Configurar pastas em perímetros de serviço

Neste documento, descrevemos como configurar Google Cloud pastas como membros em perímetros de serviço.

Antes de começar

Adicionar pastas a um perímetro

É possível configurar um perímetro para incluir pastas como recursos protegidos ao criar ou atualizar um perímetro.

Console

  1. No menu de navegação do console do Google Cloud , clique em Segurança > VPC Service Controls.

    Acessar o VPC Service Controls

  2. Para criar um perímetro, clique em Novo perímetro.

    Para modificar um perímetro, selecione-o e clique em Editar.

  3. Selecione Recursos a serem protegidos.

  4. No painel Recursos a serem protegidos, clique em Adicionar pastas.

  5. Na caixa de diálogo Pesquisar pastas, procure e selecione as pastas que você quer proteger.

  6. Clique em Selecionar. As pastas adicionadas aparecem na seção Pastas.

  7. Clique em Continuar.

  8. Clique em Criar ou Salvar.

Para informações sobre outras configurações de perímetro, consulte Criar um perímetro de serviço.

gcloud

  • Para criar um perímetro no modo restrito e incluir pastas como recursos protegidos, execute o seguinte comando perimeters create:

    gcloud access-context-manager perimeters create NAME \
        --title=TITLE \
        --resources=FOLDER_ID \
        --restricted-services=RESTRICTED-SERVICES \
        --policy=POLICY_NAME

    Para criar um perímetro no modo de teste e incluir pastas como recursos protegidos, use o comando perimeters dry-run create.

  • Para atualizar um perímetro existente no modo restrito e incluir pastas como recursos protegidos, execute o seguinte comando perimeters update:

    gcloud access-context-manager perimeters update \
        PERIMETER_ID \
        --add-resources=FOLDER_ID

    Para atualizar um perímetro no modo de teste e incluir pastas como recursos protegidos, use o comando perimeters dry-run update.

Substitua FOLDER_ID por uma lista separada por vírgulas de um ou mais IDs de pastas. Por exemplo, folders/12345. Os argumentos --resources e --add-resources também são compatíveis com projetos e redes VPC.

Para informações sobre outras configurações de perímetro, consulte Criar um perímetro de serviço.

Remover pastas de um perímetro

É possível remover pastas de um perímetro atual.

Console

  1. No menu de navegação do console do Google Cloud , clique em Segurança > VPC Service Controls.

    Acessar o VPC Service Controls

  2. Para modificar um perímetro, selecione-o e clique em Editar.

  3. Selecione Recursos a serem protegidos.

  4. Na seção Pastas do painel Recursos a proteger, selecione as pastas que você quer remover.

  5. Clique em Remover selecionados.

  6. Clique em Continuar.

  7. Clique em Salvar.

Para mais informações, consulte Atualizar um perímetro de serviço.

gcloud

Para remover pastas de um perímetro no modo restrito, execute o seguinte comando perimeters update:

gcloud access-context-manager perimeters update \
    PERIMETER_ID \
    --remove-resources=FOLDER_ID

Para remover pastas de um perímetro no modo de teste, use o comando perimeters dry-run update.

Substitua FOLDER_ID por uma lista separada por vírgulas de um ou mais IDs de pastas. Por exemplo, folders/12345. O argumento --remove-resources também é compatível com projetos e redes VPC.

Para mais informações, consulte Atualizar um perímetro de serviço.

Pesquisar perímetros configurados para um recurso

Use a CLI gcloud ou o método da API LookupConfiguredServicePerimeter para ver quais perímetros de serviço aplicados ou de simulação se aplicam a um projeto ou pasta.

gcloud

Para pesquisar o perímetro configurado de um projeto ou pasta, execute o seguinte comando lookup-configured-perimeter:

gcloud access-context-manager lookup-configured-perimeter \
    --resource=RESOURCE

Substitua RESOURCE pelo nome do recurso no formato projects/PROJECT_NUMBER ou folders/FOLDER_NUMBER.

API

Para procurar o perímetro configurado de um projeto, chame o método LookupConfiguredServicePerimeter:

GET https://accesscontextmanager.googleapis.com/v1/projects/PROJECT_NUMBER:lookupConfiguredServicePerimeter

Para procurar o perímetro configurado de uma pasta, chame o método LookupConfiguredServicePerimeter:

GET https://accesscontextmanager.googleapis.com/v1/folders/FOLDER_NUMBER:lookupConfiguredServicePerimeter

Permissões necessárias

Para consultar os perímetros configurados de um recurso, verifique se você tem as seguintes permissões do IAM nas políticas de acesso relevantes:

  • accesscontextmanager.policies.get
  • accesscontextmanager.servicePerimeters.list

Exemplo de resposta

{
  "servicePerimeter": "accessPolicies/123456/servicePerimeters/my_enforced_perimeter",
  "servicePerimeterDryRun": "accessPolicies/123456/servicePerimeters/my_dry_run_perimeter",
  "restrictedResource": "folders/789012",
  "restrictedResourceDryRun": "projects/345678"
}

Neste exemplo, o projeto herda o perímetro restrito da pasta ancestral folders/789012. Já o perímetro do modo de teste é configurado diretamente no projeto projects/345678.

Gerenciar projetos em um perímetro usando pastas

É possível adicionar ou remover um projeto indiretamente de um perímetro movendo o projeto para dentro ou para fora de uma pasta configurada no perímetro. Para mais informações, consulte Mover um projeto para uma pasta.

Para saber como adicionar ou remover projetos explicitamente de um perímetro, consulte Atualizar um perímetro de serviço.

Resolver problemas

Se você tiver problemas ou um comportamento inesperado ao configurar as associações a pastas, faça o seguinte:

A seguir