Puoi utilizzare i suggerimenti per la correzione dei Controlli di servizio VPC per diagnosticare e risolvere i rifiuti di accesso causati dai perimetri di servizio.
Quando i Controlli di servizio VPC negano una richiesta di accesso, il motore di correzione analizza l'evento di violazione e genera consigli pratici e mirati. Questi suggerimenti ti consentono di concedere l'accesso richiesto e rispettare il principio del privilegio minimo.
Come funzionano i suggerimenti per la correzione
I suggerimenti per la correzione sono integrati direttamente nello strumento di analisi delle violazioni nella consoleGoogle Cloud . Quando diagnostichi un rifiuto dell'accesso utilizzando un ID univoco o un token di risoluzione dei problemi, il motore di correzione valuta il contesto della violazione e propone modifiche alla configurazione in base al tipo di violazione:
- Violazioni dell'ingresso: il motore propone una regola di ingresso con ambito e, se applicabile, ti consente di selezionare un livello di accesso esistente che soddisfi il contesto della richiesta (opzione consigliata) o di creare un nuovo livello di accesso sensibile al contesto (ad esempio subnet IP, regioni geografiche e requisiti dei criteri per i dispositivi) per autorizzare il chiamante.
- Violazioni in uscita: il motore propone una regola in uscita con ambito che specifica l'identità di origine e le risorse o le operazioni di destinazione al di fuori del perimetro.
- Violazioni dei servizi accessibili da VPC: il motore suggerisce di aggiungere il servizio richiesto alla lista consentita o di aggiornare le limitazioni del perimetro.
Un singolo rifiuto di accesso può comportare più tipi di violazione, ad esempio una combinazione di violazioni in entrata, in uscita e dei servizi accessibili da VPC. In questi casi, il motore di correzione genera suggerimenti che riguardano tutte le violazioni applicabili. Puoi esaminare le modifiche alla configurazione generate e applicarle direttamente al tuo perimetro di servizio con un solo clic.
Prima di iniziare
- Verifica di disporre delle autorizzazioni necessarie per visualizzare e applicare i suggerimenti per la correzione.
- Assicurati di avere l'ID univoco o il token per la risoluzione dei problemi per il rifiuto di accesso che vuoi risolvere. Puoi recuperare questo identificatore dalla risposta di errore di negazione,Cloud Audit Logsd o dalla dashboard delle violazioni. Per maggiori informazioni, consulta Recupera gli errori dagli audit log.
Ruoli obbligatori
Per ottenere le autorizzazioni necessarie per visualizzare e applicare i suggerimenti per la correzione, chiedi all'amministratore di concederti i seguenti ruoli IAM:
-
Diagnostica un evento di negazione dell'accesso e visualizza i suggerimenti per la correzione:
Lettore Gestore contesto accesso (
roles/accesscontextmanager.policyReader) nella tua policy di accesso -
Recupera i token di risoluzione dei problemi da Cloud Audit Logs:
Visualizzatore log (
roles/logging.viewer) nei progetti contenenti gli audit log dei Controlli di servizio VPC -
Applica i suggerimenti per la correzione e aggiorna i perimetri di servizio:
Gestore contesto accesso Editor (
roles/accesscontextmanager.editor) nella policy di accesso
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Questi ruoli predefiniti contengono le autorizzazioni necessarie per visualizzare e applicare i suggerimenti per la correzione. Per vedere quali sono esattamente le autorizzazioni richieste, espandi la sezione Autorizzazioni obbligatorie:
Autorizzazioni obbligatorie
Per visualizzare e applicare i suggerimenti per la correzione sono necessarie le seguenti autorizzazioni:
-
Diagnostica un evento di rifiuto dell'accesso e visualizza i suggerimenti per la correzione:
-
accesscontextmanager.accessLevels.listnella policy di accesso -
accesscontextmanager.policies.getnella policy di accesso -
accesscontextmanager.servicePerimeters.listnella policy di accesso
-
-
Recupera i token di risoluzione dei problemi da Cloud Audit Logs:
logging.logEntries.listsui progetti contenenti gli audit log dei Controlli di servizio VPC -
Applica i suggerimenti per la correzione e aggiorna i perimetri di servizio:
-
accesscontextmanager.accessLevels.createnella policy di accesso -
accesscontextmanager.accessLevels.getnella policy di accesso -
accesscontextmanager.accessLevels.listnella policy di accesso -
accesscontextmanager.policies.getnella policy di accesso -
accesscontextmanager.servicePerimeters.getnella policy di accesso -
accesscontextmanager.servicePerimeters.updatenella policy di accesso
-
Potresti anche ottenere queste autorizzazioni con ruoli personalizzati o altri ruoli predefiniti.
Visualizzare e applicare i suggerimenti per la correzione
Per visualizzare e applicare i suggerimenti per la correzione di un rifiuto di accesso:
Nella console Google Cloud , vai alla pagina Controlli di servizio VPC.
Vai a Controlli di servizio VPC
Se richiesto, seleziona la tua organizzazione.
Nella pagina Controlli di servizio VPC, fai clic su Strumento di analisi delle violazioni.
Nel campo Token (o ID univoco) per la risoluzione dei problemi, inserisci il token per la risoluzione dei problemi o l'ID univoco del rifiuto di accesso.
Fai clic su Continua.
Nella pagina dei risultati della risoluzione dei problemi, in Risorse protette a cui è stato eseguito l'accesso, seleziona il perimetro che ha negato l'accesso.
Fai clic su Esamina suggerimento. Viene visualizzato il riquadro Dettagli correzione.
Rivedi le azioni di correzione proposte:
- Se la correzione richiede un livello di accesso, configura il livello di accesso:
- Seleziona un livello di accesso esistente (opzione consigliata): fai clic sulla scheda Livello di accesso esistente e poi seleziona un livello di accesso che soddisfi il contesto della richiesta nell'elenco Seleziona un livello di accesso esistente.
- Crea un nuovo livello di accesso: nella scheda Nuovo livello di accesso, rivedi il nome del livello di accesso suggerito, le subnet IP, le regioni geografiche e i vincoli del dispositivo.
- Esamina le modifiche proposte alla regola in entrata, alla regola in uscita o ai servizi accessibili da VPC per il perimetro di servizio.
- Se la correzione richiede un livello di accesso, configura il livello di accesso:
Per applicare le modifiche suggerite, fai clic su Applica correzione.
I Controlli di servizio VPC eseguono automaticamente il provisioning del nuovo livello di accesso (se hai scelto di crearne uno) e aggiornano la configurazione del perimetro di servizio.
Azioni correttive per tipo di violazione
La tabella seguente descrive le azioni proposte dal motore di correzione in base al tipo di violazione:
| Tipo di violazione | Azione di correzione suggerita |
|---|---|
| Violazione in entrata |
|
| Violazione in uscita | Aggiunge una regola in uscita con ambito definito per l'identità o il progetto di origine e il servizio di destinazione, i selettori di metodi e la risorsa esterna. |
| Servizi accessibili da VPC | Aggiunge il servizio con restrizioni all'allowlist dei servizi accessibili da VPC del perimetro o suggerisce di aggiornare le limitazioni se il servizio non è supportato. |
Esempio: correzione dell'ingresso con un livello di accesso
Considera un rifiuto dell'accesso in cui un analista (analyst@example.com) tenta di leggere un oggetto da un bucket Cloud Storage nel progetto 803311519563 da una workstation esterna (198.51.100.42).
Per correggere questo rifiuto in base al principio del privilegio minimo, il motore di correzione propone due azioni concatenate:
Azione 1: seleziona un livello di accesso esistente o crea un livello di accesso con ambito
Per autorizzare la workstation del chiamante, puoi riutilizzare un livello di accesso esistente o crearne uno nuovo:
- Seleziona un livello di accesso esistente (consigliato): nella scheda Livello di accesso
esistente, scegli un livello di accesso esistente che corrisponda già al contesto della richiesta (ad esempio,
corp_trusted_workstations). Ti consigliamo di riutilizzare un livello di accesso esistente per evitare di creare livelli di accesso duplicati e semplificare la gestione delle policy. - Crea un nuovo livello di accesso: in alternativa, nella scheda Nuovo livello di accesso,
puoi consentire al motore di creare un nuovo livello di accesso con ambito limitato alla workstation
del chiamante:
- Nome:
accessPolicies/POLICY_ID/accessLevels/analyst_secure_workstation - Subnet IP:
198.51.100.0/24 - Regioni:
US - Policy per i dispositivi: richiede il blocco schermo, la crittografia del disco, lo stato di proprietà aziendale e l'approvazione dell'amministratore.
- Nome:
Azione 2: aggiungi una regola in entrata con ambito al perimetro
Il motore aggiunge una regola in entrata con ambito ristretto al perimetro di servizio che fa riferimento al livello di accesso esistente selezionato o al livello di accesso appena creato:
- Identità:
user:analyst@example.com - Origini: il livello di accesso esistente selezionato (ad esempio,
corp_trusted_workstations) o il nuovo livello di accessoanalyst_secure_workstation - Servizio:
storage.googleapis.com - Selettori di metodi:
google.storage.objects.get - Risorse:
projects/803311519563
Quando fai clic su Applica correzione, i Controlli di servizio VPC applicano il livello di accesso selezionato (o creano il nuovo livello di accesso) e aggiornano il perimetro di servizio in sequenza.
Limitazioni
- Oscuramento dei dati sensibili:
- Gli indirizzi IP interni oscurati non possono essere utilizzati per generare livelli di accesso specifici.
- Se le identità del chiamante vengono oscurate o non sono disponibili negli audit log, i suggerimenti
potrebbero utilizzare identità generiche come
ANY_USER_ACCOUNT. - Se i metodi di servizio non sono supportati in modo granulare, i suggerimenti potrebbero utilizzare un
carattere jolly (
*). - Se i nomi delle reti non sono accessibili, i suggerimenti tornano ai numeri di progetto.
- I suggerimenti per la correzione richiedono i dettagli del rifiuto di accesso da Cloud Audit Logs. Gli eventi precedenti al periodo di conservazione dei log (30 giorni per impostazione predefinita) non possono essere analizzati.
- I suggerimenti per la correzione sono disponibili solo a livello di organizzazione nella consoleGoogle Cloud .
- I pattern di servizio e alcune configurazioni del pool di identità per la forza lavoro di terze parti non sono supportati dal motore di correzione.
Passaggi successivi
- Scopri di più sulla diagnosi dei rifiuti di accesso nello strumento di analisi delle violazioni.
- Monitora i rifiuti dell'accesso utilizzando la dashboard delle violazioni.
- Scopri di più sulla configurazione delle policy in entrata e in uscita.
- Leggi la guida alla risoluzione dei problemi dei Controlli di servizio VPC.