En esta página, se muestra cómo proteger tus instancias de Managed Lustre con un perímetro de servicio a través de los Controles del servicio de VPC.
Los Controles del servicio de VPC protegen contra el robo de datos y proporcionan una capa adicional de seguridad para tus instancias. Para obtener más información sobre los Controles del servicio de VPC, consulta descripción general de los controles del servicio de VPC.
Una vez que la API de Managed Lustre esté protegida por un perímetro de servicio, las solicitudes de la API de Managed Lustre provenientes de clientes fuera del perímetro deben tener las reglas de nivel de acceso adecuadas.
Protege tus instancias de Google Cloud Managed Lustre con los Controles del servicio de VPC
Agrega la API de Managed Lustre a tu perímetro de servicio. Si deseas obtener instrucciones para agregar un servicio a tu perímetro de servicio, consulta Actualiza un perímetro de servicio.
Usa los Controles del servicio de VPC con claves de encriptación administradas por el cliente (CMEK)
Cuando crees una instancia de Managed Lustre protegida por CMEK dentro de un perímetro de Controles del servicio de VPC, tu clave de Cloud KMS debe cumplir con uno de los siguientes requisitos:
- Dentro del mismo perímetro de Controles del servicio de VPC
- Se puede acceder a través de una regla de salida.
Cuando la instancia protegida por CMEK y las claves de Cloud KMS se encuentran en el mismo perímetro, no se requiere ninguna configuración adicional.
Si las claves de Cloud KMS están fuera del perímetro, agrega la siguiente regla a tu perímetro de los Controles del servicio de VPC:
{
"egressFrom": {
"identityType": "ANY_SERVICE_ACCOUNT",
"sourceRestriction": "SOURCE_RESTRICTION_ENABLED",
"sources": [
{
"resource": "projects/CONSUMER_PROJECT_NUMBER"
}
]
},
"egressTo": {
"operations": [
{
"methodSelectors": [{"method": "*"}],
"serviceName": "cloudkms.googleapis.com"
}
],
"resources": [
"projects/KMS_PROJECT_NUMBER"
]
}
}
Reemplaza los marcadores de posición de la siguiente manera:
- CONSUMER_PROJECT_NUMBER es el número del proyecto que contendrá tu instancia de Managed Lustre protegida con CMEK.
- KMS_PROJECT_NUMBER es el número del proyecto que contiene tus claves de Cloud Key Management Service.
Obtén más información para encontrar un número de proyecto.
Limitaciones de los Controles del servicio de VPC para instancias de Managed Lustre
Se aplica la siguiente limitación cuando se usan los Controles del servicio de VPC con Managed Lustre:
- Si usas tanto la VPC compartida como los Controles del servicio de VPC, el proyecto host que contiene la red y el proyecto de servicio que contiene la instancia de Managed Lustre deben estar dentro del mismo perímetro. Separar el proyecto host y el proyecto de servicio con un perímetro puede hacer que las instancias existentes dejen de estar disponibles y que no se creen instancias nuevas.