אבטחת האפליקציה באמצעות VPC Service Controls

כדי לאבטח כמו שצריך אפליקציה של Gemini Enterprise ולצמצם את הסיכון לזליגת נתונים, צריך להגדיר מתחם היקפי של VPC Service Controls. אתם יכולים להשתמש ב-VPC Service Controls וב-Access Context Manager כדי להגן על אפליקציית Gemini Enterprise ולשלוט בגישה אליה, וגם כדי להגן על נתונים ארגוניים שמחוברים אליה.

הגדרה של VPC Service Controls עם Gemini Enterprise

כדי להגן על המשאבים של Gemini Enterprise באמצעות VPC Service Controls, צריך לבצע את הפעולות הבאות:

  1. מוודאים שהגדרתם גבול גזרה של VPC Service Controls. אתם יכולים ליצור גבולות גזרה חדשים במיוחד לאפליקציית Gemini Enterprise, או להשתמש בגבולות גזרה קיימים שכוללים משאבים קשורים.

    מידע על גבולות גזרה לשירות זמין במאמר פרטים והגדרה של גבולות גזרה לשירות.

  2. מוסיפים את Google Cloud הפרויקט שמכיל את אפליקציית Gemini Enterprise לרשימת המשאבים המוגנים בתוך גבולות גזרה לשירות.

  3. מוסיפים את ממשקי ה-API הבאים לרשימת השירותים המוגבלים לגבולות הגזרה:

    • ‫Discovery Engine API: discoveryengine.googleapis.com

אחרי שמפעילים את גבול הגזרה לשירות ו-Discovery Engine API מופיע כשירות מוגבל, VPC Service Controls מפעיל את אמצעי האבטחה הבאים:

  • אי אפשר יותר לגשת אל discoveryengine.googleapis.com API מהאינטרנט הציבורי.

  • הגישה לממשק המשתמש של Gemini Enterprise חסומה, אלא אם היא מותרת על ידי כללי כניסה.

  • פעולות ב-Gemini Enterprise חסומות ואי אפשר ליצור אותן או להשתמש בהן עד שיוצרים קשר עם נציג Google ומבקשים להוסיף כל שירות לרשימת ההיתרים. מידע נוסף זמין במאמר שימוש בפעולות אחרי הפעלת VPC Service Controls.

הגבלת גישה ציבורית באמצעות Access Context Manager

אפליקציות Gemini Enterprise זמינות לציבור באינטרנט. כברירת מחדל, כדי להשתמש ב-Gemini Enterprise, המשתמשים צריכים לעבור אימות ולקבל הרשאה לגישה. ‫VPC Service Controls ו-Access Context Manager מספקים אמצעי בקרה נוספים שבהם אפשר להשתמש כדי להגביל את הגישה.

בעזרת Access Context Manager, אתם יכולים להגדיר בקרת גישה פרטנית שמבוססת על מאפיינים לפרויקטים ולמשאבים ב- Google Cloud. כדי לעשות זאת, צריך להגדיר מדיניות גישה, שהיא מאגר ברמת הארגון של רמות גישה ושל אזורי שירות.

רמות הגישה מתארות את הדרישות שצריך לעמוד בהן כדי שבקשה תאושר. לדוגמה, אתם יכולים להגביל בקשות על סמך הקריטריונים הבאים:

  • סוג המכשיר ומערכת ההפעלה (נדרש רישיון Chrome Enterprise Premium)
  • כתובת IP
  • זהות המשתמש
ארכיטקטורת עזר באמצעות VPC Service Controls.
ארכיטקטורת הפניה באמצעות VPC Service Controls להגנה על Gemini Enterprise.

בארכיטקטורת ההפניה הזו, נעשה שימוש ברמת גישה של תת-רשת עם כתובת IP ציבורית כדי ליצור את מדיניות הגישה של VPC Service Controls.

כדי להגביל את הגישה ל-Gemini Enterprise באמצעות Access Context Manager, צריך לפעול לפי ההוראות שבמאמר יצירת רמת גישה בסיסית. מציינים את האפשרויות הבאות:

  1. בקטע יצירת תנאים ב, בוחרים באפשרות מצב בסיסי.

  2. בשדה שם רמת הגישה מזינים corp-public-block.

  3. בקטע תנאים, באפשרות כשהתנאי מתקיים, מחזיר, בוחרים באפשרות TRUE.

  4. בקטע IP Subnetworks (רשתות משנה של כתובות IP), בוחרים באפשרות Public IP (כתובת IP גלויה לכולם).

  5. בטווח כתובות ה-IP, מציינים את כתובת ה-IP החיצונית.

החלת VPC Service Controls על מאגרי נתונים קיימים

אי אפשר לאכוף את ההיקף של VPC Service Controls בפרויקט עם מאגרי נתונים קיימים.

כדי לאכוף את VPC Service Controls במאגר נתונים קיים:

  1. מוחקים את מאגר הנתונים ויוצרים אותו מחדש.

    כך אפשר להחיל את אמצעי הבקרה על השירות ולאפשר לתנועה לזרום בצורה תקינה.

שימוש בפעולות אחרי הפעלת VPC Service Controls

המטרה העיקרית של VPC Service Controls היא למנוע זליגת נתונים על ידי יצירת גבולות גזרה לשירות מסביב לפרויקטים ולמשאבים שלכם. פעולות ב-Gemini Enterprise, כמו שליחת אימייל או יצירת כרטיס ב-Jira, נחשבות לנתיבים פוטנציאליים להוצאת נתונים מהגבול המאובטח הזה. הפעולות האלה יכולות ליצור אינטראקציה עם שירותים חיצוניים או לגשת לנתונים רגישים, ולכן VPC Service Controls חוסם אותן כדי להבטיח את השלמות של גבול האבטחה.

כשמפעילים את VPC Service Controls בפרויקט שמכיל אפליקציית Gemini Enterprise, יצירה של פעולות של עוזר Gemini Enterprise ושימוש בהן נחסמים כברירת מחדל, וממשק המשתמש מונע יצירה של פעולות חדשות. Google Cloud פנו לנציג Google שלכם ובקשו להוסיף את השירות לרשימת ההיתרים ולהפעיל אותו לשימוש בתוך גבולות גזרה לשירות.

רק מאגרי הנתונים והדומיינים ברשימת ההיתרים של הפרויקט יכולים לפעול ולבצע קריאות לרשת שיוצאות מההיקף המאובטח. חשוב לדעת: הוספת חיבור לרשימת ההיתרים מוסיפה גם דומיינים מוכרים וחשובים שנדרשים על ידי מאגר הנתונים הזה, כמו graph.microsoft.com ו-api.atlassian.com.

גם דומיינים ייחודיים לכם, כמו your-company.atlassian.net או your-company.com, צריכים להיכלל ברשימת ההיתרים. כדי להוסיף את הדומיינים האלה לרשימת ההיתרים, צריך לפנות לנציג Google.