Puedes usar las sugerencias de corrección de los Controles del servicio de VPC para diagnosticar y resolver las denegaciones de acceso causadas por los perímetros de servicio.
Cuando los Controles del servicio de VPC rechazan una solicitud de acceso, el motor de corrección analiza el evento de incumplimiento y genera recomendaciones prácticas y de alcance limitado. Estas sugerencias te permiten otorgar el acceso requerido y cumplir con el principio de privilegio mínimo.
Cómo funcionan las sugerencias de corrección
Las sugerencias de corrección se integran directamente en el analizador de incumplimientos de la consola deGoogle Cloud . Cuando diagnosticas un rechazo de acceso con un ID único o un token de solución de problemas, el motor de corrección evalúa el contexto del incumplimiento y propone cambios en la configuración según el tipo de incumplimiento:
- Incumplimientos de Ingress: El motor propone una regla de entrada con alcance y, si corresponde, te permite seleccionar un nivel de acceso existente que satisfaga el contexto de la solicitud (recomendado) o crear un nuevo nivel de acceso adaptado al contexto (como subredes de IP, regiones geográficas y requisitos de la política de dispositivos) para autorizar al llamador.
- Incumplimientos de salida: El motor propone una regla de salida con alcance que especifica la identidad de origen y los recursos u operaciones de destino fuera del perímetro.
- Incumplimientos de servicios accesibles de VPC: El motor sugiere agregar el servicio solicitado a la lista de entidades permitidas o actualizar las restricciones del perímetro.
Un solo rechazo de acceso puede involucrar varios tipos de incumplimiento, como una combinación de incumplimientos de entrada, salida y servicios accesibles de VPC. En estos casos, el motor de remediación genera sugerencias que abordan todos los incumplimientos aplicables. Puedes revisar los cambios de configuración generados y aplicarlos directamente a tu perímetro de servicio con un solo clic.
Antes de comenzar
- Verifica que tengas los permisos necesarios para ver y aplicar sugerencias de corrección.
- Asegúrate de tener el ID único o el token de solución de problemas para el rechazo de acceso que deseas resolver. Puedes recuperar este identificador de la respuesta de error de rechazo, los registros de auditoría de Cloud o el panel de incumplimientos. Para obtener más información, consulta Recupera errores de los registros de auditoría.
Roles obligatorios
Para obtener los permisos que necesitas para ver y aplicar sugerencias de corrección, pídele a tu administrador que te otorgue los siguientes roles de IAM:
-
Diagnosticar un evento de denegación de acceso y ver sugerencias de corrección:
Lector de Access Context Manager (
roles/accesscontextmanager.policyReader) en tu política de acceso -
Recupera tokens de solución de problemas de los Registros de auditoría de Cloud:
Visor de registros (
roles/logging.viewer) en los proyectos que contienen registros de auditoría de los Controles del servicio de VPC -
Aplica sugerencias de corrección y actualiza los perímetros de servicio:
Editor de Access Context Manager (
roles/accesscontextmanager.editor) en tu política de acceso
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
Estos roles predefinidos contienen los permisos necesarios para ver y aplicar sugerencias de corrección. Para ver los permisos exactos que son necesarios, expande la sección Permisos requeridos:
Permisos necesarios
Se requieren los siguientes permisos para ver y aplicar sugerencias de corrección:
-
Diagnostica un evento de denegación de acceso y consulta sugerencias de corrección:
-
accesscontextmanager.accessLevels.listen tu política de acceso -
accesscontextmanager.policies.geten tu política de acceso -
accesscontextmanager.servicePerimeters.listen tu política de acceso
-
-
Recupera tokens de solución de problemas de los Registros de auditoría de Cloud:
logging.logEntries.listen los proyectos que contienen registros de auditoría de los Controles del servicio de VPC -
Aplica las sugerencias de corrección y actualiza los perímetros de servicio:
-
accesscontextmanager.accessLevels.createen tu política de acceso -
accesscontextmanager.accessLevels.geten tu política de acceso -
accesscontextmanager.accessLevels.listen tu política de acceso -
accesscontextmanager.policies.geten tu política de acceso -
accesscontextmanager.servicePerimeters.geten tu política de acceso -
accesscontextmanager.servicePerimeters.updateen tu política de acceso
-
También puedes obtener estos permisos con roles personalizados o con otros roles predefinidos.
Consulta y aplica sugerencias de corrección
Para ver y aplicar sugerencias de corrección para un rechazo de acceso, sigue estos pasos:
En la consola de Google Cloud , ve a la página Controles del servicio de VPC.
Ir a los Controles del servicio de VPC
Si se te solicita, selecciona tu organización.
En la página Controles del servicio de VPC, haz clic en Analizador de incumplimientos.
En el campo Token (o ID único) de la solución de problemas, ingresa el token de solución de problemas o el ID único del rechazo de acceso.
Haz clic en Continuar.
En la página de resultados de la solución de problemas, en Recursos protegidos a los que se accedió, selecciona el perímetro que denegó el acceso.
Haz clic en Revisar recomendación. Se abrirá el panel Detalles de la corrección.
Revisa las acciones de corrección propuestas:
- Si la corrección requiere un nivel de acceso, configúralo de la siguiente manera:
- Selecciona un nivel de acceso existente (recomendado): Haz clic en la pestaña Nivel de acceso existente y, luego, selecciona un nivel de acceso que satisfaga el contexto de la solicitud en la lista Selecciona un nivel de acceso existente.
- Crea un nuevo nivel de acceso: En la pestaña Nuevo nivel de acceso, revisa el nombre sugerido para el nivel de acceso, las subredes de IP, las regiones geográficas y las restricciones de dispositivos.
- Revisa los cambios propuestos en la regla de entrada, la regla de salida o los servicios accesibles de VPC para el perímetro de servicio.
- Si la corrección requiere un nivel de acceso, configúralo de la siguiente manera:
Para aplicar los cambios sugeridos, haz clic en Aplicar corrección.
Los Controles del servicio de VPC aprovisionan automáticamente el nuevo nivel de acceso (si elegiste crear uno) y actualizan la configuración del perímetro de servicio.
Acciones de corrección por tipo de incumplimiento
En la siguiente tabla, se describen las acciones que propone el motor de corrección según el tipo de incumplimiento:
| Tipo de incumplimiento | Acción de corrección sugerida |
|---|---|
| Incumplimiento de entrada |
|
| Incumplimiento de salida | Agrega una regla de salida con alcance para la identidad o el proyecto de origen, y el servicio de destino, los selectores de métodos y el recurso externo. |
| Servicios de VPC accesibles | Agrega el servicio restringido a la lista de entidades permitidas de los servicios accesibles de VPC del perímetro o sugiere actualizar las restricciones si el servicio no es compatible. |
Ejemplo: Corrección de entrada con un nivel de acceso
Considera una denegación de acceso en la que un analista (analyst@example.com) intenta leer un objeto de un bucket de Cloud Storage en el proyecto 803311519563 desde una estación de trabajo externa (198.51.100.42).
Para corregir este rechazo según el principio de privilegio mínimo, el motor de corrección propone dos acciones encadenadas:
Acción 1: Selecciona un nivel de acceso existente o crea un nivel de acceso con permisos
Para autorizar la estación de trabajo de la persona que llama, puedes reutilizar un nivel de acceso existente o crear uno nuevo:
- Selecciona un nivel de acceso existente (recomendado): En la pestaña Nivel de acceso existente, elige un nivel de acceso existente que ya coincida con el contexto de la solicitud (por ejemplo,
corp_trusted_workstations). Te recomendamos que reutilices un nivel de acceso existente para evitar crear niveles de acceso duplicados y simplificar la administración de políticas. - Crea un nuevo nivel de acceso: Como alternativa, en la pestaña Nuevo nivel de acceso, puedes permitir que el motor cree un nuevo nivel de acceso con permiso limitado a la estación de trabajo del llamador:
- Nombre:
accessPolicies/POLICY_ID/accessLevels/analyst_secure_workstation - Subredes de IP:
198.51.100.0/24 - Regiones:
US - Política de dispositivo: Requiere bloqueo de pantalla, encriptación de disco, estado de propiedad corporativa y aprobación del administrador.
- Nombre:
Acción 2: Agrega una regla de entrada con alcance al perímetro
El motor agrega una regla de entrada de alcance limitado al perímetro de servicio que hace referencia al nivel de acceso existente seleccionado o al nivel de acceso recién creado:
- Identidades:
user:analyst@example.com - Fuentes: Tu nivel de acceso existente seleccionado (por ejemplo,
corp_trusted_workstations) o el nuevo nivel de accesoanalyst_secure_workstation - Service (Servicio):
storage.googleapis.com - Selectores de métodos:
google.storage.objects.get - Recursos:
projects/803311519563
Cuando haces clic en Aplicar corrección, los Controles del servicio de VPC aplican el nivel de acceso seleccionado (o crean el nuevo nivel de acceso) y actualizan el perímetro de servicio en secuencia.
Limitaciones
- Ocultación de datos sensibles:
- Las direcciones IP internas ocultas no se pueden usar para generar niveles de acceso específicos.
- Si las identidades de los llamantes se ocultan o no están disponibles en los registros de auditoría, es posible que las sugerencias usen identidades genéricas, como
ANY_USER_ACCOUNT. - Si los métodos de servicio no se admiten de forma detallada, es posible que las sugerencias usen un comodín (
*). - Si no se puede acceder a los nombres de las redes, las sugerencias se basarán en los números de proyecto.
- Las sugerencias de corrección requieren detalles sobre el rechazo de acceso de los Registros de auditoría de Cloud. No se pueden analizar los eventos anteriores al período de retención de registros (30 días de forma predeterminada).
- Las sugerencias de corrección solo están disponibles a nivel de la organización en la consola deGoogle Cloud .
- El motor de corrección no admite patrones de servicio ni ciertas configuraciones de grupos de identidades de personal de terceros.
¿Qué sigue?
- Obtén más información para diagnosticar las denegaciones de acceso en el analizador de incumplimientos.
- Supervisa las denegaciones de acceso con el panel de incumplimientos.
- Obtén información sobre la configuración de las políticas de entrada y salida.
- Lee la guía para solucionar problemas de los Controles del servicio de VPC.