이 문서에서는 서비스 경계에서Google Cloud 폴더를 구성원으로 지정하는 방법을 설명합니다.
시작하기 전에
서비스 경계 만들기에 대해 알아보기
서비스 경계(
roles/accesscontextmanager.policyAdmin)를 만들고 관리하는 데 필요한 권한이 있는지 확인합니다.서비스 경계에 추가할 폴더의 ID를 확인합니다.
경계에 폴더 추가
경계를 만들거나 업데이트할 때 폴더를 보호된 리소스로 포함하도록 경계를 구성할 수 있습니다.
콘솔
Google Cloud 콘솔 탐색 메뉴에서 보안 > VPC 서비스 제어를 클릭합니다.
새 경계를 만들려면 새 경계를 클릭합니다.
기존 경계를 수정하려면 경계를 선택하고 수정을 클릭합니다.
보호할 리소스를 선택합니다.
보호할 리소스 창에서 폴더 추가를 클릭합니다.
폴더 검색 대화상자에서 보호할 폴더를 검색하여 선택합니다.
선택을 클릭합니다. 추가된 폴더가 폴더 섹션에 표시됩니다.
계속을 클릭합니다.
만들기 또는 저장을 클릭합니다.
다른 경계 구성에 대한 자세한 내용은 서비스 경계 만들기를 참고하세요.
gcloud
시행 모드로 경계를 만들고 폴더를 보호된 리소스로 포함하려면 다음
perimeters create명령어를 실행하세요.gcloud access-context-manager perimeters create NAME \ --title=TITLE \ --resources=FOLDER_ID \ --restricted-services=RESTRICTED-SERVICES \ --policy=POLICY_NAME
테스트 실행 모드에서 경계를 만들고 폴더를 보호된 리소스로 포함하려면
perimeters dry-run create명령어를 사용합니다.시행 모드에서 기존 경계를 업데이트하고 폴더를 보호된 리소스로 포함하려면 다음
perimeters update명령어를 실행합니다.gcloud access-context-manager perimeters update \ PERIMETER_ID \ --add-resources=FOLDER_ID
테스트 실행 모드에서 기존 경계를 업데이트하고 폴더를 보호된 리소스로 포함하려면
perimeters dry-run update명령어를 사용합니다.
FOLDER_ID를 하나 이상의 폴더 ID를 쉼표로 구분된 목록으로 바꿉니다. 예를 들면 folders/12345입니다. --resources 및 --add-resources 인수도 프로젝트와 VPC 네트워크를 지원합니다.
다른 경계 구성에 대한 자세한 내용은 서비스 경계 만들기를 참고하세요.
경계에서 폴더 삭제
기존 경계에서 폴더를 삭제할 수 있습니다.
콘솔
Google Cloud 콘솔 탐색 메뉴에서 보안 > VPC 서비스 제어를 클릭합니다.
기존 경계를 수정하려면 경계를 선택하고 수정을 클릭합니다.
보호할 리소스를 선택합니다.
보호할 리소스 창의 폴더 섹션에서 삭제할 폴더를 선택합니다.
선택한 항목 삭제를 클릭합니다.
계속을 클릭합니다.
저장을 클릭합니다.
자세한 내용은 서비스 경계 업데이트를 참고하세요.
gcloud
시행 모드에서 기존 경계에서 폴더를 삭제하려면 다음 perimeters update 명령어를 실행합니다.
gcloud access-context-manager perimeters update \ PERIMETER_ID \ --remove-resources=FOLDER_ID
테스트 실행 모드에서 기존 경계에서 폴더를 삭제하려면 perimeters dry-run update 명령어를 사용합니다.
FOLDER_ID를 하나 이상의 폴더 ID를 쉼표로 구분된 목록으로 바꿉니다. 예를 들면 folders/12345입니다. --remove-resources 인수도 프로젝트와 VPC 네트워크를 지원합니다.
자세한 내용은 서비스 경계 업데이트를 참고하세요.
리소스의 구성된 경계 조회
gcloud CLI 또는 LookupConfiguredServicePerimeter API 메서드를 사용하여 프로젝트 또는 폴더에 적용되는 강제 적용 또는 드라이 런 서비스 경계를 확인합니다.
gcloud
프로젝트 또는 폴더에 대해 구성된 경계를 조회하려면 다음 lookup-configured-perimeter 명령어를 실행합니다.
gcloud access-context-manager lookup-configured-perimeter \ --resource=RESOURCE
RESOURCE을 projects/PROJECT_NUMBER 또는 folders/FOLDER_NUMBER 형식의 리소스 이름으로 바꿉니다.
API
프로젝트에 구성된 경계를 조회하려면 LookupConfiguredServicePerimeter 메서드를 호출하세요.
GET https://accesscontextmanager.googleapis.com/v1/projects/PROJECT_NUMBER:lookupConfiguredServicePerimeter
폴더에 대해 구성된 경계를 조회하려면 LookupConfiguredServicePerimeter 메서드를 호출합니다.
GET https://accesscontextmanager.googleapis.com/v1/folders/FOLDER_NUMBER:lookupConfiguredServicePerimeter
필수 권한
리소스의 구성된 경계를 쿼리하려면 관련 액세스 정책에 다음 IAM 권한이 있어야 합니다.
accesscontextmanager.policies.getaccesscontextmanager.servicePerimeters.list
응답 예시
{
"servicePerimeter": "accessPolicies/123456/servicePerimeters/my_enforced_perimeter",
"servicePerimeterDryRun": "accessPolicies/123456/servicePerimeters/my_dry_run_perimeter",
"restrictedResource": "folders/789012",
"restrictedResourceDryRun": "projects/345678"
}
이 예시에서 프로젝트는 folders/789012 상위 폴더에서 시행 경계를 상속합니다. 반면 테스트 실행 경계는 projects/345678 프로젝트에서 직접 구성됩니다.
폴더를 사용하여 경계에서 프로젝트 관리
경계에 구성된 폴더 안팎으로 프로젝트를 이동하여 경계에서 프로젝트를 간접적으로 추가하거나 삭제할 수 있습니다. 자세한 내용은 프로젝트를 폴더로 이동을 참고하세요.
경계에서 프로젝트를 명시적으로 추가하거나 삭제하는 방법에 대한 자세한 내용은 서비스 경계 업데이트를 참고하세요.
문제 해결
폴더 멤버십을 구성하는 중에 문제나 예상치 못한 동작이 발생하면 다음을 수행하세요.
- 리소스에 구성된 경계를 조회하여 리소스가 상위 폴더에서 경계를 상속하는지 확인합니다.
- 감사 로그에서 경계 위반 세부정보를 확인합니다. 자세한 내용은 감사 로그에서 문제 해결 정보 가져오기를 참고하세요.
- 폴더 기반 경계로 마이그레이션된 프로젝트가 명시적 프로젝트 바인딩을 삭제하기 전에 48시간 계층 구조 전파 기간을 완료했는지 확인합니다.
다음 단계
- 테스트 실행 모드에 대해 자세히 알아보세요.
- 인그레스 및 이그레스 규칙에 대해 자세히 알아보세요.
- 일반적인 문제 해결에 대해 자세히 알아보세요.