App Hub での VPC Service Controls の使用

VPC Service Controls は、Google Cloud リソースの周囲にデータ転送境界を作成するサービス境界を設定できる Google Cloud の機能です。VPC Service Controls を使用すると、データ漏洩のリスクを軽減するなど、App Hub リソースのセキュリティが強化されます。VPC Service Controls を使用すると、境界を越えるリクエストからアプリケーション、サービス、ワークロードを保護するサービス境界にプロジェクトを追加できます。

App Hub リソースは apphub.googleapis.com API で公開されており、アプリケーション、サービス、ワークロードの作成や削除などのオペレーションを実行できます。この API サーフェスへの接続を制限することで、App Hub で VPC Service Controls を設定できます。

サービス境界を作成する際は、すべての App Hub リソースを保護することをおすすめします。

App Hub では、次のリソースタイプがサポートされています。

  • アプリケーション
  • 検出されたサービス
  • 検出されたワークロード
  • サービス
  • サービス プロジェクトの接続(ホスト プロジェクトで管理されるアプリケーションの場合のみ)
  • ワークロード

アプリ管理用フォルダ内のアプリ

フォルダでアプリケーション管理を有効にすると、次のアクションが発生します。

  1. Google は、管理プロジェクトと呼ばれるフォルダに Google が管理するプロジェクトを作成します。
  2. システムは、そのプロジェクトでアプリケーション管理に必要な API を有効にします。システムが有効にする API の一部は、アプリ管理に直接関連しています。残りの API は依存関係です。

管理プロジェクトをサービス境界に含める場合は、VPC Service Controls をサポートする有効な API を含めます。詳細については、サービス境界を作成するをご覧ください。

管理プロジェクトで有効になっている API

次の表に、管理プロジェクトで自動的に有効になる API を示します。プロダクトが VPC Service Controls をサポートしている場合は、リンク先のドキュメントで、制限事項や追加の構成要件などの詳細を確認してください。

アプリケーションの設計、構築、デプロイに関わる API

この表の API には、アプリケーションのビルド、アプリケーションのデプロイ、アプリケーション データの保存に使用される App Hub、Application Design Center、依存関係が含まれます。

アプリ対応フォルダを有効にして管理するには、Resource Manager が必要です。

API VPC Service Controls のサポート
App Hub APIapphub.googleapis.com 詳細
App Design Center APIdesigncenter.googleapis.com
Artifact Registry APIartifactregistry.googleapis.com 詳細
Cloud Asset APIcloudasset.googleapis.com 詳細
Cloud Build APIcloudbuild.googleapis.com 詳細
Cloud Resource Manager APIcloudresourcemanager.googleapis.com 詳細
Infrastructure Manager API(config.googleapis.com 詳細
Container Registry API(containerregistry.googleapis.com 詳細
Identity and Access Management APIiam.googleapis.com 詳細
IAM Service Account Credentials APIiamcredentials.googleapis.com 詳細

Google Cloud Observability API

API VPC Service Controls のサポート
Cloud Logginglogging.googleapis.com 詳細
Cloud Monitoringmonitoring.googleapis.com 詳細
Cloud Tracecloudtrace.googleapis.com 詳細

Google Cloud Observability の依存関係

Logging と Cloud Monitoring の一部の機能では、他のプロダクト API が必要です。

Dataform API と Dataplex API は BigQuery の依存関係です。

API VPC Service Controls のサポート
BigQuery APIbigquery.googleapis.com 詳細
Analytics Hub APIanalyticshub.googleapis.com
(BigQuery 共有用の API)
詳細
BigQuery Connection APIbigqueryconnection.googleapis.com 詳細
BigQuery Data Policy APIbigquerydatapolicy.googleapis.com 詳細
BigQuery Migration APIbigquerymigration.googleapis.com 詳細
BigQuery Reservation APIbigqueryreservation.googleapis.com 詳細
BigQuery Storage APIbigquerystorage.googleapis.com 詳細
Dataform APIdataform.googleapis.com 詳細
Dataplex APIdataplex.googleapis.com 詳細
Cloud Functions APIcloudfunctions.googleapis.com 詳細
Cloud Storage APIstorage.googleapis.com 詳細
Cloud Storagestorage-api.googleapis.com
Cloud Storage JSON APIstorage-component.googleapis.com
Pub/Sub APIpubsub.googleapis.com 詳細

リソースに関するリソースデータを提供する API

API VPC Service Controls のサポート
Cloud Quotas APIcloudquotas.googleapis.com 詳細
Service Health APIservicehealth.googleapis.com 詳細

Gemini Cloud Assist

API VPC Service Controls のサポート
Gemini for Google Cloud APIcloudaicompanion.googleapis.com 詳細

ホスト プロジェクトで管理されるアプリケーション

アプリケーションを作成し、サービスとワークロードをアプリケーションに登録する前に、App Hub のホスト プロジェクトとサービス プロジェクトで VPC Service Controls を設定する必要があります。詳細については、サービス境界を作成するをご覧ください。

次のステップ