為 Assured Workloads 設定 VPC Service Controls
總覽
Assured Workloads 會導入邏輯控管機制,將網路和使用者與範圍內的機密資料加以區隔,協助您遵守不同的法規遵循架構。許多美國法規遵循架構都是以 NIST SP 800-53 Rev. 5 為基礎,但會根據資訊的敏感度和架構的管理機構,制定專屬的控管措施。如果客戶必須遵守 FedRAMP 高等風險或 DoD IL4 規範,建議使用 VPC Service Controls 在受監管環境周圍建立嚴密邊界。
VPC Service Controls 可為 Google Cloud服務提供 Identity and Access Management (IAM) 以外的另一層防護。Identity and Access Management 提供精細的身分式存取權控管功能,VPC Service Controls 則提供較廣泛的情境式範圍安全防護,例如控管跨範圍的資料輸入和輸出作業。VPC Service Controls 是一項控制項,可為 API 建立邏輯邊界,在 Google Cloud 機構層級進行管理,並在專案層級套用及強制執行。如要大致瞭解 VPC Service Controls 的優點和設定階段,請參閱「VPC Service Controls 總覽」。如要進一步瞭解法規指引,請參閱控制項 ID SC-7。
事前準備
- 請務必詳閱並瞭解 VPC Service Controls 和服務範圍的用途和用法。
- 瞭解 VPC Service Controls 中的存取權控管如何與 IAM 搭配運作。
- 如要在建立 perimeter 時設定受保護服務的外部存取權,請先建立一或多個存取層級,再建立 perimeter。
- 確認 Google Cloud 服務及其資源符合 IL4 規範或符合 FedRAMP 高影響等級規範,且VPC Service Controls 支援這些服務。
為 Assured Workloads 設定 VPC Service Controls
如要設定 VPC Service Controls,可以使用 Google Cloud 控制台、Google Cloud CLI (gcloud CLI) 或 Access Context Manager API。下列步驟說明如何使用 Google Cloud 控制台。
控制台
在 Google Cloud 控制台導覽選單中,依序按一下「Security」(安全性) 和「VPC Service Controls」。
系統顯示提示時,請選取組織、資料夾或專案。
在「VPC Service Controls」頁面中,選取「模擬測試模式」。您可以在「模擬測試模式」或「強制執行模式」中建立服務 perimeter,但我們建議您先使用「模擬測試模式」,再為新服務或更新的服務 perimeter 啟用強制執行模式。您也可以透過試營運模式,測試新服務邊界在環境中的成效,再決定是否強制執行。
按一下「New perimeter」(新增 perimeter)。
在「New VPC Service Perimeter」(新增虛擬私人雲端服務範圍) 頁面的「Perimeter Name」(範圍名稱) 方塊中,輸入範圍的名稱。
在「詳細資料」分頁中,選取所需的範圍類型和設定類型。
在「專案」分頁中,選取要納入服務範圍界線的專案。對於 IL4 工作負載,這些專案應位於 Assured Workloads IL4 資料夾中。
在「受限制的服務」分頁中,新增要納入服務範圍邊界的服務。您只能選取 Assured Workloads 資料夾範圍內的服務。
(選用) 在「可透過虛擬私有雲存取的服務」分頁中,您可以進一步限制 service perimeter 內的服務彼此通訊。Assured Workloads 會實作資源使用限制,做為安全防護機制,確保可將範圍限定為 Assured Workloads 的服務部署在 Assured Workloads 資料夾中。如果您已覆寫這些控制項,可能需要實作 VPC 可存取的服務,限制非 Assured Workloads 服務與工作負載通訊。
按一下「輸入政策」,設定一或多項規則,指定允許存取不同身分和資源的方向。存取層級僅適用於來自服務範圍外的受保護資源存取要求。您無法透過存取層級允許受保護的資源或 VM 存取範圍以外的資料和服務。您可以為特定服務指派不同的服務方法,將受監管的資料傳輸至工作負載的服務邊界。
(選用) 按一下「輸出政策」,設定一或多項規則,指定允許存取不同身分和資源的方向。存取層級僅適用於受保護資源對服務範圍外服務提出的要求。
按一下 [儲存]。
將 VPC Service Controls 與 Terraform 搭配使用
如要讓 Assured Workloads 受監管的邊界與 VPC Service Controls 邊界保持一致,可以使用 Terraform 將 Assured Workloads 資料夾與 VPC Service Controls 許可同步。詳情請參閱 GitHub 上的自動保護資料夾 Terraform 範例。
後續步驟
- 瞭解 FedRAMP 高等風險控制套件。
- 瞭解 IL4 控制套件。