Mengonfigurasi Kontrol Layanan VPC untuk Pencadangan dan DR untuk pencadangan yang dikelola appliance

Halaman ini memberikan ringkasan Kontrol Layanan VPC dan cara Anda dapat mengintegrasikannya dengan Layanan Cadangan dan DR untuk mengamankan data dan resource Anda.

Tentang Kontrol Layanan VPC

Kontrol Layanan VPC membantu mengurangi risiko pemindahan data yang tidak sah dari konsol pengelolaan appliance Layanan Cadangan dan DR. Anda dapat menggunakan Kontrol Layanan VPC untuk membuat perimeter layanan yang melindungi resource dan data berbagai layanan. Jika Layanan Cadangan dan DR dilindungi oleh perimeter, resource dari luar perimeter tidak dapat berkomunikasi dengan konsol pengelolaan appliance. Namun, Anda dapat mengizinkan resource dari luar perimeter layanan untuk mengakses konsol pengelolaan dan API. Untuk mengetahui informasi selengkapnya, lihat Mengizinkan akses ke resource yang dilindungi dari luar perimeter.

Untuk ringkasan umum Kontrol Layanan VPC, manfaat keamanannya, dan kemampuannya di seluruh produk Google Cloud CLI, lihat Ringkasan Kontrol Layanan VPC.

Sebelum memulai

Sebelum mulai mengonfigurasi Kontrol Layanan VPC untuk Layanan Cadangan dan DR, lakukan hal berikut:

  1. Di Google Cloud konsol, di halaman Project Selector, pilih buat project Google Cloud CLI.
  2. Pastikan penagihan diaktifkan untuk project Anda Google Cloud . Pelajari cara memeriksa apakah penagihan diaktifkan di project.
  3. Ikuti petunjuk di bagian Mengaktifkan API dan aktifkan Access Context Manager API untuk project Anda.

Mengonfigurasi tingkat akses dan kebijakan arah untuk vault cadangan

Jika appliance cadangan/pemulihan dan vault cadangan berada dalam perimeter Kontrol Layanan VPC yang sama, Anda tidak perlu mengonfigurasi tingkat akses dan kebijakan arah. Jika tidak, pilih salah satu skenario konfigurasi berikut berdasarkan persyaratan konfigurasi perimeter keamanan Anda.

  • Jika appliance cadangan/pemulihan dan vault cadangan berada dalam perimeter, tetapi berada dalam perimeter yang berbeda:
    • Konfigurasikan pengecualian ingress di perimeter tempat resource vault cadangan berada. Tambahkan backupdr.googleapis.com dan storage.googleapis.com dalam aturan ingress. Sumbernya dapat berupa alamat IP, atau jaringan, atau project tempat appliance cadangan/pemulihan berada.
    • Konfigurasikan pengecualian egress di perimeter tempat appliance cadangan/pemulihan berada. Tambahkan backupdr.googleapis.com dan storage.googleapis.com ke aturan egress. Targetnya adalah project tempat resource vault cadangan berada. Anda dapat menggabungkannya dengan alamat IP appliance cadangan/pemulihan, atau properti lainnya.
  • Jika hanya resource vault cadangan yang berada dalam perimeter: Konfigurasikan pengecualian ingress di perimeter tempat resource vault cadangan berada. Tambahkan backupdr.googleapis.com dan storage.googleapis.com ke aturan ingress. Sumbernya dapat berupa alamat IP, jaringan, atau project tempat appliance cadangan/pemulihan berada.
  • Jika hanya appliance cadangan/pemulihan yang berada dalam perimeter: Konfigurasikan pengecualian egress di perimeter tempat appliance cadangan/pemulihan berada. Tambahkan backupdr.googleapis.com dan storage.googleapis.com ke aturan egress. Targetnya adalah project tempat resource vault cadangan berada. Anda dapat menggabungkannya dengan alamat IP appliance cadangan/pemulihan, atau properti lainnya.

Mengonfigurasi tingkat akses dan kebijakan arah untuk Compute Engine

Jika project administrator dan project workload berada dalam perimeter Kontrol Layanan VPC yang sama, Anda tidak perlu mengonfigurasi tingkat akses dan kebijakan arah. Jika tidak, pilih salah satu skenario konfigurasi berikut berdasarkan persyaratan konfigurasi perimeter keamanan Anda.

  • Jika project administrator dan project workload berada dalam perimeter layanan yang berbeda:
    • Project administrator harus menambahkan aturan egress untuk agen layanan vault cadangan ke project workload untuk backupdr.googleapis.com dan compute.googleapis.com.
    • Project workload harus menambahkan aturan ingress untuk mengizinkan panggilan dari agen layanan vault cadangan dan aturan egress untuk agen layanan vault cadangan ke project administrator untuk backupdr.googleapis.com dan compute.googleapis.com.
  • Jika hanya project administrator yang memiliki perimeter layanan: Project administrator harus menambahkan aturan egress untuk agen layanan vault cadangan ke project workload untuk backupdr.googleapis.com dan compute.googleapis.com.
  • Jika hanya project workload yang memiliki perimeter layanan: Project workload harus menambahkan aturan ingress untuk mengizinkan panggilan dari agen layanan vault cadangan dan aturan egress untuk agen layanan vault cadangan ke project administrator untuk backupdr.googleapis.com dan compute.googleapis.com.

Mengonfigurasi tingkat akses dan kebijakan arah untuk Cloud SQL dan AlloyDB

Project administrator dan project workload harus berada di dalam perimeter Kontrol Layanan VPC yang sama.

Mengonfigurasi Kontrol Layanan VPC untuk Layanan Cadangan dan DR

Gunakan langkah-langkah berikut untuk mengonfigurasi Kontrol Layanan VPC untuk Layanan Cadangan dan DR:

  1. Membuat perimeter layanan
  2. Mengonfigurasi konektivitas ke Google API dan layanan Google

Bagian berikut menjelaskan langkah-langkah ini secara mendetail.

Membuat perimeter layanan

Gunakan petunjuk berikut untuk membuat perimeter layanan:

  1. Di Google Cloud konsol, di halaman pemilih project, pilih project Layanan Cadangan dan DR yang ingin Anda lindungi dengan perimeter layanan VPC.
  2. Buat perimeter layanan menggunakan petunjuk yang dijelaskan di Membuat perimeter layanan.
  3. Tambahkan API berikut ke perimeter layanan di bagian Restricted Services:

    • Wajib: Backup and DR Service API - backupdr.googleapis.com
    • Opsional: Compute Engine API - compute.googleapis.com
    • Opsional: Resource Manager API - cloudresourcemanager.googleapis.com
    • Opsional: Workflows API - workflows.googleapis.com
    • Opsional: Cloud Key Management Service API - cloudkms.googleapis.com
    • Opsional: Identity and Access Management API - iam.googleapis.com
    • Opsional: Cloud Logging API - logging.googleapis.com
    • Opsional: Cloud Storage API - storage.googleapis.com
    • Opsional: Cloud SQL Admin API - sqladmin.googleapis.com
    • Opsional: AlloyDB - alloydb.googleapis.com
  4. Jika Anda menggunakan VPC Bersama, tambahkan project host dan layanan di bagian Add Resources.

Setelah Anda menyiapkan perimeter, secara default, akses ke konsol pengelolaan appliance dan API Layanan Cadangan dan DR hanya diizinkan dari dalam perimeter keamanan.

Jika appliance cadangan/pemulihan membuat permintaan cloud API ke luar perimeter layanan, misalnya, untuk memulihkan instance Compute Engine ke project atau jaringan VPC yang tidak berada dalam perimeter yang sama, Anda mungkin akan melihat pelanggaran akses Kontrol Layanan VPC. Untuk mengizinkan permintaan API, Anda harus membuat aturan ingress dan egress yang sesuai di perimeter layanan Kontrol Layanan VPC untuk akun layanan appliance cadangan/pemulihan.

Mengonfigurasi konektivitas ke Google API dan layanan Google

Dalam konfigurasi Kontrol Layanan VPC, untuk mengontrol traffic jaringan, konfigurasikan akses ke Google API dan layanan Google melalui domain restricted.googleapis.com. Domain ini memblokir akses ke Google API dan layanan Google yang tidak mendukung Kontrol Layanan VPC. Untuk mengetahui informasi selengkapnya, lihat opsi domain.

Jika Anda tidak mengonfigurasi aturan DNS untuk Google API dan layanan Google, aturan tersebut akan diselesaikan menggunakan opsi domain untuk domain default.

Layanan Cadangan dan DR menggunakan domain berikut:

  • *.backupdr.cloud.google.com digunakan untuk mengakses konsol pengelolaan appliance.
  • *.googleapis.com digunakan untuk mengakses layanan Google lainnya.

Konfigurasikan konektivitas ke endpoint restricted.googleapis.com berikut di bagian data DNS.

Domain Nama DNS Data CNAME Data A
*.googleapis.com googleapis.com. Nama DNS: *.googleapis.com. Jenis data resource: A
Jenis data resource: CNAME Alamat IPv4:
Nama kanonis: googleapis.com. 199.36.153.4,
199.36.153.5,
199.36.153.6,
199.36.153.7
*.backupdr.cloud.google.com backupdr.cloud.google.com. Nama DNS: *.backupdr.cloud.google.com. Jenis data resource: A
Jenis data resource: CNAME Alamat IPv4:
Nama kanonis: backupdr.cloud.google.com. 199.36.153.4,
199.36.153.5,
199.36.153.6,
199.36.153.7
*.backupdr.googleusercontent.com backupdr.googleusercontent.com Nama DNS: *.backupdr.googleusercontent.com. Jenis data resource: A
Jenis data resource: CNAME Alamat IPv4:
Nama kanonis: backupdr.googleusercontent.com. 199.36.153.4,
199.36.153.5,
199.36.153.6,
199.36.153.7

Membuat data DNS

Gunakan petunjuk berikut untuk membuat data DNS:

  1. Di Google Cloud konsol, buka halaman Create a DNS zone.

    Buka Create a DNS zone

  2. Untuk Zone type, pilih Private.

  3. Di kolom Zone name, masukkan nama. Contoh, backup-dr-new-zone.

  4. Di kolom DNS name, masukkan nama untuk zona menggunakan nama domain yang Anda miliki, misalnya, backupdr.cloud.google.com.

  5. Opsional: Tambahkan deskripsi.

  6. Di bagian Options, pilih Default (private).

  7. Klik Create.

  8. Di halaman Zone details, klik Add Standard.

  9. Di halaman Create record set, gunakan langkah-langkah berikut untuk menambahkan kumpulan data untuk Data CNAME:

    1. Di kolom DNS Name, masukkan *.backupdr.cloud.google.com.
    2. Untuk Resource record type, pilih CNAME.
    3. Di kolom Canonical name, masukkan backupdr.cloud.google.com.
    4. Klik Create.
  10. Di halaman Zone details, klik Add Standard dan gunakan langkah-langkah berikut untuk menambahkan kumpulan data dengan alamat IP:

    1. Di kolom DNS Name, masukkan *.backupdr.cloud.google.com.
    2. Pilih A sebagai Resource record type.
    3. Di kolom IPv4 addresses, masukkan 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7.
    4. Klik Create.

Untuk mengetahui informasi selengkapnya, lihat Menyiapkan konektivitas pribadi ke Google API dan layanan Google.

Memecahkan masalah

Jika Anda mengalami masalah saat mengonfigurasi Kontrol Layanan VPC untuk Layanan Cadangan dan DR, lihat bagian Pemecahan masalah Kontrol Layanan VPC .

Batasan

Jika Anda telah menghapus rute default internet dari project produsen layanan menggunakan gcloud perintah: gcloud services vpc-peerings enable-vpc-service-controls, Anda mungkin tidak dapat mengakses atau membuat konsol pengelolaan appliance. Hubungi Google Cloud Customer Care jika Anda mengalami masalah ini.

Sebelum Anda memasang image cadangan Compute Engine, tambahkan project layanan dan host ke perimeter yang sama. Jika tidak, Anda mungkin tidak akan melihat jaringan yang tersedia.