En este documento, se describe cómo agregar reglas de entrada y salida para permitir que Virtual Machine Threat Detection analice las VMs en tus perímetros de Controles del servicio de VPC. Realiza esta tarea si tu organización usa los Controles del servicio de VPC para restringir los servicios en proyectos que quieres que analice la Detección de amenazas en VMs. Para obtener más información sobre VM Threat Detection, consulta la descripción general de VM Threat Detection.
Antes de comenzar
Make sure that you have the following role or roles on the organization:
Access Context Manager Editor
(roles/accesscontextmanager.policyEditor).
Check for the roles
-
In the Google Cloud console, go to the IAM page.
Go to IAM - Select the organization.
-
In the Principal column, find all rows that identify you or a group that you're included in. To learn which groups you're included in, contact your administrator.
- For all rows that specify or include you, check the Role column to see whether the list of roles includes the required roles.
Grant the roles
-
In the Google Cloud console, go to the IAM page.
Ir a IAM - Selecciona la organización.
- Haz clic en Otorgar acceso.
-
En el campo Principales nuevas, ingresa tu identificador de usuario. Esta suele ser la dirección de correo electrónico de una Cuenta de Google.
- Haz clic en Seleccionar un rol y, luego, busca el rol.
- Para otorgar roles adicionales, haz clic en Agregar otro rol y agrega uno más.
- Haz clic en Guardar.
-
En la consola de Google Cloud , accede a la página Controles del servicio de VPC.
- Elige tu organización o proyecto.
-
En la lista desplegable, elige la política de acceso que contiene el perímetro de servicio al que quieres otorgar acceso.
Los perímetros de servicio asociados a la política de acceso aparecen en la lista.
-
Haz clic en el nombre del perímetro de servicio que quieres actualizar.
Para buscar el perímetro de servicio que necesitas modificar, puedes revisar los registros en busca de entradas que muestren incumplimientos de
RESOURCES_NOT_IN_SAME_SERVICE_PERIMETER. En esas entradas, revisa el camposervicePerimeterName:accessPolicies/ACCESS_POLICY_ID/servicePerimeters/SERVICE_PERIMETER_NAME
- Haz clic en Editar.
- Haz clic en Política de salida.
- Haz clic en Agregar una regla de salida.
-
En la sección De, configura los detalles que se indican a continuación:
- En Identidades > Identidad, elige Seleccionar identidades y grupos.
- Haz clic en Agregar identidades.
-
Escribe la dirección de correo electrónico del agente de servicio de Cloud Security Command Center. La dirección del agente de servicio tiene el formato siguiente:
service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com
Reemplaza
ORGANIZATION_IDpor el ID de tu organización. - Elige el agente de servicio o presiona INTRO y, luego, haz clic en Agregar identidades.
-
En la sección Para, configura los detalles que se indican a continuación:
- En Recursos > Proyectos, elige Todos los proyectos.
- En Operaciones o roles de IAM, elige Operaciones seleccionadas.
-
Haz clic en Agregar operaciones y, luego, agrega las operaciones siguientes:
- Agrega el servicio compute.googleapis.com.
- Haz clic en Seleccionar métodos.
-
Elige el método DisksService.Insert.
- Haz clic en Agregar métodos seleccionados.
- Agrega el servicio compute.googleapis.com.
- Haz clic en Política de entrada.
- Haz clic en Agregar una regla de entrada.
-
En la sección De, configura los detalles que se indican a continuación:
- En Identidades > Identidad, elige Seleccionar identidades y grupos.
- Haz clic en Agregar identidades.
-
Escribe la dirección de correo electrónico del agente de servicio del centro de seguridad. La dirección del agente de servicio tiene el formato siguiente:
service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com
Reemplaza
ORGANIZATION_IDpor el ID de tu organización. - Elige el agente de servicio o presiona INTRO y, luego, haz clic en Agregar identidades.
- En Fuentes, elige Todas las fuentes.
-
En la sección Para, configura los detalles que se indican a continuación:
- En Recursos > Proyectos, elige Todos los proyectos.
- En Operaciones o roles de IAM, elige Operaciones seleccionadas.
-
Haz clic en Agregar operaciones y, luego, agrega las operaciones siguientes:
- Agrega el servicio compute.googleapis.com.
- Haz clic en Seleccionar métodos.
-
Elige los métodos siguientes:
- DisksService.Insert
- InstancesService.AggregatedList
- InstancesService.List
- Haz clic en Agregar métodos seleccionados.
- Agrega el servicio compute.googleapis.com.
- Haz clic en Guardar.
-
Si aún no configuraste un proyecto de cuota, hazlo. Elige un proyecto que tenga habilitada la API de Access Context Manager.
gcloud config set billing/quota_project QUOTA_PROJECT_ID
Reemplaza
QUOTA_PROJECT_IDpor el ID del proyecto que quieres usar para la facturación y la cuota. -
Crea un archivo llamado
egress-rule.yamlcon el contenido siguiente:- egressFrom: identities: - serviceAccount:service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com egressTo: operations: - serviceName: compute.googleapis.com methodSelectors: - method: DisksService.Insert resources: - '*'
Reemplaza
ORGANIZATION_IDpor el ID de tu organización. -
Crea un archivo llamado
ingress-rule.yamlcon el contenido siguiente:- ingressFrom: identities: - serviceAccount:service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com sources: - accessLevel: '*' ingressTo: operations: - serviceName: compute.googleapis.com methodSelectors: - method: DisksService.Insert - method: InstancesService.AggregatedList - method: InstancesService.List resources: - '*'
Reemplaza
ORGANIZATION_IDpor el ID de tu organización. -
Agrega la regla de salida al perímetro:
gcloud access-context-manager perimeters update PERIMETER_NAME \ --set-egress-policies=egress-rule.yaml
Reemplaza los parámetros que se indican a continuación:
-
PERIMETER_NAME: Es el nombre del perímetro. Por ejemplo:accessPolicies/1234567890/servicePerimeters/example_perimeter.Para buscar el perímetro de servicio que necesitas modificar, puedes revisar los registros en busca de entradas que muestren incumplimientos de
RESOURCES_NOT_IN_SAME_SERVICE_PERIMETER. En esas entradas, revisa el camposervicePerimeterName:accessPolicies/ACCESS_POLICY_ID/servicePerimeters/SERVICE_PERIMETER_NAME
-
-
Agrega la regla de entrada al perímetro:
gcloud access-context-manager perimeters update PERIMETER_NAME \ --set-ingress-policies=ingress-rule.yaml
Reemplaza los parámetros que se indican a continuación:
-
PERIMETER_NAME: Es el nombre del perímetro. Por ejemplo:accessPolicies/1234567890/servicePerimeters/example_perimeter.Para buscar el perímetro de servicio que necesitas modificar, puedes revisar los registros en busca de entradas que muestren incumplimientos de
RESOURCES_NOT_IN_SAME_SERVICE_PERIMETER. En esas entradas, revisa el camposervicePerimeterName:accessPolicies/ACCESS_POLICY_ID/servicePerimeters/SERVICE_PERIMETER_NAME
-
- Obtén más información para usar VM Threat Detection.
Crea las reglas de entrada y salida
Para permitir que VM Threat Detection analice las VMs en los perímetros de los Controles del servicio de VPC, agrega las reglas de entrada y salida necesarias en esos perímetros. Sigue estos pasos para cada perímetro que quieras que VM Threat Detection analice.
Para obtener más información, consulta Actualiza las políticas de entrada y salida de un perímetro de servicio en la documentación de los Controles del servicio de VPC.
Consola
gcloud
Consulta Reglas de entrada y salida para obtener más información.