在服務範圍中設定資料夾

本文說明如何將資料夾Google Cloud 設定為 service perimeter 的成員。

事前準備

將資料夾新增至範圍

您可以在建立或更新 perimeter 時,將資料夾設為受保護的資源。

控制台

  1. 在 Google Cloud 控制台導覽選單中,依序點選「Security」(安全性) > 「VPC Service Controls」(VPC 服務控制項)。

    前往 VPC Service Controls

  2. 如要建立新範圍,請按一下「New perimeter」(新增範圍)。

    如要修改現有範圍,請選取範圍並按一下「編輯」。

  3. 選取「要保護的資源」。

  4. 在「Resources to protect」(要保護的資源) 窗格中,按一下「Add folders」(新增資料夾)。

  5. 在「搜尋資料夾」對話方塊中,搜尋並選取要保護的資料夾。

  6. 按一下「選取」。新增的資料夾會顯示在「資料夾」部分。

  7. 按一下「繼續」。

  8. 按一下「建立」或「儲存」。

如要瞭解其他 perimeter 設定,請參閱「建立 service perimeter」一節。

gcloud

  • 如要在強制執行模式下建立 perimeter,並將資料夾納入受保護的資源,請執行下列 perimeters create 指令:

    gcloud access-context-manager perimeters create NAME \
        --title=TITLE \
        --resources=FOLDER_ID \
        --restricted-services=RESTRICTED-SERVICES \
        --policy=POLICY_NAME

    如要在模擬測試模式中建立 perimeter,並將資料夾納入受保護資源,請使用 perimeters dry-run create 指令。

  • 如要在強制執行模式下更新現有 perimeter,並將資料夾納入受保護資源,請執行下列 perimeters update 指令:

    gcloud access-context-manager perimeters update \
        PERIMETER_ID \
        --add-resources=FOLDER_ID

    如要在模擬測試模式中更新現有 perimeter,並將資料夾納入受保護資源,請使用 perimeters dry-run update 指令。

將 FOLDER_ID 替換為以半形逗號分隔的一或多個資料夾 ID 清單。例如,folders/12345。--resources 和 --add-resources 引數也支援專案和虛擬私有雲網路。

如要瞭解其他 perimeter 設定,請參閱「建立 service perimeter」一節。

從安全防護範圍移除資料夾

您可以從現有安全範圍移除資料夾。

控制台

  1. 在 Google Cloud 控制台導覽選單中,依序點選「Security」(安全性) > 「VPC Service Controls」(VPC 服務控制項)。

    前往 VPC Service Controls

  2. 如要修改現有範圍,請選取範圍並按一下「編輯」。

  3. 選取「要保護的資源」。

  4. 在「Resources to protect」(要保護的資源) 窗格的「Folders」(資料夾) 部分,選取要移除的資料夾。

  5. 按一下「移除所選項目」。

  6. 按一下「繼續」。

  7. 按一下 [儲存]。

詳情請參閱「更新 service perimeter」。

gcloud

如要從強制模式的現有邊界移除資料夾,請執行下列 perimeters update 指令:

gcloud access-context-manager perimeters update \
    PERIMETER_ID \
    --remove-resources=FOLDER_ID

如要在模擬測試模式中從現有 perimeter 移除資料夾,請使用 perimeters dry-run update 指令。

將 FOLDER_ID 替換為以半形逗號分隔的一或多個資料夾 ID 清單。例如,folders/12345。--remove-resources 引數也支援專案和虛擬私有雲網路。

詳情請參閱「更新 service perimeter」。

查詢資源的已設定範圍

使用 gcloud CLI 或 LookupConfiguredServicePerimeter API 方法,查看專案或資料夾套用的強制執行或模擬測試服務安全防護範圍。

gcloud

如要查詢專案或資料夾的設定範圍,請執行下列 lookup-configured-perimeter 指令:

gcloud access-context-manager lookup-configured-perimeter \
    --resource=RESOURCE

將 RESOURCE 替換為格式為 projects/PROJECT_NUMBER 或 folders/FOLDER_NUMBER 的資源名稱。

API

如要查詢專案的已設定周邊範圍,請呼叫 LookupConfiguredServicePerimeter 方法:

GET https://accesscontextmanager.googleapis.com/v1/projects/PROJECT_NUMBER:lookupConfiguredServicePerimeter

如要查詢資料夾的設定範圍,請呼叫 LookupConfiguredServicePerimeter 方法:

GET https://accesscontextmanager.googleapis.com/v1/folders/FOLDER_NUMBER:lookupConfiguredServicePerimeter

所需權限

如要查詢資源的已設定安全防護範圍,請確保您在相關存取權政策中具備下列 IAM 權限:

  • accesscontextmanager.policies.get
  • accesscontextmanager.servicePerimeters.list

回覆範例

{
  "servicePerimeter": "accessPolicies/123456/servicePerimeters/my_enforced_perimeter",
  "servicePerimeterDryRun": "accessPolicies/123456/servicePerimeters/my_dry_run_perimeter",
  "restrictedResource": "folders/789012",
  "restrictedResourceDryRun": "projects/345678"
}

在本範例中,專案會從 folders/789012 上層資料夾繼承強制執行的 perimeter。相較之下,模擬測試 perimeter 是直接在 projects/345678 專案中設定。

使用資料夾管理 perimeter 中的專案

如要間接在安全防護範圍中新增或移除專案,請將專案移入或移出您在安全防護範圍中設定的資料夾。詳情請參閱「將專案移至資料夾」。

如要瞭解如何從 perimeter 明確新增或移除專案,請參閱「更新 service perimeter」。

疑難排解

如果在設定資料夾成員時遇到問題或非預期行為,請按照下列步驟操作:

後續步驟