Google uses AI technology to translate content into your preferred language. AI translations can contain errors.
Envoyer des commentaires
Autoriser l'évaluation des failles pour Google Cloud à accéder aux périmètres VPC Service Controls
Restez organisé à l'aide des collections
Enregistrez et classez les contenus selon vos préférences.
Niveaux de service Standard, Premium et Enterprise (obsolète)
Le niveau de service Security Command Center Enterprise sera arrêté le 21 mai 2027.
Si votre organisation utilise le niveau de service Enterprise, elle passera automatiquement au niveau de service Premium le 21 mai 2027 ou après.
Contactez votre responsable de compte ou un spécialiste des ventesGoogle Cloud si vous avez des questions.
Ce document explique comment ajouter des règles d'entrée et de sortie pour permettre à Vulnerability Assessment pour Google Cloud d'analyser les VM dans vos périmètres VPC Service Controls. Effectuez cette tâche si votre organisation utilise VPC Service Controls pour limiter les services dans les projets que vous souhaitez analyser avec Vulnerability Assessment pour Google Cloud . Pour en savoir plus sur Vulnerability Assessment pour Google Cloud, consultez Activer et utiliser Vulnerability Assessment pour Google Cloud pour Google Cloud .
Avant de commencer
Assurez-vous de disposer du ou des rôles suivants au niveau de l'organisation :
Éditeur Access Context Manager (roles/accesscontextmanager.policyEditor).
Vérifier les rôles
Dans la console Google Cloud , accédez à la page IAM .
Accéder à IAM
Sélectionnez l'organisation.
Dans la colonne Compte principal , recherchez toutes les lignes qui vous identifient ou identifient un groupe dont vous faites partie. Pour savoir à quels groupes vous appartenez, contactez votre administrateur.
Pour toutes les lignes qui vous spécifient ou vous incluent, consultez la colonne Rôle pour vous assurer que la liste inclut les rôles requis.
Attribuer les rôles
Dans la console Google Cloud , accédez à la page IAM .
Accéder à IAM
Sélectionnez l'organisation.
Cliquez sur person_add Accorder l'accès .
Dans le champ Nouveaux comptes principaux , saisissez votre identifiant utilisateur.
Il s'agit généralement de l'adresse e-mail d'un compte Google.
Cliquez sur Sélectionner un rôle , puis recherchez le rôle.
Pour attribuer des rôles supplémentaires, cliquez sur add Ajouter un autre rôle et ajoutez tous les rôles supplémentaires.
Cliquez sur Enregistrer .
Créer les règles d'entrée et de sortie
Pour permettre à Vulnerability Assessment for Google Cloud d'analyser les VM dans les périmètres VPC Service Controls, ajoutez les règles de sortie et d'entrée requises dans ces périmètres. Effectuez ces étapes pour chaque périmètre que vous souhaitez analyser avec Vulnerability Assessment pour Google Cloud .
Pour en savoir plus, consultez Mettre à jour les règles d'entrée et de sortie pour un périmètre de service dans la documentation de VPC Service Controls.
Console
Accéder au périmètre de service
Dans la console Google Cloud , accédez à la page VPC Service Controls .
Accéder à VPC Service Controls
Sélectionner votre organisation.
Dans la liste déroulante, sélectionnez la règle d'accès contenant le périmètre de service auquel vous souhaitez accorder l'accès.
Les périmètres de service associés à la règle d'accès apparaissent dans la liste.
Cliquez sur le nom du périmètre de service que vous souhaitez modifier.
Pour trouver le périmètre de service que vous devez modifier, vous pouvez rechercher dans vos journaux les entrées indiquant des cas de non-respect de RESOURCES_NOT_IN_SAME_SERVICE_PERIMETER. Dans ces entrées, vérifiez le champ servicePerimeterName :
accessPolicies/ACCESS_POLICY_ID /servicePerimeters/SERVICE_PERIMETER_NAME
Cliquez sur edit Modifier .
Ajouter une règle de sortie
Cliquez sur Règle de sortie .
Cliquez sur Ajouter une règle de sortie .
Dans la section De , définissez les détails suivants :
Pour Identités > Identité , sélectionnez Sélectionner des identités et des groupes .
Cliquez sur Ajouter des identités .
Saisissez l'adresse e-mail qui identifie l'agent de service Cloud Security Command Center . Cette adresse est au format suivant :
service-org-ORGANIZATION_ID @security-center-api.iam.gserviceaccount.com
Remplacez ORGANIZATION_ID par votre ID d'organisation.
Sélectionnez l'agent de service ou appuyez sur ENTRÉE , puis cliquez sur Ajouter des identités .
Dans la section À , définissez les détails suivants :
Pour Ressources > Projets , sélectionnez Tous les projets .
Pour Opérations ou rôles IAM , sélectionnez
Sélectionner des opérations .
Cliquez sur Ajouter des opérations , puis ajoutez les opérations suivantes :
Ajoutez le service compute.googleapis.com .
Cliquez sur Sélectionner des méthodes .
Sélectionnez la méthode DisksService.Insert .
Cliquez sur Ajouter les méthodes sélectionnées .
Ajouter une règle d'entrée
Cliquez sur Règle d'entrée .
Cliquez sur Ajouter une règle d'entrée .
Dans la section De , définissez les détails suivants :
Pour Identités > Identité , sélectionnez Sélectionner des identités et des groupes .
Cliquez sur Ajouter des identités .
Saisissez l'adresse e-mail qui identifie l'agent de service Cloud Security Command Center . Cette adresse est au format suivant :
service-org-ORGANIZATION_ID @security-center-api.iam.gserviceaccount.com
Remplacez ORGANIZATION_ID par votre ID d'organisation.
Sélectionnez l'agent de service ou appuyez sur ENTRÉE , puis cliquez sur Ajouter des identités .
Dans la section À , définissez les détails suivants :
Pour Ressources > Projets , sélectionnez Tous les projets .
Pour Opérations ou rôles IAM , sélectionnez
Sélectionner des opérations .
Cliquez sur Ajouter des opérations , puis ajoutez les opérations suivantes :
Ajoutez le service compute.googleapis.com .
Cliquez sur Sélectionner des méthodes .
Sélectionnez les méthodes suivantes :
DisksService.Insert
InstancesService.AggregatedList
InstancesService.List
Cliquez sur Ajouter les méthodes sélectionnées .
Cliquez sur Enregistrer .
gcloud
Si aucun projet de quota n'est déjà défini, définissez-en un. Choisissez un projet pour lequel l'API Access Context Manager est activée.
gcloud config set billing/quota_project QUOTA_PROJECT_ID
Remplacez QUOTA_PROJECT_ID par l'ID du projet que vous souhaitez utiliser pour la facturation et le quota.
Créez un fichier nommé egress-rule.yaml avec le contenu suivant :
- egressFrom :
identities :
- serviceAccount:service-org-ORGANIZATION_ID @security-center-api. iam.gserviceaccount.com
egressTo :
operations :
- serviceName : compute.googleapis.com
methodSelectors :
- method : DisksService.Insert
resources :
- '*'
Remplacez ORGANIZATION_ID par votre ID d'organisation.
Créez un fichier nommé ingress-rule.yaml avec le contenu suivant :
- ingressFrom :
identities :
- serviceAccount:service-org-ORGANIZATION_ID @security-center-api. iam.gserviceaccount.com
sources :
- accessLevel : '*'
ingressTo :
operations :
- serviceName : compute.googleapis.com
methodSelectors :
- method : DisksService.Insert
- method : InstancesService.AggregatedList
- method : InstancesService.List
resources :
- '*'
Remplacez ORGANIZATION_ID par votre ID d'organisation.
Ajoutez la règle de sortie au périmètre :
gcloud access-context-manager perimeters update PERIMETER_NAME \
--set-egress-policies= egress-rule.yaml
Remplacez les éléments suivants :
PERIMETER_NAME : nom du périmètre. Exemple :
accessPolicies/1234567890/servicePerimeters/example_perimeter.
Pour trouver le périmètre de service que vous devez modifier, vous pouvez rechercher dans vos journaux les entrées indiquant des cas de non-respect de RESOURCES_NOT_IN_SAME_SERVICE_PERIMETER.
Dans ces entrées, vérifiez le champ servicePerimeterName :
accessPolicies/ACCESS_POLICY_ID /servicePerimeters/SERVICE_PERIMETER_NAME
Ajoutez la règle d'entrée au périmètre :
gcloud access-context-manager perimeters update PERIMETER_NAME \
--set-ingress-policies= ingress-rule.yaml
Remplacez les éléments suivants :
PERIMETER_NAME : nom du périmètre. Exemple :
accessPolicies/1234567890/servicePerimeters/example_perimeter.
Pour trouver le périmètre de service que vous devez modifier, vous pouvez rechercher dans vos journaux les entrées indiquant des cas de non-respect de RESOURCES_NOT_IN_SAME_SERVICE_PERIMETER.
Dans ces entrées, vérifiez le champ servicePerimeterName :
accessPolicies/ACCESS_POLICY_ID /servicePerimeters/SERVICE_PERIMETER_NAME
Pour en savoir plus, consultez Règles d'entrée et de sortie .
Étapes suivantes
Envoyer des commentaires
Sauf indication contraire, le contenu de cette page est régi par une licence Creative Commons Attribution 4.0 , et les échantillons de code sont régis par une licence Apache 2.0 . Pour en savoir plus, consultez les Règles du site Google Developers . Java est une marque déposée d'Oracle et/ou de ses sociétés affiliées.
Dernière mise à jour le 2026/07/24 (UTC).
Voulez-vous nous donner plus d'informations ?
[[["Facile à comprendre","easyToUnderstand","thumb-up"],["J'ai pu résoudre mon problème","solvedMyProblem","thumb-up"],["Autre","otherUp","thumb-up"]],[["Difficile à comprendre","hardToUnderstand","thumb-down"],["Informations ou exemple de code incorrects","incorrectInformationOrSampleCode","thumb-down"],["Il n'y a pas l'information/les exemples dont j'ai besoin","missingTheInformationSamplesINeed","thumb-down"],["Problème de traduction","translationIssue","thumb-down"],["Autre","otherDown","thumb-down"]],["Dernière mise à jour le 2026/07/24 (UTC)."],[],[]]