Neste documento, descrevemos como configurar Google Cloud pastas como membros em perímetros de serviço.
Antes de começar
Leia sobre como criar perímetros de serviço.
Verifique se você tem as permissões necessárias para criar e gerenciar perímetros de serviço (
roles/accesscontextmanager.policyAdmin).Identifique os IDs das pastas que você quer adicionar aos perímetros de serviço.
Adicionar pastas a um perímetro
É possível configurar um perímetro para incluir pastas como recursos protegidos ao criar ou atualizar um perímetro.
Console
No menu de navegação do console do Google Cloud , clique em Segurança > VPC Service Controls.
Para criar um perímetro, clique em Novo perímetro.
Para modificar um perímetro, selecione-o e clique em Editar.
Selecione Recursos a serem protegidos.
No painel Recursos a serem protegidos, clique em Adicionar pastas.
Na caixa de diálogo Pesquisar pastas, procure e selecione as pastas que você quer proteger.
Clique em Selecionar. As pastas adicionadas aparecem na seção Pastas.
Clique em Continuar.
Clique em Criar ou Salvar.
Para informações sobre outras configurações de perímetro, consulte Criar um perímetro de serviço.
gcloud
Para criar um perímetro no modo restrito e incluir pastas como recursos protegidos, execute o seguinte comando
perimeters create:gcloud access-context-manager perimeters create NAME \ --title=TITLE \ --resources=FOLDER_ID \ --restricted-services=RESTRICTED-SERVICES \ --policy=POLICY_NAME
Para criar um perímetro no modo de teste e incluir pastas como recursos protegidos, use o comando
perimeters dry-run create.Para atualizar um perímetro existente no modo restrito e incluir pastas como recursos protegidos, execute o seguinte comando
perimeters update:gcloud access-context-manager perimeters update \ PERIMETER_ID \ --add-resources=FOLDER_ID
Para atualizar um perímetro no modo de teste e incluir pastas como recursos protegidos, use o comando
perimeters dry-run update.
Substitua FOLDER_ID por uma lista separada por vírgulas de um ou mais IDs de pastas. Por exemplo, folders/12345. Os argumentos --resources e
--add-resources também são compatíveis com projetos e redes
VPC.
Para informações sobre outras configurações de perímetro, consulte Criar um perímetro de serviço.
Remover pastas de um perímetro
É possível remover pastas de um perímetro atual.
Console
No menu de navegação do console do Google Cloud , clique em Segurança > VPC Service Controls.
Para modificar um perímetro, selecione-o e clique em Editar.
Selecione Recursos a serem protegidos.
Na seção Pastas do painel Recursos a proteger, selecione as pastas que você quer remover.
Clique em Remover selecionados.
Clique em Continuar.
Clique em Salvar.
Para mais informações, consulte Atualizar um perímetro de serviço.
gcloud
Para remover pastas de um perímetro no modo restrito, execute o seguinte comando
perimeters update:
gcloud access-context-manager perimeters update \ PERIMETER_ID \ --remove-resources=FOLDER_ID
Para remover pastas de um perímetro no modo de teste, use o comando
perimeters dry-run update.
Substitua FOLDER_ID por uma lista separada por vírgulas de um ou mais IDs de pastas. Por exemplo, folders/12345. O argumento --remove-resources também é compatível com projetos e redes VPC.
Para mais informações, consulte Atualizar um perímetro de serviço.
Pesquisar perímetros configurados para um recurso
Use a CLI gcloud ou o método da API LookupConfiguredServicePerimeter para ver quais perímetros de serviço aplicados ou de simulação se aplicam a um projeto ou pasta.
gcloud
Para pesquisar o perímetro configurado de um projeto ou pasta, execute o seguinte comando
lookup-configured-perimeter:
gcloud access-context-manager lookup-configured-perimeter \ --resource=RESOURCE
Substitua RESOURCE pelo nome do recurso no formato
projects/PROJECT_NUMBER ou
folders/FOLDER_NUMBER.
API
Para procurar o perímetro configurado de um projeto, chame o método
LookupConfiguredServicePerimeter:
GET https://accesscontextmanager.googleapis.com/v1/projects/PROJECT_NUMBER:lookupConfiguredServicePerimeter
Para procurar o perímetro configurado de uma pasta, chame o método
LookupConfiguredServicePerimeter:
GET https://accesscontextmanager.googleapis.com/v1/folders/FOLDER_NUMBER:lookupConfiguredServicePerimeter
Permissões necessárias
Para consultar os perímetros configurados de um recurso, verifique se você tem as seguintes permissões do IAM nas políticas de acesso relevantes:
accesscontextmanager.policies.getaccesscontextmanager.servicePerimeters.list
Exemplo de resposta
{
"servicePerimeter": "accessPolicies/123456/servicePerimeters/my_enforced_perimeter",
"servicePerimeterDryRun": "accessPolicies/123456/servicePerimeters/my_dry_run_perimeter",
"restrictedResource": "folders/789012",
"restrictedResourceDryRun": "projects/345678"
}
Neste exemplo, o projeto herda o perímetro restrito da pasta ancestral
folders/789012. Já o perímetro do modo de teste é configurado diretamente no projeto projects/345678.
Gerenciar projetos em um perímetro usando pastas
É possível adicionar ou remover um projeto indiretamente de um perímetro movendo o projeto para dentro ou para fora de uma pasta configurada no perímetro. Para mais informações, consulte Mover um projeto para uma pasta.
Para saber como adicionar ou remover projetos explicitamente de um perímetro, consulte Atualizar um perímetro de serviço.
Resolver problemas
Se você tiver problemas ou um comportamento inesperado ao configurar as associações a pastas, faça o seguinte:
- Pesquise os perímetros configurados para o recurso e confirme se ele herda um perímetro de uma pasta ancestral.
- Verifique os registros de auditoria para ver detalhes da violação de perímetro. Para mais informações, consulte Recuperar informações de solução de problemas dos registros de auditoria.
- Verifique se os projetos migrados para perímetros baseados em pastas concluíram a janela de propagação de hierarquia de 48 horas antes de remover as vinculações explícitas de projetos.
A seguir
- Saiba mais sobre o modo de teste.
- Saiba mais sobre as regras de entrada e saída.
- Saiba como resolver problemas comuns.