במסמך הזה מוסבר איך להגדיר תיקיותGoogle Cloud כחברים בהיקפי שירות.
לפני שמתחילים
מוודאים שיש לכם את ההרשאות הנדרשות ליצירה ולניהול של גבולות גזרה לשירות (
roles/accesscontextmanager.policyAdmin).מזהים את המזהים של התיקיות שרוצים להוסיף למתחמי שירות.
הוספת תיקיות לגבולות גזרה
אפשר להגדיר היקף כדי לכלול תיקיות כמשאבים מוגנים כשיוצרים או מעדכנים היקף.
המסוף
בתפריט הניווט במסוף Google Cloud , לוחצים על Security > VPC Service Controls.
כדי ליצור היקף חדש, לוחצים על היקף חדש.
כדי לשנות היקף קיים, בוחרים את ההיקף ולוחצים על עריכה.
בוחרים באפשרות Resources to protect (משאבים להגנה).
בחלונית Resources to protect, לוחצים על Add folders.
בתיבת הדו-שיח חיפוש תיקיות, מחפשים את התיקיות שרוצים להגן עליהן ובוחרים אותן.
לוחצים על בחירה. התיקיות שנוספו מופיעות בקטע תיקיות.
לוחצים על Continue.
לוחצים על יצירה או על שמירה.
מידע על הגדרות אחרות של גבולות גזרה זמין במאמר יצירת גבולות גזרה לשירות.
gcloud
כדי ליצור גבולות גזרה במצב אכיפה ולכלול תיקיות כמשאבים מוגנים, מריצים את הפקודה הבאה של
perimeters create:gcloud access-context-manager perimeters create NAME \ --title=TITLE \ --resources=FOLDER_ID \ --restricted-services=RESTRICTED-SERVICES \ --policy=POLICY_NAME
כדי ליצור גבולות גזרה במצב הרצה יבשה ולכלול תיקיות כמשאבים מוגנים, משתמשים בפקודה
perimeters dry-run create.כדי לעדכן גבולות גזרה קיימים במצב אכיפה ולכלול תיקיות כמשאבים מוגנים, מריצים את הפקודה הבאה של
perimeters update:gcloud access-context-manager perimeters update \ PERIMETER_ID \ --add-resources=FOLDER_ID
כדי לעדכן היקף קיים במצב הרצה יבשה ולכלול תיקיות כמשאבים מוגנים, משתמשים בפקודה
perimeters dry-run update.
מחליפים את FOLDER_ID ברשימה מופרדת בפסיקים של מזהה תיקייה אחד או יותר. לדוגמה, folders/12345. הארגומנטים --resources ו---add-resources תומכים גם בפרויקטים וברשתות VPC.
מידע על הגדרות אחרות של גבולות גזרה זמין במאמר יצירת גבולות גזרה לשירות.
הסרת תיקיות מההיקף
אתם יכולים להסיר תיקיות מגבולות גזרה קיימים.
המסוף
בתפריט הניווט במסוף Google Cloud , לוחצים על Security > VPC Service Controls.
כדי לשנות היקף קיים, בוחרים את ההיקף ולוחצים על עריכה.
בוחרים באפשרות Resources to protect (משאבים להגנה).
בקטע Folders בחלונית Resources to protect, בוחרים את התיקיות שרוצים להסיר.
לוחצים על הסרת הפריטים שנבחרו.
לוחצים על Continue.
לוחצים על Save.
מידע נוסף מופיע במאמר בנושא עדכון של גבולות גזרה לשירות.
gcloud
כדי להסיר תיקיות ממתחם קיים במצב אכיפה, מריצים את הפקודה הבאה:perimeters update
gcloud access-context-manager perimeters update \ PERIMETER_ID \ --remove-resources=FOLDER_ID
כדי להסיר תיקיות מהיקף קיים במצב הרצה יבשה, משתמשים בפקודה
perimeters dry-run update.
מחליפים את FOLDER_ID ברשימה מופרדת בפסיקים של מזהה תיקייה אחד או יותר. לדוגמה, folders/12345. הארגומנט --remove-resources תומך גם בפרויקטים וברשתות VPC.
מידע נוסף מופיע במאמר בנושא עדכון של גבולות גזרה לשירות.
חיפוש של היקפים מוגדרים למשאב
כדי לראות אילו גבולות גזרה לשירות נאכפים או מופעלים במצב הרצת בדיקה חלים על פרויקט או על תיקייה, משתמשים ב-CLI של gcloud או בשיטת LookupConfiguredServicePerimeter API.
gcloud
כדי לחפש את גבולות הגזרה שהוגדרו לפרויקט או לתיקייה, מריצים את הפקודה הבאה של lookup-configured-perimeter:
gcloud access-context-manager lookup-configured-perimeter \ --resource=RESOURCE
מחליפים את RESOURCE בשם המשאב בפורמט projects/PROJECT_NUMBER או folders/FOLDER_NUMBER.
API
כדי לחפש את גבולות הגזרה שהוגדרו לפרויקט, קוראים ל-method LookupConfiguredServicePerimeter:
GET https://accesscontextmanager.googleapis.com/v1/projects/PROJECT_NUMBER:lookupConfiguredServicePerimeter
כדי לחפש את גבולות הגזרה שהוגדרו לתיקייה, מפעילים את השיטה LookupConfiguredServicePerimeter:
GET https://accesscontextmanager.googleapis.com/v1/folders/FOLDER_NUMBER:lookupConfiguredServicePerimeter
ההרשאות הנדרשות
כדי לשלוח שאילתה לגבי היקפי גישה שהוגדרו למשאב, צריך לוודא שיש לכם את הרשאות ה-IAM הבאות במדיניות הגישה הרלוונטית:
accesscontextmanager.policies.getaccesscontextmanager.servicePerimeters.list
דוגמה לתשובה
{
"servicePerimeter": "accessPolicies/123456/servicePerimeters/my_enforced_perimeter",
"servicePerimeterDryRun": "accessPolicies/123456/servicePerimeters/my_dry_run_perimeter",
"restrictedResource": "folders/789012",
"restrictedResourceDryRun": "projects/345678"
}
בדוגמה הזו, הפרויקט יורש את ההיקף האכיפה מתיקיית האב folders/789012. לעומת זאת, גבולות הגזרה לבדיקות מוגדרים ישירות בפרויקט projects/345678.
ניהול פרויקטים במתחם באמצעות תיקיות
אתם יכולים להוסיף או להסיר פרויקט באופן עקיף מההיקף על ידי העברת הפרויקט לתיקייה שהגדרתם בהיקף או ממנה. מידע נוסף זמין במאמר העברת פרויקט לתיקייה.
במאמר עדכון גבולות גזרה לשירות מוסבר איך מוסיפים או מסירים פרויקטים מגבולות גזרה.
פתרון בעיות
אם נתקלים בבעיות או בהתנהגות לא צפויה במהלך הגדרת החברות בתיקיות, אפשר לבצע את הפעולות הבאות:
- בודקים את ההיקפים שהוגדרו למשאב כדי לוודא אם המשאב יורש היקף מתיקיית אב.
- פרטים על הפרות של ההיקף מופיעים ביומני הביקורת. מידע נוסף זמין במאמר בנושא אחזור מידע לפתרון בעיות מיומני ביקורת.
- לפני שמסירים את ההרשאות המפורשות בפרויקט, צריך לוודא שהפרויקטים שהועברו להיקפים מבוססי-תיקיות השלימו את חלון ההפצה של ההיררכיה שנמשך 48 שעות.
המאמרים הבאים
- מידע נוסף על מצב הרצה יבשה
- מידע נוסף על כללי תעבורת נתונים נכנסת (ingress) ותעבורת נתונים יוצאת (egress)
- מידע נוסף על פתרון בעיות נפוצות