Zugriffsverweigerungen mit Vorschlägen zur Fehlerbehebung beheben

Sie können die Vorschläge zur Fehlerbehebung von VPC Service Controls verwenden, um Zugriffsverweigerungen zu diagnostizieren und zu beheben, die durch Dienstperimeter verursacht werden.

Wenn VPC Service Controls eine Zugriffsanfrage ablehnt, analysiert die Korrektur-Engine das Verstoßereignis und generiert umsetzbare, eng gefasste Empfehlungen. Mit diesen Vorschlägen können Sie den erforderlichen Zugriff gewähren und das Prinzip der geringsten Berechtigung einhalten.

Funktionsweise von Vorschlägen zur Fehlerbehebung

Vorschläge zur Fehlerbehebung sind direkt in den Verstoßanalysator in derGoogle Cloud -Konsole eingebunden. Wenn Sie einen Zugriffsverweigerungsfehler mithilfe einer eindeutigen ID oder eines Fehlerbehebungstokens diagnostizieren, wertet die Fehlerbehebungs-Engine den Kontext des Verstoßes aus und schlägt Konfigurationsänderungen basierend auf dem Verstoßtyp vor:

  • Verstöße bei eingehendem Traffic: Die Engine schlägt eine eingeschränkte Regel für eingehenden Traffic vor und ermöglicht es Ihnen, falls zutreffend, eine vorhandene Zugriffsebene auszuwählen, die den Anfragekontext erfüllt (empfohlen), oder eine neue kontextsensitiven Zugriffsebene zu erstellen (z. B. IP-Subnetze, geografische Regionen und Anforderungen an Geräte-Richtlinien), um den Aufrufer zu autorisieren.
  • Verstöße bei ausgehendem Traffic: Die Engine schlägt eine eingeschränkte Regel für ausgehenden Traffic vor, in der die Quellidentität und die Zielressourcen oder ‑vorgänge außerhalb des Perimeters angegeben sind.
  • Verstöße bei zugänglichen VPC-Diensten: Die Engine schlägt vor, den angeforderten Dienst der Zulassungsliste hinzuzufügen oder die Perimeterbeschränkungen zu aktualisieren.

Eine einzelne Zugriffsverweigerung kann mehrere Arten von Verstößen umfassen, z. B. eine Kombination aus Verstößen bei Ingress, Egress und über VPC zugänglichen Diensten. In diesen Fällen generiert das System Vorschläge, die alle anwendbaren Verstöße berücksichtigen. Sie können die generierten Konfigurationsänderungen prüfen und mit einem einzigen Klick direkt auf Ihren Dienstperimeter anwenden.

Hinweis

Erforderliche Rollen

Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen zuzuweisen, damit Sie die nötigen Berechtigungen zum Aufrufen und Anwenden von Vorschlägen zur Fehlerbehebung haben:

  • Zugriffsverweigerungsereignisse diagnostizieren und Vorschläge zur Behebung ansehen: Access Context Manager Reader (roles/accesscontextmanager.policyReader) für Ihre Zugriffsrichtlinie
  • Rufen Sie Fehlerbehebungstokens aus Cloud-Audit-Logs ab: Loganzeige (roles/logging.viewer) in den Projekten mit VPC Service Controls-Audit-Logs
  • Vorschläge zur Fehlerbehebung anwenden und Dienstperimeter aktualisieren: Access Context Manager-Editor (roles/accesscontextmanager.editor) für Ihre Zugriffsrichtlinie

Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.

Diese vordefinierten Rollen enthalten die Berechtigungen, die zum Aufrufen und Anwenden von Vorschlägen zur Fehlerbehebung erforderlich sind. Maximieren Sie den Abschnitt Erforderliche Berechtigungen, um die notwendigen Berechtigungen anzuzeigen:

Erforderliche Berechtigungen

Die folgenden Berechtigungen sind erforderlich, um Vorschläge zur Fehlerbehebung aufzurufen und anzuwenden:

  • Zugriffsverweigerungsereignisse diagnostizieren und Vorschläge zur Abhilfe ansehen:
    • accesscontextmanager.accessLevels.list für Ihre Zugriffsrichtlinie
    • accesscontextmanager.policies.get für Ihre Zugriffsrichtlinie
    • accesscontextmanager.servicePerimeters.list für Ihre Zugriffsrichtlinie
  • Rufen Sie Fehlerbehebungstokens aus Cloud-Audit-Logs ab: logging.logEntries.list in den Projekten mit VPC Service Controls-Audit-Logs
  • Vorschläge zur Abhilfe anwenden und Dienstperimeter aktualisieren:
    • accesscontextmanager.accessLevels.create für Ihre Zugriffsrichtlinie
    • accesscontextmanager.accessLevels.get für Ihre Zugriffsrichtlinie
    • accesscontextmanager.accessLevels.list für Ihre Zugriffsrichtlinie
    • accesscontextmanager.policies.get für Ihre Zugriffsrichtlinie
    • accesscontextmanager.servicePerimeters.get für Ihre Zugriffsrichtlinie
    • accesscontextmanager.servicePerimeters.update für Ihre Zugriffsrichtlinie

Sie können diese Berechtigungen auch mit benutzerdefinierten Rollen oder anderen vordefinierten Rollen erhalten.

Vorschläge zur Fehlerbehebung ansehen und anwenden

So rufen Sie Vorschläge zur Fehlerbehebung für einen verweigerten Zugriff auf und wenden sie an:

  1. Wechseln Sie in der Google Cloud Console zur Seite VPC Service Controls.

    Zu „VPC Service Controls“

    Wählen Sie Ihre Organisation aus, wenn Sie dazu aufgefordert werden.

  2. Klicken Sie auf der Seite VPC Service Controls auf Analysetool für Verstöße.

  3. Geben Sie im Feld Token für die Fehlerbehebung (oder eindeutige ID) das Token für die Fehlerbehebung oder die eindeutige ID der Zugriffsverweigerung ein.

  4. Klicken Sie auf Weiter.

  5. Wählen Sie auf der Seite mit den Fehlerbehebungsergebnissen unter Auf geschützte Ressourcen zugegriffen den Perimeter aus, der den Zugriff verweigert hat.

  6. Klicken Sie auf Empfehlung überprüfen. Der Bereich Details zur Behebung wird geöffnet.

  7. Überprüfen Sie die vorgeschlagenen Abhilfemaßnahmen:

    • Wenn für die Behebung eine Zugriffsebene erforderlich ist, konfigurieren Sie sie so:
      • Vorhandene Zugriffsebene auswählen (empfohlen): Klicken Sie auf den Tab Vorhandene Zugriffsebene und wählen Sie dann in der Liste Vorhandene Zugriffsebene auswählen eine Zugriffsebene aus, die den Anfragekontext erfüllt.
      • Neue Zugriffsebene erstellen: Prüfen Sie auf dem Tab Neue Zugriffsebene den vorgeschlagenen Namen der Zugriffsebene, die IP-Subnetzwerke, die geografischen Regionen und die Gerätebeschränkungen.
    • Prüfen Sie die vorgeschlagenen Änderungen an Regeln für ein- und ausgehenden Traffic oder an zugänglichen VPC-Diensten für den Dienstperimeter.
  8. Klicken Sie auf Korrektur anwenden, um die vorgeschlagenen Änderungen zu übernehmen.

VPC Service Controls stellt die neue Zugriffsebene automatisch bereit (falls Sie sich für die Erstellung einer solchen entschieden haben) und aktualisiert die Konfiguration des Dienstperimeters.

Abhilfemaßnahmen nach Verstoßtyp

In der folgenden Tabelle werden die Aktionen beschrieben, die von der Korrektur-Engine basierend auf dem Verstoßtyp vorgeschlagen werden:

Art des Verstoßes Vorgeschlagene Abhilfemaßnahme
Verstoß gegen Regeln für eingehenden Traffic
  • Ermöglicht es Ihnen, eine vorhandene Zugriffsebene auszuwählen, die dem Anfragekontext entspricht (empfohlen), oder eine neue kontextsensitive Zugriffsebene bereitzustellen, die den IP-Subnetzen, geografischen Regionen oder der Geräte-Richtlinie des Aufrufers entspricht.
  • Fügt eine Regel für eingehenden Traffic hinzu, die auf die Identität des Aufrufers, die Zugriffsebene oder das Netzwerk der Quelle, den Zieldienst, die Methodenauswahlen und die Ressource beschränkt ist.
Verstoß gegen Regeln für ausgehenden Traffic Fügt eine Regel für ausgehenden Traffic hinzu, die auf die Quellidentität oder das Quellprojekt sowie den Zieldienst, die Methodenauswahlen und die externe Ressource beschränkt ist.
Zugängliche VPC-Dienste Fügt den eingeschränkten Dienst der Zulassungsliste der über VPC zugänglichen Dienste des Perimeters hinzu oder schlägt vor, die Einschränkungen zu aktualisieren, wenn der Dienst nicht unterstützt wird.

Beispiel: Behebung von Ingress-Problemen mit einer Zugriffsebene

Ein Analyst (analyst@example.com) versucht, ein Objekt aus einem Cloud Storage-Bucket im Projekt 803311519563 von einer externen Arbeitsstation (198.51.100.42) zu lesen.

Um diese Ablehnung gemäß dem Prinzip der geringsten Berechtigung zu beheben, schlägt die Korrektur-Engine zwei verkettete Aktionen vor:

Aktion 1: Vorhandene Zugriffsebene auswählen oder eine mit eingeschränktem Zugriff erstellen

Um die Arbeitsstation des Anrufers zu autorisieren, können Sie entweder eine vorhandene Zugriffsebene wiederverwenden oder eine neue erstellen:

  • Vorhandene Zugriffsebene auswählen (empfohlen): Wählen Sie auf dem Tab Vorhandene Zugriffsebene eine vorhandene Zugriffsebene aus, die bereits dem Anfragekontext entspricht (z. B. corp_trusted_workstations). Wir empfehlen, eine vorhandene Zugriffsebene wiederzuverwenden, um doppelte Zugriffsebenen zu vermeiden und die Richtlinienverwaltung zu vereinfachen.
  • Neue Zugriffsebene erstellen: Alternativ können Sie auf dem Tab Neue Zugriffsebene eine neue Zugriffsebene erstellen lassen, die auf die Arbeitsstation des Anrufers beschränkt ist:
    • Name: accessPolicies/POLICY_ID/accessLevels/analyst_secure_workstation
    • IP-Subnetzwerke: 198.51.100.0/24
    • Regionen: US
    • Geräterichtlinie: Erfordert eine Displaysperre, Laufwerksverschlüsselung, den Status „Unternehmenseigen“ und die Genehmigung durch den Administrator.

Aktion 2: Bereichsbezogene Regel für eingehenden Traffic an den Perimeter anhängen

Die Engine fügt dem Dienstperimeter eine Ingress-Regel mit engem Geltungsbereich hinzu, die entweder auf die ausgewählte vorhandene Zugriffsebene oder auf die neu erstellte Zugriffsebene verweist:

  • Identitäten: user:analyst@example.com
  • Quellen: Ihre ausgewählte vorhandene Zugriffsebene (z. B. corp_trusted_workstations) oder die neue Zugriffsebene analyst_secure_workstation
  • Dienst: storage.googleapis.com
  • Methodenauswahl: google.storage.objects.get
  • Ressourcen: projects/803311519563

Wenn Sie auf Korrektur anwenden klicken, wendet VPC Service Controls die ausgewählte Zugriffsebene an (oder erstellt die neue Zugriffsebene) und aktualisiert den Dienstperimeter nacheinander.

Beschränkungen

  • Entfernung sensibler Daten:
    • Mit geschwärzten internen IP-Adressen können keine bestimmten Zugriffsebenen generiert werden.
    • Wenn Aufruferidentitäten in Audit-Logs entfernt werden oder nicht verfügbar sind, werden in Vorschlägen möglicherweise generische Identitäten wie ANY_USER_ACCOUNT verwendet.
    • Wenn Dienstmethoden nicht detailliert unterstützt werden, kann in Vorschlägen ein Platzhalter (*) verwendet werden.
    • Wenn auf Netzwerknamen nicht zugegriffen werden kann, werden stattdessen Projektnummern verwendet.
  • Für Vorschläge zur Fehlerbehebung sind Details zur Zugriffsverweigerung aus Cloud-Audit-Logs erforderlich. Ereignisse, die älter als der Aufbewahrungszeitraum für Protokolle (standardmäßig 30 Tage) sind, können nicht analysiert werden.
  • Vorschläge zur Fehlerbehebung sind nur auf Organisationsebene in derGoogle Cloud Console verfügbar.
  • Dienstmuster und bestimmte Konfigurationen von Drittanbieter-Mitarbeiteridentitäts-Pools werden von der Korrektur-Engine nicht unterstützt.

Nächste Schritte