מוצרים נתמכים ומגבלות
קל לארגן דפים בעזרת אוספים
אפשר לשמור ולסווג תוכן על סמך ההעדפות שלך.
בדף הזה יש טבלה של מוצרים ושירותים שנתמכים על ידי VPC Service Controls, וגם רשימה של מגבלות ידועות בשירותים ובממשקים מסוימים.
רשימה של כל השירותים הנתמכים
כדי לאחזר את הרשימה המלאה של כל המוצרים והשירותים שנתמכים על ידי VPC Service Controls, מריצים את הפקודה הבאה:
gcloud access-context-manager supported-services list
מקבלים תגובה עם רשימה של מוצרים ושירותים.
NAME TITLE SERVICE_SUPPORT_STAGE AVAILABLE_ON_RESTRICTED_VIP KNOWN_LIMITATIONS
SERVICE_ADDRESSSERVICE_NAMESERVICE_STATUSRESTRICTED_VIP_STATUSLIMITATIONS_STATUS
.
.
.
התשובה הזו כוללת את הערכים הבאים:
ערך
תיאור
SERVICE_ADDRESS
שם השירות של המוצר או השירות. לדוגמה, aiplatform.googleapis.com.
SERVICE_NAME
שם המוצר או השירות. לדוגמה, Vertex AI API.
SERVICE_STATUS
הסטטוס של שילוב השירות עם VPC Service Controls. אלה הערכים האפשריים:
GA: השילוב של השירות נתמך באופן מלא על ידי היקפי האבטחה של VPC Service Controls.
PREVIEW: שילוב השירות מוכן לבדיקה ולשימוש נרחבים יותר, אבל הוא לא נתמך באופן מלא בסביבות ייצור על ידי היקפי האבטחה של VPC Service Controls.
DEPRECATED: השילוב של השירות מתוזמן להשבתה ולהסרה.
RESTRICTED_VIP_STATUS
ההגדרה קובעת אם שילוב השירות עם VPC Service Controls נתמך על ידי כתובת ה-VIP המוגבלת. אלה הערכים האפשריים:
TRUE: השילוב של השירות נתמך באופן מלא על ידי כתובת ה-IP הווירטואלית המוגבלת, ואפשר להגן עליו באמצעות היקפי VPC Service Controls.
FALSE: שילוב השירות לא אפשרי על ידי ה-VIP המוגבל.
ההגדרה קובעת אם לשילוב של השירות עם VPC Service Controls יש מגבלות. אלה הערכים האפשריים:
TRUE: יש מגבלות ידועות על שילוב השירות עם VPC Service Controls. כדי לקבל מידע נוסף על ההגבלות האלה, אפשר לעיין בערך המתאים לשירות בטבלה מוצרים נתמכים.
FALSE: לשילוב של השירות עם VPC Service Controls אין מגבלות ידועות.
הצגת רשימת השיטות הנתמכות בשירות
כדי לאחזר את רשימת השיטות וההרשאות שנתמכות על ידי VPC Service Controls בשירות מסוים, מריצים את הפקודה הבאה:
בתשובה הזו, METHODS_LIST מציג את כל השיטות וההרשאות שנתמכות על ידי VPC Service Controls עבור השירות שצוין. במאמר הזה מפורטת רשימה מלאה של כל שיטות השירות וההרשאות הנתמכות.
מידע על שיטות שירות ש-VPC Service Controls לא יכול לשלוט בהן זמין במאמר חריגים של שיטות שירות.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
designcenter.googleapis.com
פרטים
אפשר להגן על ה-API של App Design Center באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
חובה להשתמש במאגר פרטי של Cloud Build עבור מאגר העובדים שבו נעשה שימוש ב-App Design Center.
מפעילים את האפשרות שיחות באינטרנט הציבורי כדי להוריד ספקי Terraform ותצורות שמתוחזקים על ידי HashiCorp. אי אפשר להשתמש במאגר ברירת המחדל של העובדים ב-Cloud Build.
המשאבים הבאים צריכים להיות מוגבלים באותו היקף:
פרויקט הניהול שבו מגדירים את App Design Center.
מאגר העובדים של Cloud Build שבו משתמשים ב-App Design Center.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
workloadmanager.googleapis.com
פרטים
כדי להשתמש בכלי לניהול עומס העבודה בתוך מתחם אבטחה היקפית של VPC Service Controls:
אתם צריכים להשתמש במאגר פרטי של עובדים ב-Cloud Build עבור סביבת הפריסה בכלי לניהול עומס העבודה.
אי אפשר להשתמש במאגר העובדים שמוגדר כברירת מחדל ב-Cloud Build.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
netapp.googleapis.com
פרטים
אפשר להגן על ה-API של Google Cloud NetApp Volumes באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך service perimeters.
מידע נוסף על Google Cloud NetApp Volumes זמין במסמכי המוצר.
מגבלות
שירות VPC Service Controls לא מכסה נתיבי מישור נתונים כמו קריאה וכתיבה של מערכת קבצים ברשת (NFS) ופרוטוקול SMB. בנוסף, אם פרויקטים של מארחים ופרויקטים של שירותים מוגדרים בהיקפים שונים, יכול להיות שתהיה הפסקה בהטמעה של שירותים. Google Cloud
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
cloudsearch.googleapis.com
פרטים
Google Cloud Search תומך באמצעי בקרה לאבטחה של ענן וירטואלי פרטי (VPC Service Controls) כדי לשפר את אבטחת הנתונים. בעזרת VPC Service Controls תוכלו להגדיר מתחם אבטחה היקפית מסביב למשאבים של Google Cloud Platform, וכך להגביל את הנתונים ולעזור בצמצום הסיכונים לזליגת נתונים.
מכיוון שהמשאבים של Cloud Search לא מאוחסנים ב Google Cloud פרויקט, צריך לעדכן את הגדרות הלקוח של Cloud Search בפרויקט שמוגן על ידי המתחם ההיקפי של VPC. פרויקט ה-VPC משמש כקונטיינר וירטואלי של פרויקט לכל המשאבים שלכם ב-Cloud Search.
אם לא תיצרו את המיפוי הזה, לא תוכלו להשתמש ב-VPC Service Controls עבור Cloud Search API.
אין תמיכה בחיזוי באצווה כשמשתמשים ב-AI Platform Prediction בתוך גבולות גזרה לשירות.
AI Platform Prediction ו-AI Platform Training משתמשים שניהם ב-AI Platform Training and Prediction API, ולכן צריך להגדיר VPC Service Controls לשני המוצרים. מידע נוסף על הגדרת VPC Service Controls עבור AI Platform Training
גבולות גזרה לשירות מגנים רק על AlloyDB ל-PostgreSQL Admin API. הם לא מגנים על גישה לנתונים שמבוססת על כתובת IP למסדי נתונים בסיסיים (כמו מכונות AlloyDB ל-PostgreSQL). כדי להגביל את הגישה לכתובות IP ציבוריות במכונות AlloyDB ל-PostgreSQL, צריך להשתמש באילוץ של מדיניות הארגון.
לפני שמגדירים את VPC Service Controls ל-AlloyDB ל-PostgreSQL, צריך להפעיל את Service Networking API.
כשמשתמשים ב-AlloyDB ל-PostgreSQL עם VPC משותף ו-VPC Service Controls, הפרויקט המארח ופרויקט השירות צריכים להיות באותו גבולות גזרה לשירות של VPC Service Controls.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
visionai.googleapis.com
פרטים
אפשר להגן על ה-API של Vertex AI Vision באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
כשהאפשרות constraints/visionai.disablePublicEndpoint מופעלת, אנחנו משביתים את נקודת הקצה הציבורית של האשכול. המשתמשים צריכים להתחבר ידנית ליעד של PSC ולגשת לשירות מהרשת הפרטית. אפשר לקבל את יעד ה-PSC מcluster המשאב.
התנועה אל Vertex AI ב-Firebase API אמורה להגיע מלקוח בנייד או בדפדפן, שתמיד יהיה מחוץ לגבולות גזרה לשירות. לכן, צריך להגדיר מדיניות כניסה מפורשת.
אם אתם צריכים להתחבר ל-Vertex AI API מתוך גבולות גזרה לשירות בלבד, כדאי לכם להשתמש ב-Vertex AI API ישירות או דרך אחת מערכות ה-SDK של השרת, Firebase Genkit או כל אחד מהשירותים האחרים שזמינים לגישה ל-Vertex AI API בצד השרת.
אפשר להגן על ה-API של Cloud Service Mesh באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
אתם יכולים להשתמש ב-mesh.googleapis.com כדי להפעיל את ממשקי ה-API הנדרשים ל-Cloud Service Mesh.
אין צורך להגביל את mesh.googleapis.com בגבולות הגזרה, כי הוא לא חושף אף ממשק API.
אם מאגרי Artifact Registry משתמשים בדומיין pkg.dev, צריך להגדיר DNS עבור *.pkg.dev כך שימופה ל-private.googleapis.com או ל-restricted.googleapis.com.
מידע נוסף זמין במאמר בנושא אבטחת מאגרי מידע בגבולות גזרה לשירות.
בנוסף לפריטי המידע שנוצרו בתהליך הפיתוח (Artifact) בתוך גבולות גזרה, שזמינים ל-Artifact Registry, המאגרים הבאים לקריאה בלבד זמינים לכל הפרויקטים ללא קשר לגבולות גזרה לשירות:
gcr.io/anthos-baremetal-release
gcr.io/asci-toolchain
gcr.io/cloud-airflow-releaser
gcr.io/cloud-builders
gcr.io/cloud-dataflow
gcr.io/cloud-ingest
gcr.io/cloud-marketplace
gcr.io/cloud-ssa
gcr.io/cloudsql-docker
gcr.io/config-management-release
gcr.io/deeplearning-platform-release
gcr.io/foundry-dev
gcr.io/fn-img
gcr.io/gae-runtimes
gcr.io/serverless-runtimes
gcr.io/gke-node-images
gcr.io/gke-release
gcr.io/gkeconnect
gcr.io/google-containers
gcr.io/kubeflow
gcr.io/kubeflow-images-public
gcr.io/kubernetes-helm
gcr.io/istio-release
gcr.io/ml-pipeline
gcr.io/projectcalico-org
gcr.io/rbe-containers
gcr.io/rbe-windows-test-images
gcr.io/speckle-umbrella
gcr.io/stackdriver-agents
gcr.io/tensorflow
gcr.io/vertex-ai
gcr.io/vertex-ai-restricted
gke.gcr.io
k8s.gcr.io
בכל המקרים, זמינות גם הגרסאות האזוריות של המאגרים האלה.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
assuredworkloads.googleapis.com
פרטים
אפשר להגן על ה-API של Assured Workloads באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
כל מוצרי AutoML שמשולבים עם VPC Service Controls משתמשים באותו שם שירות.
אי אפשר להוסיף את נקודות הקצה האזוריות הנתמכות, כמו eu-automl.googleapis.com, לרשימת השירותים המוגבלים בהיקף.
כשמגנים על השירות automl.googleapis.com, גבולות הגזרה מגנים גם על נקודות הקצה האזוריות הנתמכות, כמו eu-automl.googleapis.com.
מידע נוסף זמין במאמר בנושא מגבלות על שימוש במוצרי AutoML עם VPC Service Controls.
כשמגנים על BigQuery API באמצעות גבולות גזרה לשירות, מוגנים גם BigQuery Storage API (bigquerystorage.googleapis.com), BigQuery Reservation API (bigqueryreservation.googleapis.com) ו-BigQuery Connection API (bigqueryconnection.googleapis.com). אין צורך להוסיף את ממשקי ה-API האלה בנפרד לרשימת השירותים המוגנים בהיקף.
רשומות ביומן הביקורת של BigQuery לא תמיד כוללות את כל המשאבים שהיו בשימוש כשמתבצעת בקשה, כי השירות מעבד באופן פנימי גישה למספר משאבים.
כשניגשים למופע BigQuery שמוגן על ידי גבולות גזרה לשירות, צריך להריץ את משימת BigQuery בפרויקט שנמצא בתוך גבולות הגזרה, או בפרויקט שמותר להשתמש בו לפי כלל תעבורת נתונים יוצאת (egress) של גבולות הגזרה. כברירת מחדל, ספריות הלקוח של BigQuery מריצות משימות בפרויקט של חשבון השירות או של המשתמש, ולכן השאילתה נדחית על ידי VPC Service Controls.
BigQuery חוסם שמירת תוצאות של שאילתות ב-Google Drive מתוך היקף מוגן של VPC Service Controls. עם זאת, שירות VPC Service Controls לא חוסם שאילתות של נתונים ב-Google Drive.
אם מעניקים גישה באמצעות כלל כניסה עם חשבונות משתמשים כסוג הזהות, אי אפשר לראות את השימוש במשאבי BigQuery או את הכלי לבדיקת משימות אדמיניסטרטיביות בדף Monitoring. כדי להשתמש בתכונות האלה, צריך להגדיר כלל כניסה שמשתמש ב-ANY_IDENTITY כסוג הזהות.
אם מעניקים למשתמשי BigQuery גישה לנתונים באמצעות כלל כניסה, המשתמשים יכולים להשתמש במסוף Google Cloud כדי לשלוח שאילתות ולשמור את התוצאות בקובץ מקומי.
במהדורת BigQuery Standard אסור לגשת למשאבים באזורים של VPC Service Controls. VPC Service Controls נתמך רק כשמבצעים ניתוח באמצעות BigQuery Enterprise, Enterprise Plus או On-Demand.
יש תמיכה חלקית ב-BigQuery Reservation API.
BigQuery Reservation API, שיוצר את משאב ההקצאה, לא אוכף הגבלות של גבולות גזרה לשירות על מקבלי ההקצאה.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
bigquerydatatransfer.googleapis.com
פרטים
גבולות גזרה לשירות מגינים רק על BigQuery Data Transfer Service API. ההגנה בפועל על הנתונים נאכפת על ידי BigQuery. השירות נועד לאפשר ייבוא נתונים ממקורות חיצוניים שונים מחוץ ל-Google Cloud, כמו Amazon S3, Redshift, Teradata, YouTube, Google Play ו-Google Ads, למערכי נתונים ב-BigQuery. מידע על הדרישות של VPC Service Controls להעברת נתונים מ-Teradata זמין במאמר דרישות של VPC Service Controls.
למידע נוסף על שירות העברת נתונים ל-BigQuery, אפשר לעיין במסמכי המוצר.
מגבלות
שירות העברת הנתונים ל-BigQuery לא תומך בייצוא נתונים ממערך נתונים ב-BigQuery. מידע נוסף זמין במאמר ייצוא נתונים מטבלה.
כדי להעביר נתונים בין פרויקטים, פרויקט היעד צריך להיות באותו גבולות גזרה כמו פרויקט המקור, או שצריך להגדיר כלל לתעבורת נתונים יוצאת (egress) שיאפשר את העברת הנתונים מחוץ לגבולות הגזרה. מידע על הגדרת כללי יציאה זמין במאמר מגבלות בניהול מערכי נתונים ב-BigQuery.
הפרות של כניסה ויציאה (ingress ו-egress) במשימות של BigQuery שהופעלו על ידי שירות העברת הנתונים ל-BigQuery בהפעלות חוזרות של העברת נתונים אופליין לא כוללות מידע על הקשר של המשתמש, כמו כתובת ה-IP של המתקשר והמכשיר.
שירות העברת הנתונים ל-BigQuery תומך רק בהעברת נתונים לפרויקטים שמוגנים על ידי גבולות גזרה לשירות, באמצעות אחד מהמחברים שמפורטים במאמר בנושא מקורות נתונים נתמכים. שירות העברת הנתונים ל-BigQuery לא תומך בהעברת נתונים לפרויקטים שמוגנים על ידי גבולות גזרה לשירות באמצעות מחבר שסופק על ידי שותפים אחרים של צד שלישי.
השירותים bigtable.googleapis.com ו-bigtableadmin.googleapis.com
נמכרים בחבילה. כשמגבילים את השירות bigtable.googleapis.com בגבולות גזרה, השירות bigtableadmin.googleapis.com מוגבל כברירת מחדל. אי אפשר להוסיף את השירות bigtableadmin.googleapis.com לרשימת השירותים המוגבלים בגבולות גזרה כי הוא כלול בחבילה עם bigtable.googleapis.com.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
binaryauthorization.googleapis.com
פרטים
כשמשתמשים בכמה פרויקטים עם Binary Authorization, כל פרויקט צריך להיכלל בהיקף של VPC Service Controls. מידע נוסף על תרחיש השימוש הזה זמין במאמר בנושא הגדרה של כמה פרויקטים.
באמצעות Binary Authorization, אפשר להשתמש ב-Artifact Analysis כדי לאחסן גורמים מאמתים (attestors) ואימותים (attestations) כהערות וכאירועים, בהתאמה. במקרה כזה, צריך לכלול גם את Artifact Analysis במערך של VPC Service Controls.
פרטים נוספים זמינים במאמר הנחיות לשימוש ב-VPC Service Controls ל-Artifact Analysis.
לאינטגרציות של Blockchain Node Engine עם VPC Service Controls יש את המגבלות הבאות:
VPC Service Controls מגן רק על Blockchain Node Engine API.
כשיוצרים צומת, עדיין צריך לציין שהוא מיועד לרשת פרטית שהוגדרה על ידי המשתמש באמצעות Private Service Connect.
תעבורת הנתונים בין עמיתים לא מושפעת מ-VPC Service Controls או מ-Private Service Connect, והיא תמשיך להשתמש באינטרנט הציבורי.
כדי להשתמש ב-Certificate Authority Service בסביבה מוגנת, צריך גם להוסיף את Cloud KMS API (cloudkms.googleapis.com) ואת Cloud Storage API (storage.googleapis.com) לגבולות גזרה לשירות.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
krmapihosting.googleapis.com
פרטים
כדי להשתמש ב-Config Controller עם VPC Service Controls, צריך להפעיל את ממשקי ה-API הבאים בתוך גבולות הגזרה:
Cloud Monitoring API (monitoring.googleapis.com)
Container Registry API (containerregistry.googleapis.com)
Google Cloud Observability API (logging.googleapis.com)
Security Token Service API (sts.googleapis.com)
Cloud Storage API (storage.googleapis.com)
אם אתם מקצים משאבים באמצעות Config Controller, עליכם להפעיל את ה-API של המשאבים האלה בתוך גבולות גזרה לשירות. לדוגמה, אם רוצים להוסיף חשבון שירות של IAM, צריך להוסיף את IAM API (iam.googleapis.com).
צריך להגדיר את מתחם האבטחה של VPC Service Controls לפני שיוצרים את המכונה הפרטית של Cloud Data Fusion. הגנה על גבולות גזרה של מופעים שנוצרו לפני ההגדרה של VPC Service Controls אינה נתמכת.
בשלב הזה, ממשק המשתמש של מישור הנתונים ב-Cloud Data Fusion לא תומך בגישה מבוססת-זהות באמצעות כללי Ingress או רמות גישה.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
compute.googleapis.com
פרטים
התמיכה של VPC Service Controls ב-Compute Engine מציעה את יתרונות האבטחה הבאים:
הגבלת הגישה לפעולות רגישות ב-API
הגבלת תמונות מצב של Persistent Disk ותמונות בהתאמה אישית להיקף
הגבלת הגישה למטא-נתונים של מופע
התמיכה של VPC Service Controls ב-Compute Engine מאפשרת לכם גם להשתמש ברשתות של ענן וירטואלי פרטי (VPC) ובאשכולות פרטיים של Google Kubernetes Engine בתוך היקפי שירות.
פעולות של VPC Peering לא אוכפות הגבלות של גבולות גזרה לשירות VPC.
השיטה projects.ListXpnHosts ב-API של VPC משותף לא אוכפת הגבלות של גבולות גזרה לשירות על פרויקטים שמוחזרים.
כדי לאפשר יצירה של תמונת Compute Engine מ-Cloud Storage בפרויקט שמוגן על ידי גבולות גזרה לשירות, צריך להוסיף את המשתמש שיוצר את התמונה באופן זמני לכלל כניסה של גבולות הגזרה לשירות.
שירות VPC Service Controls לא תומך בשימוש בגרסת הקוד הפתוח של Kubernetes במכונות וירטואליות של Compute Engine בתוך גבולות גזרה לשירות.
המסוף הטורי האינטראקטיבי לא תומך ב- VIP מוגבל. אם אתם צריכים לפתור בעיות במופע באמצעות המסוף הטורי, אתם צריכים להגדיר את פתרון ה-DNS המקומי כך שהפקודות יישלחו אל ssh-serialport.googleapis.com דרך האינטרנט.
אין תמיכה ב-BIND בהתאמה אישית כשמשתמשים ב-Dataflow. כדי להתאים אישית את פענוח ה-DNS כשמשתמשים ב-Dataflow עם VPC Service Controls, משתמשים באזורים פרטיים של Cloud DNS במקום בשרתי BIND בהתאמה אישית. כדי להשתמש בפענוח DNS משלכם בשרת מקומי, כדאי להשתמש בGoogle Cloud שיטת העברת DNS.
לא כל המחברים של שירותי אחסון אומתו כמתאימים לשימוש עם Dataflow בתוך גבולות גזרה לשירות. רשימה של מחברים מאומתים מופיעה בקטע 'פרטים' שלמעלה.
כשמשתמשים ב-Python 3.5 עם Apache Beam SDK 2.20.0 עד 2.22.0, עבודות Dataflow ייכשלו בהפעלה אם לעובדים יש רק כתובות IP פרטיות, למשל כשמשתמשים ב-VPC Service Controls כדי להגן על משאבים.
אם לעובדי Dataflow יכולות להיות רק כתובות IP פרטיות, למשל כשמשתמשים ב-VPC Service Controls כדי להגן על משאבים, אל תשתמשו ב-Python 3.5 עם Apache Beam SDK 2.20.0‑2.22.0. השילוב הזה גורם לכך שהעבודות ייכשלו בהפעלה.
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
dataplex.googleapis.com
פרטים
אפשר להגן על ה-API של Dataplex Universal Catalog באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
כדי לפעול בצורה תקינה, Dataplex Universal Catalog מקיים אינטראקציה עם BigQuery באמצעות נתיבים פנימיים. כשמגבילים את Dataplex Universal Catalog API בגבולות גזרה, צריך להגביל גם את BigQuery API באותם גבולות גזרה.
לפני שיוצרים את המשאבים של Dataplex Universal Catalog, צריך להגדיר את מתחם האבטחה של VPC Service Controls. אחרת, למשאבים שלכם לא תהיה הגנה היקפית.
Dataplex Universal Catalog תומך בסוגי המשאבים הבאים:
אגם
סריקת פרופיל נתונים
סריקה של איכות הנתונים
אם תגבילו את Dataplex Universal Catalog API בתוך גבולות גזרה אבל לא את BigQuery API, יכול להיות שתיתקלו בהפרה כשתפעילו פעולה של Dataplex Universal Catalog שמתקשרת עם BigQuery. VPC Service Controls משייך את הרשומות שמתקבלות ביומן הביקורת ל-BigQuery. כדי לפתור את ההפרה הזו, צריך להוסיף את BigQuery API לרשימת השירותים המוגבלים ולרשימת השירותים שאפשר לגשת אליהם מ-VPC באותו היקף.
שירות VPC Service Controls לא תומך בגישה למשאבי Cloud Asset API ברמת התיקייה או הארגון ממקורות ולקוחות בתוך גבולות גזרה לשירות.
VPC Service Controls מגן על משאבים של Cloud Asset API ברמת הפרויקט. אתם יכולים לציין מדיניות יציאה כדי לאפשר גישה למשאבים של Cloud Asset API ברמת הפרויקט מפרויקטים שנמצאים בתוך גבולות הגזרה. כדי לנהל הרשאות של Database Center ברמת התיקייה או ברמת הארגון, מומלץ להשתמש ב-IAM.
אזורי אבטחה מגנים רק על Database Migration Service Admin API. הם לא מגנים על גישה לנתונים שמבוססת על כתובות IP למסדי נתונים בסיסיים (כמו מכונות Cloud SQL). כדי להגביל את הגישה לכתובות IP ציבוריות במכונות Cloud SQL, משתמשים באילוץ על מדיניות הארגון.
כשמשתמשים בקובץ Cloud Storage בשלב הראשוני של הגיבוי במהלך ההעברה, צריך להוסיף את קטגוריה של Cloud Storage לאותו גבולות גזרה לשירות.
כשמשתמשים במפתח הצפנה בניהול הלקוח (CMEK) במסד הנתונים של היעד, צריך לוודא שמפתח ה-CMEK נמצא באותם גבולות גזרה לשירות כמו פרופיל החיבור שמכיל את המפתח.
שירות VPC Service Controls לא תומך כרגע במשאבים של תיקיות וארגונים, ולכן יכול להיות שקריאות ל-Sensitive Data Protection יחזירו תגובה מסוג 403 כשמנסים לגשת למשאבים ברמת הארגון. מומלץ להשתמש ב-IAM כדי לנהל את ההרשאות של Sensitive Data Protection ברמת התיקייה והארגון.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
edgecontainer.googleapis.com
פרטים
אפשר להגן על ה-API של Distributed Cloud Edge Container באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על Distributed Cloud Edge Container API זמין במסמכי המוצר.
מגבלות
כשמגבילים את edgecontainer.googleapis.com בגבולות גזרה, צריך להעניק גישה ברמת כתובת ה-IP ל-gkeconnect.googleapis.com
ול-sts.googleapis.com לכל כתובות ה-IP של המכונות שצריכות לגשת לנקודות הקצה האלה. הסיבה לכך היא ש-Distributed Cloud Edge Container API מסתמך על איחוד שירותי אימות הזהות של עומסי עבודה ב-GKE במכונות מקומיות, שלא ניתן להוסיף ישירות לרשימת ההיתרים. מידע נוסף זמין במאמר בנושא הגדרת שילוב של VPC Service Controls.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
domains.googleapis.com
פרטים
אפשר להגן על ה-API של Cloud Domains באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
נתוני ההגדרה של ה-DNS שמשמשים ב-Cloud Domains – שרתי שמות ו הגדרות DNSSEC – הם ציבוריים. אם הדומיין שלכם מוקצה לתחום DNS ציבורי, שהוא ברירת המחדל, אז גם נתוני ההגדרה של ה-DNS בתחום הזה הם ציבוריים.
אפשר להגן על ממשקי API מתקדמים של Eventarc באמצעות VPC Service Controls, ואפשר להשתמש בתכונות כרגיל בתוך היקפי שירות.
אוטובוס Eventarc Advanced מחוץ לגבולות גזרה לשירות לא יכול לקבל אירועים מפרויקטים של Google Cloud Platform בתוך גבולות הגזרה. אוטובוס Eventarc Advanced בתוך גבולות גזרה לא יכול לנתב אירועים לצרכן מחוץ לגבולות הגזרה.
כדי לפרסם באוטובוס Eventarc Advanced, המקור של אירוע צריך להיות בתוך אותו גבולות גזרה לשירות כמו האוטובוס.
כדי לצרוך הודעה, צרכן אירועים צריך להיות בתוך גבולות הגזרה לשירות כמו האוטובוס.
כדי לבדוק אם יש תמיכה ב-VPC Service Controls במשאבים Enrollment, GoogleApiSource, MessageBus ו-Pipeline, אפשר לעיין ביומני הפלטפורמה בתעבורת נתונים נכנסת (ingress).
ב-Eventarc Standard, העברת האירועים מתבצעת באמצעות נושאים ב-Pub/Sub ומינויים מסוג push. כדי לגשת ל-Pub/Sub API ולנהל טריגרים של אירועים, צריך להגן על Eventarc API באותו גבול גזרה של שירות Service Controls בענן וירטואלי פרטי (VPC) כמו Pub/Sub API.
בפרויקטים שמוגנים על ידי גבולות גזרה לשירות, חלות ההגבלות הבאות:
המהדורה הרגילה של Eventarc כפופה לאותן מגבלות כמו Pub/Sub:
כשמנתבים אירועים ליעדי Cloud Run, אי אפשר ליצור מינויים חדשים מסוג Pub/Sub push, אלא אם נקודות הקצה של ה-push מוגדרות לשירותי Cloud Run עם כתובות URL של run.app (דומיינים בהתאמה אישית לא פועלים).
כשמנתבים אירועים ליעדים של Workflows שבהם נקודת הקצה של Pub/Sub push מוגדרת להרצה של Workflows, אפשר ליצור מינויים חדשים ל-Pub/Sub push רק דרך Eventarc Standard.
VPC Service Controls חוסם את היצירה של טריגרים רגילים של Eventarc עבור נקודות קצה (endpoints) פנימיות של HTTP. ההגנה של VPC Service Controls לא חלה כשמנתבים אירועים ליעדים כאלה.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
firebaseappcheck.googleapis.com
פרטים
כשמגדירים ומחליפים אסימונים של Firebase App Check, VPC Service Controls מגן רק על שירות Firebase App Check. כדי להגן על שירותים שמסתמכים על Firebase App Check, צריך להגדיר גבולות שירות לשירותים האלה.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
firebasedataconnect.googleapis.com
פרטים
גבולות גזרה של שירותים מגנים רק על Firebase Data Connect API. הם לא מגנים על הגישה למקורות הנתונים הבסיסיים (כמו מכונות Cloud SQL).
צריך להגדיר בנפרד הגבלת גישה למופעים של מסדי נתונים.
מידע נוסף על Firebase Data Connect זמין במסמכי המוצר.
מגבלות
אין מגבלות ידועות לשילוב של Firebase Data Connect עם VPC Service Controls.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
firebaserules.googleapis.com
פרטים
כשמנהלים מדיניות של כללי אבטחה ב-Firebase, VPC Service Controls מגן רק על שירות כללי האבטחה ב-Firebase. כדי להגן על שירותים שמסתמכים על כללי אבטחה של Firebase, צריך להגדיר חומות אש לשירותים האלה.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
cloudfunctions.googleapis.com
פרטים
במסמכי התיעוד של פונקציות Cloud Run מפורטים שלבי ההגדרה. ההגנה של VPC Service Controls לא חלה על שלב הבנייה כשפונקציות של Cloud Run נבנות באמצעות Cloud Build. פרטים נוספים זמינים במאמר בנושא מגבלות ידועות.
פונקציות Cloud Run משתמשות ב-Cloud Build, ב-Container Registry וב-Cloud Storage כדי ליצור ולנהל את קוד המקור בקונטיינר שניתן להפעלה. אם אחד מהשירותים האלה מוגבל על ידי גבולות גזרה לשירות, VPC Service Controls חוסם את בניית פונקציות Cloud Run, גם אם פונקציות Cloud Run לא נוסף להיקף כשירות מוגבל. כדי להשתמש בפונקציות Cloud Run בתוך גבולות גזרה לשירות, צריך להגדיר כלל כניסה לחשבון השירות של Cloud Build בגבולות הגזרה לשירות.
כדי לאפשר לפונקציות להשתמש בתלות חיצונית כמו חבילות npm, ל-Cloud Build יש גישה בלתי מוגבלת לאינטרנט. יכול להיות שגישה לאינטרנט
תשמש להעברת נתונים שזמינים במשך זמן של תהליך build, כמו
קוד המקור שהעליתם. כדי לצמצם את הסיכון להעברת נתונים לא מורשית, מומלץ לאפשר רק למפתחים מהימנים לפרוס פונקציות. אל תקצו למפתחים לא מהימנים תפקידי IAM של בעלים, עריכה או פיתוח בפונקציות Cloud Run.
כשמציינים מדיניות תעבורת נתונים נכנסת (ingress) או יוצאת (egress) לגבולות הגזרה לשירות, אי אפשר להשתמש ב-ANY_SERVICE_ACCOUNT וב-ANY_USER_ACCOUNT כסוג זהות כדי לפרוס פונקציות Cloud Run ממחשב מקומי.
כפתרון זמני, אפשר להשתמש ב-ANY_IDENTITY כסוג הזהות.
כשמפעילים שירותים של פונקציות Cloud Run באמצעות טריגרים של HTTP, אכיפת המדיניות של VPC Service Controls לא משתמשת בפרטי האימות של הלקוח ב-IAM. כללי מדיניות תעבורת נתונים נכנסת (ingress) של VPC Service Controls שמשתמשים בישויות מורשות של IAM אינם נתמכים. רמות גישה לאזורים של VPC Service Controls שמשתמשים בישויות מורשות של IAM אינן נתמכות.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
iam.googleapis.com
פרטים
כשמגבילים את IAM באמצעות גבולות גזרה, רק הפעולות שנעשה בהן שימוש ב-Identity and Access Management API מוגבלות. אלה חלק מהפעולות האפשריות:
ניהול תפקידים ב-IAM בהתאמה אישית
ניהול מאגרי זהויות של כוח עבודה
ניהול חשבונות שירות ומפתחות
ניהול כללי מדיניות דחייה
ניהול של קשרי מדיניות עבור מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB)
גבולות הגזרה לא מגבילים פעולות שקשורות למאגרי עובדים ולמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB), כי המשאבים האלה נוצרים ברמת הארגון.
גבולות הגזרה גם לא מגבילים את ניהול מדיניות ההרשאות למשאבים שבבעלות שירותים אחרים, כמו פרויקטים, תיקיות וארגונים במנהל המשאבים או מכונות וירטואליות של Compute Engine. כדי להגביל את ניהול מדיניות ההרשאות למשאבים האלה, יוצרים גבולות גזרה שמגבילים את השירות שהמשאבים נמצאים בבעלותו.
במאמר בנושא סוגי משאבים שמקבלים מדיניות הרשאה תוכלו למצוא רשימה של המשאבים שמכבדים מדיניות הרשאה ואת השירותים שבבעלותם.
בנוסף, גבולות הגזרה סביב IAM לא מגבילים את הפעולות שנעזרות בממשקי API אחרים, כולל:
IAM Policy Simulator API
IAM Policy Troubleshooter API
Security Token Service API
Service Account Credentials API (כולל השיטות הקודמות עם signBlob ו-signJwt ב-IAM API)
למידע נוסף על ניהול זהויות והרשאות גישה, אפשר לעיין במסמכי המוצר.
מגבלות
אם אתם נמצאים בתוך גבולות הגזרה, לא תוכלו להפעיל את השיטה roles.list עם מחרוזת ריקה כדי להציג רשימה של תפקידים מוגדרים מראש ב-IAM. אם אתם רוצים לראות את התפקידים המוגדרים מראש, תוכלו לעיין במסמכי התיעוד של תפקידי IAM.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
לא. אי אפשר להגן על ה-API של Service Networking באמצעות גבולות שירות.
עם זאת, אפשר להשתמש ב-Service Networking כרגיל בפרויקטים בתוך גבולות גזרה.
פרטים
אם אתם משתמשים בגישה לשירותים פרטיים, מומלץ להפעיל את VPC Service Controls לחיבור Service Networking.כשמפעילים את VPC Service Controls, לבעלי שירותים מנוהלים יש גישה רק לממשקי ה-API שנתמכים על ידי VPC Service Controls דרך חיבור Service Networking.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
cloudkms.googleapis.com
פרטים
אפשר להגן על Cloud KMS API באמצעות VPC Service Controls, ואפשר להשתמש במוצר בתוך גבולות גזרה לשירות. הגישה לשירותי Cloud HSM מוגנת גם על ידי VPC Service Controls, ואפשר להשתמש בהם בתוך גבולות גזרה לשירות.
מידע נוסף על Cloud Key Management Service זמין במסמכי המוצר.
מגבלות
אין מגבלות ידועות לשילוב של Cloud Key Management Service עם VPC Service Controls.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
geminicloudassist.googleapis.com
פרטים
אפשר להגן על התכונה investigations של Gemini Cloud Assist באמצעות VPC Service Controls. במסגרת חקירה אפשר לגשת רק לנתונים ולממשקי API שנמצאים גם הם בתוך גבולות גזרה לשירות. בפרט, Cloud Asset API ו-Cloud Logging API חשובים כדי שכל חקירה תפעל, ולכן הם צריכים להיות בתוך גבולות הגזרה. באופן דומה, כל מוצר או שירות שרוצים לחקור צריך להיות בתוך גבולות גזרה כדי לקבל את התוצאות הטובות ביותר של החקירה.
ההגבלות של VPC Service Controls פועלות רק עם התכונה investigations ב-Gemini Cloud Assist. תכונת הצ'אט של Gemini Cloud Assist, שמשתמשת ב-API cloudaicompanion.googleapis.com, לא תומכת בשימוש בהגבלות של VPC Service Controls.
אם מוסיפים את geminicloudassist.googleapis.com לגבולות גזרה לשירות, צריך לוודא שממשק ה-API של cloudaicompanion.googleapis.com נמצא גם הוא בתוך גבולות הגזרה, אחרת לא תוכלו להריץ חקירות.
חלק מהכלים לא זמינים ב-VPC Service Controls perimeters, ולכן תוצאות החקירה של כלים כאלה יהיו מוגבלות.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
cloudaicompanion.googleapis.com
פרטים
אפשר להגן על ה-API של Gemini Code Assist באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות. הדבר כולל התאמה אישית של הקוד.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
iaptunnel.googleapis.com
פרטים
אפשר להגן על ה-API של שרת Proxy לאימות זהויות (IAP) ל-TCP באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על שרת proxy לאימות זהויות (IAP) עבור TCP מופיע במסמכי העזרה של המוצר.
מגבלות
אפשר להגן באמצעות גבולות גזרה רק על API השימוש של IAP ל-TCP.
אי אפשר להגן על ה-API לניהול באמצעות גבולות גזרה.
כדי להשתמש ב-IAP עבור TCP בגבול גזרה לשירות של VPC Service Controls, צריך להוסיף או להגדיר כמה רשומות DNS כדי להפנות את הדומיינים הבאים לכתובת ה-VIP המוגבלת:
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
lifesciences.googleapis.com
פרטים
אפשר להגן על ה-API של Cloud Life Sciences באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך service perimeters.
בפרויקטים שמוגנים על ידי גבולות גזרה לשירות, חלות ההגבלות הבאות:
צריך ליצור את המינוי באותם גבולות גזרה כמו הנושא, או להפעיל כללים של תעבורת נתונים יוצאת (egress) כדי לאפשר גישה מהנושא למינוי.
אי אפשר ליצור מינויים חדשים לשליחת הודעות בדחיפה, אלא אם נקודות הקצה של הדחיפה מוגדרות לשירותי Cloud Run עם כתובות URL של run.app ברירת מחדל או להפעלת Workflows (דומיינים בהתאמה אישית לא פועלים). מידע נוסף על שילוב עם Cloud Run זמין במאמר בנושא שימוש ב-VPC Service Controls.
כשמנתבים אירועים דרך Eventarc ליעדים של Workflows שהנקודה הסופית של ה-push מוגדרת להפעלה של Workflows, אפשר ליצור מינויים חדשים ל-push רק דרך Eventarc.
מינויים ל-Pub/Sub שנוצרו לפני גבולות גזרה לשירות לא נחסמים.
כדי להשתמש ב-Cloud Deploy בגבולות גזרה, צריך להשתמש במאגר פרטי של Cloud Build עבור סביבות ההרצה של היעד.
אל תשתמשו בברירת המחדל (Cloud Build) של מאגר העובדים, ואל תשתמשו במאגר היברידי.
הפעלת סריאליזציה של DAG מונעת מ-Airflow להציג תבנית שעברה עיבוד עם פונקציות בממשק המשתמש באינטרנט.
הגדרת הדגל async_dagbag_loader לערך True לא נתמכת כשהסריאליזציה של DAG מופעלת.
הפעלת סריאליזציה של DAG משביתה את כל הפלאגינים של שרת האינטרנט של Airflow, כי הם עלולים לסכן את האבטחה של רשת ה-VPC שבה נפרס Cloud Composer. ההגדרה הזו לא משפיעה על ההתנהגות של תוספים לתזמון או לעובדים,
כולל אופרטורים וחיישנים של Airflow.
כש-Cloud Composer פועל בתוך היקף, הגישה למאגרי PyPI ציבוריים מוגבלת. במסמכי Cloud Composer, אפשר לקרוא את המאמר התקנת יחסי תלות של Python כדי ללמוד איך להתקין מודולים של PyPi במצב של כתובת IP פרטית.
Cloud Composer לא תומך בשימוש בזהויות של צד שלישי בכללי תעבורת נתונים נכנסת (ingress) ותעבורת נתונים יוצאת (egress) לפעולות בממשק האינטרנט של Apache Airflow. עם זאת, אפשר להשתמש בסוג הזהות ANY_IDENTITY בכללי תעבורת נתונים נכנסת (ingress) ותעבורת נתונים יוצאת (egress) כדי לאפשר גישה לכל הזהויות, כולל זהויות של צד שלישי. מידע נוסף על סוג הזהות ANY_IDENTITY זמין במאמר כללי כניסה ויציאה.
מכיוון ש-VPC Service Controls אוכף גבולות ברמת הפרויקט, בקשות של Cloud Quotas שמקורן בלקוחות בתוך גבולות הגזרה יכולות לגשת למשאבים של הארגון רק אם הארגון מגדיר כלל לתעבורת נתונים יוצאת.
כשמבקשים הקטנה של מכסה, Cloud Quotas מבצע קריאה משרת לשרת (S2S) ל-Monitoring.
הקריאה הזו משרת לשרת לא מגיעה מתוך גבולות הגזרה, גם אם הבקשה להפחתה כן מגיעה מתוך ההיקף, ולכן היא תיחסם על ידי VPC Service Controls.
ב-Artifact Registry וב-Container Registry, המאגר שבו מאחסנים את הקונטיינר צריך להיות באותו היקף של VPC Service Controls כמו הפרויקט שבו מבצעים את הפריסה. הקוד שנוצר צריך להיות באותו היקף של VPC Service Controls כמו הרישום שאליו מתבצעת הדחיפה של הקונטיינר.
התכונה פריסה רציפה של Cloud Run לא זמינה לפרויקטים שנמצאים בתוך גבולות גזרה של VPC Service Controls.
כשמפעילים שירותים של Cloud Run, אכיפת המדיניות של VPC Service Controls לא משתמשת בפרטי האימות של הלקוח ב-IAM. הבקשות האלה כפופות למגבלות הבאות:
כללי מדיניות תעבורת נתונים נכנסת (ingress) של VPC Service Controls שמשתמשים בישויות מורשות של IAM אינם נתמכים.
רמות גישה לאזורים של VPC Service Controls שמשתמשים בישויות מורשות של IAM לא אפשריות.
כשמשתמשים בתכונה 'מגיש הבקשה משלם' עם קטגוריית אחסון בתוך גבולות גזרה לשירות שמגינים על שירות Cloud Storage, אי אפשר לזהות פרויקט לתשלום שנמצא מחוץ לגבולות הגזרה. פרויקט היעד צריך להיות באותם גבולות גזרה כמו קטגוריית האחסון, או בגבולות גזרה מגושרים עם הפרויקט של הקטגוריה.
בפרויקטים שנמצאים בגבולות גזרה לשירות, אי אפשר לגשת לדף Cloud Storage במסוף Google Cloud אם Cloud Storage API מוגן על ידי גבולות הגזרה האלה. אם רוצים להעניק גישה לדף, צריך ליצור כלל Ingress או רמת גישה שכוללים את חשבונות המשתמשים או את טווח כתובות ה-IP הציבוריות שרוצים לאפשר להם גישה ל-Cloud Storage API.
ברשומות של יומני ביקורת, השדה resourceName לא מזהה את הפרויקט שבבעלותו נמצאת קטגוריית אחסון. צריך לגלות את הפרויקט בנפרד.
ברשומות של יומן הביקורת, הערך של methodName לא תמיד נכון. מומלץ לא לסנן רשומות ביומן הביקורת של Cloud Storage לפי methodName.
במקרים מסוימים, אפשר לכתוב יומנים של קטגוריות מדור קודם ב-Cloud Storage ליעדים מחוץ לגבולות גזרה לשירות, גם כשאין הרשאת גישה.
במקרים מסוימים, אובייקטים ב-Cloud Storage שהיו ציבוריים נגישים גם אחרי שמפעילים את VPC Service Controls על האובייקטים. האובייקטים נגישים עד שהתוקף שלהם פג במטמון המובנה ובכל מטמון אחר במעלה הזרם ברשת שבין משתמש הקצה לבין Cloud Storage. כברירת מחדל, נתונים שנגישים באופן ציבורי נשמרים במטמון של Cloud Storage ברשת Cloud Storage.
מידע נוסף על שמירה במטמון של אובייקטים ב-Cloud Storage מופיע במאמר Cloud Storage. מידע על משך הזמן שבו אובייקט יכול להישמר במטמון מופיע במאמר מטא-נתונים של Cache-control.
כשמציינים מדיניות כניסה או יציאה לגבולות גזרה לשירות, אי אפשר להשתמש ב-ANY_SERVICE_ACCOUNT וב-ANY_USER_ACCOUNT כסוג זהות לכל הפעולות ב-Cloud Storage באמצעות כתובות URL חתומות.
כפתרון זמני, אפשר להשתמש ב-ANY_IDENTITY כסוג הזהות.
VPC Service Controls משתמש בפרטי הכניסה לחתימה של המשתמש או חשבון השירות שחתמו על ה-URL החתום כדי להעריך את הבדיקות של VPC Service Controls, ולא בפרטי הכניסה של המתקשר או המשתמש שיזמו את החיבור.
שירות VPC Service Controls לא תומך בהוספת משאבים ברמת התיקייה או ברמת הארגון לגבולות גזרה של שירותים. לכן, למרות שאפשר להפעיל את Storage Intelligence ברמת התיקייה, הארגון או הפרויקט, שירות VPC Service Controls מגן רק על משאבים ברמת הפרויקט.
כדי לנהל את Storage Intelligence ברמת התיקייה או ברמת הארגון, מומלץ להשתמש ב-IAM.
היקפי שירות מגנים רק על Cloud SQL Admin API. הם לא מגנים על גישה לנתונים שמבוססת על כתובת IP למכונות Cloud SQL. צריך להשתמש באילוץ על מדיניות הארגון כדי להגביל את הגישה לכתובות IP ציבוריות במכונות Cloud SQL.
לפני שמגדירים את VPC Service Controls ל-Cloud SQL, צריך להפעיל את Service Networking API.
ייבוא וייצוא ב-Cloud SQL יכולים לבצע קריאה וכתיבה רק מקטגוריה של Cloud Storage שנמצאת באותם גבולות גזרה לשירות כמו מכונת הרפליקה של Cloud SQL.
גם אם תיצרו כלל תעבורת נתונים יוצאת (egress) כדי לאפשר קריאות לכתובות URL ציבוריות מתוך גבולות הגזרה של VPC Service Controls, Cloud Vision API יחסום קריאות לכתובות URL ציבוריות.
כשמציינים מדיניות כניסה או יציאה לגבולות גזרה לשירות, אי אפשר להשתמש ב-ANY_SERVICE_ACCOUNT
וב-ANY_USER_ACCOUNT כסוג זהות לכל הפעולות ב-Container Registry.
כפתרון זמני, אפשר להשתמש ב-ANY_IDENTITY כסוג הזהות.
מכיוון ש-Container Registry משתמש בדומיין gcr.io, צריך להגדיר DNS עבור *.gcr.io כך שימופה ל-private.googleapis.com או ל-restricted.googleapis.com.
מידע נוסף זמין במאמר בנושא אבטחת Container Registry בגבול גזרה לשירות.
בנוסף למאגרי התמונות בתוך גבולות הגזרה שזמינים ל-Container Registry, המאגרים הבאים לקריאה בלבד זמינים לכל הפרויקטים, ללא קשר להגבלות שנאכפות על ידי גבולות גזרה לשירות:
gcr.io/anthos-baremetal-release
gcr.io/asci-toolchain
gcr.io/cloud-airflow-releaser
gcr.io/cloud-builders
gcr.io/cloud-dataflow
gcr.io/cloud-ingest
gcr.io/cloud-marketplace
gcr.io/cloud-ssa
gcr.io/cloudsql-docker
gcr.io/config-management-release
gcr.io/deeplearning-platform-release
gcr.io/foundry-dev
gcr.io/fn-img
gcr.io/gae-runtimes
gcr.io/serverless-runtimes
gcr.io/gke-node-images
gcr.io/gke-release
gcr.io/gkeconnect
gcr.io/google-containers
gcr.io/kubeflow
gcr.io/kubeflow-images-public
gcr.io/kubernetes-helm
gcr.io/istio-release
gcr.io/ml-pipeline
gcr.io/projectcalico-org
gcr.io/rbe-containers
gcr.io/rbe-windows-test-images
gcr.io/speckle-umbrella
gcr.io/stackdriver-agents
gcr.io/tensorflow
gcr.io/vertex-ai
gcr.io/vertex-ai-restricted
gke.gcr.io
k8s.gcr.io
בכל המקרים, זמינות גם גרסאות רב-אזוריות של המאגרים האלה.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
container.googleapis.com
פרטים
אפשר להגן על Google Kubernetes Engine API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות. התאימות הזו כוללת את ההגנה על נקודת הקצה של ה-DNS ב-GKE, שהוא שירות לגישה למישור הבקרה של האשכול ומשתמש בדומיין *.gke.goog.
כשמגבילים את שירות container.googleapis.com בגבולות גזרה, הגבולות מגבילים גם את נקודת הקצה של DNS ב-GKE.
למידע נוסף על Google Kubernetes Engine, אפשר לעיין במסמכי המוצר.
מגבלות
כדי להגן באופן מלא על GKE API, צריך לכלול בהיקף גם את Kubernetes Metadata API (kubernetesmetadata.googleapis.com).
אפשר להגן רק על אשכולות פרטיים באמצעות VPC Service Controls. שירות VPC Service Controls לא תומך באשכולות עם כתובות IP ציבוריות.
רשומת שירות GKE בטבלה הזו מציינת רק את השליטה ב-GKE API עצמו. הפעולה של GKE מסתמכת על כמה שירותים בסיסיים אחרים, כמו Compute Engine, Cloud Logging, Cloud Monitoring ו-Autoscaling API (autoscaling.googleapis.com). כדי לאבטח ביעילות את סביבות GKE באמצעות VPC Service Controls, צריך לוודא שכל השירותים הבסיסיים הנדרשים כלולים גם בתוך גבולות גזרה לשירות. רשימה מלאה של השירותים האלה מופיעה במסמכי GKE.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
אפשר להגן על ממשקי ה-API של Google Security Operations באמצעות VPC Service Controls, ואפשר להשתמש ב-Google SecOps כרגיל בתוך גבולות גזרה לשירות. כדי להשתמש ב-Google SecOps מתוך גבולות גזרה לשירות של VPC Service Controls, אפשר לעיין במאמר הגדרה של VPC Service Controls ל-Google Security Operations.
מידע נוסף על Google Security Operations זמין במסמכי המוצר.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
containerfilesystem.googleapis.com
פרטים
הזרמת תמונות היא תכונה של GKE להזרמת נתונים, שמספקת זמני שליפה קצרים יותר של קובצי אימג' של קונטיינר עבור תמונות שמאוחסנות ב-Artifact Registry.
אם VPC Service Controls מגן על קובצי אימג' של קונטיינר ואתם משתמשים ב-Image streaming, אתם צריכים לכלול את Image streaming API גם בגבולות גזרה לשירות.
אפשר להגן על ממשקי API לניהול צי, כולל שער Connect, באמצעות VPC Service Controls, ואפשר להשתמש בתכונות לניהול צי בדרך כלל בתוך גבולות שירות.
למידע נוסף, קראו את המאמרים הבאים:
אפשר להשתמש בכל התכונות של ניהול הצי כרגיל, אבל אם מפעילים היקף שירות סביב Stackdriver API, התכונה Policy Controller fleet לא יכולה להשתלב עם Security Command Center.
כשמשתמשים בשער Connect כדי לגשת לאשכולות GKE, לא נאכף היקף VPC Service Controls עבור container.googleapis.com.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
cloudresourcemanager.googleapis.com
פרטים
אפשר להגן על השיטות הבאות של Cloud Resource Manager API באמצעות VPC Service Controls:
אפשר להגן באמצעות VPC Service Controls רק על מפתחות תגים שמוגדרים ישירות כהורה של משאב פרויקט ועל ערכי התגים התואמים. כשמוסיפים פרויקט לגבולות גזרה של VPC Service Controls, כל מפתחות התגים והערכים התואמים של התגים בפרויקט נחשבים למשאבים בתוך גבולות הגזרה.
אי אפשר לכלול ב-VPC Service Controls perimeter מפתחות תגים שמשויכים למשאב ארגוני ואת ערכי התגים התואמים שלהם, ואי אפשר להגן עליהם באמצעות VPC Service Controls.
לקוחות בתוך גבולות גזרה של VPC Service Controls לא יכולים לגשת למפתחות תגים ולערכים התואמים שלהם שמשויכים למשאב ארגוני, אלא אם מוגדר כלל יציאה (egress) שמאפשר גישה לגבולות הגזרה. מידע נוסף על הגדרת כללי תעבורת נתונים יוצאת (egress) מופיע במאמר כללי תעבורת נתונים נכנסת (ingress) ותעבורת נתונים יוצאת (egress).
קישורי תגים נחשבים למשאבים באותם גבולות גזרה של המשאב שאליו מקושר ערך התג. לדוגמה, שיוכי התגים במכונה של Compute Engine בפרויקט מסוים נחשבים כשייכים לפרויקט הזה, בלי קשר למקום שבו מוגדר מפתח התג.
חלק מהשירותים, כמו Compute Engine, מאפשרים ליצור קישורי תגים באמצעות ממשקי ה-API של השירותים עצמם, בנוסף לממשקי ה-API של שירות מנהל המשאבים. לדוגמה, הוספת תגים למכונה וירטואלית של Compute Engine במהלך יצירת המשאב. כדי להגן על קשרי תגים שנוצרו או נמחקו באמצעות ממשקי ה-API של השירותים האלה, מוסיפים את השירות המתאים, כמו compute.googleapis.com, לרשימת השירותים המוגבלים בגבולות הגזרה.
תגים תומכים בהגבלות ברמת השיטה, כך שאפשר להגדיר את ההיקף של method_selectors לשיטות ספציפיות של API. רשימה של שיטות שאפשר להגביל את הגישה אליהן זמינה במאמר הגבלות נתמכות על שיטות שירות.
שירות VPC Service Controls תומך עכשיו בהענקת תפקיד הבעלים בפרויקט דרך Google Cloud המסוף. אי אפשר לשלוח הזמנה לבעלות או לאשר הזמנה מחוץ לגבולות של אזורי שירות. אם תנסו לאשר הזמנה מחוץ לגבולות גזרה, לא תקבלו את תפקיד הבעלים ולא תוצג הודעת שגיאה או אזהרה.
ל-aggregated log sinks (תיקיות או sinks של ארגונים שבהם includeChildren הוא true) יש גישה לנתונים מפרויקטים בתוך היקף שירות. כדי להגביל את הגישה של יעדי sink מאוחדים של יומני רישום לנתונים בתוך גבולות גזרה, מומלץ להשתמש ב-IAM כדי לנהל את הרשאות רישום ביומן ברמת התיקייה או ברמת הארגון של יעדי sink מאוחדים של יומני רישום.
שירות VPC Service Controls לא תומך בהוספה של משאבי תיקיות או ארגונים לגבולות גזרה של שירותים. לכן, אי אפשר להשתמש ב-VPC Service Controls כדי להגן על יומנים ברמת התיקייה והארגון, כולל יומנים מצטברים. כדי לנהל הרשאות ל-Logging ברמת התיקייה או ברמת הארגון, מומלץ להשתמש ב-IAM.
אם אתם מנתבים יומנים, באמצעות sink ביומן ברמת הארגון או התיקייה, למשאב שמוגן על ידי גבולות גזרה לשירות, עליכם להוסיף כלל כניסה לגבולות הגזרה לשירות. כלל הכניסה צריך לאפשר גישה למשאב מחשבון השירות שמשמש את sink ביומן. השלב הזה לא נדרש ל-sinks ברמת הפרויקט.
כשמציינים מדיניות כניסה או יציאה לגבולות גזרה לשירות, אי אפשר להשתמש ב-ANY_SERVICE_ACCOUNT וב-ANY_USER_ACCOUNT כסוג זהות לייצוא יומנים ממאגר (sink) של Cloud Logging למשאב של Cloud Storage.
כפתרון זמני, אפשר להשתמש ב-ANY_IDENTITY כסוג הזהות.
אפשר להשתמש בערוצי התראות, במדיניות התראות ובמדדים מותאמים אישית ביחד כדי להעביר נתונים או מטא-נתונים. החל מהיום, משתמש ב-Monitoring יכול להגדיר ערוץ התראות שמפנה לישות מחוץ לארגון, למשל baduser@badcompany.com. לאחר מכן, המשתמש מגדיר מדדים מותאמים אישית ומדיניות התראות תואמת שמשתמשת בערוץ ההתראות. כתוצאה מכך, על ידי מניפולציה של המדדים המותאמים אישית, המשתמש יכול להפעיל התראות ולשלוח התראות על הפעלת התראות, ולבצע אקספילטרציה של נתונים רגישים אל baduser@badcompany.com, מחוץ להיקף של VPC Service Controls.
כל המכונות הווירטואליות ב-Compute Engine או ב-AWS שבהן מותקן הסוכן של Monitoring צריכות להיות בתוך גבולות הגזרה של VPC Service Controls, אחרת כתיבת המדדים של הסוכן תיכשל.
כל GKE Pods חייבים להיות בתוך גבולות הגזרה של VPC Service Controls, אחרת GKE Monitoring לא יפעל.
כששולחים שאילתה למדדים של היקף מדדים, נלקח בחשבון רק גבול הגזרה של VPC Service Controls של פרויקט ההיקף של היקף המדדים. לא נלקחים בחשבון ההיקפים של הפרויקטים הנפרדים שבמעקב בטווח המדדים.
אפשר להוסיף פרויקט כפרויקט במעקב להיקף למעקב אחרי מדדים קיים רק אם הפרויקט נמצא באותו גבולות גזרה של VPC Service Controls כמו פרויקט ההיקף של המדדים.
כדי לגשת ל-Monitoring במסוף Google Cloud עבור פרויקט מארח שמוגן על ידי גבולות גזרה לשירות, צריך להשתמש בכלל כניסה.
מכיוון ש-Natural Language API הוא API בלי שמירת מצב ולא פועל בפרויקטים, שימוש ב-VPC Service Controls כדי להגן על Natural Language API לא משפיע על כלום.
שירות VPC Service Controls לא תומך בגישה למשאבי Cloud Asset API ברמת התיקייה או הארגון ממקורות ומלקוחות שנמצאים בתוך גבולות גזרה לשירות. VPC Service Controls מגביל משאבים של Cloud Asset API ברמת הפרויקט. אתם יכולים לציין מדיניות יציאה כדי למנוע גישה למשאבים של Cloud Asset API ברמת הפרויקט מפרויקטים שנמצאים בתוך גבולות גזרה.
שירות VPC Service Controls לא תומך בהוספה של משאבי Cloud Asset API ברמת התיקייה או ברמת הארגון לגבולות גזרה לשירות. אי אפשר להשתמש בגבולות גזרה כדי להגביל משאבים של Cloud Asset API ברמת התיקייה או הארגון. כדי לנהל הרשאות של מאגר משאבי ענן ברמת התיקייה או הארגון, מומלץ להשתמש ב-IAM.
VPC Service Controls מגביל משאבים ברמת הפרויקט ב-Cloud Asset API, אבל לא אוכף הגבלות בהיקפים של רמת התיקייה או רמת הארגון. שאילתות על המשאבים האלה באמצעות היקף של תיקייה או ארגון במסוף Google Cloud יכולות לחשוף נתונים מפרויקטים בתוך גבולות גזרה לשירות. כדי להגביל את הגישה למשאבים האלה, צריך להשתמש באמצעי בקרה של IAM.
Cloud Translation – Advanced (גרסה 3) תומך ב-VPC Service Controls, אבל Cloud Translation – Basic (גרסה 2) לא תומך בו. כדי להשתמש ב-VPC Service Controls, צריך להשתמש ב-Cloud Translation Advanced (גרסה 3). מידע נוסף על המהדורות השונות זמין במאמר השוואה בין מהדורות Basic ו-Advanced.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
storagetransfer.googleapis.com
פרטים
מומלץ למקם את הפרויקט של Storage Transfer Service בתוך גבולות גזרה לשירות כמו המשאבים של Cloud Storage. כך מוגנים גם ההעברה וגם משאבי Cloud Storage. Storage Transfer Service גם תומך בתרחישים שבהם הפרויקט של Storage Transfer Service לא נמצא באותם גבולות גזרה כמו הקטגוריות של Cloud Storage, באמצעות מדיניות תעבורת נתונים יוצאת (egress).
כשמפעילים את Service Control API מרשת VPC בגבול גזרה לשירות עם הגבלת Service Control לדיווח על מדדי חיוב או ניתוח נתונים, אפשר להשתמש רק בשיטה Service Control report כדי לדווח על מדדים לשירותים שנתמכים על ידי VPC Service Controls.
גבולות גזרה של שירותים מגנים רק על Memorystore for Redis API. היקפים
לא מגנים על גישה רגילה לנתונים במכונות של Memorystore for Redis
באותה רשת.
אם גם Cloud Storage API מוגן, אז פעולות הייבוא והייצוא של Memorystore for Redis יכולות רק לקרוא ולכתוב לקטגוריה של Cloud Storage בתוך גבולות גזרה לשירות כמו מופע Memorystore for Redis.
אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, כדי שהבקשות ל-Redis יצליחו, הפרויקט המארח שמספק את הרשת ופרויקט השירות שמכיל את מופע Redis צריכים להיות באותו גבול גזרה. בכל שלב, הפרדה בין פרויקט המארח לפרויקט השירות באמצעות גבול גזרה עלולה לגרום לכשל במופע Redis, בנוסף לחסימת בקשות. מידע נוסף מופיע במאמר בנושא דרישות ההגדרה של Memorystore for Redis.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
memorystore.googleapis.com
פרטים
גבולות הגזרה של השירות מגנים רק על Memorystore for Valkey API. היקפים לא מגנים על גישה רגילה לנתונים במופעים של Memorystore for Valkey באותה רשת.
אם גם Cloud Storage API מוגן, אז פעולות הייבוא והייצוא של Memorystore for Valkey יכולות רק לקרוא ולכתוב לקטגוריה של Cloud Storage באותו גבולות גזרה לשירות כמו מופע Memorystore for Valkey.
אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, כדי שהבקשות ל-Redis יצליחו, הפרויקט המארח שמספק את הרשת ופרויקט השירות שמכיל את מופע Redis צריכים להיות באותו גבול גזרה. בכל שלב, הפרדה בין פרויקט המארח לפרויקט השירות באמצעות גבול גזרה עלולה לגרום לכשל במופע Redis, בנוסף לחסימת בקשות. מידע נוסף זמין במאמר בנושא דרישות ההגדרה של Memorystore for Valkey.
Memorystore for Valkey API הוא memorystore.googleapis.com.
לכן, השם לתצוגה של Memorystore for Valkey הוא Memorystore API כשמשתמשים ב-VPC Service Controls במסוף Google Cloud .
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
לא. אי אפשר להגן על ה-API של Transfer Appliance באמצעות גבולות שירות.
עם זאת, אפשר להשתמש ב-Transfer Appliance כרגיל בפרויקטים שנמצאים בתוך היקף.
פרטים
יש תמיכה מלאה ב-Transfer Appliance בפרויקטים שמשתמשים ב-VPC Service Controls.
Transfer Appliance לא מציע API, ולכן הוא לא תומך בתכונות שקשורות ל-API ב-VPC Service Controls.
כש-Cloud Storage מוגן על ידי VPC Service Controls, מפתח Cloud KMS שמשתפים עם צוות Transfer Appliance צריך להיות באותו פרויקט כמו קטגוריית היעד של Cloud Storage.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
orgpolicy.googleapis.com
פרטים
אפשר להגן על API של Organization Policy Service באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על Organization Policy Service זמין במסמכי המוצר.
מגבלות
שירות VPC Service Controls לא תומך בהגבלות גישה למדיניות ארגונית ברמת התיקייה או ברמת הארגון שמועברת בירושה לפרויקט.
VPC Service Controls מגן על משאבי Organization Policy Service API ברמת הפרויקט.
לדוגמה, אם כלל כניסה מגביל את הגישה של משתמש ל-API של שירות מדיניות הארגון, המשתמש יקבל שגיאת 403 כשיבצע שאילתה לגבי מדיניות הארגון שנאכפת בפרויקט. עם זאת,
המשתמש עדיין יכול לגשת למדיניות הארגון של התיקייה והארגון
שמכילים את הפרויקט.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
oslogin.googleapis.com
פרטים
אפשר להפעיל את OS Login API מתוך גבולות גזרה של VPC Service Controls. כדי לנהל את OS Login מתוך מתחמי אבטחה של VPC Service Controls, צריך להגדיר את OS Login.
חיבורי SSH למכונות וירטואליות לא מוגנים על ידי VPC Service Controls.
השיטות של OS Login לקריאה ולכתיבה של מפתחות SSH לא אוכפות את היקפי האבטחה של VPC Service Controls. משתמשים בשירותים שניתן לגשת אליהם דרך VPC כדי להשבית את הגישה לממשקי OS Login API.
שירות VPC Service Controls לא תומך במשאבים OrganizationEvents ו-OrganizationImpacts של Service Health API. לכן, בדיקות המדיניות של VPC Service Controls לא יתבצעו כשקוראים למתודות של המשאבים האלה. עם זאת, אפשר לקרוא לשיטות מתוך גבולות גזרה לשירות באמצעות כתובת VIP מוגבלת.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
osconfig.googleapis.com
פרטים
אפשר להפעיל את OS Config API מתוך גבולות גזרה של VPC Service Controls. כדי להשתמש ב-VM Manager מתוך גבולות גזרה של VPC Service Controls, צריך להגדיר את VM Manager.
כדי להגן באופן מלא על VM Manager, צריך לכלול את כל ממשקי ה-API הבאים בגבולות גזרה:
OS Config API (osconfig.googleapis.com)
Compute Engine API (compute.googleapis.com)
Artifact Analysis API (containeranalysis.googleapis.com)
VM Manager לא מארח תוכן של חבילות ותיקונים. ניהול תיקוני אבטחה למערכת ההפעלה מתבסס על כלי העדכון של מערכת ההפעלה, שדורשים שאפשר יהיה לאחזר את עדכוני החבילות ותיקוני האבטחה במכונה הווירטואלית. כדי שהתיקון יעבוד, יכול להיות שתצטרכו להשתמש ב-Cloud NAT או לארח מאגר חבילות משלכם או את Windows Server Update Service בתוך הענן הפרטי הווירטואלי.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
workflows.googleapis.com
פרטים
Workflows היא פלטפורמת תזמור שיכולה לשלב שירותים של Google Cloud Platform וממשקי API מבוססי-HTTP כדי להפעיל שירותים בסדר שאתם מגדירים.
כשמגנים על Workflows API באמצעות גבולות גזרה לשירות, מוגן גם Workflow Executions API. אין צורך להוסיף את workflowexecutions.googleapis.com בנפרד לרשימת השירותים המוגנים בהיקף האבטחה.
יש תמיכה בבקשות HTTP מהרצת Workflows באופן הבא:
בקשות מאומתות לנקודות קצה (endpoints) שתואמות ל-VPC Service Controls מותרות. Google Cloud
מותרות בקשות לפונקציות Cloud Run ולנקודות קצה של שירות Cloud Run.
בקשות לנקודות קצה של צד שלישי נחסמות.
בקשות לנקודות קצה שלא תואמות ל-VPC Service Controls Google Cloud נחסמות.
גבולות הגזרה של השירות מגנים רק על Filestore API. היקפים לא מגנים על גישה רגילה לנתוני NFS במופעי Filestore באותה רשת.
אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, הפרויקט המארח שמספק את הרשת ופרויקט השירות שמכיל את מופע Filestore צריכים להיות באותו גבול גזרה כדי שמופע Filestore יפעל בצורה תקינה. הפרדה בין פרויקט המארח לפרויקט השירות באמצעות גבולות גזרה עלולה לגרום לכך שהמופעים הקיימים לא יהיו זמינים, וגם לא ייווצרו מופעים חדשים.
אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, הפרויקט המארח שמספק את הרשת ופרויקט השירות שמכיל את מופע Parallelstore צריכים להיות באותו גבול גזרה כדי שמופע Parallelstore יפעל בצורה תקינה. הפרדה בין פרויקט המארח לפרויקט השירות באמצעות גבולות גזרה עלולה לגרום לכך שהמופעים הקיימים לא יהיו זמינים, וגם לא ייווצרו מופעים חדשים.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
השימוש ב-Ads Data Hub וב-VPC Service Controls כפוף לתנאים והגבלות שונים. לפרטים נוספים, כדאי לעיין בתנאים של כל מוצר.
כדי להשתמש בתכונות מסוימות ב-Ads Data Hub (כמו יצירת קהלים, הצעת מחיר מותאמת אישית וטבלאות התאמות של LiveRamp), צריך לייצא נתוני משתמש מסוימים מחוץ לגבולות גזרה של VPC Service Controls. אם Ads Data Hub נוסף כשירות מוגבל, הוא יעקוף את מדיניות VPC Service Controls לגבי התכונות האלה כדי לשמור על הפונקציונליות שלהן.
כל השירותים התלויים צריכים להיכלל כשירותים מורשים באותו היקף של VPC Service Controls. לדוגמה, מכיוון שמערכת Ads Data Hub מסתמכת על BigQuery, צריך להוסיף גם את BigQuery. באופן כללי, בשיטות המומלצות לשימוש ב-VPC Service Controls מומלץ לכלול את כל השירותים בגבולות גזרה, כלומר 'להגביל את כל השירותים'.
לקוחות עם מבני חשבונות Ads Data Hub מרובי-רמות (כמו סוכנויות עם חברות בת) צריכים להגדיר את כל פרויקטי האדמין שלהם באותו היקף. כדי לפשט את התהליך, Ads Data Hub ממליץ ללקוחות עם מבני חשבונות מרובי-רמות להגביל את פרויקטי האדמין שלהם לארגון Google Cloud זהה.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
sts.googleapis.com
פרטים
VPC Service Controls מגביל את המרות האסימונים רק אם הקהל בבקשה הוא משאב ברמת הפרויקט. לדוגמה, VPC Service Controls לא מגביל בקשות לאסימונים עם הרשאות מוגבלות, כי לבקשות האלה אין קהל. בנוסף, VPC Service Controls לא מגביל בקשות לאיחוד שירותי אימות הזהות של כוח העבודה, כי הקהל הוא משאב ברמת הארגון.
השירותים firestore.googleapis.com, datastore.googleapis.com ו-firestorekeyvisualizer.googleapis.com נכללים בחבילה אחת.
כשמגבילים את השירות firestore.googleapis.com בגבול גזרה, הגבול מגביל גם את השירותים datastore.googleapis.com ו-firestorekeyvisualizer.googleapis.com. אין צורך להוסיף את השירותים האלה בנפרד לרשימת השירותים המוגנים בהיקף.
שירותים קודמים של App Engine שצורפו ל-Datastore
לא תומכים במתחמי שירות. הגנה על שירות Datastore באמצעות גבולות גזרה לשירות חוסמת תעבורה משירותים מאוגדים מדור קודם של App Engine. שירותים מדור קודם שנכללים בחבילה:
אם תסירו את נתיב ברירת המחדל לאינטרנט מפרויקט לשירות מנוהל באמצעות הפקודה gcloud services vpc-peerings enable-vpc-service-controls, יכול להיות שלא תהיה לכם גישה למסוף הניהול או לא תוכלו לפרוס אותו. אם נתקלתם בבעיה הזו, פנו אל Cloud Customer Care של Google.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
retail.googleapis.com
פרטים
אפשר להגן על ה-API של Retail API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
integrations.googleapis.com
פרטים
Application Integration היא מערכת לניהול תהליכי עבודה שיתופיים שמאפשרת לכם ליצור, להרחיב, לנפות באגים ולהבין תהליכי עבודה של מערכות עסקיות מרכזיות.
תהליכי העבודה ב-Application Integration מורכבים מטריגרים וממשימות.
יש כמה סוגים של טריגרים, כמו טריגר API, טריגר Pub/Sub, טריגר cron וטריגר sfdc.
VPC Service Controls מגן על יומנים של Application Integration. אם אתם משתמשים ב-Application Integration, צריך לוודא עם צוות Application Integration שיש תמיכה בשילוב vpcsc.
כדי להתחבר לשרתי קצה עורפיים שאינםGoogle Cloud (לדוגמה, מערכות מקומיות או שירותים בעננים אחרים), צריך להשתמש בקובץ מצורף של Private Service Connect. כך החיבור נשאר בתוך רשת ה-VPC ולא עובר דרך האינטרנט הציבורי. חיבורים למערכות עורפיות כאלה נכשלים בלי צירוף.
כשמשתמשים במינויים לאירועים בתוך גבולות גזרה של VPC Service Controls, אין תמיכה ברישום אוטומטי של בק-אנד. צריך להגדיר באופן ידני את ה-backend כדי לשלוח אירועים לנקודת הקצה של event listener האירועים של החיבור. כדי להירשם לאירועים האלה נדרש גם קובץ מצורף של Private Service Connect.
ההתראות שנשלחות כשנמצאת קבוצת שגיאות חדשה או חוזרת
כוללות מידע על קבוצת השגיאות. כדי למנוע זליגת נתונים מחוץ לגבולות הגזרה של VPC Service Controls, צריך לוודא שערוצי ההתראות נמצאים בתוך הארגון.
כדי להגן באופן מלא על Cloud Workstations, צריך להגביל את Compute Engine API בגבולות גזרה לשירות בכל פעם שמגבילים את Cloud Workstations API.
מוודאים ש-Google Cloud Storage API, Google Container Registry API ו-Artifact Registry API הם
נגישים ל-VPC בגבולות הגזרה של השירות. ההרשאה הזו נדרשת כדי להעביר תמונות לתחנת העבודה. מומלץ גם לאפשר גישה ל-Cloud Logging API ול-Cloud Error Reporting API ב-VPC בגבולות גזרה לשירות שלכם, למרות שזה לא נדרש לשימוש ב-Cloud Workstations.
מוודאים שצביר תחנות העבודה הוא פרטי.
הגדרת אשכול פרטי מונעת חיבורים לתחנות העבודה שלכם מחוץ לגבולות גזרה לשירות של ה-VPC.
חשוב להשבית כתובות IP ציבוריות בהגדרות של תחנת העבודה. אם לא תעשו את זה, המכונות הווירטואליות בפרויקט יקבלו כתובות IP ציבוריות. מומלץ מאוד להשתמש באילוץ מדיניות הארגון constraints/compute.vmExternalIpAccess כדי להשבית כתובות IP ציבוריות לכל המכונות הווירטואליות בגבולות גזרה לשירות של ה-VPC. פרטים נוספים זמינים במאמר בנושא הגבלת כתובות IP חיצוניות למכונות וירטואליות ספציפיות.
כשמתחברים לתחנת העבודה, בקרת הגישה מבוססת רק על השאלה אם הרשת הפרטית שממנה מתחברים שייכת לגבולות האבטחה. אין תמיכה בבקרת גישה שמבוססת על מכשיר, כתובת IP ציבורית או מיקום.
Cloud IDS משתמש ב-Cloud Logging כדי ליצור יומני איומים בפרויקט. אם Cloud Logging מוגבל על ידי גבולות גזרה לשירות, VPC Service Controls חוסם את יומני האיומים של Cloud IDS, גם אם Cloud IDS לא נוסף כסוג שירות מוגבל לגבולות הגזרה. כדי להשתמש ב-Cloud IDS בתוך גבולות גזרה לשירות, צריך להגדיר כלל כניסה לחשבון השירות של Cloud Logging בגבולות הגזרה לשירות.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
policytroubleshooter.googleapis.com
פרטים
כשמגדירים גבולות גזרה כדי להגביל את Policy Troubleshooter API, חשבונות משתמשים יכולים לפתור בעיות שקשורות למדיניות הרשאות של IAM רק אם כל המשאבים שכלולים בבקשה נמצאים באותו גבול גזרה. בדרך כלל יש שני משאבים שמעורבים בבקשה לפתרון בעיות:
המשאב שאתם מנסים לפתור את בעיית הגישה אליו. המשאב הזה יכול להיות מכל סוג. מציינים את המשאב הזה באופן מפורש כשמבצעים פתרון בעיות במדיניות הרשאה.
המשאב שבו אתם משתמשים כדי לפתור בעיות בגישה. המשאב הזה הוא פרויקט, תיקייה או ארגון. במסוף Google Cloud וב-CLI של gcloud, המשאב הזה מוסק על סמך הפרויקט, התיקייה או הארגון שבחרתם. ב-REST API, מציינים את המשאב הזה באמצעות הכותרת x-goog-user-project.
יכול להיות שהמשאב הזה יהיה זהה למשאב שאתם מנסים לפתור את בעיית הגישה אליו, אבל זה לא חובה.
אם המשאבים האלה לא נמצאים באותו גבולות גזרה, הבקשה תיכשל.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
policysimulator.googleapis.com
פרטים
אפשר להגביל את Policy Simulator API באמצעות גבולות גזרה כשמדמים מדיניות ארגונית או מדיניות הרשאה ומדיניות דחייה.
אפשר לדמות את מדיניות הארגון בתוך גבולות השירות, כפי שמצופה.
ישות מורשית יכולה לבצע סימולציה של מדיניות הרשאה רק אם משאבים מסוימים שמשתתפים בסימולציה נמצאים באותם גבולות גזרה. יש כמה משאבים שמשתתפים בהדמיה של מדיניות הרשאה:
המשאב שמדיניות ההרשאות שלו מדמה. המשאב הזה נקרא גם משאב היעד. במסוף Google Cloud , זה המשאב שמדיניות ההרשאות שלו נערכת. ב-CLI של gcloud וב-API בארכיטקטורת REST, מציינים במפורש את המשאב הזה כשמדמים מדיניות הרשאה.
הפרויקט, התיקייה או הארגון שיוצרים ומריצים את הסימולציה. המשאב הזה נקרא גם משאב המארח. במסוף Google Cloud וב-CLI של gcloud, המשאב הזה מוסק על סמך הפרויקט, התיקייה או הארגון שבחרתם. ב-REST API, מציינים את המשאב הזה באמצעות הכותרת x-goog-user-project.
יכול להיות שהמשאב הזה יהיה זהה למשאב שאתם מדמים את הגישה אליו, אבל זה לא חובה.
המשאב שמספק יומני גישה לסימולציה. בסימולציה, תמיד יש משאב אחד שמספק יומני גישה לסימולציה. המשאב הזה משתנה בהתאם לסוג משאב היעד:
אם אתם מדמים מדיניות הרשאות לפרויקט או לארגון, כלי סימולטור המדיניות מאחזר את יומני הגישה של הפרויקט או הארגון.
אם אתם מדמים מדיניות הרשאות לסוג אחר של משאב, הכלי Policy Simulator מאחזר את יומני הגישה של הפרויקט או הארגון שנמצאים מעל למשאב בהיררכיית המשאבים.
אם מדמים מדיניות הרשאות של כמה משאבים בו-זמנית, הכלי Policy Simulator מאחזר את יומני הגישה של הפרויקט או הארגון המשותפים הקרובים ביותר למשאבים.
כל המשאבים הנתמכים עם כללי מדיניות הרשאה רלוונטיים.
כשמריצים סימולציה בסימולטור המדיניות, הוא בודק את כל מדיניות ההרשאות שעשויה להשפיע על הגישה של המשתמש, כולל מדיניות הרשאות במשאבי האב והצאצא של משאב היעד. כתוצאה מכך, גם ישויות האב והצאצא האלה מעורבות בסימולציות.
אם משאב היעד ומשאב המארח לא נמצאים באותם גבולות גזרה, הבקשה תיכשל.
אם משאב היעד והמשאב שמספק יומני גישה לסימולציה לא נמצאים באותם גבולות גזרה, הבקשה תיכשל.
אם משאב היעד וחלק מהמשאבים הנתמכים עם כללי מדיניות הרשאה רלוונטיים לא נמצאים באותו היקף, הבקשה תצליח, אבל יכול להיות שהתוצאות לא יהיו מלאות. לדוגמה, אם מדמים מדיניות של פרויקט בגבול גזרה, התוצאות לא יכללו את מדיניות ההרשאות של הארגון שכולל את הפרויקט, כי ארגונים תמיד נמצאים מחוץ לגבולות הגזרה של VPC Service Controls. כדי לקבל תוצאות מלאות יותר, אפשר להגדיר כללי תעבורת נתונים נכנסת (ingress) וגם יוצאת (egress) לגבולות הגזרה.
שירות VPC Service Controls לא תומך בהוספת משאבים ברמת התיקייה או הארגון לאזורי שירות. לכן, אי אפשר להשתמש ב-VPC Service Controls כדי להגן על סימולציות של מדיניות דחייה ברמת התיקייה וברמת הארגון. סימולציות של מדיניות דחייה במשאבים מחוץ לגבולות גזרה לשירות עדיין מחזירות תוצאות מלאות, וסימולציות של מדיניות דחייה במשאבים ברמת הפרויקט מוגנות.
אפשר להגן על ה-API של Identity Platform באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על Identity Platform מופיע במסמכי המוצר.
מגבלות
כדי להגן באופן מלא על Identity Platform, צריך להוסיף את Secure Token API (securetoken.googleapis.com) לגבולות גזרה לשירות כדי לאפשר רענון של אסימונים. securetoken.googleapis.com לא מופיע בדף VPC Service Controls במסוף Google Cloud .
אפשר להוסיף את השירות הזה רק באמצעות הפקודה gcloud access-context-manager perimeters update.
אם האפליקציה משולבת גם עם התכונה של פונקציות חסימה, צריך להוסיף פונקציות Cloud Run (cloudfunctions.googleapis.com) לגבולות גזרה לשירות.
השימוש באימות רב-שלבי (MFA) שמבוסס על SMS, באימות אימייל או בספקי זהויות של צד שלישי גורם לשליחת נתונים מחוץ להיקף. אם אתם לא משתמשים ב-MFA עם אימות באמצעות SMS, אימות באמצעות אימייל או ספקי זהויות של צד שלישי, כדאי להשבית את התכונות האלה.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
לא. אי אפשר להגן על ה-API של Google Distributed Cloud (תוכנה בלבד) לשרת פיזי באמצעות גבולות שירות.
עם זאת, אפשר להשתמש ב-Google Distributed Cloud (תוכנה בלבד) לשרת פיזי בפרויקטים בתוך היקף.
פרטים
אתם יכולים ליצור אשכול בסביבה שלכם שמחובר ל-VPC באמצעות Cloud Interconnect או Cloud VPN.
מידע נוסף על Google Distributed Cloud (תוכנה בלבד) לשרת פיזי זמין במסמכי העזרה של המוצר.
מגבלות
כדי להגן על האשכולות, משתמשים ב-VIP מוגבל ב-Google Distributed Cloud (תוכנה בלבד) עבור bare metal, ומוסיפים את כל ממשקי ה-API הבאים למתחם השירות:
Artifact Registry API (artifactregistry.googleapis.com)
רק מהדורות Enterprise או Embed של מופעי Looker (ליבת Google Cloud) שמשתמשים בחיבורי IP פרטיים תומכות בתאימות ל-VPC Service Controls. מכונות Looker (Google Cloud core) עם חיבורי IP ציבוריים או עם חיבורי IP ציבוריים ופרטיים לא תומכות בתאימות ל-VPC Service Controls. כדי ליצור מכונה שמשתמשת בקישור דרך IP פרטי, בוחרים באפשרות Private IP (כתובת IP פרטית) בקטע Networking (רשת) בדף Create instance (יצירת מכונה) במסוף Google Cloud .
כשממקמים או יוצרים מופע של Looker (ליבת Google Cloud) בתוך service perimeter של VPC Service Controls, צריך להסיר את נתיב ברירת המחדל לאינטרנט באמצעות קריאה לשיטה services.enableVpcServiceControls או באמצעות הפעלת הפקודה gcloud הבאה:
הסרת נתיב ברירת המחדל מגבילה את התעבורה היוצאת רק לשירותים שתואמים ל-VPC Service Controls. לדוגמה, שליחת אימייל תיכשל כי ה-API שמשמש לשליחת אימייל לא תואם ל-VPC Service Controls.
אם אתם משתמשים ב-VPC משותף, אתם צריכים לוודא שפרויקט השירות של Looker (Google Cloud core) נכלל באותם גבולות גזרה לשירות כמו פרויקט המארח של ה-VPC המשותף, או ליצור גבולות גזרה מגושרים בין שני הפרויקטים. אם פרויקט השירות של Looker (Google Cloud core) ופרויקט המארח של ה-VPC המשותף לא נמצאים באותו גבולות גזרה או שלא יכולים לתקשר דרך גבולות גזרה מגושרים, יכול להיות שיצירת המופע תיכשל או שהמופע של Looker (Google Cloud core) לא יפעל כראוי.
אפשר להגן על ממשקי ה-API של Security Command Center באמצעות VPC Service Controls, ואפשר להשתמש ב-Security Command Center כרגיל בתוך גבולות גזרה לשירות.
השירותים securitycenter.googleapis.com ו-securitycentermanagement.googleapis.com
נכללים בחבילה אחת. כשמגבילים את השירות securitycenter.googleapis.com בגבולות גזרה, השירות securitycentermanagement.googleapis.com מוגבל כברירת מחדל. אי אפשר להוסיף את השירות securitycentermanagement.googleapis.com לרשימת השירותים המוגבלים בהיקף, כי הוא כלול בחבילה עם securitycenter.googleapis.com.
מידע נוסף על Security Command Center זמין במסמכי המוצר.
מגבלות
שירות VPC Service Controls לא תומך בגישה למשאבי API של Security Command Center ברמת התיקייה או הארגון, ממקורות ומלקוחות שנמצאים בתוך גבולות גזרה לשירות. VPC Service Controls מגן על משאבי Security Command Center API ברמת הפרויקט. אתם יכולים לציין מדיניות יציאה כדי למנוע גישה למשאבי Security Command Center API ברמת הפרויקט מפרויקטים בתוך גבולות הגזרה.
שירות VPC Service Controls לא תומך בהוספה של משאבי Security Command Center API ברמת התיקייה או הארגון לגבול גזרה של שירות. אי אפשר להשתמש בגבולות גזרה כדי להגן על משאבי Security Command Center API ברמת התיקייה או הארגון. כדי לנהל את ההרשאות של Security Command Center ברמת התיקייה או הארגון, מומלץ להשתמש ב-IAM.
שירות VPC Service Controls לא תומך בשירות של מצב האבטחה כי משאבי מצב האבטחה (כמו מצבים, פריסות של מצבים ותבניות מוגדרות מראש של מצבים) הם משאבים ברמת הארגון.
אי אפשר לייצא ממצאים ברמת התיקייה או הארגון ליעדים שנמצאים בתוך גבולות גזרה לשירות.
שירות VPC Service Controls לא תומך ב-Google Security Operations (Google Security Operations SIEM ו-Google Security Operations SOAR). הפעלת Security Command Center Enterprise בפרויקטים בתוך גבולות גזרה של שירות עלולה להוביל להפרות משירותים לא נתמכים של פעולות אבטחה. אם הגדרתם VPC Service Controls, לפני שאתם יוצרים מופע של Google Security Operations, אתם צריכים להעביר את פרויקט Google Cloud Platform ואת פרויקט Cloud Key Management Service (Cloud KMS) של מפתחות הצפנה בניהול הלקוח (CMEK) אל מחוץ לגבולות הגזרה של VPC Service Controls.
כשמשלבים את Security Command Center עם מוצר SIEM או SOAR נתמך של צד שלישי, והמוצר נפרס בתוך גבולות גזרה לשירות בסביבת Google Cloud Platform.
בין מערכות SIEM ו-SOAR הנתמכות:
Splunk
ו-IBM QRadar.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
cloudsupport.googleapis.com
פרטים
אפשר להגן על ה-API של Cloud Customer Care באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
discoveryengine.googleapis.com
פרטים
אפשר להגן על ה-API של אפליקציות AI – חיפוש מבוסס-Vertex AI – באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על אפליקציות AI – חיפוש מבוסס-Vertex AI – זמין במסמכי המוצר.
מגבלות
אם מגדירים את הווידג'ט של חיפוש מבוסס-Vertex AI לגישה ציבורית (כלומר, ללא אסימון OAuth), מתבצעות קריאות ל-API backend דרך סוכן שירות שמנוהל על ידי Google. מכיוון שהתנועה הזו לא כוללת את אסימון האימות שלכם, הבקשה יכולה לעקוף את כללי הכניסה של VPC Service Controls שהוגדרו בארגון. גם אם מגנים על שירות discoveryengine.googleapis.com בתוך גבולות גזרה של VPC Service Controls, עדיין אפשר להגיע לווידג'ט עם גישה ציבורית מחוץ לגבולות הגזרה האלה. אם הארגון שלכם דורש אכיפה של VPC Service Controls כדי להגן על נתונים רגישים, אל תפעילו ווידג'ט עם גישה ציבורית.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
confidentialcomputing.googleapis.com
פרטים
כדי לוודא ש-Confidential Space פועל בצורה תקינה בגבולות גזרה, צריך להגדיר
כללי יציאה.
אם Confidential Space צריך לגשת לקטגוריות של Cloud Storage מחוץ לגבולות גזרה, צריך ליצור
כלל תעבורת נתונים יוצאת (egress) כדי לאפשר גישה לקטגוריות האלה.
אם אתם מפעילים את Confidential Space API במשאבי Compute Engine מחוץ לגבולות גזרה שלכם, צריך ליצור
כלל יציאה כדי לאפשר גישה ל-API הזה.
מידע נוסף על Confidential Space זמין במסמכי המוצר.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
ssh-serialport.googleapis.com
פרטים
כדי להשתמש בהגנה של VPC Service Controls כשמתחברים למסוף הטורי של מכונה וירטואלית (VM), צריך לציין כלל כניסה לגבולות גזרה לשירות. כשמגדירים את כלל הכניסה, רמת הגישה למקור צריכה להיות ערך מבוסס-IP ושם השירות צריך להיות ssh-serialport.googleapis.com.
כלל הכניסה נדרש כדי לגשת למסוף הטורי, גם אם בקשת המקור ומשאב היעד נמצאים באותו היקף.
מידע נוסף על Google Cloud VMware Engine זמין במסמכי המוצר.
מגבלות
כשמוסיפים רשתות VMware Engine קיימות, עננים פרטיים, מדיניות רשת ו-VPC Peering להיקף של בקרות שירות בענן וירטואלי פרטי (VPC-SC), המערכת לא בודקת מחדש את המשאבים שנוצרו בעבר כדי לוודא שהם עדיין עומדים בדרישות המדיניות של ההיקף.
כדי להשתמש בהגנה של VPC Service Controls ב-Dataform, צריך להגדיר את מדיניות הארגון `dataform.restrictGitRemotes` ולהגביל את BigQuery לאותם גבולות גזרה לשירות כמו Dataform.
חשוב לוודא שההרשאות לניהול זהויות והרשאות גישה (IAM) שניתנו לחשבונות השירות שבהם נעשה שימוש ב-Dataform משקפות את ארכיטקטורת האבטחה שלכם.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
cloudcontrolspartner.googleapis.com
פרטים
אפשר להגן על Cloud Controls Partner API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על Partner console ב-Sovereign Controls by Partners זמין בתיעוד המוצר.
מגבלות
השירות הזה צריך להיות מוגבל לכל מי שלא שותף. אם אתם שותפים שתומכים ב-Sovereign Controls by Partners, אתם יכולים להגן על השירות הזה באמצעות גבולות גזרה לשירות.
השירותים earthengine.googleapis.com ו-earthengine-highvolume.googleapis.com
נמכרים בחבילה. כשמגבילים את השירות earthengine.googleapis.com בגבולות גזרה, השירות earthengine-highvolume.googleapis.com מוגבל כברירת מחדל. אי אפשר להוסיף את השירות earthengine-highvolume.googleapis.com לרשימת השירותים המוגבלים בהיקף, כי הוא כלול בחבילה עם earthengine.googleapis.com.
Code Editor של Earth Engine, סביבת פיתוח משולבת (IDE) מבוססת-אינטרנט עבור Earth Engine JavaScript API, לא נתמכת, ו-VPC Service Controls לא מאפשרת שימוש ב-Code Editor של Earth Engine עם משאבים ולקוחות בתוך גבולות גזרה לשירות.
צריך להגדיר VPC Service Controls בפרויקטים המארחים ובפרויקטים של השירותים ב-App Hub לפני שיוצרים אפליקציה ורושמים שירותים ועומסי עבודה באפליקציה.
מרכז האפליקציות תומך בסוגי המשאבים הבאים:
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
cloudcode.googleapis.com
פרטים
אפשר להגן על Cloud Code API באמצעות VPC Service Controls. כדי להשתמש בתכונות מבוססות-Gemini ב-Cloud Code, צריך להגדיר מדיניות Ingress שתאפשר תנועה מלקוחות סביבת פיתוח משולבת (IDE). פרטים נוספים זמינים במסמכי התיעוד של Gemini.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
commerceorggovernance.googleapis.com
פרטים
גבולות הגזרה של VPC Service Controls מגנים על Commerce Org Governance API בשוק הפרטי של Google.
מידע נוסף על Commerce Org Governance API זמין במסמכי המוצר.
מגבלות
משאבים כמו בקשת רכש ובקשת גישה, שנוצרים על ידי Commerce Org Governance API ברמת הפרויקט, מוצגים עד לרמת הארגון ונבדקים על ידי האדמין של הארגון בלי לאכוף מדיניות של VPC Service Controls.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
contactcenteraiplatform.googleapis.com
פרטים
כדי להגביל את תנועת האינטרנט, משתמשים במדיניות הארגון.
מפעילים את השיטות CREATE או UPDATE של Google Cloud Contact Center as a Service API כדי להחיל את ההגבלות של מדיניות הארגון באופן ידני.
מידע נוסף על Google Cloud Contact Center as a Service זמין במסמכי המוצר.
מגבלות
אין מגבלות ידועות לשילוב של Google Cloud Contact Center as a Service עם VPC Service Controls.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
privilegedaccessmanager.googleapis.com
פרטים
אפשר להגן על ה-API של Privileged Access Manager באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על Privileged Access Manager זמין במסמכי המוצר.
מגבלות
שירות VPC Service Controls לא תומך בהוספת משאבים ברמת התיקייה או ברמת הארגון לגבולות גזרה לשירות. אי אפשר להשתמש בגבולות גזרה כדי להגן על משאבים של Privileged Access Manager ברמת התיקייה או הארגון. VPC Service Controls מגן על משאבים של Privileged Access Manager ברמת הפרויקט.
כדי להגן על Privileged Access Manager, צריך לכלול את ממשקי ה-API הבאים בהיקף:
Privileged Access Manager API (privilegedaccessmanager.googleapis.com)
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
auditmanager.googleapis.com
פרטים
אפשר להגן על ה-API של כלי לניהול ביקורות באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
אי אפשר להשתמש בגבולות גזרה כדי להגן על משאבים של כלי לניהול ביקורות ברמת התיקייה או הארגון. כדי לנהל הרשאות של כלי לניהול ביקורות ברמת התיקייה או הארגון, מומלץ להשתמש ב-IAM.
אם מריצים ביקורת ברמת הפרויקט, הפרויקט מוגן על ידי גבולות גזרה, וקטגוריית Cloud Storage לא נמצאת באותם גבולות גזרה, צריך להגדיר כלל יציאה לפרויקט שמכיל את קטגוריית Cloud Storage.
כשמפעילים את VPC Service Controls בפרויקט ב-Google Cloud Platform שמכיל אפליקציית Gemini Enterprise, כברירת מחדל נחסמת האפשרות ליצור פעולות של Gemini Enterprise או להשתמש בהן, וכל ניסיון ליצור פעולה בממשק המשתמש אסור. כדי להפעיל פעולות בשירותים ספציפיים בתוך גבולות גזרה של VPC Service Controls ולהשתמש בהן, צריך לפנות לנציג Google ולבקש להוסיף אתכם לרשימת ההיתרים.
כדי למנוע תנועת יציאה לאינטרנט באמצעות שרתי proxy של HTTP ב-Developer Connect, צריך להוסיף מדיניות ארגונית בהתאמה אישית שמונעת יצירת חיבורים בלי Service Directory או שמגבילה את יצירת החיבורים למערכות SCMS מסוימות.
הגנה מוגברת על המודל משתמשת בנקודות קצה אזוריות שלא נתמכות על ידי גישה פרטית ל-Google. כשמגבילים את הגנה מוגברת על המודל בתוך גבולות גזרה, צריך להשתמש בנקודת קצה (endpoint) של Private Service Connect כדי שהגנה מוגברת על המודל יפעל כמצופה עם VPC Service Controls.
התאמה אוטומטית לעומס (Automatic scaling)
סטטוס
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
autoscaling.googleapis.com
פרטים
אפשר להגן על ה-API של Autoscaling באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מגבלות
אין מגבלות ידועות לשילוב של Autoscaling עם VPC Service Controls.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
places.googleapis.com
פרטים
אפשר להגן על API for Places (New) באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
לא. אי אפשר להגן על ה-API להמרת כתובות לקואורדינטות (geocoding) באמצעות גבולות גזרה לשירות.
עם זאת, אפשר להשתמש בהמרת כתובות לקואורדינטות (geocoding) כרגיל בפרויקטים שנמצאים בתוך גבולות גזרה.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
cloudsecuritycompliance.googleapis.com
פרטים
אפשר להגן על ה-API של Compliance Manager באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
אי אפשר להשתמש בגבולות גזרה כדי להגן על משאבי Compliance Manager ברמת התיקייה או ברמת הארגון. כדי לנהל את ההרשאות של Compliance Manager ברמת התיקייה או הארגון, צריך להשתמש ב-IAM.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
cloudlocationfinder.googleapis.com
פרטים
בעזרת הכלי Cloud Location Finder אפשר לזהות ולסנן מיקומי ענן באזורים ובאזורי זמינות ב-Google Cloud Platform, ב-Google Distributed Cloud, ב-Microsoft Azure, ב-Amazon Web Services וב-Oracle Cloud Infrastructure על סמך קרבה, מיקום גיאוגרפי וטביעת רגל פחמנית.
אתם יכולים להגן על Cloud Location Finder API באמצעות VPC Service Controls, ולהשתמש ב-Cloud Location Finder API כרגיל בתוך service perimeters.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
geminidataanalytics.googleapis.com
פרטים
אפשר להגביל את נקודת הקצה של שירות Conversational Analytics API רק באמצעות גבולות גזרה לשירות. כדי לאכוף הגנה על נתונים במקורות הנתונים של Conversational Analytics API, כמו BigQuery, Looker ו-Looker Studio, צריך גם להגביל את מקורות הנתונים האלה ואת השירותים התואמים בגבולות גזרה לשירות.
מידע נוסף על Conversational Analytics API זמין במסמכי המוצר.
מגבלות
גבולות גזרה לשירות מגבילים את Conversational Analytics API, אבל IAM שולט בגישה ל-API ולמקורות הנתונים הבסיסיים שלו. כדי להגביל את הנתונים שבהם אתם משתמשים באמצעות Conversational Analytics API בתוך גבולות גזרה, אתם צריכים הרשאות IAM שמאפשרות לכם לגשת ל-API ולמקורות הנתונים מתוך ה-API.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
vectorsearch.googleapis.com
פרטים
אפשר להגן על ה-API של Vector Search 2.0 באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
lustre.googleapis.com
פרטים
אפשר להגן על ה-API של Google Cloud Managed Lustre באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך service perimeters.
כדי להעביר נתונים בין Managed Lustre לבין Cloud Storage, הפרויקט שמכיל את קטגוריית Cloud Storage צריך להיות באותם גבולות גזרה לשירות כמו מופע Managed Lustre. כדי לייבא או לייצא נתונים מחוץ למתחם ההיקפי, צריך להגדיר כלל תעבורת נתונים יוצאת (egress) כדי לאפשר לסוכן השירות של Managed Lustre (service-PROJECT_NUMBER@gcp-sa-lustre.iam.gserviceaccount.com) לגשת לקטגוריה.
אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, הפרויקט המארח שמכיל את הרשת ופרויקט השירות שמכיל את מופע Managed Lustre צריכים להיות באותו מתחם אבטחה היקפית. הפרדה בין פרויקט המארח לפרויקט השירות באמצעות היקף יכולה לגרום למופעים קיימים להיות לא זמינים ולמנוע יצירה של מופעים חדשים.
כתובת ה-IP הווירטואלית (VIP) המוגבלת מאפשרת למכונות וירטואליות שנמצאות בתוך היקף שירות לבצע קריאות לשירותי Google Cloud Platform בלי לחשוף את הבקשות לאינטרנט. רשימה מלאה של השירותים שזמינים ב-VIP המוגבל
שירותים שלא נתמכים
ניסיון להגביל שירות שלא נתמך באמצעות כלי שורת הפקודה gcloud או ה-API של Access Context Manager יגרום לשגיאה.
הגישה לנתונים של שירותים נתמכים בין פרויקטים תיחסם על ידי VPC Service Controls.
בנוסף, אפשר להשתמש בכתובת ה-VIP המוגבלת כדי לחסום את היכולת של עומסי עבודה להתקשר לשירותים שלא נתמכים.
מגבלות ידועות אחרות
בקטע הזה מתוארות מגבלות ידועות בשירותים, במוצרים ובממשקים מסוימים שלGoogle Cloud VPC Service Controls.
בטבלת המוצרים הנתמכים מפורטות מגבלות שקשורות למוצרים שנתמכים על ידי VPC Service Controls.
מידע נוסף על פתרון בעיות ב-VPC Service Controls זמין בדף פתרון בעיות.
AutoML API
כשמשתמשים ב-AutoML API עם VPC Service Controls, חלות המגבלות הבאות:
אי אפשר להוסיף את נקודות הקצה האזוריות הנתמכות, כמו eu-automl.googleapis.com, לרשימת השירותים המוגבלים בהיקף. כשמגנים על השירות automl.googleapis.com, גבולות הגזרה מגנים גם על נקודות הקצה האזוריות הנתמכות, כמו eu-automl.googleapis.com.
כשמשתמשים בגבולות גזרה לשירות כדי להגן על automl.googleapis.com, הגישה לכל מוצרי AutoML שמשולבים עם VPC Service Controls ונעשה בהם שימוש בתוך גבולות הגזרה מושפעת. צריך להגדיר את גבולות הגזרה של VPC Service Controls לכל מוצרי AutoML המשולבים שבהם נעשה שימוש בתוך גבולות הגזרה האלה.
כדי להגן באופן מלא על AutoML API, צריך לכלול את כל ממשקי ה-API הבאים בגבולות הגזרה:
AutoML API (automl.googleapis.com)
Cloud Storage API (storage.googleapis.com)
Compute Engine API (compute.googleapis.com)
BigQuery API (bigquery.googleapis.com)
App Engine
שירות VPC Service Controls לא תומך ב-App Engine (גם בסביבה סטנדרטית וגם בסביבה גמישה). אל תכללו פרויקטים של App Engine בגבולות גזרה לשירות.
עם זאת, אפשר לאפשר לאפליקציות App Engine שנוצרו בפרויקטים מחוץ לגבולות הגזרה של השירות לקרוא ולכתוב נתונים בשירותים מוגנים בתוך גבולות הגזרה. כדי לאפשר לאפליקציה לגשת לנתונים של שירותים מוגנים, צריך ליצור רמת גישה שכוללת את חשבון השירות של App Engine בפרויקט. הפעולה הזו לא מאפשרת להשתמש ב-App Engine בתוך גבולות שירות.
Bare Metal Solution
חיבור של VPC Service Controls לסביבת Bare Metal Solution לא מבטיח שום בקרת שירות.
אפשר להוסיף את Bare Metal Solution API למתחם מאובטח. עם זאת, האזורים של VPC Service Controls לא חלים על סביבת Bare Metal Solution בתוספים האזוריים.
Blockchain Node Engine
VPC Service Controls מגן רק על Blockchain Node Engine API.
כשיוצרים צומת, עדיין צריך לציין שהוא מיועד לרשת פרטית שהוגדרה על ידי המשתמש באמצעות Private Service Connect.
תעבורת הנתונים בין עמיתים לא מושפעת מ-VPC Service Controls או מ-Private Service Connect, והיא תמשיך להשתמש באינטרנט הציבורי.
ספריות לקוח
אפליקציות הלקוח צריכות להשתמש בספריות לקוח שעודכנו החל מ-1 בנובמבר 2018 ואילך.
צריך לעדכן את המטא-נתונים של לקוח OAuth2 או את המפתחות של חשבונות השירות שבהם הלקוחות משתמשים עד 1 בנובמבר 2018 או מאוחר יותר. לקוחות ישנים יותר שמשתמשים בנקודת הקצה של האסימון צריכים לעבור לנקודת הקצה שצוינה בחומר מפתח חדש יותר או במטא-נתונים של הלקוח.
חיוב ב-Cloud
שירות VPC Service Controls לא תומך בחיוב ב-Cloud. אתם יכולים לייצא נתוני חיוב ב-Cloud לקטגוריה של Cloud Storage או למופע BigQuery בפרויקט שמוגן על ידי גבולות גזרה לשירות, בלי להגדיר רמת גישה או כלל כניסה.
Cloud Deployment Manager
שירות VPC Service Controls לא תומך ב-Deployment Manager.
יכול להיות שמשתמשים יוכלו להתקשר לשירותים שתואמים ל-VPC Service Controls, אבל הם לא צריכים להסתמך על זה כי יכול להיות שהדבר לא יפעל.
כפתרון עקיף, אפשר להוסיף את חשבון השירות של Deployment Manager (PROJECT_NUMBER@cloudservices.gserviceaccount.com) לרמות הגישה כדי לאפשר קריאות לממשקי API שמוגנים על ידי VPC Service Controls.
Cloud Shell
שירות VPC Service Controls לא תומך ב-Cloud Shell. VPC Service Controls מתייחס ל-Cloud Shell כאל שירות שנמצא מחוץ לגבולות הגזרה של השירות, ומונע גישה לנתונים שמוגנים על ידי VPC Service Controls. עם זאת, VPC Service Controls מאפשר גישה ל-Cloud Shell אם מכשיר שעומד בדרישות רמת הגישה של גבולות גזרה לשירות מפעיל את Cloud Shell.
Firebase
אם הפרויקט שלכם נמצא בתוך גבולות גזרה שמוגבל ל-apikeys.googleapis.com, הפעלת Firebase בפרויקט תגרום להפרה של NO_MATCHING_ACCESS_LEVEL. כדי לפתור את ההפרה הזו, צריך ליצור כלל תעבורה נכנסת שמעניק לחשבונות השירות של Firebase גישה אל apikeys.googleapis.com.
מסוףGoogle Cloud
מכיוון שאפשר לגשת למסוף Google Cloud רק דרך האינטרנט, הוא נחשב כנמצא מחוץ לגבולות הגזרה של השירות. כשמחילים גבולות גזרה לשירות, יכול להיות שלא תהיה גישה חלקית או מלאה לממשק המסוף של השירותים שהגנתם עליהם. Google Cloud לדוגמה, אם הגנתם על רישום ביומן באמצעות גבולות הגזרה, לא תוכלו לגשת לממשק רישום ביומן במסוף Google Cloud .
כדי לאפשר גישה ממסוף Google Cloud למשאבים שמוגנים על ידי גבולות גזרה, צריך ליצור רמת גישה לטווח ציבורי של כתובות IP שכולל את המכונות של משתמשים שרוצים להשתמש במסוף Google Cloud עם ממשקי API מוגנים. לדוגמה, אפשר להוסיף את טווח כתובות ה-IP הציבוריות של שער ה-NAT של הרשת הפרטית לרמת גישה, ואז להקצות את רמת הגישה הזו לגבולות גזרה לשירות.
אם רוצים להגביל את הגישה למסוף בפרימטר רק לקבוצה מסוימת של משתמשים, אפשר גם להוסיף את המשתמשים האלה לרמת גישה. Google Cloud במקרה כזה, רק המשתמשים שצוינו יוכלו לגשת למסוףGoogle Cloud .
יכול להיות שבקשות דרך מסוף Google Cloud מרשת שמופעלת בה גישה פרטית ל-Google, כולל רשתות שמופעלות באופן מרומז על ידי Cloud NAT, ייחסמו גם אם רשת המקור ששולחת את הבקשה ומשאב היעד נמצאים באותו היקף. הסיבה לכך היא ש-VPC Service Controls לא תומך בגישה למסוף דרך גישה פרטית ל-Google.Google Cloud
גישה לשירותים פרטיים תומכת בפריסת מופע שירות ברשת VPC משותפת.
אם אתם משתמשים בהגדרה הזו עם VPC Service Controls, ודאו שהפרויקט המארח שמספק את הרשת והפרויקט של השירות שמכיל את מופע השירות נמצאים באותו גבולות גזרה של VPC Service Controls. אחרת, יכול להיות שהבקשות ייחסמו ומופעים של שירותים לא יפעלו בצורה תקינה.
מידע נוסף על שירותים שתומכים בגישה לשירותים פרטיים זמין במאמר שירותים נתמכים.
GKE Multi-cloud
התכונה VPC Service Controls חלה רק על משאבים בתוך הפרויקט שלכם ב-Google Cloud Platform. סביבת הענן של הצד השלישי שמארחת את אשכולות GKE Multi-Cloud לא עומדת באף אחת מההתחייבויות של אמצעי הבקרה על השירות.
Google Distributed Cloud
VPC Service Controls חל רק על מכונות Bare Metal שמחוברות לפרויקטים של רשת VPC שמשתמשים ב-VIP מוגבל.
אחרי שמפעילים את גבולות הגזרה לשירות, אי אפשר להעביר את נתוני התשתית ל-StratoZone.
איחוד שירותי אימות הזהות של כוח העבודה
תכונות ניהול של איחוד שירותי אימות הזהויות של כוח העבודה, כולל ממשקי API להגדרת מאגרי כוח עבודה וממשקי API של Security Token Service לא תומכים ב-VPC Service Controls.
עם זאת, Google Cloud מוצרים שתומכים גם באיחוד שירותי אימות הזהות של כוח עבודה וגם ב-VPC Service Controls פועלים כמו שמתואר במסמכים, והם כפופים לבדיקות מדיניות של VPC Service Controls. בנוסף, אפשר להשתמש בזהויות של צד שלישי, כמו משתמשים במאגר הזהויות של כוח העבודה וזהויות של עומסי עבודה, בכללי תעבורת נתונים נכנסת (ingress) או יוצאת (egress) של VPC Service Controls.
[[["התוכן קל להבנה","easyToUnderstand","thumb-up"],["התוכן עזר לי לפתור בעיה","solvedMyProblem","thumb-up"],["סיבה אחרת","otherUp","thumb-up"]],[["התוכן קשה להבנה","hardToUnderstand","thumb-down"],["שגיאות בקוד לדוגמה או במידע","incorrectInformationOrSampleCode","thumb-down"],["חסרים לי פרטים או דוגמאות","missingTheInformationSamplesINeed","thumb-down"],["בעיה בתרגום","translationIssue","thumb-down"],["סיבה אחרת","otherDown","thumb-down"]],["עדכון אחרון: 2026-03-10 (שעון UTC)."],[],[]]