לא מושפעת מבקרות השירות בענן וירטואלי פרטי (VPC) או מ-Private Service Connect, והיא תמשיך להשתמש באינטרנט הציבורי.
כדי להשתמש ב-Certificate Authority Service בסביבה מוגנת, צריך גם להוסיף את Cloud KMS API (cloudkms.googleapis.com) ואת Cloud Storage API (storage.googleapis.com) להיקף השירות.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
krmapihosting.googleapis.com
פרטים
כדי להשתמש ב-Config Controller עם VPC Service Controls, צריך להפעיל את ממשקי ה-API הבאים בתוך ה-perimeter:
Cloud Monitoring API (monitoring.googleapis.com)
Container Registry API (containerregistry.googleapis.com)
Google Cloud Observability API (logging.googleapis.com)
Security Token Service API (sts.googleapis.com)
Cloud Storage API (storage.googleapis.com)
אם אתם מקצים משאבים באמצעות Config Controller, אתם צריכים להפעיל את ה-API של המשאבים האלה ב-perimeter של השירות. לדוגמה, אם רוצים להוסיף חשבון שירות של IAM, צריך להוסיף את IAM API (iam.googleapis.com).
צריך להגדיר את מתחם האבטחה ההיקפית של VPC Service Controls לפני שיוצרים את המכונה הפרטית של Cloud Data Fusion. לא ניתן להגן על היקף האבטחה של מופעים שנוצרו לפני ההגדרה של VPC Service Controls.
בשלב הזה, ממשק המשתמש של מישור הנתונים ב-Cloud Data Fusion לא תומך בגישה מבוססת-זהות באמצעות כללי כניסה או רמות גישה.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
compute.googleapis.com
פרטים
התמיכה של VPC Service Controls ב-Compute Engine מציעה את יתרונות האבטחה הבאים:
הגבלת הגישה לפעולות רגישות ב-API
הגבלת תמונות מצב של Persistent Disk ותמונות בהתאמה אישית להיקף
הגבלת הגישה למטא-נתונים של מופע
התמיכה של VPC Service Controls ב-Compute Engine מאפשרת לכם גם להשתמש ברשתות של ענן וירטואלי פרטי (VPC) ובאשכולות Google Kubernetes Engine עם צמתים פרטיים בתוך גבולות השירות.
הגדרת איזון עומסים לשימוש בשירותי קצה עורפיים בפרויקטים שונים עלולה להוביל לסיכון של זליגת נתונים. אם מוסיפים אחד מהפרויקטים האלה להיקף, עדיין תהיה אפשרות להעביר נתונים בין הפרויקטים באמצעות הקובץ המצורף של העורף האחורי בין הפרויקטים, גם אם מגבילים את הפרויקט השני בהיקף אחר. כדי לצמצם את הסיכון הזה, מומלץ להפעיל את מדיניות הארגון constraints/compute.restrictCrossProjectServices כשמגבילים את Compute Engine API בתוך היקף. מידע נוסף מופיע במאמר בנושא הגבלת גישה חוצת-פרויקטים לקטגוריות של קצה עורפי ושירותים של קצה עורפי.
פעולות של VPC Peering לא אוכפות הגבלות של היקף שירות VPC.
השיטה projects.ListXpnHosts ב-API של VPC משותף לא אוכפת הגבלות של היקף שירות על פרויקטים שמוחזרים.
כדי לאפשר יצירת תמונה של Compute Engine מ-Cloud Storage בפרויקט שמוגן על ידי גבול גזרה לשירות, צריך להוסיף את המשתמש שיוצר את התמונה באופן זמני לכלל כניסה של גבול הגזרה.
שירות VPC Service Controls לא תומך בשימוש בגרסת הקוד הפתוח של Kubernetes במכונות וירטואליות של Compute Engine בתוך perimeter של שירות.
אין תמיכה ב-BIND בהתאמה אישית כשמשתמשים ב-Dataflow. כדי להתאים אישית את תרגום ה-DNS כשמשתמשים ב-Dataflow עם VPC Service Controls, משתמשים באזורים פרטיים של Cloud DNS במקום להשתמש בשרתי BIND בהתאמה אישית. כדי להשתמש בפענוח DNS משלכם בשרת מקומי, כדאי להשתמש בCloud de Confiance by S3NS שיטת העברת DNS.
לא כל המחברים של שירותי אחסון אומתו כמתאימים לשימוש עם Dataflow בתוך היקף שירות. רשימה של מחברים מאומתים מופיעה בקטע 'פרטים' שלמעלה.
כשמשתמשים ב-Python 3.5 עם Apache Beam SDK 2.20.0‑2.22.0, משימות Dataflow ייכשלו בהפעלה אם לעובדים יש רק כתובות IP פרטיות, למשל כשמשתמשים ב-VPC Service Controls כדי להגן על משאבים.
אם לעובדי Dataflow יכולות להיות רק כתובות IP פרטיות, למשל כשמשתמשים ב-VPC Service Controls כדי להגן על משאבים, אל תשתמשו ב-Python 3.5 עם Apache Beam SDK 2.20.0‑2.22.0. השילוב הזה גורם לכך שהעבודות ייכשלו בהפעלה.
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
dataplex.googleapis.com
פרטים
אפשר להגן על ה-API של Knowledge Catalog באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
כדי לפעול בצורה תקינה, Knowledge Catalog מתקשר עם BigQuery באמצעות נתיבים פנימיים. כשמגבילים את Knowledge Catalog API בגבולות גזרה, צריך להגביל גם את BigQuery API באותם גבולות גזרה.
לפני שיוצרים את המשאבים של Knowledge Catalog, צריך להגדיר את מתחם האבטחה של VPC Service Controls. אחרת, המשאבים שלכם לא מוגנים על ידי אבטחת היקפית.
קטלוג הידע תומך בסוגי המשאבים הבאים:
אגם
סריקת פרופיל נתונים
סריקת איכות נתונים
אם מגבילים את Knowledge Catalog API בתוך היקף אבל לא את BigQuery API, יכול להיות שתיתקלו בהפרה כשתפעילו פעולה של Knowledge Catalog שמתקשרת עם BigQuery. VPC Service Controls משייך את הרשומות שמתקבלות ביומן הביקורת ל-BigQuery. כדי לפתור את ההפרה הזו, צריך להוסיף את BigQuery API לרשימת השירותים המוגבלים ולרשימת השירותים שאפשר לגשת אליהם מ-VPC של אותו היקף.
שירות VPC Service Controls לא תומך בגישה למשאבי Cloud Asset API ברמת התיקייה או הארגון ממקורות ולקוחות בתוך אזור שירות.
VPC Service Controls מגן על משאבי Cloud Asset API ברמת הפרויקט. אתם יכולים לציין מדיניות יציאה כדי לאפשר גישה למשאבים של Cloud Asset API ברמת הפרויקט מפרויקטים שנמצאים בתוך גבולות הגזרה. כדי לנהל הרשאות של Database Center ברמת התיקייה או ברמת הארגון, מומלץ להשתמש ב-IAM.
אזורי אבטחה מגנים רק על Database Migration Service Admin API. הם לא מגנים על גישה לנתונים שמבוססת על כתובות IP למסדי נתונים בסיסיים (כמו מכונות Cloud SQL). כדי להגביל את הגישה לכתובות IP ציבוריות במכונות Cloud SQL, צריך להשתמש באילוץ על מדיניות הארגון.
כשמשתמשים בקובץ Cloud Storage בשלב הראשוני של הגיבוי במהלך ההעברה,
צריך להוסיף את קטגוריית Cloud Storage לאותו היקף שירות.
כשמשתמשים במפתח הצפנה בניהול הלקוח (CMEK) במסד הנתונים של היעד, צריך לוודא שמפתח ה-CMEK נמצא באותו היקף שירות כמו פרופיל החיבור שמכיל את המפתח.
נכון לעכשיו, שירות VPC Service Controls לא תומך במשאבים של תיקיות וארגונים, ולכן יכול להיות שקריאות ל-Sensitive Data Protection יחזירו תגובה מסוג 403 כשמנסים לגשת למשאבים ברמת הארגון. מומלץ להשתמש ב-IAM כדי לנהל את ההרשאות של Sensitive Data Protection ברמת התיקייה והארגון.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
edgecontainer.googleapis.com
פרטים
אפשר להגן על ה-API של Distributed Cloud Edge Container באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על Distributed Cloud Edge Container API זמין במסמכי המוצר.
מגבלות
כשמגבילים את edgecontainer.googleapis.com בהיקף, צריך להעניק גישה ברמת כתובת ה-IP ל-gkeconnect.googleapis.com
ול-sts.googleapis.com לכל כתובות ה-IP של המכונות שצריכות לגשת לנקודות הקצה האלה. הסיבה לכך היא ש-Distributed Cloud Edge Container API מסתמך על איחוד שירותי אימות הזהות של עומסי עבודה ב-GKE במכונות מקומיות, שלא ניתן להוסיף אותן ישירות לרשימת ההיתרים. מידע נוסף זמין במאמר בנושא הגדרת שילוב של VPC Service Controls.
נתוני ההגדרה של DNS שמשמשים ב-Cloud Domains – שרתי שמות ו הגדרות DNSSEC – הם ציבוריים. אם הדומיין שלכם מוקצה לאזור DNS ציבורי, שזו ברירת המחדל, אז גם נתוני ההגדרה של ה-DNS באזור הזה הם ציבוריים.
אפשר להגן על ממשקי API מתקדמים של Eventarc באמצעות VPC Service Controls, ואפשר להשתמש בתכונות כרגיל בתוך היקפי שירות.
אוטובוס מתקדם של Eventarc מחוץ לגבולות גזרה של שירות לא יכול לקבל אירועים מפרויקטים שנמצאים בתוך גבולות הגזרה. Cloud de Confiance by S3NS אוטובוס מתקדם של Eventarc בתוך היקף לא יכול לנתב אירועים לצרכן מחוץ להיקף.
כדי לפרסם באוטובוס מתקדם של Eventarc, המקור של אירוע
צריך להיות בתוך אותו היקף שירות כמו האוטובוס.
כדי לצרוך הודעה, צרכן אירועים צריך להיות באותו היקף שירות כמו האוטובוס.
כדי לבדוק אם יש תמיכה ב-VPC Service Controls במשאבים Enrollment, GoogleApiSource, MessageBus ו-Pipeline, אפשר לעיין ביומני הפלטפורמה בכניסה.
מהדורת Eventarc Standard מטפלת בהעברת אירועים באמצעות נושאים ב-Pub/Sub ומינויים מסוג push. כדי לגשת ל-Pub/Sub API ולנהל טריגרים של אירועים, צריך להגן על Eventarc API באותו גבול גזרה של שירות VPC Service Controls כמו Pub/Sub API.
בפרויקטים שמוגנים על ידי גבולות גזרה לשירות, חלות ההגבלות הבאות:
ההגבלות של Eventarc Standard זהות להגבלות של Pub/Sub:
כשמנתבים אירועים ליעדים ב-Cloud Run, אי אפשר ליצור מינויים חדשים מסוג Pub/Sub push, אלא אם נקודות הקצה של ה-push מוגדרות לשירותי Cloud Run עם כתובות URL של run.app (דומיינים בהתאמה אישית לא פועלים).
כשמנתבים אירועים ליעדים של Workflows שבהם נקודת הקצה של Pub/Sub push מוגדרת להרצה של Workflows, אפשר ליצור מינויים חדשים ל-Pub/Sub push רק דרך Eventarc Standard.
VPC Service Controls חוסם את היצירה של טריגרים רגילים של Eventarc עבור נקודות קצה פנימיות של HTTP. ההגנה של VPC Service Controls לא חלה כשמנתבים אירועים ליעדים כאלה.
התעבורה אל Firebase AI Logic API אמורה להגיע מלקוח לנייד או מדפדפן, שתמיד יהיו מחוץ להיקף השירות. לכן, צריך להגדיר מדיניות כניסה מפורשת.
אם אתם צריכים להתחבר ל-Agent Platform API מתוך רק גבולות גזרה לשירות, כדאי להשתמש ב-Agent Platform API ישירות או דרך אחד מהשירותים הזמינים לגישה ל-Agent Platform API בצד השרת.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
firebaseappcheck.googleapis.com
פרטים
כשמגדירים ומחליפים אסימונים של Firebase App Check, VPC Service Controls מגן רק על שירות Firebase App Check. כדי להגן על שירותים שמסתמכים על Firebase App Check, צריך להגדיר גבולות גזרה לשירותים האלה.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
firebasedataconnect.googleapis.com
פרטים
גבולות גזרה של שירותים מגנים רק על Firebase Data Connect API. הם לא מגנים על הגישה למקורות הנתונים הבסיסיים (כמו מכונות Cloud SQL).
צריך להגדיר בנפרד את הגבלת הגישה למופעים של מסד נתונים.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
fpnv.googleapis.com
פרטים
גבולות הגזרה של השירות מגנים רק על Firebase Phone Number Verification API.
אם אתם משתמשים בשירות הזה עם שירותים אחרים (כמו Firebase Authentication או קצה עורפי מותאם אישית), אתם צריכים להוסיף גם את השירותים האחרים האלה לרשימת השירותים המוגבלים בתוך היקף השירות, כדי לוודא שהם מוגנים גם על ידי VPC Service Controls.
אימות מספר הטלפון ב-Firebase מתבצע באמצעות תקשורת עם ספק הסלולר של המשתמש כדי לאחזר את מספר הטלפון. האינטראקציות האלה עם רשתות סלולריות חיצוניות לא נכללות בהיקף האכיפה של VPC Service Controls.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
firebaserules.googleapis.com
פרטים
כשמנהלים מדיניות של כללי אבטחה של Firebase, VPC Service Controls מגן רק על שירות כללי האבטחה של Firebase. כדי להגן על שירותים שמסתמכים על כללי האבטחה של Firebase, צריך להגדיר את חומות ההיקפיות של השירותים האלה.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
cloudfunctions.googleapis.com
פרטים
הוראות להגדרה מפורטות במסמכי התיעוד של פונקציות Cloud Run. ההגנה של VPC Service Controls לא חלה על שלב הבנייה כשפונקציות של Cloud Run נבנות באמצעות Cloud Build. פרטים נוספים זמינים במאמר בנושא מגבלות ידועות.
פונקציות Cloud Run משתמשות ב-Cloud Build, ב-Container Registry וב-Cloud Storage כדי ליצור ולנהל את קוד המקור בקונטיינר שניתן להפעלה. אם אחד מהשירותים האלה מוגבל על ידי גבולות הגזרה של השירות, VPC Service Controls חוסם את בניית הפונקציות של Cloud Run, גם אם פונקציות Cloud Run לא נוספו כחלק מהשירותים המוגבלים בגבולות הגזרה. כדי להשתמש בפונקציות של Cloud Run בתוך היקף שירות, צריך להגדיר כלל כניסה לחשבון השירות של Cloud Build בהיקף השירות.
כדי לאפשר לפונקציות להשתמש בתלות חיצונית כמו חבילות npm, ל-Cloud Build יש גישה בלתי מוגבלת לאינטרנט. יכול להיות שגישה לאינטרנט
תשמש להעברת נתונים שזמינים בזמן הבנייה, כמו
קוד המקור שהעליתם. כדי לצמצם את הסיכון לשימוש בשיטה הזו להעברת נתונים, מומלץ לאפשר רק למפתחים מהימנים לפרוס פונקציות. אל תקצו למפתחים לא מהימנים תפקידי IAM של בעלים, עריכה או פיתוח בפונקציות Cloud Run.
כשמציינים מדיניות של תעבורת נתונים נכנסת (ingress) או יוצאת (egress) לגבולות הגזרה לשירות, אי אפשר להשתמש ב-ANY_SERVICE_ACCOUNT וב-ANY_USER_ACCOUNT כסוג זהות כדי לפרוס פונקציות של Cloud Run ממחשב מקומי.
כפתרון עקיף, אפשר להשתמש ב-ANY_IDENTITY כסוג הזהות.
כשמפעילים שירותים של פונקציות Cloud Run באמצעות טריגרים של HTTP, אכיפת המדיניות של VPC Service Controls לא משתמשת בפרטי האימות של IAM של הלקוח. לא ניתן להשתמש בכללי מדיניות תעבורת נתונים נכנסת (ingress) של VPC Service Controls שמשתמשים בחשבונות משתמשים ב-IAM. לא ניתן להשתמש ברמות גישה לאזורים של VPC Service Controls שמשתמשים ב-IAM principals.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
iam.googleapis.com
פרטים
כשמגבילים את IAM באמצעות גבולות גזרה, רק הפעולות שנעשה בהן שימוש ב-Identity and Access Management API מוגבלות. אלה חלק מהפעולות האפשריות:
ניהול תפקידים ב-IAM בהתאמה אישית
ניהול מאגרי זהויות של כוח עבודה
ניהול חשבונות שירות ומפתחות
ניהול מדיניות דחייה
ניהול של קשרי מדיניות עבור מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB)
גבולות הגזרה לא מגבילים פעולות שקשורות למאגרי עובדים ולמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB), כי המשאבים האלה נוצרים ברמת הארגון.
גבולות הגזרה גם לא מגבילים את ניהול מדיניות ההרשאות למשאבים שבבעלות שירותים אחרים, כמו פרויקטים, תיקיות וארגונים במנהל המשאבים או מכונות וירטואליות של Compute Engine. כדי להגביל את ניהול מדיניות ההרשאות למשאבים האלה, יוצרים גבולות גזרה שמגבילים את השירות שהמשאבים נמצאים בבעלותו.
במאמר בנושא סוגי משאבים שמקבלים מדיניות הרשאה תוכלו למצוא רשימה של המשאבים שמכבדים מדיניות הרשאה ואת השירותים שבבעלותם.
בנוסף, גבולות הגזרה סביב IAM לא מגבילים את הפעולות שנעזרות בממשקי API אחרים, כולל:
IAM Policy Simulator API
IAM Policy Troubleshooter API
Security Token Service API
Service Account Credentials API (כולל השיטות הקודמות עם signBlob ו-signJwt ב-IAM API)
אם אתם נמצאים בתוך ההיקף, לא תוכלו להפעיל את השיטה roles.list עם מחרוזת ריקה כדי לראות את רשימת התפקידים המוגדרים מראש ב-IAM. אם אתם צריכים לראות תפקידים מוגדרים מראש, תוכלו לעיין במסמכי התיעוד בנושא תפקידים ב-IAM.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
לא. אי אפשר להגן על ה-API של Service Networking באמצעות גבולות שירות.
עם זאת, אפשר להשתמש ב-Service Networking כרגיל בפרויקטים בתוך היקף.
פרטים
אם אתם משתמשים בגישה לשירותים פרטיים, מומלץ להפעיל את VPC Service Controls לחיבור Service Networking.כשמפעילים את VPC Service Controls, לבעלי שירותים מנוהלים יש גישה רק לממשקי ה-API שנתמכים על ידי VPC Service Controls דרך חיבור Service Networking.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
cloudkms.googleapis.com
פרטים
אפשר להגן על Cloud KMS API באמצעות VPC Service Controls, ואפשר להשתמש במוצר בתוך גבולות גזרה לשירות. הגישה לשירותי Cloud HSM מוגנת גם על ידי VPC Service Controls, ואפשר להשתמש בהם בתוך גבולות גזרה לשירות.
מידע נוסף על Cloud Key Management Service זמין במסמכי המוצר.
מגבלות
אין מגבלות ידועות לשילוב של Cloud Key Management Service עם VPC Service Controls.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
cloudaicompanion.googleapis.com
פרטים
אפשר להגן על ה-API של Gemini Code Assist באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות. הדבר כולל התאמה אישית של הקוד.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
iaptunnel.googleapis.com
פרטים
אפשר להגן על ה-API של שרת Proxy לאימות זהויות (IAP) ל-TCP באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על שרת proxy לאימות זהויות (IAP) עבור TCP מופיע במסמכי העזרה של המוצר.
מגבלות
אפשר להגן על השימוש ב-API של IAP ל-TCP רק באמצעות גבולות גזרה.
אי אפשר להגן על ה-API לניהול באמצעות היקף.
כדי להשתמש ב-IAP עבור TCP בתוך גבול גזרה לשירות של VPC Service Controls, צריך להוסיף או להגדיר כמה רשומות DNS כדי להפנות את הדומיינים הבאים לכתובת ה-VIP המוגבלת:
בפרויקטים שמוגנים על ידי גבולות גזרה לשירות, חלות ההגבלות הבאות:
צריך ליצור את המינוי באותו היקף כמו הנושא, או להפעיל כללים של תעבורת נתונים יוצאת כדי לאפשר גישה מהנושא למינוי.
אי אפשר ליצור מינויים חדשים לשליחת הודעות בדחיפה, אלא אם נקודות הקצה של הדחיפה מוגדרות לשירותי Cloud Run עם כתובות URL של run.app ברירת מחדל או להפעלת Workflows (דומיינים בהתאמה אישית לא פועלים). מידע נוסף על שילוב עם Cloud Run זמין במאמר שימוש ב-VPC Service Controls.
כשמנתבים אירועים דרך Eventarc ליעדים של Workflows שנקודת הקצה של ה-push מוגדרת להפעלה של Workflows, אפשר ליצור מינויים חדשים ל-push רק דרך Eventarc.
מינויים ל-Pub/Sub שנוצרו לפני היקף השירות לא נחסמים.
כדי להשתמש ב-Cloud Deploy בפרימטר, צריך להשתמש במאגר פרטי של Cloud Build עבור סביבות ההפעלה של היעד.
אל תשתמשו במאגר העובדים שמוגדר כברירת מחדל (Cloud Build) ואל תשתמשו במאגר היברידי.
מידע נוסף על Managed Service for Apache Airflow זמין במסמכי המוצר.
מגבלות
הפעלת סריאליזציה של DAG מונעת מ-Airflow להציג תבנית שעברה עיבוד עם פונקציות בממשק המשתמש באינטרנט.
הגדרת הדגל async_dagbag_loader לערך True לא נתמכת כשהסריאליזציה של DAG
מופעלת.
הפעלת סדרת DAG משביתה את כל הפלאגינים של שרת האינטרנט של Airflow, כי הם עלולים לסכן את האבטחה של רשת ה-VPC שבה Managed Airflow נפרס. ההגדרה הזו לא משפיעה על ההתנהגות של תוספים לתזמון או לעובדים,
כולל אופרטורים וחיישנים של Airflow.
כש-Managed Airflow פועל בתוך גבולות גזרה, הגישה למאגרי PyPI ציבוריים מוגבלת. במסמכי התיעוד של Managed Airflow, אפשר לקרוא את המאמר Installing Python dependencies (התקנת יחסי תלות של Python) כדי ללמוד איך להתקין מודולים של PyPi במצב Private IP (כתובת IP פרטית).
ב-Managed Airflow אי אפשר להשתמש בזהויות של צד שלישי בכללי כניסה ויציאה לפעולות בממשק האינטרנט של Apache Airflow. עם זאת, אפשר להשתמש בסוג הזהות ANY_IDENTITY בכללי כניסה ויציאה כדי לאפשר גישה לכל הזהויות, כולל זהויות של צד שלישי. מידע נוסף על סוג הזהות ANY_IDENTITY זמין במאמר כללי כניסה ויציאה.
מכיוון ש-VPC Service Controls אוכף גבולות ברמת הפרויקט, בקשות של Cloud Quotas שמקורן בלקוחות בתוך גבולות הגזרה יכולות לגשת למשאבים של הארגון רק אם הארגון מגדיר כלל לתעבורת נתונים יוצאת.
כשמבקשים הקטנת מכסה, Cloud Quotas מבצע קריאה משירות לשירות (S2S) ל-Monitoring.
הקריאה הזו משרתם לשרת לא מתבצעת מתוך ההיקף, גם אם הבקשה להפחתה כן מתבצעת מתוכו, ולכן היא תיחסם על ידי VPC Service Controls.
ב-Artifact Registry וב-Container Registry, המאגר שבו מאחסנים את הקונטיינר צריך להיות באותו היקף של בקרות שירות VPC כמו הפרויקט שבו אתם פורסים. הקוד שנוצר צריך להיות באותו היקף של VPC Service Controls כמו המאגר שאליו מתבצעת הדחיפה של הקונטיינר.
התכונה פריסה רציפה של Cloud Run לא זמינה לפרויקטים שנמצאים בתוך מתחם היקפי של VPC Service Controls.
כשמפעילים שירותים של Cloud Run, אכיפת המדיניות של VPC Service Controls לא משתמשת בפרטי האימות של הלקוח ב-IAM. הבקשות האלה כפופות למגבלות הבאות:
אין תמיכה בכללי מדיניות תעבורת נתונים נכנסת (ingress) של VPC Service Controls שמשתמשים בחשבונות משתמשים ב-IAM. יש תמיכה רק בסוג הזהות ANY_IDENTITY.
לא ניתן להשתמש ברמות גישה לאזורים של VPC Service Controls שמשתמשים ב-IAM principals.
שירות VPC Service Controls תומך במשימות של Cloud Scheduler רק עם היעדים הבאים:
נקודות קצה של Cloud Run run.app
נקודות קצה של פונקציות Cloud Run functions.net
Cloud de Confiance APIs שתואמים ל-VPC Service Controls (בגרסת Preview או ב-GA) – יכולים להיות בפרויקט אחר Cloud de Confiance מהפרויקט של משימת Cloud Scheduler.
כשמשתמשים בתכונה 'מגיש הבקשה משלם' עם קטגוריית אחסון בתוך גבולות גזרה לשירות שמגינים על שירות Cloud Storage, אי אפשר לזהות פרויקט לתשלום שנמצא מחוץ לגבולות הגזרה. פרויקט היעד צריך להיות באותו היקף כמו קטגוריית האחסון, או בגשר היקפי עם הפרויקט של הקטגוריה.
בפרויקטים שנמצאים בגבולות גזרה לשירות, אי אפשר לגשת לדף Cloud Storage במסוף Cloud de Confiance אם Cloud Storage API מוגן על ידי גבולות הגזרה האלה. כדי להעניק גישה לדף, צריך ליצור כלל כניסה או רמת גישה שכוללים את חשבונות המשתמשים או את טווח כתובות ה-IP הציבוריות שרוצים לאפשר להם גישה ל-Cloud Storage API.
ברשומות של יומני ביקורת, השדה resourceName לא מזהה את הפרויקט שבבעלותו נמצאת קטגוריית אחסון. צריך לגלות את הפרויקט בנפרד.
ברשומות של יומן הביקורת, הערך של methodName לא תמיד נכון. מומלץ לא לסנן רשומות ביומן הביקורת של Cloud Storage לפי methodName.
במקרים מסוימים, אפשר לכתוב יומנים של קטגוריות מדור קודם של Cloud Storage ליעדים מחוץ לגבולות הגזרה של שירות, גם כשגישה נדחית.
במקרים מסוימים, אובייקטים ב-Cloud Storage שהיו ציבוריים נגישים גם אחרי שמפעילים את VPC Service Controls על האובייקטים. האובייקטים נגישים עד שהם יפוגו מהמטמונים המובנים ומכל מטמון אחר במעלה הזרם ברשת שבין משתמש הקצה לבין Cloud Storage. כברירת מחדל, Cloud Storage שומר במטמון ברשת Cloud Storage נתונים שנגישים באופן ציבורי.
מידע נוסף על שמירה במטמון של אובייקטים ב-Cloud Storage מופיע במאמר Cloud Storage. מידע על משך הזמן שאובייקט יכול להיות שמור במטמון מופיע במאמר מטא-נתונים של Cache-control.
כשמציינים מדיניות כניסה או יציאה למתחם שירות, אי אפשר להשתמש ב-ANY_SERVICE_ACCOUNT וב-ANY_USER_ACCOUNT כסוג זהות לכל הפעולות ב-Cloud Storage באמצעות כתובות URL חתומות.
כפתרון עקיף, אפשר להשתמש ב-ANY_IDENTITY כסוג הזהות.
VPC Service Controls משתמש בפרטי הכניסה לחתימה של המשתמש או חשבון השירות שחתמו על כתובת ה-URL החתומה כדי להעריך את הבדיקות של VPC Service Controls, ולא בפרטי הכניסה של המתקשר או המשתמש שיזמו את החיבור.
עם זאת, VPC Service Controls חוסם את הגישה לכתובת ה-URL החתומה מחוץ לגבולות הגזרה על סמך מקור הבקשה ברשת. כדי לאפשר את הגישה הזו, צריך להגדיר רמת גישה או כלל כניסה בהיקף.
שירות VPC Service Controls לא תומך בהוספת משאבים ברמת התיקייה או ברמת הארגון לגבולות גזרה של שירותים. לכן, למרות שאפשר להפעיל את Storage Intelligence ברמת התיקייה, הארגון או הפרויקט, VPC Service Controls מגן רק על משאבים ברמת הפרויקט.
כדי לנהל את Storage Intelligence ברמת התיקייה או ברמת הארגון, מומלץ להשתמש ב-IAM.
אזורי אבטחה מגנים רק על Cloud SQL Admin API. הם לא מגנים על גישה לנתונים שמבוססת על כתובת IP למכונות Cloud SQL. צריך להשתמש באילוץ על מדיניות הארגון כדי להגביל את הגישה לכתובות IP ציבוריות במכונות Cloud SQL.
לפני שמגדירים את VPC Service Controls ל-Cloud SQL, צריך להפעיל את Service Networking API.
בייבוא ובייצוא של Cloud SQL אפשר לבצע קריאה וכתיבה רק מקטגוריה ב-Cloud Storage שנמצאת באותו היקף שירות כמו מופע הרפליקה של Cloud SQL.
ממשק Video Intelligence API לא אוכף הגבלות על יציאה (egress) של VPC Service Controls ביעד הפלט של בקשות videos:annotate. סוכן השירות יכול לכתוב תוצאות של הערות לקטגוריה של Cloud Storage שצוינה ב-outputUri, גם אם הקטגוריה הזו נמצאת מחוץ לגבולות הגזרה של השירות. כדי למנוע זליגת נתונים, צריך לוודא שהמאגר שאליו מתייחס outputUri נמצא באותו היקף שירות כמו מאגר הקלט.
גם אם תיצרו כלל תעבורת נתונים יוצאת (egress) כדי לאפשר קריאות לכתובות URL ציבוריות מתוך גבולות גזרה של VPC Service Controls, Cloud Vision API יחסום קריאות לכתובות URL ציבוריות.
כשמציינים מדיניות כניסה או יציאה למתחם שירות, אי אפשר להשתמש ב-ANY_SERVICE_ACCOUNT
וב-ANY_USER_ACCOUNT כסוג זהות לכל הפעולות ב-Container Registry.
כפתרון עקיף, אפשר להשתמש ב-ANY_IDENTITY כסוג הזהות.
מכיוון ש-Container Registry משתמש בדומיין gcr.io, צריך להגדיר DNS עבור *.gcr.io כך שימופה ל-private.googleapis.com או ל-restricted.googleapis.com.
מידע נוסף זמין במאמר בנושא אבטחת Container Registry בגבול גזרה לשירות.
בנוסף למאגרי התמונות בתוך ההיקף שזמינים ל-Container Registry, המאגרים הבאים לקריאה בלבד זמינים לכל הפרויקטים, ללא קשר להגבלות שנאכפות על ידי היקפי שירות:
gcr.io/anthos-baremetal-release
gcr.io/asci-toolchain
gcr.io/cloud-airflow-releaser
gcr.io/cloud-builders
gcr.io/cloud-dataflow
gcr.io/cloud-ingest
gcr.io/cloud-marketplace
gcr.io/cloud-ssa
gcr.io/cloudsql-docker
gcr.io/config-management-release
gcr.io/deeplearning-platform-release
gcr.io/foundry-dev
gcr.io/fn-img
gcr.io/gae-runtimes
gcr.io/serverless-runtimes
gcr.io/gke-node-images
gcr.io/gke-release
gcr.io/gkeconnect
gcr.io/google-containers
gcr.io/kubeflow
gcr.io/kubeflow-images-public
gcr.io/kubernetes-helm
gcr.io/istio-release
gcr.io/ml-pipeline
gcr.io/projectcalico-org
gcr.io/rbe-containers
gcr.io/rbe-windows-test-images
gcr.io/speckle-umbrella
gcr.io/stackdriver-agents
gcr.io/tensorflow
gcr.io/vertex-ai
gcr.io/vertex-ai-restricted
gke.gcr.io
k8s.gcr.io
בכל המקרים, זמינות גם גרסאות רב-אזוריות של המאגרים האלה.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
container.googleapis.com
פרטים
אפשר להגן על Kubernetes Engine API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות. התאימות הזו כוללת את ההגנה על נקודת הקצה של ה-DNS ב-GKE, שהוא שירות לגישה למישור הבקרה של האשכול ומשתמש בדומיין *.gke.goog.
כשמגבילים את השירות container.googleapis.com בגבולות גזרה, הגבולות מגבילים גם את נקודת הקצה של DNS ב-GKE.
למידע נוסף על Google Kubernetes Engine, אפשר לעיין במסמכי המוצר.
מגבלות
כדי להגן באופן מלא על GKE API, צריך לכלול גם את Kubernetes Metadata API (kubernetesmetadata.googleapis.com) בהיקף האבטחה.
רשומת השירות GKE בטבלה הזו מציינת רק את השליטה ב-GKE API עצמו. הפעולה של GKE מסתמכת על כמה שירותים בסיסיים אחרים, כמו Compute Engine, Cloud Logging, Cloud Monitoring ו-Autoscaling API (autoscaling.googleapis.com). כדי לאבטח ביעילות את סביבות GKE באמצעות VPC Service Controls, צריך לוודא שכל השירותים הבסיסיים הנדרשים כלולים גם בהיקף השירות. רשימה מלאה של השירותים האלה מופיעה במסמכי העזרה של GKE.
אפשר להגן על ממשקי ה-API של Google Security Operations באמצעות VPC Service Controls, ואפשר להשתמש ב-Google SecOps כרגיל בתוך גבולות גזרה לשירות. כדי להשתמש ב-Google SecOps מתוך גבולות גזרה של VPC Service Controls, אפשר לעיין במאמר הגדרת VPC Service Controls ל-Google Security Operations.
מידע נוסף על Google Security Operations זמין במסמכי המוצר.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
containerfilesystem.googleapis.com
פרטים
סטרימינג של תמונות הוא תכונה של סטרימינג נתונים שמספקת זמני שליפה קצרים יותר של תמונות קונטיינרים עבור תמונות שמאוחסנות ב-Artifact Registry למוצרים כמו GKE, Batch, Dataflow, Managed Service for Apache Spark ו-Cloud Workstations.
אם VPC Service Controls מגן על תמונות הקונטיינר שלכם ואתם משתמשים ב-Image streaming, אתם צריכים לכלול את Image streaming API גם בגבולות הגזרה של השירות.
אפשר להגן על ממשקי API לניהול ציוד, כולל שער Connect, באמצעות VPC Service Controls, ואפשר להשתמש בתכונות לניהול ציוד בדרך כלל בתוך גבולות השירות.
למידע נוסף, קראו את המאמרים הבאים:
אפשר להשתמש בכל התכונות של ניהול צי מכשירים כרגיל, אבל הפעלת היקף שירות סביב Stackdriver API מגבילה את השילוב של התכונה Policy Controller fleet עם Security Command Center.
כשמשתמשים בשער Connect כדי לגשת לאשכולות GKE, לא נאכף היקף הגישה של VPC Service Controls עבור container.googleapis.com.
אפשר להגן באמצעות VPC Service Controls רק על מפתחות תגים שמוגדרים ישירות כהורה של משאב פרויקט ועל ערכי התגים התואמים. כשמוסיפים פרויקט לגבולות גזרה של VPC Service Controls, כל מפתחות התגים והערכים התואמים של התגים בפרויקט נחשבים למשאבים בתוך גבולות הגזרה.
אי אפשר לכלול ב-VPC Service Controls גבולות גזרה של מפתחות תגים שמשויכים למשאב ארגוני, ואי אפשר להגן עליהם באמצעות VPC Service Controls.
לקוחות בתוך אזור של VPC Service Controls לא יכולים לגשת למפתחות תגים ולערכים התואמים שלהם שמשויכים למשאב ארגוני, אלא אם מוגדר כלל יציאה (egress) שמאפשר גישה לאזור. מידע נוסף על הגדרת כללי יציאה מופיע במאמר כללי כניסה ויציאה.
קישורי תגים נחשבים למשאבים באותם גבולות גזרה של המשאב שאליו מקושר ערך התג. לדוגמה, שיוכי התגים במכונת Compute Engine בפרויקט מסוים נחשבים כשייכים לפרויקט הזה, לא משנה איפה מוגדר מפתח התג.
שירותים מסוימים, כמו Compute Engine, מאפשרים ליצור קישורי תגים באמצעות ממשקי ה-API של השירותים עצמם, בנוסף לממשקי ה-API של שירות Resource Manager. לדוגמה, הוספת תגים למכונה וירטואלית של Compute Engine במהלך יצירת המשאב. כדי להגן על קשרי תגים שנוצרו או נמחקו באמצעות ממשקי ה-API של השירותים האלה, מוסיפים את השירות המתאים, כמו compute.googleapis.com, לרשימת השירותים המוגבלים בהיקף.
תגים תומכים בהגבלות ברמת השיטה, כך שאפשר להגדיר את ההיקף של התג method_selectors לשיטות ספציפיות של API. רשימה של שיטות שאפשר להגביל את הגישה אליהן זמינה במאמר הגבלות על שיטות שירות נתמכות.
שירות VPC Service Controls תומך עכשיו בהענקת תפקיד הבעלים בפרויקט דרך Cloud de Confiance המסוף. אי אפשר לשלוח הזמנה לבעלות או לאשר הזמנה מחוץ לגבולות השירות. אם תנסו לאשר הזמנה מחוץ לגבולות ההיקף, לא תקבלו את תפקיד הבעלים ולא תוצג הודעת שגיאה או אזהרה.
ל-aggregated log sinks (תיקיות או ארגונים שבהם includeChildren הוא true) יש גישה לנתונים מפרויקטים בתוך היקף שירות. כדי להגביל את הגישה של יעד מאוחד של יומנים לנתונים בתוך היקף, מומלץ להשתמש ב-IAM כדי לנהל את הרשאות Logging ברמת התיקייה או ברמת הארגון של יעד מאוחד של יומנים.
שירות VPC Service Controls לא תומך בהוספה של משאבי תיקיות או ארגונים לגבולות גזרה של שירותים. לכן, אי אפשר להשתמש ב-VPC Service Controls כדי להגן על יומנים ברמת התיקייה והארגון, כולל יומנים מצטברים. כדי לנהל הרשאות ל-Logging ברמת התיקייה או ברמת הארגון, מומלץ להשתמש ב-IAM.
אם אתם מנתבים יומנים באמצעות יעד ליומן ברמת הארגון או ברמת התיקייה למשאב שמוגן על ידי גבולות גזרה לשירות, אתם צריכים להוסיף כלל כניסה לגבולות הגזרה לשירות. כלל הכניסה צריך לאפשר גישה למשאב מחשבון השירות שמשמש את יעד היומן. השלב הזה לא נדרש ל-sinks ברמת הפרויקט.
כשמציינים מדיניות כניסה או יציאה למתחם שירות, אי אפשר להשתמש ב-ANY_SERVICE_ACCOUNT
וב-ANY_USER_ACCOUNT כסוג זהות לייצוא יומנים ממאגר (sink) של Cloud Logging למשאב Cloud Storage.
כפתרון עקיף, אפשר להשתמש ב-ANY_IDENTITY כסוג הזהות.
אפשר להשתמש בערוצי התראות, במדיניות התראות ובמדדים מותאמים אישית ביחד כדי להעביר נתונים או מטא-נתונים. החל מהיום, משתמש ב-Monitoring יכול להגדיר ערוץ התראות שמפנה לישות מחוץ לארגון, למשל baduser@badcompany.com. לאחר מכן, המשתמש מגדיר מדדים מותאמים אישית ומדיניות התראות תואמת שמשתמשת בערוץ ההתראות. כתוצאה מכך, על ידי מניפולציה של המדדים המותאמים אישית, המשתמש יכול להפעיל התראות ולשלוח התראות על הפעלת התראות, ולבצע אקספילטרציה של נתונים רגישים אל baduser@badcompany.com, מחוץ להיקף של VPC Service Controls.
כל המכונות הווירטואליות ב-Compute Engine או ב-AWS שבהן מותקן הסוכן של Monitoring צריכות להיות בתוך גבולות הגזרה של VPC Service Controls, אחרת כתיבת המדדים של הסוכן תיכשל.
כל GKE Pods צריכים להיות בתוך ההיקף של VPC Service Controls, אחרת GKE Monitoring לא יפעל.
כששולחים שאילתה למדדים של היקף מדדים, נלקח בחשבון רק גבול הגזרה של VPC Service Controls של פרויקט ההיקף של היקף המדדים. לא נלקחים בחשבון ההיקפים של הפרויקטים הנפרדים שבמעקב בהיקף המדדים.
אפשר להוסיף פרויקט כפרויקט במעקב להיקף מדדים קיים רק אם הפרויקט נמצא באותו מערך של VPC Service Controls כמו פרויקט ההיקף של היקף המדדים.
כדי לגשת ל-Monitoring במסוף Cloud de Confiance עבור פרויקט מארח שמוגן על ידי גבולות גזרה לשירות, צריך להשתמש בכלל כניסה.
ההגבלות של אזורי VPC Service Controls לא נאכפות כשניגשים ישירות למטא-נתונים של הרשת ולתוצאות הבדיקה באמצעות שירות AppNeta של Broadcom. מומלץ להשתמש ב-IAM ובכללי מדיניות הדחייה של IAM כדי להגביל את הגישה.
מכיוון ש-Natural Language API הוא API ללא מצב (stateless) והוא לא פועל בפרויקטים, שימוש ב-VPC Service Controls כדי להגן על Natural Language API לא משפיע.
שירות VPC Service Controls לא תומך בגישה למשאבי Cloud Asset API ברמת התיקייה או הארגון ממקורות ומלקוחות שנמצאים בתוך אזור שירות. VPC Service Controls מגביל משאבים של Cloud Asset API ברמת הפרויקט. אתם יכולים לציין מדיניות יציאה כדי למנוע גישה למשאבים של Cloud Asset API ברמת הפרויקט מפרויקטים שנמצאים בתוך גבולות הגזרה.
שירות VPC Service Controls לא תומך בהוספה של משאבי Cloud Asset API ברמת התיקייה או ברמת הארגון לגבולות הגזרה של השירות. אי אפשר להשתמש בגבולות גזרה כדי להגביל משאבים של Cloud Asset API ברמת התיקייה או הארגון. כדי לנהל הרשאות של Cloud Asset Inventory ברמת התיקייה או הארגון, מומלץ להשתמש ב-IAM.
VPC Service Controls מגביל משאבים ברמת הפרויקט ב-Cloud Asset API, אבל לא אוכף הגבלות בהיקפים של רמת התיקייה או רמת הארגון. שאילתות על המשאבים האלה באמצעות היקף של תיקייה או ארגון במסוף Cloud de Confiance יכולות לחשוף נתונים מפרויקטים בתוך היקף שירות. כדי להגביל את הגישה למשאבים האלה, צריך להשתמש באמצעי בקרה של IAM.
Cloud Translation – Advanced (גרסה 3) תומך ב-VPC Service Controls, אבל לא ב-Cloud Translation – Basic (גרסה 2). כדי להשתמש ב-VPC Service Controls, צריך להשתמש ב-Cloud Translation Advanced (גרסה 3). מידע נוסף על המהדורות השונות זמין במאמר השוואה בין מהדורות Basic ו-Advanced.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
storagetransfer.googleapis.com
פרטים
מומלץ למקם את הפרויקט של Storage Transfer Service באותו היקף שירות כמו המשאבים של Cloud Storage. כך מוגנים גם ההעברה וגם משאבי Cloud Storage. שירות העברת הנתונים גם תומך בתרחישים שבהם הפרויקט של שירות העברת הנתונים לא נמצא באותו היקף כמו הקטגוריות של Cloud Storage, באמצעות מדיניות תעבורת נתונים יוצאת (egress).
כשמפעילים את Service Control API מרשת VPC בגבולות גזרה לשירות עם הגבלות על Service Control לדיווח על מדדי חיוב או ניתוח נתונים, אפשר להשתמש רק בשיטה Service Control report כדי לדווח על מדדים לשירותים שנתמכים על ידי VPC Service Controls.
גבולות גזרה של שירותים מגנים רק על Memorystore for Redis API. היקפים
לא מגנים על גישה רגילה לנתונים במכונות של Memorystore for Redis
באותה רשת.
אם גם Cloud Storage API מוגן, אז פעולות הייבוא והייצוא של Memorystore for Redis יכולות רק לקרוא ולכתוב לקטגוריה של Cloud Storage באותו היקף שירות כמו מופע Memorystore for Redis.
אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, כדי שהבקשות ל-Redis יצליחו, הפרויקט המארח שמספק את הרשת והפרויקט של השירות שמכיל את מופע Redis צריכים להיות באותו מתחם אבטחה היקפית. בכל שלב,
הפרדה בין פרויקט המארח לפרויקט השירות באמצעות גבול גזרה עלולה לגרום לכשל במופע Redis, בנוסף לחסימת בקשות. מידע נוסף זמין במאמר בנושא דרישות ההגדרה של Memorystore for Redis.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
memorystore.googleapis.com
פרטים
גבולות גזרה של שירותים מגנים רק על Memorystore for Valkey API. היקפים לא מגנים על גישה רגילה לנתונים במופעי Memorystore for Valkey באותה רשת.
אם גם Cloud Storage API מוגן, אז פעולות הייבוא והייצוא של Memorystore for Valkey יכולות רק לקרוא ולכתוב לקטגוריה של Cloud Storage בתוך גבולות גזרה לשירות באותו היקף שירות כמו מופע Memorystore for Valkey.
אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, כדי שהבקשות ל-Redis יצליחו, הפרויקט המארח שמספק את הרשת והפרויקט של השירות שמכיל את מופע Redis צריכים להיות באותו מתחם אבטחה היקפית. בכל שלב,
הפרדה בין פרויקט המארח לפרויקט השירות באמצעות גבול גזרה עלולה לגרום לכשל במופע Redis, בנוסף לחסימת בקשות. מידע נוסף זמין במאמר בנושא דרישות ההגדרה של Memorystore for Valkey.
Memorystore for Valkey API הוא memorystore.googleapis.com.
לכן, השם לתצוגה של Memorystore for Valkey הוא Memorystore API כשמשתמשים ב-VPC Service Controls במסוף Cloud de Confiance .
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
לא. אי אפשר להגן על ה-API של Transfer Appliance באמצעות גבולות שירות.
עם זאת, אפשר להשתמש ב-Transfer Appliance כרגיל בפרויקטים בתוך היקף.
פרטים
יש תמיכה מלאה ב-Transfer Appliance בפרויקטים שמשתמשים ב-VPC Service Controls.
ל-Transfer Appliance אין API, ולכן הוא לא תומך בתכונות שקשורות ל-API ב-VPC Service Controls.
מידע נוסף על Transfer Appliance זמין במסמכי המוצר.
מגבלות
כש-Cloud Storage מוגן על ידי VPC Service Controls, מפתח Cloud KMS שמשתפים עם צוות Transfer Appliance צריך להיות באותו פרויקט כמו קטגוריית היעד של Cloud Storage.
גבולות הגזרה של VPC Service Controls מגבילים רק את ממשק ה-API של מישור הבקרה של Oracle Database@Google Cloud, כלומר, oracledatabase.googleapis.com. הגדרת גבולות לשירותים לא מגבילה את הגישה למישור הנתונים למסדי נתונים בסיסיים (כמו מסדי נתונים של Exadata או מסדי נתונים אוטונומיים) שנמצאים בסביבת Oracle Cloud Infrastructure (OCI).
אי אפשר להשתמש בגבולות גזרה של VPC Service Controls כדי להגביל ישירות רשתות וירטואליות בענן של Oracle (VCN), כי הרשתות האלה ממוקמות מחוץ ל- Cloud de Confiance. כדי ללמוד איך לאבטח תנועה נכנסת ויוצאת בחיבורים פרטיים, אפשר לעיין בתיעוד של OCI: קבוצות אבטחת רשת.
אי אפשר להשתמש בהיקפי אבטחה של VPC Service Controls בשכבת הרשת בין Cloud de Confiance
לבין OCI. כתוצאה מכך, לא מתבצע מעקב אחר יצירת חיבורים למסדי נתונים של Oracle, ולא מוטלות עליהם הגבלות על ידי גבולות השירות.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
orgpolicy.googleapis.com
פרטים
אפשר להגן על ה-API של Organization Policy Service באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על Organization Policy Service זמין במסמכי המוצר.
מגבלות
שירות VPC Service Controls לא תומך בהגבלות גישה למדיניות ארגונית ברמת התיקייה או ברמת הארגון שמועברת בירושה לפרויקט.
VPC Service Controls מגן על משאבי Organization Policy Service API ברמת הפרויקט.
לדוגמה, אם כלל כניסה מגביל את הגישה של משתמש ל-API של שירות מדיניות הארגון, המשתמש יקבל שגיאת 403 כשיבצע שאילתה לגבי מדיניות הארגון שנאכפת בפרויקט. עם זאת,
המשתמש עדיין יכול לגשת למדיניות הארגון של התיקייה והארגון
שמכילים את הפרויקט.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
oslogin.googleapis.com
פרטים
אפשר להפעיל את OS Login API מתוך גבולות גזרה של VPC Service Controls. כדי לנהל את OS Login מתוך היקפי האבטחה של VPC Service Controls, צריך להגדיר את OS Login.
חיבורי SSH למכונות וירטואליות לא מוגנים על ידי VPC Service Controls.
השיטות של OS Login לקריאה ולכתיבה של מפתחות SSH לא אוכפות את ההיקפים של VPC Service Controls. משתמשים בשירותים שנגישים ל-VPC כדי להשבית את הגישה לממשקי OS Login API.
שירות VPC Service Controls לא תומך במשאבים OrganizationEvents ו-OrganizationImpacts של Service Health API. לכן, בדיקות המדיניות של VPC Service Controls לא יתבצעו כשקוראים לשיטות של המשאבים האלה. עם זאת, אפשר לקרוא לשיטות מתוך גבולות שירות באמצעות כתובת VIP מוגבלת.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
osconfig.googleapis.com
פרטים
אפשר להפעיל את OS Config API מתוך גבולות גזרה של VPC Service Controls. כדי להשתמש ב-VM Manager מתוך גבולות גזרה לשירות של VPC Service Controls, צריך להגדיר את VM Manager.
כדי להגן באופן מלא על VM Manager, צריך לכלול את כל ממשקי ה-API הבאים בהיקף:
OS Config API (osconfig.googleapis.com)
Compute Engine API (compute.googleapis.com)
Artifact Analysis API (containeranalysis.googleapis.com)
VM Manager לא מארח תוכן של חבילות ותיקונים. ניהול תיקוני אבטחה למערכת ההפעלה מתבצע באמצעות כלי העדכון של מערכת ההפעלה, שדורשים שאפשר יהיה לאחזר את עדכוני החבילות ותיקוני האבטחה במכונה הווירטואלית. כדי שהתיקון יעבוד, יכול להיות שתצטרכו להשתמש ב-Cloud NAT או לארח מאגר חבילות משלכם או את Windows Server Update Service בתוך הענן הפרטי הווירטואלי.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
workflows.googleapis.com
פרטים
Workflows היא פלטפורמת תזמור שיכולה לשלב שירותים וממשקי API מבוססי-HTTP כדי להפעיל שירותים בסדר שאתם מגדירים. Cloud de Confiance by S3NS
כשמגנים על Workflows API באמצעות גבולות גזרה של שירות, גם Workflow Executions API מוגן. אין צורך להוסיף את workflowexecutions.googleapis.com בנפרד לרשימת השירותים המוגנים בהיקף האבטחה.
יש תמיכה בבקשות HTTP מהרצת Workflows באופן הבא:
בקשות מאומתות לנקודות קצה (endpoints) שתואמות ל-VPC Service Controls מותרות. Cloud de Confiance
מותרות בקשות לנקודות קצה של פונקציות Cloud Run ושירות Cloud Run.
בקשות לנקודות קצה של צד שלישי נחסמות.
בקשות לנקודות קצה שלא תואמות ל-VPC Service Controls Cloud de Confiance נחסמות.
גבולות גזרה של שירותים מגנים רק על Filestore API. היקפים
לא מגנים על גישה רגילה לנתוני NFS במופעי Filestore
באותה רשת.
אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, הפרויקט המארח שמספק את הרשת ופרויקט השירות שמכיל את מופע Filestore צריכים להיות באותו גבול גזרה כדי שמופע Filestore יפעל בצורה תקינה. הפרדה בין פרויקט המארח לפרויקט השירות באמצעות היקף עלולה לגרום לכך שהמופעים הקיימים לא יהיו זמינים, וגם לא ייווצרו מופעים חדשים.
אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, כדי שמופע Parallelstore יפעל בצורה תקינה, פרויקט המארח שמספק את הרשת ופרויקט השירות שמכיל את מופע Parallelstore צריכים להיות באותו גבול גזרה. הפרדה בין פרויקט המארח לפרויקט השירות באמצעות היקף עלולה לגרום לכך שהמופעים הקיימים לא יהיו זמינים, וגם לא ייווצרו מופעים חדשים.
השימוש ב-Ads Data Hub וב-VPC Service Controls כפוף לתנאים והגבלות שונים. לפרטים, כדאי לעיין בתנאים של כל מוצר.
כדי להשתמש בתכונות מסוימות ב-Ads Data Hub (כמו הפעלה של קהלים מותאמים אישית, בידינג מותאם אישית וטבלאות התאמה של LiveRamp), צריך לייצא נתוני משתמש מסוימים מחוץ לגבולות של אמצעי הבקרה של שירות VPC. אם מוסיפים את Ads Data Hub כשירות מוגבל, הוא יעקוף את מדיניות VPC Service Controls לגבי התכונות האלה כדי לשמור על הפונקציונליות שלהן.
כל השירותים התלויים צריכים להיכלל כשירותים מורשים באותו היקף של VPC Service Controls. לדוגמה, מכיוון שמערכת Ads Data Hub מסתמכת על BigQuery, צריך להוסיף גם את BigQuery. באופן כללי, בשיטות המומלצות של VPC Service Controls מומלץ לכלול את כל השירותים בהיקף,
כלומר 'להגביל את כל השירותים'.
לקוחות עם מבנים של חשבונות Ads Data Hub בכמה רמות (כמו סוכנויות עם חברות בנות) צריכים להגדיר את כל פרויקטי האדמין שלהם באותו היקף. כדי לפשט את התהליך, מומלץ ללקוחות עם מבנה חשבון רב-שכבתי להגביל את פרויקטי הניהול שלהם לארגון Cloud de Confiance זהה.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
sts.googleapis.com
פרטים
VPC Service Controls מגביל את המרות האסימונים רק אם הקהל בבקשה הוא משאב ברמת הפרויקט. לדוגמה, VPC Service Controls לא מגביל בקשות לאסימונים עם הרשאות מוגבלות, כי לבקשות האלה אין קהל.
מכיוון ש-VPC Service Controls לא תומך בהוספה ישירה של משאבים ברמת הארגון לגבולות גזרה, צריך להגדיר כללי תעבורת נתונים יוצאת (egress) לבקשות של Security Token Service API שבהן קהל היעד הוא מאגר איחוד שירותי אימות הזהות של כוח העבודה.
השירותים firestore.googleapis.com, datastore.googleapis.com ו-firestorekeyvisualizer.googleapis.com נכללים בחבילה אחת.
כשמגבילים את השירות firestore.googleapis.com בגבולות גזרה, הגבולות מגבילים גם את השירותים datastore.googleapis.com ו-firestorekeyvisualizer.googleapis.com. אין צורך להוסיף את השירותים האלה בנפרד לרשימת השירותים המוגנים בהיקף האבטחה.
שירותים בחבילה מדור קודם של App Engine ל-Datastore
לא תומכים בגבולות שירות. הגנה על שירות Datastore באמצעות גבולות גזרה לשירות חוסמת תעבורה משירותים בחבילה מדור קודם של App Engine. שירותים מדור קודם שנכללים בחבילה:
אם תסירו את נתיב ברירת המחדל לאינטרנט מפרויקט ספק השירות באמצעות הפקודה gcloud services vpc-peerings enable-vpc-service-controls, יכול להיות שלא תוכלו לגשת למסוף הניהול או לפרוס אותו. אם נתקלתם בבעיה הזו, פנו אל Customer Care של Google Cloud.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
integrations.googleapis.com
פרטים
שילוב אפליקציות הוא מערכת לניהול תהליכי עבודה שמאפשרת לכם ליצור, לשפר, לנפות באגים ולהבין תהליכי עבודה של מערכות עסקיות מרכזיות.
תהליכי העבודה ב-Application Integration מורכבים מטריגרים וממשימות.
יש כמה סוגים של טריגרים, כמו טריגר API, טריגר Pub/Sub, טריגר cron וטריגר sfdc.
VPC Service Controls מגן על יומנים של Application Integration. אם אתם משתמשים בשילוב אפליקציות, צריך לוודא עם צוות שילוב האפליקציות שיש תמיכה בשילוב vpcsc.
כדי להתחבר לשרתי קצה עורפיים שאינםCloud de Confiance (לדוגמה, מערכות מקומיות או שירותים בעננים אחרים), צריך להשתמש בקובץ מצורף של Private Service Connect. כך החיבור יישאר בתוך רשת ה-VPC ולא יצא לאינטרנט הציבורי. חיבורים למערכות עורפיות כאלה ייכשלו בלי קובץ מצורף.
כשמשתמשים במינויים לאירועים בתוך היקף של VPC Service Controls, אין תמיכה ברישום אוטומטי של קצה עורפי. צריך להגדיר באופן ידני את ה-backend כדי לשלוח אירועים לנקודת הקצה של מאזין האירועים של החיבור. כדי להירשם לאירועים האלה צריך גם קובץ מצורף של Private Service Connect.
ההתראות שנשלחות כשנמצאת קבוצת שגיאות חדשה או חוזרת מכילות מידע על קבוצת השגיאות. כדי למנוע זליגת נתונים מחוץ למתחם של VPC Service Controls, צריך לוודא שערוצי ההתראות נמצאים בתוך הארגון.
כדי להגן באופן מלא על Cloud Workstations, צריך להגביל את Compute Engine API בפרימטר של השירות בכל פעם שמגבילים את Cloud Workstations API.
מוודאים ש-Google Cloud Storage API, Google Container Registry API ו-Artifact Registry API הם
נגישים ל-VPC בגבולות הגזרה של השירות. ההרשאה הזו נדרשת כדי להעביר תמונות לתחנת העבודה. מומלץ גם לאפשר גישה ל-Cloud Logging API ול-Cloud Error Reporting API ב-VPC בפרימטר השירות שלכם, למרות שזה לא נדרש לשימוש ב-Cloud Workstations.
מוודאים שצביר תחנות העבודה הוא פרטי.
הגדרת אשכול פרטי מונעת חיבורים לתחנות העבודה שלכם מחוץ לגבולות השירות של ה-VPC.
חשוב להקפיד להשבית כתובות IP ציבוריות בהגדרות של תחנת העבודה. אם לא תעשו את זה, המכונות הווירטואליות בפרויקט יקבלו כתובות IP ציבוריות. מומלץ מאוד להשתמש באילוץ מדיניות הארגון constraints/compute.vmExternalIpAccess כדי להשבית כתובות IP ציבוריות לכל המכונות הווירטואליות בפרימטר של שירות ה-VPC. פרטים נוספים זמינים במאמר בנושא הגבלת כתובות IP חיצוניות למכונות וירטואליות ספציפיות.
בזמן ההתחברות לתחנת העבודה, בקרת הגישה מבוססת רק על השאלה אם הרשת הפרטית שממנה מתחברים שייכת למתחם האבטחה. אין תמיכה בבקרת גישה שמבוססת על מכשיר, כתובת IP ציבורית או מיקום.
Cloud IDS משתמש ב-Cloud Logging כדי ליצור יומני איומים בפרויקט. אם Cloud Logging מוגבל על ידי המתחם ההיקפי של השירות, VPC Service Controls חוסם את יומני האיומים של Cloud IDS, גם אם Cloud IDS לא נוסף כסוג שירות מוגבל למתחם ההיקפי. כדי להשתמש ב-Cloud IDS בתוך היקף שירות, צריך להגדיר כלל כניסה לחשבון השירות של Cloud Logging בהיקף השירות.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
policytroubleshooter.googleapis.com
פרטים
כשמגדירים גבולות גזרה כדי להגביל את Policy Troubleshooter API, חשבונות משתמשים יכולים לפתור בעיות שקשורות למדיניות הרשאות של IAM רק אם כל המשאבים שכלולים בבקשה נמצאים באותו גבול גזרה. בדרך כלל יש שני משאבים שמעורבים בבקשה לפתרון בעיות:
המשאב שאתם מנסים לפתור את בעיית הגישה אליו. המשאב הזה יכול להיות מכל סוג. מציינים את המשאב הזה באופן מפורש כשמבצעים פתרון בעיות במדיניות הרשאה.
המשאב שבו אתם משתמשים כדי לפתור בעיות גישה. המשאב הזה הוא פרויקט, תיקייה או ארגון. במסוף Cloud de Confiance וב-gcloud CLI, המשאב הזה מוסק על סמך הפרויקט, התיקייה או הארגון שבחרתם. ב-REST API, מציינים את המשאב הזה באמצעות הכותרת x-goog-user-project.
יכול להיות שהמשאב הזה יהיה זהה למשאב שאתם מנסים לפתור את בעיית הגישה אליו, אבל זה לא חובה.
אם המשאבים האלה לא נמצאים באותו היקף, הבקשה תיכשל.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
policysimulator.googleapis.com
פרטים
אפשר להגביל את Policy Simulator API באמצעות גבולות גזרה כשמדמים מדיניות ארגונית או מדיניות הרשאה ומדיניות דחייה.
אפשר לדמות את מדיניות הארגון בתוך גבולות השירות כצפוי.
חשבונות משתמש יכולים לבצע סימולציה של מדיניות הרשאות רק אם משאבים מסוימים שמשתתפים בסימולציה נמצאים באותו היקף. יש כמה משאבים שמשתתפים בסימולציה של מדיניות הרשאה:
המשאב שמדיניות ההרשאות שלו מדמה את הפעולה. המשאב הזה נקרא גם משאב היעד. במסוף Cloud de Confiance , זה המשאב שמדיניות ההרשאות שלו נערכת. ב-CLI של gcloud וב-API ל-REST, צריך לציין במפורש את המשאב הזה כשמדמים מדיניות הרשאה.
הפרויקט, התיקייה או הארגון שיוצרים ומריצים את הסימולציה. המשאב הזה נקרא גם משאב המארח. במסוף Cloud de Confiance וב-gcloud CLI, המשאב הזה מוסק על סמך הפרויקט, התיקייה או הארגון שבחרתם. ב-REST API, מציינים את המשאב הזה באמצעות הכותרת x-goog-user-project.
המשאב הזה יכול להיות זהה למשאב שאתם מדמים את הגישה אליו, אבל הוא לא חייב להיות זהה.
המשאב שמספק יומני גישה לסימולציה. בסימולציה, תמיד יש משאב אחד שמספק יומני גישה לסימולציה. המשאב הזה משתנה
בהתאם לסוג משאב היעד:
אם אתם מדמים מדיניות הרשאות לפרויקט או לארגון, הכלי Policy Simulator מאחזר את יומני הגישה של הפרויקט או הארגון.
אם אתם מדמים מדיניות הרשאות לסוג אחר של משאב, כלי סימולטור המדיניות מאחזר את יומני הגישה של הפרויקט או הארגון שכוללים את המשאב.
אם מדמים מדיניות הרשאות של כמה משאבים בו-זמנית, כלי סימולטור המדיניות מאחזר את יומני הגישה של הפרויקט או הארגון המשותפים הקרובים ביותר של המשאבים.
כל המשאבים הנתמכים עם כללי מדיניות הרשאה רלוונטיים.
כשסימולטור המדיניות מריץ סימולציה, הוא מתייחס לכל מדיניות ההרשאות שעשויה להשפיע על הגישה של המשתמש, כולל מדיניות ההרשאות במשאבי האב והצאצא של משאב היעד. כתוצאה מכך, גם משאבי האב והצאצא האלה מעורבים בסימולציות.
אם משאב היעד ומשאב המארח לא נמצאים באותו היקף, הבקשה תיכשל.
אם משאב היעד והמשאב שמספק יומני גישה לסימולציה לא נמצאים באותו היקף, הבקשה תיכשל.
אם משאב היעד וחלק מהמשאבים הנתמכים עם כללי מדיניות הרשאה רלוונטיים לא נמצאים באותו היקף, הבקשות יצליחו, אבל יכול להיות שהתוצאות לא יהיו מלאות. לדוגמה, אם מדמים מדיניות של פרויקט בגבול גזרה, התוצאות לא יכללו את מדיניות ההרשאות של הארגון שמעל הפרויקט בהיררכיית המשאבים, כי ארגונים תמיד נמצאים מחוץ לגבולות הגזרה של VPC Service Controls. כדי לקבל תוצאות מלאות יותר, אפשר להגדיר כללי כניסה ויציאה לגבולות הגזרה.
שירות VPC Service Controls לא תומך בהוספה של משאבים ברמת התיקייה או ברמת הארגון לגבולות של שירותים. לכן, אי אפשר להשתמש ב-VPC Service Controls כדי להגן על סימולציות של מדיניות דחייה ברמת התיקייה וברמת הארגון. סימולציות של מדיניות דחייה במשאבים מחוץ לגבולות הגזרה של השירות עדיין מחזירות תוצאות מלאות, וסימולציות של מדיניות דחייה במשאבים ברמת הפרויקט מוגנות.
אפשר להגן על ה-API של Identity Platform באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על Identity Platform מופיע במסמכי המוצר.
מגבלות
כדי להגן באופן מלא על Identity Platform, מוסיפים את Secure Token API (securetoken.googleapis.com) לגבולות הגזרה של השירות כדי לאפשר רענון של אסימונים. securetoken.googleapis.com לא מופיע בדף VPC Service Controls במסוף Cloud de Confiance .
אפשר להוסיף את השירות הזה רק באמצעות הפקודה gcloud access-context-manager perimeters update.
אם האפליקציה משולבת גם עם התכונה של פונקציות חסימה, צריך להוסיף פונקציות Cloud Run (cloudfunctions.googleapis.com) לגבולות גזרה לשירות.
השימוש באימות רב-שלבי (MFA) שמבוסס על SMS, באימות אימייל או בספקי זהויות של צד שלישי גורם לשליחת נתונים מחוץ להיקף. אם אתם לא משתמשים באימות רב-שלבי באמצעות SMS, אימות אימייל או ספקי זהויות של צד שלישי, כדאי להשבית את התכונות האלה.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
לא. אי אפשר להגן על ה-API של Google Distributed Cloud (תוכנה בלבד) לשרת פיזי באמצעות גבולות שירות.
עם זאת, אפשר להשתמש ב-Google Distributed Cloud (תוכנה בלבד) לשרת פיזי כרגיל בפרויקטים בתוך היקף.
פרטים
אתם יכולים ליצור אשכול בסביבה שלכם שמחובר ל-VPC באמצעות Cloud Interconnect או Cloud VPN.
מידע נוסף על Google Distributed Cloud (תוכנה בלבד) לשרת פיזי זמין במסמכי העזרה של המוצר.
מגבלות
כדי להגן על האשכולות, משתמשים ב-VIP מוגבל ב-Google Distributed Cloud (תוכנה בלבד) עבור bare metal, ומוסיפים את כל ממשקי ה-API הבאים למתחם השירות:
רק מהדורות Enterprise או Embed של מופעי Looker (ליבת Google Cloud) שמשתמשים בחיבורי IP פרטיים תומכות בתאימות ל-VPC Service Controls. מכונות Looker (Google Cloud core) עם חיבורי IP ציבוריים או עם חיבורי IP ציבוריים ופרטיים לא תומכות בתאימות ל-VPC Service Controls. כדי ליצור מכונה שמשתמשת בחיבור IP פרטי, בוחרים באפשרות Private IP (כתובת IP פרטית) בקטע Networking (רשת) בדף Create instance (יצירת מכונה) במסוף Cloud de Confiance .
כשממקמים או יוצרים מופע של Looker (ליבת Google Cloud) בתוך service perimeter של VPC Service Controls, צריך להסיר את נתיב ברירת המחדל לאינטרנט באמצעות קריאה לשיטה services.enableVpcServiceControls או באמצעות הפעלת הפקודה gcloud הבאה:
הסרת נתיב ברירת המחדל מגבילה את התעבורה היוצאת רק לשירותים שתואמים ל-VPC Service Controls. לדוגמה, שליחת אימייל תיכשל כי ה-API שמשמש לשליחת אימייל לא תואם ל-VPC Service Controls.
אם אתם משתמשים ב-VPC משותף, אתם צריכים לוודא שפרויקט השירות Looker (Google Cloud core) נכלל באותו service perimeter כמו פרויקט המארח של ה-VPC המשותף, או ליצור גשר בין שני הפרויקטים. אם פרויקט השירות של Looker (Google Cloud core) ופרויקט המארח של ה-VPC המשותף לא נמצאים באותו היקף או שלא יכולים לתקשר דרך גשר היקפי, יכול להיות שיצירת המופע תיכשל או שהמופע של Looker (Google Cloud core) לא יפעל בצורה תקינה.
אפשר להגן על ממשקי ה-API של Security Command Center באמצעות VPC Service Controls, ואפשר להשתמש ב-Security Command Center כרגיל בתוך גבולות גזרה לשירות.
השירותים securitycenter.googleapis.com ו-securitycentermanagement.googleapis.com
מצורפים יחד. כשמגבילים את השירות securitycenter.googleapis.com בגבולות גזרה, השירות securitycentermanagement.googleapis.com מוגבל כברירת מחדל. אי אפשר להוסיף את השירות securitycentermanagement.googleapis.com לרשימת השירותים המוגבלים בהיקף, כי הוא כלול בחבילה עם securitycenter.googleapis.com.
שירות VPC Service Controls לא תומך בגישה למשאבי API של Security Command Center ברמת התיקייה או הארגון ממקורות ולקוחות בתוך גבולות גזרה של שירות. VPC Service Controls מגן על משאבי Security Command Center API ברמת הפרויקט. אתם יכולים לציין מדיניות יציאה כדי למנוע גישה למשאבי Security Command Center API ברמת הפרויקט מפרויקטים בתוך הגבולות.
שירות VPC Service Controls לא תומך בהוספה של משאבי Security Command Center API ברמת התיקייה או הארגון לגבולות גזרה של שירות. אי אפשר להשתמש בהיקף כדי להגן על משאבי Security Command Center API ברמת התיקייה או הארגון. כדי לנהל את ההרשאות של Security Command Center ברמת התיקייה או הארגון, מומלץ להשתמש ב-IAM.
שירות VPC Service Controls לא תומך בשירות של מצב האבטחה כי משאבי מצב האבטחה (כמו מצבים, פריסות של מצבים ותבניות מוגדרות מראש של מצבים) הם משאבים ברמת הארגון.
אי אפשר לייצא ממצאים ברמת התיקייה או הארגון ליעדים בתוך היקף שירות.
שירות VPC Service Controls לא תומך ב-Google Security Operations (Google Security Operations SIEM ו-Google Security Operations SOAR). הפעלת Security Command Center Enterprise בפרויקטים בתוך גבולות גזרה של שירותים עלולה להוביל להפרות ממדיניות של שירותי אבטחה שלא נתמכים. אם הגדרתם VPC Service Controls, לפני שאתם יוצרים מופע של Google Security Operations, אתם צריכים להעביר את הפרויקט ואת Cloud Key Management Service (Cloud KMS) עבור פרויקט מפתחות הצפנה בניהול הלקוח (CMEK) אל מחוץ לגבולות הגזרה של VPC Service Controls. Cloud de Confiance by S3NS
כשמשלבים את Security Command Center עם מוצר SIEM או SOAR נתמך של צד שלישי, והמוצר נפרס בתוך perimeter של שירות בסביבת Cloud de Confiance by S3NS .
מערכות SIEM ו-SOAR נתמכות כוללות את Splunk ואת IBM QRadar.
אם מגדירים את הווידג'ט של Agent Search לגישה ציבורית (כלומר, ללא אסימון OAuth), מתבצעות קריאות ל-API backend דרך סוכן שירות שמנוהל על ידי Google. מכיוון שהתנועה הזו לא כוללת את אסימון האימות שלכם, הבקשה יכולה לעקוף את כללי הכניסה של VPC Service Controls שהוגדרו בארגון. גם אם אתם מגנים על שירות discoveryengine.googleapis.com בתוך גבולות גזרה של VPC Service Controls, עדיין אפשר לגשת לווידג'ט עם גישה ציבורית מחוץ לגבולות הגזרה האלה. אם הארגון שלכם דורש אכיפה של VPC Service Controls כדי להגן על נתונים רגישים, אל תפעילו ווידג'ט עם גישה ציבורית.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
ssh-serialport.googleapis.com
פרטים
כדי להשתמש בהגנה של VPC Service Controls כשמתחברים למסוף הטורי של מכונה וירטואלית (VM), צריך לציין כלל כניסה לגבולות הגזרה של השירות. כשמגדירים את כלל הכניסה, רמת הגישה למקור צריכה להיות ערך מבוסס-IP ושם השירות צריך להיות ssh-serialport.googleapis.com.
כלל הכניסה נדרש כדי לגשת למסוף הטורי, גם אם בקשת המקור ומשאב היעד נמצאים באותו היקף.
מידע נוסף על Google Cloud VMware Engine זמין במסמכי המוצר.
מגבלות
כשמוסיפים רשתות, עננים פרטיים, מדיניות רשת ו-VPC Peering קיימים של VMware Engine להיקף של בקרות שירות בענן וירטואלי פרטי (VPC-SC), המערכת לא בודקת מחדש משאבים שנוצרו בעבר כדי לוודא שהם עדיין עומדים בדרישות המדיניות של ההיקף.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
cloudcontrolspartner.googleapis.com
פרטים
אפשר להגן על Cloud Controls Partner API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על Partner console ב-Sovereign Controls by Partners זמין בתיעוד המוצר.
מגבלות
השירות הזה צריך להיות מוגבל לכל מי שלא שותף. אם אתם שותפים שתומכים ב-Sovereign Controls by Partners, אתם יכולים להגן על השירות הזה באמצעות גבולות גזרה לשירות.
השירותים earthengine.googleapis.com ו-earthengine-highvolume.googleapis.com
נמכרים כחבילה. כשמגבילים את השירות earthengine.googleapis.com בגבולות גזרה, השירות earthengine-highvolume.googleapis.com מוגבל כברירת מחדל. אי אפשר להוסיף את השירות earthengine-highvolume.googleapis.com לרשימת השירותים המוגבלים בהיקף, כי הוא כלול בחבילה עם earthengine.googleapis.com.
Code Editor של Earth Engine, סביבת פיתוח משולבת (IDE) מבוססת-אינטרנט עבור Earth Engine JavaScript API, לא נתמכת, ו-VPC Service Controls לא מאפשרת להשתמש ב-Code Editor של Earth Engine עם משאבים ולקוחות בתוך היקף שירות.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
apphub.googleapis.com
פרטים
מרכז האפליקציות מאפשר לכם לגלות משאבי תשתית ולארגן אותם באפליקציות. אתם יכולים להשתמש בגבולות גזרה של VPC Service Controls כדי להגביל את המשאבים של App Hub.
כשמגבילים את App Hub API בגבולות גזרה של פרויקט ניהול, מומלץ להוסיף לאותם גבולות גזרה את כל ממשקי ה-API המופעלים בפרויקט הניהול.
אם אתם משתמשים ב
App Topology, כדי לשמור על הגבלה עקבית, צריך להוסיף את ה-API (apptopology.googleapis.com) לרשימת השירותים המוגבלים בפרימטר השירות.
באפליקציות שנמצאות בתוך תיקייה, ההגבלות של VPC Service Controls חלות רק על אינטראקציות עם App Hub בפרויקט הניהול. מרכז האפליקציות יכול לקרוא נתוני אפליקציות ולגלות שירותים ועומסי עבודה בכל הפרויקטים שצאצאים של התיקייה שבה האפליקציה מופעלת, גם אם הפרויקטים האלה לא נמצאים באותו היקף כמו פרויקט הניהול.
בפרויקטים מארחים מדור קודם, אפשר לצרף פרויקט שירות רק אם הפרויקט המארח ופרויקט השירות נמצאים באותו גבול גזרה. אם מעבירים פרויקט שירות שצורף בעבר אל מחוץ לגבולות הגזרה, המשאבים של פרויקט השירות יישארו נגישים עד שמנתקים את פרויקט השירות מפרויקט המארח.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
cloudcode.googleapis.com
פרטים
אפשר להגן על Cloud Code API באמצעות VPC Service Controls. כדי להשתמש בתכונות מבוססות-Gemini ב-Cloud Code, צריך להגדיר מדיניות כניסה כדי לאפשר תנועה מלקוחות IDE. פרטים נוספים זמינים במסמכי התיעוד של Gemini.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
commerceorggovernance.googleapis.com
פרטים
גבולות הגזרה של VPC Service Controls מגנים על Commerce Org Governance API בשוק הפרטי של Google.
מידע נוסף על Commerce Org Governance API זמין במסמכי המוצר.
מגבלות
משאבים כמו בקשת רכש ובקשת גישה, שנוצרים על ידי Commerce Org Governance API ברמת הפרויקט, מוצגים ברמת הארגון ונבדקים על ידי האדמין של הארגון בלי לאכוף את מדיניות VPC Service Controls.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
contactcenteraiplatform.googleapis.com
פרטים
כדי להגביל את תנועת האינטרנט, משתמשים במדיניות הארגון.
מפעילים את השיטות CREATE או UPDATE של Google Cloud Contact Center as a Service API כדי להחיל את ההגבלות של מדיניות הארגון באופן ידני.
מידע נוסף על Google Cloud Contact Center as a Service זמין במסמכי המוצר.
מגבלות
אין מגבלות ידועות לשילוב של Google Cloud Contact Center as a Service עם VPC Service Controls.
שירות VPC Service Controls לא תומך בהוספת משאבים ברמת התיקייה או ברמת הארגון לגבולות גזרה של שירות. אי אפשר להשתמש בגבולות גזרה כדי להגן על משאבים של Privileged Access Manager ברמת התיקייה או הארגון. VPC Service Controls מגן על משאבים של Privileged Access Manager ברמת הפרויקט.
כדי להגן על Privileged Access Manager, צריך לכלול את ממשקי ה-API הבאים בהיקף:
Privileged Access Manager API (privilegedaccessmanager.googleapis.com)
Cloud Resource Manager API (cloudresourcemanager.googleapis.com)
אי אפשר להשתמש בהיקף כדי להגן על משאבים של Audit Manager ברמת התיקייה או הארגון. כדי לנהל הרשאות של Audit Manager ברמת התיקייה או הארגון, מומלץ להשתמש ב-IAM.
אם מריצים ביקורת ברמת הפרויקט, הפרויקט מוגן על ידי היקף, וקטגוריית Cloud Storage לא נמצאת באותו היקף, צריך להגדיר כלל יציאה לפרויקט שמכיל את קטגוריית Cloud Storage.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
discoveryengine.googleapis.com
פרטים
אפשר להגן על ה-API של Gemini Enterprise באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על Gemini Enterprise מופיע במסמכי המוצר.
מגבלות
כשמפעילים את VPC Service Controls בפרויקט Cloud de Confiance by S3NS שכולל אפליקציית Gemini Enterprise, כברירת מחדל נחסמת האפשרות ליצור פעולות ב-Gemini Enterprise או להשתמש בהן, וכל ניסיון ליצור פעולה בממשק המשתמש נאסר. כדי להפעיל פעולות בשירותים ספציפיים בתוך מתחם VPC Service Controls ולהשתמש בהן, צריך לפנות לנציג Google ולבקש להוסיף אתכם לרשימת ההיתרים.
כדי לאסור תנועת יציאה לאינטרנט באמצעות שרתי proxy של HTTP ב-Developer Connect, מוסיפים מדיניות ארגונית בהתאמה אישית שמונעת יצירת חיבורים בלי Service Directory או שמגבילה את יצירת החיבורים למערכות SCMS מסוימות.
הגנה מוגברת על המודל משתמשת בנקודות קצה אזוריות שלא נתמכות על ידי גישה פרטית ל-Google. כשמגבילים את Model Armor בתוך היקף, צריך להשתמש בנקודת קצה (endpoint) של Private Service Connect כדי ש-Model Armor יפעל כמצופה עם VPC Service Controls.
התאמה אוטומטית לעומס (Automatic scaling)
סטטוס
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
autoscaling.googleapis.com
פרטים
אפשר להגן על ה-API של Autoscaling באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מגבלות
אין מגבלות ידועות לשילוב של Autoscaling עם VPC Service Controls.
אי אפשר להשתמש בהיקף כדי להגן על משאבים של Compliance Manager ברמת התיקייה או ברמת הארגון. כדי לנהל את ההרשאות של Compliance Manager ברמת התיקייה או הארגון, צריך להשתמש ב-IAM.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
cloudlocationfinder.googleapis.com
פרטים
באמצעות Cloud Location Finder אפשר לזהות ולסנן מיקומי ענן באזורים ובאזורי זמינות ב- Cloud de Confiance by S3NS, ב-Google Distributed Cloud, ב-Microsoft Azure, ב-Amazon Web Services וב-Oracle Cloud Infrastructure על סמך קרבה, מיקום גיאוגרפי וטביעת רגל פחמנית.
אתם יכולים להגן על Cloud Location Finder API באמצעות VPC Service Controls, ולהשתמש ב-Cloud Location Finder API כרגיל בתוך service perimeters.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
geminidataanalytics.googleapis.com
פרטים
אפשר להגביל את נקודת הקצה של שירות Conversational Analytics API רק באמצעות גבולות גזרה. כדי לאכוף הגנה על נתונים במקורות הנתונים של Conversational Analytics API, כמו BigQuery ו-Looker, צריך גם להגביל את מקורות הנתונים האלה ואת השירותים התואמים בפרימטר השירות.
מידע נוסף על Conversational Analytics API זמין במסמכי המוצר.
מגבלות
הגדרת גבולות לשירות עוזרת להגן על Conversational Analytics API, בעוד ש-IAM עוזרת לנהל את הגישה ל-API ולמקורות הנתונים הבסיסיים שלו. כדי להגביל את הנתונים שבהם אתם משתמשים עם Conversational Analytics API בתוך ההיקף, אתם צריכים את הרשאות ה-IAM הנדרשות כדי לגשת ל-API ולמקורות הנתונים מתוך ה-API.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
ces.googleapis.com
פרטים
כשמגבילים את CX Agent Studio API (ces.googleapis.com) בגבול גזרה לשירות, צריך להוסיף גם את CX Insights API (contactcenterinsights.googleapis.com) לרשימת השירותים המוגבלים בהגדרות של גבול הגזרה. מידע נוסף זמין במאמר הגדרת VPC Service Controls ל-CX Agent Studio.
מידע נוסף על Customer Experience Agent Studio זמין במסמכי המוצר.
מגבלות
חשוב להבין את המגבלות של השימוש ב-CX Agent Studio עם VPC Service Controls.
כדי להעביר נתונים בין Managed Lustre לבין Cloud Storage, הפרויקט שמכיל את קטגוריית Cloud Storage צריך להיות באותו היקף שירות כמו מופע Managed Lustre. כדי לייבא או לייצא נתונים מחוץ למתחם ההיקפי, צריך להגדיר כלל תעבורת נתונים יוצאת (egress) כדי לאפשר לסוכן של שירות Managed Lustre (service-PROJECT_NUMBER@gcp-sa-lustre.s3ns-system.iam.gserviceaccount.com) לגשת לקטגוריה.
אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, הפרויקט המארח שמכיל את הרשת ופרויקט השירות שמכיל את מופע Managed Lustre צריכים להיות באותו מתחם אבטחה היקפית. הפרדה בין פרויקט המארח לפרויקט השירות באמצעות גבולות גזרה עלולה לגרום לכך שמופעים קיימים לא יהיו זמינים, ולמנוע יצירה של מופעים חדשים.
כשמפעילים את App Topology API, App Topology מוסיף נתיב גישה למטא-נתונים מוגבלים של אפליקציות ב-מרכז האפליקציות, עקבות ב-Cloud Trace והתראות ב-Cloud Monitoring. דוגמאות למטא-נתונים: שעת ההתחלה ושעת הסיום של טווח המעקב ומזהי האפליקציות בטופולוגיית האפליקציה.
באפליקציות שנמצאות בתוך תיקייה, ההגבלות של VPC Service Controls על App Hub חלות רק על אינטראקציות עם App Hub בפרויקט הניהול. כתוצאה מכך, App Topology יכול לקרוא נתונים של אפליקציות, שירותים ועומסי עבודה שהתגלו בכל הפרויקטים שצאצאים של התיקייה שבה האפליקציה מופעלת, גם אם הפרויקטים האלה לא נמצאים באותו היקף כמו פרויקט הניהול.
כתובת ה-IP הווירטואלית (VIP) המוגבלת מאפשרת למכונות וירטואליות שנמצאות בתוך היקף שירות לבצע קריאות לשירותים בלי לחשוף את הבקשות לאינטרנט. Cloud de Confiance by S3NS רשימה מלאה של השירותים שזמינים ב-VIP המוגבל
שירותים שלא נתמכים
ניסיון להגביל שירות שלא נתמך באמצעות כלי שורת הפקודה gcloud או באמצעות Access Context Manager API יגרום לשגיאה.
הגישה לנתונים של שירותים נתמכים בין פרויקטים תיחסם על ידי VPC Service Controls.
בנוסף, אפשר להשתמש בכתובת ה-VIP המוגבלת כדי לחסום את היכולת של עומסי עבודה להתקשר לשירותים שלא נתמכים.
מגבלות ידועות אחרות
בקטע הזה מתוארות מגבלות ידועות שלCloud de Confiance by S3NS שירותים, מוצרים וממשקים מסוימים שאפשר להיתקל בהם כשמשתמשים ב-VPC Service Controls.
בטבלת המוצרים הנתמכים מפורטות מגבלות שקשורות למוצרים שנתמכים על ידי VPC Service Controls.
מידע נוסף על פתרון בעיות ב-VPC Service Controls זמין בדף פתרון בעיות.
AutoML API
כשמשתמשים ב-AutoML API עם VPC Service Controls, חלות המגבלות הבאות:
אי אפשר להוסיף את נקודות הקצה האזוריות הנתמכות, כמו eu-automl.googleapis.com, לרשימת השירותים המוגבלים בהיקף. כשמגנים על השירות automl.googleapis.com, גבולות הגזרה מגנים גם על נקודות הקצה האזוריות הנתמכות, כמו eu-automl.googleapis.com.
כשמשתמשים בגבולות גזרה לשירות כדי להגן על automl.googleapis.com, הגישה לכל מוצרי AutoML שמשולבים עם VPC Service Controls ונעשה בהם שימוש בתוך גבולות הגזרה מושפעת. צריך להגדיר את גבולות הגזרה של VPC Service Controls לכל מוצרי AutoML המשולבים שבהם נעשה שימוש בתוך גבולות הגזרה האלה.
כדי להגן באופן מלא על AutoML API, צריך לכלול את כל ממשקי ה-API הבאים בהיקף:
AutoML API (automl.googleapis.com)
Cloud Storage API (storage.googleapis.com)
Compute Engine API (compute.googleapis.com)
BigQuery API (bigquery.googleapis.com)
App Engine
שירות VPC Service Controls לא תומך ב-App Engine (בסביבה סטנדרטית ובסביבה גמישה). אל תכללו פרויקטים של App Engine בגבולות גזרה לשירות.
עם זאת, אפשר לאפשר לאפליקציות App Engine שנוצרו בפרויקטים מחוץ לגבולות הגזרה של השירות לקרוא ולכתוב נתונים בשירותים מוגנים בתוך גבולות הגזרה. כדי לאפשר לאפליקציה לגשת לנתונים של שירותים מוגנים, צריך ליצור רמת גישה שכוללת את חשבון השירות של App Engine בפרויקט. הפעולה הזו לא מאפשרת להשתמש ב-App Engine בתוך גבולות שירות.
Bare Metal Solution
חיבור של VPC Service Controls לסביבת Bare Metal Solution לא מבטיח שום בקרת שירות.
אפשר להוסיף את Bare Metal Solution API למתחם מאובטח. עם זאת, האזורים של VPC Service Controls לא חלים על סביבת Bare Metal Solution בתוספים האזוריים.
Blockchain Node Engine
VPC Service Controls מגן רק על Blockchain Node Engine API.
כשיוצרים צומת, עדיין צריך לציין שהוא מיועד לרשת פרטית שהוגדרה על ידי המשתמש באמצעות Private Service Connect.
תעבורת הנתונים בין עמיתים לא מושפעת מ-VPC Service Controls או מ-Private Service Connect, והיא תמשיך להשתמש באינטרנט הציבורי.
ספריות לקוח
אפליקציות הלקוח צריכות להשתמש בספריות לקוח שעודכנו החל מ-1 בנובמבר 2018 ואילך.
צריך לעדכן את המטא-נתונים של לקוח OAuth2 או את המפתחות של חשבון השירות שבהם הלקוחות משתמשים עד 1 בנובמבר 2018 או מאוחר יותר. לקוחות ישנים יותר שמשתמשים בנקודת הקצה של האסימון צריכים לעבור לנקודת הקצה שצוינה בחומר מפתח חדש יותר או במטא-נתונים של הלקוח.
חיוב ב-Cloud
שירות VPC Service Controls לא תומך בחיוב ב-Cloud. אתם יכולים לייצא נתוני חיוב ב-Cloud לקטגוריה של Cloud Storage או למופע של BigQuery בפרויקט שמוגן על ידי גבול גזרה לשירות, בלי להגדיר רמת גישה או כלל תעבורת נתונים נכנסת (ingress).
Cloud Deployment Manager
שירות VPC Service Controls לא תומך ב-Deployment Manager.
יכול להיות שמשתמשים יוכלו להתקשר לשירותים שתואמים ל-VPC Service Controls, אבל לא כדאי להסתמך על זה כי יכול להיות שהדבר לא יפעל.
כפתרון עקיף, אפשר להוסיף את חשבון השירות של Deployment Manager (PROJECT_NUMBER@cloudservices.s3ns-system.iam.gserviceaccount.com) לרמות הגישה כדי לאפשר קריאות לממשקי API שמוגנים על ידי VPC Service Controls.
Cloud Shell
שירות VPC Service Controls לא תומך ב-Cloud Shell. VPC Service Controls
מתייחס ל-Cloud Shell כאל שירות שנמצא מחוץ לגבולות הגזרה של השירות, ומונע גישה
לנתונים שמוגנים באמצעות VPC Service Controls. עם זאת, VPC Service Controls מאפשר גישה ל-Cloud Shell אם מכשיר שעומד בדרישות רמת הגישה של גבולות הגזרה של השירות מפעיל את Cloud Shell.
Gemini Cloud Assist
התמיכה ב-VPC Service Controls לתכונה Gemini Cloud Assist investigations (תצוגה מקדימה) תצא משימוש החל מ-13 באפריל 2026. השינוי הזה יושק במהלך שבוע אחד. הגישה לחקירות של Gemini Cloud Assist (גרסת Preview) מתוך מתחם היקפי של VPC Service Controls חסומה. כדי להמשיך להשתמש בתכונה הזו, צריך לשלוח בקשות מחוץ לכל גבול גזרה של VPC Service Controls. מידע נוסף זמין במאמר בנושא הוצאה משימוש של התמיכה ב-VPC Service Controls בחקירות של Gemini Cloud Assist.
Firebase
אם הפרויקט שלכם נמצא בתוך היקף שחלות עליו הגבלות על apikeys.googleapis.com, הפעלת Firebase בפרויקט תגרום להפרה של NO_MATCHING_ACCESS_LEVEL. כדי לפתור את ההפרה הזו, צריך ליצור כלל תעבורה נכנסת שמעניק לחשבונות השירות של Firebase גישה אל apikeys.googleapis.com.
מסוףCloud de Confiance
מכיוון שאפשר לגשת למסוף רק דרך האינטרנט, הוא נחשב כנמצא מחוץ לגבולות הגזרה של השירות. Cloud de Confiance כשמחילים היקף שירות, יכול להיות שלא תהיה גישה חלקית או מלאה לממשק המסוף של השירותים שהגנתם עליהם. Cloud de Confiance לדוגמה, אם הגנתם על Logging באמצעות ההיקף, לא תוכלו לגשת לממשק Logging במסוף Cloud de Confiance .
כדי לאפשר גישה ממסוף Cloud de Confiance למשאבים שמוגנים על ידי היקף, צריך ליצור רמת גישה לטווח ציבורי של כתובות IP שכולל את המכונות של משתמשים שרוצים להשתמש במסוף Cloud de Confiance עם ממשקי API מוגנים. לדוגמה, אפשר להוסיף את טווח כתובות ה-IP הציבוריות של שער ה-NAT ברשת הפרטית לרמת גישה, ואז להקצות את רמת הגישה הזו למתחם השירות.
אם רוצים להגביל את הגישה למסוף Cloud de Confiance בגבולות ההיקפיים רק לקבוצה מסוימת של משתמשים, אפשר גם להוסיף את המשתמשים האלה לרמת גישה. במקרה כזה, רק המשתמשים שצוינו יוכלו לגשת למסוףCloud de Confiance .
יכול להיות שבקשות דרך מסוף Cloud de Confiance מרשת שמופעלת בה גישה פרטית ל-Google, כולל רשתות שמופעלת בהן גישה פרטית באופן מרומז על ידי Cloud NAT, ייחסמו גם אם רשת המקור ששולחת את הבקשה ומשאב היעד נמצאים באותו היקף. הסיבה לכך היא ש-VPC Service Controls לא תומך בגישה למסוף דרך Private Google Access.Cloud de Confiance
גישה לשירותים פרטיים תומכת בפריסת מופע שירות ברשת VPC משותפת.
אם אתם משתמשים בהגדרה הזו עם VPC Service Controls, ודאו שהפרויקט המארח שמספק את הרשת והפרויקט של השירות שמכיל את מופע השירות נמצאים באותו היקף של VPC Service Controls. אחרת, יכול להיות שהבקשות ייחסמו ומופעים של שירותים לא יפעלו בצורה תקינה.
מידע נוסף על שירותים שתומכים בגישה לשירותים פרטיים זמין במאמר שירותים נתמכים.
GKE Multi-cloud
VPC Service Controls חל רק על משאבים בתוך הפרויקט שלכם ב- Cloud de Confiance by S3NS. סביבת הענן של הצד השלישי שמארחת את אשכולות GKE Multi-Cloud לא עומדת באף אחת מההתחייבויות של אמצעי הבקרה על השירות.
Google Distributed Cloud
VPC Service Controls חל רק על מכונות Bare Metal שמחוברות לפרויקטים של רשתות VPC שמשתמשים ב-VIP מוגבל.
אחרי שמפעילים את היקף השירות, אי אפשר להעביר את נתוני התשתית אל StratoZone.
איחוד שירותי אימות הזהות של כוח העבודה
תכונות ניהול של איחוד שירותי אימות הזהות של כוח עבודה, כולל ממשקי API להגדרת מאגרי כוח עבודה, לא תומכות ב-VPC Service Controls.
עם זאת, Cloud de Confiance מוצרים שתומכים גם באיחוד שירותי אימות הזהות של כוח עבודה וגם ב-VPC Service Controls פועלים כמו שמתואר במסמכים, והם כפופים לבדיקות מדיניות של VPC Service Controls. בנוסף, אפשר להשתמש בזהויות של צד שלישי, כמו משתמשים במאגר הזהויות של כוח העבודה וזהויות של עומסי עבודה, בכללי תעבורת נתונים נכנסת (ingress) או יוצאת (egress) של VPC Service Controls.
עבור בקשות Security Token Service API שבהן קהל היעד הוא מאגר איחוד שירותי אימות הזהויות של כוח עבודה (שהוא משאב ברמת הארגון), צריך להגדיר כללי יציאה. הפעולה הזו נדרשת כי שירות VPC Service Controls לא תומך בהוספה ישירה של משאבים ברמת הארגון לאזורים. כללי היציאה הבאים מאפשרים לבקשות שמקורן בגבולות הגזרה להגיע אל Workforce STS APIs שפועלים עם מאגרי עובדים ברמת הארגון:
[[["התוכן קל להבנה","easyToUnderstand","thumb-up"],["התוכן עזר לי לפתור בעיה","solvedMyProblem","thumb-up"],["סיבה אחרת","otherUp","thumb-up"]],[["חסרים לי מידע או פרטים","missingTheInformationINeed","thumb-down"],["התוכן מורכב מדי או עם יותר מדי שלבים","tooComplicatedTooManySteps","thumb-down"],["התוכן לא עדכני","outOfDate","thumb-down"],["בעיה בתרגום","translationIssue","thumb-down"],["בעיה בדוגמאות/בקוד","samplesCodeIssue","thumb-down"],["סיבה אחרת","otherDown","thumb-down"]],["עדכון אחרון: 2026-07-20 (שעון UTC)."],[],[]]