בדף הזה מוסבר איך להגדיר את Database Center באמצעות VPC Service Controls, תכונה לאבטחת נתונים ומשאבים. Google Cloud
VPC Service Controls עוזר לצמצם את הסיכון לזליגת נתונים ממופעי Database Center. בעזרת VPC Service Controls אפשר ליצור גבולות גזרה לשירותים שמגנים על המשאבים ועל הנתונים של שירותים שאתם מציינים באופן מפורש.
במאמר סקירה כללית על VPC Service Controls תוכלו לקרוא סקירה כללית על VPC Service Controls, על יתרונות האבטחה שלו ועל היכולות שלו במוצרים נתמכים.
לפני שמתחילים
לפני שמתחילים, כדאי לעיין במאמרים סקירה כללית על VPC Service Controls ומגבלות של Database Center כשמשתמשים ב-VPC Service Controls. לאחר מכן, מבצעים את השלבים הבאים כדי לוודא שיש לכם את ההרשאות הנכונות לשימוש ב-VPC Service Controls.
נכנסים לדף Project Selector במסוף Google Cloud .
- בוחרים או יוצרים פרויקט Google Cloud .
- מוודאים שהחיוב מופעל בפרויקט Google Cloud . כך בודקים אם החיוב מופעל בפרויקט
- מפעילים את Compute Engine API.
- מפעילים את Service Networking API.
- מוסיפים את התפקידים בניהול זהויות והרשאות גישה (IAM) למשתמש או לחשבון השירות שבהם אתם משתמשים כדי להגדיר ולנהל את VPC Service Controls. מידע נוסף זמין במאמר תפקידי IAM לניהול VPC Service Controls.
- כדאי לעיין במגבלות כשמשתמשים ב-VPC Service Controls עם Database Center.
איך מאבטחים את שירות Database Center באמצעות VPC Service Controls
הגדרת VPC Service Controls לפרויקט Database Center כוללת את השלבים הבאים:
יצירה וניהול של גבולות גזרה לשירות
קודם בוחרים את הפרויקט ב-Database Center שרוצים שגבולות הגזרה לשירות יגנו עליו, ואז יוצרים ומנהלים את גבולות הגזרה לשירות.
-
אפשר גם להשתמש ברמות גישה כדי לאפשר גישה חיצונית למשאבים מוגנים בתוך היקף. רמות הגישה חלות רק על בקשות למשאבים מוגנים שמגיעות מחוץ לגבולות גזרה לשירות. אי אפשר להשתמש ברמות גישה כדי לתת למשאבים מוגנים או למכונות וירטואליות הרשאה לגשת לנתונים ולשירותים מחוץ לגבולות הגזרה.
יצירה וניהול של גבולות גזרה לשירות
כדי ליצור ולנהל גבולות גזרה לשירות, השלימו את השלבים הבאים:
בוחרים את הפרויקט ב-Database Center שרוצים שגבולות גזרה לשירות יגנו עליו.
פועלים לפי ההוראות במאמר יצירת גבולות גזרה לשירות כדי ליצור גבולות גזרה לשירות.
מוסיפים עוד מקרים לגבול הגזרה לשירות. כדי להוסיף מכונות קיימות של Database Center לגבולות גזרה לשירות, פועלים לפי ההוראות במאמר בנושא עדכון של גבולות גזרה לשירות.
מוסיפים ממשקי API לגבולות גזרה לשירות. כדי לצמצם את הסיכון להעברת נתונים מ-Database Center, צריך להגביל את השימוש ב-Database Center API, ב-Compute Engine API, ב-Cloud Storage API, ב-Container Registry API, ב-Certificate Authority Service API וב-Cloud KMS API. מידע נוסף זמין במאמר
access-context-manager perimeters update.כדי להוסיף ממשקי API כשירותים מוגבלים:
המסוף
- נכנסים לדף VPC Service Controls במסוף Google Cloud .
- בדף VPC Service Controls (אמצעי בקרה לשירותי VPC), בטבלה, לוחצים על השם של גבולות הגזרה לשירות שרוצים לשנות.
- לוחצים על Edit.
- בדף עריכת גבולות גזרה לשירות VPC, לוחצים על הוספת שירותים.
- לוחצים על Database Center (
databasecenter.googleapis.com). - לוחצים על Save.
gcloud
gcloud access-context-manager perimeters update PERIMETER_ID \ --policy=POLICY_ID \ --add-restricted-services=databasecenter.googleapis.com
- PERIMETER_ID: המזהה של ההיקף או המזהה המלא של ההיקף.
- POLICY_ID: המזהה של מדיניות הגישה.
יצירה וניהול של רמות גישה
כדי ליצור ולנהל רמות גישה, פועלים לפי ההוראות במאמר מתן גישה למשאבים מוגנים מחוץ לגבולות הגזרה.