Questo documento descrive come aggiungere regole in entrata e in uscita per consentire a Valutazione di vulnerabilità Google Cloud di analizzare le VM nei perimetri dei Controlli di servizio VPC. Esegui questa attività se la tua organizzazione utilizza i Controlli di servizio VPC per limitare i servizi nei progetti che vuoi che Vulnerability Assessment Google Cloud analizzi. Per saperne di più su Valutazione di vulnerabilità per Google Cloud, consulta Abilitare e utilizzare Valutazione di vulnerabilità per Google Cloud per Google Cloud.
Prima di iniziare
Assicurati di avere il seguente ruolo o i seguenti ruoli nell'organizzazione:
Editor di Gestore contesto accesso
(roles/accesscontextmanager.policyEditor).
Controlla i ruoli
-
Nella Google Cloud console vai alla pagina IAM.
Vai a IAM - Seleziona l'organizzazione.
-
Nella colonna Entità, trova tutte le righe che identificano te o un gruppo di cui fai parte. Per scoprire i gruppi di cui fai parte, contatta l' amministratore.
- Per tutte le righe che ti specificano o ti includono, controlla la colonna Ruolo per verificare se l'elenco dei ruoli include i ruoli richiesti.
Concedi i ruoli
-
Nella Google Cloud console vai alla pagina IAM.
Vai a IAM - Seleziona l'organizzazione.
- Fai clic su Concedi l'accesso.
-
Nel campo Nuove entità, inserisci il tuo identificatore dell'utente. In genere si tratta dell'indirizzo email di un Account Google.
- Fai clic su Seleziona un ruolo, quindi cerca il ruolo.
- Per concedere altri ruoli, fai clic su Aggiungi un altro ruolo e aggiungi ogni ruolo successivo.
- Fai clic su Salva.
Crea le regole in uscita e in entrata
Per consentire a Valutazione di vulnerabilità for Google Cloud di analizzare le VM nei perimetri dei Controlli di servizio VPC, aggiungi le regole in uscita e in entrata richieste in questi perimetri. Esegui questi passaggi per ogni perimetro che vuoi che Valutazione di vulnerabilità analizzi. Google Cloud
Per saperne di più, consulta Aggiornare le policy in entrata e in uscita per un perimetro di servizio nella documentazione relativa ai Controlli di servizio VPC.
Console
Vai al perimetro di servizio
-
Nella Google Cloud console, vai alla pagina Controlli di servizio VPC.
- Seleziona la tua organizzazione.
-
Nell'elenco a discesa, seleziona la policy di accesso che contiene il perimetro di servizio a cui vuoi concedere l'accesso.
I perimetri di servizio associati alla policy di accesso vengono visualizzati nell'elenco.
-
Fai clic sul nome del perimetro di servizio che vuoi aggiornare.
Per trovare il perimetro di servizio che devi modificare, puoi controllare i log per le voci che mostrano violazioni
RESOURCES_NOT_IN_SAME_SERVICE_PERIMETER. In queste voci, controlla il camposervicePerimeterName:accessPolicies/ACCESS_POLICY_ID/servicePerimeters/SERVICE_PERIMETER_NAME
- Fai clic su Modifica.
Aggiungi una regola in uscita
- Fai clic su Policy in uscita.
- Fai clic su Aggiungi una regola in uscita.
-
Nella sezione Da, imposta i seguenti dettagli:
- Per Identità > Identità, seleziona Seleziona identità e gruppi.
- Fai clic su Aggiungi identità.
Inserisci l'indirizzo email che identifica l'agente di servizio Cloud Security Command Center. Questo indirizzo ha il seguente formato:
service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com
Sostituisci
ORGANIZATION_IDcon l'ID della tua organizzazione.- Seleziona l'agente di servizio o premi INVIO, quindi fai clic su Aggiungi identità.
-
Nella sezione A, imposta i seguenti dettagli:
- Per Risorse > Progetti, seleziona Tutti i progetti.
- Per Operazioni o ruoli IAM, seleziona Seleziona operazioni.
-
Fai clic su Aggiungi operazioni, quindi aggiungi le seguenti operazioni:
- Aggiungi il servizio compute.googleapis.com.
- Fai clic su Seleziona metodi.
-
Seleziona il DisksService.Insert metodo.
- Fai clic su Aggiungi metodi selezionati.
- Aggiungi il servizio compute.googleapis.com.
Aggiungi una regola in entrata
- Fai clic su Policy in entrata.
- Fai clic su Aggiungi una regola in entrata.
-
Nella sezione Da, imposta i seguenti dettagli:
- Per Identità > Identità, seleziona Seleziona identità e gruppi.
- Fai clic su Aggiungi identità.
Inserisci l'indirizzo email che identifica l'agente di servizio Cloud Security Command Center. Questo indirizzo ha il seguente formato:
service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com
Sostituisci
ORGANIZATION_IDcon l'ID della tua organizzazione.- Seleziona l'agente di servizio o premi INVIO, quindi fai clic su Aggiungi identità.
-
Nella sezione A, imposta i seguenti dettagli:
- Per Risorse > Progetti, seleziona Tutti i progetti.
- Per Operazioni o ruoli IAM, seleziona Seleziona operazioni.
-
Fai clic su Aggiungi operazioni, quindi aggiungi le seguenti operazioni:
- Aggiungi il servizio compute.googleapis.com.
- Fai clic su Seleziona metodi.
-
Seleziona i seguenti metodi:
- DisksService.Insert
- InstancesService.AggregatedList
- InstancesService.List
- Fai clic su Aggiungi metodi selezionati.
- Aggiungi il servizio compute.googleapis.com.
- Fai clic su Salva.
gcloud
-
Se non è già impostato un progetto di quota, impostalo. Scegli un progetto in cui è abilitata l' API Gestore contesto accesso.
gcloud config set billing/quota_project QUOTA_PROJECT_ID
Sostituisci
QUOTA_PROJECT_IDcon l'ID del progetto che vuoi utilizzare per la fatturazione e la quota. -
Crea un file denominato
egress-rule.yamlcon i seguenti contenuti:- egressFrom: identities: - serviceAccount:service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com egressTo: operations: - serviceName: compute.googleapis.com methodSelectors: - method: DisksService.Insert resources: - '*'
Sostituisci
ORGANIZATION_IDcon l'ID della tua organizzazione. -
Crea un file denominato
ingress-rule.yamlcon i seguenti contenuti:- ingressFrom: identities: - serviceAccount:service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com sources: - accessLevel: '*' ingressTo: operations: - serviceName: compute.googleapis.com methodSelectors: - method: DisksService.Insert - method: InstancesService.AggregatedList - method: InstancesService.List resources: - '*'
Sostituisci
ORGANIZATION_IDcon l'ID della tua organizzazione. -
Aggiungi la regola in uscita al perimetro:
gcloud access-context-manager perimeters update PERIMETER_NAME \ --set-egress-policies=egress-rule.yaml
Sostituisci quanto segue:
-
PERIMETER_NAME: il nome del perimetro. Ad esempio,accessPolicies/1234567890/servicePerimeters/example_perimeter.Per trovare il perimetro di servizio che devi modificare, puoi controllare i log per le voci che mostrano
RESOURCES_NOT_IN_SAME_SERVICE_PERIMETERviolazioni. In queste voci, controlla il camposervicePerimeterName:accessPolicies/ACCESS_POLICY_ID/servicePerimeters/SERVICE_PERIMETER_NAME
-
-
Aggiungi la regola in entrata al perimetro:
gcloud access-context-manager perimeters update PERIMETER_NAME \ --set-ingress-policies=ingress-rule.yaml
Sostituisci quanto segue:
-
PERIMETER_NAME: il nome del perimetro. Ad esempio,accessPolicies/1234567890/servicePerimeters/example_perimeter.Per trovare il perimetro di servizio che devi modificare, puoi controllare i log per le voci che mostrano
RESOURCES_NOT_IN_SAME_SERVICE_PERIMETERviolazioni. In queste voci, controlla il camposervicePerimeterName:accessPolicies/ACCESS_POLICY_ID/servicePerimeters/SERVICE_PERIMETER_NAME
-
Per saperne di più, consulta Regole in entrata e in uscita.