En este documento, se describe cómo configurar carpetas deGoogle Cloud como miembros en perímetros de servicio.
Antes de comenzar
Obtén más información para crear perímetros de servicio.
Verifica que tengas los permisos necesarios para crear y administrar perímetros de servicio (
roles/accesscontextmanager.policyAdmin).Identifica los IDs de las carpetas que deseas agregar a los perímetros de servicio.
Cómo agregar carpetas a un perímetro
Puedes configurar un perímetro para que incluya carpetas como recursos protegidos cuando creas o actualizas un perímetro.
Console
En el menú de navegación de la consola de Google Cloud , haz clic en Seguridad > Controles del servicio de VPC.
Para crear un perímetro nuevo, haz clic en Perímetro nuevo.
Para modificar un perímetro existente, selecciónalo y haz clic en Editar.
Selecciona Recursos que proteger.
En el panel Recursos para proteger, haz clic en Agregar carpetas.
En el cuadro de diálogo Buscar carpetas, busca y selecciona las carpetas que deseas proteger.
Haz clic en Seleccionar. Las carpetas agregadas aparecen en la sección Carpetas.
Haz clic en Continuar.
Haz clic en Crear o Guardar.
Para obtener información sobre otros parámetros de configuración del perímetro, consulta Crea un perímetro de servicio.
gcloud
Para crear un perímetro en modo de aplicación forzosa y, luego, incluir carpetas como recursos protegidos, ejecuta el siguiente comando
perimeters create:gcloud access-context-manager perimeters create NAME \ --title=TITLE \ --resources=FOLDER_ID \ --restricted-services=RESTRICTED-SERVICES \ --policy=POLICY_NAME
Para crear un perímetro en modo de ejecución de prueba y, luego, incluir carpetas como recursos protegidos, usa el comando
perimeters dry-run create.Para actualizar un perímetro existente en modo de aplicación forzosa y, además, incluir carpetas como recursos protegidos, ejecuta el siguiente comando
perimeters update:gcloud access-context-manager perimeters update \ PERIMETER_ID \ --add-resources=FOLDER_ID
Para actualizar un perímetro existente en el modo de ejecución de prueba y, además, incluir carpetas como recursos protegidos, usa el comando
perimeters dry-run update.
Reemplaza FOLDER_ID por una lista separada por comas de uno o más IDs de carpetas. Por ejemplo, folders/12345 Los argumentos --resources y --add-resources también admiten proyectos y redes de VPC.
Para obtener información sobre otros parámetros de configuración del perímetro, consulta Crea un perímetro de servicio.
Cómo quitar carpetas de un perímetro
Puedes quitar carpetas de un perímetro existente.
Console
En el menú de navegación de la consola de Google Cloud , haz clic en Seguridad > Controles del servicio de VPC.
Para modificar un perímetro existente, selecciónalo y haz clic en Editar.
Selecciona Recursos que proteger.
En la sección Carpetas del panel Recursos para proteger, selecciona las carpetas que deseas quitar.
Haz clic en Quitar los seleccionados.
Haz clic en Continuar.
Haz clic en Guardar.
Para obtener más información, consulta Actualiza un perímetro de servicio.
gcloud
Para quitar carpetas de un perímetro existente en modo de aplicación forzosa, ejecuta el siguiente comando perimeters update:
gcloud access-context-manager perimeters update \ PERIMETER_ID \ --remove-resources=FOLDER_ID
Para quitar carpetas de un perímetro existente en el modo de ejecución de prueba, usa el comando perimeters dry-run update.
Reemplaza FOLDER_ID por una lista separada por comas de uno o más IDs de carpetas. Por ejemplo, folders/12345 El argumento --remove-resources también admite proyectos y redes de VPC.
Para obtener más información, consulta Actualiza un perímetro de servicio.
Cómo buscar los perímetros configurados para un recurso
Usa gcloud CLI o el método de la API de LookupConfiguredServicePerimeter para ver qué perímetros de servicio aplicados o de prueba se aplican a un proyecto o una carpeta.
gcloud
Para buscar el perímetro configurado de un proyecto o una carpeta, ejecuta el siguiente comando lookup-configured-perimeter:
gcloud access-context-manager lookup-configured-perimeter \ --resource=RESOURCE
Reemplaza RESOURCE por el nombre del recurso en el formato projects/PROJECT_NUMBER o folders/FOLDER_NUMBER.
API
Para buscar el perímetro configurado de un proyecto, llama al método LookupConfiguredServicePerimeter:
GET https://accesscontextmanager.googleapis.com/v1/projects/PROJECT_NUMBER:lookupConfiguredServicePerimeter
Para buscar el perímetro configurado para una carpeta, llama al método LookupConfiguredServicePerimeter:
GET https://accesscontextmanager.googleapis.com/v1/folders/FOLDER_NUMBER:lookupConfiguredServicePerimeter
Permisos necesarios
Para consultar los perímetros configurados para un recurso, asegúrate de tener los siguientes permisos de IAM en las políticas de acceso pertinentes:
accesscontextmanager.policies.getaccesscontextmanager.servicePerimeters.list
Respuesta de ejemplo
{
"servicePerimeter": "accessPolicies/123456/servicePerimeters/my_enforced_perimeter",
"servicePerimeterDryRun": "accessPolicies/123456/servicePerimeters/my_dry_run_perimeter",
"restrictedResource": "folders/789012",
"restrictedResourceDryRun": "projects/345678"
}
En este ejemplo, el proyecto hereda el perímetro de aplicación forzosa de la carpeta principal folders/789012. En cambio, el perímetro de ejecución de prueba se configura directamente en el proyecto projects/345678.
Administra proyectos en un perímetro con carpetas
Puedes agregar o quitar un proyecto de un perímetro de forma indirecta. Para ello, mueve el proyecto a una carpeta que hayas configurado en el perímetro o fuera de ella. Para obtener más información, consulta Cómo mover un proyecto a una carpeta.
Para obtener información sobre cómo agregar o quitar proyectos de forma explícita de un perímetro, consulta Actualiza un perímetro de servicio.
Solucionar problemas
Si tienes problemas o experimentas comportamientos inesperados mientras configuras las membresías de carpetas, haz lo siguiente:
- Busca los perímetros configurados para el recurso y confirma si el recurso hereda un perímetro de una carpeta superior.
- Revisa los registros de auditoría para obtener detalles sobre los incumplimientos del perímetro. Para obtener más información, consulta Cómo recuperar información para solucionar problemas de los registros de auditoría.
- Verifica que los proyectos migrados a perímetros basados en carpetas hayan completado el período de propagación de la jerarquía de 48 horas antes de quitar las vinculaciones explícitas del proyecto.
¿Qué sigue?
- Obtén más información sobre el modo de ejecución de prueba.
- Obtén más información sobre las reglas de entrada y salida.
- Obtén más información para solucionar problemas habituales.