In diesem Dokument wird beschrieben, wie Sie Google Cloud -Ordner als Mitglieder in Dienstperimetern konfigurieren.
Hinweis
Prüfen Sie, ob Sie die erforderlichen Berechtigungen zum Erstellen und Verwalten von Dienstperimetern (
roles/accesscontextmanager.policyAdmin) haben.IDs der Ordner ermitteln, die Sie Dienstperimetern hinzufügen möchten.
Ordner einem Perimeter hinzufügen
Sie können einen Perimeter so konfigurieren, dass er Ordner als geschützte Ressourcen enthält, wenn Sie einen Perimeter erstellen oder aktualisieren.
Console
Klicken Sie im Navigationsmenü der Google Cloud Console auf Sicherheit > VPC Service Controls.
Klicken Sie auf Neuer Perimeter, um einen neuen Perimeter zu erstellen.
Wenn Sie einen vorhandenen Perimeter ändern möchten, wählen Sie ihn aus und klicken Sie auf Bearbeiten.
Wählen Sie Zu schützende Ressourcen aus.
Klicken Sie im Bereich Zu schützende Ressourcen auf Ordner hinzufügen.
Suchen Sie im Dialogfeld Ordner durchsuchen nach den Ordnern, die Sie schützen möchten, und wählen Sie sie aus.
Klicken Sie auf Auswählen. Die hinzugefügten Ordner werden im Abschnitt Ordner angezeigt.
Klicken Sie auf Weiter.
Klicken Sie auf Erstellen oder Speichern.
Informationen zu anderen Perimeterkonfigurationen finden Sie unter Dienstperimeter erstellen.
gcloud
Führen Sie den folgenden
perimeters create-Befehl aus, um einen Perimeter im erzwingenden Modus zu erstellen und Ordner als geschützte Ressourcen einzuschließen:gcloud access-context-manager perimeters create NAME \ --title=TITLE \ --resources=FOLDER_ID \ --restricted-services=RESTRICTED-SERVICES \ --policy=POLICY_NAME
Verwenden Sie den Befehl
perimeters dry-run create, um einen Perimeter im Probelaufmodus zu erstellen und Ordner als geschützte Ressourcen einzuschließen.Führen Sie den folgenden
perimeters update-Befehl aus, um einen vorhandenen Perimeter im erzwungenen Modus zu aktualisieren und Ordner als geschützte Ressourcen einzuschließen:gcloud access-context-manager perimeters update \ PERIMETER_ID \ --add-resources=FOLDER_ID
Verwenden Sie den Befehl
perimeters dry-run update, um einen vorhandenen Perimeter im Probelaufmodus zu aktualisieren und Ordner als geschützte Ressourcen einzuschließen.
Ersetzen Sie FOLDER_ID durch eine durch Kommas getrennte Liste mit einer oder mehreren Ordner-IDs. Beispiel: folders/12345. Die Argumente --resources und --add-resources unterstützen auch Projekte und VPC-Netzwerke.
Informationen zu anderen Perimeterkonfigurationen finden Sie unter Dienstperimeter erstellen.
Ordner aus einem Perimeter entfernen
Sie können Ordner aus einem vorhandenen Perimeter entfernen.
Console
Klicken Sie im Navigationsmenü der Google Cloud Console auf Sicherheit > VPC Service Controls.
Wenn Sie einen vorhandenen Perimeter ändern möchten, wählen Sie ihn aus und klicken Sie auf Bearbeiten.
Wählen Sie Zu schützende Ressourcen aus.
Wählen Sie im Bereich Zu schützende Ressourcen im Abschnitt Ordner die Ordner aus, die Sie entfernen möchten.
Klicken Sie auf Ausgewählte entfernen.
Klicken Sie auf Weiter.
Klicken Sie auf Speichern.
Weitere Informationen finden Sie unter Dienstperimeter aktualisieren.
gcloud
Führen Sie den folgenden perimeters update-Befehl aus, um Ordner aus einem vorhandenen Perimeter im erzwungenen Modus zu entfernen:
gcloud access-context-manager perimeters update \ PERIMETER_ID \ --remove-resources=FOLDER_ID
Verwenden Sie den Befehl perimeters dry-run update, um Ordner aus einem vorhandenen Perimeter im Probelaufmodus zu entfernen.
Ersetzen Sie FOLDER_ID durch eine durch Kommas getrennte Liste mit einer oder mehreren Ordner-IDs. Beispiel: folders/12345. Das --remove-resources-Argument unterstützt auch Projekte und VPC-Netzwerke.
Weitere Informationen finden Sie unter Dienstperimeter aktualisieren.
Konfigurierte Perimeter für eine Ressource suchen
Verwenden Sie die gcloud CLI oder die LookupConfiguredServicePerimeter API-Methode, um zu sehen, welche erzwungenen oder Probelauf-Dienstperimeter für ein Projekt oder einen Ordner gelten.
gcloud
Führen Sie den folgenden lookup-configured-perimeter-Befehl aus, um den konfigurierten Perimeter für ein Projekt oder einen Ordner zu ermitteln:
gcloud access-context-manager lookup-configured-perimeter \ --resource=RESOURCE
Ersetzen Sie RESOURCE durch den Ressourcennamen im Format projects/PROJECT_NUMBER oder folders/FOLDER_NUMBER.
API
Rufen Sie die Methode LookupConfiguredServicePerimeter auf, um den konfigurierten Perimeter für ein Projekt nachzuschlagen:
GET https://accesscontextmanager.googleapis.com/v1/projects/PROJECT_NUMBER:lookupConfiguredServicePerimeter
Rufen Sie die Methode LookupConfiguredServicePerimeter auf, um den konfigurierten Perimeter für einen Ordner nachzuschlagen:
GET https://accesscontextmanager.googleapis.com/v1/folders/FOLDER_NUMBER:lookupConfiguredServicePerimeter
Erforderliche Berechtigungen
Wenn Sie konfigurierte Perimeters für eine Ressource abfragen möchten, benötigen Sie die folgenden IAM-Berechtigungen für die entsprechenden Zugriffsrichtlinien:
accesscontextmanager.policies.getaccesscontextmanager.servicePerimeters.list
Beispielantwort
{
"servicePerimeter": "accessPolicies/123456/servicePerimeters/my_enforced_perimeter",
"servicePerimeterDryRun": "accessPolicies/123456/servicePerimeters/my_dry_run_perimeter",
"restrictedResource": "folders/789012",
"restrictedResourceDryRun": "projects/345678"
}
In diesem Beispiel erbt das Projekt den erzwungenen Perimeter vom übergeordneten Ordner folders/789012. Der Probelaufperimeter wird dagegen direkt im projects/345678-Projekt konfiguriert.
Projekte in einem Perimeter mit Ordnern verwalten
Sie können ein Projekt indirekt einem Perimeter hinzufügen oder daraus entfernen, indem Sie das Projekt in einen Ordner verschieben, den Sie im Perimeter konfiguriert haben, oder aus einem solchen Ordner heraus. Weitere Informationen finden Sie unter Projekt in einen Ordner verschieben.
Informationen zum expliziten Hinzufügen oder Entfernen von Projekten aus einem Perimeter finden Sie unter Dienstperimeter aktualisieren.
Fehlerbehebung
Wenn bei der Konfiguration von Ordnermitgliedschaften Probleme oder unerwartetes Verhalten auftreten, gehen Sie so vor:
- Suchen Sie nach den konfigurierten Perimetern für die Ressource, um zu prüfen, ob die Ressource ein Perimeter von einem übergeordneten Ordner übernimmt.
- Details zu Perimeterverstößen finden Sie in den Audit-Logs. Weitere Informationen finden Sie unter Informationen zur Fehlerbehebung aus Audit-Logs abrufen.
- Prüfen Sie, ob Projekte, die zu ordnerbasierten Perimetern migriert wurden, das 48-stündige Zeitfenster für die Hierarchieübertragung durchlaufen haben, bevor Sie explizite Projektbindungen entfernen.
Nächste Schritte
- Weitere Informationen zum Probelaufmodus
- Weitere Informationen zu Regeln für eingehenden und ausgehenden Traffic
- Weitere Informationen zur Fehlerbehebung bei häufigen Problemen