VPC Service Controls 建議工具會根據範圍設定和歷來流量用量,提供 Google Cloud 資源和範圍的建議和洞察資訊。您可以根據這些建議,加強外洩防禦措施的資安態勢,並以最少的手動探索作業,設定最佳的 perimeter 配置。
每項建議都包含已識別風險的深入分析,以及將建議套用至服務周邊的實用後續步驟。
使用建議工具,透過服務範圍保護專案,並最佳化 VPC 可存取服務的設定。詳情請參閱建議工具說明文件。
建議工具提供的建議和深入分析
下表說明 VPC Service Controls 建議引擎偵測到的問題,以及可協助您解決的問題:
| 安全漏洞或設定錯誤類型 | 偵測到的洞察資料 | 建議做法 |
|---|---|---|
| 有外洩風險的重要資源 | 專案中的敏感服務未受服務安全範圍限制 (直接或透過資料夾成員資格),因此資源有資料外洩風險。推薦工具會根據歷來要求計數,標記您最常使用的 VPC Service Controls 支援服務 (例如 BigQuery、Cloud Storage、Spanner 或 Bigtable)。 | 設定新的服務範圍,限制已識別的專案及其有效服務,或將專案新增至現有的服務範圍。 |
| 未設定可透過虛擬私有雲存取的服務 | 服務範圍未設定可透過虛擬私有雲存取的服務。根據預設,範圍內仍可存取所有支援的 API,這會增加範圍內網路端點的資料外洩風險。 | 在 perimeter 上啟用「可透過虛擬私有雲存取的服務」限制,並將存取權限僅限於工作負載所需的一組服務 (至少須包含 RESTRICTED-SERVICES 值)。 |
| 可透過虛擬私有雲存取的服務設定錯誤 | 服務範圍已設定可存取的服務,這些服務不會在範圍內受到禁止或限制 (並非受限服務)。這項設定允許未經授權的流量跨越邊界,並公開資產。 | 如要修正設定錯誤,請按照下列步驟操作:
|
事前準備
如要查看或擷取最佳化建議,請先完成下列步驟:
- 確認已啟用 Recommender API (
recommender.googleapis.com)。詳情請參閱啟用 Recommender API。 - 確認您具備查看或擷取建議所需的權限。
必要的角色
如要取得查看或更新建議所需的權限,請要求管理員在專案、資料夾或組織中,授予您下列 IAM 角色:
-
查看最佳化建議和深入分析資訊:Recommender 檢視者 (
roles/recommender.viewer) -
查看、更新及關閉建議:建議工具管理員 (
roles/recommender.admin)
如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。
這些預先定義的角色具備查看或更新建議所需的權限。如要查看確切的必要權限,請展開「Required permissions」(必要權限) 部分:
所需權限
如要查看或更新建議,您必須具備下列權限:
-
查看建議和洞察資料:
-
recommender.vpcScRecommendations.get -
recommender.vpcScRecommendations.list
-
-
查看、更新及關閉建議:
recommender.vpcScRecommendations.update
限制
推薦工具每天都會更新建議。如果您建立新的周邊或解決未完成的問題,Active Assist 最多需要 24 小時才會更新建議。
查看及套用最佳化建議
您可以使用 Google Cloud 控制台、Google Cloud CLI 或 Recommender API,查看專案和安全防護範圍的安全性建議,並採取行動。
控制台
前往 Google Cloud 控制台的「Active Assist」頁面。
前往 Active Assist依「安全性」篩選,或搜尋「VPC Service Controls」建議。
按一下 VPC Service Controls 建議資訊卡,開啟詳細資料面板。這個面板會顯示基礎安全深入分析資訊、相關資源和具體操作說明。
按照面板中的操作說明設定或更新範圍。
gcloud
如要使用 Google Cloud CLI 擷取建議,請執行 gcloud recommender 指令:
gcloud recommender recommendations list \
--recommender=google.accessContextManager.VpcScRecommender \
--location=global
如要進一步瞭解如何使用指令列工具篩選及處理中繼資料,請參閱 gcloud recommender CLI 參考資料。
API 和匯出
如要進行大規模自動化作業或自訂報表,可以使用下列程式輔助整合:
- Recommender API:以程式輔助方式擷取建議。詳情請參閱「使用 Recommender API」。
- BigQuery 匯出:設定自動將所有建議直接匯出至 BigQuery 資料集。這項匯出功能有助於建立自訂視覺化資訊主頁,或將資料傳送至 SIEM 工具。詳情請參閱「將建議匯出至 BigQuery」。
套用可透過虛擬私有雲存取的服務建議
如果建議事項工具在安全防護範圍中偵測到未設定或設定錯誤的允許服務清單,您可以使用 Google Cloud CLI 解決問題。
解決未設定可存取的服務問題
如要啟用可透過虛擬私有雲存取的服務,並使用受限 API 的安全最低組合進行設定,請執行下列指令:
gcloud access-context-manager perimeters update PERIMETER_NAME \ --enable-vpc-accessible-services \ --add-vpc-allowed-services=RESTRICTED-SERVICES
更改下列內容:
- PERIMETER_NAME:服務安全防護範圍的名稱。
解決設定錯誤的可存取服務
如果允許存取的服務與受限服務清單不一致,請採取下列任一做法來修正設定錯誤:
- 如要將允許存取的服務限制為標準受限服務清單,請執行下列指令:
gcloud access-context-manager perimeters update PERIMETER_NAME
--clear-vpc-allowed-services
--add-vpc-allowed-services=RESTRICTED-SERVICES - 或者,如要將特定服務 (例如
bigquery.googleapis.com或storage.googleapis.com) 新增至範圍的受限清單,使其與可存取的服務清單相符,請執行下列指令:gcloud access-context-manager perimeters update PERIMETER_NAME
--add-restricted-services=SERVICE_NAME
更改下列內容:
- PERIMETER_NAME:服務安全防護範圍的名稱。
- SERVICE_NAME:服務的 API 識別碼名稱 (例如
bigquery.googleapis.com或storage.googleapis.com)。
後續步驟
- 瞭解如何設定 service perimeter。
- 瞭解如何使用可透過虛擬私有雲存取的服務,限制可從 perimeter 內存取的 API。
- 瞭解如何排解 service perimeter 問題。