Dokumen ini menjelaskan cara mengonfigurasi folderGoogle Cloud sebagai anggota dalam perimeter layanan.
Sebelum memulai
Baca tentang membuat perimeter layanan.
Pastikan Anda memiliki izin yang diperlukan untuk membuat dan mengelola perimeter layanan (
roles/accesscontextmanager.policyAdmin).Identifikasi ID folder yang ingin Anda tambahkan ke perimeter layanan.
Menambahkan folder ke perimeter
Anda dapat mengonfigurasi perimeter untuk menyertakan folder sebagai resource yang dilindungi saat Anda membuat atau memperbarui perimeter.
Konsol
Di menu navigasi konsol Google Cloud , klik Security > Kontrol Layanan VPC.
Untuk membuat perimeter baru, klik Perimeter baru.
Untuk mengubah perimeter yang ada, pilih perimeter, lalu klik Edit.
Pilih Sumber daya yang akan dilindungi.
Di panel Resources to protect, klik Add folders.
Di dialog Search folders, telusuri dan pilih folder yang ingin Anda lindungi.
Klik Pilih. Folder yang ditambahkan akan muncul di bagian Folders.
Klik Lanjutkan.
Klik Buat atau Simpan.
Untuk mengetahui informasi tentang konfigurasi perimeter lainnya, lihat Membuat perimeter layanan.
gcloud
Untuk membuat perimeter dalam mode yang diterapkan dan menyertakan folder sebagai resource yang dilindungi, jalankan perintah
perimeters createberikut:gcloud access-context-manager perimeters create NAME \ --title=TITLE \ --resources=FOLDER_ID \ --restricted-services=RESTRICTED-SERVICES \ --policy=POLICY_NAME
Untuk membuat perimeter dalam mode uji coba dan menyertakan folder sebagai resource yang dilindungi, gunakan perintah
perimeters dry-run create.Untuk memperbarui perimeter yang ada dalam mode diterapkan dan menyertakan folder sebagai resource yang dilindungi, jalankan perintah
perimeters updateberikut:gcloud access-context-manager perimeters update \ PERIMETER_ID \ --add-resources=FOLDER_ID
Untuk memperbarui perimeter yang ada dalam mode uji coba dan menyertakan folder sebagai resource yang dilindungi, gunakan perintah
perimeters dry-run update.
Ganti FOLDER_ID dengan daftar ID folder yang dipisahkan koma dari satu atau beberapa
ID folder. Contoh, folders/12345. Argumen --resources dan
--add-resources juga mendukung project dan jaringan
VPC.
Untuk mengetahui informasi tentang konfigurasi perimeter lainnya, lihat Membuat perimeter layanan.
Menghapus folder dari perimeter
Anda dapat menghapus folder dari perimeter yang ada.
Konsol
Di menu navigasi konsol Google Cloud , klik Security > Kontrol Layanan VPC.
Untuk mengubah perimeter yang ada, pilih perimeter, lalu klik Edit.
Pilih Sumber daya yang akan dilindungi.
Di bagian Folder pada panel Sumber daya yang akan dilindungi, pilih folder yang ingin Anda hapus.
Klik Hapus yang dipilih.
Klik Lanjutkan.
Klik Simpan.
Untuk mengetahui informasi selengkapnya, lihat Memperbarui perimeter layanan.
gcloud
Untuk menghapus folder dari perimeter yang ada dalam mode diterapkan, jalankan perintah
perimeters update
berikut:
gcloud access-context-manager perimeters update \ PERIMETER_ID \ --remove-resources=FOLDER_ID
Untuk menghapus folder dari perimeter yang ada dalam mode uji coba, gunakan perintah
perimeters dry-run update.
Ganti FOLDER_ID dengan daftar ID folder yang dipisahkan koma dari satu atau beberapa
ID folder. Contoh, folders/12345. Argumen --remove-resources
juga mendukung project dan jaringan VPC.
Untuk mengetahui informasi selengkapnya, lihat Memperbarui perimeter layanan.
Mencari perimeter yang dikonfigurasi untuk resource
Gunakan gcloud CLI atau metode API LookupConfiguredServicePerimeter untuk melihat perimeter layanan yang diterapkan atau uji coba yang berlaku untuk project atau folder.
gcloud
Untuk mencari perimeter yang dikonfigurasi untuk project atau folder, jalankan perintah
lookup-configured-perimeter
berikut:
gcloud access-context-manager lookup-configured-perimeter \ --resource=RESOURCE
Ganti RESOURCE dengan nama resource dalam format
projects/PROJECT_NUMBER atau
folders/FOLDER_NUMBER.
API
Untuk mencari perimeter yang dikonfigurasi untuk project, panggil metode
LookupConfiguredServicePerimeter:
GET https://accesscontextmanager.googleapis.com/v1/projects/PROJECT_NUMBER:lookupConfiguredServicePerimeter
Untuk mencari perimeter yang dikonfigurasi untuk folder, panggil
metode LookupConfiguredServicePerimeter:
GET https://accesscontextmanager.googleapis.com/v1/folders/FOLDER_NUMBER:lookupConfiguredServicePerimeter
Izin yang diperlukan
Untuk membuat kueri perimeter yang dikonfigurasi untuk resource, pastikan Anda memiliki izin IAM berikut pada Kebijakan Akses yang relevan:
accesscontextmanager.policies.getaccesscontextmanager.servicePerimeters.list
Contoh respons
{
"servicePerimeter": "accessPolicies/123456/servicePerimeters/my_enforced_perimeter",
"servicePerimeterDryRun": "accessPolicies/123456/servicePerimeters/my_dry_run_perimeter",
"restrictedResource": "folders/789012",
"restrictedResourceDryRun": "projects/345678"
}
Dalam contoh ini, project mewarisi perimeter yang diterapkan dari
folder induk folders/789012. Sebaliknya, perimeter uji coba
dikonfigurasi langsung di project projects/345678.
Mengelola project dalam perimeter menggunakan folder
Anda dapat menambahkan atau menghapus project secara tidak langsung dari perimeter dengan memindahkan project ke dalam atau ke luar folder yang telah Anda konfigurasi di perimeter. Untuk informasi selengkapnya, lihat Memindahkan project ke dalam folder.
Untuk mengetahui informasi tentang cara menambahkan atau menghapus project secara eksplisit dari perimeter, lihat Memperbarui perimeter layanan.
Memecahkan masalah
Jika Anda mengalami masalah atau perilaku yang tidak terduga saat mengonfigurasi keanggotaan folder, lakukan hal berikut:
- Cari perimeter yang dikonfigurasi untuk resource guna mengonfirmasi apakah resource mewarisi perimeter dari folder induk.
- Periksa log audit untuk mengetahui detail pelanggaran perimeter. Untuk mengetahui informasi selengkapnya, lihat Mengambil informasi pemecahan masalah dari log audit.
- Verifikasi bahwa project yang dimigrasikan ke perimeter berbasis folder telah menyelesaikan periode propagasi hierarki 48 jam sebelum menghapus binding project eksplisit.
Langkah berikutnya
- Pelajari lebih lanjut mode uji coba.
- Pelajari lebih lanjut aturan ingress dan egress.
- Pelajari lebih lanjut cara memecahkan masalah umum.