Questa pagina fornisce una panoramica dei Controlli di servizio VPC e di come puoi integrarli con il servizio di Backup e DR per proteggere i dati e le risorse.
Informazioni sui Controlli di servizio VPC
I Controlli di servizio VPC contribuiscono a mitigare il rischio di esfiltrazione di dati dalla console di gestione dell'appliance del servizio di Backup e DR. Puoi utilizzare i Controlli di servizio VPC per creare perimetri di servizio che proteggono le risorse e i dati di vari servizi. Se il servizio di Backup e DR è protetto da un perimetro, le risorse esterne al perimetro non possono comunicare con la console di gestione dell'appliance. Tuttavia, puoi consentire alle risorse esterne al perimetro di servizio di accedere alla console di gestione e all'API. Per saperne di più, consulta Consentire l'accesso alle risorse protette dall'esterno di un perimetro.
Per una panoramica generale dei Controlli di servizio VPC, dei relativi vantaggi in termini di sicurezza, e delle relative funzionalità nei prodotti gcloud CLI, consulta la Panoramica dei Controlli di servizio VPC.
Prima di iniziare
Prima di iniziare a configurare i Controlli di servizio VPC per il servizio di Backup e DR:
- Nella Google Cloud console, nella pagina Selezione progetto, seleziona o crea un progetto dell'interfaccia a riga di comando gcloud.
- Verifica che la fatturazione sia abilitata per il tuo Google Cloud progetto. Scopri come verificare se la fatturazione è abilitata in un progetto.
- Segui le istruzioni nella sezione Abilitare le API e abilita l'API Gestore contesto accesso per il tuo progetto.
Configurare i livelli di accesso e le policy di direzione per il vault di backup
Se l'appliance di backup/ripristino e il vault di backup si trovano nello stesso perimetro dei Controlli di servizio VPC, non devi configurare i livelli di accesso e le policy di direzione. In caso contrario, scegli uno dei seguenti scenari di configurazione in base ai requisiti di configurazione del perimetro di sicurezza.
- Se l'appliance di backup/ripristino e il vault di backup si trovano in perimetri diversi:
- Configura le eccezioni in entrata nel perimetro in cui esistono le risorse del vault di backup.
Aggiungi sia
backupdr.googleapis.comchestorage.googleapis.comnella regola in entrata. L'origine può essere l' indirizzo IP, la rete o il progetto in cui è presente l'appliance di backup/ripristino. - Configura le eccezioni in uscita nel perimetro in cui esistono le appliance di backup/ripristino.
Aggiungi sia
backupdr.googleapis.comchestorage.googleapis.comalla regola in uscita. La destinazione è il progetto in cui esiste la risorsa del vault di backup. Puoi combinarlo con l'indirizzo IP dell'appliance di backup/ripristino o con qualsiasi altra proprietà.
- Configura le eccezioni in entrata nel perimetro in cui esistono le risorse del vault di backup.
Aggiungi sia
- Se solo le risorse del vault di backup si trovano nel perimetro:
configura le eccezioni in entrata nel perimetro in cui esistono le risorse del vault di backup.
Aggiungi sia
backupdr.googleapis.comchestorage.googleapis.comalla regola in entrata. L'origine può essere l'indirizzo IP, la rete o il progetto in cui è presente l'appliance di backup/ripristino. - Se nel perimetro esiste solo l'appliance di backup/ripristino:
configura le eccezioni in uscita nel perimetro in cui esistono le appliance di backup/ripristino.
Aggiungi sia
backupdr.googleapis.comchestorage.googleapis.comalla regola in uscita. La destinazione è il progetto in cui esiste la risorsa del vault di backup. Puoi combinarlo con l'indirizzo IP dell'appliance di backup/ripristino o con qualsiasi altra proprietà.
Configurare i livelli di accesso e le policy di direzione per Compute Engine
Se il progetto amministratore e il progetto del carico di lavoro si trovano nello stesso perimetro dei Controlli di servizio VPC, non devi configurare i livelli di accesso e le policy di direzione. In caso contrario, scegli uno dei seguenti scenari di configurazione in base ai requisiti di configurazione del perimetro di sicurezza.
- Se sia il progetto amministratore che il progetto del carico di lavoro esistono in perimetri di servizio diversi:
- Il progetto amministratore deve aggiungere una regola in uscita per il service agent del vault di backup al progetto del carico di lavoro sia per
backupdr.googleapis.comche percompute.googleapis.com. - Il progetto del carico di lavoro deve aggiungere una regola in entrata per consentire le chiamate dal
service agent del vault di backup e una regola in uscita per il service agent del vault di backup al progetto amministratore sia per
backupdr.googleapis.comche percompute.googleapis.com.
- Il progetto amministratore deve aggiungere una regola in uscita per il service agent del vault di backup al progetto del carico di lavoro sia per
- Se solo il progetto amministratore ha un perimetro di servizio:
Il progetto amministratore deve aggiungere una regola in uscita per il service agent del vault di backup al progetto del carico di lavoro sia per
backupdr.googleapis.comche percompute.googleapis.com. - Se solo il progetto del carico di lavoro ha un perimetro di servizio:
Il progetto del carico di lavoro deve aggiungere una regola in entrata per consentire le chiamate dal service agent del vault di backup e una regola in uscita per il service agent del vault di backup al progetto amministratore sia per
backupdr.googleapis.comche percompute.googleapis.com.
Configurare i livelli di accesso e le policy di direzione per Cloud SQL e AlloyDB
Sia il progetto amministratore che il progetto del carico di lavoro devono trovarsi all'interno dello stesso perimetro dei Controlli di servizio VPC.
Configurare i Controlli di servizio VPC per il servizio di Backup e DR
Per configurare i Controlli di servizio VPC per il servizio di Backup e DR:
Le sezioni seguenti descrivono questi passaggi in dettaglio.
Crea un perimetro di servizio
Per creare un perimetro di servizio:
- Nella Google Cloud console, nella pagina di selezione del progetto, seleziona il progetto del servizio di Backup e DR che vuoi che il perimetro di servizio VPC protegga.
- Crea un perimetro di servizio seguendo le istruzioni descritte in Crea un perimetro di servizio.
Aggiungi le seguenti API al perimetro di servizio nella sezione Servizi limitati:
- (Obbligatorio) API del servizio di Backup e DR:
backupdr.googleapis.com - (Facoltativo) API Compute Engine:
compute.googleapis.com - (Facoltativo) API Resource Manager:
cloudresourcemanager.googleapis.com - (Facoltativo) API Workflows:
workflows.googleapis.com - (Facoltativo) API Cloud Key Management Service:
cloudkms.googleapis.com - (Facoltativo) API Identity and Access Management:
iam.googleapis.com - (Facoltativo) API Cloud Logging:
logging.googleapis.com - (Facoltativo) API Storage Cloud:
storage.googleapis.com - (Facoltativo) API Cloud SQL Admin:
sqladmin.googleapis.com - (Facoltativo) AlloyDB:
alloydb.googleapis.com
- (Obbligatorio) API del servizio di Backup e DR:
Se utilizzi un VPC condiviso, aggiungi i progetti host e di servizio nella sezione Aggiungi risorse.
Una volta configurato un perimetro, per impostazione predefinita l'accesso alla console di gestione dell'appliance del servizio di Backup e DR e all'API è consentito solo dall'interno del perimetro di sicurezza.
Se un'appliance di backup/ripristino effettua richieste API cloud all'esterno del perimetro di servizio, ad esempio per recuperare un'istanza di Compute Engine in un progetto o una rete VPC che non si trova nello stesso perimetro, potresti visualizzare una violazione dell'accesso ai Controlli di servizio VPC. Per consentire le richieste API, devi creare regole in entrata e in uscita appropriate nel perimetro di servizio dei Controlli di servizio VPC per il account di servizio dell'appliance di backup/ripristino.
Configura la connettività ai servizi e alle API di Google
In una configurazione dei Controlli di servizio VPC, per controllare il traffico di rete, configura l'accesso ai servizi e alle API di Google tramite il dominio restricted.googleapis.com. Questo dominio blocca l'accesso ai servizi e alle API di Google che non supportano i Controlli di servizio VPC. Per saperne di più,
consulta Opzioni di dominio.
Se non configuri le regole DNS per i servizi e le API di Google, questi vengono risolti utilizzando l'opzione di dominio per i domini predefiniti.
Il servizio di Backup e DR utilizza i seguenti domini:
*.backupdr.cloud.google.comviene utilizzato per accedere alla console di gestione dell'appliance.*.googleapis.comviene utilizzato per accedere ad altri servizi Google.
Configura la connettività agli endpoint restricted.googleapis.com seguenti
nella sezione dei record DNS.
| Dominio | Nome DNS | Record CNAME | Record A |
|---|---|---|---|
*.googleapis.com |
googleapis.com. |
Nome DNS: *.googleapis.com. |
Tipo di record di risorse: A |
Tipo di record di risorse: CNAME |
Indirizzi IPv4: | ||
Nome canonico: googleapis.com. |
199.36.153.4, |
||
199.36.153.5, |
|||
199.36.153.6, |
|||
199.36.153.7 |
|||
*.backupdr.cloud.google.com |
backupdr.cloud.google.com. |
Nome DNS: *.backupdr.cloud.google.com. |
Tipo di record di risorse: A |
Tipo di record di risorse: CNAME |
Indirizzi IPv4: | ||
Nome canonico: backupdr.cloud.google.com. |
199.36.153.4, |
||
199.36.153.5, |
|||
199.36.153.6, |
|||
199.36.153.7 |
|||
*.backupdr.googleusercontent.com |
backupdr.googleusercontent.com |
Nome DNS: *.backupdr.googleusercontent.com. |
Tipo di record di risorse: A |
Tipo di record di risorse: CNAME |
Indirizzi IPv4: | ||
Nome canonico: backupdr.googleusercontent.com. |
199.36.153.4, |
||
199.36.153.5, |
|||
199.36.153.6, |
|||
199.36.153.7 |
Genera un record DNS
Per creare un record DNS:
Nella Google Cloud console, vai alla pagina Crea una zona DNS.
Per Tipo di zona, seleziona Privata.
Nel campo Nome zona, inserisci un nome. Ad esempio,
backup-dr-new-zone.Nel campo Nome DNS , inserisci un nome per la zona utilizzando un nome di dominio di tua proprietà, ad esempio
backupdr.cloud.google.com.(Facoltativo) Aggiungi una descrizione.
In Opzioni, seleziona Predefinita (privata).
Fai clic su Crea.
Nella pagina Dettagli zona, fai clic su Aggiungi standard.
Nella pagina Crea set di record, segui questi passaggi per aggiungere un set di record per il record CNAME:
- Nel campo Nome DNS, inserisci
*.backupdr.cloud.google.com. - Per Tipo di record di risorse, seleziona CNAME.
- Nel campo Nome canonico, inserisci
backupdr.cloud.google.com. - Fai clic su Crea.
- Nel campo Nome DNS, inserisci
Nella pagina Dettagli zona, fai clic su Aggiungi standard e segui questi passaggi per aggiungere un set di record con indirizzi IP:
- Nel campo Nome DNS, inserisci
*.backupdr.cloud.google.com. - Seleziona A come Tipo di record di risorse.
- Nel campo Indirizzi IPv4, inserisci 199.36.153.4, 199.36.153.5, 199.36.153.6, 199.36.153.7.
- Fai clic su Crea.
- Nel campo Nome DNS, inserisci
Per saperne di più, consulta Configura la connettività privata ai servizi e alle API di Google.
Risoluzione dei problemi
Se riscontri problemi durante la configurazione dei Controlli di servizio VPC per il servizio di Backup e DR, consulta la sezione Risoluzione dei problemi relativi ai Controlli di servizio VPC .
Limitazioni
Se hai rimosso la route predefinita di internet dal progetto di producer di servizi utilizzando il comando gcloud: gcloud services vpc-peerings enable-vpc-service-controls,
potresti non essere in grado di accedere o creare la console di gestione dell'appliance.
Contatta l'assistenza clienti Google Cloud se
riscontri questo problema.
Prima di montare un'immagine di backup di Compute Engine, aggiungi i progetti di servizio e host allo stesso perimetro. In caso contrario, potresti non visualizzare le reti disponibili.