Halaman ini memberikan ringkasan Kontrol Layanan VPC dan cara Anda dapat mengintegrasikannya dengan Layanan Cadangan dan DR untuk mengamankan data dan resource Anda.
Tentang Kontrol Layanan VPC
Kontrol Layanan VPC membantu mengurangi risiko pemindahan data yang tidak sah dari konsol pengelolaan appliance Layanan Cadangan dan DR. Anda dapat menggunakan Kontrol Layanan VPC untuk membuat perimeter layanan yang melindungi resource dan data berbagai layanan. Jika Layanan Cadangan dan DR dilindungi oleh perimeter, resource dari luar perimeter tidak dapat berkomunikasi dengan konsol pengelolaan appliance. Namun, Anda dapat mengizinkan resource dari luar perimeter layanan untuk mengakses konsol pengelolaan dan API. Untuk mengetahui informasi selengkapnya, lihat Mengizinkan akses ke resource yang dilindungi dari luar perimeter.
Untuk ringkasan umum Kontrol Layanan VPC, manfaat keamanannya, dan kemampuannya di seluruh produk Google Cloud CLI, lihat Ringkasan Kontrol Layanan VPC.
Sebelum memulai
Sebelum mulai mengonfigurasi Kontrol Layanan VPC untuk Layanan Cadangan dan DR, lakukan hal berikut:
- Di Google Cloud konsol, di halaman Project Selector, pilih buat project Google Cloud CLI.
- Pastikan penagihan diaktifkan untuk project Anda Google Cloud . Pelajari cara memeriksa apakah penagihan diaktifkan di project.
- Ikuti petunjuk di bagian Mengaktifkan API dan aktifkan Access Context Manager API untuk project Anda.
Mengonfigurasi tingkat akses dan kebijakan arah untuk vault cadangan
Jika appliance cadangan/pemulihan dan vault cadangan berada dalam perimeter Kontrol Layanan VPC yang sama, Anda tidak perlu mengonfigurasi tingkat akses dan kebijakan arah. Jika tidak, pilih salah satu skenario konfigurasi berikut berdasarkan persyaratan konfigurasi perimeter keamanan Anda.
- Jika appliance cadangan/pemulihan dan vault cadangan berada dalam perimeter, tetapi berada dalam perimeter yang berbeda:
- Konfigurasikan pengecualian ingress di perimeter tempat resource vault cadangan berada.
Tambahkan
backupdr.googleapis.comdanstorage.googleapis.comdalam aturan ingress. Sumbernya dapat berupa alamat IP, atau jaringan, atau project tempat appliance cadangan/pemulihan berada. - Konfigurasikan pengecualian egress di perimeter tempat appliance cadangan/pemulihan berada.
Tambahkan
backupdr.googleapis.comdanstorage.googleapis.comke aturan egress. Targetnya adalah project tempat resource vault cadangan berada. Anda dapat menggabungkannya dengan alamat IP appliance cadangan/pemulihan, atau properti lainnya.
- Konfigurasikan pengecualian ingress di perimeter tempat resource vault cadangan berada.
Tambahkan
- Jika hanya resource vault cadangan yang berada dalam perimeter:
Konfigurasikan pengecualian ingress di perimeter tempat resource vault
cadangan berada.
Tambahkan
backupdr.googleapis.comdanstorage.googleapis.comke aturan ingress. Sumbernya dapat berupa alamat IP, jaringan, atau project tempat appliance cadangan/pemulihan berada. - Jika hanya appliance cadangan/pemulihan yang berada dalam perimeter:
Konfigurasikan pengecualian egress di perimeter tempat appliance cadangan/pemulihan berada.
Tambahkan
backupdr.googleapis.comdanstorage.googleapis.comke aturan egress. Targetnya adalah project tempat resource vault cadangan berada. Anda dapat menggabungkannya dengan alamat IP appliance cadangan/pemulihan, atau properti lainnya.
Mengonfigurasi tingkat akses dan kebijakan arah untuk Compute Engine
Jika project administrator dan project workload berada dalam perimeter Kontrol Layanan VPC yang sama, Anda tidak perlu mengonfigurasi tingkat akses dan kebijakan arah. Jika tidak, pilih salah satu skenario konfigurasi berikut berdasarkan persyaratan konfigurasi perimeter keamanan Anda.
- Jika project administrator dan project workload berada dalam perimeter layanan yang berbeda:
- Project administrator harus menambahkan aturan egress untuk agen layanan vault cadangan
ke project workload
untuk
backupdr.googleapis.comdancompute.googleapis.com. - Project workload harus menambahkan aturan ingress untuk mengizinkan panggilan dari
agen layanan vault cadangan dan aturan egress untuk agen layanan vault cadangan ke project administrator untuk
backupdr.googleapis.comdancompute.googleapis.com.
- Project administrator harus menambahkan aturan egress untuk agen layanan vault cadangan
ke project workload
untuk
- Jika hanya project administrator yang memiliki perimeter layanan:
Project administrator harus menambahkan aturan egress untuk agen layanan vault cadangan ke project workload
untuk
backupdr.googleapis.comdancompute.googleapis.com. - Jika hanya project workload yang memiliki perimeter layanan:
Project workload harus menambahkan aturan ingress untuk mengizinkan panggilan dari agen layanan vault cadangan dan aturan egress untuk agen layanan vault cadangan ke project administrator untuk
backupdr.googleapis.comdancompute.googleapis.com.
Mengonfigurasi tingkat akses dan kebijakan arah untuk Cloud SQL dan AlloyDB
Project administrator dan project workload harus berada di dalam perimeter Kontrol Layanan VPC yang sama.
Mengonfigurasi Kontrol Layanan VPC untuk Layanan Cadangan dan DR
Gunakan langkah-langkah berikut untuk mengonfigurasi Kontrol Layanan VPC untuk Layanan Cadangan dan DR:
Bagian berikut menjelaskan langkah-langkah ini secara mendetail.
Membuat perimeter layanan
Gunakan petunjuk berikut untuk membuat perimeter layanan:
- Di Google Cloud konsol, di halaman pemilih project, pilih project Layanan Cadangan dan DR yang ingin Anda lindungi dengan perimeter layanan VPC.
- Buat perimeter layanan menggunakan petunjuk yang dijelaskan di Membuat perimeter layanan.
Tambahkan API berikut ke perimeter layanan di bagian Restricted Services:
- Wajib: Backup and DR Service API -
backupdr.googleapis.com - Opsional: Compute Engine API -
compute.googleapis.com - Opsional: Resource Manager API -
cloudresourcemanager.googleapis.com - Opsional: Workflows API -
workflows.googleapis.com - Opsional: Cloud Key Management Service API -
cloudkms.googleapis.com - Opsional: Identity and Access Management API -
iam.googleapis.com - Opsional: Cloud Logging API -
logging.googleapis.com - Opsional: Cloud Storage API -
storage.googleapis.com - Opsional: Cloud SQL Admin API -
sqladmin.googleapis.com - Opsional: AlloyDB -
alloydb.googleapis.com
- Wajib: Backup and DR Service API -
Jika Anda menggunakan VPC Bersama, tambahkan project host dan layanan di bagian Add Resources.
Setelah Anda menyiapkan perimeter, secara default, akses ke konsol pengelolaan appliance dan API Layanan Cadangan dan DR hanya diizinkan dari dalam perimeter keamanan.
Jika appliance cadangan/pemulihan membuat permintaan cloud API ke luar perimeter layanan, misalnya, untuk memulihkan instance Compute Engine ke project atau jaringan VPC yang tidak berada dalam perimeter yang sama, Anda mungkin akan melihat pelanggaran akses Kontrol Layanan VPC. Untuk mengizinkan permintaan API, Anda harus membuat aturan ingress dan egress yang sesuai di perimeter layanan Kontrol Layanan VPC untuk akun layanan appliance cadangan/pemulihan.
Mengonfigurasi konektivitas ke Google API dan layanan Google
Dalam konfigurasi Kontrol Layanan VPC, untuk mengontrol traffic jaringan, konfigurasikan akses ke Google API dan layanan Google melalui domain restricted.googleapis.com. Domain ini memblokir akses ke Google API dan layanan Google yang tidak mendukung Kontrol Layanan VPC. Untuk mengetahui informasi selengkapnya,
lihat opsi domain.
Layanan Cadangan dan DR menggunakan domain berikut:
*.backupdr.cloud.google.comdigunakan untuk mengakses konsol pengelolaan appliance.*.googleapis.comdigunakan untuk mengakses layanan Google lainnya.
Konfigurasikan konektivitas ke endpoint restricted.googleapis.com berikut
di bagian data DNS.
| Domain | Nama DNS | Data CNAME | Data A |
|---|---|---|---|
*.googleapis.com |
googleapis.com. |
Nama DNS: *.googleapis.com. |
Jenis data resource: A |
Jenis data resource: CNAME |
Alamat IPv4: | ||
Nama kanonis: googleapis.com. |
199.36.153.4, |
||
199.36.153.5, |
|||
199.36.153.6, |
|||
199.36.153.7 |
|||
*.backupdr.cloud.google.com |
backupdr.cloud.google.com. |
Nama DNS: *.backupdr.cloud.google.com. |
Jenis data resource: A |
Jenis data resource: CNAME |
Alamat IPv4: | ||
Nama kanonis: backupdr.cloud.google.com. |
199.36.153.4, |
||
199.36.153.5, |
|||
199.36.153.6, |
|||
199.36.153.7 |
|||
*.backupdr.googleusercontent.com |
backupdr.googleusercontent.com |
Nama DNS: *.backupdr.googleusercontent.com. |
Jenis data resource: A |
Jenis data resource: CNAME |
Alamat IPv4: | ||
Nama kanonis: backupdr.googleusercontent.com. |
199.36.153.4, |
||
199.36.153.5, |
|||
199.36.153.6, |
|||
199.36.153.7 |
Membuat data DNS
Gunakan petunjuk berikut untuk membuat data DNS:
Di Google Cloud konsol, buka halaman Create a DNS zone.
Untuk Zone type, pilih Private.
Di kolom Zone name, masukkan nama. Contoh,
backup-dr-new-zone.Di kolom DNS name, masukkan nama untuk zona menggunakan nama domain yang Anda miliki, misalnya,
backupdr.cloud.google.com.Opsional: Tambahkan deskripsi.
Di bagian Options, pilih Default (private).
Klik Create.
Di halaman Zone details, klik Add Standard.
Di halaman Create record set, gunakan langkah-langkah berikut untuk menambahkan kumpulan data untuk Data CNAME:
- Di kolom DNS Name, masukkan
*.backupdr.cloud.google.com. - Untuk Resource record type, pilih CNAME.
- Di kolom Canonical name, masukkan
backupdr.cloud.google.com. - Klik Create.
- Di kolom DNS Name, masukkan
Di halaman Zone details, klik Add Standard dan gunakan langkah-langkah berikut untuk menambahkan kumpulan data dengan alamat IP:
- Di kolom DNS Name, masukkan
*.backupdr.cloud.google.com. - Pilih A sebagai Resource record type.
- Di kolom IPv4 addresses, masukkan 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7.
- Klik Create.
- Di kolom DNS Name, masukkan
Untuk mengetahui informasi selengkapnya, lihat Menyiapkan konektivitas pribadi ke Google API dan layanan Google.
Memecahkan masalah
Jika Anda mengalami masalah saat mengonfigurasi Kontrol Layanan VPC untuk Layanan Cadangan dan DR, lihat bagian Pemecahan masalah Kontrol Layanan VPC .
Batasan
Jika Anda telah menghapus rute default internet dari project produsen layanan menggunakan gcloud perintah: gcloud services vpc-peerings enable-vpc-service-controls,
Anda mungkin tidak dapat mengakses atau membuat konsol pengelolaan appliance.
Hubungi Google Cloud Customer Care jika Anda
mengalami masalah ini.
Sebelum Anda memasang image cadangan Compute Engine, tambahkan project layanan dan host ke perimeter yang sama. Jika tidak, Anda mungkin tidak akan melihat jaringan yang tersedia.