Cette page présente VPC Service Controls et explique comment l'intégrer au service Backup and DR pour sécuriser vos données et vos ressources.
À propos de VPC Service Controls
VPC Service Controls permet de limiter le risque d'exfiltration de données à partir de la console de gestion de l'appliance service Backup and DR. Vous pouvez utiliser VPC Service Controls pour créer des périmètres de service qui protègent les ressources et les données de différents services. Si le service Backup and DR est protégé par un périmètre, les ressources situées en dehors du périmètre ne peuvent pas communiquer avec la console de gestion de l'appliance. Toutefois, vous pouvez autoriser les ressources situées en dehors du périmètre de service à accéder à la console de gestion et à l'API. Pour en savoir plus, consultez Autoriser l'accès aux ressources protégées depuis l'extérieur d'un périmètre.
Pour obtenir une présentation générale de VPC Service Controls, de ses avantages en termes de sécurité, et de ses fonctionnalités dans les produits du Google Cloud CLI, consultez la page Présentation de VPC Service Controls.
Avant de commencer
Avant de commencer à configurer VPC Service Controls pour le service Backup and DR, procédez comme suit :
- Dans la Google Cloud console, sur la page Project Selector (Sélecteur de projet), sélectionnez Créer un projet Google Cloud CLI.
- Assurez-vous que la facturation est activée pour votre Google Cloud projet. Découvrez comment vérifier si la facturation est activée dans un projet.
- Suivez les instructions de la section Activer les API et activez l'API Access Context Manager pour votre projet.
Configurer les niveaux d'accès et les règles de direction pour le coffre-fort de sauvegarde
Si l'appliance de sauvegarde/récupération et le coffre-fort de sauvegarde se trouvent dans le même périmètre VPC Service Controls, vous n'avez pas besoin de configurer les niveaux d'accès ni les règles de direction. Sinon, choisissez l'un des scénarios de configuration suivants en fonction de vos exigences de configuration du périmètre de sécurité.
- Si l'appliance de sauvegarde/récupération et le coffre-fort de sauvegarde se trouvent dans des périmètres différents:
- Configurez des exceptions d'entrée dans le périmètre où se trouvent les ressources du coffre-fort de sauvegarde.
Ajoutez
backupdr.googleapis.cometstorage.googleapis.comà la règle d'entrée. La source peut être l' adresse IP, le réseau ou le projet dans lequel se trouve l'appliance de sauvegarde/récupération. - Configurez des exceptions de sortie dans le périmètre où se trouvent les appliances de sauvegarde/récupération.
Ajoutez
backupdr.googleapis.cometstorage.googleapis.comà la règle de sortie. La cible est le projet dans lequel se trouve la ressource du coffre-fort de sauvegarde. Vous pouvez combiner cela avec l'adresse IP de l'appliance de sauvegarde/récupération ou toute autre propriété.
- Configurez des exceptions d'entrée dans le périmètre où se trouvent les ressources du coffre-fort de sauvegarde.
Ajoutez
- Si seules les ressources du coffre-fort de sauvegarde se trouvent dans le périmètre:
configurez des exceptions d’entrée dans le périmètre où se trouvent les ressources du coffre-fort de sauvegarde.
Ajoutez
backupdr.googleapis.cometstorage.googleapis.comà la règle d'entrée. La source peut être l'adresse IP, le réseau ou le projet dans lequel se trouve l'appliance de sauvegarde/récupération. - Si seule l'appliance de sauvegarde/récupération se trouve dans le périmètre:
configurez des exceptions de sortie dans le périmètre où se trouvent les appliances de sauvegarde/récupération.
Ajoutez
backupdr.googleapis.cometstorage.googleapis.comà la règle de sortie. La cible est le projet dans lequel se trouve la ressource du coffre-fort de sauvegarde. Vous pouvez combiner cela avec l'adresse IP de l'appliance de sauvegarde/récupération ou toute autre propriété.
Configurer les niveaux d'accès et les règles de direction pour Compute Engine
Si le projet d'administrateur et le projet de charge de travail se trouvent dans le même périmètre VPC Service Controls, vous n'avez pas besoin de configurer les niveaux d'accès ni les règles de direction. Sinon, choisissez l'un des scénarios de configuration suivants en fonction de vos exigences de configuration du périmètre de sécurité.
- Si le projet d'administrateur et le projet de charge de travail se trouvent dans des périmètres de service différents:
- Le projet d'administrateur doit ajouter une règle de sortie pour l'agent de service
du coffre-fort de sauvegarde au projet
de charge de travail pour
backupdr.googleapis.cometcompute.googleapis.com. - Le projet de charge de travail doit ajouter une règle d'entrée pour autoriser les appels de l'
agent de service du coffre-fort de sauvegarde et une règle de sortie pour l'agent de service du coffre-fort de sauvegarde au projet d'administrateur pour
backupdr.googleapis.cometcompute.googleapis.com.
- Le projet d'administrateur doit ajouter une règle de sortie pour l'agent de service
du coffre-fort de sauvegarde au projet
de charge de travail pour
- Si seul le projet d'administrateur possède un périmètre de service:
le projet d'administrateur doit ajouter une règle de sortie pour l'agent de service du coffre-fort de sauvegarde au projet de charge de travail pour
backupdr.googleapis.cometcompute.googleapis.com. - Si seul le projet de charge de travail possède un périmètre de service:
Le projet de charge de travail doit ajouter une règle d'entrée pour autoriser les appels de l'agent de service du coffre-fort de sauvegarde et une règle de sortie pour l'agent de service du coffre-fort de sauvegarde au projet d'administrateur pour
backupdr.googleapis.cometcompute.googleapis.com.
Configurer les niveaux d'accès et les règles de direction pour Cloud SQL et AlloyDB
Le projet d'administrateur et le projet de charge de travail doivent se trouver dans le même périmètre VPC Service Controls.
Configurer VPC Service Controls pour le service Backup and DR
Procédez comme suit pour configurer VPC Service Controls pour le service Backup and DR :
Les sections suivantes décrivent ces étapes en détail.
Créer un périmètre de service
Suivez les instructions ci-dessous pour créer un périmètre de service :
- Dans la Google Cloud console, sur la page du sélecteur de projet, sélectionnez le projet de service Backup and DR que le périmètre de service VPC doit protéger.
- Créez un périmètre de service en suivant les instructions décrites dans Créer un périmètre de service.
Ajoutez les API suivantes au périmètre de service dans la section Services restreints :
- Obligatoire : service Backup and DR :
backupdr.googleapis.com - Facultatif : API Compute Engine :
compute.googleapis.com - Facultatif : API Resource Manager :
cloudresourcemanager.googleapis.com - Facultatif : API Workflows :
workflows.googleapis.com - Facultatif : API Cloud Key Management Service :
cloudkms.googleapis.com - Facultatif : API Identity and Access Management :
iam.googleapis.com - Facultatif : API Cloud Logging :
logging.googleapis.com - Facultatif : API Cloud Storage :
storage.googleapis.com - Facultatif : API Cloud SQL Admin :
sqladmin.googleapis.com - Facultatif : AlloyDB :
alloydb.googleapis.com
- Obligatoire : service Backup and DR :
Si vous utilisez un VPC partagé, ajoutez les projets hôte et de service dans la section Ajouter des ressources.
Une fois que vous avez configuré un périmètre, l'accès à la console de gestion de l'appliance du service Backup and DR et à l'API n'est autorisé que depuis le périmètre de sécurité.
Si une appliance de sauvegarde/récupération envoie des requêtes d'API cloud en dehors du périmètre de service, par exemple pour récupérer une instance Compute Engine dans un projet ou un réseau VPC qui ne se trouve pas dans le même périmètre, vous pouvez voir une violation d'accès VPC Service Controls. Pour autoriser les requêtes d'API, vous devez créer des règles d'entrée et de sortie appropriées dans le périmètre de service VPC Service Controls pour le compte de service de l'appliance de sauvegarde/récupération.
Configurer la connectivité aux API et services Google
Dans une configuration VPC Service Controls, pour contrôler le trafic réseau, configurez l'accès aux API et services Google via le domaine restricted.googleapis.com. Ce domaine bloque l'accès aux API et services Google qui ne sont pas compatibles avec VPC Service Controls. Pour en savoir plus,
consultez Options de domaine.
Si vous ne configurez pas de règles DNS pour les API et services Google, ils sont résolus à l'aide de l'option de domaine pour les domaines par défaut.
Le service Backup and DR utilise les domaines suivants :
*.backupdr.cloud.google.compermet d'accéder à la console de gestion de l'appliance.*.googleapis.compermet d'accéder à d'autres services Google.
Configurez la connectivité aux points de terminaison restricted.googleapis.com suivants
dans la section des enregistrements DNS.
| Domaine | Nom DNS | Enregistrement CNAME | Enregistrement A |
|---|---|---|---|
*.googleapis.com |
googleapis.com. |
Nom DNS : *.googleapis.com. |
Type d'enregistrement de ressource : A |
Type d'enregistrement de ressource : CNAME |
Adresses IPv4 : | ||
Nom canonique : googleapis.com. |
199.36.153.4, |
||
199.36.153.5, |
|||
199.36.153.6, |
|||
199.36.153.7 |
|||
*.backupdr.cloud.google.com |
backupdr.cloud.google.com. |
Nom DNS : *.backupdr.cloud.google.com. |
Type d'enregistrement de ressource : A |
Type d'enregistrement de ressource : CNAME |
Adresses IPv4 : | ||
Nom canonique : backupdr.cloud.google.com. |
199.36.153.4, |
||
199.36.153.5, |
|||
199.36.153.6, |
|||
199.36.153.7 |
|||
*.backupdr.googleusercontent.com |
backupdr.googleusercontent.com |
Nom DNS : *.backupdr.googleusercontent.com. |
Type d'enregistrement de ressource : A |
Type d'enregistrement de ressource : CNAME |
Adresses IPv4 : | ||
Nom canonique : backupdr.googleusercontent.com. |
199.36.153.4, |
||
199.36.153.5, |
|||
199.36.153.6, |
|||
199.36.153.7 |
Créer un enregistrement DNS
Suivez les instructions ci-dessous pour créer un enregistrement DNS :
Dans la Google Cloud console, accédez à la page Créer une zone DNS.
Dans le champ Type de zone, sélectionnez Privé.
Dans le champ Nom de la zone, saisissez un nom. Exemple :
backup-dr-new-zone.Dans le champ Nom DNS , saisissez un nom pour la zone à l'aide d'un nom de domaine que vous possédez, par exemple
backupdr.cloud.google.com.Facultatif : ajoutez une description.
Dans le champ Options, sélectionnez Par défaut (privé).
Cliquez sur Créer.
Sur la page Détails de la zone, cliquez sur Ajouter un jeu d'enregistrements standard.
Sur la page Créer un jeu d'enregistrements, procédez comme suit pour ajouter un jeu d'enregistrements pour l'enregistrement CNAME :
- Dans le champ Nom DNS, saisissez
*.backupdr.cloud.google.com. - Dans le champ Type d'enregistrement de ressource, sélectionnez CNAME.
- Dans le champ Nom canonique, saisissez
backupdr.cloud.google.com. - Cliquez sur Créer.
- Dans le champ Nom DNS, saisissez
Sur la page Détails de la zone , cliquez sur Ajouter un jeu d'enregistrements standard , puis procédez comme suit pour ajouter un jeu d'enregistrements avec des adresses IP :
- Dans le champ Nom DNS, saisissez
*.backupdr.cloud.google.com. - Sélectionnez A comme Type d'enregistrement de ressource.
- Dans le champ Adresses IPv4 , saisissez 199.36.153.4, 199.36.153.5, 199.36.153.6 et 199.36.153.7.
- Cliquez sur Créer.
- Dans le champ Nom DNS, saisissez
Pour en savoir plus, consultez Configurer une connectivité privée aux API et services Google.
Résoudre les problèmes
Si vous rencontrez des problèmes lors de la configuration de VPC Service Controls pour le service Backup and DR, consultez la section Résoudre les problèmes liés à VPC Service Controls troubleshooting.
Limites
Si vous avez supprimé la route Internet par défaut du projet producteur de services à l'aide de la commande gcloud : gcloud services vpc-peerings enable-vpc-service-controls,
vous ne pourrez peut-être pas accéder à la console de gestion de l'appliance ni la créer.
Si vous
rencontrez ce problème, contactez Google Cloud Customer Care.
Avant de monter une image de sauvegarde Compute Engine, ajoutez les projets de service et hôte au même périmètre. Sinon, vous ne verrez peut-être pas les réseaux disponibles.