כדי להעלות ולהוריד נתונים מקטגוריות ב-Cloud Storage, צריך לתת ל-Cloud FTP גישה לקטגוריות האלה. אם הארגון שלכם משתמש ב-VPC Service Controls כדי להגן על Cloud Storage, צריך לבצע הגדרה נוספת כדי להשתמש ב-Cloud FTP להעברת נתונים. במאמר הזה נסביר איך ליצור גבולות גזרה לשירות ב-VPC Service Controls עם כללי תעבורת נתונים נכנסת (ingress) שמאפשרים ל-Cloud FTP להעביר נתונים מ-Cloud Storage שמאוחסנים בתוך גבולות הגזרה.
מידע רקע על VPC Service Controls זמין במאמר סקירה כללית על VPC Service Controls.
התפקידים הנדרשים
כדי לקבל את ההרשאות שנדרשות ליצירת היקף שירות, צריך לבקש מהאדמין להקצות לכם את תפקיד ה-IAM Access Context Manager Admin (roles/accesscontextmanager.policyAdmin) בארגון.
כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
הגדרת גבולות גזרה לשירות
כדי לאפשר לשרת SFTP להעביר נתונים מ-Cloud Storage בתוך גבולות גזרה לשירות, צריך לפעול לפי השלבים ליצירת גבולות גזרה לשירות. עליך לספק את הפרטים הבאים:
- סוג ההיקף: בוחרים באפשרות רגיל.
- משאבים להגנה: מוסיפים את הפרויקטים הבאים לגבולות הגזרה:
- הפרויקטים שמכילים את הקטגוריות של Cloud Storage שאתם רוצים לעזור בהגנה עליהן
- הפרויקט שמכיל את שרת ה-SFTP
- שירותים מוגבלים: מוסיפים את השירותים הבאים להיקף:
- Cloud FTP API (
ftp.googleapis.com) - Cloud Storage API (
storage.googleapis.com)
- Cloud FTP API (
- שירותים נגישים ב-VPC: בוחרים באפשרות כל השירותים המוגבלים.
- רמות גישה: מוסיפים רמת גישה עם התנאים הבאים:
- כשהתנאי מתקיים, מחזירה: בוחרים באפשרות True.
- בוחרים באפשרות כתובת IP ציבורית.
- רשתות משנה של כתובות IP: כתובות ה-IP או טווחי ה-CIDR של לקוחות ה-SFTP שמתחברים לשרת.
- Ingress policy:
- בקטע From (מאת), מציינים את הערכים הבאים:
- זהויות: בוחרים באפשרות כל זהות כדי לספק גישה לכל המשתמשים בשרת ה-SFTP. לחלופין, אם רוצים להגביל את הגישה רק למשתמשים ספציפיים, צריך לספק את כתובות האימייל של חשבונות השירות של המשתמשים. הוראות לקבלת חשבון שירות של משתמש מופיעות במאמר קבלת פרטים על משתמש.
- מקורות: בוחרים את רמת הגישה שיצרתם.
- בקטע To (אל), מציינים את הערכים הבאים:
- משאבים: בוחרים את הפרויקטים שמכילים את הקטגוריות של Cloud Storage שרוצים להגן עליהן.
- פעולות או תפקידי IAM:
- מוסיפים כלל כניסה שמטרגט את
ftp.googleapis.com. - אם Cloud Storage (
storage.googleapis.com) מוגן על ידי רמות גישה של מצב האבטחה של המכשיר, כמו Chrome Enterprise Premium, צריך להוסיף גם כלל כניסה ברמת השיטה שמכוון אלstorage.googleapis.com. הגבלת ה-methods של ה-API לפעולות ממושכות של Cloud FTP:ftp.googleapis.com/operations.*
- מוסיפים כלל כניסה שמטרגט את
- בקטע From (מאת), מציינים את הערכים הבאים:
אפשרויות הגדרה אחרות
- אם הפרויקט שמכיל את קטגוריות Cloud Storage נמצא ב גבולות גזרה לשירות קיים, אפשר לעדכן את רמות הגישה ומדיניות תעבורת הנתונים הנכנסת של גבולות הגזרה כדי להוסיף הגנה לשירות Cloud FTP API.
- אם המשאבים של Cloud Storage ו-Cloud FTP נמצאים בהיקפים שונים של שירותים, צריך ליצור גשר בין היקפים כדי לאפשר לפרויקטים ולשירותים בהיקפים שונים לתקשר ביניהם.
מגבלות
- בשרתים חיצוניים, האכיפה של גבולות הגזרה מתבצעת באופן דינמי בכל פעם שהשירות
ftp.googleapis.comנכלל ברשימת השירותים המוגבלים של גבולות הגזרה. - בשרתים פנימיים, האכיפה של ה-perimeter מאומתת רק כשהשרת נוצר. המשמעות של ההתנהגות הזו היא שאם משנים את גבולות הגזרה אחרי שיוצרים שרת פנימי, שינויים בגבולות הגזרה (כמו חברות בגבולות הגזרה, מדיניות כניסה או שיוכים לרשת) לא מזוהים ולא נאכפים בשרת הפנימי הקיים. כדי לאכוף את אמצעי הבקרה המעודכנים על ההיקף, צריך ליצור מחדש את השרת הפנימי.
- בסשנים של SFTP ו-SSH לא מועברים מטא-נתונים של מצב האבטחה של המכשיר, כמו מאפייני מכשיר של Chrome Enterprise Premium או אישורים של אימות נקודות קצה. המשמעות של ההתנהגות הזו היא שכללי הכניסה יכולים לאכוף רק תנאים של כתובות IP וזהויות.
פתרון בעיות
לקבלת עזרה בפתרון בעיות, אפשר לעיין במאמר בנושא פתרון בעיות ב-VPC Service Controls.