כדי להגדיר את השירותים שאפשר לגשת אליהם מרשת בתוך גבולות גזרה לשירות, משתמשים בתכונה VPC accessible services. התכונה 'שירותים שניתן לגשת אליהם ב-VPC' מגבילה את קבוצת השירותים שאפשר לגשת אליהם מנקודות קצה ברשת בתוך גבולות גזרה לשירות.
התכונה 'שירותים שניתן לגשת אליהם ב-VPC' חלה רק על תנועה מנקודות קצה ברשת ה-VPC אל ממשקי Google APIs. בניגוד לגבולות שירות, התכונה 'שירותים נגישים ב-VPC' לא חלה על תקשורת מממשק API אחד של Google לממשק API אחר, או על הרשתות של יחידות דיירות, שמשמשות להטמעה של שירותים מסוימים של Cloud de Confiance .
כשמגדירים שירותים שניתן לגשת אליהם ב-VPC עבור גבולות גזרה, אפשר לציין רשימה של שירותים ספציפיים. אפשר לכלול גם את הערך RESTRICTED-SERVICES, שכולל אוטומטית את כל השירותים שמוגנים על ידי גבולות הגזרה.
כדי לוודא שהגישה לשירותים הרצויים מוגבלת, צריך לבצע את הפעולות הבאות:
מגדירים את גבולות הגזרה כך שיגנו על אותה קבוצת שירותים שרוצים להפוך לנגישים.
מגדירים את ה-VPC בגבולות הגזרה כך שישתמש ב-VIP המוגבל.
משתמשים בחומות אש בשכבה 3.
דוגמה: רשת VPC עם גישה רק ל-Cloud Storage
נניח שיש לכם גבולות גזרה לשירות, my-authorized-perimeter, שכולל שני פרויקטים: my-authorized-compute-project ו-my-authorized-gcs-project.
גבולות גזרה מגנים על שירות Cloud Storage.
my-authorized-gcs-project משתמש במספר שירותים, כולל Cloud Storage, Bigtable ועוד.
my-authorized-compute-project מארח רשת VPC.
מכיוון שלשני הפרויקטים יש גבול גזרה משותף, לרשת ה-VPC ב-my-authorized-compute-project יש גישה למשאבי השירותים ב-my-authorized-gcs-project, בלי קשר לשאלה אם גבול הגזרה מגן על השירותים האלה. עם זאת, אתם רוצים שלרשת ה-VPC שלכם תהיה גישה רק למשאבים של Cloud Storage ב-my-authorized-gcs-project.
אתם חוששים שאם פרטי הכניסה של מכונה וירטואלית ברשת ה-VPC שלכם ייגנבו, גורם עוין יוכל להשתמש במכונה הווירטואלית הזו כדי להעביר נתונים מכל שירות זמין ב-my-authorized-gcs-project.
כבר הגדרתם את רשת ה-VPC לשימוש ב-VIP המוגבל, שמגביל את הגישה מרשת ה-VPC רק לממשקי API שנתמכים על ידי VPC Service Controls. עם זאת, ההגדרה הזו לא מונעת מרשת ה-VPC שלכם לגשת לשירותים נתמכים, כמו משאבי Bigtable ב-my-authorized-gcs-project.
כדי להגביל את הגישה של רשת ה-VPC רק לשירות האחסון, מפעילים את השירותים שנגישים ל-VPC ומגדירים את storage.googleapis.com כשירות מורשה:
gcloud access-context-manager perimeters update my-authorized-perimeter \
--enable-vpc-accessible-services \
--add-vpc-allowed-services=storage.googleapis.com
הצלחת, מעכשיו, רשת ה-VPC ב-my-authorized-compute-project מוגבלת לגישה רק למשאבים של שירות Cloud Storage. ההגבלה הזו חלה גם על פרויקטים ורשתות VPC שתוסיפו בהמשך להיקף.
מה השלב הבא?
- שימוש בשירותים שנגישים ל-VPC.
- [Optimize perimeters with recommender]4.