Cómo resolver las denegaciones de acceso con sugerencias de corrección

Puedes usar las sugerencias de corrección de los Controles del servicio de VPC para diagnosticar y resolver las denegaciones de acceso causadas por los perímetros de servicio.

Cuando los Controles del servicio de VPC rechazan una solicitud de acceso, el motor de corrección analiza el evento de incumplimiento y genera recomendaciones prácticas y de alcance limitado. Estas sugerencias te permiten otorgar el acceso requerido y cumplir con el principio de privilegio mínimo.

Cómo funcionan las sugerencias de corrección

Las sugerencias de corrección se integran directamente en el analizador de incumplimientos de la consola deGoogle Cloud . Cuando diagnosticas un rechazo de acceso con un ID único o un token de solución de problemas, el motor de corrección evalúa el contexto del incumplimiento y propone cambios en la configuración según el tipo de incumplimiento:

  • Incumplimientos de Ingress: El motor propone una regla de entrada con alcance y, si corresponde, te permite seleccionar un nivel de acceso existente que satisfaga el contexto de la solicitud (recomendado) o crear un nuevo nivel de acceso adaptado al contexto (como subredes de IP, regiones geográficas y requisitos de la política de dispositivos) para autorizar al llamador.
  • Incumplimientos de salida: El motor propone una regla de salida con alcance que especifica la identidad de origen y los recursos u operaciones de destino fuera del perímetro.
  • Incumplimientos de servicios accesibles de VPC: El motor sugiere agregar el servicio solicitado a la lista de entidades permitidas o actualizar las restricciones del perímetro.

Un solo rechazo de acceso puede involucrar varios tipos de incumplimiento, como una combinación de incumplimientos de entrada, salida y servicios accesibles de VPC. En estos casos, el motor de remediación genera sugerencias que abordan todos los incumplimientos aplicables. Puedes revisar los cambios de configuración generados y aplicarlos directamente a tu perímetro de servicio con un solo clic.

Antes de comenzar

Roles obligatorios

Para obtener los permisos que necesitas para ver y aplicar sugerencias de corrección, pídele a tu administrador que te otorgue los siguientes roles de IAM:

  • Diagnosticar un evento de denegación de acceso y ver sugerencias de corrección: Lector de Access Context Manager (roles/accesscontextmanager.policyReader) en tu política de acceso
  • Recupera tokens de solución de problemas de los Registros de auditoría de Cloud: Visor de registros (roles/logging.viewer) en los proyectos que contienen registros de auditoría de los Controles del servicio de VPC
  • Aplica sugerencias de corrección y actualiza los perímetros de servicio: Editor de Access Context Manager (roles/accesscontextmanager.editor) en tu política de acceso

Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

Estos roles predefinidos contienen los permisos necesarios para ver y aplicar sugerencias de corrección. Para ver los permisos exactos que son necesarios, expande la sección Permisos requeridos:

Permisos necesarios

Se requieren los siguientes permisos para ver y aplicar sugerencias de corrección:

  • Diagnostica un evento de denegación de acceso y consulta sugerencias de corrección:
    • accesscontextmanager.accessLevels.list en tu política de acceso
    • accesscontextmanager.policies.get en tu política de acceso
    • accesscontextmanager.servicePerimeters.list en tu política de acceso
  • Recupera tokens de solución de problemas de los Registros de auditoría de Cloud: logging.logEntries.list en los proyectos que contienen registros de auditoría de los Controles del servicio de VPC
  • Aplica las sugerencias de corrección y actualiza los perímetros de servicio:
    • accesscontextmanager.accessLevels.create en tu política de acceso
    • accesscontextmanager.accessLevels.get en tu política de acceso
    • accesscontextmanager.accessLevels.list en tu política de acceso
    • accesscontextmanager.policies.get en tu política de acceso
    • accesscontextmanager.servicePerimeters.get en tu política de acceso
    • accesscontextmanager.servicePerimeters.update en tu política de acceso

También puedes obtener estos permisos con roles personalizados o con otros roles predefinidos.

Consulta y aplica sugerencias de corrección

Para ver y aplicar sugerencias de corrección para un rechazo de acceso, sigue estos pasos:

  1. En la consola de Google Cloud , ve a la página Controles del servicio de VPC.

    Ir a los Controles del servicio de VPC

    Si se te solicita, selecciona tu organización.

  2. En la página Controles del servicio de VPC, haz clic en Analizador de incumplimientos.

  3. En el campo Token (o ID único) de la solución de problemas, ingresa el token de solución de problemas o el ID único del rechazo de acceso.

  4. Haz clic en Continuar.

  5. En la página de resultados de la solución de problemas, en Recursos protegidos a los que se accedió, selecciona el perímetro que denegó el acceso.

  6. Haz clic en Revisar recomendación. Se abrirá el panel Detalles de la corrección.

  7. Revisa las acciones de corrección propuestas:

    • Si la corrección requiere un nivel de acceso, configúralo de la siguiente manera:
      • Selecciona un nivel de acceso existente (recomendado): Haz clic en la pestaña Nivel de acceso existente y, luego, selecciona un nivel de acceso que satisfaga el contexto de la solicitud en la lista Selecciona un nivel de acceso existente.
      • Crea un nuevo nivel de acceso: En la pestaña Nuevo nivel de acceso, revisa el nombre sugerido para el nivel de acceso, las subredes de IP, las regiones geográficas y las restricciones de dispositivos.
    • Revisa los cambios propuestos en la regla de entrada, la regla de salida o los servicios accesibles de VPC para el perímetro de servicio.
  8. Para aplicar los cambios sugeridos, haz clic en Aplicar corrección.

Los Controles del servicio de VPC aprovisionan automáticamente el nuevo nivel de acceso (si elegiste crear uno) y actualizan la configuración del perímetro de servicio.

Acciones de corrección por tipo de incumplimiento

En la siguiente tabla, se describen las acciones que propone el motor de corrección según el tipo de incumplimiento:

Tipo de incumplimiento Acción de corrección sugerida
Incumplimiento de entrada
  • Te permite seleccionar un nivel de acceso existente que coincida con el contexto de la solicitud (recomendado) o aprovisionar un nuevo nivel de acceso adaptado al contexto que coincida con las subredes de IP, las regiones geográficas o la política de dispositivo del llamador.
  • Agrega una regla de entrada con alcance para la identidad del llamador, el nivel de acceso o la red de origen, el servicio de destino, los selectores de métodos y el recurso.
Incumplimiento de salida Agrega una regla de salida con alcance para la identidad o el proyecto de origen, y el servicio de destino, los selectores de métodos y el recurso externo.
Servicios de VPC accesibles Agrega el servicio restringido a la lista de entidades permitidas de los servicios accesibles de VPC del perímetro o sugiere actualizar las restricciones si el servicio no es compatible.

Ejemplo: Corrección de entrada con un nivel de acceso

Considera una denegación de acceso en la que un analista (analyst@example.com) intenta leer un objeto de un bucket de Cloud Storage en el proyecto 803311519563 desde una estación de trabajo externa (198.51.100.42).

Para corregir este rechazo según el principio de privilegio mínimo, el motor de corrección propone dos acciones encadenadas:

Acción 1: Selecciona un nivel de acceso existente o crea un nivel de acceso con permisos

Para autorizar la estación de trabajo de la persona que llama, puedes reutilizar un nivel de acceso existente o crear uno nuevo:

  • Selecciona un nivel de acceso existente (recomendado): En la pestaña Nivel de acceso existente, elige un nivel de acceso existente que ya coincida con el contexto de la solicitud (por ejemplo, corp_trusted_workstations). Te recomendamos que reutilices un nivel de acceso existente para evitar crear niveles de acceso duplicados y simplificar la administración de políticas.
  • Crea un nuevo nivel de acceso: Como alternativa, en la pestaña Nuevo nivel de acceso, puedes permitir que el motor cree un nuevo nivel de acceso con permiso limitado a la estación de trabajo del llamador:
    • Nombre: accessPolicies/POLICY_ID/accessLevels/analyst_secure_workstation
    • Subredes de IP: 198.51.100.0/24
    • Regiones: US
    • Política de dispositivo: Requiere bloqueo de pantalla, encriptación de disco, estado de propiedad corporativa y aprobación del administrador.

Acción 2: Agrega una regla de entrada con alcance al perímetro

El motor agrega una regla de entrada de alcance limitado al perímetro de servicio que hace referencia al nivel de acceso existente seleccionado o al nivel de acceso recién creado:

  • Identidades: user:analyst@example.com
  • Fuentes: Tu nivel de acceso existente seleccionado (por ejemplo, corp_trusted_workstations) o el nuevo nivel de acceso analyst_secure_workstation
  • Service (Servicio): storage.googleapis.com
  • Selectores de métodos: google.storage.objects.get
  • Recursos: projects/803311519563

Cuando haces clic en Aplicar corrección, los Controles del servicio de VPC aplican el nivel de acceso seleccionado (o crean el nuevo nivel de acceso) y actualizan el perímetro de servicio en secuencia.

Limitaciones

  • Ocultación de datos sensibles:
    • Las direcciones IP internas ocultas no se pueden usar para generar niveles de acceso específicos.
    • Si las identidades de los llamantes se ocultan o no están disponibles en los registros de auditoría, es posible que las sugerencias usen identidades genéricas, como ANY_USER_ACCOUNT.
    • Si los métodos de servicio no se admiten de forma detallada, es posible que las sugerencias usen un comodín (*).
    • Si no se puede acceder a los nombres de las redes, las sugerencias se basarán en los números de proyecto.
  • Las sugerencias de corrección requieren detalles sobre el rechazo de acceso de los Registros de auditoría de Cloud. No se pueden analizar los eventos anteriores al período de retención de registros (30 días de forma predeterminada).
  • Las sugerencias de corrección solo están disponibles a nivel de la organización en la consola deGoogle Cloud .
  • El motor de corrección no admite patrones de servicio ni ciertas configuraciones de grupos de identidades de personal de terceros.

¿Qué sigue?