Questo documento descrive come configurare le cartelleGoogle Cloud come membri nei perimetri di servizio.
Prima di iniziare
Scopri di più sulla creazione di perimetri di servizio.
Verifica di disporre delle autorizzazioni necessarie per creare e gestire i perimetri di servizio (
roles/accesscontextmanager.policyAdmin).Identifica gli ID delle cartelle che vuoi aggiungere ai perimetri di servizio.
Aggiungere cartelle a un perimetro
Puoi configurare un perimetro in modo che includa le cartelle come risorse protette quando crei o aggiorni un perimetro.
Console
Nel menu di navigazione della console Google Cloud , fai clic su Sicurezza > Controlli di servizio VPC.
Per creare un nuovo perimetro, fai clic su Nuovo perimetro.
Per modificare un perimetro esistente, selezionalo e fai clic su Modifica.
Seleziona Risorse da proteggere.
Nel riquadro Risorse da proteggere, fai clic su Aggiungi cartelle.
Nella finestra di dialogo Cerca cartelle, cerca e seleziona le cartelle che vuoi proteggere.
Fai clic su Seleziona. Le cartelle aggiunte vengono visualizzate nella sezione Cartelle.
Fai clic su Continua.
Fai clic su Crea o Salva.
Per informazioni sulle altre configurazioni del perimetro, consulta Crea un perimetro di servizio.
gcloud
Per creare un perimetro in modalità di applicazione forzata e includere le cartelle come risorse protette, esegui il seguente comando
perimeters create:gcloud access-context-manager perimeters create NAME \ --title=TITLE \ --resources=FOLDER_ID \ --restricted-services=RESTRICTED-SERVICES \ --policy=POLICY_NAME
Per creare un perimetro in modalità dry run e includere le cartelle come risorse protette, utilizza il comando
perimeters dry-run create.Per aggiornare un perimetro esistente in modalità di applicazione forzata e includere le cartelle come risorse protette, esegui il seguente comando
perimeters update:gcloud access-context-manager perimeters update \ PERIMETER_ID \ --add-resources=FOLDER_ID
Per aggiornare un perimetro esistente in modalità dry run e includere le cartelle come risorse protette, utilizza il comando
perimeters dry-run update.
Sostituisci FOLDER_ID con un elenco separato da virgole di uno o più ID cartella. Ad esempio, folders/12345. Gli argomenti --resources e
--add-resources supportano anche progetti e reti VPC.
Per informazioni sulle altre configurazioni del perimetro, consulta Crea un perimetro di servizio.
Rimuovere cartelle da un perimetro
Puoi rimuovere le cartelle da un perimetro esistente.
Console
Nel menu di navigazione della console Google Cloud , fai clic su Sicurezza > Controlli di servizio VPC.
Per modificare un perimetro esistente, selezionalo e fai clic su Modifica.
Seleziona Risorse da proteggere.
Nella sezione Cartelle del riquadro Risorse da proteggere, seleziona le cartelle che vuoi rimuovere.
Fai clic su Rimuovi selezionati.
Fai clic su Continua.
Fai clic su Salva.
Per saperne di più, consulta Aggiorna un perimetro di servizio.
gcloud
Per rimuovere le cartelle da un perimetro esistente in modalità di applicazione forzata, esegui il seguente comando perimeters update:
gcloud access-context-manager perimeters update \ PERIMETER_ID \ --remove-resources=FOLDER_ID
Per rimuovere le cartelle da un perimetro esistente in modalità dry run, utilizza il comando perimeters dry-run update.
Sostituisci FOLDER_ID con un elenco separato da virgole di uno o più ID cartella. Ad esempio, folders/12345. L'argomento --remove-resources
supporta anche progetti e reti VPC.
Per saperne di più, consulta Aggiorna un perimetro di servizio.
Cercare i perimetri configurati per una risorsa
Utilizza gcloud CLI o il metodo dell'API LookupConfiguredServicePerimeter per vedere quali perimetri di servizio applicati o di prova si applicano a un progetto o a una cartella.
gcloud
Per cercare il perimetro configurato per un progetto o una cartella, esegui il
seguente
comando
lookup-configured-perimeter:
gcloud access-context-manager lookup-configured-perimeter \ --resource=RESOURCE
Sostituisci RESOURCE con il nome della risorsa nel formato
projects/PROJECT_NUMBER o
folders/FOLDER_NUMBER.
API
Per cercare il perimetro configurato per un progetto, chiama il
metodo LookupConfiguredServicePerimeter:
GET https://accesscontextmanager.googleapis.com/v1/projects/PROJECT_NUMBER:lookupConfiguredServicePerimeter
Per cercare il perimetro configurato per una cartella, chiama il metodo LookupConfiguredServicePerimeter:
GET https://accesscontextmanager.googleapis.com/v1/folders/FOLDER_NUMBER:lookupConfiguredServicePerimeter
Autorizzazioni obbligatorie
Per eseguire query sui perimetri configurati per una risorsa, assicurati di disporre delle seguenti autorizzazioni IAM per i criteri di accesso pertinenti:
accesscontextmanager.policies.getaccesscontextmanager.servicePerimeters.list
Esempio di risposta
{
"servicePerimeter": "accessPolicies/123456/servicePerimeters/my_enforced_perimeter",
"servicePerimeterDryRun": "accessPolicies/123456/servicePerimeters/my_dry_run_perimeter",
"restrictedResource": "folders/789012",
"restrictedResourceDryRun": "projects/345678"
}
In questo esempio, il progetto eredita il perimetro in modalità di applicazione forzata dalla cartella folders/789012 predecessore. Al contrario, il perimetro in modalità di prova viene
configurato direttamente nel progetto projects/345678.
Gestire i progetti in un perimetro utilizzando le cartelle
Puoi aggiungere o rimuovere un progetto indirettamente da un perimetro spostandolo in una cartella che hai configurato nel perimetro o fuori da questa. Per saperne di più, consulta Spostare un progetto in una cartella.
Per informazioni sull'aggiunta o la rimozione esplicita di progetti da un perimetro, vedi Aggiorna un perimetro di servizio.
Risoluzione dei problemi
Se riscontri problemi o comportamenti imprevisti durante la configurazione delle appartenenze alle cartelle:
- Cerca i perimetri configurati per la risorsa per verificare se la risorsa eredita un perimetro da una cartella principale.
- Controlla i log di controllo per i dettagli sulla violazione del perimetro. Per saperne di più, consulta Recuperare informazioni per la risoluzione dei problemi dagli audit log.
- Verifica che i progetti migrati ai perimetri basati su cartelle abbiano completato il periodo di propagazione della gerarchia di 48 ore prima di rimuovere i binding espliciti dei progetti.
Passaggi successivi
- Scopri di più sulla modalità dry run.
- Scopri di più sulle regole in entrata e in uscita.
- Scopri di più sulla risoluzione dei problemi comuni.