Knowledge Catalog を使用した VPC Service Controls

このドキュメントは、Knowledge Catalog(旧 Dataplex Universal Catalog)サービスを保護する必要があるセキュリティ管理者とデータ エンジニアを対象としています。このドキュメントでは、VPC Service Controls を使用して Knowledge Catalog リソースを保護し、データ引き出しのリスクを軽減するサービス境界を作成する方法について説明します。詳細については、VPC Service Controls の概要をご覧ください。

サポートされている機能

サービス境界で Knowledge Catalog を保護する場合、次の機能がサポートされます。

  • レイク: 境界内で Knowledge Catalog レイクを作成して管理できます。

  • アセット: 境界内のアセットを管理できます。

  • カタログ内のメタデータ リソース: 境界内でメタデータ リソースを管理できます。

  • メタデータのエクスポート: メタデータを Dataproc Metastore にエクスポートできます。これには、追加の VPC Service Controls 構成が必要です。詳細については、VPC Service Controls をご覧ください。

  • データ分析情報: データ プロファイリング、データ品質、メタデータ分析情報スキャンを実行できます。

  • データリネージ: 制限付きの仮想 IP(VIP)を使用して、データリネージを追跡できます。

  • Knowledge Catalog の検索: SearchEntries API を使用できます。サービス境界で保護されたプロジェクトで Knowledge Catalog 検索を使用すると、検索結果には同じ境界内のリソースのみが含まれます。詳細については、検索範囲VPC Service Controls を使用して環境ごとに検索結果を分離するをご覧ください。

  • データ プロダクト(プレビュー: VPC Service Controls を使用してデータ プロダクトを保護し、データ プロダクト、その構成データアセット(BigQuery テーブルなど)、ユーザー間の通信が承認された境界内にとどまるようにします。詳細については、データ プロダクトで VPC Service Controls を使用するをご覧ください。

Knowledge Catalog の検索と VPC Service Controls

サービス境界で保護されたプロジェクトで Knowledge Catalog 検索を使用すると、検索結果には、検索が実行されるプロジェクトと同じプロジェクトに属するリソースのみが含まれます。

同じサービス境界内の他のプロジェクトのリソースを含めるには、Knowledge Catalog 呼び出し元プロジェクトの VPC Service Controls 下り(外向き)ルールを構成する必要があります。詳細については、上り(内向き)ポリシーと下り(外向き)ポリシーの構成をご覧ください。これらのルールにより、検索結果が境界内のプロジェクト境界を越えることができます。

次の例は、project B から検索を実行したときに、検索結果に project A の BigQuery リソースを含めることを許可する下り(外向き)ポリシー構成を示しています。

egressPolicies:
-   egressFrom:
    identityType: ANY_USER_ACCOUNT
  egressTo:
    operations:
    -   serviceName: bigquery.googleapis.com
      methodSelectors:
      -   method: '*'
    resources:
    -   projects/projectA

project B で Knowledge Catalog の検索を行うと、Knowledge Catalog は BigQuery API を呼び出して project A 内のアセットを特定します。このポリシーでは、project B のすべてのユーザー アカウントが project A に対して BigQuery API 呼び出しを行うことを明示的に許可し、project A の BigQuery アセットが Knowledge Catalog の検索結果に表示されるようにします。

制限事項

VPC Service Controls のセキュリティ境界を設定する前に Knowledge Catalog リソースを作成できますが、これらのリソースには境界保護が適用されません。

VPC Service Controls は、サービス境界内のリソースがその境界外のデータとサービスにアクセスできないように設計されています。たとえば、Knowledge Catalog のデータ プロファイリングとデータ品質スキャンでは、サービス境界外にある BigQuery テーブルや Cloud Storage ファイルなどのデータソースにアクセスできません。同様に、データスキャン結果をエクスポートする場合、宛先の BigQuery テーブルは境界で保護されたプロジェクトに存在している必要があります。保護されたリソースへの境界の外部からのアクセスを許可する方法については、アクセスレベルを作成するをご覧ください。

VPC Service Controls を設定する

VPC Service Controls で Knowledge Catalog リソースを保護する手順は次のとおりです。

  1. VPC ネットワークを構成します
  2. サービス境界を作成します
  3. 境界にプロジェクトを追加します
  4. サービス境界に Dataplex API を追加します
  5. 省略可: アクセスレベルを作成します

Virtual Private Cloud(VPC)ネットワークを構成する

サービス境界に対するプライベート Google アクセスを制限するように VPC ネットワークを構成できます。これにより、VPC またはオンプレミス ネットワーク上のホストは、関連する境界のポリシーに準拠した方法で、VPC Service Controls がサポートしている Google の API やサービスとのみ通信できるようになります。

詳細については、Google API およびサービスへのプライベート接続を設定するをご覧ください。

サービス境界を作成する

サービス境界を作成するときに、VPC Service Controls サービス境界で保護する Knowledge Catalog プロジェクトを選択します。

サービス境界を作成するには、サービス境界の作成の手順に沿って操作します。

サービス境界にプロジェクトを追加する

既存の Knowledge Catalog プロジェクトを境界に追加するには、サービス境界の更新の手順に沿って操作します。

サービス境界に Dataplex API を追加する

たとえば Dataplex API メソッドの使用で、Knowledge Catalog からデータが引き出されるリスクを軽減するには、Dataplex API を制限する必要があります。

Dataplex API を制限付きサービスとして追加する手順は次のとおりです。

コンソール

  1. Google Cloud コンソールで、[VPC Service Controls] ページに移動します。

    [VPC Service Controls] に移動

  2. [VPC Service Controls] ページのテーブルで、変更するサービス境界の名前をクリックします。

  3. [境界を編集] をクリックします。

  4. [サービス境界の編集] ページで、[サービスを追加] をクリックします。

  5. Dataplex API を追加します。

  6. [保存] をクリックします。

gcloud

  • gcloud access-context-manager perimeters update コマンドを使用します。

    gcloud access-context-manager perimeters update PERIMETER_ID \
    --policy=POLICY_ID \
    --add-restricted-services=dataplex.googleapis.com
    

    次のように置き換えます。

    • PERIMETER_ID: 境界の ID または境界の完全修飾 ID。
    • POLICY_ID: アクセス ポリシーの ID

省略可: アクセスレベルを作成する

境界内の保護されたリソースに対する外部アクセスを許可するために、アクセスレベルを使用できます。アクセスレベルは、サービス境界外から保護されたリソースへのリクエストにのみ適用されます。保護されたリソースに境界外のデータやサービスへのアクセス権を付与することを目的としてアクセスレベルを使用することはできません。

詳細については、保護されたリソースへの境界外部からのアクセスの許可をご覧ください。

次のステップ