本文說明如何將資料夾Google Cloud 設定為 service perimeter 的成員。
事前準備
瞭解如何建立 service perimeter。
確認您具備建立及管理服務周邊所需的權限 (
roles/accesscontextmanager.policyAdmin)。
將資料夾新增至範圍
您可以在建立或更新 perimeter 時,將資料夾設為受保護的資源。
控制台
在 Google Cloud 控制台導覽選單中,依序點選「Security」(安全性) > 「VPC Service Controls」(VPC 服務控制項)。
如要建立新範圍,請按一下「New perimeter」(新增範圍)。
如要修改現有範圍,請選取範圍並按一下「編輯」。
選取「要保護的資源」。
在「Resources to protect」(要保護的資源) 窗格中,按一下「Add folders」(新增資料夾)。
在「搜尋資料夾」對話方塊中,搜尋並選取要保護的資料夾。
按一下「選取」。新增的資料夾會顯示在「資料夾」部分。
按一下「繼續」。
按一下「建立」或「儲存」。
如要瞭解其他 perimeter 設定,請參閱「建立 service perimeter」一節。
gcloud
如要在強制執行模式下建立 perimeter,並將資料夾納入受保護的資源,請執行下列
perimeters create指令:gcloud access-context-manager perimeters create NAME \ --title=TITLE \ --resources=FOLDER_ID \ --restricted-services=RESTRICTED-SERVICES \ --policy=POLICY_NAME
如要在模擬測試模式中建立 perimeter,並將資料夾納入受保護資源,請使用
perimeters dry-run create指令。如要在強制執行模式下更新現有 perimeter,並將資料夾納入受保護資源,請執行下列
perimeters update指令:gcloud access-context-manager perimeters update \ PERIMETER_ID \ --add-resources=FOLDER_ID
如要在模擬測試模式中更新現有 perimeter,並將資料夾納入受保護資源,請使用
perimeters dry-run update指令。
將 FOLDER_ID 替換為以半形逗號分隔的一或多個資料夾 ID 清單。例如,folders/12345。--resources 和 --add-resources 引數也支援專案和虛擬私有雲網路。
如要瞭解其他 perimeter 設定,請參閱「建立 service perimeter」一節。
從安全防護範圍移除資料夾
您可以從現有安全範圍移除資料夾。
控制台
在 Google Cloud 控制台導覽選單中,依序點選「Security」(安全性) > 「VPC Service Controls」(VPC 服務控制項)。
如要修改現有範圍,請選取範圍並按一下「編輯」。
選取「要保護的資源」。
在「Resources to protect」(要保護的資源) 窗格的「Folders」(資料夾) 部分,選取要移除的資料夾。
按一下「移除所選項目」。
按一下「繼續」。
按一下 [儲存]。
詳情請參閱「更新 service perimeter」。
gcloud
如要從強制模式的現有邊界移除資料夾,請執行下列 perimeters update 指令:
gcloud access-context-manager perimeters update \ PERIMETER_ID \ --remove-resources=FOLDER_ID
如要在模擬測試模式中從現有 perimeter 移除資料夾,請使用 perimeters dry-run update 指令。
將 FOLDER_ID 替換為以半形逗號分隔的一或多個資料夾 ID 清單。例如,folders/12345。--remove-resources 引數也支援專案和虛擬私有雲網路。
詳情請參閱「更新 service perimeter」。
查詢資源的已設定範圍
使用 gcloud CLI 或 LookupConfiguredServicePerimeter API 方法,查看專案或資料夾套用的強制執行或模擬測試服務安全防護範圍。
gcloud
如要查詢專案或資料夾的設定範圍,請執行下列 lookup-configured-perimeter 指令:
gcloud access-context-manager lookup-configured-perimeter \ --resource=RESOURCE
將 RESOURCE 替換為格式為 projects/PROJECT_NUMBER 或 folders/FOLDER_NUMBER 的資源名稱。
API
如要查詢專案的已設定周邊範圍,請呼叫 LookupConfiguredServicePerimeter 方法:
GET https://accesscontextmanager.googleapis.com/v1/projects/PROJECT_NUMBER:lookupConfiguredServicePerimeter
如要查詢資料夾的設定範圍,請呼叫 LookupConfiguredServicePerimeter 方法:
GET https://accesscontextmanager.googleapis.com/v1/folders/FOLDER_NUMBER:lookupConfiguredServicePerimeter
所需權限
如要查詢資源的已設定安全防護範圍,請確保您在相關存取權政策中具備下列 IAM 權限:
accesscontextmanager.policies.getaccesscontextmanager.servicePerimeters.list
回覆範例
{
"servicePerimeter": "accessPolicies/123456/servicePerimeters/my_enforced_perimeter",
"servicePerimeterDryRun": "accessPolicies/123456/servicePerimeters/my_dry_run_perimeter",
"restrictedResource": "folders/789012",
"restrictedResourceDryRun": "projects/345678"
}
在本範例中,專案會從 folders/789012 上層資料夾繼承強制執行的 perimeter。相較之下,模擬測試 perimeter 是直接在 projects/345678 專案中設定。
使用資料夾管理 perimeter 中的專案
如要間接在安全防護範圍中新增或移除專案,請將專案移入或移出您在安全防護範圍中設定的資料夾。詳情請參閱「將專案移至資料夾」。
如要瞭解如何從 perimeter 明確新增或移除專案,請參閱「更新 service perimeter」。
疑難排解
如果在設定資料夾成員時遇到問題或非預期行為,請按照下列步驟操作:
- 查詢資源的已設定 perimeter,確認資源是否從上層資料夾繼承 perimeter。
- 查看稽核記錄,瞭解違反周邊防護措施的詳細資料。詳情請參閱「從稽核記錄中擷取疑難排解資訊」。
- 確認遷移至以資料夾為準的邊界專案已完成 48 小時的階層傳播時間,再移除明確的專案繫結。