שימוש ב-Compliance Manager עם VPC Service Controls

אם מפעילים את Compliance Manager בתוך גבול גזרה לשירות של VPC Service Controls, צריך להגדיר כללי תעבורת נתונים יוצאת (egress) ונכנסת (ingress).

אפשר לשנות את כללי הכניסה והיציאה לדוגמה הבאים בהתאם לדרישות העסקיות.

מידע על מגבלות זמין במאמר מוצרים נתמכים ומגבלות.

לפני שמתחילים

  1. חשוב לוודא שיש לכם את התפקידים הנדרשים להגדרת VPC Service Controls ברמת הארגון.

  2. כדי להבטיח גישה למשאבים שקיימים בארגון או בתיקיות, צריך להקצות את התפקיד 'אדמין של מרכז התאימות' (roles/cloudsecuritycompliance.admin) ברמת הארגון.

  3. חשוב לוודא שאתם יודעים את הפרטים הבאים:

    • כתובת האימייל של סוכן השירות של Cloud Security Compliance‏ (service-org-ORGANIZATION_ID@gcp-sa-csc-hpsa.iam.gserviceaccount.com).

    • אם אתם משתמשים גם ב-Audit Manager, כתובת האימייל של סוכן השירות של Audit Manager היא service-org-RESOURCE_ID@gcp-sa-audit-manager.iam.gserviceaccount.com, כאשר RESOURCE_ID הוא מזהה הארגון, מזהה התיקייה או מזהה הפרויקט.

    • כתובות האימייל של המשתמשים ב-Compliance Manager וב-Audit Manager. המשתמשים האלה מנהלים את Compliance Manager ואת Audit Manager ומבצעים פעולות כמו ביקורות.

  4. מוודאים שלסוכן השירות של Cloud Security Compliance יש את ההרשאות הנדרשות בגבולות הגזרה כדי להשלים ביקורת. מידע נוסף זמין במאמר בנושא ביקורת על הסביבה באמצעות מרכז התאימות.

הוספת כללים לתעבורת נתונים נכנסת (ingress) ויוצאת (egress)

  1. מוסיפים את כלל הכניסה הבא:

    - ingressFrom:
      identities:
      - user: USER_EMAIL_ADDRESS
      sources:
          - accessLevel: "*"
      ingressTo:
        operations:
          - serviceName: securitycenter.googleapis.com
            methodSelectors:
              - method: "*"
        resources: "*"
    

    מחליפים את USER_EMAIL_ADDRESS בכתובת האימייל של המשתמש ב-Compliance Manager או ב-Audit Manager.

  2. מוסיפים את כלל הכניסה הבא כדי לאפשר ל-Compliance Manager לנטר ולבדוק את המשאבים בארגון Google Cloud :

    - ingressFrom:
      identities:
      - user: USER_EMAIL_ADDRESS
      sources:
          - accessLevel: "*"
      ingressTo:
        operations:
          - serviceName: cloudsecuritycompliance.googleapis.com
            methodSelectors:
              - method: "*"
          - serviceName: auditmanager.googleapis.com
            methodSelectors:
              - method: "*"
        resources: "*"
    

    מחליפים את USER_EMAIL_ADDRESS בכתובת האימייל של המשתמש ב-Compliance Manager או ב-Audit Manager.

  3. מגדירים את כלל הכניסה הבא כדי להריץ ביקורות בפרויקט:

    - ingressFrom:
      identities:
      - serviceAccount: COMPLIANCE_MANAGER_SERVICE_ACCOUNT_OR_AUDIT_MANAGER_SERVICE_ACCOUNT
      - user: USER_EMAIL_ADDRESS
      sources:
          - accessLevel: "*"
      ingressTo:
        operations:
          - serviceName: cloudasset.googleapis.com
            methodSelectors:
              - method: "*"
        resources: "*"
    

    מחליפים את מה שכתוב בשדות הבאים:

    • USER_EMAIL_ADDRESS: כתובת האימייל של המשתמש ב-Compliance Manager.

    • COMPLIANCE_MANAGER_SERVICE_ACCOUNT_OR_AUDIT_MANAGER_SERVICE_ACCOUNT: כתובת האימייל של סוכן השירות של Cloud Security Compliance או של סוכן השירות של Audit Manager. אם Audit Manager מופעל, צריך להשתמש בסוכן השירות של Audit Manager.

  4. כדי להגדיר את כלל הכניסה הבא להרצת ביקורות בתיקייה:

    - ingressFrom:
      identities:
      - serviceAccount: COMPLIANCE_MANAGER_SERVICE_ACCOUNT_OR_AUDIT_MANAGER_SERVICE_ACCOUNT
      - user: USER_EMAIL_ADDRESS
      sources:
          - accessLevel: "*"
      ingressTo:
        operations:
            - serviceName: "*"
        resources: "*"
    

    מחליפים את מה שכתוב בשדות הבאים:

    • USER_EMAIL_ADDRESS: כתובת האימייל של המשתמש ב-Compliance Manager.

    • COMPLIANCE_MANAGER_SERVICE_ACCOUNT_OR_AUDIT_MANAGER_SERVICE_ACCOUNT: כתובת האימייל של סוכן השירות של Cloud Security Compliance או של סוכן השירות של Audit Manager. אם Audit Manager מופעל, צריך להשתמש בסוכן השירות של Audit Manager.

    נדרשת גישה רחבה כדי לאפשר ביקורת על כל המשאבים בפרויקטים שבתיקייה.

  5. מגדירים את כלל הכניסה הבא כדי להריץ ביקורת כשהקטגוריה של Cloud Storage שנרשמה נמצאת בתוך ההיקף:

    - ingressFrom:
      identities:
      - serviceAccount: COMPLIANCE_MANAGER_SERVICE_ACCOUNT_OR_AUDIT_MANAGER_SERVICE_ACCOUNT
      - user: USER_EMAIL_ADDRESS
      sources:
          - accessLevel: "*"
      ingressTo:
        operations:
            - serviceName: storage.googleapis.com
              methodSelectors:
                - method: google.storage.buckets.getIamPolicy
                - method: google.storage.buckets.testIamPermissions
                - method: google.storage.objects.getIamPolicy
                - method: google.storage.buckets.setIamPolicy
                - method: google.storage.objects.setIamPolicy
                - method: google.storage.objects.create
                - method: google.storage.objects.get
      resources: "*"
    

    מחליפים את מה שכתוב בשדות הבאים:

    • USER_EMAIL_ADDRESS: כתובת האימייל של המשתמש ב-Compliance Manager.

    • COMPLIANCE_MANAGER_SERVICE_ACCOUNT_OR_AUDIT_MANAGER_SERVICE_ACCOUNT: כתובת האימייל של סוכן השירות של Cloud Security Compliance או של סוכן השירות של Audit Manager. אם Audit Manager מופעל, צריך להשתמש בסוכן השירות של Audit Manager.

  6. מגדירים את כלל תעבורת הנתונים היוצאת (egress) הבא כדי להריץ ביקורת כשהקטגוריה של Cloud Storage הרשומה נמצאת בתוך גבולות הגזרה:

    - egressFrom:
      identities:
        - serviceAccount: COMPLIANCE_MANAGER_SERVICE_ACCOUNT_OR_AUDIT_MANAGER_SERVICE_ACCOUNT
        - user: USER_EMAIL_ADDRESS
        sources:
          - accessLevel: "*"
      egressTo:
        operations:
            - serviceName: storage.googleapis.com
              methodSelectors:
                - method: google.storage.buckets.getIamPolicy
                - method: google.storage.buckets.testIamPermissions
                - method: google.storage.objects.getIamPolicy
                - method: google.storage.buckets.setIamPolicy
                - method: google.storage.objects.setIamPolicy
                - method: google.storage.objects.create
                - method: google.storage.objects.get
        resources: "*"
    

    מחליפים את מה שכתוב בשדות הבאים:

    • USER_EMAIL_ADDRESS: כתובת האימייל של המשתמש ב-Compliance Manager.

    • COMPLIANCE_MANAGER_SERVICE_ACCOUNT_OR_AUDIT_MANAGER_SERVICE_ACCOUNT: כתובת האימייל של סוכן השירות של Cloud Security Compliance או של סוכן השירות של Audit Manager. אם Audit Manager מופעל, צריך להשתמש בסוכן השירות של Audit Manager.

המאמרים הבאים