Ce document explique comment configurer des dossiersGoogle Cloud en tant que membres dans les périmètres de service.
Avant de commencer
Découvrez comment créer des périmètres de service.
Vérifiez que vous disposez des autorisations requises pour créer et gérer des périmètres de service (
roles/accesscontextmanager.policyAdmin).Identifiez les ID des dossiers que vous souhaitez ajouter aux périmètres de service.
Ajouter des dossiers à un périmètre
Vous pouvez configurer un périmètre pour inclure des dossiers en tant que ressources protégées lorsque vous créez ou mettez à jour un périmètre.
Console
Dans le menu de navigation de la console Google Cloud , cliquez sur Sécurité > VPC Service Controls.
Pour créer un périmètre, cliquez sur Nouveau périmètre.
Pour modifier un périmètre existant, sélectionnez-le, puis cliquez sur Modifier.
Sélectionnez Ressources à protéger.
Dans le volet Ressources à protéger, cliquez sur Ajouter des dossiers.
Dans la boîte de dialogue Rechercher des dossiers, recherchez et sélectionnez les dossiers que vous souhaitez protéger.
Cliquez sur Sélectionner. Les dossiers ajoutés apparaissent dans la section Dossiers.
Cliquez sur Continuer.
Cliquez sur Créer ou sur Enregistrer.
Pour en savoir plus sur les autres configurations de périmètre, consultez Créer un périmètre de service.
gcloud
Pour créer un périmètre en mode appliqué et inclure des dossiers en tant que ressources protégées, exécutez la commande
perimeters createsuivante :gcloud access-context-manager perimeters create NAME \ --title=TITLE \ --resources=FOLDER_ID \ --restricted-services=RESTRICTED-SERVICES \ --policy=POLICY_NAME
Pour créer un périmètre en mode dry run et inclure des dossiers en tant que ressources protégées, utilisez la commande
perimeters dry-run create.Pour mettre à jour un périmètre existant en mode appliqué et inclure des dossiers en tant que ressources protégées, exécutez la commande
perimeters updatesuivante :gcloud access-context-manager perimeters update \ PERIMETER_ID \ --add-resources=FOLDER_ID
Pour mettre à jour un périmètre existant en mode de simulation et inclure des dossiers en tant que ressources protégées, utilisez la commande
perimeters dry-run update.
Remplacez FOLDER_ID par une liste d'un ou plusieurs ID de dossiers, séparés par une virgule. Exemple :folders/12345 Les arguments --resources et --add-resources sont également compatibles avec les projets et les réseaux VPC.
Pour en savoir plus sur les autres configurations de périmètre, consultez Créer un périmètre de service.
Supprimer des dossiers d'un périmètre
Vous pouvez supprimer des dossiers d'un périmètre existant.
Console
Dans le menu de navigation de la console Google Cloud , cliquez sur Sécurité > VPC Service Controls.
Pour modifier un périmètre existant, sélectionnez-le, puis cliquez sur Modifier.
Sélectionnez Ressources à protéger.
Dans la section Dossiers du volet Ressources à protéger, sélectionnez les dossiers que vous souhaitez supprimer.
Cliquez sur Supprimer la sélection.
Cliquez sur Continuer.
Cliquez sur Enregistrer.
Pour en savoir plus, consultez Mettre à jour un périmètre de service.
gcloud
Pour supprimer des dossiers d'un périmètre existant en mode appliqué, exécutez la commande perimeters update suivante :
gcloud access-context-manager perimeters update \ PERIMETER_ID \ --remove-resources=FOLDER_ID
Pour supprimer des dossiers d'un périmètre existant en mode de simulation, utilisez la commande perimeters dry-run update.
Remplacez FOLDER_ID par une liste d'un ou plusieurs ID de dossiers, séparés par une virgule. Exemple :folders/12345 L'argument --remove-resources est également compatible avec les projets et les réseaux VPC.
Pour en savoir plus, consultez Mettre à jour un périmètre de service.
Rechercher les périmètres configurés pour une ressource
Utilisez la gcloud CLI ou la méthode d'API LookupConfiguredServicePerimeter pour voir les périmètres de service appliqués ou en mode simulation qui s'appliquent à un projet ou à un dossier.
gcloud
Pour rechercher le périmètre configuré pour un projet ou un dossier, exécutez la commande lookup-configured-perimeter suivante :
gcloud access-context-manager lookup-configured-perimeter \ --resource=RESOURCE
Remplacez RESOURCE par le nom de la ressource au format projects/PROJECT_NUMBER ou folders/FOLDER_NUMBER.
API
Pour rechercher le périmètre configuré pour un projet, appelez la méthode LookupConfiguredServicePerimeter :
GET https://accesscontextmanager.googleapis.com/v1/projects/PROJECT_NUMBER:lookupConfiguredServicePerimeter
Pour rechercher le périmètre configuré pour un dossier, appelez la méthode LookupConfiguredServicePerimeter :
GET https://accesscontextmanager.googleapis.com/v1/folders/FOLDER_NUMBER:lookupConfiguredServicePerimeter
Autorisations requises
Pour interroger les périmètres configurés pour une ressource, assurez-vous de disposer des autorisations IAM suivantes sur les règles d'accès concernées :
accesscontextmanager.policies.getaccesscontextmanager.servicePerimeters.list
Exemple de réponse
{
"servicePerimeter": "accessPolicies/123456/servicePerimeters/my_enforced_perimeter",
"servicePerimeterDryRun": "accessPolicies/123456/servicePerimeters/my_dry_run_perimeter",
"restrictedResource": "folders/789012",
"restrictedResourceDryRun": "projects/345678"
}
Dans cet exemple, le projet hérite du périmètre forcé à partir du dossier ancêtre folders/789012. En revanche, le périmètre de dry run est configuré directement sur le projet projects/345678.
Gérer des projets dans un périmètre à l'aide de dossiers
Vous pouvez ajouter ou supprimer indirectement un projet d'un périmètre en le déplaçant dans un dossier que vous avez configuré dans le périmètre ou en le supprimant de ce dossier. Pour en savoir plus, consultez Déplacer un projet dans un dossier.
Pour savoir comment ajouter ou supprimer explicitement des projets d'un périmètre, consultez Mettre à jour un périmètre de service.
Résoudre les problèmes
Si vous rencontrez des problèmes ou un comportement inattendu lors de la configuration des membres des dossiers, procédez comme suit :
- Recherchez les périmètres configurés pour la ressource afin de vérifier si la ressource hérite d'un périmètre d'un dossier ancêtre.
- Consultez les journaux d'audit pour en savoir plus sur les cas de non-respect du périmètre. Pour en savoir plus, consultez Récupérer des informations de dépannage à partir des journaux d'audit.
- Vérifiez que les projets migrés vers des périmètres basés sur des dossiers ont terminé la période de propagation de la hiérarchie de 48 heures avant de supprimer les liaisons de projet explicites.
Étapes suivantes
- En savoir plus sur le mode dry run
- En savoir plus sur les règles d'entrée et de sortie
- Découvrez comment résoudre les problèmes courants.