הגדרת VPC Service Controls עבור Data Engineering Agent

במאמר הזה מוסבר איך להגדיר את VPC Service Controls כדי לתמוך ב-Data Engineering Agent. אתם יכולים להשתמש ב-VPC Service Controls עם Data Engineering Agent כדי לצמצם את הסיכון לזליגת נתונים.

מידע נוסף על VPC Service Controls זמין במאמר סקירה כללית על VPC Service Controls.

מגבלות

  • צריך להגביל את כל השירותים הבאים באותו גבולות גזרה לשירות של VPC Service Controls: Gemini Data Analytics ‏ (geminidataanalytics.googleapis.com),‏ Dataform ‏ (dataform.googleapis.com),‏ BigQuery ‏(bigquery.googleapis.com),‏ Knowledge Catalog ‏ (dataplex.googleapis.com) ו-Cloud Storage ‏ (storage.googleapis.com).
  • אותן מגבלות שחלות על Dataform בתוך מתחם של VPC Service Controls חלות גם על Gemini Data Analytics. הדרישה הזו כוללת את ההגדרה של מדיניות הארגון dataform.restrictGitRemotes. מידע נוסף מופיע בקטע מגבלות.

שיקולי אבטחה

כשמגדירים מתחם אבטחה היקפית של VPC Service Controls ל-Gemini Data Analytics, חשוב לבדוק את ההרשאות שניתנו לסוכני השירות ולחשבונות, כולל סוכני השירות של Dataform וכל חשבון שירות בהתאמה אישית, כדי לוודא שהן תואמות לארכיטקטורת האבטחה שלכם. ההרשאות שניתנות לחשבונות האלה קובעות את הגישה שלהם למשאבים בתוך ההיקף.

לפני שמתחילים

  • צריך לוודא שלמשתמשים או לחשבונות השירות שמשתמשים ב-Gemini Data Analytics יש את ההרשאות הנדרשות ב-IAM. אפשר להקצות את התפקיד roles/geminidataanalytics.dataAgentStatelessUser, שכולל את ההרשאה הנדרשת geminidataanalytics.locations.useDataEngineeringAgent. התפקידים האלה ב-IAM נדרשים כדי ליצור אינטראקציה עם Gemini Data Analytics API, גם כשמקור הקריאות הוא בתוך היקף של VPC Service Controls.
  • לפני שמגדירים גבול גזרה לשירות של VPC Service Controls, צריך להגדיר את מדיניות הארגון dataform.restrictGitRemotes. המדיניות הזו מבטיחה ש-VPC Service Controls יבצע בדיקות כשמשתמשים בתכונות של Dataform דרך Gemini Data Analytics. מידע נוסף מופיע במאמר בנושא הגבלת מאגרי נתונים מרוחקים.

הפעלת ממשקי ה-API

מפעילים את ממשקי ה-API של Gemini Data Analytics,‏ Dataform ו-BigQuery.

תפקידים שנדרשים להפעלת ממשקי API

כדי להפעיל ממשקי API, נדרשת ההרשאה serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק 'שימוש בשירות'' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידים

הפעלת ממשקי ה-API

התפקידים הנדרשים

כדי לקבל את ההרשאות שנדרשות להגדרת היקפי שירות של VPC Service Controls, צריך לבקש מהאדמין להקצות לכם ב-IAM את התפקיד עורך של Access Context Manager (roles/accesscontextmanager.policyEditor) בפרויקט. כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.

מידע נוסף על הרשאות ב-VPC Service Controls זמין במאמר בקרת גישה באמצעות IAM.

הגדרת VPC Service Controls

כשיוצרים גבולות גזרה חדשים לשירות, צריך לכלול את ממשקי ה-API הבאים באותם גבולות גזרה לשירות:

  • geminidataanalytics.googleapis.com
  • dataform.googleapis.com
  • bigquery.googleapis.com
  • dataplex.googleapis.com
  • storage.googleapis.com

אם יש לכם שירות קיים, אתם יכולים לעדכן את גבולות הגזרה לשירות כדי לכלול את שלושת ממשקי ה-API הנדרשים באותם גבולות גזרה לשירות.

המאמרים הבאים