בדף הזה מוסבר איך ליצור רשימת כתובות IP מותרות למופע של Looker (Google Cloud core) שמשתמש בחיבורים ציבוריים מאובטחים או בחיבורים היברידיים. רשימת כתובות IP מותרות היא תכונת רשת שמשפרת את האבטחה על ידי הגבלת הגישה למופע רק לכתובות ה-IP שאתם מציינים.
לפני שמתחילים
- מוודאים שיש לכם מופע Looker (ליבת Google Cloud) קיים שמשתמש בחיבורים ציבוריים מאובטחים או בחיבורים היברידיים.
- כדי לקבל את ההרשאות שנדרשות לשינוי מופע של Looker, צריך לבקש מהאדמין להקצות לכם את תפקיד ה-IAM (
roles/looker.admin) Looker Admin בפרויקט.
הגדרה של רשימת היתרים של כתובות IP
כדי להגדיר רשימת כתובות IP להיתר עבור המופע שלכם, מבצעים את השלבים הבאים:
המסוף
נכנסים לדף Instances ב-Looker (Google Cloud core) במסוף Google Cloud .
לוחצים על שם המופע שרוצים לערוך.
בכרטיסייה פרטים של המופע, לוחצים על עריכה.
בקטע Configure inbound connections (הגדרת חיבורים נכנסים), מסמנים את התיבה Enable IP allowlist (הפעלת רשימת כתובות IP שאושרו) כדי ליצור את הרשימה.
לוחצים על הוספת פריט כדי להוסיף כלל של רשימת היתרים לכתובות IP.
בשדה שם הכלל, מזינים שם לכלל.
בשדה טווח כתובות IP, מזינים את טווח כתובות ה-IP שאושרו בפורמט CIDR.
לוחצים על Save.
הסרת כלל של רשימת כתובות IP מורשות מרשימת ההיתרים
כדי להסיר מרשימת ההיתרים כלל של רשימת היתרים של כתובות IP, מבצעים את השלבים הבאים:
המסוף
נכנסים לדף Instances ב-Looker (Google Cloud core) במסוף Google Cloud .
לוחצים על שם המופע שרוצים לערוך.
בכרטיסייה פרטים של המופע, לוחצים על עריכה.
מעבירים את העכבר מעל הכלל שרוצים להסיר ולוחצים על סמל האשפה מחיקת פריט שמופיע.
התרת חיבורים לשירותי Google
אם מופעלת רשימת כתובות IP מותרות במופע של Looker (Google Cloud core), צריך לתת גישה לטווחים של כתובות ה-IP שמשמשים שירותים אחרים של Google Cloud לפני שמשתמשים בשירותים האלה עם Looker (Google Cloud core).
סימון התיבה Link Google services with this instance מוסיף את שירותי Google הבאים לרשימת כתובות ה-IP המותרות של המופע:
כדי להתחבר לשירותים Google Cloud אחרים, צריך להוסיף את טווחי כתובות ה-IP שלהם לרשימת ההיתרים לכתובות IP ככללים חדשים.
שיקולים לגבי רשימת היתרים לכתובות IP
כשמגדירים רשימת כתובות IP שאפשר לגשת אליהן, חשוב לזכור את הנקודות הבאות:
- כללי רשימת ההיתרים חלים על כל תעבורת הנתונים הנכנסת (ingress), גם על התחברויות לממשק המשתמש וגם על התחברויות ל-API.
- הוספה של יותר מ-50 כללים עלולה לפגוע בביצועים של המופע.
- תכונות מסוימות, כמו השילוב עם Slack ופעולות שמופעלות באמצעות OAuth, לא פועלות כשרשימת כתובות ה-IP המותרות מופעלת.
- הפעלת רשימת כתובות IP להיתר פירושה שצריך להוסיף לרשימה את טווחי כתובות ה-IP של כל שירותי Google שרוצים להשתמש בהם ב-Looker (ליבת Google Cloud). בחלק מהשירותים אפשר להשתמש בתיבת הסימון קישור שירותי Google למופע הזה, אבל בשירותים אחרים שלא נכללים בתיבת הסימון הזו, צריך להוסיף את טווח כתובות ה-IP של השירות ישירות לרשימת ההיתרים.
המאמרים הבאים
- מידע נוסף על הגדרת דומיין מותאם אישית למופע
- מידע נוסף על קישור המכונה לשירותים חיצוניים
- איך מנהלים משתמשים ב-Looker (Google Cloud core)