Mengonfigurasi folder di perimeter layanan

Dokumen ini menjelaskan cara mengonfigurasi folderGoogle Cloud sebagai anggota dalam perimeter layanan.

Sebelum memulai

Menambahkan folder ke perimeter

Anda dapat mengonfigurasi perimeter untuk menyertakan folder sebagai resource yang dilindungi saat Anda membuat atau memperbarui perimeter.

Konsol

  1. Di menu navigasi konsol Google Cloud , klik Security > Kontrol Layanan VPC.

    Buka VPC Service Controls

  2. Untuk membuat perimeter baru, klik Perimeter baru.

    Untuk mengubah perimeter yang ada, pilih perimeter, lalu klik Edit.

  3. Pilih Sumber daya yang akan dilindungi.

  4. Di panel Resources to protect, klik Add folders.

  5. Di dialog Search folders, telusuri dan pilih folder yang ingin Anda lindungi.

  6. Klik Pilih. Folder yang ditambahkan akan muncul di bagian Folders.

  7. Klik Lanjutkan.

  8. Klik Buat atau Simpan.

Untuk mengetahui informasi tentang konfigurasi perimeter lainnya, lihat Membuat perimeter layanan.

gcloud

  • Untuk membuat perimeter dalam mode yang diterapkan dan menyertakan folder sebagai resource yang dilindungi, jalankan perintah perimeters create berikut:

    gcloud access-context-manager perimeters create NAME \
        --title=TITLE \
        --resources=FOLDER_ID \
        --restricted-services=RESTRICTED-SERVICES \
        --policy=POLICY_NAME

    Untuk membuat perimeter dalam mode uji coba dan menyertakan folder sebagai resource yang dilindungi, gunakan perintah perimeters dry-run create.

  • Untuk memperbarui perimeter yang ada dalam mode diterapkan dan menyertakan folder sebagai resource yang dilindungi, jalankan perintah perimeters update berikut:

    gcloud access-context-manager perimeters update \
        PERIMETER_ID \
        --add-resources=FOLDER_ID

    Untuk memperbarui perimeter yang ada dalam mode uji coba dan menyertakan folder sebagai resource yang dilindungi, gunakan perintah perimeters dry-run update.

Ganti FOLDER_ID dengan daftar ID folder yang dipisahkan koma dari satu atau beberapa ID folder. Contoh, folders/12345. Argumen --resources dan --add-resources juga mendukung project dan jaringan VPC.

Untuk mengetahui informasi tentang konfigurasi perimeter lainnya, lihat Membuat perimeter layanan.

Menghapus folder dari perimeter

Anda dapat menghapus folder dari perimeter yang ada.

Konsol

  1. Di menu navigasi konsol Google Cloud , klik Security > Kontrol Layanan VPC.

    Buka VPC Service Controls

  2. Untuk mengubah perimeter yang ada, pilih perimeter, lalu klik Edit.

  3. Pilih Sumber daya yang akan dilindungi.

  4. Di bagian Folder pada panel Sumber daya yang akan dilindungi, pilih folder yang ingin Anda hapus.

  5. Klik Hapus yang dipilih.

  6. Klik Lanjutkan.

  7. Klik Simpan.

Untuk mengetahui informasi selengkapnya, lihat Memperbarui perimeter layanan.

gcloud

Untuk menghapus folder dari perimeter yang ada dalam mode diterapkan, jalankan perintah perimeters update berikut:

gcloud access-context-manager perimeters update \
    PERIMETER_ID \
    --remove-resources=FOLDER_ID

Untuk menghapus folder dari perimeter yang ada dalam mode uji coba, gunakan perintah perimeters dry-run update.

Ganti FOLDER_ID dengan daftar ID folder yang dipisahkan koma dari satu atau beberapa ID folder. Contoh, folders/12345. Argumen --remove-resources juga mendukung project dan jaringan VPC.

Untuk mengetahui informasi selengkapnya, lihat Memperbarui perimeter layanan.

Mencari perimeter yang dikonfigurasi untuk resource

Gunakan gcloud CLI atau metode API LookupConfiguredServicePerimeter untuk melihat perimeter layanan yang diterapkan atau uji coba yang berlaku untuk project atau folder.

gcloud

Untuk mencari perimeter yang dikonfigurasi untuk project atau folder, jalankan perintah lookup-configured-perimeter berikut:

gcloud access-context-manager lookup-configured-perimeter \
    --resource=RESOURCE

Ganti RESOURCE dengan nama resource dalam format projects/PROJECT_NUMBER atau folders/FOLDER_NUMBER.

API

Untuk mencari perimeter yang dikonfigurasi untuk project, panggil metode LookupConfiguredServicePerimeter:

GET https://accesscontextmanager.googleapis.com/v1/projects/PROJECT_NUMBER:lookupConfiguredServicePerimeter

Untuk mencari perimeter yang dikonfigurasi untuk folder, panggil metode LookupConfiguredServicePerimeter:

GET https://accesscontextmanager.googleapis.com/v1/folders/FOLDER_NUMBER:lookupConfiguredServicePerimeter

Izin yang diperlukan

Untuk membuat kueri perimeter yang dikonfigurasi untuk resource, pastikan Anda memiliki izin IAM berikut pada Kebijakan Akses yang relevan:

  • accesscontextmanager.policies.get
  • accesscontextmanager.servicePerimeters.list

Contoh respons

{
  "servicePerimeter": "accessPolicies/123456/servicePerimeters/my_enforced_perimeter",
  "servicePerimeterDryRun": "accessPolicies/123456/servicePerimeters/my_dry_run_perimeter",
  "restrictedResource": "folders/789012",
  "restrictedResourceDryRun": "projects/345678"
}

Dalam contoh ini, project mewarisi perimeter yang diterapkan dari folder induk folders/789012. Sebaliknya, perimeter uji coba dikonfigurasi langsung di project projects/345678.

Mengelola project dalam perimeter menggunakan folder

Anda dapat menambahkan atau menghapus project secara tidak langsung dari perimeter dengan memindahkan project ke dalam atau ke luar folder yang telah Anda konfigurasi di perimeter. Untuk informasi selengkapnya, lihat Memindahkan project ke dalam folder.

Untuk mengetahui informasi tentang cara menambahkan atau menghapus project secara eksplisit dari perimeter, lihat Memperbarui perimeter layanan.

Memecahkan masalah

Jika Anda mengalami masalah atau perilaku yang tidak terduga saat mengonfigurasi keanggotaan folder, lakukan hal berikut:

Langkah berikutnya