Configura carpetas en perímetros de servicio

En este documento, se describe cómo configurar carpetas deGoogle Cloud como miembros en perímetros de servicio.

Antes de comenzar

Cómo agregar carpetas a un perímetro

Puedes configurar un perímetro para que incluya carpetas como recursos protegidos cuando creas o actualizas un perímetro.

Console

  1. En el menú de navegación de la consola de Google Cloud , haz clic en Seguridad > Controles del servicio de VPC.

    Ir a los Controles del servicio de VPC

  2. Para crear un perímetro nuevo, haz clic en Perímetro nuevo.

    Para modificar un perímetro existente, selecciónalo y haz clic en Editar.

  3. Selecciona Recursos que proteger.

  4. En el panel Recursos para proteger, haz clic en Agregar carpetas.

  5. En el cuadro de diálogo Buscar carpetas, busca y selecciona las carpetas que deseas proteger.

  6. Haz clic en Seleccionar. Las carpetas agregadas aparecen en la sección Carpetas.

  7. Haz clic en Continuar.

  8. Haz clic en Crear o Guardar.

Para obtener información sobre otros parámetros de configuración del perímetro, consulta Crea un perímetro de servicio.

gcloud

  • Para crear un perímetro en modo de aplicación forzosa y, luego, incluir carpetas como recursos protegidos, ejecuta el siguiente comando perimeters create:

    gcloud access-context-manager perimeters create NAME \
        --title=TITLE \
        --resources=FOLDER_ID \
        --restricted-services=RESTRICTED-SERVICES \
        --policy=POLICY_NAME

    Para crear un perímetro en modo de ejecución de prueba y, luego, incluir carpetas como recursos protegidos, usa el comando perimeters dry-run create.

  • Para actualizar un perímetro existente en modo de aplicación forzosa y, además, incluir carpetas como recursos protegidos, ejecuta el siguiente comando perimeters update:

    gcloud access-context-manager perimeters update \
        PERIMETER_ID \
        --add-resources=FOLDER_ID

    Para actualizar un perímetro existente en el modo de ejecución de prueba y, además, incluir carpetas como recursos protegidos, usa el comando perimeters dry-run update.

Reemplaza FOLDER_ID por una lista separada por comas de uno o más IDs de carpetas. Por ejemplo, folders/12345 Los argumentos --resources y --add-resources también admiten proyectos y redes de VPC.

Para obtener información sobre otros parámetros de configuración del perímetro, consulta Crea un perímetro de servicio.

Cómo quitar carpetas de un perímetro

Puedes quitar carpetas de un perímetro existente.

Console

  1. En el menú de navegación de la consola de Google Cloud , haz clic en Seguridad > Controles del servicio de VPC.

    Ir a los Controles del servicio de VPC

  2. Para modificar un perímetro existente, selecciónalo y haz clic en Editar.

  3. Selecciona Recursos que proteger.

  4. En la sección Carpetas del panel Recursos para proteger, selecciona las carpetas que deseas quitar.

  5. Haz clic en Quitar los seleccionados.

  6. Haz clic en Continuar.

  7. Haz clic en Guardar.

Para obtener más información, consulta Actualiza un perímetro de servicio.

gcloud

Para quitar carpetas de un perímetro existente en modo de aplicación forzosa, ejecuta el siguiente comando perimeters update:

gcloud access-context-manager perimeters update \
    PERIMETER_ID \
    --remove-resources=FOLDER_ID

Para quitar carpetas de un perímetro existente en el modo de ejecución de prueba, usa el comando perimeters dry-run update.

Reemplaza FOLDER_ID por una lista separada por comas de uno o más IDs de carpetas. Por ejemplo, folders/12345 El argumento --remove-resources también admite proyectos y redes de VPC.

Para obtener más información, consulta Actualiza un perímetro de servicio.

Cómo buscar los perímetros configurados para un recurso

Usa gcloud CLI o el método de la API de LookupConfiguredServicePerimeter para ver qué perímetros de servicio aplicados o de prueba se aplican a un proyecto o una carpeta.

gcloud

Para buscar el perímetro configurado de un proyecto o una carpeta, ejecuta el siguiente comando lookup-configured-perimeter:

gcloud access-context-manager lookup-configured-perimeter \
    --resource=RESOURCE

Reemplaza RESOURCE por el nombre del recurso en el formato projects/PROJECT_NUMBER o folders/FOLDER_NUMBER.

API

Para buscar el perímetro configurado de un proyecto, llama al método LookupConfiguredServicePerimeter:

GET https://accesscontextmanager.googleapis.com/v1/projects/PROJECT_NUMBER:lookupConfiguredServicePerimeter

Para buscar el perímetro configurado para una carpeta, llama al método LookupConfiguredServicePerimeter:

GET https://accesscontextmanager.googleapis.com/v1/folders/FOLDER_NUMBER:lookupConfiguredServicePerimeter

Permisos necesarios

Para consultar los perímetros configurados para un recurso, asegúrate de tener los siguientes permisos de IAM en las políticas de acceso pertinentes:

  • accesscontextmanager.policies.get
  • accesscontextmanager.servicePerimeters.list

Respuesta de ejemplo

{
  "servicePerimeter": "accessPolicies/123456/servicePerimeters/my_enforced_perimeter",
  "servicePerimeterDryRun": "accessPolicies/123456/servicePerimeters/my_dry_run_perimeter",
  "restrictedResource": "folders/789012",
  "restrictedResourceDryRun": "projects/345678"
}

En este ejemplo, el proyecto hereda el perímetro de aplicación forzosa de la carpeta principal folders/789012. En cambio, el perímetro de ejecución de prueba se configura directamente en el proyecto projects/345678.

Administra proyectos en un perímetro con carpetas

Puedes agregar o quitar un proyecto de un perímetro de forma indirecta. Para ello, mueve el proyecto a una carpeta que hayas configurado en el perímetro o fuera de ella. Para obtener más información, consulta Cómo mover un proyecto a una carpeta.

Para obtener información sobre cómo agregar o quitar proyectos de forma explícita de un perímetro, consulta Actualiza un perímetro de servicio.

Solucionar problemas

Si tienes problemas o experimentas comportamientos inesperados mientras configuras las membresías de carpetas, haz lo siguiente:

¿Qué sigue?