I Controlli di servizio VPC sono una Google Cloud funzionalità che ti consente di configurare un perimetro di servizio per proteggerti dall'esfiltrazione di dati.
I Controlli di servizio VPC in Developer Connect non proteggono dalla possibile esfiltrazione verso sistemi di gestione del codice sorgente esterni. Questa guida mostra ulteriori controlli che utilizzano le policy dell'organizzazione personalizzate per bloccare questi scenari. SCMS
Per saperne di più su come utilizzare i Controlli di servizio VPC, consulta Configurare un perimetro di servizio utilizzando i Controlli di servizio VPC per ulteriori informazioni.
Crea una policy dell'organizzazione personalizzata che limiti le connessioni che i tuoi sviluppatori possono creare.
Crea una policy dell'organizzazione personalizzata che consenta agli sviluppatori di creare e aggiornare le connessioni solo tramite una risorsa Service Directory specifica.
Esamina le limitazioni per gli insight di Developer Connect.
Prima di iniziare
Per utilizzare gli esempi di riga di comando in questa guida, installa e configura il Google Cloud CLI.
Ruoli obbligatori
Per ottenere le autorizzazioni necessarie per creare o modificare una policy dell'organizzazione personalizzata, chiedi all'amministratore di concederti il ruolo IAM Amministratore delle policy dell'organizzazione (roles/orgpolicy.policyAdmin) sulla risorsa organizzazione.
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Potresti anche riuscire a ottenere le autorizzazioni richieste tramite i ruoli personalizzati o altri ruoli predefiniti.
Creare un vincolo per limitare gli SCMS a cui il team può creare connessioni
Un modo per ridurre la possibilità di esfiltrazione di dati verso un SCMS è limitare gli SCMS consentiti per le connessioni. Puoi creare una policy dell'organizzazione personalizzata che consenta le connessioni a uno o più SCMS specificati.
La seguente policy dell'organizzazione limita le connessioni ai repository per consentire le connessioni solo a GitHub Enterprise:
name: organizations/ORGANIZATION_ID/customConstraints/CONSTRAINT_NAME
resourceTypes:
- developerconnect.googleapis.com/Connection
methodTypes:
- CREATE
- UPDATE
condition: |
resource.githubEnterpriseConfig.hostUri=="https://github.mycompany.net"
actionType: ALLOW
displayName: Connection GitHub Enterprise Host Constraint
description: |
Allows creation/update of Developer Connect connections only to GitHub Enterprise host github.mycompany.net
Creare un vincolo per richiedere le connessioni tramite Service Directory
Puoi ridurre la possibilità di esfiltrazione di dati creando una policy dell'organizzazione personalizzata che consenta le connessioni solo a un endpoint Service Directory specificato.
La seguente policy dell'organizzazione consente le connessioni solo a un endpoint Service Directory specifico:
name: organizations/ORGANIZATION_ID/customConstraints/CONSTRAINT_NAME
resourceTypes:
- developerconnect.googleapis.com/Connection
methodTypes:
- CREATE
- UPDATE
condition: |
resource.gitlabEnterpriseConfig.serviceDirectoryConfig.service=="projects/my-project/locations/us-central1/namespaces/ns/services/myendpoint"
actionType: ALLOW
displayName: Connection GitLab Enterprise Service Directory endpoint
description: |
Allows creation/update of Developer Connect connections only through a specific Service Directory resource
Limitazioni per gli insight di Developer Connect
Quando utilizzi gli insight di Developer Connect
(InsightsConfig) con i Controlli di servizio VPC, tieni presente le seguenti limitazioni note e i requisiti di configurazione:
Dipendenza dall'API App Hub: gli insight di Developer Connect si basano sull' API App Hub. Per le applicazioni che utilizzano un limite di gestione delle cartelle, le limitazioni dei Controlli di servizio VPC a livello di cartella non vengono applicate ai progetti discendenti; App Hub può rilevare servizi e carichi di lavoro per tutti i progetti discendenti, anche se non si trovano nello stesso perimetro del progetto di gestione.
Metadati delle risorse disponibili tramite App Topology: quando utilizzi gli insight di Developer Connect, i metadati delle risorse arricchiti vengono resi disponibili tramite App Topology, se è abilitata anche l'API App Topology. Ti consigliamo di limitare sia l'API degli insight di Developer Connect (
developerconnect.googleapis.com) sia l'API App Topology(apptopology.googleapis.com) nei perimetri se utilizzi entrambi i servizi.Feed delle applicazioni App Hub e controllo dell'accesso IAM: quando un
InsightsConfigmonitora gli insight per un'applicazione App Hub, Developer Connect crea feed in tempo reale di Cloud Asset Inventory nel progetto o nella cartella di gestione dell'applicazione App Hub. I dati di questi feed vengono pubblicati direttamente nel servizio Developer Connect, ma vengono utilizzati solo dagli agenti di servizio Developer Connect autorizzati a leggere i metadati degli asset da queste cartelle o progetti. Oltre a utilizzare i ruoli IAM per limitare gli agenti di servizio Developer Connect a cui viene concesso questo accesso, il progetto che ospita la risorsaInsightsConfige il progetto da cui vengono pubblicati i dati devono risiedere nello stesso perimetro dei Controlli di servizio VPC oppure devono essere aggiunte regole in entrata e in uscita configurate per l'agente di servizio Developer Connect per consentire l'accesso.Feed con ambito progetto e controllo dell'accesso IAM: quando un
InsightsConfigè limitato a un progetto, Developer Connect crea feed di Cloud Asset Inventory in tempo reale direttamente nei progetti di destinazione. I dati di questi feed vengono pubblicati direttamente nel servizio Developer Connect, ma vengono utilizzati solo dagli agenti di servizio Developer Connect autorizzati a leggere i metadati degli asset da questi progetti. Oltre a utilizzare i ruoli IAM per limitare gli agenti di servizio Developer Connect a cui viene concesso questo accesso, il progetto che ospita la risorsaInsightsConfige il progetto da cui vengono pubblicati i dati devono risiedere nello stesso perimetro dei Controlli di servizio VPC oppure devono essere aggiunte regole in entrata e in uscita configurate per l'agente di servizio Developer Connect per consentire l'accesso.Allineamento del perimetro per i metadati e la provenienza degli artefatti: il progetto che ospita la risorsa
InsightsConfige qualsiasi progetto contenente metadati o provenienza degli artefatti devono risiedere nello stesso perimetro dei Controlli di servizio VPC oppure devono essere aggiunte regole in entrata e in uscita configurate per l'agente di servizio Developer Connect per consentire l'accesso.
Passaggi successivi
Scopri di più sulla creazione di policy dell'organizzazione personalizzate.
Scopri di più sui Controlli di servizio VPC.
Scopri di più su Service Directory.