שירותים שאפשר לגשת אליהם מ-VPC

כדי להגדיר את השירותים שאפשר לגשת אליהם מרשת בתוך גבולות גזרה לשירות, משתמשים בתכונה VPC accessible services. התכונה 'שירותים שניתן לגשת אליהם ב-VPC' מגבילה את קבוצת השירותים שאפשר לגשת אליהם מנקודות קצה ברשת בתוך גבולות גזרה לשירות.

התכונה 'שירותים שניתן לגשת אליהם ב-VPC' חלה רק על תנועה מנקודות קצה ברשת ה-VPC אל ממשקי Google APIs. בניגוד לגבולות שירות, התכונה 'שירותים נגישים ב-VPC' לא חלה על תקשורת מממשק API אחד של Google לממשק API אחר, או על הרשתות של יחידות דיירות, שמשמשות להטמעה של שירותים מסוימים של Cloud de Confiance .

כשמגדירים שירותים שניתן לגשת אליהם ב-VPC עבור גבולות גזרה, אפשר לציין רשימה של שירותים ספציפיים. אפשר לכלול גם את הערך RESTRICTED-SERVICES, שכולל אוטומטית את כל השירותים שמוגנים על ידי גבולות הגזרה.

כדי לוודא שהגישה לשירותים הרצויים מוגבלת, צריך לבצע את הפעולות הבאות:

  • מגדירים את גבולות הגזרה כך שיגנו על אותה קבוצת שירותים שרוצים להפוך לנגישים.

  • מגדירים את ה-VPC בגבולות הגזרה כך שישתמש ב-VIP המוגבל.

  • משתמשים בחומות אש בשכבה 3.

דוגמה: רשת VPC עם גישה רק ל-Cloud Storage

נניח שיש לכם גבולות גזרה לשירות, my-authorized-perimeter, שכולל שני פרויקטים: my-authorized-compute-project ו-my-authorized-gcs-project. גבולות גזרה מגנים על שירות Cloud Storage.

my-authorized-gcs-project משתמש במספר שירותים, כולל Cloud Storage,‏ Bigtable ועוד. my-authorized-compute-project מארח רשת VPC.

מכיוון שלשני הפרויקטים יש גבול גזרה משותף, לרשת ה-VPC ב-my-authorized-compute-project יש גישה למשאבי השירותים ב-my-authorized-gcs-project, בלי קשר לשאלה אם גבול הגזרה מגן על השירותים האלה. עם זאת, אתם רוצים שלרשת ה-VPC שלכם תהיה גישה רק למשאבים של Cloud Storage ב-my-authorized-gcs-project.

אתם חוששים שאם פרטי הכניסה של מכונה וירטואלית ברשת ה-VPC שלכם ייגנבו, גורם עוין יוכל להשתמש במכונה הווירטואלית הזו כדי להעביר נתונים מכל שירות זמין ב-my-authorized-gcs-project.

כבר הגדרתם את רשת ה-VPC לשימוש ב-VIP המוגבל, שמגביל את הגישה מרשת ה-VPC רק לממשקי API שנתמכים על ידי VPC Service Controls. עם זאת, ההגדרה הזו לא מונעת מרשת ה-VPC שלכם לגשת לשירותים נתמכים, כמו משאבי Bigtable ב-my-authorized-gcs-project.

כדי להגביל את הגישה של רשת ה-VPC רק לשירות האחסון, מפעילים את השירותים שנגישים ל-VPC ומגדירים את storage.googleapis.com כשירות מורשה:

gcloud access-context-manager perimeters update my-authorized-perimeter \
  --enable-vpc-accessible-services \
  --add-vpc-allowed-services=storage.googleapis.com

הצלחת, מעכשיו, רשת ה-VPC ב-my-authorized-compute-project מוגבלת לגישה רק למשאבים של שירות Cloud Storage. ההגבלה הזו חלה גם על פרויקטים ורשתות VPC שתוסיפו בהמשך להיקף.

מה השלב הבא?