Sie können die Vorschläge zur Fehlerbehebung von VPC Service Controls verwenden, um Zugriffsverweigerungen zu diagnostizieren und zu beheben, die durch Dienstperimeter verursacht werden.
Wenn VPC Service Controls eine Zugriffsanfrage ablehnt, analysiert die Korrektur-Engine das Verstoßereignis und generiert umsetzbare, eng gefasste Empfehlungen. Mit diesen Vorschlägen können Sie den erforderlichen Zugriff gewähren und das Prinzip der geringsten Berechtigung einhalten.
Funktionsweise von Vorschlägen zur Fehlerbehebung
Vorschläge zur Fehlerbehebung sind direkt in den Verstoßanalysator in derGoogle Cloud -Konsole eingebunden. Wenn Sie einen Zugriffsverweigerungsfehler mithilfe einer eindeutigen ID oder eines Fehlerbehebungstokens diagnostizieren, wertet die Fehlerbehebungs-Engine den Kontext des Verstoßes aus und schlägt Konfigurationsänderungen basierend auf dem Verstoßtyp vor:
- Verstöße bei eingehendem Traffic: Die Engine schlägt eine eingeschränkte Regel für eingehenden Traffic vor und ermöglicht es Ihnen, falls zutreffend, eine vorhandene Zugriffsebene auszuwählen, die den Anfragekontext erfüllt (empfohlen), oder eine neue kontextsensitiven Zugriffsebene zu erstellen (z. B. IP-Subnetze, geografische Regionen und Anforderungen an Geräte-Richtlinien), um den Aufrufer zu autorisieren.
- Verstöße bei ausgehendem Traffic: Die Engine schlägt eine eingeschränkte Regel für ausgehenden Traffic vor, in der die Quellidentität und die Zielressourcen oder ‑vorgänge außerhalb des Perimeters angegeben sind.
- Verstöße bei zugänglichen VPC-Diensten: Die Engine schlägt vor, den angeforderten Dienst der Zulassungsliste hinzuzufügen oder die Perimeterbeschränkungen zu aktualisieren.
Eine einzelne Zugriffsverweigerung kann mehrere Arten von Verstößen umfassen, z. B. eine Kombination aus Verstößen bei Ingress, Egress und über VPC zugänglichen Diensten. In diesen Fällen generiert das System Vorschläge, die alle anwendbaren Verstöße berücksichtigen. Sie können die generierten Konfigurationsänderungen prüfen und mit einem einzigen Klick direkt auf Ihren Dienstperimeter anwenden.
Hinweis
- Prüfen Sie, ob Sie die Berechtigungen haben, die zum Aufrufen und Anwenden von Vorschlägen zur Fehlerbehebung erforderlich sind.
- Sie benötigen die eindeutige ID oder das Token für die Fehlerbehebung für die Zugriffsverweigerung, die Sie beheben möchten. Sie können diese Kennung aus der Antwort auf den Ablehnungsfehler, aus Cloud-Audit-Logs oder aus dem Dashboard für Verstöße abrufen. Weitere Informationen finden Sie unter Fehler aus Audit-Logs abrufen.
Erforderliche Rollen
Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen zuzuweisen, damit Sie die nötigen Berechtigungen zum Aufrufen und Anwenden von Vorschlägen zur Fehlerbehebung haben:
-
Zugriffsverweigerungsereignisse diagnostizieren und Vorschläge zur Behebung ansehen:
Access Context Manager Reader (
roles/accesscontextmanager.policyReader) für Ihre Zugriffsrichtlinie -
Rufen Sie Fehlerbehebungstokens aus Cloud-Audit-Logs ab:
Loganzeige (
roles/logging.viewer) in den Projekten mit VPC Service Controls-Audit-Logs -
Vorschläge zur Fehlerbehebung anwenden und Dienstperimeter aktualisieren:
Access Context Manager-Editor (
roles/accesscontextmanager.editor) für Ihre Zugriffsrichtlinie
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Diese vordefinierten Rollen enthalten die Berechtigungen, die zum Aufrufen und Anwenden von Vorschlägen zur Fehlerbehebung erforderlich sind. Maximieren Sie den Abschnitt Erforderliche Berechtigungen, um die notwendigen Berechtigungen anzuzeigen:
Erforderliche Berechtigungen
Die folgenden Berechtigungen sind erforderlich, um Vorschläge zur Fehlerbehebung aufzurufen und anzuwenden:
-
Zugriffsverweigerungsereignisse diagnostizieren und Vorschläge zur Abhilfe ansehen:
-
accesscontextmanager.accessLevels.listfür Ihre Zugriffsrichtlinie -
accesscontextmanager.policies.getfür Ihre Zugriffsrichtlinie -
accesscontextmanager.servicePerimeters.listfür Ihre Zugriffsrichtlinie
-
-
Rufen Sie Fehlerbehebungstokens aus Cloud-Audit-Logs ab:
logging.logEntries.listin den Projekten mit VPC Service Controls-Audit-Logs -
Vorschläge zur Abhilfe anwenden und Dienstperimeter aktualisieren:
-
accesscontextmanager.accessLevels.createfür Ihre Zugriffsrichtlinie -
accesscontextmanager.accessLevels.getfür Ihre Zugriffsrichtlinie -
accesscontextmanager.accessLevels.listfür Ihre Zugriffsrichtlinie -
accesscontextmanager.policies.getfür Ihre Zugriffsrichtlinie -
accesscontextmanager.servicePerimeters.getfür Ihre Zugriffsrichtlinie -
accesscontextmanager.servicePerimeters.updatefür Ihre Zugriffsrichtlinie
-
Sie können diese Berechtigungen auch mit benutzerdefinierten Rollen oder anderen vordefinierten Rollen erhalten.
Vorschläge zur Fehlerbehebung ansehen und anwenden
So rufen Sie Vorschläge zur Fehlerbehebung für einen verweigerten Zugriff auf und wenden sie an:
Wechseln Sie in der Google Cloud Console zur Seite VPC Service Controls.
Wählen Sie Ihre Organisation aus, wenn Sie dazu aufgefordert werden.
Klicken Sie auf der Seite VPC Service Controls auf Analysetool für Verstöße.
Geben Sie im Feld Token für die Fehlerbehebung (oder eindeutige ID) das Token für die Fehlerbehebung oder die eindeutige ID der Zugriffsverweigerung ein.
Klicken Sie auf Weiter.
Wählen Sie auf der Seite mit den Fehlerbehebungsergebnissen unter Auf geschützte Ressourcen zugegriffen den Perimeter aus, der den Zugriff verweigert hat.
Klicken Sie auf Empfehlung überprüfen. Der Bereich Details zur Behebung wird geöffnet.
Überprüfen Sie die vorgeschlagenen Abhilfemaßnahmen:
- Wenn für die Behebung eine Zugriffsebene erforderlich ist, konfigurieren Sie sie so:
- Vorhandene Zugriffsebene auswählen (empfohlen): Klicken Sie auf den Tab Vorhandene Zugriffsebene und wählen Sie dann in der Liste Vorhandene Zugriffsebene auswählen eine Zugriffsebene aus, die den Anfragekontext erfüllt.
- Neue Zugriffsebene erstellen: Prüfen Sie auf dem Tab Neue Zugriffsebene den vorgeschlagenen Namen der Zugriffsebene, die IP-Subnetzwerke, die geografischen Regionen und die Gerätebeschränkungen.
- Prüfen Sie die vorgeschlagenen Änderungen an Regeln für ein- und ausgehenden Traffic oder an zugänglichen VPC-Diensten für den Dienstperimeter.
- Wenn für die Behebung eine Zugriffsebene erforderlich ist, konfigurieren Sie sie so:
Klicken Sie auf Korrektur anwenden, um die vorgeschlagenen Änderungen zu übernehmen.
VPC Service Controls stellt die neue Zugriffsebene automatisch bereit (falls Sie sich für die Erstellung einer solchen entschieden haben) und aktualisiert die Konfiguration des Dienstperimeters.
Abhilfemaßnahmen nach Verstoßtyp
In der folgenden Tabelle werden die Aktionen beschrieben, die von der Korrektur-Engine basierend auf dem Verstoßtyp vorgeschlagen werden:
| Art des Verstoßes | Vorgeschlagene Abhilfemaßnahme |
|---|---|
| Verstoß gegen Regeln für eingehenden Traffic |
|
| Verstoß gegen Regeln für ausgehenden Traffic | Fügt eine Regel für ausgehenden Traffic hinzu, die auf die Quellidentität oder das Quellprojekt sowie den Zieldienst, die Methodenauswahlen und die externe Ressource beschränkt ist. |
| Zugängliche VPC-Dienste | Fügt den eingeschränkten Dienst der Zulassungsliste der über VPC zugänglichen Dienste des Perimeters hinzu oder schlägt vor, die Einschränkungen zu aktualisieren, wenn der Dienst nicht unterstützt wird. |
Beispiel: Behebung von Ingress-Problemen mit einer Zugriffsebene
Ein Analyst (analyst@example.com) versucht, ein Objekt aus einem Cloud Storage-Bucket im Projekt 803311519563 von einer externen Arbeitsstation (198.51.100.42) zu lesen.
Um diese Ablehnung gemäß dem Prinzip der geringsten Berechtigung zu beheben, schlägt die Korrektur-Engine zwei verkettete Aktionen vor:
Aktion 1: Vorhandene Zugriffsebene auswählen oder eine mit eingeschränktem Zugriff erstellen
Um die Arbeitsstation des Anrufers zu autorisieren, können Sie entweder eine vorhandene Zugriffsebene wiederverwenden oder eine neue erstellen:
- Vorhandene Zugriffsebene auswählen (empfohlen): Wählen Sie auf dem Tab Vorhandene Zugriffsebene eine vorhandene Zugriffsebene aus, die bereits dem Anfragekontext entspricht (z. B.
corp_trusted_workstations). Wir empfehlen, eine vorhandene Zugriffsebene wiederzuverwenden, um doppelte Zugriffsebenen zu vermeiden und die Richtlinienverwaltung zu vereinfachen. - Neue Zugriffsebene erstellen: Alternativ können Sie auf dem Tab Neue Zugriffsebene eine neue Zugriffsebene erstellen lassen, die auf die Arbeitsstation des Anrufers beschränkt ist:
- Name:
accessPolicies/POLICY_ID/accessLevels/analyst_secure_workstation - IP-Subnetzwerke:
198.51.100.0/24 - Regionen:
US - Geräterichtlinie: Erfordert eine Displaysperre, Laufwerksverschlüsselung, den Status „Unternehmenseigen“ und die Genehmigung durch den Administrator.
- Name:
Aktion 2: Bereichsbezogene Regel für eingehenden Traffic an den Perimeter anhängen
Die Engine fügt dem Dienstperimeter eine Ingress-Regel mit engem Geltungsbereich hinzu, die entweder auf die ausgewählte vorhandene Zugriffsebene oder auf die neu erstellte Zugriffsebene verweist:
- Identitäten:
user:analyst@example.com - Quellen: Ihre ausgewählte vorhandene Zugriffsebene (z. B.
corp_trusted_workstations) oder die neue Zugriffsebeneanalyst_secure_workstation - Dienst:
storage.googleapis.com - Methodenauswahl:
google.storage.objects.get - Ressourcen:
projects/803311519563
Wenn Sie auf Korrektur anwenden klicken, wendet VPC Service Controls die ausgewählte Zugriffsebene an (oder erstellt die neue Zugriffsebene) und aktualisiert den Dienstperimeter nacheinander.
Beschränkungen
- Entfernung sensibler Daten:
- Mit geschwärzten internen IP-Adressen können keine bestimmten Zugriffsebenen generiert werden.
- Wenn Aufruferidentitäten in Audit-Logs entfernt werden oder nicht verfügbar sind, werden in Vorschlägen möglicherweise generische Identitäten wie
ANY_USER_ACCOUNTverwendet. - Wenn Dienstmethoden nicht detailliert unterstützt werden, kann in Vorschlägen ein Platzhalter (
*) verwendet werden. - Wenn auf Netzwerknamen nicht zugegriffen werden kann, werden stattdessen Projektnummern verwendet.
- Für Vorschläge zur Fehlerbehebung sind Details zur Zugriffsverweigerung aus Cloud-Audit-Logs erforderlich. Ereignisse, die älter als der Aufbewahrungszeitraum für Protokolle (standardmäßig 30 Tage) sind, können nicht analysiert werden.
- Vorschläge zur Fehlerbehebung sind nur auf Organisationsebene in derGoogle Cloud Console verfügbar.
- Dienstmuster und bestimmte Konfigurationen von Drittanbieter-Mitarbeiteridentitäts-Pools werden von der Korrektur-Engine nicht unterstützt.
Nächste Schritte
- Weitere Informationen zum Diagnostizieren von Zugriffsverweigerungen im Analyzer für Richtlinienverstöße
- Sie können abgelehnte Zugriffsanfragen im Verstoß-Dashboard überwachen.
- Richtlinien für eingehenden und ausgehenden Traffic konfigurieren
- Lesen Sie den Leitfaden zur Fehlerbehebung bei VPC Service Controls.