בדף הזה מוסבר איך להציג וליישם המלצות להשבתת הגישה לכתובות IP ציבוריות עבור מופעים שמפירים את מדיניות הארגון constraints/sql.restrictPublicIp שנאכפת על ידי האדמין. המדיניות הזו מגבילה את ההגדרה של כתובת IP ציבורית במופעים. הפרת המדיניות מתרחשת אם כבר קיימת גישה לכתובת IP ציבורית למופע בזמן האכיפה של האילוץ. שירות המלצות זה נקרא השבתה של כתובת IP ציבורית.
מדי יום, הכלי הזה לומד את המקרים שבהם יש הפרה של constraints/sql.restrictPublicIpמדיניות הארגון, ומספק תובנות והמלצות לשיפור האבטחה של המקרים האלה. אפשר לראות תובנות והמלצות מפורטות לגבי המכונות האלה באמצעות מסוף Google Cloud , ה-CLI של gcloud או Recommender API.
מידע נוסף על מדיניות הארגון זמין במאמר מדיניות הארגון ב-Cloud SQL.
לפני שמתחילים
מוודאים שהפעלתם את Recommender API.
תפקידים והרשאות נדרשים
כדי לקבל את ההרשאות לצפייה בתובנות ובהמלצות ולעבודה איתן, צריך לוודא שיש לכם את תפקידי ניהול הזהויות והרשאות הגישה (IAM) הנדרשים.
| Tasks | תפקידים |
|---|---|
| לצפייה בהמלצות |
recommender.cloudsqlViewer או
cloudsql.admin.
|
| יישום ההמלצות |
cloudsql.editor
או cloudsql.admin.
|
רשימת ההמלצות
כדי לראות את ההמלצות:
המסוף
כדי לראות המלצות לגבי אבטחת מופעים, פועלים לפי השלבים הבאים:
נכנסים לדף Cloud SQL Instances.
בודקים את העמודה בעיות בטבלת המופעים.
אפשר גם לפעול לפי השלבים הבאים:
עוברים אל Active Assist.
מידע נוסף זמין במאמר המלצות.
בכרטיס All recommendations (כל ההמלצות), לוחצים על Security (אבטחה).
gcloud
מריצים את הפקודה gcloud recommender recommendations list באופן הבא:
gcloud recommender recommendations list \ --project=PROJECT_ID \ --location=LOCATION \ --recommender=google.cloudsql.instance.SecurityRecommender \ --filter=recommenderSubtype=DISABLE_PUBLIC_IP_TO_MEET_ORG_POLICY
מחליפים את מה שכתוב בשדות הבאים:
- PROJECT_ID: מזהה הפרויקט.
- LOCATION: אזור שבו נמצאים המופעים, למשל us-central1.
API
מבצעים קריאה ל-method recommendations.list באופן הבא:
GET https://recommender.googleapis.com/v1beta1/projects/PROJECT_ID/locations/LOCATION/recommenders/google.cloudsql.instance.SecurityRecommender/recommendations?filter=recommenderSubtype=DISABLE_PUBLIC_IP_TO_MEET_ORG_POLICY
מחליפים את מה שכתוב בשדות הבאים:
- PROJECT_ID: מזהה הפרויקט.
- LOCATION: אזור שבו נמצאים המופעים, למשל
us-central1.
צפייה בתובנות ובהמלצות מפורטות
כדי לראות תובנות והמלצות מפורטות, פועלים לפי השלבים הבאים:
המסוף
אחרי שמוצגת רשימת ההמלצות, לוחצים על המלצה. מוצג לוח ההמלצות, שכולל תובנות והמלצות מפורטות.
gcloud
מריצים את הפקודה gcloud recommender insights list באופן הבא:
gcloud recommender insights list \ --project=PROJECT_ID \ --location=LOCATION \ --insight-type=google.cloudsql.instance.SecurityInsight \ --filter=insightSubtype=ORG_POLICY_TO_RESTRICT_PUBLIC_IP_VIOLATED
מחליפים את מה שכתוב בשדות הבאים:
- PROJECT_ID: מזהה הפרויקט.
- LOCATION : אזור שבו נמצאים המופעים, למשל
us-central1.
API
מבצעים קריאה ל-method insights.list באופן הבא:
GET https://recommender.googleapis.com/v1beta1/projects/PROJECT_ID/locations/LOCATION/insightTypes/google.cloudsql.instance.SecurityInsight/insights?filter=insightSubtype=ORG_POLICY_TO_RESTRICT_PUBLIC_IP_VIOLATED
מחליפים את מה שכתוב בשדות הבאים:
- PROJECT_ID: מזהה הפרויקט.
- LOCATION: אזור שבו נמצאים המופעים, למשל
us-central1.
יישום ההמלצה
המסוף
כדי ליישם את ההמלצה:
לוחצים על Manage instance IP assignment.
מגדירים את הלקוחות להתחבר למופע באמצעות כתובת IP פרטית.
gcloud
כדי ליישם את ההמלצה:
מגדירים את הלקוחות להתחבר למופע באמצעות כתובת IP פרטית.
API
כדי ליישם את ההמלצה:
מגדירים את הלקוחות להתחבר למופע באמצעות כתובת IP פרטית.
המאמרים הבאים
- השבתה של כתובת IP ציבורית
- הגדרת כתובת IP פרטית
- Google Cloud recommenders
- בלוג: איך למקסם את החזר ה-ROI ב-Cloud