Ordner in Dienstperimetern konfigurieren

In diesem Dokument wird beschrieben, wie Sie Google Cloud -Ordner als Mitglieder in Dienstperimetern konfigurieren.

Hinweis

Ordner einem Perimeter hinzufügen

Sie können einen Perimeter so konfigurieren, dass er Ordner als geschützte Ressourcen enthält, wenn Sie einen Perimeter erstellen oder aktualisieren.

Console

  1. Klicken Sie im Navigationsmenü der Google Cloud Console auf Sicherheit > VPC Service Controls.

    Zu VPC Service Controls

  2. Klicken Sie auf Neuer Perimeter, um einen neuen Perimeter zu erstellen.

    Wenn Sie einen vorhandenen Perimeter ändern möchten, wählen Sie ihn aus und klicken Sie auf Bearbeiten.

  3. Wählen Sie Zu schützende Ressourcen aus.

  4. Klicken Sie im Bereich Zu schützende Ressourcen auf Ordner hinzufügen.

  5. Suchen Sie im Dialogfeld Ordner durchsuchen nach den Ordnern, die Sie schützen möchten, und wählen Sie sie aus.

  6. Klicken Sie auf Auswählen. Die hinzugefügten Ordner werden im Abschnitt Ordner angezeigt.

  7. Klicken Sie auf Weiter.

  8. Klicken Sie auf Erstellen oder Speichern.

Informationen zu anderen Perimeterkonfigurationen finden Sie unter Dienstperimeter erstellen.

gcloud

  • Führen Sie den folgenden perimeters create-Befehl aus, um einen Perimeter im erzwingenden Modus zu erstellen und Ordner als geschützte Ressourcen einzuschließen:

    gcloud access-context-manager perimeters create NAME \
        --title=TITLE \
        --resources=FOLDER_ID \
        --restricted-services=RESTRICTED-SERVICES \
        --policy=POLICY_NAME

    Verwenden Sie den Befehl perimeters dry-run create, um einen Perimeter im Probelaufmodus zu erstellen und Ordner als geschützte Ressourcen einzuschließen.

  • Führen Sie den folgenden perimeters update-Befehl aus, um einen vorhandenen Perimeter im erzwungenen Modus zu aktualisieren und Ordner als geschützte Ressourcen einzuschließen:

    gcloud access-context-manager perimeters update \
        PERIMETER_ID \
        --add-resources=FOLDER_ID

    Verwenden Sie den Befehl perimeters dry-run update, um einen vorhandenen Perimeter im Probelaufmodus zu aktualisieren und Ordner als geschützte Ressourcen einzuschließen.

Ersetzen Sie FOLDER_ID durch eine durch Kommas getrennte Liste mit einer oder mehreren Ordner-IDs. Beispiel: folders/12345. Die Argumente --resources und --add-resources unterstützen auch Projekte und VPC-Netzwerke.

Informationen zu anderen Perimeterkonfigurationen finden Sie unter Dienstperimeter erstellen.

Ordner aus einem Perimeter entfernen

Sie können Ordner aus einem vorhandenen Perimeter entfernen.

Console

  1. Klicken Sie im Navigationsmenü der Google Cloud Console auf Sicherheit > VPC Service Controls.

    Zu VPC Service Controls

  2. Wenn Sie einen vorhandenen Perimeter ändern möchten, wählen Sie ihn aus und klicken Sie auf Bearbeiten.

  3. Wählen Sie Zu schützende Ressourcen aus.

  4. Wählen Sie im Bereich Zu schützende Ressourcen im Abschnitt Ordner die Ordner aus, die Sie entfernen möchten.

  5. Klicken Sie auf Ausgewählte entfernen.

  6. Klicken Sie auf Weiter.

  7. Klicken Sie auf Speichern.

Weitere Informationen finden Sie unter Dienstperimeter aktualisieren.

gcloud

Führen Sie den folgenden perimeters update-Befehl aus, um Ordner aus einem vorhandenen Perimeter im erzwungenen Modus zu entfernen:

gcloud access-context-manager perimeters update \
    PERIMETER_ID \
    --remove-resources=FOLDER_ID

Verwenden Sie den Befehl perimeters dry-run update, um Ordner aus einem vorhandenen Perimeter im Probelaufmodus zu entfernen.

Ersetzen Sie FOLDER_ID durch eine durch Kommas getrennte Liste mit einer oder mehreren Ordner-IDs. Beispiel: folders/12345. Das --remove-resources-Argument unterstützt auch Projekte und VPC-Netzwerke.

Weitere Informationen finden Sie unter Dienstperimeter aktualisieren.

Konfigurierte Perimeter für eine Ressource suchen

Verwenden Sie die gcloud CLI oder die LookupConfiguredServicePerimeter API-Methode, um zu sehen, welche erzwungenen oder Probelauf-Dienstperimeter für ein Projekt oder einen Ordner gelten.

gcloud

Führen Sie den folgenden lookup-configured-perimeter-Befehl aus, um den konfigurierten Perimeter für ein Projekt oder einen Ordner zu ermitteln:

gcloud access-context-manager lookup-configured-perimeter \
    --resource=RESOURCE

Ersetzen Sie RESOURCE durch den Ressourcennamen im Format projects/PROJECT_NUMBER oder folders/FOLDER_NUMBER.

API

Rufen Sie die Methode LookupConfiguredServicePerimeter auf, um den konfigurierten Perimeter für ein Projekt nachzuschlagen:

GET https://accesscontextmanager.googleapis.com/v1/projects/PROJECT_NUMBER:lookupConfiguredServicePerimeter

Rufen Sie die Methode LookupConfiguredServicePerimeter auf, um den konfigurierten Perimeter für einen Ordner nachzuschlagen:

GET https://accesscontextmanager.googleapis.com/v1/folders/FOLDER_NUMBER:lookupConfiguredServicePerimeter

Erforderliche Berechtigungen

Wenn Sie konfigurierte Perimeters für eine Ressource abfragen möchten, benötigen Sie die folgenden IAM-Berechtigungen für die entsprechenden Zugriffsrichtlinien:

  • accesscontextmanager.policies.get
  • accesscontextmanager.servicePerimeters.list

Beispielantwort

{
  "servicePerimeter": "accessPolicies/123456/servicePerimeters/my_enforced_perimeter",
  "servicePerimeterDryRun": "accessPolicies/123456/servicePerimeters/my_dry_run_perimeter",
  "restrictedResource": "folders/789012",
  "restrictedResourceDryRun": "projects/345678"
}

In diesem Beispiel erbt das Projekt den erzwungenen Perimeter vom übergeordneten Ordner folders/789012. Der Probelaufperimeter wird dagegen direkt im projects/345678-Projekt konfiguriert.

Projekte in einem Perimeter mit Ordnern verwalten

Sie können ein Projekt indirekt einem Perimeter hinzufügen oder daraus entfernen, indem Sie das Projekt in einen Ordner verschieben, den Sie im Perimeter konfiguriert haben, oder aus einem solchen Ordner heraus. Weitere Informationen finden Sie unter Projekt in einen Ordner verschieben.

Informationen zum expliziten Hinzufügen oder Entfernen von Projekten aus einem Perimeter finden Sie unter Dienstperimeter aktualisieren.

Fehlerbehebung

Wenn bei der Konfiguration von Ordnermitgliedschaften Probleme oder unerwartetes Verhalten auftreten, gehen Sie so vor:

Nächste Schritte