Auf dieser Seite finden Sie eine Übersicht über VPC Service Controls und Informationen dazu, wie Sie den Dienst in Backup- und DR-Dienst einbinden können, um Ihre Daten und Ressourcen zu schützen.
VPC Service Controls
VPC Service Controls hilft, das Risiko einer Daten-Exfiltration aus der Appliance-Verwaltungskonsole des Backup- und DR-Dienstes zu minimieren. Mit VPC Service Controls können Sie Dienstperimeter erstellen, die die Ressourcen und Daten verschiedener Dienste schützen. Wenn der Backup- und DR-Dienst durch einen Perimeter geschützt ist, können Ressourcen außerhalb des Perimeters nicht mit der Appliance-Verwaltungskonsole kommunizieren. Sie können jedoch Ressourcen außerhalb des Dienstperimeters den Zugriff auf die Verwaltungskonsole und die API erlauben. Weitere Informationen finden Sie unter Zugriff auf geschützte Ressourcen von außerhalb eines Perimeters zulassen.
Eine allgemeine Übersicht über VPC Service Controls, die Sicherheitsvorteile und die Funktionen in den Google Cloud CLI-Produkten finden Sie unter VPC Service Controls.
Hinweis
Bevor Sie VPC Service Controls für Backup- und DR-Dienst konfigurieren, führen Sie die folgenden Schritte aus:
- Wählen Sie in der Google Cloud Console auf der Seite Projektauswahl die Option zum Erstellen eines Google Cloud CLI-Projekts aus.
- Die Abrechnung für Ihr Google Cloud Projekt muss aktiviert sein. Informationen zum Prüfen, ob die Abrechnung für ein Projekt aktiviert ist.
- Folgen Sie der Anleitung im Abschnitt APIs aktivieren und aktivieren Sie die Access Context Manager API für Ihr Projekt.
Zugriffsebenen und Richtlinien für die Richtung des Traffics für den Backup-Vault konfigurieren
Wenn sich die Sicherungs-/Wiederherstellungs-Appliance und der Backup-Vault im selben VPC Service Controls-Perimeter befinden, müssen Sie keine Zugriffsebenen und Richtlinien für die Richtung des Traffics konfigurieren. Andernfalls wählen Sie eines der folgenden Konfigurationsszenarien basierend auf Ihren Anforderungen an die Konfiguration des Sicherheitsperimeters aus.
- Wenn sich die Sicherungs-/Wiederherstellungs-Appliance und der Backup-Vault in verschiedenen Perimetern befinden:
- Konfigurieren Sie Ausnahmen für eingehenden Traffic im Perimeter, in dem sich die Backup-Vault-Ressourcen befinden.
Fügen Sie sowohl
backupdr.googleapis.comals auchstorage.googleapis.comin der Regel für eingehenden Traffic hinzu. Die Quelle kann die IP-Adresse, das Netzwerk oder das Projekt sein, in dem sich die Sicherungs-/Wiederherstellungs-Appliance befindet. - Konfigurieren Sie Ausnahmen für ausgehenden Traffic im Perimeter, in dem sich die Sicherungs-/Wiederherstellungs-Appliances befinden.
Fügen Sie sowohl
backupdr.googleapis.comals auchstorage.googleapis.comin der Regel für ausgehenden Traffic hinzu. Das Ziel ist das Projekt, in dem sich die Backup-Vault-Ressource befindet. Sie können dies mit der IP-Adresse der Sicherungs-/Wiederherstellungs-Appliance oder einer anderen Eigenschaft kombinieren.
- Konfigurieren Sie Ausnahmen für eingehenden Traffic im Perimeter, in dem sich die Backup-Vault-Ressourcen befinden.
Fügen Sie sowohl
- Wenn sich nur Backup-Vault-Ressourcen im Perimeter befinden:
Konfigurieren Sie Ausnahmen für eingehenden Traffic im Perimeter, in dem sich die Backup-Vault-
Ressourcen befinden.
Fügen Sie sowohl
backupdr.googleapis.comals auchstorage.googleapis.comin der Regel für eingehenden Traffic hinzu. Die Quelle kann die IP-Adresse, das Netzwerk oder das Projekt sein, in dem sich die Sicherungs-/Wiederherstellungs-Appliance befindet. - Wenn sich nur die Sicherungs-/Wiederherstellungs-Appliance im Perimeter befindet:
Konfigurieren Sie Ausnahmen für ausgehenden Traffic im Perimeter, in dem sich die Sicherungs-/Wiederherstellungs-Appliances befinden.
Fügen Sie sowohl
backupdr.googleapis.comals auchstorage.googleapis.comin der Regel für ausgehenden Traffic hinzu. Das Ziel ist das Projekt, in dem sich die Backup-Vault-Ressource befindet. Sie können dies mit der IP-Adresse der Sicherungs-/Wiederherstellungs-Appliance oder einer anderen Eigenschaft kombinieren.
Zugriffsebenen und Richtlinien für die Richtung des Traffics für Compute Engine konfigurieren
Wenn sich das Administratorprojekt und das Arbeitslastprojekt im selben VPC Service Controls-Perimeter befinden, müssen Sie keine Zugriffsebenen und Richtlinien für die Richtung des Traffics konfigurieren. Andernfalls wählen Sie eines der folgenden Konfigurationsszenarien basierend auf Ihren Anforderungen an die Konfiguration des Sicherheitsperimeters aus.
- Wenn sich sowohl das Administratorprojekt als auch das Arbeitslastprojekt in verschiedenen Dienstperimetern befinden:
- Im Administratorprojekt muss eine Regel für ausgehenden Traffic für den Dienst-Agent des Backup-Vaults zum Arbeitslastprojekt für sowohl
backupdr.googleapis.comals auchcompute.googleapis.comhinzugefügt werden. - Im Arbeitslastprojekt muss eine Regel für eingehenden Traffic hinzugefügt werden, um Aufrufe vom
Dienst-Agent des Backup-Vaults zuzulassen, und eine Regel für ausgehenden Traffic für den Dienst-Agent des Backup-Vaults zum Administratorprojekt für sowohl
backupdr.googleapis.comals auchcompute.googleapis.com.
- Im Administratorprojekt muss eine Regel für ausgehenden Traffic für den Dienst-Agent des Backup-Vaults zum Arbeitslastprojekt für sowohl
- Wenn nur das Administratorprojekt einen Dienstperimeter hat:
Im Administratorprojekt muss eine Regel für ausgehenden Traffic für den Dienst-Agent des Backup-Vaults zum Arbeitslast
projekt für sowohl
backupdr.googleapis.comals auchcompute.googleapis.comhinzugefügt werden. - Wenn nur das Arbeitslastprojekt einen Dienstperimeter hat:
Im Arbeitslastprojekt muss eine Regel für eingehenden Traffic hinzugefügt werden, um Aufrufe vom Dienst-Agent des Backup-Vaults zuzulassen, und eine Regel für ausgehenden Traffic für den Dienst-Agent des Backup-Vaults zum Administratorprojekt für sowohl
backupdr.googleapis.comals auchcompute.googleapis.com.
Zugriffsebenen und Richtlinien für die Richtung des Traffics für Cloud SQL und AlloyDB konfigurieren
Sowohl das Administratorprojekt als auch das Arbeitslastprojekt sollten sich im selben VPC Service Controls-Perimeter befinden.
VPC Service Controls für Backup- und DR-Dienst konfigurieren
Führen Sie die folgenden Schritte aus, um VPC Service Controls für Backup- und DR-Dienst zu konfigurieren:
In den folgenden Abschnitten werden diese Schritte im Detail beschrieben.
Dienstperimeter erstellen
Folgen Sie dieser Anleitung, um einen Dienstperimeter zu erstellen:
- Wählen Sie in der Google Cloud Console auf der Seite der Projektauswahl das Backup- und DR-Dienst-Projekt aus, das durch den VPC-Dienstperimeter geschützt werden soll.
- Erstellen Sie einen Dienstperimeter gemäß der Anleitung unter Dienstperimeter erstellen.
Fügen Sie im Abschnitt Eingeschränkte Dienste die folgenden APIs zum Dienstperimeter hinzu:
- Erforderlich: Backup- und DR-Dienst API –
backupdr.googleapis.com - Optional: Compute Engine API –
compute.googleapis.com - Optional: Resource Manager API –
cloudresourcemanager.googleapis.com - Optional: Workflows API –
workflows.googleapis.com - Optional: Cloud Key Management Service API –
cloudkms.googleapis.com - Optional: Identity and Access Management API –
iam.googleapis.com - Optional: Cloud Logging API –
logging.googleapis.com - Optional: Cloud Storage API –
storage.googleapis.com - Optional: Cloud SQL Admin API –
sqladmin.googleapis.com - Optional: AlloyDB –
alloydb.googleapis.com
- Erforderlich: Backup- und DR-Dienst API –
Wenn Sie eine freigegebene VPC verwenden, fügen Sie im Abschnitt Ressourcen hinzufügen das Host- und das Dienstprojekt hinzu.
Nachdem Sie einen Perimeter eingerichtet haben, ist der Zugriff auf die Appliance-Verwaltungskonsole und die API des Backup- und DR-Dienstes standardmäßig nur innerhalb des Sicherheitsperimeters zulässig.
Wenn eine Sicherungs-/Wiederherstellungs-Appliance Cloud API-Anfragen außerhalb des Dienstperimeters stellt, z. B. um eine Compute Engine-Instanz in einem Projekt oder VPC-Netzwerk wiederherzustellen, das sich nicht im selben Perimeter befindet, wird möglicherweise ein VPC Service Controls-Zugriffsverstoß angezeigt. Um API-Anfragen zuzulassen, müssen Sie entsprechende Regeln für eingehenden und ausgehenden Traffic im VPC Service Controls-Dienstperimeter für das Dienstkonto der Sicherungs-/Wiederherstellungs-Appliance erstellen.
Verbindung zu Google APIs und ‑Diensten konfigurieren
Konfigurieren Sie in einer VPC Service Controls-Konfiguration den Zugriff auf Google APIs und ‑Dienste über die Domain restricted.googleapis.com, um den Netzwerkverkehr zu steuern. Diese Domain blockiert den Zugriff auf Google APIs und ‑Dienste, die VPC Service Controls nicht unterstützen. Weitere Informationen finden Sie unter Domainoptionen.
Wenn Sie keine DNS-Regeln für Google APIs und ‑Dienste konfigurieren, werden sie mit der Domainoption für Standarddomains aufgelöst.
Backup- und DR-Dienst verwendet die folgenden Domains:
*.backupdr.cloud.google.comwird für den Zugriff auf die Appliance-Verwaltungskonsole verwendet.*.googleapis.comwird für den Zugriff auf andere Google-Dienste verwendet.
Konfigurieren Sie die Verbindung zu den folgenden restricted.googleapis.com-Endpunkten
im Abschnitt „DNS-Eintrag“.
| Domain | DNS-Name | CNAME-Eintrag | A-Eintrag |
|---|---|---|---|
*.googleapis.com |
googleapis.com. |
DNS-Name: *.googleapis.com. |
Ressourceneintragstyp: A |
Ressourceneintragstyp: CNAME |
IPv4-Adressen: | ||
Kanonischer Name: googleapis.com. |
199.36.153.4, |
||
199.36.153.5, |
|||
199.36.153.6, |
|||
199.36.153.7 |
|||
*.backupdr.cloud.google.com |
backupdr.cloud.google.com. |
DNS-Name: *.backupdr.cloud.google.com. |
Ressourceneintragstyp: A |
Ressourceneintragstyp: CNAME |
IPv4-Adressen: | ||
Kanonischer Name: backupdr.cloud.google.com. |
199.36.153.4, |
||
199.36.153.5, |
|||
199.36.153.6, |
|||
199.36.153.7 |
|||
*.backupdr.googleusercontent.com |
backupdr.googleusercontent.com |
DNS-Name: *.backupdr.googleusercontent.com. |
Ressourceneintragstyp: A |
Ressourceneintragstyp: CNAME |
IPv4-Adressen: | ||
Kanonischer Name: backupdr.googleusercontent.com. |
199.36.153.4, |
||
199.36.153.5, |
|||
199.36.153.6, |
|||
199.36.153.7 |
DNS-Eintrag erstellen
Folgen Sie dieser Anleitung, um einen DNS-Eintrag zu erstellen:
Rufen Sie in der Google Cloud Console die Seite DNS-Zone erstellen auf.
Wählen Sie als Zonentyp die Option Privat aus.
Geben Sie im Feld Zonenname einen Namen ein. Beispiel:
backup-dr-new-zone.Geben Sie im Feld DNS-Name einen Namen für die Zone ein, indem Sie einen Domainnamen verwenden, den Sie besitzen, z. B.
backupdr.cloud.google.com.Optional: Fügen Sie eine Beschreibung hinzu.
Wählen Sie unter Optionen die Option Standard (privat) aus.
Klicken Sie auf Erstellen.
Klicken Sie auf der Seite Zonendetails auf Standard hinzufügen.
Führen Sie auf der Seite Eintragsgruppe erstellen die folgenden Schritte aus, um eine Eintragsgruppe für den CNAME-Eintrag hinzuzufügen:
- Geben Sie im Feld DNS-Name
*.backupdr.cloud.google.comein. - Wählen Sie als Ressourceneintragstyp die Option CNAME aus.
- Geben Sie im Feld Kanonischer Name
backupdr.cloud.google.comein. - Klicken Sie auf Erstellen.
- Geben Sie im Feld DNS-Name
Klicken Sie auf der Seite Zonendetails auf Standard hinzufügen und führen Sie die folgenden Schritte aus, um eine Eintragsgruppe mit IP-Adressen hinzuzufügen:
- Geben Sie im Feld DNS-Name
*.backupdr.cloud.google.comein. - Wählen Sie A als Ressourceneintragstyp aus.
- Geben Sie im Feld IPv4-Adressen die folgenden Adressen ein: 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7.
- Klicken Sie auf Erstellen.
- Geben Sie im Feld DNS-Name
Weitere Informationen finden Sie unter Private Verbindung zu Google APIs und ‑Diensten einrichten.
Fehlerbehebung
Wenn beim Konfigurieren von VPC Service Controls für Backup- und DR-Dienst Probleme auftreten, lesen Sie den Abschnitt zur Fehlerbehebung bei VPC Service Controls troubleshooting.
Beschränkungen
Wenn Sie die Standard-Internetroute aus dem Diensterstellerprojekt mit dem gcloud-Befehl gcloud services vpc-peerings enable-vpc-service-controls entfernt haben,
können Sie möglicherweise nicht auf die Appliance-Verwaltungskonsole zugreifen oder sie erstellen.
Wenden Sie sich in diesem Fall an Google Cloud Customer Care.
Bevor Sie ein Compute Engine-Sicherungsimage bereitstellen, fügen Sie das Dienst- und das Hostprojekt demselben Perimeter hinzu. Andernfalls werden die verfügbaren Netzwerke möglicherweise nicht angezeigt.