Questa pagina descrive come visualizzare e implementare i suggerimenti per
disabilitare l'accesso IP pubblico per le istanze che violano il
constraints/sql.restrictPublicIp criterio dell'organizzazione applicato dall'
amministratore. Questo criterio limita la configurazione dell'IP pubblico sulle istanze. La violazione del criterio si verifica quando l'accesso IP pubblico esiste già per un'istanza al momento dell'applicazione del vincolo. Questo motore per suggerimenti si chiama Disabilita IP pubblico.
Ogni giorno, questo motore per suggerimenti rileva le istanze che violano il criterio dell'organizzazione constraints/sql.restrictPublicIp e fornisce insight e suggerimenti per migliorare la sicurezza dell'istanza. Puoi visualizzare gli insight e i suggerimenti dettagliati su queste istanze utilizzando la Google Cloud console,
gcloud CLI o l'API Recommender.
Per saperne di più sui criteri dell'organizzazione, consulta Criteri dell'organizzazione Cloud SQL.
Prima di iniziare
Assicurati di abilitare l'API Recommender.
Ruoli e autorizzazioni richiesti
Per ottenere le autorizzazioni per visualizzare e utilizzare gli insight e i suggerimenti, assicurati di disporre dei ruoli di Identity and Access Management (IAM) richiesti.
| Tasks | Roles |
|---|---|
| Visualizza i suggerimenti |
recommender.cloudsqlViewer o
cloudsql.admin.
|
| Applica suggerimenti |
cloudsql.editor
o cloudsql.admin.
|
Elenca i suggerimenti
Per elencare i suggerimenti:
Console
Per elencare i suggerimenti sulla sicurezza dell'istanza:
Vai alla pagina Istanze Cloud SQL.
Visualizza la colonna Problemi nella tabella delle istanze.
In alternativa, segui questi passaggi:
Vai ad Active Assist.
Per saperne di più, consulta Esplorare i suggerimenti.
Nella scheda Tutti i suggerimenti, fai clic su Sicurezza.
gcloud
Esegui il gcloud recommender recommendations list comando come segue:
gcloud recommender recommendations list \ --project=PROJECT_ID \ --location=LOCATION \ --recommender=google.cloudsql.instance.SecurityRecommender \ --filter=recommenderSubtype=DISABLE_PUBLIC_IP_TO_MEET_ORG_POLICY
Sostituisci quanto segue:
- PROJECT_ID: il tuo ID progetto.
- LOCATION: una regione in cui si trovano le istanze, ad esempio us-central1.
API
Chiama il recommendations.list metodo come segue:
GET https://recommender.googleapis.com/v1beta1/projects/PROJECT_ID/locations/LOCATION/recommenders/google.cloudsql.instance.SecurityRecommender/recommendations?filter=recommenderSubtype=DISABLE_PUBLIC_IP_TO_MEET_ORG_POLICY
Sostituisci quanto segue:
- PROJECT_ID: il tuo ID progetto.
- LOCATION: una regione in cui si trovano le istanze, ad esempio
us-central1.
Visualizza gli insight e i suggerimenti dettagliati
Per visualizzare gli insight e i suggerimenti dettagliati:
Console
Dopo aver elencato i suggerimenti, fai clic su uno di essi. Viene visualizzato il riquadro dei suggerimenti, che contiene insight e suggerimenti dettagliati.
gcloud
Esegui il gcloud recommender insights list comando come segue:
gcloud recommender insights list \ --project=PROJECT_ID \ --location=LOCATION \ --insight-type=google.cloudsql.instance.SecurityInsight \ --filter=insightSubtype=ORG_POLICY_TO_RESTRICT_PUBLIC_IP_VIOLATED
Sostituisci quanto segue:
- PROJECT_ID: il tuo ID progetto.
- LOCATION : una regione in cui si trovano le istanze, ad esempio
us-central1.
API
Chiama il insights.list metodo come segue:
GET https://recommender.googleapis.com/v1beta1/projects/PROJECT_ID/locations/LOCATION/insightTypes/google.cloudsql.instance.SecurityInsight/insights?filter=insightSubtype=ORG_POLICY_TO_RESTRICT_PUBLIC_IP_VIOLATED
Sostituisci quanto segue:
- PROJECT_ID: il tuo ID progetto.
- LOCATION: una regione in cui si trovano le istanze, ad esempio
us-central1.
Applica il suggerimento
Console
Per implementare il suggerimento:
Fai clic su Gestisci assegnazione IP dell'istanza.
Configura i client in modo che si connettano all'istanza utilizzando l'IP privato.
Disabilita l'IP pubblico sull'istanza.
gcloud
Per implementare il suggerimento:
Configura i client in modo che si connettano all'istanza utilizzando l'IP privato.
Disabilita l'IP pubblico sull'istanza.
API
Per implementare il suggerimento:
Configura i client in modo che si connettano all'istanza utilizzando l'IP privato.
Disabilita l'IP pubblico sull'istanza.
Passaggi successivi
- Disabilita l'IP pubblico
- Configura l'IP privato
- Google Cloud Motori per suggerimenti
- Blog: Massimizza il ROI del cloud