מוצרים נתמכים ומגבלות

בדף הזה יש טבלה של מוצרים ושירותים שנתמכים על ידי VPC Service Controls, וגם רשימה של מגבלות ידועות בשירותים ובממשקים מסוימים.

רשימה של כל השירותים הנתמכים

כדי לאחזר את הרשימה המלאה של כל המוצרים והשירותים שנתמכים על ידי VPC Service Controls, מריצים את הפקודה הבאה:

gcloud access-context-manager supported-services list

מקבלים תגובה עם רשימה של מוצרים ושירותים.

NAME                 TITLE             SERVICE_SUPPORT_STAGE   AVAILABLE_ON_RESTRICTED_VIP      KNOWN_LIMITATIONS
SERVICE_ADDRESS      SERVICE_NAME      SERVICE_STATUS          RESTRICTED_VIP_STATUS            LIMITATIONS_STATUS
.
.
.

התשובה הזו כוללת את הערכים הבאים:

ערך תיאור
SERVICE_ADDRESS שם השירות של המוצר או השירות. לדוגמה, aiplatform.googleapis.com.
SERVICE_NAME שם המוצר או השירות. לדוגמה, Gemini Enterprise Agent Platform API.
SERVICE_STATUS הסטטוס של שילוב השירות עם VPC Service Controls. אלה הערכים האפשריים:
  • GA: השילוב של השירות נתמך באופן מלא על ידי היקפי האבטחה של VPC Service Controls.
  • PREVIEW: שילוב השירות מוכן לבדיקה ולשימוש נרחבים יותר, אבל הוא לא נתמך באופן מלא בסביבות ייצור על ידי היקפי האבטחה של VPC Service Controls.
  • DEPRECATED: השילוב של השירות מתוזמן להשבתה ולהסרה.
RESTRICTED_VIP_STATUS ההגדרה קובעת אם שילוב השירות עם VPC Service Controls נתמך על ידי כתובת ה-VIP המוגבלת. אלה הערכים האפשריים:
  • TRUE: השילוב של השירות נתמך באופן מלא על ידי כתובת ה-IP הווירטואלית המוגבלת, ואפשר להגן עליו באמצעות היקפי האבטחה של VPC Service Controls.
  • FALSE: שילוב השירות לא נתמך על ידי ה-VIP המוגבל.
רשימה מלאה של השירותים שזמינים ב-VIP המוגבל
LIMITATIONS_STATUS ההגדרה קובעת אם יש מגבלות לשילוב השירות עם VPC Service Controls. אלה הערכים האפשריים:
  • TRUE: יש מגבלות ידועות על שילוב השירות עם VPC Service Controls. כדי לקבל מידע נוסף על ההגבלות האלה, אפשר לעיין ברשומה המתאימה לשירות בטבלה מוצרים נתמכים.
  • FALSE: אין מגבלות ידועות לשילוב השירות עם VPC Service Controls.

הצגת רשימת השיטות הנתמכות בשירות

כדי לאחזר את רשימת השיטות וההרשאות שנתמכות על ידי VPC Service Controls בשביל שירות מסוים, מריצים את הפקודה הבאה:

gcloud access-context-manager supported-services describe SERVICE_ADDRESS

מחליפים את SERVICE_ADDRESS בשם השירות של המוצר או השירות. לדוגמה, aiplatform.googleapis.com.

מקבלים תשובה עם רשימה של שיטות והרשאות.

availableOnRestrictedVip: RESTRICTED_VIP_STATUS
knownLimitations: LIMITATIONS_STATUS
name: SERVICE_ADDRESS
serviceSupportStage: SERVICE_STATUS
supportedMethods:
METHODS_LIST
.
.
.
title: SERVICE_NAME

בתשובה הזו, METHODS_LIST מציג את כל השיטות וההרשאות שנתמכות על ידי VPC Service Controls בשביל השירות שצוין. במאמר בנושא הגבלות על שיטות שירות נתמכות מפורטת רשימה מלאה של כל שיטות השירות וההרשאות הנתמכות.

מידע על שיטות שירות ש-VPC Service Controls לא יכול לשלוט בהן זמין במאמר חריגים של שיטות שירות.

המוצרים והשירותים שבהם אפשר להגדיר את החיוב

המוצרים הבאים נתמכים על ידי VPC Service Controls:

המוצרים והשירותים שבהם אפשר להגדיר את החיוב תיאור

Infrastructure Manager

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות config.googleapis.com
פרטים

מידע נוסף על Infrastructure Manager מופיע במסמכי העזרה של המוצר.

מגבלות

כדי להשתמש ב-Infrastructure Manager בפרימטר:

  • אתם צריכים להשתמש במאגר פרטי של Cloud Build בשביל מאגר העובדים שבו משתמש Infrastructure Manager. כדי להוריד את ספקי Terraform וההגדרות שמתוחזקים על ידי HashiCorp, צריך להשתמש בספק Terraform שמתוחזק על ידי Infra Manager ל- Cloud de Confiance by S3NS אם לא רוצים להפעיל שיחות באינטרנט הציבורי. אי אפשר להשתמש במאגר העובדים שמוגדר כברירת מחדל ב-Cloud Build.
  • הפריטים הבאים צריכים להיות באותו היקף:
    • חשבון השירות שבו משתמש Infrastructure Manager.
    • מאגר העובדים של Cloud Build שבו משתמש Infrastructure Manager.
    • קטגוריית האחסון שבה משתמש Infrastructure Manager. אפשר להשתמש בקטגוריית האחסון שמוגדרת כברירת מחדל.

App Design Center

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות designcenter.googleapis.com
פרטים

אפשר להגן על ה-API של App Design Center באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על App Design Center זמין במסמכי העזרה של המוצר.

מגבלות

כדי להשתמש במרכז לעיצוב אפליקציות בפרימטר:

  • חובה להשתמש במאגר פרטי של Cloud Build עבור מאגר העובדים שמשמש את מרכז עיצוב האפליקציות. מפעילים את האפשרות שיחות באינטרנט הציבורי כדי להוריד ספקי Terraform ותצורות שמתוחזקים על ידי HashiCorp. אי אפשר להשתמש במאגר העובדים שמוגדר כברירת מחדל ב-Cloud Build.
  • המשאבים הבאים צריכים להיות מוגבלים באותו היקף:
    • פרויקט הניהול שבו הגדרתם את מרכז עיצוב האפליקציות.
    • מאגר העובדים של Cloud Build שבו משתמשים ב-App Design Center.

מידע נוסף זמין במאמר פריסת משאבים בפרימטר מאובטח.

Workload Identity API

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות workloadidentity.googleapis.com
פרטים

ממשק Workload Identity API מאפשר להפעיל את היצירה של סוכני שירות לשירות ספציפי בפרויקט, בתיקייה או בארגון ספציפיים. כשמגדירים גבולות גזרה כדי להגביל את Workload Identity API, אי אפשר להפעיל יצירה של סוכני שירות לפרויקטים בתוך גבולות הגזרה. זה נכון ללא קשר לשירות שצוין בבקשה.

שירות VPC Service Controls לא תומך בהוספת משאבים ברמת התיקייה או ברמת הארגון לגבולות גזרה של שירות. לכן, אי אפשר להשתמש בגבול גזרה כדי למנוע ממשתמשים להפעיל את היצירה של סוכני שירות לתיקיות או לארגונים.

מידע נוסף על Workload Identity API זמין בתיעוד המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Workload Identity API עם VPC Service Controls.

Workload Manager

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות workloadmanager.googleapis.com
פרטים

כדי להשתמש ב-Workload Manager ב-VPC Service Controls perimeter:

  • אתם צריכים להשתמש במאגר פרטי של עובדים ב-Cloud Build עבור סביבת הפריסה ב-Workload Manager. אי אפשר להשתמש במאגר העובדים שמוגדר כברירת מחדל ב-Cloud Build.
  • צריך להפעיל קריאות לאינטרנט הציבורי במאגר הפרטי של Cloud Build כדי להוריד את ההגדרות של Terraform.

מידע נוסף זמין במאמר שימוש במאגר פרטי של עובדים ב-Cloud Build במסמכי התיעוד של Workload Manager.

מידע נוסף על Workload Manager זמין במסמכי המוצר.

מגבלות

צריך לוודא שהמשאבים הבאים נמצאים באותו מתחם אבטחה היקפית של VPC Service Controls:

  • חשבון שירות של Workload Manager.
  • מאגר פרטי של עובדים ב-Cloud Build.
  • הקטגוריה ב-Cloud Storage שבה Workload Manager משתמש לפריסה.

Google Cloud NetApp Volumes

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות netapp.googleapis.com
פרטים

אפשר להגן על ה-API של Google Cloud NetApp Volumes באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך service perimeters.

מידע נוסף על Google Cloud NetApp Volumes זמין במסמכי העזרה של המוצר.

מגבלות

שירות VPC Service Controls לא מכסה נתיבי מישור נתונים כמו קריאה וכתיבה של מערכת קבצים ברשת (NFS) ובלוק הודעות שרת (SMB). בנוסף, אם פרויקטים של מארחים ופרויקטים של שירותים מוגדרים בהיקפים שונים, יכול להיות שתהיה הפסקה בהטמעה של שירותים. Cloud de Confiance by S3NS

Google Cloud Search

סטטוס GA
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות cloudsearch.googleapis.com
פרטים

‫Google Cloud Search תומך באמצעי בקרה לאבטחה של ענן וירטואלי פרטי (VPC Service Controls) כדי לשפר את אבטחת הנתונים. בעזרת VPC Service Controls תוכלו להגדיר מתחם אבטחה היקפית מסביב למשאבים של Google Cloud Platform, וכך להגביל את הנתונים ולצמצם את הסיכונים לזליגת נתונים.

מידע נוסף על Google Cloud Search זמין במאמרי העזרה של המוצר.

מגבלות

מכיוון שמשאבי Cloud Search לא מאוחסנים ב Cloud de Confiance by S3NS פרויקט, צריך לעדכן את הגדרות הלקוח של Cloud Search בפרויקט שמוגן על ידי המתחם ההיקפי של VPC. פרויקט ה-VPC משמש כקונטיינר וירטואלי של פרויקט לכל המשאבים שלכם ב-Cloud Search. אם לא תיצרו את המיפוי הזה, לא תוכלו להשתמש ב-VPC Service Controls עם Cloud Search API.

הוראות מלאות להפעלת VPC Service Controls עם Google Cloud Search זמינות במאמר שיפור האבטחה של Google Cloud Search.

Cluster Director

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות hypercomputecluster.googleapis.com
פרטים

‫VPC Service Controls עוזר להגן על Cluster Director API, ומאפשר לכם להשתמש ב-Cluster Director בתוך גבולות גזרה לשירות.

מידע נוסף על Cluster Director מופיע במסמכי העזרה של המוצר.

מגבלות

בדיקות קישוריות

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות networkmanagement.googleapis.com
פרטים

אפשר להגן על ה-API של בדיקות קישוריות באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על בדיקות קישוריות זמין במסמכי המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Connectivity Tests עם VPC Service Controls.

חיזוי של AI Platform

סטטוס
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות ml.googleapis.com
פרטים

‫VPC Service Controls תומך בחיזוי אונליין, אבל לא בחיזוי באצ' (batch).

מידע נוסף על AI Platform Prediction זמין במסמכי העזרה של המוצר.

מגבלות
  • כדי להגן באופן מלא על AI Platform Prediction, צריך להוסיף את כל ממשקי ה-API הבאים לגבולות גזרה לשירות:

    • ‫AI Platform Training and Prediction API‏ (ml.googleapis.com)
    • Pub/Sub API ‏ (pubsub.googleapis.com)
    • Cloud Storage API (storage.googleapis.com)
    • ‫Google Kubernetes Engine API ‏ (container.googleapis.com)
    • Container Registry API (containerregistry.googleapis.com)
    • Cloud Logging API (logging.googleapis.com)

    מידע נוסף על הגדרה של VPC Service Controls עבור AI Platform Prediction

  • אי אפשר להשתמש בחיזוי באצווה כשמשתמשים ב-AI Platform Prediction בתוך היקף שירות.

  • המוצרים AI Platform Prediction ו-AI Platform Training משתמשים שניהם ב-AI Platform Training and Prediction API, ולכן צריך להגדיר VPC Service Controls לשני המוצרים. מידע נוסף על הגדרת VPC Service Controls עבור AI Platform Training

AI Platform Training

סטטוס
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות ml.googleapis.com
פרטים

אפשר להגן על ה-API של AI Platform Training באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על AI Platform Training זמין במסמכי התיעוד של המוצר.

מגבלות
  • כדי להגן באופן מלא על משימות האימון של AI Platform Training, צריך להוסיף את כל ממשקי ה-API הבאים להיקף שירות:

    • ‫AI Platform Training and Prediction API‏ (ml.googleapis.com)
    • Pub/Sub API ‏ (pubsub.googleapis.com)
    • Cloud Storage API (storage.googleapis.com)
    • ‫Google Kubernetes Engine API ‏ (container.googleapis.com)
    • Container Registry API (containerregistry.googleapis.com)
    • Cloud Logging API (logging.googleapis.com)

    מידע נוסף על הגדרת VPC Service Controls עבור AI Platform Training

  • אימון באמצעות TPU לא נתמך כשמשתמשים ב-AI Platform Training בתוך היקף שירות.

  • גם AI Platform Training וגם AI Platform Prediction משתמשים ב-AI Platform Training and Prediction API, ולכן צריך להגדיר VPC Service Controls לשני המוצרים. מידע נוסף על הגדרה של VPC Service Controls עבור AI Platform Prediction

AlloyDB ל-PostgreSQL

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות alloydb.googleapis.com
פרטים

גבולות הגזרה של VPC Service Controls מגנים על AlloyDB API.

מידע נוסף על AlloyDB ל-PostgreSQL זמין במסמכי העזרה של המוצר.

מגבלות

  • גבולות גזרה של שירות מגנים רק על AlloyDB for PostgreSQL Admin API. הם לא מגנים על גישה לנתונים שמבוססת על כתובת IP למסדי נתונים בסיסיים (כמו מכונות AlloyDB ל-PostgreSQL). כדי להגביל את הגישה לכתובות IP ציבוריות במכונות AlloyDB ל-PostgreSQL, צריך להשתמש באילוץ של מדיניות הארגון.
  • לפני שמגדירים את VPC Service Controls ל-AlloyDB ל-PostgreSQL, צריך להפעיל את Service Networking API.
  • כשמשתמשים ב-AlloyDB ל-PostgreSQL עם VPC משותף ו-VPC Service Controls, הפרויקט המארח ופרויקט השירות צריכים להיות באותו היקף שירות של VPC Service Controls.

Agent Runtime ב-Gemini Enterprise Agent Platform

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות aiplatform.googleapis.com
פרטים

אפשר להגן על ה-API של Agent Runtime בפלטפורמת הסוכנים של Gemini Enterprise באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Agent Runtime ב-Gemini Enterprise Agent Platform זמין בתיעוד המוצר.

מגבלות

מידע נוסף על מגבלות זמין במאמר מגבלות במסמכי התיעוד של Agent Platform.

Agent Platform Workbench

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות notebooks.googleapis.com
פרטים

אפשר להגן על ה-API של Agent Platform Workbench באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Agent Platform Workbench זמין בתיעוד המוצר.

מגבלות

מידע על המגבלות של השימוש ב-Agent Platform Workbench עם VPC Service Controls זמין במאמרים בנושא גבולות גזרה לשירות עבור מופעים של Agent Platform Workbench, גבולות גזרה לשירות עבור מחברות בניהול משתמשים (הוצא משימוש) וגבולות גזרה לשירות עבור מחברות מנוהלות (הוצא משימוש).

Gemini Enterprise Agent Platform

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות aiplatform.googleapis.com
פרטים

אפשר להגן על ה-API של Agent Platform באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

‫Colab Enterprise הוא חלק מ-Gemini Enterprise Agent Platform. מידע נוסף זמין במאמר בנושא Colab Enterprise.

מידע נוסף על Gemini Enterprise Agent Platform זמין במסמכי המוצר.

מגבלות

מידע נוסף על מגבלות זמין במאמר מגבלות במסמכי התיעוד של Agent Platform.

החזון של Gemini Enterprise Agent Platform

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות visionai.googleapis.com
פרטים

אפשר להגן על ה-API של Gemini Enterprise Agent Platform Vision באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Gemini Enterprise Agent Platform Vision זמין בתיעוד המוצר.

מגבלות
כשהאפשרות constraints/visionai.disablePublicEndpoint מופעלת, אנחנו משביתים את נקודת הקצה הציבורית של האשכול. המשתמשים צריכים להתחבר ידנית ליעד PSC ולגשת לשירות מהרשת הפרטית. אפשר לקבל את יעד ה-PSC מcluster המשאב.

Colab Enterprise

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות aiplatform.googleapis.com
פרטים

אפשר להגן על ה-API של Colab Enterprise באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

‫Colab Enterprise הוא חלק מ-Gemini Enterprise Agent Platform. מידע נוסף זמין במאמר בנושא Agent Platform.

‫Colab Enterprise משתמש ב-Dataform לאחסון קובצי notebook. מידע נוסף על Dataform

מידע נוסף על Colab Enterprise זמין במסמכי התיעוד של המוצר.

מגבלות

מידע על מגבלות זמין במאמר מגבלות ידועות במסמכי התיעוד של Colab Enterprise.

Agent Registry

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות agentregistry.googleapis.com
פרטים

Agent Registry הוא קטלוג מרכזי שמאפשר לגלות ולרשום סוכנים ושרתי MCP.

מידע נוסף על Agent Registry זמין במאמרי העזרה של המוצר.

מגבלות

מוודאים שהפרויקט של Agent Registry וממשקי ה-API המופעלים כלולים בגבולות הגזרה של השירות ב-VPC Service Controls.

Apigee ו-Apigee Hybrid

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות apigee.googleapis.com,
apigeeconnect.googleapis.com
פרטים

אפשר להגן על ה-API של Apigee ו-Apigee Hybrid באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Apigee ו-Apigee Hybrid זמין במסמכי העזרה של המוצרים.

מגבלות

יש מגבלות על השילוב של Apigee עם VPC Service Controls:

  • כדי להגדיר פורטלים משולבים, צריך לבצע שלבים נוספים.
  • צריך לפרוס פורטלים של Drupal בתוך היקף השירות.

Apigee API hub

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות apihub.googleapis.com
פרטים

אפשר להגן על ה-API של Apigee API hub באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Apigee API hub זמין במסמכי העזרה של המוצר.

מגבלות
כל פרויקטי זמן הריצה של Apigee שמשויכים למופע של API Hub חייבים להיות באותו היקף שירות של VPC Service Controls כמו הפרויקט המארח של API Hub.

BigQuery sharing

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות analyticshub.googleapis.com
פרטים ‫VPC Service Controls מגן על החלפות נתונים ועל כרטיסי מוצר. כדי להגן על מערכי נתונים משותפים ועל מערכי נתונים מקושרים באמצעות היקף שירות, צריך להשתמש ב-BigQuery API. מידע נוסף זמין במאמר בנושא שיתוף כללים של VPC Service Controls.

מידע נוסף על שיתוף ב-BigQuery זמין במסמכי העזרה של המוצר.

מגבלות
שיתוף ב-BigQuery לא תומך בכללים מבוססי-שיטה, ולכן צריך לאפשר את כל השיטות. מידע נוסף זמין במאמר בנושא שיתוף מגבלות של כללים ב-VPC Service Controls.

Cloud Service Mesh

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות meshca.googleapis.com,
meshconfig.googleapis.com,
trafficdirector.googleapis.com,
networkservices.googleapis.com,
networksecurity.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Service Mesh באמצעות VPC Service Controls, ואפשר להשתמש במוצר בדרך כלל בתוך גבולות גזרה לשירות.

אתם יכולים להשתמש ב-mesh.googleapis.com כדי להפעיל את ממשקי ה-API הנדרשים ל-Cloud Service Mesh. אין צורך להגביל את mesh.googleapis.com בגבולות הגזרה, כי הוא לא חושף אף ממשק API.

מידע נוסף על Cloud Service Mesh זמין במאמרי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Cloud Service Mesh עם VPC Service Controls.

Artifact Registry

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות artifactregistry.googleapis.com
פרטים

בנוסף להגנה על Artifact Registry API, אפשר להשתמש ב-Artifact Registry בתוך גבולות שירות עם GKE ו-Compute Engine.

מידע נוסף על Artifact Registry זמין במסמכי העזרה של המוצר.

מגבלות
  • אם מאגרי Artifact Registry משתמשים בדומיין pkg.dev, צריך להגדיר DNS עבור *.pkg.dev כך שימופה ל-private.googleapis.com או ל-restricted.googleapis.com. מידע נוסף זמין במאמר בנושא אבטחת מאגרי מידע בגבולות גזרה לשירות.
  • בנוסף לפריטי המידע שנוצרו בתהליך הפיתוח (Artifact) בתוך היקף, שזמינים ל-Artifact Registry, המאגרים הבאים לקריאה בלבד זמינים לכל הפרויקטים ללא קשר להיקפי השירות:

    • gcr.io/anthos-baremetal-release
    • gcr.io/asci-toolchain
    • gcr.io/cloud-airflow-releaser
    • gcr.io/cloud-builders
    • gcr.io/cloud-dataflow
    • gcr.io/cloud-ingest
    • gcr.io/cloud-marketplace
    • gcr.io/cloud-ssa
    • gcr.io/cloudsql-docker
    • gcr.io/config-management-release
    • gcr.io/deeplearning-platform-release
    • gcr.io/foundry-dev
    • gcr.io/fn-img
    • gcr.io/gae-runtimes
    • gcr.io/serverless-runtimes
    • gcr.io/gke-node-images
    • gcr.io/gke-release
    • gcr.io/gkeconnect
    • gcr.io/google-containers
    • gcr.io/kubeflow
    • gcr.io/kubeflow-images-public
    • gcr.io/kubernetes-helm
    • gcr.io/istio-release
    • gcr.io/ml-pipeline
    • gcr.io/projectcalico-org
    • gcr.io/rbe-containers
    • gcr.io/rbe-windows-test-images
    • gcr.io/speckle-umbrella
    • gcr.io/stackdriver-agents
    • gcr.io/tensorflow
    • gcr.io/vertex-ai
    • gcr.io/vertex-ai-restricted
    • gke.gcr.io
    • k8s.gcr.io

    בכל המקרים, זמינות גם הגרסאות האזוריות של המאגרים האלה.

תוכנה בקוד פתוח מאומת

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות assuredoss.googleapis.com
פרטים

אפשר להגן על ה-API של Assured Open Source Software באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Assured Open Source Software זמין במסמכי העזרה של המוצר.

מגבלות
כדי להשתמש בתוכנת קוד פתוח מאושרת בתוך גבולות הגזרה לשירות, צריך להגדיר כללים לתעבורת נתונים יוצאת. מידע נוסף זמין במאמר בנושא הגדרת תמיכה בתוכנות קוד פתוח מאושרות עבור VPC Service Controls.

Assured Workloads

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות assuredworkloads.googleapis.com
פרטים

אפשר להגן על ה-API של Assured Workloads באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Assured Workloads זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Assured Workloads עם VPC Service Controls.

תרגום AutoML

סטטוס
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות automl.googleapis.com,
eu-automl.googleapis.com
פרטים

כדי להגן באופן מלא על AutoML API, צריך לכלול את כל ממשקי ה-API הבאים בהיקף:

  • ‫AutoML API ‏ (automl.googleapis.com)
  • Cloud Storage API (storage.googleapis.com)
  • ‫Compute Engine API ‏ (compute.googleapis.com)
  • ‫BigQuery API ‏ (bigquery.googleapis.com)

מידע נוסף על AutoML Translation זמין במסמכי התיעוד של המוצר.

מגבלות
  • כל מוצרי AutoML שמשולבים עם VPC Service Controls משתמשים באותו שם שירות.
  • אי אפשר להוסיף את נקודות הקצה האזוריות הנתמכות, כמו eu-automl.googleapis.com, לרשימת השירותים המוגבלים בהיקף. כשמגנים על שירות automl.googleapis.com, גבולות הגזרה מגנים גם על נקודות הקצה האזוריות הנתמכות, כמו eu-automl.googleapis.com.

מידע נוסף זמין במאמר בנושא מגבלות על שימוש במוצרי AutoML עם VPC Service Controls.

Bare Metal Solution

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? לא. אי אפשר להגן על ה-API של Bare Metal Solution באמצעות גבולות שירות. עם זאת, אפשר להשתמש ב-Bare Metal Solution כרגיל בפרויקטים בתוך היקף.
פרטים

אפשר להוסיף את Bare Metal Solution API למתחם מאובטח. עם זאת, האזורים של VPC Service Controls לא חלים על סביבת Bare Metal Solution בתוספים האזוריים.

מידע נוסף על Bare Metal Solution זמין במסמכי התיעוד של המוצר.

מגבלות

חיבור של VPC Service Controls לסביבת Bare Metal Solution לא מבטיח שום בקרת שירות.

מידע נוסף על מגבלות של Bare Metal Solution בנוגע ל-VPC Service Controls זמין במאמר בעיות ומגבלות ידועות.

Batch

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות batch.googleapis.com
פרטים

אפשר להגן על ה-API של Batch באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Batch זמין במסמכי העזרה של המוצר.

מגבלות
כדי להגן באופן מלא על Batch, צריך לכלול את ממשקי ה-API הבאים בהיקף שלכם:
  • Batch API (batch.googleapis.com)
  • Cloud Logging API (logging.googleapis.com)
  • Cloud Storage API (storage.googleapis.com)
  • Container Registry API (containerregistry.googleapis.com)
  • ‫Artifact Registry API‏ (artifactregistry.googleapis.com)
  • ‫Filestore API ‏ (file.googleapis.com)

קטלוג זמן הריצה של Lakehouse

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות biglake.googleapis.com
פרטים

אפשר להגן על ה-API של קטלוג זמן הריצה של Lakehouse באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על קטלוג זמן הריצה של Lakehouse זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של קטלוג זמן הריצה של Lakehouse עם VPC Service Controls.

BigQuery

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות bigquery.googleapis.com,
bigquerystorage.googleapis.com,
bigqueryreservation.googleapis.com,
bigqueryconnection.googleapis.com
פרטים

כשמגנים על BigQuery API באמצעות גבול שירות, מוגנים גם BigQuery Storage API ‏ (bigquerystorage.googleapis.com), BigQuery Reservation API ‏ (bigqueryreservation.googleapis.com) ו-BigQuery Connection API ‏ (bigqueryconnection.googleapis.com). אין צורך להוסיף את ממשקי ה-API האלה בנפרד לרשימת השירותים המוגנים בהיקף.

מידע נוסף על הגדרת VPC Service Controls ל-BigQuery ועל מתן גישה לפונקציות שנוצרו על ידי הקהילה בתוך גבולות גזרה

מידע נוסף על BigQuery זמין במסמכי העזרה של המוצר.

מגבלות
  • רשומות ביומן הביקורת של BigQuery לא תמיד כוללות את כל המשאבים שהיו בשימוש כשמתבצעת בקשה, כי השירות מעבד באופן פנימי גישה למספר משאבים.

  • כשניגשים למופע של BigQuery שמוגן על ידי היקף שירות, צריך להריץ את משימת BigQuery בפרויקט שנמצא בתוך ההיקף, או בפרויקט שמותר להשתמש בו לפי כלל היציאה של ההיקף. כברירת מחדל, ספריות הלקוח של BigQuery מריצות משימות בפרויקט של חשבון השירות או של המשתמש, ולכן השאילתה נדחית על ידי VPC Service Controls.

  • כשמשתמשים בתצוגות מורשות עם VPC Service Controls, גבולות הגזרה של השירות נאכפים גם בפרויקט התצוגה וגם בפרויקטים של נתוני המקור. לדוגמה, אם פרויקט התצוגה לא נמצא באותו היקף כמו פרויקט נתוני המקור, נדרש כלל מתאים ליציאת נתונים. מידע נוסף זמין במאמר בנושא תצוגות מורשות ו-VPC Service Controls.

  • ‫BigQuery חוסם שמירת תוצאות של שאילתות ב-Google Drive מתוך היקף מוגן של VPC Service Controls. עם זאת, שירות VPC Service Controls לא חוסם שאילתות על נתונים ב-Google Drive.

    למידע על הגבלת הגישה ל-Google Drive, ראו יצירה וניהול של כללים להרשאות שיתוף ב-Drive.

  • אם מעניקים גישה באמצעות כלל כניסה עם חשבונות משתמשים כסוג הזהות, אי אפשר לראות את ניצול המשאבים של BigQuery או את הכלי לבדיקת משימות אדמיניסטרטיביות בדף Monitoring. כדי להשתמש בתכונות האלה, צריך להגדיר כלל כניסה שמשתמש ב-ANY_IDENTITY או בקבוצת Google שכוללת את המשתמשים הספציפיים שצריכים גישה. מציינים את הקבוצה בשדה הזהויות של כלל הכניסה באמצעות הפורמט group:GROUP_EMAIL_ADDRESS.

  • אם מעניקים למשתמשי BigQuery גישה לנתונים באמצעות כלל כניסה, המשתמשים יכולים להשתמש במסוף Cloud de Confiance כדי לשלוח שאילתות ולשמור את התוצאות בקובץ מקומי.

  • במהדורת BigQuery Standard אסור לגשת למשאבים באזורים של VPC Service Controls. ‫VPC Service Controls נתמך רק כשמבצעים ניתוח באמצעות BigQuery Enterprise,‏ Enterprise Plus או On-Demand.

  • יש תמיכה חלקית ב-BigQuery Reservation API. ‫ BigQuery Reservation API, שיוצר את משאב ההקצאה, לא אוכף הגבלות של היקף שירות על מקבלי ההקצאה.

  • הכנת נתונים ב-BigQuery מתבצעת באמצעות Dataform, שכולל דרישות נוספות לבקרת גישה. אפשר לקרוא מידע נוסף במאמר בנושא Dataform.

BigQuery Data Policy API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות bigquerydatapolicy.googleapis.com
פרטים

אפשר להגן על BigQuery Data Policy API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך היקפי שירות.

מידע נוסף על BigQuery Data Policy API זמין במסמכי המוצר.

מגבלות

אין מגבלות ידועות לשילוב של BigQuery Data Policy API עם VPC Service Controls.

שירות העברת נתונים ל-BigQuery

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות bigquerydatatransfer.googleapis.com
פרטים

היקף השירות מגן רק על BigQuery Data Transfer Service API. ההגנה בפועל על הנתונים נאכפת על ידי BigQuery. הוא נועד לאפשר ייבוא נתונים ממקורות חיצוניים שונים מחוץ ל-Google Cloud, כמו Amazon S3, ‏ Redshift, ‏ Teradata, ‏ YouTube,‏ Google Play ו-Google Ads, למערכי נתונים ב-BigQuery. מידע על הדרישות של VPC Service Controls להעברת נתונים מ-Teradata זמין במאמר דרישות של VPC Service Controls.

מידע נוסף על שירות העברת נתונים ל-BigQuery זמין במסמכי המוצר.

מגבלות
  • שירות העברת הנתונים ל-BigQuery לא תומך בייצוא נתונים ממערך נתונים ב-BigQuery. מידע נוסף זמין במאמר בנושא ייצוא נתונים מטבלה.
  • כדי להעביר נתונים בין פרויקטים, פרויקט היעד צריך להיות באותו היקף כמו פרויקט המקור, או שכלל יציאה צריך לאפשר את העברת הנתונים מחוץ להיקף. מידע על הגדרת כללי יציאה זמין במאמר מגבלות בניהול מערכי נתונים ב-BigQuery.
  • הפרות של כניסה ויציאה של נתונים במשימות BigQuery שהופעלו על ידי שירות העברת הנתונים ל-BigQuery בהפעלות חוזרות של העברת נתונים אופליין לא כוללות מידע על הקשר של המשתמש, כמו כתובת ה-IP של המתקשר והמכשיר.
  • שירות העברת הנתונים ל-BigQuery תומך רק בהעברת נתונים לפרויקטים שמוגנים על ידי גבולות גזרה לשירות באמצעות אחד מהמחברים שמפורטים במאמר בנושא מקורות נתונים נתמכים. שירות העברת הנתונים ל-BigQuery לא תומך בהעברת נתונים לפרויקטים שמוגנים על ידי היקף שירות באמצעות מחבר שסופק על ידי שותפים אחרים של צד שלישי.

BigQuery Migration API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות bigquerymigration.googleapis.com
פרטים

אפשר להגן על BigQuery Migration API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על BigQuery Migration API זמין במסמכי המוצר.

מגבלות

אין מגבלות ידועות לשילוב של BigQuery Migration API עם VPC Service Controls.

Bigtable

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות bigtable.googleapis.com,
bigtableadmin.googleapis.com
פרטים

השירותים bigtable.googleapis.com ו-bigtableadmin.googleapis.com נמכרים כחבילה. כשמגבילים את השירות bigtable.googleapis.com בגבולות גזרה, השירות bigtableadmin.googleapis.com מוגבל כברירת מחדל. אי אפשר להוסיף את השירות bigtableadmin.googleapis.com לרשימת השירותים המוגבלים בהיקף, כי הוא כלול בחבילה עם bigtable.googleapis.com.

מידע נוסף על Bigtable זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Bigtable עם VPC Service Controls.

Binary Authorization

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות binaryauthorization.googleapis.com
פרטים

כשמשתמשים בכמה פרויקטים עם אישור בינארי, כל פרויקט צריך להיכלל בהיקף של VPC Service Controls. מידע נוסף על תרחיש השימוש הזה זמין במאמר בנושא הגדרת כמה פרויקטים.

באימות בינארי, אפשר להשתמש בניתוח ארטיפקטים כדי לאחסן מאמתים ואישורים כהערות וכמופעים, בהתאמה. במקרה כזה, צריך לכלול גם את Artifact Analysis במערך של VPC Service Controls. פרטים נוספים זמינים במאמר הנחיות לשימוש ב-VPC Service Controls ל-Artifact Analysis.

מידע נוסף על Binary Authorization זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Binary Authorization עם VPC Service Controls.

Blockchain Node Engine

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות blockchainnodeengine.googleapis.com
פרטים

אפשר להגן על ה-API של Blockchain Node Engine באמצעות VPC Service Controls ולהשתמש בו כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Blockchain Node Engine זמין במסמכי העזרה של המוצר.

מגבלות

לאינטגרציות של Blockchain Node Engine עם VPC Service Controls יש את המגבלות הבאות:

  • ‫VPC Service Controls מגן רק על Blockchain Node Engine API. כשיוצרים צומת, עדיין צריך לציין שהוא מיועד לרשת פרטית שהוגדרה על ידי המשתמש עם Private Service Connect.
  • תעבורת הנתונים בין עמיתים לא מושפעת מבקרות השירות בענן וירטואלי פרטי (VPC) או מ-Private Service Connect, והיא תמשיך להשתמש באינטרנט הציבורי.

Certificate Authority Service

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות privateca.googleapis.com
פרטים

אפשר להגן על ה-API של Certificate Authority Service באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על שירות רשות האישורים זמין במסמכי התיעוד של המוצר.

מגבלות
  • כדי להשתמש ב-Certificate Authority Service בסביבה מוגנת, צריך גם להוסיף את Cloud KMS API ‏ (cloudkms.googleapis.com) ואת Cloud Storage API ‏(storage.googleapis.com) להיקף השירות.

Config Controller

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות krmapihosting.googleapis.com
פרטים

כדי להשתמש ב-Config Controller עם VPC Service Controls, צריך להפעיל את ממשקי ה-API הבאים בתוך ה-perimeter:

  • Cloud Monitoring API‏ (monitoring.googleapis.com)
  • Container Registry API (containerregistry.googleapis.com)
  • Google Cloud Observability API ‏ (logging.googleapis.com)
  • ‫Security Token Service API ‏ (sts.googleapis.com)
  • Cloud Storage API (storage.googleapis.com)

אם אתם מקצים משאבים באמצעות Config Controller, אתם צריכים להפעיל את ה-API של המשאבים האלה ב-perimeter של השירות. לדוגמה, אם רוצים להוסיף חשבון שירות של IAM, צריך להוסיף את IAM API ‏ (iam.googleapis.com).

מידע נוסף על Config Controller זמין במאמרי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Config Controller עם VPC Service Controls.

Data Catalog

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות datacatalog.googleapis.com
פרטים ‫Data Catalog מכבד באופן אוטומטי את הגבולות סביב שירותים אחרים של Cloud de Confiance .

מידע נוסף על Data Catalog זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Data Catalog עם VPC Service Controls.

Cloud Data Fusion

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות datafusion.googleapis.com
פרטים

כדי להגן על Cloud Data Fusion באמצעות VPC Service Controls, צריך לבצע כמה שלבים מיוחדים.

מידע נוסף על Cloud Data Fusion זמין במסמכי המוצר.

מגבלות
  • צריך להגדיר את מתחם האבטחה ההיקפית של VPC Service Controls לפני שיוצרים את המכונה הפרטית של Cloud Data Fusion. לא ניתן להגן על היקף האבטחה של מופעים שנוצרו לפני ההגדרה של VPC Service Controls.

  • בשלב הזה, ממשק המשתמש של מישור הנתונים ב-Cloud Data Fusion לא תומך בגישה מבוססת-זהות באמצעות כללי כניסה או רמות גישה.

Data Lineage API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות datalineage.googleapis.com
פרטים

אפשר להגן על ה-API של Data Lineage API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Data Lineage API זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Data Lineage API עם VPC Service Controls.

Compute Engine

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות compute.googleapis.com
פרטים

התמיכה של VPC Service Controls ב-Compute Engine מציעה את יתרונות האבטחה הבאים:

  • הגבלת הגישה לפעולות רגישות ב-API
  • הגבלת תמונות מצב של Persistent Disk ותמונות בהתאמה אישית להיקף
  • הגבלת הגישה למטא-נתונים של מופע

התמיכה של VPC Service Controls ב-Compute Engine מאפשרת לכם גם להשתמש ברשתות של ענן וירטואלי פרטי (VPC) ובאשכולות Google Kubernetes Engine עם צמתים פרטיים בתוך גבולות השירות.

מידע נוסף על Compute Engine זמין במסמכי העזרה של המוצר.

מגבלות
  • הגדרת איזון עומסים לשימוש בשירותי קצה עורפיים בפרויקטים שונים עלולה להוביל לסיכון של זליגת נתונים. אם מוסיפים אחד מהפרויקטים האלה להיקף, עדיין תהיה אפשרות להעביר נתונים בין הפרויקטים באמצעות הקובץ המצורף של העורף האחורי בין הפרויקטים, גם אם מגבילים את הפרויקט השני בהיקף אחר. כדי לצמצם את הסיכון הזה, מומלץ להפעיל את מדיניות הארגון constraints/compute.restrictCrossProjectServices כשמגבילים את Compute Engine API בתוך היקף. מידע נוסף מופיע במאמר בנושא הגבלת גישה חוצת-פרויקטים לקטגוריות של קצה עורפי ושירותים של קצה עורפי.

  • חומות אש היררכיות לא מושפעות מגבולות שירות.

  • פעולות של VPC Peering לא אוכפות הגבלות של היקף שירות VPC.

  • השיטה projects.ListXpnHosts ב-API של VPC משותף לא אוכפת הגבלות של היקף שירות על פרויקטים שמוחזרים.

  • כדי לאפשר יצירת תמונה של Compute Engine מ-Cloud Storage בפרויקט שמוגן על ידי גבול גזרה לשירות, צריך להוסיף את המשתמש שיוצר את התמונה באופן זמני לכלל כניסה של גבול הגזרה.

  • שירות VPC Service Controls לא תומך בשימוש בגרסת הקוד הפתוח של Kubernetes במכונות וירטואליות של Compute Engine בתוך perimeter של שירות.

  • אי אפשר להשתמש ב-SSH בדפדפן בתוך הגבולות. במקום זאת, צריך להשתמש ב-CLI של gcloud. מידע נוסף זמין במאמרים איך מתחברים למכונות וירטואליות של Linux או איך מתחברים למסוף טורי, בהתאם לתרחיש השימוש.

  • המסוף הטורי האינטראקטיבי לא תומך ב כתובת ה-VIP המוגבלת. אם אתם צריכים לפתור בעיות במופע באמצעות מסוף סדרתי, אתם צריכים להגדיר את פתרון ה-DNS המקומי כך שהפקודות יישלחו אל ssh-serialport.googleapis.com דרך האינטרנט.

Customer Experience Insights

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות contactcenterinsights.googleapis.com
פרטים

כדי להשתמש ב-CX Insights עם VPC Service Controls, צריך להוסיף את ממשקי ה-API הבאים ל-perimeter, בהתאם לשילוב שלכם.

  • כדי לטעון נתונים ל-CX Insights, צריך להוסיף את Cloud Storage API להיקף השירות.

  • כדי להשתמש בייצוא, צריך להוסיף את BigQuery API למתחם השירות.

  • כדי לשלב כמה מוצרים של CCAI, צריך להוסיף את Agent Platform API לגבולות גזרה לשירות.

מידע נוסף על Customer Experience Insights זמין במאמרי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Customer Experience Insights עם VPC Service Controls.

Dataflow

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות dataflow.googleapis.com
פרטים

‫Dataflow תומך במספר מחברים של שירותי אחסון. המחברים הבאים נבדקו ואפשר להשתמש בהם עם Dataflow בתוך היקף שירות:

מידע נוסף על Dataflow זמין במסמכי העזרה של המוצר.

מגבלות

  • אין תמיכה ב-BIND בהתאמה אישית כשמשתמשים ב-Dataflow. כדי להתאים אישית את תרגום ה-DNS כשמשתמשים ב-Dataflow עם VPC Service Controls, משתמשים באזורים פרטיים של Cloud DNS במקום להשתמש בשרתי BIND בהתאמה אישית. כדי להשתמש בפענוח DNS משלכם בשרת מקומי, כדאי להשתמש בCloud de Confiance by S3NS שיטת העברת DNS.

  • אי אפשר להגן על שינוי גודל אוטומטי אנכי באמצעות היקף אבטחה של VPC Service Controls. כדי להשתמש בשינוי גודל אוטומטי אנכי ב-service perimeter של VPC Service Controls, צריך להשבית את התכונה 'שירותים שניתן לגשת אליהם ב-VPC'.

  • אם מפעילים את Dataflow Prime ומריצים משימה חדשה בתוך מתחם של VPC Service Controls, המשימה משתמשת ב-Dataflow Prime בלי Vertical Autoscaling.

  • לא כל המחברים של שירותי אחסון אומתו כמתאימים לשימוש עם Dataflow בתוך היקף שירות. רשימה של מחברים מאומתים מופיעה בקטע 'פרטים' שלמעלה.

  • כשמשתמשים ב-Python 3.5 עם Apache Beam SDK 2.20.0‑2.22.0, משימות Dataflow ייכשלו בהפעלה אם לעובדים יש רק כתובות IP פרטיות, למשל כשמשתמשים ב-VPC Service Controls כדי להגן על משאבים. אם לעובדי Dataflow יכולות להיות רק כתובות IP פרטיות, למשל כשמשתמשים ב-VPC Service Controls כדי להגן על משאבים, אל תשתמשו ב-Python 3.5 עם Apache Beam SDK 2.20.0‑2.22.0. השילוב הזה גורם לכך שהעבודות ייכשלו בהפעלה.

Knowledge Catalog

סטטוס GA
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות dataplex.googleapis.com
פרטים

אפשר להגן על ה-API של Knowledge Catalog באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

כדי לפעול בצורה תקינה, Knowledge Catalog מתקשר עם BigQuery באמצעות נתיבים פנימיים. כשמגבילים את Knowledge Catalog API בגבולות גזרה, צריך להגביל גם את BigQuery API באותם גבולות גזרה.

מידע נוסף על Knowledge Catalog זמין במסמכי העזרה של המוצר.

מגבלות

לפני שיוצרים את המשאבים של Knowledge Catalog, צריך להגדיר את מתחם האבטחה של VPC Service Controls. אחרת, המשאבים שלכם לא מוגנים על ידי אבטחת היקפית. קטלוג הידע תומך בסוגי המשאבים הבאים:

  • אגם
  • סריקת פרופיל נתונים
  • סריקת איכות נתונים

אם מגבילים את Knowledge Catalog API בתוך היקף אבל לא את BigQuery API, יכול להיות שתיתקלו בהפרה כשתפעילו פעולה של Knowledge Catalog שמתקשרת עם BigQuery. VPC Service Controls משייך את הרשומות שמתקבלות ביומן הביקורת ל-BigQuery. כדי לפתור את ההפרה הזו, צריך להוסיף את BigQuery API לרשימת השירותים המוגבלים ולרשימת השירותים שאפשר לגשת אליהם מ-VPC של אותו היקף.

Managed Service for Apache Spark

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות dataproc.googleapis.com
פרטים

כדי להגן על Managed Service for Apache Spark באמצעות VPC Service Controls, צריך לבצע שלבים מיוחדים.

מידע נוסף על Managed Service for Apache Spark זמין במסמכי המוצר.

מגבלות

כדי להגן על אשכול Managed Service for Apache Spark באמצעות גבול גזרה לשירות, פועלים לפי ההוראות במאמר Managed Service for Apache Spark ורשתות VPC Service Controls.

Managed Service for Apache Spark for Spark

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות dataproc.googleapis.com
פרטים

כדי להגן על Managed Service for Apache Spark באמצעות VPC Service Controls, צריך לבצע שלבים מיוחדים.

מידע נוסף על Managed Service for Apache Spark for Spark זמין במסמכי המוצר.

מגבלות

כדי להגן על עומס העבודה שלכם ב-Serverless באמצעות גבול גזרה לשירות, פועלים לפי ההוראות במאמר Managed Service for Apache Spark ורשתות VPC Service Controls.

Dataproc Metastore

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות metastore.googleapis.com
פרטים

אפשר להגן על ה-API של Dataproc Metastore באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Dataproc Metastore זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Dataproc Metastore עם VPC Service Controls.

Datastream

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות datastream.googleapis.com
פרטים

אפשר להגן על ה-API של Datastream באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Datastream זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Datastream עם VPC Service Controls.

Database Center

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות databasecenter.googleapis.com
פרטים

אפשר להגן על ה-API של Database Center באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Database Center מופיע במסמכי העזרה של המוצר.

מגבלות

שירות VPC Service Controls לא תומך בגישה למשאבי Cloud Asset API ברמת התיקייה או הארגון ממקורות ולקוחות בתוך אזור שירות. ‫VPC Service Controls מגן על משאבי Cloud Asset API ברמת הפרויקט. אתם יכולים לציין מדיניות יציאה כדי לאפשר גישה למשאבים של Cloud Asset API ברמת הפרויקט מפרויקטים שנמצאים בתוך גבולות הגזרה. כדי לנהל הרשאות של Database Center ברמת התיקייה או ברמת הארגון, מומלץ להשתמש ב-IAM.

Database Insights API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות databaseinsights.googleapis.com
פרטים

אפשר להגן על ה-API של Database Insights באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Database Insights API זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Database Insights API עם VPC Service Controls.

Database Migration Service

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות datamigration.googleapis.com
פרטים

אפשר להגן על ה-API של Database Migration Service באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על השירות להעברת נתונים ממסדי נתונים מופיע במסמכי התיעוד של המוצר.

מגבלות
  • אזורי אבטחה מגנים רק על Database Migration Service Admin API. הם לא מגנים על גישה לנתונים שמבוססת על כתובות IP למסדי נתונים בסיסיים (כמו מכונות Cloud SQL). כדי להגביל את הגישה לכתובות IP ציבוריות במכונות Cloud SQL, צריך להשתמש באילוץ על מדיניות הארגון.
  • כשמשתמשים בקובץ Cloud Storage בשלב הראשוני של הגיבוי במהלך ההעברה, צריך להוסיף את קטגוריית Cloud Storage לאותו היקף שירות.
  • כשמשתמשים במפתח הצפנה בניהול הלקוח (CMEK) במסד הנתונים של היעד, צריך לוודא שמפתח ה-CMEK נמצא באותו היקף שירות כמו פרופיל החיבור שמכיל את המפתח.

Dialogflow

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות dialogflow.googleapis.com
פרטים

אפשר להגן על ה-API של Dialogflow באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Dialogflow זמין במסמכי העזרה של המוצר.

מגבלות

Agent Assist

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות dialogflow.googleapis.com
פרטים

אפשר להגן על ה-API של Agent Assist באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Agent Assist מופיע במסמכי העזרה של המוצר.

מגבלות

Sensitive Data Protection

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות dlp.googleapis.com
פרטים

מידע על האופן שבו מאפשרים ל-Sensitive Data Protection לגלות נתונים בתוך מתחם היקפי של VPC Service Controls זמין במאמר איך מאפשרים גילוי של מידע אישי רגיש בתוך גבולות גזרה לשירות.

מידע נוסף על הגנה על נתונים רגישים זמין במסמכי העזרה של המוצר.

מגבלות
  • נכון לעכשיו, שירות VPC Service Controls לא תומך במשאבים של תיקיות וארגונים, ולכן יכול להיות שקריאות ל-Sensitive Data Protection יחזירו תגובה מסוג 403 כשמנסים לגשת למשאבים ברמת הארגון. מומלץ להשתמש ב-IAM כדי לנהל את ההרשאות של Sensitive Data Protection ברמת התיקייה והארגון.

Distributed Cloud Edge Container API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות edgecontainer.googleapis.com
פרטים

אפשר להגן על ה-API של Distributed Cloud Edge Container באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Distributed Cloud Edge Container API זמין במסמכי המוצר.

מגבלות
  • כשמגבילים את edgecontainer.googleapis.com בהיקף, צריך להעניק גישה ברמת כתובת ה-IP ל-gkeconnect.googleapis.com ול-sts.googleapis.com לכל כתובות ה-IP של המכונות שצריכות לגשת לנקודות הקצה האלה. הסיבה לכך היא ש-Distributed Cloud Edge Container API מסתמך על איחוד שירותי אימות הזהות של עומסי עבודה ב-GKE במכונות מקומיות, שלא ניתן להוסיף אותן ישירות לרשימת ההיתרים. מידע נוסף זמין במאמר בנושא הגדרת שילוב של VPC Service Controls.

Cloud DNS

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות dns.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud DNS באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud DNS זמין במסמכי העזרה של המוצר.

מגבלות

  • אפשר לגשת ל-Cloud DNS דרך כתובת ה-VIP המוגבלת. עם זאת, אי אפשר ליצור או לעדכן אזורי DNS ציבוריים בפרויקטים שנמצאים בתוך ההיקף של VPC Service Controls.

Document AI

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות documentai.googleapis.com
פרטים

אפשר להגן על ה-API של Document AI באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Document AI זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Document AI עם VPC Service Controls.

Document AI Warehouse

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות contentwarehouse.googleapis.com
פרטים

אפשר להגן על ה-API של Document AI Warehouse באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Document AI Warehouse זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Document AI Warehouse עם VPC Service Controls.

Cloud Domains

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות domains.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Domains באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Domains זמין במסמכי התיעוד של המוצר.

מגבלות

Eventarc Advanced

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות eventarc.googleapis.com,
eventarcpublishing.googleapis.com
פרטים

אפשר להגן על ממשקי API מתקדמים של Eventarc באמצעות VPC Service Controls, ואפשר להשתמש בתכונות כרגיל בתוך היקפי שירות.

אוטובוס מתקדם של Eventarc מחוץ לגבולות גזרה של שירות לא יכול לקבל אירועים מפרויקטים שנמצאים בתוך גבולות הגזרה. Cloud de Confiance by S3NS אוטובוס מתקדם של Eventarc בתוך היקף לא יכול לנתב אירועים לצרכן מחוץ להיקף.

  • כדי לפרסם באוטובוס מתקדם של Eventarc, המקור של אירוע צריך להיות בתוך אותו היקף שירות כמו האוטובוס.
  • כדי לצרוך הודעה, צרכן אירועים צריך להיות באותו היקף שירות כמו האוטובוס.

כדי לבדוק אם יש תמיכה ב-VPC Service Controls במשאבים Enrollment,‏ GoogleApiSource, ‏ MessageBus ו-Pipeline, אפשר לעיין ביומני הפלטפורמה בכניסה.

מידע נוסף על Eventarc Advanced זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב המתקדם של Eventarc עם VPC Service Controls.

Eventarc Standard

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות eventarc.googleapis.com,
eventarcpublishing.googleapis.com
פרטים

מהדורת Eventarc Standard מטפלת בהעברת אירועים באמצעות נושאים ב-Pub/Sub ומינויים מסוג push. כדי לגשת ל-Pub/Sub API ולנהל טריגרים של אירועים, צריך להגן על Eventarc API באותו גבול גזרה של שירות VPC Service Controls כמו Pub/Sub API.

מידע נוסף על Eventarc Standard זמין במסמכי העזרה של המוצר.

מגבלות
בפרויקטים שמוגנים על ידי גבולות גזרה לשירות, חלות ההגבלות הבאות:
  • ההגבלות של Eventarc Standard זהות להגבלות של Pub/Sub:
    • כשמנתבים אירועים ליעדים ב-Cloud Run, אי אפשר ליצור מינויים חדשים מסוג Pub/Sub push, אלא אם נקודות הקצה של ה-push מוגדרות לשירותי Cloud Run עם כתובות URL של run.app (דומיינים בהתאמה אישית לא פועלים).
    • כשמנתבים אירועים ליעדים של Workflows שבהם נקודת הקצה של Pub/Sub push מוגדרת להרצה של Workflows, אפשר ליצור מינויים חדשים ל-Pub/Sub push רק דרך Eventarc Standard.
    במסמך הזה מפורטות המגבלות של Pub/Sub.
  • ‫VPC Service Controls חוסם את היצירה של טריגרים רגילים של Eventarc עבור נקודות קצה פנימיות של HTTP. ההגנה של VPC Service Controls לא חלה כשמנתבים אירועים ליעדים כאלה.

Distributed Cloud Edge Network API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות edgenetwork.googleapis.com
פרטים

אפשר להגן על ה-API של Distributed Cloud Edge Network באמצעות VPC Service Controls ולהשתמש בו כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Distributed Cloud Edge Network API זמין במסמכי המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Distributed Cloud Edge Network API עם VPC Service Controls.

AI למניעה של הלבנת הון

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות financialservices.googleapis.com
פרטים

אפשר להגן על ה-API של Anti Money Laundering AI באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על AI למניעת הלבנת הון זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Anti Money Laundering AI עם VPC Service Controls.

Firebase AI Logic

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות firebasevertexai.googleapis.com
פרטים

אפשר להגן על ה-API של Firebase AI Logic באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Firebase AI Logic זמין במסמכי העזרה של המוצר.

מגבלות
  • שרתי ה-proxy של Firebase AI Logic API מעבירים תנועה אל Agent Platform API ‏ (aiplatform.googleapis.com).
  • התעבורה אל Firebase AI Logic API אמורה להגיע מלקוח לנייד או מדפדפן, שתמיד יהיו מחוץ להיקף השירות. לכן, צריך להגדיר מדיניות כניסה מפורשת.

    אם אתם צריכים להתחבר ל-Agent Platform API מתוך רק גבולות גזרה לשירות, כדאי להשתמש ב-Agent Platform API ישירות או דרך אחד מהשירותים הזמינים לגישה ל-Agent Platform API בצד השרת.

Firebase App Check

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות firebaseappcheck.googleapis.com
פרטים

כשמגדירים ומחליפים אסימונים של Firebase App Check, ‏ VPC Service Controls מגן רק על שירות Firebase App Check. כדי להגן על שירותים שמסתמכים על Firebase App Check, צריך להגדיר גבולות גזרה לשירותים האלה.

מידע נוסף על Firebase App Check זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Firebase App Check עם VPC Service Controls.

Firebase App Hosting

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות firebaseapphosting.googleapis.com
פרטים

VPC Service Controls עוזר להגן על בקשות ל-App Hosting API. עם זאת, ההגבלות של VPC Service Controls לא חלות על בקשות לאתרים שנפרסו ב-App Hosting.

מידע נוסף על אירוח אפליקציות ב-Firebase זמין במסמכי המוצר.

מגבלות

אתרים שנפרסו ב-App Hosting זמינים באינטרנט הציבורי ולא ניתן להגביל את הגישה אליהם במסגרת היקף שירות.

Firebase Crashlytics

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות firebasecrashlytics.googleapis.com
פרטים

הגבלת Firebase Crashlytics בפרימטר מגבילה גם את הגישה לפונקציונליות של Firebase Crashlytics במסוף Firebase.

מידע נוסף על Firebase Crashlytics זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Firebase Crashlytics עם VPC Service Controls.

Firebase Data Connect

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות firebasedataconnect.googleapis.com
פרטים

גבולות גזרה של שירותים מגנים רק על Firebase Data Connect API. הם לא מגנים על הגישה למקורות הנתונים הבסיסיים (כמו מכונות Cloud SQL). צריך להגדיר בנפרד את הגבלת הגישה למופעים של מסד נתונים.

מידע נוסף על Firebase Data Connect זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Firebase Data Connect עם VPC Service Controls.

אימות מספרי טלפון ב-Firebase

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות fpnv.googleapis.com
פרטים

גבולות הגזרה של השירות מגנים רק על Firebase Phone Number Verification API. אם אתם משתמשים בשירות הזה עם שירותים אחרים (כמו Firebase Authentication או קצה עורפי מותאם אישית), אתם צריכים להוסיף גם את השירותים האחרים האלה לרשימת השירותים המוגבלים בתוך היקף השירות, כדי לוודא שהם מוגנים גם על ידי VPC Service Controls.

מידע נוסף על אימות מספרי טלפון ב-Firebase זמין במסמכי העזרה של המוצר.

מגבלות

אימות מספר הטלפון ב-Firebase מתבצע באמצעות תקשורת עם ספק הסלולר של המשתמש כדי לאחזר את מספר הטלפון. האינטראקציות האלה עם רשתות סלולריות חיצוניות לא נכללות בהיקף האכיפה של VPC Service Controls.

כללי אבטחה של Firebase

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות firebaserules.googleapis.com
פרטים

כשמנהלים מדיניות של כללי אבטחה של Firebase, ‏VPC Service Controls מגן רק על שירות כללי האבטחה של Firebase. כדי להגן על שירותים שמסתמכים על כללי האבטחה של Firebase, צריך להגדיר את חומות ההיקפיות של השירותים האלה.

מידע נוסף על כללי האבטחה של Firebase זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של כללי האבטחה של Firebase עם VPC Service Controls.

פונקציות Cloud Run

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות cloudfunctions.googleapis.com
פרטים

הוראות להגדרה מפורטות במסמכי התיעוד של פונקציות Cloud Run. ההגנה של VPC Service Controls לא חלה על שלב הבנייה כשפונקציות של Cloud Run נבנות באמצעות Cloud Build. פרטים נוספים זמינים במאמר בנושא מגבלות ידועות.

מידע נוסף על פונקציות Cloud Run זמין במסמכי העזרה של המוצר.

מגבלות
  • פונקציות Cloud Run משתמשות ב-Cloud Build, ב-Container Registry וב-Cloud Storage כדי ליצור ולנהל את קוד המקור בקונטיינר שניתן להפעלה. אם אחד מהשירותים האלה מוגבל על ידי גבולות הגזרה של השירות, VPC Service Controls חוסם את בניית הפונקציות של Cloud Run, גם אם פונקציות Cloud Run לא נוספו כחלק מהשירותים המוגבלים בגבולות הגזרה. כדי להשתמש בפונקציות של Cloud Run בתוך היקף שירות, צריך להגדיר כלל כניסה לחשבון השירות של Cloud Build בהיקף השירות.

  • כדי לאפשר לפונקציות להשתמש בתלות חיצונית כמו חבילות npm, ל-Cloud Build יש גישה בלתי מוגבלת לאינטרנט. יכול להיות שגישה לאינטרנט תשמש להעברת נתונים שזמינים בזמן הבנייה, כמו קוד המקור שהעליתם. כדי לצמצם את הסיכון לשימוש בשיטה הזו להעברת נתונים, מומלץ לאפשר רק למפתחים מהימנים לפרוס פונקציות. אל תקצו למפתחים לא מהימנים תפקידי IAM של בעלים, עריכה או פיתוח בפונקציות Cloud Run.

  • כשמציינים מדיניות של תעבורת נתונים נכנסת (ingress) או יוצאת (egress) לגבולות הגזרה לשירות, אי אפשר להשתמש ב-ANY_SERVICE_ACCOUNT וב-ANY_USER_ACCOUNT כסוג זהות כדי לפרוס פונקציות של Cloud Run ממחשב מקומי.

    כפתרון עקיף, אפשר להשתמש ב-ANY_IDENTITY כסוג הזהות.

  • כשמפעילים שירותים של פונקציות Cloud Run באמצעות טריגרים של HTTP, אכיפת המדיניות של VPC Service Controls לא משתמשת בפרטי האימות של IAM של הלקוח. לא ניתן להשתמש בכללי מדיניות תעבורת נתונים נכנסת (ingress) של VPC Service Controls שמשתמשים בחשבונות משתמשים ב-IAM. לא ניתן להשתמש ברמות גישה לאזורים של VPC Service Controls שמשתמשים ב-IAM principals.

ניהול זהויות והרשאות גישה

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות iam.googleapis.com
פרטים

כשמגבילים את IAM באמצעות גבולות גזרה, רק הפעולות שנעשה בהן שימוש ב-Identity and Access Management API מוגבלות. אלה חלק מהפעולות האפשריות:

  • ניהול תפקידים ב-IAM בהתאמה אישית
  • ניהול מאגרי זהויות של כוח עבודה
  • ניהול חשבונות שירות ומפתחות
  • ניהול מדיניות דחייה
  • ניהול של קשרי מדיניות עבור מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB)

גבולות הגזרה לא מגבילים פעולות שקשורות למאגרי עובדים ולמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB), כי המשאבים האלה נוצרים ברמת הארגון.

גבולות הגזרה גם לא מגבילים את ניהול מדיניות ההרשאות למשאבים שבבעלות שירותים אחרים, כמו פרויקטים, תיקיות וארגונים במנהל המשאבים או מכונות וירטואליות של Compute Engine. כדי להגביל את ניהול מדיניות ההרשאות למשאבים האלה, יוצרים גבולות גזרה שמגבילים את השירות שהמשאבים נמצאים בבעלותו. במאמר בנושא סוגי משאבים שמקבלים מדיניות הרשאה תוכלו למצוא רשימה של המשאבים שמכבדים מדיניות הרשאה ואת השירותים שבבעלותם.

בנוסף, גבולות הגזרה סביב IAM לא מגבילים את הפעולות שנעזרות בממשקי API אחרים, כולל:

  • IAM Policy Simulator API
  • IAM Policy Troubleshooter API
  • Security Token Service API
  • ‫Service Account Credentials API (כולל השיטות הקודמות עם signBlob ו-signJwt ב-IAM API)

למידע נוסף על ניהול זהויות והרשאות גישה, אפשר לעיין במאמרי העזרה של המוצר.

מגבלות

אם אתם נמצאים בתוך ההיקף, לא תוכלו להפעיל את השיטה roles.list עם מחרוזת ריקה כדי לראות את רשימת התפקידים המוגדרים מראש ב-IAM. אם אתם צריכים לראות תפקידים מוגדרים מראש, תוכלו לעיין במסמכי התיעוד בנושא תפקידים ב-IAM.

IAP Admin API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות iap.googleapis.com
פרטים

‫IAP Admin API מאפשר למשתמשים להגדיר IAP.

מידע נוסף על IAP Admin API זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של IAP Admin API עם VPC Service Controls.

Cloud KMS Inventory API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות kmsinventory.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud KMS Inventory API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud KMS Inventory API זמין במסמכי התיעוד של המוצר.

מגבלות

שיטת ה-API‏ SearchProtectedResources לא אוכפת הגבלות של היקף השירות על פרויקטים שמוחזרים.

Service Account Credentials

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות iamcredentials.googleapis.com
פרטים

אפשר להגן על ה-API של Service Account Credentials באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על פרטי הכניסה של חשבון שירות זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של פרטי הכניסה לחשבון שירות עם VPC Service Controls.

Service Metadata API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות cloud.googleapis.com
פרטים

אפשר להגן על ה-API של Service Metadata API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Service Metadata API זמין במסמכי המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Service Metadata API עם VPC Service Controls.

Service Networking

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? לא. אי אפשר להגן על ה-API של Service Networking באמצעות גבולות שירות. עם זאת, אפשר להשתמש ב-Service Networking כרגיל בפרויקטים בתוך היקף.
פרטים

אם אתם משתמשים בגישה לשירותים פרטיים, מומלץ להפעיל את VPC Service Controls לחיבור Service Networking.כשמפעילים את VPC Service Controls, לבעלי שירותים מנוהלים יש גישה רק לממשקי ה-API שנתמכים על ידי VPC Service Controls דרך חיבור Service Networking.

אפשר להפעיל את VPC Service Controls עבור Service Networking רק באמצעות EnableVpcServiceControls API. אפשר להשבית את VPC Service Controls רק עבור Service Networking באמצעות DisableVpcServiceControls API.

מידע נוסף על Service Networking זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Service Networking עם VPC Service Controls.

חיבור לרשת (VPC) מאפליקציית serverless

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות vpcaccess.googleapis.com
פרטים

אפשר להגן על ה-API של Serverless VPC Access באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Serverless VPC Access זמין בתיעוד המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Serverless VPC Access עם VPC Service Controls.

Cloud Key Management Service

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות cloudkms.googleapis.com
פרטים

אפשר להגן על Cloud KMS API באמצעות VPC Service Controls, ואפשר להשתמש במוצר בתוך גבולות גזרה לשירות. הגישה לשירותי Cloud HSM מוגנת גם על ידי VPC Service Controls, ואפשר להשתמש בהם בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Key Management Service זמין במסמכי המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Cloud Key Management Service עם VPC Service Controls.

שרתי גיימינג

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות gameservices.googleapis.com
פרטים

אפשר להגן על ה-API של שרתי משחקים באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על שרתי משחקים זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Game Servers עם VPC Service Controls.

Gemini Code Assist

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות cloudaicompanion.googleapis.com
פרטים

אפשר להגן על ה-API של Gemini Code Assist באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות. הדבר כולל התאמה אישית של הקוד.

מידע נוסף על Gemini Code Assist זמין במסמכי העזרה של המוצר.

מגבלות

ב-Gemini במסוף Cloud de Confiance אין תמיכה בבקרת גישה שמבוססת על מכשיר, כתובת IP ציבורית או מיקום.

‫Gemini Cloud Assist לא תומך בתכונת הצ'אט, שהיא גם חלק מ-cloudaicompanion.googleapis.com API.

שרת proxy לאימות זהויות (IAP) ל-TCP

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות iaptunnel.googleapis.com
פרטים

אפשר להגן על ה-API של שרת Proxy לאימות זהויות (IAP) ל-TCP באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על שרת proxy לאימות זהויות (IAP) עבור TCP מופיע במסמכי העזרה של המוצר.

מגבלות
  • אפשר להגן על השימוש ב-API של IAP ל-TCP רק באמצעות גבולות גזרה. אי אפשר להגן על ה-API לניהול באמצעות היקף.

  • כדי להשתמש ב-IAP עבור TCP בתוך גבול גזרה לשירות של VPC Service Controls, צריך להוסיף או להגדיר כמה רשומות DNS כדי להפנות את הדומיינים הבאים לכתובת ה-VIP המוגבלת:

    • tunnel.cloudproxy.app
    • *.tunnel.cloudproxy.app

Cloud Life Sciences

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות lifesciences.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Life Sciences באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך service perimeters.

מידע נוסף על Cloud Life Sciences זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Cloud Life Sciences עם VPC Service Controls.

שירות מנוהל של Microsoft Active Directory

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות managedidentities.googleapis.com
פרטים

נדרשת הגדרה נוספת עבור:

מידע נוסף על Managed Service for Microsoft Active Directory זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Managed Service for Microsoft Active Directory עם VPC Service Controls.

reCAPTCHA

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות recaptchaenterprise.googleapis.com
פרטים

אפשר להגן על ה-API של reCAPTCHA באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על reCAPTCHA זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של reCAPTCHA עם VPC Service Controls.

Web Risk

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות webrisk.googleapis.com
פרטים

אפשר להגן על ה-API של Web Risk באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Web Risk זמין במסמכי העזרה של המוצר.

מגבלות

שירות VPC Service Controls לא תומך ב-Evaluate API וב-Submission API.

שירות ההמלצות

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות recommender.googleapis.com
פרטים

אפשר להגן על ה-API של Recommender באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על שירות ההמלצות מופיע במאמרי העזרה של המוצר.

מגבלות

  • שירות VPC Service Controls לא תומך במשאבים של ארגון, תיקייה או חשבון לחיוב.

Secret Manager

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות secretmanager.googleapis.com
פרטים

אפשר להגן על ה-API של Secret Manager באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Secret Manager מופיע במאמרי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Secret Manager עם VPC Service Controls.

Pub/Sub

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות pubsub.googleapis.com
פרטים

ההגנה של VPC Service Controls חלה על כל הפעולות של האדמינים, המוציאים לאור והמנויים (חוץ ממנויי Push קיימים).

מידע נוסף על Pub/Sub זמין במסמכי העזרה של המוצר.

מגבלות

בפרויקטים שמוגנים על ידי גבולות גזרה לשירות, חלות ההגבלות הבאות:

  • צריך ליצור את המינוי באותו היקף כמו הנושא, או להפעיל כללים של תעבורת נתונים יוצאת כדי לאפשר גישה מהנושא למינוי.
  • אי אפשר ליצור מינויים חדשים לשליחת הודעות בדחיפה, אלא אם נקודות הקצה של הדחיפה מוגדרות לשירותי Cloud Run עם כתובות URL של run.app ברירת מחדל או להפעלת Workflows (דומיינים בהתאמה אישית לא פועלים). מידע נוסף על שילוב עם Cloud Run זמין במאמר שימוש ב-VPC Service Controls.
  • כשמנתבים אירועים דרך Eventarc ליעדים של Workflows שנקודת הקצה של ה-push מוגדרת להפעלה של Workflows, אפשר ליצור מינויים חדשים ל-push רק דרך Eventarc.
  • מינויים ל-Pub/Sub שנוצרו לפני היקף השירות לא נחסמים.

Pub/Sub Lite

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות pubsublite.googleapis.com
פרטים

ההגנה של VPC Service Controls חלה על כל הפעולות של המנויים.

מידע נוסף על Pub/Sub Lite זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Pub/Sub Lite עם VPC Service Controls.

Cloud Build

סטטוס GA. השילוב הזה של מוצרים נתמך על ידי VPC Service Controls. מידע נוסף מופיע בקטע פרטים ומגבלות.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות cloudbuild.googleapis.com
פרטים

כדי להוסיף עוד שכבת אבטחה לבנייה, אפשר להשתמש ב-VPC Service Controls עם מאגרי Cloud Build פרטיים.

מידע נוסף על Cloud Build זמין במסמכי העזרה של המוצר.

מגבלות

Cloud Deploy

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות clouddeploy.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Deploy באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Deploy זמין במסמכי העזרה של המוצר.

מגבלות

כדי להשתמש ב-Cloud Deploy בפרימטר, צריך להשתמש במאגר פרטי של Cloud Build עבור סביבות ההפעלה של היעד. אל תשתמשו במאגר העובדים שמוגדר כברירת מחדל (Cloud Build) ואל תשתמשו במאגר היברידי.

Managed Service for Apache Airflow

סטטוס GA
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות composer.googleapis.com
פרטים

הגדרת Composer לשימוש עם VPC Service Controls

מידע נוסף על Managed Service for Apache Airflow זמין במסמכי המוצר.

מגבלות

  • הפעלת סריאליזציה של DAG מונעת מ-Airflow להציג תבנית שעברה עיבוד עם פונקציות בממשק המשתמש באינטרנט.

  • הגדרת הדגל async_dagbag_loader לערך True לא נתמכת כשהסריאליזציה של DAG מופעלת.

  • הפעלת סדרת DAG משביתה את כל הפלאגינים של שרת האינטרנט של Airflow, כי הם עלולים לסכן את האבטחה של רשת ה-VPC שבה Managed Airflow נפרס. ההגדרה הזו לא משפיעה על ההתנהגות של תוספים לתזמון או לעובדים, כולל אופרטורים וחיישנים של Airflow.

  • כש-Managed Airflow פועל בתוך גבולות גזרה, הגישה למאגרי PyPI ציבוריים מוגבלת. במסמכי התיעוד של Managed Airflow, אפשר לקרוא את המאמר Installing Python dependencies (התקנת יחסי תלות של Python) כדי ללמוד איך להתקין מודולים של PyPi במצב Private IP (כתובת IP פרטית).

  • ב-Managed Airflow אי אפשר להשתמש בזהויות של צד שלישי בכללי כניסה ויציאה לפעולות בממשק האינטרנט של Apache Airflow. עם זאת, אפשר להשתמש בסוג הזהות ANY_IDENTITY בכללי כניסה ויציאה כדי לאפשר גישה לכל הזהויות, כולל זהויות של צד שלישי. מידע נוסף על סוג הזהות ANY_IDENTITY זמין במאמר כללי כניסה ויציאה.

מכסות ב-Cloud

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות cloudquotas.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Quotas באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על מכסות ב-Cloud זמין במסמכי העזרה של המוצר.

מגבלות
  • מכיוון ש-VPC Service Controls אוכף גבולות ברמת הפרויקט, בקשות של Cloud Quotas שמקורן בלקוחות בתוך גבולות הגזרה יכולות לגשת למשאבים של הארגון רק אם הארגון מגדיר כלל לתעבורת נתונים יוצאת.
  • כשמבקשים הקטנת מכסה, Cloud Quotas מבצע קריאה משירות לשירות (S2S) ל-Monitoring.

    הקריאה הזו משרתם לשרת לא מתבצעת מתוך ההיקף, גם אם הבקשה להפחתה כן מתבצעת מתוכו, ולכן היא תיחסם על ידי VPC Service Controls.

    כדי למנוע את הבעיה, אפשר:

כדי להגדיר כלל לתעבורת נתונים נכנסת (ingress) או יוצאת (egress), אפשר לעיין בהוראות של VPC Service Controls בנושא הגדרת כללי מדיניות לתעבורת נתונים נכנסת ויוצאת.

Cloud Run

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות run.googleapis.com
פרטים נדרשת הגדרה נוספת ל-Cloud Run. פועלים לפי ההוראות בדף התיעוד של Cloud Run VPC Service Controls.

מידע נוסף על Cloud Run זמין במסמכי התיעוד של המוצר.

מגבלות
  • ב-Artifact Registry וב-Container Registry, המאגר שבו מאחסנים את הקונטיינר צריך להיות באותו היקף של בקרות שירות VPC כמו הפרויקט שבו אתם פורסים. הקוד שנוצר צריך להיות באותו היקף של VPC Service Controls כמו המאגר שאליו מתבצעת הדחיפה של הקונטיינר.
  • התכונה פריסה רציפה של Cloud Run לא זמינה לפרויקטים שנמצאים בתוך מתחם היקפי של VPC Service Controls.
  • כשמפעילים שירותים של Cloud Run, אכיפת המדיניות של VPC Service Controls לא משתמשת בפרטי האימות של הלקוח ב-IAM. הבקשות האלה כפופות למגבלות הבאות:
    • אין תמיכה בכללי מדיניות תעבורת נתונים נכנסת (ingress) של VPC Service Controls שמשתמשים בחשבונות משתמשים ב-IAM. יש תמיכה רק בסוג הזהות ANY_IDENTITY.
    • לא ניתן להשתמש ברמות גישה לאזורים של VPC Service Controls שמשתמשים ב-IAM principals.
  • האכיפה של מדיניות יציאת הנתונים (egress) של VPC Service Controls מובטחת רק כשמשתמשים בכתובת IP וירטואלית (VIP) מוגבלת.
  • בקשות מאותו פרויקט בכתובות VIP לא מוגבלות מותרות, גם אם Cloud Run לא מוגדר כשירות עם גישה ל-VPC.

Cloud Scheduler

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות cloudscheduler.googleapis.com
פרטים השירות VPC Service Controls נאכף בפעולות הבאות:
  • יצירת משימה ב-Cloud Scheduler
  • עדכונים לגבי משימות ב-Cloud Scheduler

מידע נוסף על Cloud Scheduler זמין במסמכי העזרה של המוצר.

מגבלות
שירות VPC Service Controls תומך במשימות של Cloud Scheduler רק עם היעדים הבאים:
  • נקודות קצה של Cloud Run run.app
  • נקודות קצה של פונקציות Cloud Run functions.net
  • ‫Cloud de Confiance APIs שתואמים ל-VPC Service Controls (בגרסת Preview או ב-GA) – יכולים להיות בפרויקט אחר Cloud de Confiance מהפרויקט של משימת Cloud Scheduler.
  • Pub/Sub
מידע נוסף זמין במאמר בנושא אבטחת משימות cron באמצעות VPC Service Controls.

Spanner

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות spanner.googleapis.com
פרטים

אפשר להגן על ה-API של Spanner באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Spanner מופיע במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Spanner עם VPC Service Controls.

Speaker ID

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות speakerid.googleapis.com
פרטים

אפשר להגן על ה-API של זיהוי הדובר באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על זיהוי קולי של הדובר זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של זיהוי הדובר עם VPC Service Controls.

Cloud Storage

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות storage.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Storage באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Storage זמין במאמרי העזרה של המוצר.

מגבלות
  • כשמשתמשים בתכונה 'מגיש הבקשה משלם' עם קטגוריית אחסון בתוך גבולות גזרה לשירות שמגינים על שירות Cloud Storage, אי אפשר לזהות פרויקט לתשלום שנמצא מחוץ לגבולות הגזרה. פרויקט היעד צריך להיות באותו היקף כמו קטגוריית האחסון, או בגשר היקפי עם הפרויקט של הקטגוריה.

    מידע נוסף על 'מגיש הבקשה משלם' זמין במאמר דרישות השימוש והגישה.

  • בפרויקטים שנמצאים בגבולות גזרה לשירות, אי אפשר לגשת לדף Cloud Storage במסוף Cloud de Confiance אם Cloud Storage API מוגן על ידי גבולות הגזרה האלה. כדי להעניק גישה לדף, צריך ליצור כלל כניסה או רמת גישה שכוללים את חשבונות המשתמשים או את טווח כתובות ה-IP הציבוריות שרוצים לאפשר להם גישה ל-Cloud Storage API.

  • ברשומות של יומני ביקורת, השדה resourceName לא מזהה את הפרויקט שבבעלותו נמצאת קטגוריית אחסון. צריך לגלות את הפרויקט בנפרד.

  • ברשומות של יומן הביקורת, הערך של methodName לא תמיד נכון. מומלץ לא לסנן רשומות ביומן הביקורת של Cloud Storage לפי methodName.

  • במקרים מסוימים, אפשר לכתוב יומנים של קטגוריות מדור קודם של Cloud Storage ליעדים מחוץ לגבולות הגזרה של שירות, גם כשגישה נדחית.

  • במקרים מסוימים, אובייקטים ב-Cloud Storage שהיו ציבוריים נגישים גם אחרי שמפעילים את VPC Service Controls על האובייקטים. האובייקטים נגישים עד שהם יפוגו מהמטמונים המובנים ומכל מטמון אחר במעלה הזרם ברשת שבין משתמש הקצה לבין Cloud Storage. כברירת מחדל, Cloud Storage שומר במטמון ברשת Cloud Storage נתונים שנגישים באופן ציבורי. מידע נוסף על שמירה במטמון של אובייקטים ב-Cloud Storage מופיע במאמר Cloud Storage. מידע על משך הזמן שאובייקט יכול להיות שמור במטמון מופיע במאמר מטא-נתונים של Cache-control.
  • כשמציינים מדיניות כניסה או יציאה למתחם שירות, אי אפשר להשתמש ב-ANY_SERVICE_ACCOUNT וב-ANY_USER_ACCOUNT כסוג זהות לכל הפעולות ב-Cloud Storage באמצעות כתובות URL חתומות.

    כפתרון עקיף, אפשר להשתמש ב-ANY_IDENTITY כסוג הזהות.

  • כתובות URL חתומות תומכות ב-VPC Service Controls.

    ‫VPC Service Controls משתמש בפרטי הכניסה לחתימה של המשתמש או חשבון השירות שחתמו על כתובת ה-URL החתומה כדי להעריך את הבדיקות של VPC Service Controls, ולא בפרטי הכניסה של המתקשר או המשתמש שיזמו את החיבור.

    עם זאת, VPC Service Controls חוסם את הגישה לכתובת ה-URL החתומה מחוץ לגבולות הגזרה על סמך מקור הבקשה ברשת. כדי לאפשר את הגישה הזו, צריך להגדיר רמת גישה או כלל כניסה בהיקף.

  • ‫VPC Service Controls מגן על Storage Intelligence API.

    שירות VPC Service Controls לא תומך בהוספת משאבים ברמת התיקייה או ברמת הארגון לגבולות גזרה של שירותים. לכן, למרות שאפשר להפעיל את Storage Intelligence ברמת התיקייה, הארגון או הפרויקט, VPC Service Controls מגן רק על משאבים ברמת הפרויקט. כדי לנהל את Storage Intelligence ברמת התיקייה או ברמת הארגון, מומלץ להשתמש ב-IAM.

Cloud Tasks

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות cloudtasks.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Tasks באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

יש תמיכה בבקשות HTTP מהרצות של Cloud Tasks באופן הבא:

  • מותרות בקשות מאומתות לפונקציות Cloud Run ולנקודות קצה של Cloud Run שתואמות ל-VPC Service Controls.
  • בקשות לפונקציות שאינן Cloud Run ולנקודות קצה שאינן Cloud Run נחסמות.
  • בקשות לפונקציות Cloud Run ולנקודות קצה של Cloud Run שלא תואמות ל-VPC Service Controls נחסמות.

מידע נוסף על Cloud Tasks זמין במסמכי העזרה של המוצר.

מגבלות
שירות VPC Service Controls תומך רק בבקשות של Cloud Tasks ליעדים הבאים:
  • נקודות קצה של פונקציות Cloud Run functions.net
  • נקודות קצה של Cloud Run run.app
מידע נוסף זמין במאמר בנושא הגדרת גבולות גזרה לשירות באמצעות VPC Service Controls.

Cloud SQL

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות sqladmin.googleapis.com
פרטים

גבולות הגזרה של VPC Service Controls מגנים על Cloud SQL Admin API.

מידע נוסף על Cloud SQL זמין במסמכי התיעוד של המוצר.

מגבלות

  • אזורי אבטחה מגנים רק על Cloud SQL Admin API. הם לא מגנים על גישה לנתונים שמבוססת על כתובת IP למכונות Cloud SQL. צריך להשתמש באילוץ על מדיניות הארגון כדי להגביל את הגישה לכתובות IP ציבוריות במכונות Cloud SQL.
  • לפני שמגדירים את VPC Service Controls ל-Cloud SQL, צריך להפעיל את Service Networking API.
  • בייבוא ובייצוא של Cloud SQL אפשר לבצע קריאה וכתיבה רק מקטגוריה ב-Cloud Storage שנמצאת באותו היקף שירות כמו מופע הרפליקה של Cloud SQL.

  • בתהליך ההעברה של שרת חיצוני, צריך להוסיף את קטגוריית Cloud Storage לאותו היקף שירות.
  • בתהליך יצירת מפתח עבור CMEK, משתמשים באחת מההגדרות הבאות:

    • יוצרים את המפתח באותו גבול גזרה של השירות כמו המשאבים שמשתמשים בו, כמו Cloud SQL.
    • יוצרים את המפתח בגבולות גזרה לשירות שמחוברים באמצעות גשר בין גבולות גזרה לגבולות הגזרה לשירות שמגנים על Cloud SQL.
  • כשמשחזרים מכונה וירטואלית מגיבוי, מכונת היעד צריכה להיות באותו היקף שירות כמו הגיבוי.
  • כשמבצעים שחזור מערכת מנקודה מסוימת בזמן (PITR) בין פרויקטים, מכונת היעד צריכה להיות באותם גבולות גזרה לשירות כמו מכונת המקור.

Video Intelligence API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות videointelligence.googleapis.com
פרטים

אפשר להגן על ה-API של Video Intelligence API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Video Intelligence API זמין במסמכי העזרה של המוצר.

מגבלות

ממשק Video Intelligence API לא אוכף הגבלות על יציאה (egress) של VPC Service Controls ביעד הפלט של בקשות videos:annotate. סוכן השירות יכול לכתוב תוצאות של הערות לקטגוריה של Cloud Storage שצוינה ב-outputUri, גם אם הקטגוריה הזו נמצאת מחוץ לגבולות הגזרה של השירות. כדי למנוע זליגת נתונים, צריך לוודא שהמאגר שאליו מתייחס outputUri נמצא באותו היקף שירות כמו מאגר הקלט.

Cloud Vision API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות vision.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Vision API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Vision API זמין במסמכי העזרה של המוצר.

מגבלות
גם אם תיצרו כלל תעבורת נתונים יוצאת (egress) כדי לאפשר קריאות לכתובות URL ציבוריות מתוך גבולות גזרה של VPC Service Controls, ‏ Cloud Vision API יחסום קריאות לכתובות URL ציבוריות.

Artifact Analysis

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות containeranalysis.googleapis.com
פרטים

כדי להשתמש ב-Artifact Analysis עם VPC Service Controls, יכול להיות שתצטרכו להוסיף שירותים אחרים להיקף ה-VPC:

מכיוון ש-Container Scanning API הוא API ללא ממשק שמאחסן את התוצאות ב-Artifact Analysis, אין צורך להגן על ה-API באמצעות היקף שירות.

מידע נוסף על ניתוח ארטיפקטים זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Artifact Analysis עם VPC Service Controls.

Container Registry

סטטוס
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות containerregistry.googleapis.com
פרטים

בנוסף להגנה על Container Registry API, אפשר להשתמש ב-Container Registry בתוך היקף שירות עם GKE ו-Compute Engine.

מידע נוסף על Container Registry זמין במסמכי העזרה של המוצר.

מגבלות

  • כשמציינים מדיניות כניסה או יציאה למתחם שירות, אי אפשר להשתמש ב-ANY_SERVICE_ACCOUNT וב-ANY_USER_ACCOUNT כסוג זהות לכל הפעולות ב-Container Registry.

    כפתרון עקיף, אפשר להשתמש ב-ANY_IDENTITY כסוג הזהות.

  • מכיוון ש-Container Registry משתמש בדומיין gcr.io, צריך להגדיר DNS עבור *.gcr.io כך שימופה ל-private.googleapis.com או ל-restricted.googleapis.com. מידע נוסף זמין במאמר בנושא אבטחת Container Registry בגבול גזרה לשירות.

  • בנוסף למאגרי התמונות בתוך ההיקף שזמינים ל-Container Registry, המאגרים הבאים לקריאה בלבד זמינים לכל הפרויקטים, ללא קשר להגבלות שנאכפות על ידי היקפי שירות:

    • gcr.io/anthos-baremetal-release
    • gcr.io/asci-toolchain
    • gcr.io/cloud-airflow-releaser
    • gcr.io/cloud-builders
    • gcr.io/cloud-dataflow
    • gcr.io/cloud-ingest
    • gcr.io/cloud-marketplace
    • gcr.io/cloud-ssa
    • gcr.io/cloudsql-docker
    • gcr.io/config-management-release
    • gcr.io/deeplearning-platform-release
    • gcr.io/foundry-dev
    • gcr.io/fn-img
    • gcr.io/gae-runtimes
    • gcr.io/serverless-runtimes
    • gcr.io/gke-node-images
    • gcr.io/gke-release
    • gcr.io/gkeconnect
    • gcr.io/google-containers
    • gcr.io/kubeflow
    • gcr.io/kubeflow-images-public
    • gcr.io/kubernetes-helm
    • gcr.io/istio-release
    • gcr.io/ml-pipeline
    • gcr.io/projectcalico-org
    • gcr.io/rbe-containers
    • gcr.io/rbe-windows-test-images
    • gcr.io/speckle-umbrella
    • gcr.io/stackdriver-agents
    • gcr.io/tensorflow
    • gcr.io/vertex-ai
    • gcr.io/vertex-ai-restricted
    • gke.gcr.io
    • k8s.gcr.io

    בכל המקרים, זמינות גם גרסאות רב-אזוריות של המאגרים האלה.

Google Kubernetes Engine

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות container.googleapis.com
פרטים

אפשר להגן על Kubernetes Engine API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות. התאימות הזו כוללת את ההגנה על נקודת הקצה של ה-DNS ב-GKE, שהוא שירות לגישה למישור הבקרה של האשכול ומשתמש בדומיין *.gke.goog.

כשמגבילים את השירות container.googleapis.com בגבולות גזרה, הגבולות מגבילים גם את נקודת הקצה של DNS ב-GKE.

למידע נוסף על Google Kubernetes Engine, אפשר לעיין במסמכי המוצר.

מגבלות

  • כדי להגן באופן מלא על GKE API, צריך לכלול גם את Kubernetes Metadata API ‏ (kubernetesmetadata.googleapis.com) בהיקף האבטחה.
  • רשומת השירות GKE בטבלה הזו מציינת רק את השליטה ב-GKE API עצמו. הפעולה של GKE מסתמכת על כמה שירותים בסיסיים אחרים, כמו Compute Engine,‏ Cloud Logging,‏ Cloud Monitoring ו-Autoscaling API ‏ (autoscaling.googleapis.com). כדי לאבטח ביעילות את סביבות GKE באמצעות VPC Service Controls, צריך לוודא שכל השירותים הבסיסיים הנדרשים כלולים גם בהיקף השירות. רשימה מלאה של השירותים האלה מופיעה במסמכי העזרה של GKE.

Google Security Operations

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות chronicle.googleapis.com,
chronicleservicemanager.googleapis.com
פרטים

אפשר להגן על ממשקי ה-API של Google Security Operations באמצעות VPC Service Controls, ואפשר להשתמש ב-Google SecOps כרגיל בתוך גבולות גזרה לשירות. כדי להשתמש ב-Google SecOps מתוך גבולות גזרה של VPC Service Controls, אפשר לעיין במאמר הגדרת VPC Service Controls ל-Google Security Operations.

מידע נוסף על Google Security Operations זמין במסמכי המוצר.

מגבלות

מידע על המגבלות של השימוש ב-Google Security Operations עם VPC Service Controls זמין במאמר VPC Service Controls for Google Security Operations.

Container Security API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות containersecurity.googleapis.com
פרטים

אפשר להגן על ה-API של Container Security API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Container Security API זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Container Security API עם VPC Service Controls.

סטרימינג של תמונות

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות containerfilesystem.googleapis.com
פרטים

סטרימינג של תמונות הוא תכונה של סטרימינג נתונים שמספקת זמני שליפה קצרים יותר של תמונות קונטיינרים עבור תמונות שמאוחסנות ב-Artifact Registry למוצרים כמו GKE,‏ Batch,‏ Dataflow,‏ Managed Service for Apache Spark ו-Cloud Workstations. אם VPC Service Controls מגן על תמונות הקונטיינר שלכם ואתם משתמשים ב-Image streaming, אתם צריכים לכלול את Image streaming API גם בגבולות הגזרה של השירות.

מידע נוסף על סטרימינג של תמונות זמין במסמכי העזרה של המוצר.

מגבלות

  • המאגרים הבאים לקריאה בלבד זמינים לכל הפרויקטים, ללא קשר להגבלות שנאכפות על ידי גבולות השירות:

    • gcr.io/anthos-baremetal-release
    • gcr.io/asci-toolchain
    • gcr.io/cloud-airflow-releaser
    • gcr.io/cloud-builders
    • gcr.io/cloud-dataflow
    • gcr.io/cloud-ingest
    • gcr.io/cloud-marketplace
    • gcr.io/cloud-ssa
    • gcr.io/cloudsql-docker
    • gcr.io/config-management-release
    • gcr.io/deeplearning-platform-release
    • gcr.io/foundry-dev
    • gcr.io/fn-img
    • gcr.io/gae-runtimes
    • gcr.io/serverless-runtimes
    • gcr.io/gke-node-images
    • gcr.io/gke-release
    • gcr.io/gkeconnect
    • gcr.io/google-containers
    • gcr.io/kubeflow
    • gcr.io/kubeflow-images-public
    • gcr.io/kubernetes-helm
    • gcr.io/istio-release
    • gcr.io/ml-pipeline
    • gcr.io/projectcalico-org
    • gcr.io/rbe-containers
    • gcr.io/rbe-windows-test-images
    • gcr.io/speckle-umbrella
    • gcr.io/stackdriver-agents
    • gcr.io/tensorflow
    • gcr.io/vertex-ai
    • gcr.io/vertex-ai-restricted
    • gke.gcr.io
    • k8s.gcr.io

Fleets

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות gkeconnect.googleapis.com,
gkehub.googleapis.com,
connectgateway.googleapis.com
פרטים

אפשר להגן על ממשקי API לניהול ציוד, כולל שער Connect, באמצעות VPC Service Controls, ואפשר להשתמש בתכונות לניהול ציוד בדרך כלל בתוך גבולות השירות. למידע נוסף, קראו את המאמרים הבאים:

מידע נוסף על Fleets זמין במסמכי התיעוד של המוצר.

מגבלות

  • אפשר להשתמש בכל התכונות של ניהול צי מכשירים כרגיל, אבל הפעלת היקף שירות סביב Stackdriver API מגבילה את השילוב של התכונה Policy Controller fleet עם Security Command Center.
  • כשמשתמשים בשער Connect כדי לגשת לאשכולות GKE, לא נאכף היקף הגישה של VPC Service Controls עבור container.googleapis.com.

FleetPackage API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות configdelivery.googleapis.com
פרטים

אפשר להגן על ממשק ה-API של FleetPackage באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על FleetPackage API זמין במסמכי המוצר.

מגבלות

FleetPackage אין מגבלות ידועות לשילוב של API עם VPC Service Controls.

מנהל המשאבים

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות cloudresourcemanager.googleapis.com
פרטים

אפשר להגן על השיטות הבאות של Cloud Resource Manager API באמצעות VPC Service Controls:

מידע נוסף על Resource Manager זמין במאמרי העזרה של המוצר.

מגבלות

  • אפשר להגן באמצעות VPC Service Controls רק על מפתחות תגים שמוגדרים ישירות כהורה של משאב פרויקט ועל ערכי התגים התואמים. כשמוסיפים פרויקט לגבולות גזרה של VPC Service Controls, כל מפתחות התגים והערכים התואמים של התגים בפרויקט נחשבים למשאבים בתוך גבולות הגזרה.
  • אי אפשר לכלול ב-VPC Service Controls גבולות גזרה של מפתחות תגים שמשויכים למשאב ארגוני, ואי אפשר להגן עליהם באמצעות VPC Service Controls.
  • לקוחות בתוך אזור של VPC Service Controls לא יכולים לגשת למפתחות תגים ולערכים התואמים שלהם שמשויכים למשאב ארגוני, אלא אם מוגדר כלל יציאה (egress) שמאפשר גישה לאזור. מידע נוסף על הגדרת כללי יציאה מופיע במאמר כללי כניסה ויציאה.
  • קישורי תגים נחשבים למשאבים באותם גבולות גזרה של המשאב שאליו מקושר ערך התג. לדוגמה, שיוכי התגים במכונת Compute Engine בפרויקט מסוים נחשבים כשייכים לפרויקט הזה, לא משנה איפה מוגדר מפתח התג.
  • שירותים מסוימים, כמו Compute Engine, מאפשרים ליצור קישורי תגים באמצעות ממשקי ה-API של השירותים עצמם, בנוסף לממשקי ה-API של שירות Resource Manager. לדוגמה, הוספת תגים למכונה וירטואלית של Compute Engine במהלך יצירת המשאב. כדי להגן על קשרי תגים שנוצרו או נמחקו באמצעות ממשקי ה-API של השירותים האלה, מוסיפים את השירות המתאים, כמו compute.googleapis.com, לרשימת השירותים המוגבלים בהיקף.
  • תגים תומכים בהגבלות ברמת השיטה, כך שאפשר להגדיר את ההיקף של התג method_selectors לשיטות ספציפיות של API. רשימה של שיטות שאפשר להגביל את הגישה אליהן זמינה במאמר הגבלות על שיטות שירות נתמכות.
  • שירות VPC Service Controls תומך עכשיו בהענקת תפקיד הבעלים בפרויקט דרך Cloud de Confiance המסוף. אי אפשר לשלוח הזמנה לבעלות או לאשר הזמנה מחוץ לגבולות השירות. אם תנסו לאשר הזמנה מחוץ לגבולות ההיקף, לא תקבלו את תפקיד הבעלים ולא תוצג הודעת שגיאה או אזהרה.

Cloud Logging

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות logging.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Logging באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Logging זמין במסמכי התיעוד של המוצר.

מגבלות
  • ל-aggregated log sinks (תיקיות או ארגונים שבהם includeChildren הוא true) יש גישה לנתונים מפרויקטים בתוך היקף שירות. כדי להגביל את הגישה של יעד מאוחד של יומנים לנתונים בתוך היקף, מומלץ להשתמש ב-IAM כדי לנהל את הרשאות Logging ברמת התיקייה או ברמת הארגון של יעד מאוחד של יומנים.

  • שירות VPC Service Controls לא תומך בהוספה של משאבי תיקיות או ארגונים לגבולות גזרה של שירותים. לכן, אי אפשר להשתמש ב-VPC Service Controls כדי להגן על יומנים ברמת התיקייה והארגון, כולל יומנים מצטברים. כדי לנהל הרשאות ל-Logging ברמת התיקייה או ברמת הארגון, מומלץ להשתמש ב-IAM.

  • אם אתם מנתבים יומנים באמצעות יעד ליומן ברמת הארגון או ברמת התיקייה למשאב שמוגן על ידי גבולות גזרה לשירות, אתם צריכים להוסיף כלל כניסה לגבולות הגזרה לשירות. כלל הכניסה צריך לאפשר גישה למשאב מחשבון השירות שמשמש את יעד היומן. השלב הזה לא נדרש ל-sinks ברמת הפרויקט.

    מידע נוסף זמין בדפים הבאים:

  • כשמציינים מדיניות כניסה או יציאה למתחם שירות, אי אפשר להשתמש ב-ANY_SERVICE_ACCOUNT וב-ANY_USER_ACCOUNT כסוג זהות לייצוא יומנים ממאגר (sink) של Cloud Logging למשאב Cloud Storage.

    כפתרון עקיף, אפשר להשתמש ב-ANY_IDENTITY כסוג הזהות.

Certificate Manager

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות certificatemanager.googleapis.com
פרטים

אפשר להגן על ה-API של Certificate Manager באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על מנהל האישורים מופיע במאמרי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Certificate Manager עם VPC Service Controls.

Cloud Monitoring

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות monitoring.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Monitoring באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Monitoring זמין במסמכי העזרה של המוצר.

מגבלות
  • אפשר להשתמש בערוצי התראות, במדיניות התראות ובמדדים מותאמים אישית ביחד כדי להעביר נתונים או מטא-נתונים. החל מהיום, משתמש ב-Monitoring יכול להגדיר ערוץ התראות שמפנה לישות מחוץ לארגון, למשל baduser@badcompany.com. לאחר מכן, המשתמש מגדיר מדדים מותאמים אישית ומדיניות התראות תואמת שמשתמשת בערוץ ההתראות. כתוצאה מכך, על ידי מניפולציה של המדדים המותאמים אישית, המשתמש יכול להפעיל התראות ולשלוח התראות על הפעלת התראות, ולבצע אקספילטרציה של נתונים רגישים אל baduser@badcompany.com, מחוץ להיקף של VPC Service Controls.

  • כל המכונות הווירטואליות ב-Compute Engine או ב-AWS שבהן מותקן הסוכן של Monitoring צריכות להיות בתוך גבולות הגזרה של VPC Service Controls, אחרת כתיבת המדדים של הסוכן תיכשל.

  • כל GKE Pods צריכים להיות בתוך ההיקף של VPC Service Controls, אחרת GKE Monitoring לא יפעל.

  • כששולחים שאילתה למדדים של היקף מדדים, נלקח בחשבון רק גבול הגזרה של VPC Service Controls של פרויקט ההיקף של היקף המדדים. לא נלקחים בחשבון ההיקפים של הפרויקטים הנפרדים שבמעקב בהיקף המדדים.

  • אפשר להוסיף פרויקט כפרויקט במעקב להיקף מדדים קיים רק אם הפרויקט נמצא באותו מערך של VPC Service Controls כמו פרויקט ההיקף של היקף המדדים.

  • כדי לגשת ל-Monitoring במסוף Cloud de Confiance עבור פרויקט מארח שמוגן על ידי גבולות גזרה לשירות, צריך להשתמש בכלל כניסה.

Cloud Network Insights

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות networkmanagement.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Network Insights באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Network Insights זמין במסמכי העזרה של המוצר.

מגבלות

ההגבלות של אזורי VPC Service Controls לא נאכפות כשניגשים ישירות למטא-נתונים של הרשת ולתוצאות הבדיקה באמצעות שירות AppNeta של Broadcom. מומלץ להשתמש ב-IAM ובכללי מדיניות הדחייה של IAM כדי להגביל את הגישה.

Cloud Profiler

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות cloudprofiler.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Profiler באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Profiler זמין במאמרי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Cloud Profiler עם VPC Service Controls.

Telemetry API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות telemetry.googleapis.com
פרטים

אפשר להגן על ה-API של Telemetry API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Telemetry API זמין בתיעוד המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Telemetry API עם VPC Service Controls.

Timeseries Insights API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות timeseriesinsights.googleapis.com
פרטים

אפשר להגן על ה-API של Timeseries Insights API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Timeseries Insights API זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Timeseries Insights API עם VPC Service Controls.

Cloud Trace

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות cloudtrace.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Trace באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Trace זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Cloud Trace עם VPC Service Controls.

Cloud TPU

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות tpu.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud TPU באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud TPU זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Cloud TPU עם VPC Service Controls.

Natural Language API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות language.googleapis.com
פרטים

מידע נוסף על Natural Language API זמין במסמכי העזרה של המוצר.

מגבלות

מכיוון ש-Natural Language API הוא API ללא מצב (stateless) והוא לא פועל בפרויקטים, שימוש ב-VPC Service Controls כדי להגן על Natural Language API לא משפיע.

NCC

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות networkconnectivity.googleapis.com
פרטים

אפשר להגן על ה-API של NCC באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על NCC זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של NCC עם VPC Service Controls.

Cloud Asset API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות cloudasset.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Asset API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Asset API זמין במסמכי העזרה של המוצר.

מגבלות

  • שירות VPC Service Controls לא תומך בגישה למשאבי Cloud Asset API ברמת התיקייה או הארגון ממקורות ומלקוחות שנמצאים בתוך אזור שירות. ‫VPC Service Controls מגביל משאבים של Cloud Asset API ברמת הפרויקט. אתם יכולים לציין מדיניות יציאה כדי למנוע גישה למשאבים של Cloud Asset API ברמת הפרויקט מפרויקטים שנמצאים בתוך גבולות הגזרה.
  • שירות VPC Service Controls לא תומך בהוספה של משאבי Cloud Asset API ברמת התיקייה או ברמת הארגון לגבולות הגזרה של השירות. אי אפשר להשתמש בגבולות גזרה כדי להגביל משאבים של Cloud Asset API ברמת התיקייה או הארגון. כדי לנהל הרשאות של Cloud Asset Inventory ברמת התיקייה או הארגון, מומלץ להשתמש ב-IAM.
  • VPC Service Controls מגביל משאבים ברמת הפרויקט ב-Cloud Asset API, אבל לא אוכף הגבלות בהיקפים של רמת התיקייה או רמת הארגון. שאילתות על המשאבים האלה באמצעות היקף של תיקייה או ארגון במסוף Cloud de Confiance יכולות לחשוף נתונים מפרויקטים בתוך היקף שירות. כדי להגביל את הגישה למשאבים האלה, צריך להשתמש באמצעי בקרה של IAM.

המרת דיבור לטקסט (STT)

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות speech.googleapis.com
פרטים

אפשר להגן על ה-API של Speech-to-Text באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Speech-to-Text זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Speech-to-Text עם VPC Service Controls.

המרת טקסט לדיבור (TTS)

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות texttospeech.googleapis.com
פרטים

אפשר להגן על ה-API של Text-to-Speech באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על המרת טקסט לדיבור זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Text-to-Speech עם VPC Service Controls.

התרגום

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות translate.googleapis.com
פרטים

אפשר להגן על ה-API של Translation באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על תרגום מופיע במאמרי העזרה של המוצר.

מגבלות

‫Cloud Translation – Advanced (גרסה 3) תומך ב-VPC Service Controls, אבל לא ב-Cloud Translation – Basic (גרסה 2). כדי להשתמש ב-VPC Service Controls, צריך להשתמש ב-Cloud Translation Advanced (גרסה 3). מידע נוסף על המהדורות השונות זמין במאמר השוואה בין מהדורות Basic ו-Advanced.

License Manager

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות licensemanager.googleapis.com
פרטים

יוצרים היקף שירות עבור License Manager באמצעות License Manager API כדי לאבטח את הרישיונות.

מידע נוסף על License Manager מופיע במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של License Manager עם VPC Service Controls.

Live Stream API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות livestream.googleapis.com
פרטים

שימוש ב-VPC Service Controls עם Live Stream API כדי לאבטח את צינור הנתונים.

מידע נוסף על Live Stream API זמין במסמכי המוצר.

מגבלות

כדי להגן על נקודות קצה של קלט באמצעות גבול שירות, צריך לפעול לפי ההוראות להגדרת מאגר פרטי ולשלוח זרמי וידאו של קלט דרך חיבור פרטי.

Transcoder API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות transcoder.googleapis.com
פרטים

אפשר להגן על ה-API של Transcoder API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Transcoder API זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Transcoder API עם VPC Service Controls.

Video Stitcher API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות videostitcher.googleapis.com
פרטים

אפשר להגן על ה-API של Video Stitcher API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Video Stitcher API זמין במסמכי המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Video Stitcher API עם VPC Service Controls.

אישור גישה

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות accessapproval.googleapis.com
פרטים

אפשר להגן על ה-API של אישור גישה באמצעות VPC Service Controls, ואפשר להשתמש במוצר בדרך כלל בתוך גבולות גזרה לשירות.

מידע נוסף על אישור גישה מופיע במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של אישור גישה עם VPC Service Controls.

Cloud Healthcare API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות healthcare.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Healthcare API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Healthcare API זמין במסמכי העזרה של המוצר.

מגבלות

שירות VPC Service Controls לא תומך במפתחות הצפנה בניהול הלקוח (CMEK) ב-Cloud Healthcare API.

Storage Transfer Service

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות storagetransfer.googleapis.com
פרטים

מומלץ למקם את הפרויקט של Storage Transfer Service באותו היקף שירות כמו המשאבים של Cloud Storage. כך מוגנים גם ההעברה וגם משאבי Cloud Storage. שירות העברת הנתונים גם תומך בתרחישים שבהם הפרויקט של שירות העברת הנתונים לא נמצא באותו היקף כמו הקטגוריות של Cloud Storage, באמצעות מדיניות תעבורת נתונים יוצאת (egress).

מידע על ההגדרה זמין במאמר שימוש ב-Storage Transfer Service עם VPC Service Controls

שירות העברה של נתונים מקומיים

פרטים ומידע על הגדרת Transfer for on-premises זמינים במאמר שימוש ב-Transfer for on-premises עם VPC Service Controls.

מידע נוסף על Storage Transfer Service זמין במסמכי המוצר.

מגבלות
אין מגבלות ידועות לשילוב של Storage Transfer Service עם VPC Service Controls.

Service Control

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות servicecontrol.googleapis.com
פרטים

אפשר להגן על ה-API של Service Control באמצעות VPC Service Controls, ואפשר להשתמש במוצר בדרך כלל בתוך גבולות גזרה לשירות.

מידע נוסף על Service Control זמין במסמכי התיעוד של המוצר.

מגבלות

  • כשמפעילים את Service Control API מרשת VPC בגבולות גזרה לשירות עם הגבלות על Service Control לדיווח על מדדי חיוב או ניתוח נתונים, אפשר להשתמש רק בשיטה Service Control report כדי לדווח על מדדים לשירותים שנתמכים על ידי VPC Service Controls.

Memorystore for Redis

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות redis.googleapis.com
פרטים

אפשר להגן על ה-API של Memorystore for Redis באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Memorystore for Redis זמין במסמכי העזרה של המוצר.

מגבלות

  • גבולות גזרה של שירותים מגנים רק על Memorystore for Redis API. היקפים לא מגנים על גישה רגילה לנתונים במכונות של Memorystore for Redis באותה רשת.

  • אם גם Cloud Storage API מוגן, אז פעולות הייבוא והייצוא של Memorystore for Redis יכולות רק לקרוא ולכתוב לקטגוריה של Cloud Storage באותו היקף שירות כמו מופע Memorystore for Redis.

  • אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, כדי שהבקשות ל-Redis יצליחו, הפרויקט המארח שמספק את הרשת והפרויקט של השירות שמכיל את מופע Redis צריכים להיות באותו מתחם אבטחה היקפית. בכל שלב, הפרדה בין פרויקט המארח לפרויקט השירות באמצעות גבול גזרה עלולה לגרום לכשל במופע Redis, בנוסף לחסימת בקשות. מידע נוסף זמין במאמר בנושא דרישות ההגדרה של Memorystore for Redis.

Memorystore for Memcached

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות memcache.googleapis.com
פרטים

אפשר להגן על ה-API של Memorystore for Memcached באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Memorystore for Memcached זמין במסמכי התיעוד של המוצר.

מגבלות

  • גבולות גזרה של שירות מגנים רק על Memorystore for Memcached API. היקפים לא מגנים על גישה רגילה לנתונים במופעים של Memorystore for Memcached באותה רשת.

Memorystore for Valkey

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות memorystore.googleapis.com
פרטים

  • גבולות גזרה של שירותים מגנים רק על Memorystore for Valkey API. היקפים לא מגנים על גישה רגילה לנתונים במופעי Memorystore for Valkey באותה רשת.

  • אם גם Cloud Storage API מוגן, אז פעולות הייבוא והייצוא של Memorystore for Valkey יכולות רק לקרוא ולכתוב לקטגוריה של Cloud Storage בתוך גבולות גזרה לשירות באותו היקף שירות כמו מופע Memorystore for Valkey.

  • אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, כדי שהבקשות ל-Redis יצליחו, הפרויקט המארח שמספק את הרשת והפרויקט של השירות שמכיל את מופע Redis צריכים להיות באותו מתחם אבטחה היקפית. בכל שלב, הפרדה בין פרויקט המארח לפרויקט השירות באמצעות גבול גזרה עלולה לגרום לכשל במופע Redis, בנוסף לחסימת בקשות. מידע נוסף זמין במאמר בנושא דרישות ההגדרה של Memorystore for Valkey.

  • ‫Memorystore for Valkey API הוא memorystore.googleapis.com. לכן, השם לתצוגה של Memorystore for Valkey הוא Memorystore API כשמשתמשים ב-VPC Service Controls במסוף Cloud de Confiance .

מידע נוסף על Memorystore for Valkey זמין במסמכי התיעוד של המוצר.

מגבלות
אין מגבלות ידועות לשילוב של Memorystore for Valkey עם VPC Service Controls.

Service Directory

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות servicedirectory.googleapis.com
פרטים

אפשר להגן על ה-API של Service Directory באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Service Directory זמין במאמרי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Service Directory עם VPC Service Controls.

Transfer Appliance

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? לא. אי אפשר להגן על ה-API של Transfer Appliance באמצעות גבולות שירות. עם זאת, אפשר להשתמש ב-Transfer Appliance כרגיל בפרויקטים בתוך היקף.
פרטים

יש תמיכה מלאה ב-Transfer Appliance בפרויקטים שמשתמשים ב-VPC Service Controls.

ל-Transfer Appliance אין API, ולכן הוא לא תומך בתכונות שקשורות ל-API ב-VPC Service Controls.

מידע נוסף על Transfer Appliance זמין במסמכי המוצר.

מגבלות

  • כש-Cloud Storage מוגן על ידי VPC Service Controls, מפתח Cloud KMS שמשתפים עם צוות Transfer Appliance צריך להיות באותו פרויקט כמו קטגוריית היעד של Cloud Storage.

Oracle Database@Google Cloud

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות oracledatabase.googleapis.com
פרטים

אפשר להגן על ה-API של Oracle Database@Google Cloud באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך אזורי אבטחה.

מידע נוסף על Oracle Database@Google Cloud זמין במסמכי התיעוד של המוצר.

מגבלות

  • גבולות הגזרה של VPC Service Controls מגבילים רק את ממשק ה-API של מישור הבקרה של Oracle Database@Google Cloud, כלומר, oracledatabase.googleapis.com. הגדרת גבולות לשירותים לא מגבילה את הגישה למישור הנתונים למסדי נתונים בסיסיים (כמו מסדי נתונים של Exadata או מסדי נתונים אוטונומיים) שנמצאים בסביבת Oracle Cloud Infrastructure‏ (OCI).
  • היקפי האבטחה של VPC Service Controls לא מגבילים את ממשקי ה-API של מישור הבקרה של OCI.
  • אי אפשר להשתמש בגבולות גזרה של VPC Service Controls כדי להגביל ישירות רשתות וירטואליות בענן של Oracle ‏ (VCN), כי הרשתות האלה ממוקמות מחוץ ל- Cloud de Confiance. כדי ללמוד איך לאבטח תנועה נכנסת ויוצאת בחיבורים פרטיים, אפשר לעיין בתיעוד של OCI: קבוצות אבטחת רשת.
  • אי אפשר להשתמש בהיקפי אבטחה של VPC Service Controls בשכבת הרשת בין Cloud de Confiance לבין OCI. כתוצאה מכך, לא מתבצע מעקב אחר יצירת חיבורים למסדי נתונים של Oracle, ולא מוטלות עליהם הגבלות על ידי גבולות השירות.

Organization Policy Service

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות orgpolicy.googleapis.com
פרטים

אפשר להגן על ה-API של Organization Policy Service באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Organization Policy Service זמין במסמכי המוצר.

מגבלות

שירות VPC Service Controls לא תומך בהגבלות גישה למדיניות ארגונית ברמת התיקייה או ברמת הארגון שמועברת בירושה לפרויקט. ‫VPC Service Controls מגן על משאבי Organization Policy Service API ברמת הפרויקט.

לדוגמה, אם כלל כניסה מגביל את הגישה של משתמש ל-API של שירות מדיניות הארגון, המשתמש יקבל שגיאת 403 כשיבצע שאילתה לגבי מדיניות הארגון שנאכפת בפרויקט. עם זאת, המשתמש עדיין יכול לגשת למדיניות הארגון של התיקייה והארגון שמכילים את הפרויקט.

OS Login

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות oslogin.googleapis.com
פרטים

אפשר להפעיל את OS Login API מתוך גבולות גזרה של VPC Service Controls. כדי לנהל את OS Login מתוך היקפי האבטחה של VPC Service Controls, צריך להגדיר את OS Login.

חיבורי SSH למכונות וירטואליות לא מוגנים על ידי VPC Service Controls.

מידע נוסף על OS Login זמין במסמכי העזרה של המוצר.

מגבלות

השיטות של OS Login לקריאה ולכתיבה של מפתחות SSH לא אוכפות את ההיקפים של VPC Service Controls. משתמשים בשירותים שנגישים ל-VPC כדי להשבית את הגישה לממשקי OS Login API.

המרכז האישי ב-Service Health

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות servicehealth.googleapis.com
פרטים

אפשר להגן על ה-API של Personalized Service Health באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על המרכז האישי ב-Service Health זמין במסמכי התיעוד של המוצר.

מגבלות

שירות VPC Service Controls לא תומך במשאבים OrganizationEvents ו-OrganizationImpacts של Service Health API. לכן, בדיקות המדיניות של VPC Service Controls לא יתבצעו כשקוראים לשיטות של המשאבים האלה. עם זאת, אפשר לקרוא לשיטות מתוך גבולות שירות באמצעות כתובת VIP מוגבלת.

VM Manager

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות osconfig.googleapis.com
פרטים

אפשר להפעיל את OS Config API מתוך גבולות גזרה של VPC Service Controls. כדי להשתמש ב-VM Manager מתוך גבולות גזרה לשירות של VPC Service Controls, צריך להגדיר את VM Manager.

מידע נוסף על VM Manager זמין במסמכי העזרה של המוצר.

מגבלות
כדי להגן באופן מלא על VM Manager, צריך לכלול את כל ממשקי ה-API הבאים בהיקף:
  • ‫OS Config API ‏ (osconfig.googleapis.com)
  • ‫Compute Engine API ‏ (compute.googleapis.com)
  • ‫Artifact Analysis API ‏ (containeranalysis.googleapis.com)
‫VM Manager לא מארח תוכן של חבילות ותיקונים. ניהול תיקוני אבטחה למערכת ההפעלה מתבצע באמצעות כלי העדכון של מערכת ההפעלה, שדורשים שאפשר יהיה לאחזר את עדכוני החבילות ותיקוני האבטחה במכונה הווירטואלית. כדי שהתיקון יעבוד, יכול להיות שתצטרכו להשתמש ב-Cloud NAT או לארח מאגר חבילות משלכם או את Windows Server Update Service בתוך הענן הפרטי הווירטואלי.

תהליכי עבודה

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות workflows.googleapis.com
פרטים

‫Workflows היא פלטפורמת תזמור שיכולה לשלב שירותים וממשקי API מבוססי-HTTP כדי להפעיל שירותים בסדר שאתם מגדירים. Cloud de Confiance by S3NS

כשמגנים על Workflows API באמצעות גבולות גזרה של שירות, גם Workflow Executions API מוגן. אין צורך להוסיף את workflowexecutions.googleapis.com בנפרד לרשימת השירותים המוגנים בהיקף האבטחה.

יש תמיכה בבקשות HTTP מהרצת Workflows באופן הבא:

  • בקשות מאומתות לנקודות קצה (endpoints) שתואמות ל-VPC Service Controls מותרות. Cloud de Confiance
  • מותרות בקשות לנקודות קצה של פונקציות Cloud Run ושירות Cloud Run.
  • בקשות לנקודות קצה של צד שלישי נחסמות.
  • בקשות לנקודות קצה שלא תואמות ל-VPC Service Controls Cloud de Confiance נחסמות.

מידע נוסף על Workflows זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Workflows עם VPC Service Controls.

Filestore

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות file.googleapis.com
פרטים

אפשר להגן על ה-API של Filestore באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Filestore זמין במסמכי התיעוד של המוצר.

מגבלות

  • גבולות גזרה של שירותים מגנים רק על Filestore API. היקפים לא מגנים על גישה רגילה לנתוני NFS במופעי Filestore באותה רשת.

  • אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, הפרויקט המארח שמספק את הרשת ופרויקט השירות שמכיל את מופע Filestore צריכים להיות באותו גבול גזרה כדי שמופע Filestore יפעל בצורה תקינה. הפרדה בין פרויקט המארח לפרויקט השירות באמצעות היקף עלולה לגרום לכך שהמופעים הקיימים לא יהיו זמינים, וגם לא ייווצרו מופעים חדשים.

Parallelstore

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות parallelstore.googleapis.com
פרטים

מידע נוסף על Parallelstore זמין במסמכי העזרה של המוצר.

מגבלות

  • אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, כדי שמופע Parallelstore יפעל בצורה תקינה, פרויקט המארח שמספק את הרשת ופרויקט השירות שמכיל את מופע Parallelstore צריכים להיות באותו גבול גזרה. הפרדה בין פרויקט המארח לפרויקט השירות באמצעות היקף עלולה לגרום לכך שהמופעים הקיימים לא יהיו זמינים, וגם לא ייווצרו מופעים חדשים.

זיהוי איומים בקונטיינר

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות containerthreatdetection.googleapis.com
פרטים

אפשר להגן על ה-API של Container Threat Detection באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Container Threat Detection זמין במסמכי העזרה של המוצר.

מגבלות
צריך להעניק גישה נכנסת להיקף שירות מוגדר מחשבון השירות של Container Threat Detection. מידע נוסף מופיע במאמר בנושא סריקת פרויקטים שמוגנים על ידי גבולות גזרה לשירות.

Ads Data Hub

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות adsdatahub.googleapis.com
פרטים

מידע נוסף על Ads Data Hub זמין במסמכי העזרה של המוצר.

מגבלות

השימוש ב-Ads Data Hub וב-VPC Service Controls כפוף לתנאים והגבלות שונים. לפרטים, כדאי לעיין בתנאים של כל מוצר.

כדי להשתמש בתכונות מסוימות ב-Ads Data Hub (כמו הפעלה של קהלים מותאמים אישית, בידינג מותאם אישית וטבלאות התאמה של LiveRamp), צריך לייצא נתוני משתמש מסוימים מחוץ לגבולות של אמצעי הבקרה של שירות VPC. אם מוסיפים את Ads Data Hub כשירות מוגבל, הוא יעקוף את מדיניות VPC Service Controls לגבי התכונות האלה כדי לשמור על הפונקציונליות שלהן.

כל השירותים התלויים צריכים להיכלל כשירותים מורשים באותו היקף של VPC Service Controls. לדוגמה, מכיוון שמערכת Ads Data Hub מסתמכת על BigQuery, צריך להוסיף גם את BigQuery. באופן כללי, בשיטות המומלצות של VPC Service Controls מומלץ לכלול את כל השירותים בהיקף, כלומר 'להגביל את כל השירותים'.

לקוחות עם מבנים של חשבונות Ads Data Hub בכמה רמות (כמו סוכנויות עם חברות בנות) צריכים להגדיר את כל פרויקטי האדמין שלהם באותו היקף. כדי לפשט את התהליך, מומלץ ללקוחות עם מבנה חשבון רב-שכבתי להגביל את פרויקטי הניהול שלהם לארגון Cloud de Confiance זהה.

Security Token Service

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות sts.googleapis.com
פרטים

‫VPC Service Controls מגביל את המרות האסימונים רק אם הקהל בבקשה הוא משאב ברמת הפרויקט. לדוגמה, VPC Service Controls לא מגביל בקשות לאסימונים עם הרשאות מוגבלות, כי לבקשות האלה אין קהל.

מידע נוסף על Security Token Service זמין במסמכי התיעוד של המוצר.

מגבלות

Firestore/Datastore

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות firestore.googleapis.com, datastore.googleapis.com, firestorekeyvisualizer.googleapis.com
פרטים

השירותים firestore.googleapis.com, ‏datastore.googleapis.com ו-firestorekeyvisualizer.googleapis.com נכללים בחבילה אחת. כשמגבילים את השירות firestore.googleapis.com בגבולות גזרה, הגבולות מגבילים גם את השירותים datastore.googleapis.com ו-firestorekeyvisualizer.googleapis.com. אין צורך להוסיף את השירותים האלה בנפרד לרשימת השירותים המוגנים בהיקף האבטחה.

כדי להגביל את השירות datastore.googleapis.com, משתמשים בשם השירות firestore.googleapis.com.

כדי לקבל הגנה מלאה על תעבורת נתונים יוצאת בפעולות ייבוא וייצוא, צריך להשתמש בסוכן השירות של Firestore. מידע נוסף מפורט במאמרים הבאים:

מידע נוסף על Firestore/Datastore זמין במסמכי העזרה של המוצרים.

מגבלות

Migrate to Virtual Machines

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות vmmigration.googleapis.com
פרטים

אפשר להגן על ה-API של Migrate to Virtual Machines באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Migrate to Virtual Machines זמין במסמכי העזרה של המוצר.

מגבלות

  • כדי להגן באופן מלא על Migrate to Virtual Machines, צריך להוסיף את כל ממשקי ה-API הבאים להיקף השירות:

    • ‫Artifact Registry API‏ (artifactregistry.googleapis.com)
    • Pub/Sub API ‏ (pubsub.googleapis.com)
    • Cloud Storage API (storage.googleapis.com)
    • Cloud Logging API (logging.googleapis.com)
    • Container Registry API (containerregistry.googleapis.com)
    • ‫Secret Manager API ‏ (secretmanager.googleapis.com)
    • ‫Compute Engine API ‏ (compute.googleapis.com)

    מידע נוסף זמין במאמר בנושא מעבר ל-Virtual Machines.

מרכז ההעברה

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות
  • migrationcenter.googleapis.com
  • rapidmigrationassessment.googleapis.com
פרטים

בעזרת VPC Service Controls אפשר להגן על נתוני התשתית שנאספים באמצעות Migration Center באמצעות מתחם היקפי של שירות.

מידע נוסף על מרכז ההעברה זמין במאמרי העזרה בנושא המוצר.

מגבלות

אחרי שמפעילים את היקף השירות, אי אפשר להעביר את נתוני התשתית אל StratoZone.

שירות Backup and DR

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות backupdr.googleapis.com
פרטים

אפשר להגן על ה-API של שירות הגיבוי וה-DR באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על שירות הגיבוי ושחזור מאסון זמין במסמכי העזרה של המוצר.

מגבלות

אם תסירו את נתיב ברירת המחדל לאינטרנט מפרויקט ספק השירות באמצעות הפקודה gcloud services vpc-peerings enable-vpc-service-controls, יכול להיות שלא תוכלו לגשת למסוף הניהול או לפרוס אותו. אם נתקלתם בבעיה הזו, פנו אל Customer Care של Google Cloud.

גיבוי ל-GKE

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות gkebackup.googleapis.com
פרטים

אתם יכולים להשתמש ב-VPC Service Controls כדי להגן על הגיבוי ל-GKE, ולהשתמש בתכונות של הגיבוי ל-GKE כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Backup for GKE זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Backup for GKE עם VPC Service Controls.

Retail API

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות retail.googleapis.com
פרטים

אפשר להגן על ה-API של Retail API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Retail API זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Retail API עם VPC Service Controls.

Application Integration

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות integrations.googleapis.com
פרטים

שילוב אפליקציות הוא מערכת לניהול תהליכי עבודה שמאפשרת לכם ליצור, לשפר, לנפות באגים ולהבין תהליכי עבודה של מערכות עסקיות מרכזיות. תהליכי העבודה ב-Application Integration מורכבים מטריגרים וממשימות. יש כמה סוגים של טריגרים, כמו טריגר API, טריגר Pub/Sub, טריגר cron וטריגר sfdc.

מידע נוסף על שילוב אפליקציות זמין במסמכי העזרה של המוצר.

מגבלות
  • ‫VPC Service Controls מגן על יומנים של Application Integration. אם אתם משתמשים בשילוב אפליקציות, צריך לוודא עם צוות שילוב האפליקציות שיש תמיכה בשילוב vpcsc.

Integration Connectors

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות connectors.googleapis.com
פרטים

אפשר להגן על ה-API של Integration Connectors באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Integration Connectors זמין במסמכי העזרה של המוצר.

מגבלות
  • כדי להתחבר לשרתי קצה עורפיים שאינםCloud de Confiance (לדוגמה, מערכות מקומיות או שירותים בעננים אחרים), צריך להשתמש בקובץ מצורף של Private Service Connect. כך החיבור יישאר בתוך רשת ה-VPC ולא יצא לאינטרנט הציבורי. חיבורים למערכות עורפיות כאלה ייכשלו בלי קובץ מצורף.
  • כשמשתמשים במינויים לאירועים בתוך היקף של VPC Service Controls, אין תמיכה ברישום אוטומטי של קצה עורפי. צריך להגדיר באופן ידני את ה-backend כדי לשלוח אירועים לנקודת הקצה של מאזין האירועים של החיבור. כדי להירשם לאירועים האלה צריך גם קובץ מצורף של Private Service Connect.

Error Reporting

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות clouderrorreporting.googleapis.com
פרטים

אפשר להגן על ה-API של Error Reporting באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על דיווח שגיאות מופיע במסמכי העזרה של המוצר.

מגבלות
ההתראות שנשלחות כשנמצאת קבוצת שגיאות חדשה או חוזרת מכילות מידע על קבוצת השגיאות. כדי למנוע זליגת נתונים מחוץ למתחם של VPC Service Controls, צריך לוודא שערוצי ההתראות נמצאים בתוך הארגון.

Cloud Workstations

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות workstations.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Workstations באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Workstations זמין במסמכי העזרה של המוצר.

מגבלות

  • כדי להגן באופן מלא על Cloud Workstations, צריך להגביל את Compute Engine API בפרימטר של השירות בכל פעם שמגבילים את Cloud Workstations API.
  • מוודאים ש-Google Cloud Storage API,‏ Google Container Registry API ו-Artifact Registry API הם נגישים ל-VPC בגבולות הגזרה של השירות. ההרשאה הזו נדרשת כדי להעביר תמונות לתחנת העבודה. מומלץ גם לאפשר גישה ל-Cloud Logging API ול-Cloud Error Reporting API ב-VPC בפרימטר השירות שלכם, למרות שזה לא נדרש לשימוש ב-Cloud Workstations.
  • מוודאים שצביר תחנות העבודה הוא פרטי. הגדרת אשכול פרטי מונעת חיבורים לתחנות העבודה שלכם מחוץ לגבולות השירות של ה-VPC.
  • חשוב להקפיד להשבית כתובות IP ציבוריות בהגדרות של תחנת העבודה. אם לא תעשו את זה, המכונות הווירטואליות בפרויקט יקבלו כתובות IP ציבוריות. מומלץ מאוד להשתמש באילוץ מדיניות הארגון constraints/compute.vmExternalIpAccess כדי להשבית כתובות IP ציבוריות לכל המכונות הווירטואליות בפרימטר של שירות ה-VPC. פרטים נוספים זמינים במאמר בנושא הגבלת כתובות IP חיצוניות למכונות וירטואליות ספציפיות.
  • בזמן ההתחברות לתחנת העבודה, בקרת הגישה מבוססת רק על השאלה אם הרשת הפרטית שממנה מתחברים שייכת למתחם האבטחה. אין תמיכה בבקרת גישה שמבוססת על מכשיר, כתובת IP ציבורית או מיקום.

Cloud IDS

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות ids.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud IDS באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud IDS זמין במסמכי התיעוד של המוצר.

מגבלות

‫Cloud IDS משתמש ב-Cloud Logging כדי ליצור יומני איומים בפרויקט. אם Cloud Logging מוגבל על ידי המתחם ההיקפי של השירות, VPC Service Controls חוסם את יומני האיומים של Cloud IDS, גם אם Cloud IDS לא נוסף כסוג שירות מוגבל למתחם ההיקפי. כדי להשתמש ב-Cloud IDS בתוך היקף שירות, צריך להגדיר כלל כניסה לחשבון השירות של Cloud Logging בהיקף השירות.

Chrome Enterprise Premium

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות beyondcorp.googleapis.com
פרטים

מידע נוסף על Chrome Enterprise Premium זמין במאמרי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Chrome Enterprise Premium עם VPC Service Controls.

פותר הבעיות שקשורות למדיניות

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות policytroubleshooter.googleapis.com
פרטים

כשמגדירים גבולות גזרה כדי להגביל את Policy Troubleshooter API, חשבונות משתמשים יכולים לפתור בעיות שקשורות למדיניות הרשאות של IAM רק אם כל המשאבים שכלולים בבקשה נמצאים באותו גבול גזרה. בדרך כלל יש שני משאבים שמעורבים בבקשה לפתרון בעיות:

  • המשאב שאתם מנסים לפתור את בעיית הגישה אליו. המשאב הזה יכול להיות מכל סוג. מציינים את המשאב הזה באופן מפורש כשמבצעים פתרון בעיות במדיניות הרשאה.
  • המשאב שבו אתם משתמשים כדי לפתור בעיות גישה. המשאב הזה הוא פרויקט, תיקייה או ארגון. במסוף Cloud de Confiance וב-gcloud CLI, המשאב הזה מוסק על סמך הפרויקט, התיקייה או הארגון שבחרתם. ב-REST API, מציינים את המשאב הזה באמצעות הכותרת x-goog-user-project.

    יכול להיות שהמשאב הזה יהיה זהה למשאב שאתם מנסים לפתור את בעיית הגישה אליו, אבל זה לא חובה.

אם המשאבים האלה לא נמצאים באותו היקף, הבקשה תיכשל.

מידע נוסף על הכלי לפתרון בעיות שקשורות למדיניות זמין במאמרי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של פותר הבעיות של המדיניות עם VPC Service Controls.

סימולטור המדיניות

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות policysimulator.googleapis.com
פרטים

אפשר להגביל את Policy Simulator API באמצעות גבולות גזרה כשמדמים מדיניות ארגונית או מדיניות הרשאה ומדיניות דחייה.

אפשר לדמות את מדיניות הארגון בתוך גבולות השירות כצפוי.

חשבונות משתמש יכולים לבצע סימולציה של מדיניות הרשאות רק אם משאבים מסוימים שמשתתפים בסימולציה נמצאים באותו היקף. יש כמה משאבים שמשתתפים בסימולציה של מדיניות הרשאה:

  • המשאב שמדיניות ההרשאות שלו מדמה את הפעולה. המשאב הזה נקרא גם משאב היעד. במסוף Cloud de Confiance , זה המשאב שמדיניות ההרשאות שלו נערכת. ב-CLI של gcloud וב-API ל-REST, צריך לציין במפורש את המשאב הזה כשמדמים מדיניות הרשאה.
  • הפרויקט, התיקייה או הארגון שיוצרים ומריצים את הסימולציה. המשאב הזה נקרא גם משאב המארח. במסוף Cloud de Confiance וב-gcloud CLI, המשאב הזה מוסק על סמך הפרויקט, התיקייה או הארגון שבחרתם. ב-REST API, מציינים את המשאב הזה באמצעות הכותרת x-goog-user-project.

    המשאב הזה יכול להיות זהה למשאב שאתם מדמים את הגישה אליו, אבל הוא לא חייב להיות זהה.

  • המשאב שמספק יומני גישה לסימולציה. בסימולציה, תמיד יש משאב אחד שמספק יומני גישה לסימולציה. המשאב הזה משתנה בהתאם לסוג משאב היעד:

    • אם אתם מדמים מדיניות הרשאות לפרויקט או לארגון, הכלי Policy Simulator מאחזר את יומני הגישה של הפרויקט או הארגון.
    • אם אתם מדמים מדיניות הרשאות לסוג אחר של משאב, כלי סימולטור המדיניות מאחזר את יומני הגישה של הפרויקט או הארגון שכוללים את המשאב.
    • אם מדמים מדיניות הרשאות של כמה משאבים בו-זמנית, כלי סימולטור המדיניות מאחזר את יומני הגישה של הפרויקט או הארגון המשותפים הקרובים ביותר של המשאבים.
  • כל המשאבים הנתמכים עם כללי מדיניות הרשאה רלוונטיים. כשסימולטור המדיניות מריץ סימולציה, הוא מתייחס לכל מדיניות ההרשאות שעשויה להשפיע על הגישה של המשתמש, כולל מדיניות ההרשאות במשאבי האב והצאצא של משאב היעד. כתוצאה מכך, גם משאבי האב והצאצא האלה מעורבים בסימולציות.

אם משאב היעד ומשאב המארח לא נמצאים באותו היקף, הבקשה תיכשל.

אם משאב היעד והמשאב שמספק יומני גישה לסימולציה לא נמצאים באותו היקף, הבקשה תיכשל.

אם משאב היעד וחלק מהמשאבים הנתמכים עם כללי מדיניות הרשאה רלוונטיים לא נמצאים באותו היקף, הבקשות יצליחו, אבל יכול להיות שהתוצאות לא יהיו מלאות. לדוגמה, אם מדמים מדיניות של פרויקט בגבול גזרה, התוצאות לא יכללו את מדיניות ההרשאות של הארגון שמעל הפרויקט בהיררכיית המשאבים, כי ארגונים תמיד נמצאים מחוץ לגבולות הגזרה של VPC Service Controls. כדי לקבל תוצאות מלאות יותר, אפשר להגדיר כללי כניסה ויציאה לגבולות הגזרה.

מידע נוסף על סימולטור המדיניות זמין במסמכי התיעוד של המוצר.

מגבלות

  • שירות VPC Service Controls לא תומך בהוספה של משאבים ברמת התיקייה או ברמת הארגון לגבולות של שירותים. לכן, אי אפשר להשתמש ב-VPC Service Controls כדי להגן על סימולציות של מדיניות דחייה ברמת התיקייה וברמת הארגון. סימולציות של מדיניות דחייה במשאבים מחוץ לגבולות הגזרה של השירות עדיין מחזירות תוצאות מלאות, וסימולציות של מדיניות דחייה במשאבים ברמת הפרויקט מוגנות.

Essential Contacts

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות essentialcontacts.googleapis.com
פרטים

אפשר להגן על ה-API של Essential Contacts באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על אנשי קשר חיוניים זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Essential Contacts עם VPC Service Controls.

Identity Platform

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות identitytoolkit.googleapis.com,
securetoken.googleapis.com
פרטים

אפשר להגן על ה-API של Identity Platform באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Identity Platform מופיע במסמכי המוצר.

מגבלות

  • כדי להגן באופן מלא על Identity Platform, מוסיפים את Secure Token API ‏ (securetoken.googleapis.com) לגבולות הגזרה של השירות כדי לאפשר רענון של אסימונים. ‫securetoken.googleapis.com לא מופיע בדף VPC Service Controls במסוף Cloud de Confiance . אפשר להוסיף את השירות הזה רק באמצעות הפקודה gcloud access-context-manager perimeters update.

  • אם האפליקציה משולבת גם עם התכונה של פונקציות חסימה, צריך להוסיף פונקציות Cloud Run‏ (cloudfunctions.googleapis.com) לגבולות גזרה לשירות.

  • השימוש באימות רב-שלבי (MFA) שמבוסס על SMS, באימות אימייל או בספקי זהויות של צד שלישי גורם לשליחת נתונים מחוץ להיקף. אם אתם לא משתמשים באימות רב-שלבי באמצעות SMS, אימות אימייל או ספקי זהויות של צד שלישי, כדאי להשבית את התכונות האלה.

GKE Multi-Cloud

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות gkemulticloud.googleapis.com
פרטים

אפשר להגן על ה-API של GKE Multi-Cloud באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על GKE Multi-Cloud זמין במאמרי העזרה של המוצר.

מגבלות

  • כדי להגן באופן מלא על GKE Multi-Cloud API, צריך לכלול בגבולות הגזרה גם את Kubernetes Metadata API ‏ (kubernetesmetadata.googleapis.com).

GKE On-Prem API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות gkeonprem.googleapis.com
פרטים

אפשר להגן על GKE On-Prem API באמצעות VPC Service Controls, ואפשר להשתמש ב-API כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על GKE On-Prem API זמין במסמכי העזרה של המוצר.

מגבלות

  • כדי להגן באופן מלא על GKE On-Prem API, צריך להוסיף את כל ממשקי ה-API הבאים ל-גבולות גזרה לשירות:

    • Kubernetes Metadata API ‏ (kubernetesmetadata.googleapis.com)
    • Cloud Monitoring API‏ (monitoring.googleapis.com)
    • Cloud Logging API (logging.googleapis.com)
    • שימו לב: שירות VPC Service Controls לא מספק הגנה מפני ייצוא יומנים של Cloud Logging ברמת התיקייה או הארגון.

Google Distributed Cloud (תוכנה בלבד) לשרת פיזי

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? לא. אי אפשר להגן על ה-API של Google Distributed Cloud (תוכנה בלבד) לשרת פיזי באמצעות גבולות שירות. עם זאת, אפשר להשתמש ב-Google Distributed Cloud (תוכנה בלבד) לשרת פיזי כרגיל בפרויקטים בתוך היקף.
פרטים

אתם יכולים ליצור אשכול בסביבה שלכם שמחובר ל-VPC באמצעות Cloud Interconnect או Cloud VPN.

מידע נוסף על Google Distributed Cloud (תוכנה בלבד) לשרת פיזי זמין במסמכי העזרה של המוצר.

מגבלות

  • כדי להגן על האשכולות, משתמשים ב-VIP מוגבל ב-Google Distributed Cloud (תוכנה בלבד) עבור bare metal, ומוסיפים את כל ממשקי ה-API הבאים למתחם השירות:

    • ‫Artifact Registry API‏ (artifactregistry.googleapis.com)
    • ‫Google Cloud Resource Manager API‏ (cloudresourcemanager.googleapis.com)
    • ‫Compute Engine API ‏ (compute.googleapis.com)
    • Connect Gateway API ‏ (connectgateway.googleapis.com)
    • ‫Google Container Registry API‏ (containerregistry.googleapis.com)
    • GKE Connect API ‏ (gkeconnect.googleapis.com)
    • ‫GKE Hub API ‏ (gkehub.googleapis.com)
    • ‫GKE On-Prem API ‏ (gkeonprem.googleapis.com)
    • Cloud IAM API ‏ (iam.googleapis.com)
    • Cloud Logging API (logging.googleapis.com)
    • Cloud Monitoring API‏ (monitoring.googleapis.com)
    • ‫Config Monitoring for Ops API‏ (opsconfigmonitoring.googleapis.com)
    • ‫Service Control API ‏ (servicecontrol.googleapis.com)
    • Cloud Storage API (storage.googleapis.com)

On-Demand Scanning API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות ondemandscanning.googleapis.com
פרטים

אפשר להגן על ה-API של On-Demand Scanning באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על On-Demand Scanning API זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של On-Demand Scanning API עם VPC Service Controls.

Looker (Google Cloud core)

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות looker.googleapis.com
פרטים

אפשר להגן על ה-API של Looker (ליבת Google Cloud) באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך service perimeters.

מידע נוסף על Looker (Google Cloud core) זמין במאמרי העזרה של המוצר.

מגבלות

  • רק מהדורות Enterprise או Embed של מופעי Looker (ליבת Google Cloud) שמשתמשים בחיבורי IP פרטיים תומכות בתאימות ל-VPC Service Controls. מכונות Looker (Google Cloud core) עם חיבורי IP ציבוריים או עם חיבורי IP ציבוריים ופרטיים לא תומכות בתאימות ל-VPC Service Controls. כדי ליצור מכונה שמשתמשת בחיבור IP פרטי, בוחרים באפשרות Private IP (כתובת IP פרטית) בקטע Networking (רשת) בדף Create instance (יצירת מכונה) במסוף Cloud de Confiance .

  • כשממקמים או יוצרים מופע של Looker (ליבת Google Cloud) בתוך service perimeter של VPC Service Controls, צריך להסיר את נתיב ברירת המחדל לאינטרנט באמצעות קריאה לשיטה services.enableVpcServiceControls או באמצעות הפעלת הפקודה gcloud הבאה:

    gcloud services vpc-peerings enable-vpc-service-controls --network=your-network service=servicenetworking.googleapis.com

    הסרת נתיב ברירת המחדל מגבילה את התעבורה היוצאת רק לשירותים שתואמים ל-VPC Service Controls. לדוגמה, שליחת אימייל תיכשל כי ה-API שמשמש לשליחת אימייל לא תואם ל-VPC Service Controls.

  • אם אתם משתמשים ב-VPC משותף, אתם צריכים לוודא שפרויקט השירות Looker (Google Cloud core) נכלל באותו service perimeter כמו פרויקט המארח של ה-VPC המשותף, או ליצור גשר בין שני הפרויקטים. אם פרויקט השירות של Looker (Google Cloud core) ופרויקט המארח של ה-VPC המשותף לא נמצאים באותו היקף או שלא יכולים לתקשר דרך גשר היקפי, יכול להיות שיצירת המופע תיכשל או שהמופע של Looker (Google Cloud core) לא יפעל בצורה תקינה.

  • אם אתם משתמשים ב-Data Studio Pro או ב-Studio ב-Looker}, אי אפשר להשתמש במחבר Looker כדי להתחבר למופע של Looker (Google Cloud core) שנמצא בתוך מתחם היקפי של VPC Service Controls. מידע נוסף על המגבלות של המחבר של Looker זמין בדף התיעוד סקירה כללית של הדרישות, המגבלות והתמיכה בתכונות של המחבר של Looker.

Public Certificate Authority

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות publicca.googleapis.com
פרטים

אפשר להגן על ה-API של רשות אישורים ציבורית באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על רשות אישורים ציבורית זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של רשות אישורים ציבורית עם VPC Service Controls.

פעולות באצווה ב-Storage

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות storagebatchoperations.googleapis.com
פרטים
  • כדי להשתמש ב-VPC Service Controls עם פעולות אצווה של אחסון, יוצרים היקף אבטחה לשירות כדי להגן על הפרויקט והשירותים הבאים: Cloud de Confiance
    • פרויקט Cloud Storage
    • ‫Storage batch operations API (storagebatchoperations.googleapis.com)
    • Cloud Storage API (storage.googleapis.com)
    • אופציונלי: Cloud KMS API‏ (cloudkms.googleapis.com), אם משתמשים בסוג המשימה של עדכוני מפתחות הצפנה של אובייקטים).
  • כדי לאפשר גישה לפעולות אצווה של אחסון מחוץ לגבולות הגזרה, צריך להגדיר מדיניות כניסה.

מידע נוסף על פעולות באצווה ב-Storage זמין במסמכי המוצר.

מגבלות

אין מגבלות ידועות לשילוב של פעולות אצווה ב-Storage עם VPC Service Controls.

Storage Insights

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות storageinsights.googleapis.com
פרטים

אפשר להגן על ה-API של Storage Insights באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Storage Insights זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Storage Insights עם VPC Service Controls.

צינורות נתונים ב-Dataflow

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות datapipelines.googleapis.com
פרטים

כדי להגן באופן מלא על Dataflow Data Pipelines, צריך לכלול את כל ממשקי ה-API הבאים בגבולות הגזרה:

  • ‫Dataflow API ‏ (dataflow.googleapis.com)
  • Cloud Scheduler API (cloudscheduler.googleapis.com)
  • Container Registry API (containerregistry.googleapis.com)

מידע נוסף על צינורות נתונים של Dataflow מופיע במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Dataflow Data Pipelines עם VPC Service Controls.

Security Command Center

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות securitycenter.googleapis.com,
securitycentermanagement.googleapis.com
פרטים

אפשר להגן על ממשקי ה-API של Security Command Center באמצעות VPC Service Controls, ואפשר להשתמש ב-Security Command Center כרגיל בתוך גבולות גזרה לשירות.

השירותים securitycenter.googleapis.com ו-securitycentermanagement.googleapis.com מצורפים יחד. כשמגבילים את השירות securitycenter.googleapis.com בגבולות גזרה, השירות securitycentermanagement.googleapis.com מוגבל כברירת מחדל. אי אפשר להוסיף את השירות securitycentermanagement.googleapis.com לרשימת השירותים המוגבלים בהיקף, כי הוא כלול בחבילה עם securitycenter.googleapis.com.

מידע נוסף על Security Command Center זמין במשאבי העזרה של המוצר.

מגבלות

  • שירות VPC Service Controls לא תומך בגישה למשאבי API של Security Command Center ברמת התיקייה או הארגון ממקורות ולקוחות בתוך גבולות גזרה של שירות. ‫VPC Service Controls מגן על משאבי Security Command Center API ברמת הפרויקט. אתם יכולים לציין מדיניות יציאה כדי למנוע גישה למשאבי Security Command Center API ברמת הפרויקט מפרויקטים בתוך הגבולות.
  • שירות VPC Service Controls לא תומך בהוספה של משאבי Security Command Center API ברמת התיקייה או הארגון לגבולות גזרה של שירות. אי אפשר להשתמש בהיקף כדי להגן על משאבי Security Command Center API ברמת התיקייה או הארגון. כדי לנהל את ההרשאות של Security Command Center ברמת התיקייה או הארגון, מומלץ להשתמש ב-IAM.
  • שירות VPC Service Controls לא תומך בשירות של מצב האבטחה כי משאבי מצב האבטחה (כמו מצבים, פריסות של מצבים ותבניות מוגדרות מראש של מצבים) הם משאבים ברמת הארגון.
  • אי אפשר לייצא ממצאים ברמת התיקייה או הארגון ליעדים בתוך היקף שירות.
  • שירות VPC Service Controls לא תומך ב-Google Security Operations (Google Security Operations SIEM ו-Google Security Operations SOAR). הפעלת Security Command Center Enterprise בפרויקטים בתוך גבולות גזרה של שירותים עלולה להוביל להפרות ממדיניות של שירותי אבטחה שלא נתמכים. אם הגדרתם VPC Service Controls, לפני שאתם יוצרים מופע של Google Security Operations, אתם צריכים להעביר את הפרויקט ואת Cloud Key Management Service ‏ (Cloud KMS) עבור פרויקט מפתחות הצפנה בניהול הלקוח (CMEK) אל מחוץ לגבולות הגזרה של VPC Service Controls. Cloud de Confiance by S3NS
  • צריך להפעיל גישה היקפית בתרחישים הבאים:

Cloud Customer Care

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות cloudsupport.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Customer Care באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Customer Care זמין במאמרי העזרה של המוצר.

מגבלות

‫VPC Service Controls מגן על נתונים שהגישה אליהם מתבצעת דרך Cloud Support API, אבל לא מגן על נתונים שהגישה אליהם מתבצעת דרך Cloud de Confiance המסוף.

AI Applications - Agent Search

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות discoveryengine.googleapis.com
פרטים

אפשר להגן על ה-API של AI Applications - Agent Search באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על יישומי AI – חיפוש סוכנים זמין במסמכי העזרה של המוצר.

מגבלות
אם מגדירים את הווידג'ט של Agent Search לגישה ציבורית (כלומר, ללא אסימון OAuth), מתבצעות קריאות ל-API backend דרך סוכן שירות שמנוהל על ידי Google. מכיוון שהתנועה הזו לא כוללת את אסימון האימות שלכם, הבקשה יכולה לעקוף את כללי הכניסה של VPC Service Controls שהוגדרו בארגון. גם אם אתם מגנים על שירות discoveryengine.googleapis.com בתוך גבולות גזרה של VPC Service Controls, עדיין אפשר לגשת לווידג'ט עם גישה ציבורית מחוץ לגבולות הגזרה האלה. אם הארגון שלכם דורש אכיפה של VPC Service Controls כדי להגן על נתונים רגישים, אל תפעילו ווידג'ט עם גישה ציבורית.

Confidential Space

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות confidentialcomputing.googleapis.com
פרטים

כדי לוודא שהמרחב המוגן פועל בצורה תקינה בגבולות של גבולות גזרה, צריך להגדיר כללי יציאה.

  • אם צריך לתת למרחב הסודי גישה לקטגוריות של Cloud Storage מחוץ למתחם ההיקפי, צריך ליצור כלל תעבורת נתונים יוצאת (egress) כדי לאפשר גישה לקטגוריות האלה.
  • אם אתם מפעילים את Confidential Space API במשאבי Compute Engine מחוץ לגבולות שלכם, אתם צריכים ליצור כלל יציאה כדי לאפשר גישה ל-API הזה.

מידע נוסף על Confidential Space זמין במסמכי המוצר.

מגבלות

מסוף סדרתי

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות ssh-serialport.googleapis.com
פרטים

כדי להשתמש בהגנה של VPC Service Controls כשמתחברים למסוף הטורי של מכונה וירטואלית (VM), צריך לציין כלל כניסה לגבולות הגזרה של השירות. כשמגדירים את כלל הכניסה, רמת הגישה למקור צריכה להיות ערך מבוסס-IP ושם השירות צריך להיות ssh-serialport.googleapis.com. כלל הכניסה נדרש כדי לגשת למסוף הטורי, גם אם בקשת המקור ומשאב היעד נמצאים באותו היקף.

מידע נוסף על מסוף סדרתי זמין במסמכי התיעוד של המוצר.

מגבלות
  • אי אפשר להשתמש ב-SSH בדפדפן כדי לגשת למסוף הטורי.
  • אי אפשר לגשת למסוף הטורי באמצעות גישה פרטית ל-Google. אפשר לגשת למסוף הטורי רק מהאינטרנט הציבורי.
  • כשמשתמשים במסוף טור, אי אפשר להשתמש בכללי כניסה או יציאה מבוססי-זהות כדי לאפשר גישה למסוף הטורי.

Google Cloud VMware Engine

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות vmwareengine.googleapis.com
פרטים מידע נוסף על אמצעי בקרה של שירות VMware Engine זמין במאמר VPC Service Controls עם VMware Engine.

מידע נוסף על Google Cloud VMware Engine זמין במסמכי המוצר.

מגבלות
כשמוסיפים רשתות, עננים פרטיים, מדיניות רשת ו-VPC Peering קיימים של VMware Engine להיקף של בקרות שירות בענן וירטואלי פרטי (VPC-SC), המערכת לא בודקת מחדש משאבים שנוצרו בעבר כדי לוודא שהם עדיין עומדים בדרישות המדיניות של ההיקף.

Dataform

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות dataform.googleapis.com
פרטים

במאמר הגדרת VPC Service Controls ל-Dataform מוסבר איך לשלוט בגישה ל-Dataform באמצעות VPC Service Controls.

מידע נוסף על Dataform זמין במסמכי העזרה של המוצר.

מגבלות
כשמגבילים את Dataform באמצעות VPC Service Controls, צריך לבצע את הפעולות הבאות:

Web Security Scanner

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות websecurityscanner.googleapis.com
פרטים

השימוש ב-Web Security Scanner וב-VPC Service Controls כפוף לתנאים ולהגבלות שונים. פרטים נוספים זמינים בתנאים של כל מוצר.

Web Security Scanner שולח את הממצאים ל-Security Command Center לפי דרישה. אפשר להציג או להוריד את הנתונים ממרכז הבקרה של Security Command Center.

מידע נוסף על Web Security Scanner זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Web Security Scanner עם VPC Service Controls.

Secure Source Manager

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות securesourcemanager.googleapis.com
פרטים
  • צריך להגדיר את Certificate Authority Service עם רשות אישורים פעילה לפני שיוצרים מופעים של Secure Source Manager VPC Service Controls.
  • צריך להגדיר Private Service Connect לפני שניגשים למופע של VPC Service Controls ב-Secure Source Manager.

מידע נוסף על Secure Source Manager זמין במסמכי העזרה של המוצר.

מגבלות

  • אפשר להתעלם מהפרה של יומן ביקורת SERVICE_NOT_ALLOWED_FROM_VPC שנגרמה בגלל מגבלות של GKE.
  • כדי לפתוח את ממשק האינטרנט של VPC Service Controls בדפדפן, הדפדפן צריך גישה לכתובות ה-URL הבאות:
    • https://accounts.google.com
    • https://LOCATION_OF_INSTANCE-sourcemanagerredirector-pa.client6.google.com
      • לדוגמה, https://us-central1-sourcemanagerredirector-pa.client6.google.com
    • https://lh3.googleusercontent.com

Secure Web Proxy

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות networkservices.googleapis.com,
networksecurity.googleapis.com
פרטים
  • אפשר להגן על ממשקי ה-API של Secure Web Proxy באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
  • אם אתם מקצים לשרת הפרוקסי אישור, אתם צריכים לכלול גם את Certificate Manager API ‏ (certificatemanager.googleapis.com) בהיקף השירות.
  • אם מפעילים בדיקת TLS לשרת ה-proxy, צריך לכלול גם את Certificate Authority Service API ‏ (privateca.googleapis.com) בהיקף השירות.

מידע נוסף על Secure Web Proxy זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Secure Web Proxy עם VPC Service Controls.

מפתחות API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות apikeys.googleapis.com
פרטים

אפשר להגן על ה-API של מפתחות API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על מפתחות API זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של מפתחות API עם VPC Service Controls.

App Lifecycle Manager

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות saasservicemgmt.googleapis.com
פרטים

הכלי App Lifecycle Manager מנהל פריסות של Terraform בהיקף גדול, ומאפשר לכם לנהל גם את האפליקציות וגם את התשתית שהן פועלות עליה.

מידע נוסף על App Lifecycle Manager מופיע במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של App Lifecycle Manager עם VPC Service Controls.

מסוף הניהול לשותפים ב-Sovereign Controls by Partners

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות cloudcontrolspartner.googleapis.com
פרטים

אפשר להגן על Cloud Controls Partner API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Partner console ב-Sovereign Controls by Partners זמין בתיעוד המוצר.

מגבלות
  • השירות הזה צריך להיות מוגבל לכל מי שלא שותף. אם אתם שותפים שתומכים ב-Sovereign Controls by Partners, אתם יכולים להגן על השירות הזה באמצעות גבולות גזרה לשירות.

מיקרו-שירותים

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות microservices.googleapis.com
פרטים

אפשר להגן על ה-API של מיקרו-שירותים באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על מיקרו-שירותים זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של מיקרו-שירותים עם VPC Service Controls.

Earth Engine

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות earthengine.googleapis.com,
earthengine-highvolume.googleapis.com
פרטים

השירותים earthengine.googleapis.com ו-earthengine-highvolume.googleapis.com נמכרים כחבילה. כשמגבילים את השירות earthengine.googleapis.com בגבולות גזרה, השירות earthengine-highvolume.googleapis.com מוגבל כברירת מחדל. אי אפשר להוסיף את השירות earthengine-highvolume.googleapis.com לרשימת השירותים המוגבלים בהיקף, כי הוא כלול בחבילה עם earthengine.googleapis.com.

מידע נוסף על Earth Engine זמין במסמכי העזרה של המוצר.

מגבלות
  • Code Editor של Earth Engine, סביבת פיתוח משולבת (IDE) מבוססת-אינטרנט עבור Earth Engine JavaScript API, לא נתמכת, ו-VPC Service Controls לא מאפשרת להשתמש ב-Code Editor של Earth Engine עם משאבים ולקוחות בתוך היקף שירות.
  • נכסים מדור קודם לא מוגנים על ידי VPC Service Controls.
  • ייצוא ל-Google Drive לא נתמך על ידי VPC Service Controls.
  • אין תמיכה בEarth Engine Apps במשאבים ובלקוחות שנמצאים בתוך היקף שירות.
  • ‫VPC Service Controls זמין רק בתוכניות התמחור Premium ו-Professional של Earth Engine. מידע נוסף על תוכניות התמחור זמין במאמר תוכניות Earth Engine.

מידע נוסף על מגבלות ופתרונות אפשריים זמין במאמרי העזרה בנושא בקרת גישה ב-Earth Engine.

App Hub

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות apphub.googleapis.com
פרטים

מרכז האפליקציות מאפשר לכם לגלות משאבי תשתית ולארגן אותם באפליקציות. אתם יכולים להשתמש בגבולות גזרה של VPC Service Controls כדי להגביל את המשאבים של App Hub.

כשמגבילים את App Hub API בגבולות גזרה של פרויקט ניהול, מומלץ להוסיף לאותם גבולות גזרה את כל ממשקי ה-API המופעלים בפרויקט הניהול.

מידע נוסף על הגדרת VPC Service Controls ל-App Hub זמין במאמר שימוש ב-VPC Service Controls עם App Hub.

מידע נוסף על App Hub מופיע במסמכי העזרה של המוצר.

מגבלות
אם אתם משתמשים ב App Topology, כדי לשמור על הגבלה עקבית, צריך להוסיף את ה-API ‏(apptopology.googleapis.com) לרשימת השירותים המוגבלים בפרימטר השירות.

באפליקציות שנמצאות בתוך תיקייה, ההגבלות של VPC Service Controls חלות רק על אינטראקציות עם App Hub בפרויקט הניהול. מרכז האפליקציות יכול לקרוא נתוני אפליקציות ולגלות שירותים ועומסי עבודה בכל הפרויקטים שצאצאים של התיקייה שבה האפליקציה מופעלת, גם אם הפרויקטים האלה לא נמצאים באותו היקף כמו פרויקט הניהול.

בפרויקטים מארחים מדור קודם, אפשר לצרף פרויקט שירות רק אם הפרויקט המארח ופרויקט השירות נמצאים באותו גבול גזרה. אם מעבירים פרויקט שירות שצורף בעבר אל מחוץ לגבולות הגזרה, המשאבים של פרויקט השירות יישארו נגישים עד שמנתקים את פרויקט השירות מפרויקט המארח.

Cloud Code

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות cloudcode.googleapis.com
פרטים

אפשר להגן על Cloud Code API באמצעות VPC Service Controls. כדי להשתמש בתכונות מבוססות-Gemini ב-Cloud Code, צריך להגדיר מדיניות כניסה כדי לאפשר תנועה מלקוחות IDE. פרטים נוספים זמינים במסמכי התיעוד של Gemini.

מידע נוסף על Cloud Code זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Cloud Code עם VPC Service Controls.

Commerce Org Governance API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות commerceorggovernance.googleapis.com
פרטים

גבולות הגזרה של VPC Service Controls מגנים על Commerce Org Governance API בשוק הפרטי של Google.

מידע נוסף על Commerce Org Governance API זמין במסמכי המוצר.

מגבלות

משאבים כמו בקשת רכש ובקשת גישה, שנוצרים על ידי Commerce Org Governance API ברמת הפרויקט, מוצגים ברמת הארגון ונבדקים על ידי האדמין של הארגון בלי לאכוף את מדיניות VPC Service Controls.

Google Cloud Contact Center as a Service

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות contactcenteraiplatform.googleapis.com
פרטים

כדי להגביל את תנועת האינטרנט, משתמשים במדיניות הארגון. מפעילים את השיטות CREATE או UPDATE של Google Cloud Contact Center as a Service API כדי להחיל את ההגבלות של מדיניות הארגון באופן ידני.

מידע נוסף על Google Cloud Contact Center as a Service זמין במסמכי המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Google Cloud Contact Center as a Service עם VPC Service Controls.

Privileged Access Manager

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות privilegedaccessmanager.googleapis.com
פרטים

אפשר להגן על ה-API של Privileged Access Manager באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Privileged Access Manager זמין במאמרי העזרה של המוצר.

מגבלות
  • שירות VPC Service Controls לא תומך בהוספת משאבים ברמת התיקייה או ברמת הארגון לגבולות גזרה של שירות. אי אפשר להשתמש בגבולות גזרה כדי להגן על משאבים של Privileged Access Manager ברמת התיקייה או הארגון. ‫VPC Service Controls מגן על משאבים של Privileged Access Manager ברמת הפרויקט.
  • כדי להגן על Privileged Access Manager, צריך לכלול את ממשקי ה-API הבאים בהיקף:
    • Privileged Access Manager API (privilegedaccessmanager.googleapis.com)
    • Cloud Resource Manager API ‏ (cloudresourcemanager.googleapis.com)
    • Cloud Logging API (logging.googleapis.com)
    • Cloud Asset API (cloudasset.googleapis.com)

שימוש בשירות

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות serviceusage.googleapis.com
פרטים

אפשר להגן על API לשימוש בשירות באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על 'שימוש בשירות' זמין במסמכי העזרה של המוצר.

מגבלות

שירות VPC Service Controls לא תומך בהגבלת השימוש בשיטות v1beta1 של Service Usage API, וחוסם קריאות לשיטות האלה דרך ה-VIP המוגבל.

כלי לניהול ביקורות

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות auditmanager.googleapis.com
פרטים

אפשר להגן על ה-API של Audit Manager באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Audit Manager מופיע במסמכי העזרה של המוצר.

מגבלות

Gemini Enterprise

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות discoveryengine.googleapis.com
פרטים

אפשר להגן על ה-API של Gemini Enterprise באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Gemini Enterprise מופיע במסמכי המוצר.

מגבלות

כשמפעילים את VPC Service Controls בפרויקט Cloud de Confiance by S3NS שכולל אפליקציית Gemini Enterprise, כברירת מחדל נחסמת האפשרות ליצור פעולות ב-Gemini Enterprise או להשתמש בהן, וכל ניסיון ליצור פעולה בממשק המשתמש נאסר. כדי להפעיל פעולות בשירותים ספציפיים בתוך מתחם VPC Service Controls ולהשתמש בהן, צריך לפנות לנציג Google ולבקש להוסיף אתכם לרשימת ההיתרים.

NotebookLM Enterprise

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות discoveryengine.googleapis.com
פרטים

אפשר להגן על ה-API של NotebookLM Enterprise באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על NotebookLM Enterprise זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של NotebookLM Enterprise עם VPC Service Controls.

Developer Connect

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות developerconnect.googleapis.com
פרטים

אפשר להגן על ה-API של Developer Connect באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Developer Connect זמין בתיעוד המוצר.

מגבלות

הכלי לניהול פרמטרים

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות parametermanager.googleapis.com
פרטים

אפשר להגן על ה-API של Parameter Manager באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Parameter Manager זמין במסמכי העזרה של המוצר.

מגבלות

הכלי לניהול פרמטרים צריך להיות באותו היקף של VPC Service Controls כמו Secret Manager.

הגנה מוגברת על המודל

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות modelarmor.googleapis.com
פרטים

אפשר להגן על ה-API של Model Armor באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Model Armor זמין במסמכי העזרה של המוצר.

מגבלות

‫הגנה מוגברת על המודל משתמשת בנקודות קצה אזוריות שלא נתמכות על ידי גישה פרטית ל-Google. כשמגבילים את Model Armor בתוך היקף, צריך להשתמש בנקודת קצה (endpoint) של Private Service Connect כדי ש-Model Armor יפעל כמצופה עם VPC Service Controls.

התאמה אוטומטית לעומס (Automatic scaling)

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות autoscaling.googleapis.com
פרטים

אפשר להגן על ה-API של Autoscaling באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מגבלות

אין מגבלות ידועות לשילוב של Autoscaling עם VPC Service Controls.

אימות כתובת

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות addressvalidation.googleapis.com
פרטים

אפשר להגן על API לאימות כתובות באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על אימות כתובות זמין במסמכי המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Address Validation עם VPC Service Controls.

מקומות (חדש)

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות places.googleapis.com
פרטים

אפשר להגן על API של מקומות (חדש) באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Places (חדש) זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Places (חדש) עם VPC Service Controls.

שירות מנוהל של Google Cloud ל-Apache Kafka

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות managedkafka.googleapis.com
פרטים

אפשר להגן על ה-API של השירות המנוהל של Google Cloud ל-Apache Kafka באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך service perimeters.

מידע נוסף על השירות המנוהל של Google Cloud ל-Apache Kafka זמין במסמכי המוצר.

מגבלות
  • השירות המנוהל ל-Apache Kafka מסתמך על שירותי רשת בסיסיים. כדי להגן על השירות הזה, חשוב לוודא שכל השירותים הנדרשים כלולים גם בגבולות גזרה לשירות:

    • ‫Compute Engine API ‏ (compute.googleapis.com)
    • Cloud DNS API ‏ (dns.googleapis.com)
  • כדי להגן על מחבר Kafka Connect, צריך לכלול בהיקף את כל השירותים שהמחבר קורא להם. בהתאם לסוג המחבר, המחבר עשוי לקרוא לאחד מהשירותים הבאים:

    • ‫BigQuery API ‏ (bigquery.googleapis.com)
    • Cloud Storage API (storage.googleapis.com)
    • Pub/Sub API ‏ (pubsub.googleapis.com)

Geocoding

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? לא. אי אפשר להגן על ה-API לקידוד גאוגרפי באמצעות גבולות שירות. עם זאת, אפשר להשתמש בגיאו-קידוד כרגיל בפרויקטים שנמצאים בתוך ההיקף.
פרטים

‫VPC Service Controls מגנים רק על Geocoding API ולא תומכים ב-Geocoding API v4‏ (geocoding.googleapis.com).

ממשק Geocoding API הוא ממשק API חסר מצב (stateless), ולכן אי אפשר לאכוף את ההגבלות של VPC Service Controls על ממשק Geocoding API על ידי הוספתו להיקף.

מידע נוסף על קידוד גיאוגרפי זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Geocoding עם VPC Service Controls.

Compliance Manager

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות cloudsecuritycompliance.googleapis.com
פרטים

אפשר להגן על ה-API של Compliance Manager באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Compliance Manager זמין במאמרי העזרה של המוצר.

מגבלות
  • כדי להשתמש ב-Compliance Manager בגבולות גזרה לשירות, צריך להגדיר כללים לתעבורת נתונים נכנסת ויוצאת. מידע נוסף זמין במאמר בנושא הגדרת תמיכה ב-Compliance Manager עבור VPC Service Controls.

  • אי אפשר להשתמש בהיקף כדי להגן על משאבים של Compliance Manager ברמת התיקייה או ברמת הארגון. כדי לנהל את ההרשאות של Compliance Manager ברמת התיקייה או הארגון, צריך להשתמש ב-IAM.

Unified Maintenance

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות maintenance.googleapis.com
פרטים

תחזוקה מאוחדת מספקת תצוגה מרכזית של אירועי תחזוקה מתוכננים שעלולים לשבש את הפעילות במוצרים נתמכים של Cloud de Confiance by S3NS .

אפשר לגשת לפעילויות תחזוקת משאבים בפרויקטים ספציפיים דרך פרויקט הניהול שהוגדר להיקף הנתון. אם רוצים להגביל את הגישה דרך פרויקט הניהול, אפשר להוסיף את פרויקט הניהול לאותו מערך של VPC Service Controls כמו פרויקטים נפרדים, או להסיר הרשאות IAM ברמת פרויקט הניהול.

מידע נוסף על תחזוקה מאוחדת זמין במסמכי המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Unified Maintenance עם VPC Service Controls.

Cloud Location Finder

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls הוא בגרסת Preview, והוא מוכן לבדיקה ולשימוש רחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות cloudlocationfinder.googleapis.com
פרטים

באמצעות Cloud Location Finder אפשר לזהות ולסנן מיקומי ענן באזורים ובאזורי זמינות ב- Cloud de Confiance by S3NS, ב-Google Distributed Cloud, ב-Microsoft Azure, ב-Amazon Web Services וב-Oracle Cloud Infrastructure על סמך קרבה, מיקום גיאוגרפי וטביעת רגל פחמנית.

אתם יכולים להגן על Cloud Location Finder API באמצעות VPC Service Controls, ולהשתמש ב-Cloud Location Finder API כרגיל בתוך service perimeters.

מידע נוסף על Cloud Location Finder זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Cloud Location Finder עם VPC Service Controls.

Conversational Analytics API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות geminidataanalytics.googleapis.com
פרטים

אפשר להגביל את נקודת הקצה של שירות Conversational Analytics API רק באמצעות גבולות גזרה. כדי לאכוף הגנה על נתונים במקורות הנתונים של Conversational Analytics API, כמו BigQuery ו-Looker, צריך גם להגביל את מקורות הנתונים האלה ואת השירותים התואמים בפרימטר השירות.

מידע נוסף על Conversational Analytics API זמין במסמכי המוצר.

מגבלות

הגדרת גבולות לשירות עוזרת להגן על Conversational Analytics API, בעוד ש-IAM עוזרת לנהל את הגישה ל-API ולמקורות הנתונים הבסיסיים שלו. כדי להגביל את הנתונים שבהם אתם משתמשים עם Conversational Analytics API בתוך ההיקף, אתם צריכים את הרשאות ה-IAM הנדרשות כדי לגשת ל-API ולמקורות הנתונים מתוך ה-API.

Customer Experience Agent Studio

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות ces.googleapis.com
פרטים

כשמגבילים את CX Agent Studio API‏ (ces.googleapis.com) בגבול גזרה לשירות, צריך להוסיף גם את CX Insights API‏ (contactcenterinsights.googleapis.com) לרשימת השירותים המוגבלים בהגדרות של גבול הגזרה. מידע נוסף זמין במאמר הגדרת VPC Service Controls ל-CX Agent Studio.

מידע נוסף על Customer Experience Agent Studio זמין במסמכי המוצר.

מגבלות

חשוב להבין את המגבלות של השימוש ב-CX Agent Studio עם VPC Service Controls.

Vector Search 2.0

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות vectorsearch.googleapis.com
פרטים

אפשר להגן על ה-API של Vector Search 2.0 באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Vector Search 2.0 זמין במסמכי העזרה של המוצר.

מגבלות

כדי להגן על Vector Search 2.0, מוסיפים את השירותים הבאים לרשימת השירותים המוגבלים בהגדרת גבולות הגזרה:

  • ‫Agent Platform API (aiplatform.googleapis.com) משמש להטמעה אוטומטית.
  • ‫Cloud Storage‏ (storage.googleapis.com) משמש לפעולות על אובייקטים בכמות גדולה.

Google Cloud Managed Lustre

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות lustre.googleapis.com
פרטים

אפשר להגן על ה-API של Google Cloud Managed Lustre באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך service perimeters.

מידע נוסף על Google Cloud Managed Lustre זמין במאמרי העזרה של המוצר.

מגבלות
  • שירות VPC Service Controls לא תומך במפתחות הצפנה בניהול הלקוח (CMEK) ב-Managed Lustre.

  • כדי להעביר נתונים בין Managed Lustre לבין Cloud Storage, הפרויקט שמכיל את קטגוריית Cloud Storage צריך להיות באותו היקף שירות כמו מופע Managed Lustre. כדי לייבא או לייצא נתונים מחוץ למתחם ההיקפי, צריך להגדיר כלל תעבורת נתונים יוצאת (egress) כדי לאפשר לסוכן של שירות Managed Lustre‏ (service-PROJECT_NUMBER@gcp-sa-lustre.s3ns-system.iam.gserviceaccount.com) לגשת לקטגוריה.

  • אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, הפרויקט המארח שמכיל את הרשת ופרויקט השירות שמכיל את מופע Managed Lustre צריכים להיות באותו מתחם אבטחה היקפית. הפרדה בין פרויקט המארח לפרויקט השירות באמצעות גבולות גזרה עלולה לגרום לכך שמופעים קיימים לא יהיו זמינים, ולמנוע יצירה של מופעים חדשים.

App Topology

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את גבולות הגזרה כדי להגן על השירות הזה.
שם השירות apptopology.googleapis.com
פרטים

אפשר להגן על ה-API של App Topology באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על App Topology זמין במסמכי התיעוד של המוצר.

מגבלות
כשמפעילים את App Topology API,‏ App Topology מוסיף נתיב גישה למטא-נתונים מוגבלים של אפליקציות ב-מרכז האפליקציות, עקבות ב-Cloud Trace והתראות ב-Cloud Monitoring. דוגמאות למטא-נתונים: שעת ההתחלה ושעת הסיום של טווח המעקב ומזהי האפליקציות בטופולוגיית האפליקציה.

באפליקציות שנמצאות בתוך תיקייה, ההגבלות של VPC Service Controls על App Hub חלות רק על אינטראקציות עם App Hub בפרויקט הניהול. כתוצאה מכך, App Topology יכול לקרוא נתונים של אפליקציות, שירותים ועומסי עבודה שהתגלו בכל הפרויקטים שצאצאים של התיקייה שבה האפליקציה מופעלת, גם אם הפרויקטים האלה לא נמצאים באותו היקף כמו פרויקט הניהול.

מידע נוסף זמין במאמר בנושא שירותים נתמכים ושירותים לא נתמכים.

שירותים נתמכים מוגבלים של VIP

כתובת ה-IP הווירטואלית (VIP) המוגבלת מאפשרת למכונות וירטואליות שנמצאות בתוך היקף שירות לבצע קריאות לשירותים בלי לחשוף את הבקשות לאינטרנט. Cloud de Confiance by S3NS רשימה מלאה של השירותים שזמינים ב-VIP המוגבל

שירותים שלא נתמכים

ניסיון להגביל שירות שלא נתמך באמצעות כלי שורת הפקודה gcloud או באמצעות Access Context Manager API יגרום לשגיאה.

הגישה לנתונים של שירותים נתמכים בין פרויקטים תיחסם על ידי VPC Service Controls. בנוסף, אפשר להשתמש בכתובת ה-VIP המוגבלת כדי לחסום את היכולת של עומסי עבודה להתקשר לשירותים שלא נתמכים.

מגבלות ידועות אחרות

בקטע הזה מתוארות מגבלות ידועות שלCloud de Confiance by S3NS שירותים, מוצרים וממשקים מסוימים שאפשר להיתקל בהם כשמשתמשים ב-VPC Service Controls.

בטבלת המוצרים הנתמכים מפורטות מגבלות שקשורות למוצרים שנתמכים על ידי VPC Service Controls.

מידע נוסף על פתרון בעיות ב-VPC Service Controls זמין בדף פתרון בעיות.

‫AutoML API

כשמשתמשים ב-AutoML API עם VPC Service Controls, חלות המגבלות הבאות:

  • אי אפשר להוסיף את נקודות הקצה האזוריות הנתמכות, כמו eu-automl.googleapis.com, לרשימת השירותים המוגבלים בהיקף. כשמגנים על השירות automl.googleapis.com, גבולות הגזרה מגנים גם על נקודות הקצה האזוריות הנתמכות, כמו eu-automl.googleapis.com.

  • כשמשתמשים בגבולות גזרה לשירות כדי להגן על automl.googleapis.com, הגישה לכל מוצרי AutoML שמשולבים עם VPC Service Controls ונעשה בהם שימוש בתוך גבולות הגזרה מושפעת. צריך להגדיר את גבולות הגזרה של VPC Service Controls לכל מוצרי AutoML המשולבים שבהם נעשה שימוש בתוך גבולות הגזרה האלה.

    כדי להגן באופן מלא על AutoML API, צריך לכלול את כל ממשקי ה-API הבאים בהיקף:

    • ‫AutoML API ‏ (automl.googleapis.com)
    • Cloud Storage API (storage.googleapis.com)
    • ‫Compute Engine API ‏ (compute.googleapis.com)
    • ‫BigQuery API ‏ (bigquery.googleapis.com)

App Engine

  • שירות VPC Service Controls לא תומך ב-App Engine (בסביבה סטנדרטית ובסביבה גמישה). אל תכללו פרויקטים של App Engine בגבולות גזרה לשירות.

    עם זאת, אפשר לאפשר לאפליקציות App Engine שנוצרו בפרויקטים מחוץ לגבולות הגזרה של השירות לקרוא ולכתוב נתונים בשירותים מוגנים בתוך גבולות הגזרה. כדי לאפשר לאפליקציה לגשת לנתונים של שירותים מוגנים, צריך ליצור רמת גישה שכוללת את חשבון השירות של App Engine בפרויקט. הפעולה הזו לא מאפשרת להשתמש ב-App Engine בתוך גבולות שירות.

Bare Metal Solution

  • חיבור של VPC Service Controls לסביבת Bare Metal Solution לא מבטיח שום בקרת שירות.

  • אפשר להוסיף את Bare Metal Solution API למתחם מאובטח. עם זאת, האזורים של VPC Service Controls לא חלים על סביבת Bare Metal Solution בתוספים האזוריים.

Blockchain Node Engine

  • ‫VPC Service Controls מגן רק על Blockchain Node Engine API. כשיוצרים צומת, עדיין צריך לציין שהוא מיועד לרשת פרטית שהוגדרה על ידי המשתמש באמצעות Private Service Connect.

  • תעבורת הנתונים בין עמיתים לא מושפעת מ-VPC Service Controls או מ-Private Service Connect, והיא תמשיך להשתמש באינטרנט הציבורי.

ספריות לקוח

  • אפליקציות הלקוח צריכות להשתמש בספריות לקוח שעודכנו החל מ-1 בנובמבר 2018 ואילך.

  • צריך לעדכן את המטא-נתונים של לקוח OAuth2 או את המפתחות של חשבון השירות שבהם הלקוחות משתמשים עד 1 בנובמבר 2018 או מאוחר יותר. לקוחות ישנים יותר שמשתמשים בנקודת הקצה של האסימון צריכים לעבור לנקודת הקצה שצוינה בחומר מפתח חדש יותר או במטא-נתונים של הלקוח.

חיוב ב-Cloud

  • שירות VPC Service Controls לא תומך בחיוב ב-Cloud. אתם יכולים לייצא נתוני חיוב ב-Cloud לקטגוריה של Cloud Storage או למופע של BigQuery בפרויקט שמוגן על ידי גבול גזרה לשירות, בלי להגדיר רמת גישה או כלל תעבורת נתונים נכנסת (ingress).

Cloud Deployment Manager

  • שירות VPC Service Controls לא תומך ב-Deployment Manager. יכול להיות שמשתמשים יוכלו להתקשר לשירותים שתואמים ל-VPC Service Controls, אבל לא כדאי להסתמך על זה כי יכול להיות שהדבר לא יפעל.

  • כפתרון עקיף, אפשר להוסיף את חשבון השירות של Deployment Manager ‏ (PROJECT_NUMBER@cloudservices.s3ns-system.iam.gserviceaccount.com) לרמות הגישה כדי לאפשר קריאות לממשקי API שמוגנים על ידי VPC Service Controls.

Cloud Shell

שירות VPC Service Controls לא תומך ב-Cloud Shell. ‫VPC Service Controls מתייחס ל-Cloud Shell כאל שירות שנמצא מחוץ לגבולות הגזרה של השירות, ומונע גישה לנתונים שמוגנים באמצעות VPC Service Controls. עם זאת, VPC Service Controls מאפשר גישה ל-Cloud Shell אם מכשיר שעומד בדרישות רמת הגישה של גבולות הגזרה של השירות מפעיל את Cloud Shell.

Gemini Cloud Assist

התמיכה ב-VPC Service Controls לתכונה Gemini Cloud Assist investigations (תצוגה מקדימה) תצא משימוש החל מ-13 באפריל 2026. השינוי הזה יושק במהלך שבוע אחד. הגישה לחקירות של Gemini Cloud Assist (גרסת Preview) מתוך מתחם היקפי של VPC Service Controls חסומה. כדי להמשיך להשתמש בתכונה הזו, צריך לשלוח בקשות מחוץ לכל גבול גזרה של VPC Service Controls. מידע נוסף זמין במאמר בנושא הוצאה משימוש של התמיכה ב-VPC Service Controls בחקירות של Gemini Cloud Assist.

Firebase

  • אם הפרויקט שלכם נמצא בתוך היקף שחלות עליו הגבלות על apikeys.googleapis.com, הפעלת Firebase בפרויקט תגרום להפרה של NO_MATCHING_ACCESS_LEVEL. כדי לפתור את ההפרה הזו, צריך ליצור כלל תעבורה נכנסת שמעניק לחשבונות השירות של Firebase גישה אל apikeys.googleapis.com.

מסוףCloud de Confiance

  • מכיוון שאפשר לגשת למסוף רק דרך האינטרנט, הוא נחשב כנמצא מחוץ לגבולות הגזרה של השירות. Cloud de Confiance כשמחילים היקף שירות, יכול להיות שלא תהיה גישה חלקית או מלאה לממשק המסוף של השירותים שהגנתם עליהם. Cloud de Confiance לדוגמה, אם הגנתם על Logging באמצעות ההיקף, לא תוכלו לגשת לממשק Logging במסוף Cloud de Confiance .

    כדי לאפשר גישה ממסוף Cloud de Confiance למשאבים שמוגנים על ידי היקף, צריך ליצור רמת גישה לטווח ציבורי של כתובות IP שכולל את המכונות של משתמשים שרוצים להשתמש במסוף Cloud de Confiance עם ממשקי API מוגנים. לדוגמה, אפשר להוסיף את טווח כתובות ה-IP הציבוריות של שער ה-NAT ברשת הפרטית לרמת גישה, ואז להקצות את רמת הגישה הזו למתחם השירות.

    אם רוצים להגביל את הגישה למסוף Cloud de Confiance בגבולות ההיקפיים רק לקבוצה מסוימת של משתמשים, אפשר גם להוסיף את המשתמשים האלה לרמת גישה. במקרה כזה, רק המשתמשים שצוינו יוכלו לגשת למסוףCloud de Confiance .

  • יכול להיות שבקשות דרך מסוף Cloud de Confiance מרשת שמופעלת בה גישה פרטית ל-Google, כולל רשתות שמופעלת בהן גישה פרטית באופן מרומז על ידי Cloud NAT, ייחסמו גם אם רשת המקור ששולחת את הבקשה ומשאב היעד נמצאים באותו היקף. הסיבה לכך היא ש-VPC Service Controls לא תומך בגישה למסוף דרך Private Google Access.Cloud de Confiance

Cloud de Confiance שרת מטא-נתונים

גישה לשירותים פרטיים

  • גישה לשירותים פרטיים תומכת בפריסת מופע שירות ברשת VPC משותפת. אם אתם משתמשים בהגדרה הזו עם VPC Service Controls, ודאו שהפרויקט המארח שמספק את הרשת והפרויקט של השירות שמכיל את מופע השירות נמצאים באותו היקף של VPC Service Controls. אחרת, יכול להיות שהבקשות ייחסמו ומופעים של שירותים לא יפעלו בצורה תקינה.

    מידע נוסף על שירותים שתומכים בגישה לשירותים פרטיים זמין במאמר שירותים נתמכים.

GKE Multi-cloud

  • VPC Service Controls חל רק על משאבים בתוך הפרויקט שלכם ב- Cloud de Confiance by S3NS. סביבת הענן של הצד השלישי שמארחת את אשכולות GKE Multi-Cloud לא עומדת באף אחת מההתחייבויות של אמצעי הבקרה על השירות.

Google Distributed Cloud

  • VPC Service Controls חל רק על מכונות Bare Metal שמחוברות לפרויקטים של רשתות VPC שמשתמשים ב-VIP מוגבל.

  • שירותי OpenID Connect‏ (OIDC) ו-Lightweight Directory Access Protocol‏ (LDAP) צריכים להיות באותו היקף של VPC Service Controls. הבקשות לנקודות קצה חיצוניות חסומות.

Migration Center

  • אחרי שמפעילים את היקף השירות, אי אפשר להעביר את נתוני התשתית אל StratoZone.

איחוד שירותי אימות הזהות של כוח העבודה

תכונות ניהול של איחוד שירותי אימות הזהות של כוח עבודה, כולל ממשקי API להגדרת מאגרי כוח עבודה, לא תומכות ב-VPC Service Controls. עם זאת, Cloud de Confiance מוצרים שתומכים גם באיחוד שירותי אימות הזהות של כוח עבודה וגם ב-VPC Service Controls פועלים כמו שמתואר במסמכים, והם כפופים לבדיקות מדיניות של VPC Service Controls. בנוסף, אפשר להשתמש בזהויות של צד שלישי, כמו משתמשים במאגר הזהויות של כוח העבודה וזהויות של עומסי עבודה, בכללי תעבורת נתונים נכנסת (ingress) או יוצאת (egress) של VPC Service Controls.

עבור בקשות Security Token Service API שבהן קהל היעד הוא מאגר איחוד שירותי אימות הזהויות של כוח עבודה (שהוא משאב ברמת הארגון), צריך להגדיר כללי יציאה. הפעולה הזו נדרשת כי שירות VPC Service Controls לא תומך בהוספה ישירה של משאבים ברמת הארגון לאזורים. כללי היציאה הבאים מאפשרים לבקשות שמקורן בגבולות הגזרה להגיע אל Workforce STS APIs שפועלים עם מאגרי עובדים ברמת הארגון:

- egressTo:
    operations:
      - serviceName: 'sts.googleapis.com'
        methodSelectors:
          - method: '*'
    resources:
      - '*'
  egressFrom:
    identityType: ANY_IDENTITY

המאמרים הבאים