Anda dapat menggunakan saran perbaikan Kontrol Layanan VPC untuk mendiagnosis dan menyelesaikan penolakan akses yang disebabkan oleh perimeter layanan.
Saat Kontrol Layanan VPC menolak permintaan akses, mesin perbaikan menganalisis peristiwa pelanggaran dan membuat rekomendasi yang dapat ditindaklanjuti dan bercakupan sempit. Dengan saran ini, Anda dapat memberikan akses yang diperlukan dan mematuhi prinsip hak istimewa terendah.
Cara kerja saran perbaikan
Saran perbaikan terintegrasi langsung ke penganalisis pelanggaran di konsolGoogle Cloud . Saat Anda mendiagnosis penolakan akses menggunakan ID unik atau token pemecahan masalah, mesin perbaikan akan mengevaluasi konteks pelanggaran dan menyarankan perubahan konfigurasi berdasarkan jenis pelanggaran:
- Pelanggaran ingress: Mesin mengusulkan aturan ingress yang tercakup dan, jika berlaku, memungkinkan Anda memilih tingkat akses yang ada yang memenuhi konteks permintaan (direkomendasikan) atau membuat tingkat akses kontekstual baru (seperti subnetwork IP, region geografis, dan persyaratan kebijakan perangkat) untuk mengizinkan pemanggil.
- Pelanggaran keluar: Mesin merekomendasikan aturan keluar yang tercakup dan menentukan identitas sumber serta target resource atau operasi di luar perimeter.
- Pelanggaran layanan yang dapat diakses VPC: Mesin merekomendasikan untuk menambahkan layanan yang diminta ke daftar yang diizinkan atau memperbarui batasan perimeter.
Satu penolakan akses dapat melibatkan beberapa jenis pelanggaran, seperti kombinasi pelanggaran ingress, egress, dan layanan yang dapat diakses VPC. Dalam kasus ini, mesin perbaikan akan membuat saran yang mengatasi semua pelanggaran yang berlaku. Anda dapat meninjau perubahan konfigurasi yang dihasilkan dan menerapkannya langsung ke perimeter layanan Anda dengan sekali klik.
Sebelum memulai
- Pastikan Anda memiliki izin yang diperlukan untuk melihat dan menerapkan saran perbaikan.
- Pastikan Anda memiliki ID unik atau token pemecahan masalah untuk penolakan akses yang ingin Anda selesaikan. Anda dapat mengambil ID ini dari respons error penolakan, Cloud Audit Logs, atau dasbor pelanggaran. Untuk mengetahui informasi selengkapnya, lihat Mengambil error dari log audit.
Peran yang diperlukan
Untuk mendapatkan izin yang Anda perlukan untuk melihat dan menerapkan saran perbaikan, minta administrator untuk memberi Anda peran IAM berikut:
-
Mendiagnosis peristiwa penolakan akses dan melihat saran perbaikan:
Pembaca Access Context Manager (
roles/accesscontextmanager.policyReader) pada kebijakan akses Anda -
Mengambil token pemecahan masalah dari Cloud Audit Logs:
Logs Viewer (
roles/logging.viewer) di project yang berisi log audit Kontrol Layanan VPC -
Terapkan saran perbaikan dan perbarui perimeter layanan:
Access Context Manager Editor (
roles/accesscontextmanager.editor) pada kebijakan akses Anda
Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.
Peran bawaan ini berisi izin yang diperlukan untuk melihat dan menerapkan saran perbaikan. Untuk melihat izin yang benar-benar diperlukan, perluas bagian Izin yang diperlukan:
Izin yang diperlukan
Izin berikut diperlukan untuk melihat dan menerapkan saran perbaikan:
-
Mendiagnosis peristiwa penolakan akses dan melihat saran perbaikan:
-
accesscontextmanager.accessLevels.listpada kebijakan akses Anda -
accesscontextmanager.policies.getpada kebijakan akses Anda -
accesscontextmanager.servicePerimeters.listpada kebijakan akses Anda
-
-
Ambil token pemecahan masalah dari Cloud Audit Logs:
logging.logEntries.listdi project yang berisi log audit Kontrol Layanan VPC -
Terapkan saran perbaikan dan perbarui perimeter layanan:
-
accesscontextmanager.accessLevels.createpada kebijakan akses Anda -
accesscontextmanager.accessLevels.getpada kebijakan akses Anda -
accesscontextmanager.accessLevels.listpada kebijakan akses Anda -
accesscontextmanager.policies.getpada kebijakan akses Anda -
accesscontextmanager.servicePerimeters.getpada kebijakan akses Anda -
accesscontextmanager.servicePerimeters.updatepada kebijakan akses Anda
-
Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.
Melihat dan menerapkan saran perbaikan
Untuk melihat dan menerapkan saran perbaikan penolakan akses, ikuti langkah-langkah berikut:
Di konsol Google Cloud , buka halaman Kontrol Layanan VPC.
Jika diminta, pilih organisasi Anda.
Di halaman Kontrol Layanan VPC, klik Violation analyzer.
Di kolom Troubleshooting token (or unique ID), masukkan token pemecahan masalah atau ID unik penolakan akses.
Klik Lanjutkan.
Di halaman hasil pemecahan masalah, di bagian Resource yang dilindungi diakses, pilih perimeter yang menolak akses.
Klik Tinjau rekomendasi. Panel Remediation details akan terbuka.
Tinjau tindakan perbaikan yang diusulkan:
- Jika perbaikan memerlukan tingkat akses, konfigurasi tingkat akses:
- Pilih tingkat akses yang ada (direkomendasikan): Klik tab Tingkat akses yang ada, lalu pilih tingkat akses yang memenuhi konteks permintaan dalam daftar Pilih tingkat akses yang ada.
- Buat tingkat akses baru: Di tab Tingkat akses baru, tinjau nama tingkat akses, subnetwork IP, wilayah geografis, dan batasan perangkat yang disarankan.
- Tinjau perubahan aturan ingress, aturan egress, atau layanan yang dapat diakses VPC yang diusulkan untuk perimeter layanan.
- Jika perbaikan memerlukan tingkat akses, konfigurasi tingkat akses:
Untuk menerapkan perubahan yang disarankan, klik Terapkan perbaikan.
Kontrol Layanan VPC akan otomatis menyediakan tingkat akses baru (jika Anda memilih untuk membuatnya) dan memperbarui konfigurasi perimeter layanan.
Tindakan perbaikan menurut jenis pelanggaran
Tabel berikut menjelaskan tindakan yang diusulkan mesin perbaikan berdasarkan jenis pelanggaran:
| Jenis pelanggaran | Tindakan perbaikan yang disarankan |
|---|---|
| Pelanggaran ingress |
|
| Pelanggaran keluar | Menambahkan aturan keluar yang dicakup ke identitas atau project sumber dan layanan target, pemilih metode, dan resource eksternal. |
| Layanan yang dapat diakses VPC | Menambahkan layanan yang dibatasi ke daftar yang diizinkan untuk layanan yang dapat diakses VPC di perimeter, atau menyarankan untuk memperbarui batasan jika layanan tidak didukung. |
Contoh: Perbaikan Ingress dengan tingkat akses
Pertimbangkan penolakan akses saat seorang analis (analyst@example.com) mencoba membaca objek dari bucket Cloud Storage di project 803311519563 dari workstation eksternal (198.51.100.42).
Untuk memperbaiki penolakan ini sesuai dengan hak istimewa terendah, mesin perbaikan mengusulkan dua tindakan berantai:
Tindakan 1: Pilih tingkat akses yang ada atau buat tingkat akses tercakup
Untuk mengizinkan workstation pemanggil, Anda dapat menggunakan kembali tingkat akses yang ada atau membuat tingkat akses baru:
- Pilih tingkat akses yang ada (direkomendasikan): di tab Tingkat akses
yang ada, pilih tingkat akses yang sudah cocok dengan konteks
permintaan (misalnya,
corp_trusted_workstations). Sebaiknya gunakan kembali tingkat akses yang ada untuk menghindari pembuatan tingkat akses duplikat dan untuk menyederhanakan pengelolaan kebijakan. - Buat tingkat akses baru: atau, di tab Tingkat akses baru,
Anda dapat mengizinkan mesin membuat tingkat akses baru yang dicakup ke
workstation pemanggil:
- Nama:
accessPolicies/POLICY_ID/accessLevels/analyst_secure_workstation - Subjaringan IP:
198.51.100.0/24 - Wilayah:
US - Kebijakan perangkat: mewajibkan kunci layar, enkripsi disk, status milik perusahaan, dan persetujuan administrator.
- Nama:
Tindakan 2: Tambahkan aturan masuk tercakup ke perimeter
Mesin menambahkan aturan ingress dengan cakupan sempit ke perimeter layanan yang mereferensikan tingkat akses yang ada yang Anda pilih atau tingkat akses yang baru dibuat:
- Identitas:
user:analyst@example.com - Sumber: tingkat akses yang ada yang Anda pilih (misalnya,
corp_trusted_workstations) atau tingkat aksesanalyst_secure_workstationbaru - Layanan:
storage.googleapis.com - Pemilih metode:
google.storage.objects.get - Sumber daya:
projects/803311519563
Saat Anda mengklik Terapkan perbaikan, Kontrol Layanan VPC akan menerapkan tingkat akses yang dipilih (atau membuat tingkat akses baru) dan memperbarui perimeter layanan secara berurutan.
Batasan
- Penyensoran data sensitif:
- Alamat IP internal yang disamarkan tidak dapat digunakan untuk membuat tingkat akses tertentu.
- Jika identitas pemanggil disamarkan atau tidak tersedia di log audit, saran
mungkin menggunakan identitas umum seperti
ANY_USER_ACCOUNT. - Jika metode layanan tidak didukung secara terperinci, saran mungkin menggunakan karakter pengganti (
*). - Jika nama jaringan tidak dapat diakses, saran akan kembali ke nomor project.
- Saran perbaikan memerlukan detail penolakan akses dari Cloud Audit Logs. Peristiwa yang lebih lama dari periode retensi log (30 hari secara default) tidak dapat dianalisis.
- Saran perbaikan hanya tersedia di tingkat organisasi di konsol Google Cloud .
- Pola layanan dan konfigurasi kumpulan identitas tenaga kerja pihak ketiga tertentu tidak didukung oleh mesin perbaikan.
Langkah berikutnya
- Pelajari lebih lanjut cara mendiagnosis penolakan akses di penganalisis pelanggaran.
- Pantau penolakan akses menggunakan dasbor pelanggaran.
- Pelajari cara mengonfigurasi kebijakan ingress dan egress.
- Baca panduan pemecahan masalah Kontrol Layanan VPC.