Configura le cartelle nei perimetri di servizio

Questo documento descrive come configurare le cartelleGoogle Cloud come membri nei perimetri di servizio.

Prima di iniziare

Aggiungere cartelle a un perimetro

Puoi configurare un perimetro in modo che includa le cartelle come risorse protette quando crei o aggiorni un perimetro.

Console

  1. Nel menu di navigazione della console Google Cloud , fai clic su Sicurezza > Controlli di servizio VPC.

    Vai a Controlli di servizio VPC

  2. Per creare un nuovo perimetro, fai clic su Nuovo perimetro.

    Per modificare un perimetro esistente, selezionalo e fai clic su Modifica.

  3. Seleziona Risorse da proteggere.

  4. Nel riquadro Risorse da proteggere, fai clic su Aggiungi cartelle.

  5. Nella finestra di dialogo Cerca cartelle, cerca e seleziona le cartelle che vuoi proteggere.

  6. Fai clic su Seleziona. Le cartelle aggiunte vengono visualizzate nella sezione Cartelle.

  7. Fai clic su Continua.

  8. Fai clic su Crea o Salva.

Per informazioni sulle altre configurazioni del perimetro, consulta Crea un perimetro di servizio.

gcloud

  • Per creare un perimetro in modalità di applicazione forzata e includere le cartelle come risorse protette, esegui il seguente comando perimeters create:

    gcloud access-context-manager perimeters create NAME \
        --title=TITLE \
        --resources=FOLDER_ID \
        --restricted-services=RESTRICTED-SERVICES \
        --policy=POLICY_NAME

    Per creare un perimetro in modalità dry run e includere le cartelle come risorse protette, utilizza il comando perimeters dry-run create.

  • Per aggiornare un perimetro esistente in modalità di applicazione forzata e includere le cartelle come risorse protette, esegui il seguente comando perimeters update:

    gcloud access-context-manager perimeters update \
        PERIMETER_ID \
        --add-resources=FOLDER_ID

    Per aggiornare un perimetro esistente in modalità dry run e includere le cartelle come risorse protette, utilizza il comando perimeters dry-run update.

Sostituisci FOLDER_ID con un elenco separato da virgole di uno o più ID cartella. Ad esempio, folders/12345. Gli argomenti --resources e --add-resources supportano anche progetti e reti VPC.

Per informazioni sulle altre configurazioni del perimetro, consulta Crea un perimetro di servizio.

Rimuovere cartelle da un perimetro

Puoi rimuovere le cartelle da un perimetro esistente.

Console

  1. Nel menu di navigazione della console Google Cloud , fai clic su Sicurezza > Controlli di servizio VPC.

    Vai a Controlli di servizio VPC

  2. Per modificare un perimetro esistente, selezionalo e fai clic su Modifica.

  3. Seleziona Risorse da proteggere.

  4. Nella sezione Cartelle del riquadro Risorse da proteggere, seleziona le cartelle che vuoi rimuovere.

  5. Fai clic su Rimuovi selezionati.

  6. Fai clic su Continua.

  7. Fai clic su Salva.

Per saperne di più, consulta Aggiorna un perimetro di servizio.

gcloud

Per rimuovere le cartelle da un perimetro esistente in modalità di applicazione forzata, esegui il seguente comando perimeters update:

gcloud access-context-manager perimeters update \
    PERIMETER_ID \
    --remove-resources=FOLDER_ID

Per rimuovere le cartelle da un perimetro esistente in modalità dry run, utilizza il comando perimeters dry-run update.

Sostituisci FOLDER_ID con un elenco separato da virgole di uno o più ID cartella. Ad esempio, folders/12345. L'argomento --remove-resources supporta anche progetti e reti VPC.

Per saperne di più, consulta Aggiorna un perimetro di servizio.

Cercare i perimetri configurati per una risorsa

Utilizza gcloud CLI o il metodo dell'API LookupConfiguredServicePerimeter per vedere quali perimetri di servizio applicati o di prova si applicano a un progetto o a una cartella.

gcloud

Per cercare il perimetro configurato per un progetto o una cartella, esegui il seguente comando lookup-configured-perimeter:

gcloud access-context-manager lookup-configured-perimeter \
    --resource=RESOURCE

Sostituisci RESOURCE con il nome della risorsa nel formato projects/PROJECT_NUMBER o folders/FOLDER_NUMBER.

API

Per cercare il perimetro configurato per un progetto, chiama il metodo LookupConfiguredServicePerimeter:

GET https://accesscontextmanager.googleapis.com/v1/projects/PROJECT_NUMBER:lookupConfiguredServicePerimeter

Per cercare il perimetro configurato per una cartella, chiama il metodo LookupConfiguredServicePerimeter:

GET https://accesscontextmanager.googleapis.com/v1/folders/FOLDER_NUMBER:lookupConfiguredServicePerimeter

Autorizzazioni obbligatorie

Per eseguire query sui perimetri configurati per una risorsa, assicurati di disporre delle seguenti autorizzazioni IAM per i criteri di accesso pertinenti:

  • accesscontextmanager.policies.get
  • accesscontextmanager.servicePerimeters.list

Esempio di risposta

{
  "servicePerimeter": "accessPolicies/123456/servicePerimeters/my_enforced_perimeter",
  "servicePerimeterDryRun": "accessPolicies/123456/servicePerimeters/my_dry_run_perimeter",
  "restrictedResource": "folders/789012",
  "restrictedResourceDryRun": "projects/345678"
}

In questo esempio, il progetto eredita il perimetro in modalità di applicazione forzata dalla cartella folders/789012 predecessore. Al contrario, il perimetro in modalità di prova viene configurato direttamente nel progetto projects/345678.

Gestire i progetti in un perimetro utilizzando le cartelle

Puoi aggiungere o rimuovere un progetto indirettamente da un perimetro spostandolo in una cartella che hai configurato nel perimetro o fuori da questa. Per saperne di più, consulta Spostare un progetto in una cartella.

Per informazioni sull'aggiunta o la rimozione esplicita di progetti da un perimetro, vedi Aggiorna un perimetro di servizio.

Risoluzione dei problemi

Se riscontri problemi o comportamenti imprevisti durante la configurazione delle appartenenze alle cartelle:

Passaggi successivi