הגדרת תיקיות ב-service perimeters

במסמך הזה מוסבר איך להגדיר תיקיותGoogle Cloud כחברים בהיקפי שירות.

לפני שמתחילים

הוספת תיקיות לגבולות גזרה

אפשר להגדיר היקף כדי לכלול תיקיות כמשאבים מוגנים כשיוצרים או מעדכנים היקף.

המסוף

  1. בתפריט הניווט במסוף Google Cloud , לוחצים על Security > VPC Service Controls.

    מעבר אל VPC Service Controls

  2. כדי ליצור היקף חדש, לוחצים על היקף חדש.

    כדי לשנות היקף קיים, בוחרים את ההיקף ולוחצים על עריכה.

  3. בוחרים באפשרות Resources to protect (משאבים להגנה).

  4. בחלונית Resources to protect, לוחצים על Add folders.

  5. בתיבת הדו-שיח חיפוש תיקיות, מחפשים את התיקיות שרוצים להגן עליהן ובוחרים אותן.

  6. לוחצים על בחירה. התיקיות שנוספו מופיעות בקטע תיקיות.

  7. לוחצים על Continue.

  8. לוחצים על יצירה או על שמירה.

מידע על הגדרות אחרות של גבולות גזרה זמין במאמר יצירת גבולות גזרה לשירות.

gcloud

  • כדי ליצור גבולות גזרה במצב אכיפה ולכלול תיקיות כמשאבים מוגנים, מריצים את הפקודה הבאה של perimeters create:

    gcloud access-context-manager perimeters create NAME \
        --title=TITLE \
        --resources=FOLDER_ID \
        --restricted-services=RESTRICTED-SERVICES \
        --policy=POLICY_NAME

    כדי ליצור גבולות גזרה במצב הרצה יבשה ולכלול תיקיות כמשאבים מוגנים, משתמשים בפקודה perimeters dry-run create.

  • כדי לעדכן גבולות גזרה קיימים במצב אכיפה ולכלול תיקיות כמשאבים מוגנים, מריצים את הפקודה הבאה של perimeters update:

    gcloud access-context-manager perimeters update \
        PERIMETER_ID \
        --add-resources=FOLDER_ID

    כדי לעדכן היקף קיים במצב הרצה יבשה ולכלול תיקיות כמשאבים מוגנים, משתמשים בפקודה perimeters dry-run update.

מחליפים את FOLDER_ID ברשימה מופרדת בפסיקים של מזהה תיקייה אחד או יותר. לדוגמה, folders/12345. הארגומנטים --resources ו---add-resources תומכים גם בפרויקטים וברשתות VPC.

מידע על הגדרות אחרות של גבולות גזרה זמין במאמר יצירת גבולות גזרה לשירות.

הסרת תיקיות מההיקף

אתם יכולים להסיר תיקיות מגבולות גזרה קיימים.

המסוף

  1. בתפריט הניווט במסוף Google Cloud , לוחצים על Security > VPC Service Controls.

    מעבר אל VPC Service Controls

  2. כדי לשנות היקף קיים, בוחרים את ההיקף ולוחצים על עריכה.

  3. בוחרים באפשרות Resources to protect (משאבים להגנה).

  4. בקטע Folders בחלונית Resources to protect, בוחרים את התיקיות שרוצים להסיר.

  5. לוחצים על הסרת הפריטים שנבחרו.

  6. לוחצים על Continue.

  7. לוחצים על Save.

מידע נוסף מופיע במאמר בנושא עדכון של גבולות גזרה לשירות.

gcloud

כדי להסיר תיקיות ממתחם קיים במצב אכיפה, מריצים את הפקודה הבאה:perimeters update

gcloud access-context-manager perimeters update \
    PERIMETER_ID \
    --remove-resources=FOLDER_ID

כדי להסיר תיקיות מהיקף קיים במצב הרצה יבשה, משתמשים בפקודה perimeters dry-run update.

מחליפים את FOLDER_ID ברשימה מופרדת בפסיקים של מזהה תיקייה אחד או יותר. לדוגמה, folders/12345. הארגומנט --remove-resources תומך גם בפרויקטים וברשתות VPC.

מידע נוסף מופיע במאמר בנושא עדכון של גבולות גזרה לשירות.

חיפוש של היקפים מוגדרים למשאב

כדי לראות אילו גבולות גזרה לשירות נאכפים או מופעלים במצב הרצת בדיקה חלים על פרויקט או על תיקייה, משתמשים ב-CLI של gcloud או בשיטת LookupConfiguredServicePerimeter API.

gcloud

כדי לחפש את גבולות הגזרה שהוגדרו לפרויקט או לתיקייה, מריצים את הפקודה הבאה של lookup-configured-perimeter:

gcloud access-context-manager lookup-configured-perimeter \
    --resource=RESOURCE

מחליפים את RESOURCE בשם המשאב בפורמט projects/PROJECT_NUMBER או folders/FOLDER_NUMBER.

API

כדי לחפש את גבולות הגזרה שהוגדרו לפרויקט, קוראים ל-method‏ LookupConfiguredServicePerimeter:

GET https://accesscontextmanager.googleapis.com/v1/projects/PROJECT_NUMBER:lookupConfiguredServicePerimeter

כדי לחפש את גבולות הגזרה שהוגדרו לתיקייה, מפעילים את השיטה LookupConfiguredServicePerimeter:

GET https://accesscontextmanager.googleapis.com/v1/folders/FOLDER_NUMBER:lookupConfiguredServicePerimeter

ההרשאות הנדרשות

כדי לשלוח שאילתה לגבי היקפי גישה שהוגדרו למשאב, צריך לוודא שיש לכם את הרשאות ה-IAM הבאות במדיניות הגישה הרלוונטית:

  • accesscontextmanager.policies.get
  • accesscontextmanager.servicePerimeters.list

דוגמה לתשובה

{
  "servicePerimeter": "accessPolicies/123456/servicePerimeters/my_enforced_perimeter",
  "servicePerimeterDryRun": "accessPolicies/123456/servicePerimeters/my_dry_run_perimeter",
  "restrictedResource": "folders/789012",
  "restrictedResourceDryRun": "projects/345678"
}

בדוגמה הזו, הפרויקט יורש את ההיקף האכיפה מתיקיית האב folders/789012. לעומת זאת, גבולות הגזרה לבדיקות מוגדרים ישירות בפרויקט projects/345678.

ניהול פרויקטים במתחם באמצעות תיקיות

אתם יכולים להוסיף או להסיר פרויקט באופן עקיף מההיקף על ידי העברת הפרויקט לתיקייה שהגדרתם בהיקף או ממנה. מידע נוסף זמין במאמר העברת פרויקט לתיקייה.

במאמר עדכון גבולות גזרה לשירות מוסבר איך מוסיפים או מסירים פרויקטים מגבולות גזרה.

פתרון בעיות

אם נתקלים בבעיות או בהתנהגות לא צפויה במהלך הגדרת החברות בתיקיות, אפשר לבצע את הפעולות הבאות:

המאמרים הבאים