בדף הזה מוסבר איך לצפות בהמלצות לגבי הסרת רשתות מורשות עבור מקרים שבהם מופרת מדיניות הארגון constraints/sql.restrictAuthorizedNetworks שנאכפת על ידי האדמין, ואיך ליישם את ההמלצות האלה. הפרת המדיניות הזו מתרחשת כשרשתות מורשות כבר קיימות במופע בזמן האכיפה של האילוץ. ההמלצה הזו נקראת הסרת רשתות מורשות.
מדי יום, הכלי הזה לומד את המקרים שמפירים את constraints/sql.restrictAuthorizedNetworksמדיניות הארגון ומספק תובנות והמלצות לשיפור האבטחה של המופע. אפשר לראות תובנות והמלצות מפורטות לגבי המכונות האלה באמצעות מסוף Google Cloud , ה-CLI של gcloud או Recommender API.
מידע נוסף על מדיניות הארגון זמין במאמר מדיניות הארגון ב-Cloud SQL.
לפני שמתחילים
מוודאים שהפעלתם את Recommender API.
תפקידים והרשאות נדרשים
כדי לקבל את ההרשאות לצפייה בתובנות ובהמלצות ולעבודה איתן, צריך לוודא שיש לכם את התפקידים הנדרשים בניהול זהויות והרשאות גישה (IAM).
| Tasks | תפקידים |
|---|---|
| לצפייה בהמלצות |
recommender.cloudsqlViewer או
cloudsql.admin.
|
| יישום ההמלצות |
cloudsql.editor
או cloudsql.admin.
|
רשימת ההמלצות
כדי לראות את ההמלצות, פועלים לפי השלבים הבאים:
המסוף
כדי לראות המלצות לגבי אבטחת המופע, פועלים לפי השלבים הבאים:
נכנסים לדף Cloud SQL Instances.
בודקים את העמודה בעיות בטבלת המופעים.
אפשר גם לפעול לפי השלבים הבאים:
עוברים אל Active Assist.
מידע נוסף זמין במאמר המלצות.
בכרטיס All recommendations, לוחצים על Security.
gcloud
מריצים את הפקודה gcloud recommender recommendations list באופן הבא:
gcloud recommender recommendations list \ --project=PROJECT_ID \ --location=LOCATION \ --recommender=google.cloudsql.instance.SecurityRecommender \ --filter=recommenderSubtype=REMOVE_AUTHORIZED_NETWORKS_TO_MEET_ORG_POLICY
מחליפים את מה שכתוב בשדות הבאים:
- PROJECT_ID: מזהה הפרויקט.
- LOCATION: אזור שבו נמצאים המופעים, כמו us-central1.
API
מבצעים קריאה ל-method recommendations.list באופן הבא:
GET https://recommender.googleapis.com/v1beta1/projects/PROJECT_ID/locations/LOCATION/recommenders/google.cloudsql.instance.SecurityRecommender/recommendations?filter=recommenderSubtype=REMOVE_AUTHORIZED_NETWORKS_TO_MEET_ORG_POLICY
מחליפים את מה שכתוב בשדות הבאים:
- PROJECT_ID: מזהה הפרויקט.
- LOCATION: אזור שבו נמצאים המופעים, למשל
us-central1.
צפייה בתובנות ובהמלצות מפורטות
כדי לראות תובנות והמלצות מפורטות, פועלים לפי השלבים הבאים:
המסוף
אחרי שמוצגת רשימת ההמלצות, לוחצים על המלצה. מוצג חלונית ההמלצות, שכוללת תובנות והמלצות מפורטות.
gcloud
מריצים את הפקודה gcloud recommender insights list באופן הבא:
gcloud recommender insights list \ --project=PROJECT_ID \ --location=LOCATION \ --insight-type=google.cloudsql.instance.SecurityInsight \ --filter=insightSubtype=ORG_POLICY_TO_RESTRICT_AUTHORIZED_NETWORKS_VIOLATED
מחליפים את מה שכתוב בשדות הבאים:
- PROJECT_ID: מזהה הפרויקט.
- LOCATION : אזור שבו נמצאים המופעים, למשל
us-central1.
API
מבצעים קריאה ל-method insights.list באופן הבא:
GET https://recommender.googleapis.com/v1beta1/projects/PROJECT_ID/locations/LOCATION/insightTypes/google.cloudsql.instance.SecurityInsight/insights?filter=insightSubtype=ORG_POLICY_TO_RESTRICT_AUTHORIZED_NETWORKS_VIOLATED
מחליפים את מה שכתוב בשדות הבאים:
- PROJECT_ID: מזהה הפרויקט.
- LOCATION: אזור שבו נמצאים המופעים, למשל
us-central1.
יישום ההמלצה
המסוף
כדי ליישם את ההמלצה:
לוחצים על ניהול רשתות מורשות.
מגדירים את הלקוחות לשימוש בשרת proxy ל-Cloud SQL Auth ובמחברי שפה ל-Cloud SQL.
מסירים את הרשתות המורשות מהמופע.
gcloud
כדי ליישם את ההמלצה:
מגדירים את הלקוחות לשימוש בשרת proxy ל-Cloud SQL Auth ובמחברי שפה ל-Cloud SQL.
מסירים את הרשתות המורשות מהמופע.
API
כדי ליישם את ההמלצה:
מגדירים את הלקוחות לשימוש בשרת proxy ל-Cloud SQL Auth ובמחברי שפה ל-Cloud SQL.
מסירים את הרשתות המורשות מהמופע.
המאמרים הבאים
- רשתות מורשות
- שרת proxy ל-Cloud SQL Auth
- Cloud SQL Language Connectors
- Google Cloud recommenders
- בלוג: איך למקסם את החזר ה-ROI ב-Cloud