מוצרים נתמכים ומגבלות
קל לארגן דפים בעזרת אוספים
אפשר לשמור ולסווג תוכן על סמך ההעדפות שלך.
בדף הזה יש טבלה של מוצרים ושירותים שנתמכים על ידי VPC Service Controls, וגם רשימה של מגבלות ידועות בשירותים ובממשקים מסוימים.
רשימה של כל השירותים הנתמכים
כדי לאחזר את הרשימה המלאה של כל המוצרים והשירותים שנתמכים על ידי VPC Service Controls, מריצים את הפקודה הבאה:
gcloud access-context-manager supported-services list
מקבלים תגובה עם רשימה של מוצרים ושירותים.
NAME TITLE SERVICE_SUPPORT_STAGE AVAILABLE_ON_RESTRICTED_VIP KNOWN_LIMITATIONS
SERVICE_ADDRESSSERVICE_NAMESERVICE_STATUSRESTRICTED_VIP_STATUSLIMITATIONS_STATUS
.
.
.
התשובה הזו כוללת את הערכים הבאים:
ערך
תיאור
SERVICE_ADDRESS
שם השירות של המוצר או השירות. לדוגמה, aiplatform.googleapis.com.
SERVICE_NAME
שם המוצר או השירות. לדוגמה, Gemini Enterprise Agent Platform API.
SERVICE_STATUS
הסטטוס של שילוב השירות עם VPC Service Controls. אלה הערכים האפשריים:
GA: השילוב של השירות נתמך באופן מלא על ידי היקפי האבטחה של VPC Service Controls.
PREVIEW: שילוב השירות מוכן לבדיקה ולשימוש נרחבים יותר, אבל הוא לא נתמך באופן מלא בסביבות ייצור על ידי היקפי האבטחה של VPC Service Controls.
DEPRECATED: השילוב של השירות מתוזמן להשבתה ולהסרה.
RESTRICTED_VIP_STATUS
ההגדרה קובעת אם שילוב השירות עם VPC Service Controls נתמך על ידי כתובת ה-VIP המוגבלת. אלה הערכים האפשריים:
TRUE: השילוב של השירות נתמך באופן מלא על ידי כתובת ה-IP הווירטואלית המוגבלת, ואפשר להגן עליו באמצעות היקפי האבטחה של VPC Service Controls.
FALSE: שילוב השירות לא אפשרי על ידי ה-VIP המוגבל.
ההגדרה קובעת אם יש מגבלות לשילוב השירות עם VPC Service Controls. אלה הערכים האפשריים:
TRUE: יש מגבלות ידועות על שילוב השירות עם VPC Service Controls. כדי לקבל מידע נוסף על המגבלות האלה, אפשר לעיין בערך המתאים לשירות בטבלה מוצרים נתמכים.
FALSE: אין מגבלות ידועות לשילוב השירות עם VPC Service Controls.
הצגת רשימת השיטות הנתמכות בשירות
כדי לאחזר את רשימת השיטות וההרשאות שנתמכות על ידי VPC Service Controls בשביל שירות מסוים, מריצים את הפקודה הבאה:
בתשובה הזו, METHODS_LIST מציג את כל השיטות וההרשאות שנתמכות על ידי VPC Service Controls בשביל השירות שצוין. כאן אפשר לראות רשימה מלאה של כל שיטות השירות וההרשאות הנתמכות.
מידע על שיטות שירות ש-VPC Service Controls לא יכול לשלוט בהן זמין במאמר חריגים של שיטות שירות.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בגרסת טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
designcenter.googleapis.com
פרטים
אפשר להגן על ה-API של App Design Center באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
חובה להשתמש במאגר פרטי של Cloud Build עבור מאגר העובדים שמשמש את App Design Center.
מפעילים את האפשרות שיחות באינטרנט הציבורי כדי להוריד ספקי Terraform ותצורות שמתוחזקים על ידי HashiCorp. אי אפשר להשתמש במאגר העובדים שמוגדר כברירת מחדל ב-Cloud Build.
המשאבים הבאים צריכים להיות מוגבלים באותם גבולות גזרה:
פרויקט הניהול שבו הגדרתם את App Design Center.
מאגר העובדים של Cloud Build שבו משתמשים ב-App Design Center.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
workloadidentity.googleapis.com
פרטים
Workload Identity API מאפשר להפעיל את היצירה של סוכני שירות לשירות ספציפי בפרויקט, בתיקייה או בארגון ספציפיים. כשמגדירים גבולות גזרה כדי להגביל את Workload Identity API, אי אפשר להפעיל יצירה של סוכן שירות לפרויקטים שנמצאים בתוך גבולות הגזרה. זה נכון ללא קשר לשירות שצוין בבקשה.
שירות VPC Service Controls לא תומך בהוספת משאבים ברמת התיקייה או ברמת הארגון לגבולות גזרה של שירות. לכן, אי אפשר להשתמש בגבול גזרה כדי למנוע ממשתמשים להפעיל את היצירה של סוכני שירות לתיקיות או לארגונים.
מידע נוסף על Workload Identity API זמין בתיעוד המוצר.
מגבלות
אין מגבלות ידועות לשילוב של Workload Identity API עם VPC Service Controls.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
workloadmanager.googleapis.com
פרטים
כדי להשתמש בכלי לניהול עומס העבודה ב-VPC Service Controls perimeter:
אתם צריכים להשתמש במאגר פרטי של עובדים ב-Cloud Build
עבור סביבת הפריסה בכלי לניהול עומס העבודה.
אי אפשר להשתמש במאגר העובדים שמוגדר כברירת מחדל ב-Cloud Build.
שירות VPC Service Controls לא מכסה נתיבי מידע כמו קריאה וכתיבה של מערכת קבצים ברשת (NFS) ופרוטוקול SMB. בנוסף, אם פרויקטים של מארחים ופרויקטים של שירותים מוגדרים בהיקפים שונים, יכול להיות שתהיה הפסקה בהטמעה של שירותי Google Cloud .
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
cloudsearch.googleapis.com
פרטים
Google Cloud Search תומך באמצעי בקרה לאבטחה של ענן וירטואלי פרטי (VPC Service Controls) כדי לשפר את אבטחת הנתונים. בעזרת VPC Service Controls תוכלו להגדיר מתחם אבטחה היקפית מסביב למשאבים של Google Cloud Platform, וכך להגביל את הנתונים ולצמצם את הסיכונים לזליגת נתונים.
מכיוון שמשאבי Cloud Search לא מאוחסנים ב Google Cloud פרויקט, צריך לעדכן את הגדרות הלקוח של Cloud Search בפרויקט שמוגן על ידי המתחם ההיקפי של VPC. פרויקט ה-VPC משמש כקונטיינר וירטואלי של פרויקט לכל המשאבים שלכם ב-Cloud Search.
אם לא תיצרו את המיפוי הזה, לא תוכלו להשתמש ב-VPC Service Controls עם Cloud Search API.
חיזוי אצווה לא נתמך כשמשתמשים ב-AI Platform Prediction בתוך גבולות גזרה לשירות.
AI Platform Prediction ו-AI Platform Training משתמשים שניהם ב-AI Platform Training and Prediction API, ולכן צריך להגדיר VPC Service Controls לשני המוצרים. מידע נוסף על הגדרת VPC Service Controls עבור AI Platform Training
גבולות שירות מגנים רק על AlloyDB ל-PostgreSQL Admin API. הם לא מגנים על גישה לנתונים שמבוססת על כתובת IP למסדי נתונים בסיסיים (כמו מכונות AlloyDB ל-PostgreSQL). כדי להגביל את הגישה לכתובות IP ציבוריות במכונות AlloyDB ל-PostgreSQL, צריך להשתמש באילוץ של מדיניות הארגון.
לפני שמגדירים את VPC Service Controls ל-AlloyDB ל-PostgreSQL, צריך להפעיל את Service Networking API.
כשמשתמשים ב-AlloyDB ל-PostgreSQL עם VPC משותף ו-VPC Service Controls, הפרויקט המארח ופרויקט השירות צריכים להיות באותם גבולות גזרה לשירות של VPC Service Controls.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
aiplatform.googleapis.com
פרטים
אפשר להגן על ה-API של Agent Runtime בפלטפורמת הסוכנים של Gemini Enterprise באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על Agent Runtime ב-Gemini Enterprise Agent Platform זמין בתיעוד המוצר.
מגבלות
מידע נוסף על מגבלות זמין במאמר מגבלות במסמכי התיעוד של Agent Platform.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בגרסת טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
visionai.googleapis.com
פרטים
אפשר להגן על ה-API של Gemini Enterprise Agent Platform Vision באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על Gemini Enterprise Agent Platform Vision זמין בתיעוד המוצר.
מגבלות
כשהאפשרות constraints/visionai.disablePublicEndpoint מופעלת, אנחנו משביתים את נקודת הקצה הציבורית של האשכול. המשתמשים צריכים להתחבר ידנית ליעד PSC ולגשת לשירות מהרשת הפרטית. אפשר לקבל את יעד ה-PSC מcluster המשאב.
אפשר להגן על ה-API של Cloud Service Mesh באמצעות VPC Service Controls, ואפשר להשתמש במוצר בדרך כלל בתוך גבולות גזרה לשירות.
אתם יכולים להשתמש ב-mesh.googleapis.com כדי להפעיל את ממשקי ה-API הנדרשים ל-Cloud Service Mesh.
אין צורך להגביל את mesh.googleapis.com בגבולות הגזרה, כי הוא לא חושף אף ממשק API.
אם מאגרי Artifact Registry משתמשים בדומיין pkg.dev, צריך להגדיר DNS עבור *.pkg.dev כך שימופה ל-private.googleapis.com או ל-restricted.googleapis.com.
מידע נוסף זמין במאמר בנושא אבטחת מאגרי מידע בגבולות גזרה לשירות.
בנוסף לפריטי המידע שנוצרו בתהליך הפיתוח (Artifact) בתוך גבולות גזרה, שזמינים ל-Artifact Registry, המאגרים הבאים לקריאה בלבד זמינים לכל הפרויקטים ללא קשר לגבולות גזרה לשירות:
gcr.io/anthos-baremetal-release
gcr.io/asci-toolchain
gcr.io/cloud-airflow-releaser
gcr.io/cloud-builders
gcr.io/cloud-dataflow
gcr.io/cloud-ingest
gcr.io/cloud-marketplace
gcr.io/cloud-ssa
gcr.io/cloudsql-docker
gcr.io/config-management-release
gcr.io/deeplearning-platform-release
gcr.io/foundry-dev
gcr.io/fn-img
gcr.io/gae-runtimes
gcr.io/serverless-runtimes
gcr.io/gke-node-images
gcr.io/gke-release
gcr.io/gkeconnect
gcr.io/google-containers
gcr.io/kubeflow
gcr.io/kubeflow-images-public
gcr.io/kubernetes-helm
gcr.io/istio-release
gcr.io/ml-pipeline
gcr.io/projectcalico-org
gcr.io/rbe-containers
gcr.io/rbe-windows-test-images
gcr.io/speckle-umbrella
gcr.io/stackdriver-agents
gcr.io/tensorflow
gcr.io/vertex-ai
gcr.io/vertex-ai-restricted
gke.gcr.io
k8s.gcr.io
בכל המקרים, זמינות גם הגרסאות האזוריות של המאגרים האלה.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בגרסת טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
assuredworkloads.googleapis.com
פרטים
אפשר להגן על ה-API של Assured Workloads באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
הערך הזה רלוונטי רק ל-Assured Workloads API. אי אפשר להוסיף משאבי Assured Workloads API ברמת הארגון לגבולות גזרה לשירות.
עם זאת, שירותים שנתמכים על ידי VPC Service Controls שנפרסו בתיקייה של Assured Workloads מוגבלים על ידי גבולות גזרה. הסטטוס של השירותים הנתמכים האלה מצוין ברשומות המתאימות בדף הזה.
כל מוצרי AutoML שמשולבים עם VPC Service Controls משתמשים באותו שם שירות.
אי אפשר להוסיף את נקודות הקצה האזוריות הנתמכות, כמו eu-automl.googleapis.com, לרשימת השירותים המוגבלים בהיקף.
כשמגנים על שירות automl.googleapis.com, גבולות הגזרה מגנים גם על נקודות הקצה האזוריות הנתמכות, כמו eu-automl.googleapis.com.
מידע נוסף זמין במאמר בנושא מגבלות על שימוש במוצרי AutoML עם VPC Service Controls.
כשמגנים על BigQuery API באמצעות גבולות גזרה לשירות, מוגנים גם BigQuery Storage API (bigquerystorage.googleapis.com), BigQuery Reservation API (bigqueryreservation.googleapis.com) ו-BigQuery Connection API (bigqueryconnection.googleapis.com). אין צורך להוסיף את ממשקי ה-API האלה בנפרד לרשימת השירותים המוגנים בהיקף.
רשומות ביומן הביקורת של BigQuery לא תמיד כוללות את כל המשאבים שהיו בשימוש כשמתבצעת בקשה, כי השירות מעבד באופן פנימי גישה למספר משאבים.
כשניגשים למופע של BigQuery שמוגן על ידי היקף שירות, צריך להריץ את משימת BigQuery בפרויקט שנמצא בתוך ההיקף, או בפרויקט שמותר להשתמש בו לפי כלל היציאה של ההיקף. כברירת מחדל, ספריות הלקוח של BigQuery מריצות משימות בפרויקט של חשבון השירות או של המשתמש, ולכן השאילתה נדחית על ידי VPC Service Controls.
כשמשתמשים בתצוגות מורשות עם VPC Service Controls, גבולות הגזרה לשירות נאכפים גם בפרויקט התצוגה וגם בפרויקטים של נתוני המקור. לדוגמה, אם פרויקט התצוגה לא נמצא באותו היקף כמו פרויקט נתוני המקור, נדרש כלל יציאה מתאים. מידע נוסף זמין במאמר בנושא תצוגות מורשות ו-VPC Service Controls.
BigQuery חוסם שמירת תוצאות של שאילתות ב-Google Drive מתוך היקף מוגן של VPC Service Controls. עם זאת, שירות VPC Service Controls לא חוסם שאילתות על נתונים ב-Google Drive.
אם מעניקים גישה באמצעות כלל כניסה עם חשבונות משתמשים כסוג הזהות, אי אפשר לראות את ניצול המשאבים של BigQuery או את הכלי לבדיקת משימות אדמיניסטרטיביות בדף Monitoring. כדי להשתמש בתכונות האלה, צריך להגדיר כלל כניסה שמשתמש ב-ANY_IDENTITY או בקבוצת Google שכוללת את המשתמשים הספציפיים שצריכים גישה.
מציינים את הקבוצה
בשדה הזהויות של כלל הכניסה באמצעות הפורמט group:GROUP_EMAIL_ADDRESS.
אם מעניקים למשתמשי BigQuery גישה לנתונים באמצעות כלל כניסה, המשתמשים יכולים להשתמש במסוף Google Cloud כדי לשלוח שאילתות ולשמור את התוצאות בקובץ מקומי.
במהדורת BigQuery Standard אסור לגשת למשאבים באזורים של VPC Service Controls. VPC Service Controls נתמך רק כשמבצעים ניתוח באמצעות BigQuery Enterprise, Enterprise Plus או On-Demand.
יש תמיכה חלקית ב-BigQuery Reservation API.
BigQuery Reservation API, שיוצר את משאב ההקצאה, לא אוכף הגבלות של גבולות גזרה לשירות על מקבלי ההקצאה.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
bigquerydatatransfer.googleapis.com
פרטים
היקף השירות מגן רק על BigQuery Data Transfer Service API. ההגנה בפועל על הנתונים נאכפת על ידי BigQuery. הוא נועד לאפשר ייבוא נתונים ממקורות חיצוניים שונים מחוץ ל-Google Cloud, כמו Amazon S3, Redshift, Teradata, YouTube, Google Play ו-Google Ads, למערכי נתונים ב-BigQuery. מידע על הדרישות של VPC Service Controls להעברת נתונים מ-Teradata זמין במאמר דרישות של VPC Service Controls.
מידע נוסף על שירות העברת נתונים ל-BigQuery זמין במסמכי המוצר.
מגבלות
שירות העברת הנתונים ל-BigQuery לא תומך בייצוא נתונים ממערך נתונים ב-BigQuery. מידע נוסף זמין במאמר בנושא ייצוא נתונים מטבלה.
כדי להעביר נתונים בין פרויקטים, פרויקט היעד צריך להיות באותו היקף כמו פרויקט המקור, או שכלל יציאה צריך לאפשר את העברת הנתונים מחוץ להיקף. מידע על הגדרת כללי יציאה זמין במאמר מגבלות בניהול מערכי נתונים ב-BigQuery.
הפרות של תעבורת נתונים נכנסת (ingress) ותעבורת נתונים יוצאת (egress) במשימות BigQuery שהופעלו על ידי שירות העברת הנתונים ל-BigQuery בהפעלות חוזרות של העברת נתונים אופליין לא כוללות מידע על הקשר של המשתמש, כמו כתובת ה-IP של המתקשר והמכשיר.
שירות העברת הנתונים ל-BigQuery תומך רק בהעברת נתונים לפרויקטים שמוגנים על ידי גבולות גזרה לשירות באמצעות אחד מהמחברים שמפורטים במאמר בנושא מקורות נתונים נתמכים. שירות העברת הנתונים ל-BigQuery לא תומך בהעברת נתונים לפרויקטים שמוגנים על ידי היקף שירות באמצעות מחבר שסופק על ידי שותפים אחרים של צד שלישי.
השירותים bigtable.googleapis.com ו-bigtableadmin.googleapis.com
מצורפים יחד. כשמגבילים את השירות bigtable.googleapis.com בגבולות גזרה, השירות bigtableadmin.googleapis.com מוגבל כברירת מחדל. אי אפשר להוסיף את השירות bigtableadmin.googleapis.com לרשימת השירותים המוגבלים בהיקף, כי הוא כלול בחבילה עם bigtable.googleapis.com.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
binaryauthorization.googleapis.com
פרטים
כשמשתמשים בכמה פרויקטים עם אישור בינארי, כל פרויקט צריך להיכלל בהיקף של VPC Service Controls. מידע נוסף על תרחיש השימוש הזה זמין במאמר בנושא הגדרת כמה פרויקטים.
עם Binary Authorization, אפשר להשתמש ב-Artifact Analysis כדי לאחסן מאמתים ואישורים כהערות וכמופעים, בהתאמה. במקרה כזה, צריך לכלול גם את Artifact Analysis במערך של VPC Service Controls.
פרטים נוספים זמינים במאמר הנחיות לשימוש ב-VPC Service Controls ל-Artifact Analysis.
לאינטגרציות של Blockchain Node Engine עם VPC Service Controls יש את המגבלות הבאות:
VPC Service Controls מגן רק על Blockchain Node Engine API.
כשיוצרים צומת, עדיין צריך לציין שהוא מיועד לרשת פרטית שהוגדרה על ידי המשתמש עם Private Service Connect.
תעבורת הנתונים בין עמיתים לא מושפעת מ-VPC Service Controls או מ-Private Service Connect, והיא תמשיך להשתמש באינטרנט הציבורי.
כדי להשתמש ב-Certificate Authority Service בסביבה מוגנת, צריך גם להוסיף את Cloud KMS API (cloudkms.googleapis.com) ואת Cloud Storage API (storage.googleapis.com) לגבולות גזרה לשירות.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
krmapihosting.googleapis.com
פרטים
כדי להשתמש ב-Config Controller עם VPC Service Controls, צריך להפעיל את ממשקי ה-API הבאים בתוך גבולות הגזרה:
Cloud Monitoring API (monitoring.googleapis.com)
Container Registry API (containerregistry.googleapis.com)
Google Cloud Observability API (logging.googleapis.com)
Security Token Service API (sts.googleapis.com)
Cloud Storage API (storage.googleapis.com)
אם אתם מקצים משאבים באמצעות Config Controller, אתם צריכים להפעיל את ה-API של המשאבים האלה ב-גבולות גזרה לשירות. לדוגמה, אם רוצים להוסיף חשבון שירות של IAM, צריך להוסיף את IAM API (iam.googleapis.com).
צריך להגדיר את מתחם האבטחה ההיקפית של VPC Service Controls לפני שיוצרים את המכונה הפרטית של Cloud Data Fusion. לא ניתן להגן על היקף האבטחה של מופעים שנוצרו לפני ההגדרה של VPC Service Controls.
בשלב הזה, ממשק המשתמש של מישור הנתונים ב-Cloud Data Fusion לא תומך בגישה מבוססת-זהות באמצעות כללי כניסה או רמות גישה.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
compute.googleapis.com
פרטים
התמיכה של VPC Service Controls ב-Compute Engine מציעה את יתרונות האבטחה הבאים:
הגבלת הגישה לפעולות רגישות ב-API
הגבלת תמונות מצב של Persistent Disk ותמונות בהתאמה אישית לגבולות גזרה
הגבלת הגישה למטא-נתונים של מופע
התמיכה של VPC Service Controls ב-Compute Engine מאפשרת לכם גם להשתמש ברשתות של ענן וירטואלי פרטי (VPC) ובאשכולות Google Kubernetes Engine עם צמתים פרטיים בתוך גבולות השירות.
הגדרת איזון עומסים לשימוש בשירותי קצה עורפיים בפרויקטים שונים עלולה להוביל לסיכון של זליגת נתונים. אם מוסיפים אחד מהפרויקטים האלה לגבולות גזרה, צירוף ה-backend שחוצה פרויקטים עדיין יכול לאפשר העברת נתונים בין פרויקטים, גם אם מגבילים את הפרויקט השני בתוך גבולות גזרה אחרים. כדי לצמצם את הסיכון הזה, מומלץ להפעיל את מדיניות הארגון constraints/compute.restrictCrossProjectServices כשמגבילים את Compute Engine API בתוך היקף. מידע נוסף מופיע במאמר בנושא הגבלת גישה חוצת-פרויקטים לקטגוריות של קצה עורפי ושירותים של קצה עורפי.
פעולות של VPC Peering לא אוכפות הגבלות של גבולות גזרה לשירות VPC.
השיטה projects.ListXpnHosts ב-API של VPC משותף לא אוכפת הגבלות של גבולות גזרה לשירות על פרויקטים שמוחזרים.
כדי לאפשר יצירת תמונה של Compute Engine מ-Cloud Storage בפרויקט שמוגן על ידי גבול גזרה לשירות, צריך להוסיף את המשתמש שיוצר את התמונה באופן זמני לכלל כניסה של גבול הגזרה.
שירות VPC Service Controls לא תומך בשימוש בגרסת הקוד הפתוח של Kubernetes במכונות וירטואליות של Compute Engine בתוך גבולות גזרה לשירות.
המסוף הטורי האינטראקטיבי לא תומך ב- VIP מוגבל. אם אתם צריכים לפתור בעיות במופע באמצעות המסוף הטורי, אתם צריכים להגדיר את פתרון ה-DNS המקומי כך שהפקודות יישלחו אל ssh-serialport.googleapis.com דרך האינטרנט.
אין תמיכה ב-BIND בהתאמה אישית כשמשתמשים ב-Dataflow. כדי להתאים אישית את פענוח ה-DNS כשמשתמשים ב-Dataflow עם VPC Service Controls, משתמשים באזורים פרטיים של Cloud DNS במקום להשתמש בשרתי BIND בהתאמה אישית. כדי להשתמש בפענוח DNS משלכם בשרת מקומי, כדאי להשתמש בGoogle Cloud שיטת העברת DNS.
לא כל המחברים של שירותי אחסון אומתו ככאלה שעובדים כשמשתמשים בהם עם Dataflow בתוך גבולות גזרה לשירות. רשימה של מחברים מאומתים מופיעה בקטע 'פרטים' שלמעלה.
כשמשתמשים ב-Python 3.5 עם Apache Beam SDK 2.20.0‑2.22.0, משימות Dataflow ייכשלו בהפעלה אם לעובדים יש רק כתובות IP פרטיות, למשל כשמשתמשים ב-VPC Service Controls כדי להגן על משאבים.
אם לעובדי Dataflow יכולות להיות רק כתובות IP פרטיות, למשל כשמשתמשים ב-VPC Service Controls כדי להגן על משאבים, אל תשתמשו ב-Python 3.5 עם Apache Beam SDK 2.20.0‑2.22.0. השילוב הזה גורם לכך שהעבודות ייכשלו בהפעלה.
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
dataplex.googleapis.com
פרטים
אפשר להגן על ה-API של Knowledge Catalog באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
כדי לפעול בצורה תקינה, Knowledge Catalog מתקשר עם BigQuery באמצעות נתיבים פנימיים. כשמגבילים את Knowledge Catalog API בגבולות גזרה, צריך להגביל גם את BigQuery API באותם גבולות גזרה.
לפני שיוצרים משאבים ב-Knowledge Catalog, צריך להגדיר את מתחם האבטחה של VPC Service Controls. אחרת, למשאבים שלכם לא תהיה הגנה היקפית.
Knowledge Catalog תומך בסוגי המשאבים הבאים:
אגם
סריקת פרופיל נתונים
סריקת איכות נתונים
אם מגבילים את Knowledge Catalog API בתוך גבולות גזרה אבל לא את BigQuery API, יכול להיות שתיתקלו בהפרה כשתפעילו פעולה של Knowledge Catalog שמתקשרת עם BigQuery. VPC Service Controls משייך את הרשומות שמתקבלות ביומן הביקורת ל-BigQuery. כדי לפתור את ההפרה הזו, צריך להוסיף את BigQuery API לרשימת השירותים המוגבלים ולרשימת השירותים שאפשר לגשת אליהם מ-VPC של אותו היקף.
שירות VPC Service Controls לא תומך בגישה למשאבי Cloud Asset API ברמת התיקייה או הארגון ממשאבים ולקוחות בתוך גבולות גזרה לשירות.
VPC Service Controls מגן על משאבי Cloud Asset API ברמת הפרויקט. אתם יכולים לציין מדיניות יציאה כדי לאפשר גישה למשאבים של Cloud Asset API ברמת הפרויקט מפרויקטים שנמצאים בתוך גבולות הגזרה. כדי לנהל הרשאות של Database Center ברמת התיקייה או ברמת הארגון, מומלץ להשתמש ב-IAM.
אזורי אבטחה מגנים רק על Database Migration Service Admin API. הם לא מגנים על גישה לנתונים שמבוססת על כתובות IP למסדי נתונים בסיסיים (כמו מכונות Cloud SQL). כדי להגביל את הגישה לכתובות IP ציבוריות במכונות Cloud SQL, צריך להשתמש באילוץ על מדיניות הארגון.
כשמשתמשים בקובץ Cloud Storage בשלב הראשוני של הגיבוי במהלך ההעברה,
צריך להוסיף את קטגוריית Cloud Storage לאותו היקף שירות.
כשמשתמשים במפתח הצפנה בניהול הלקוח (CMEK) במסד הנתונים של היעד, צריך לוודא שמפתח ה-CMEK נמצא באותם גבולות גזרה לשירות כמו פרופיל החיבור שמכיל את המפתח.
מידע נוסף על Sensitive Data Protection זמין במסמכי המוצר.
מגבלות
שירות VPC Service Controls לא תומך כרגע במשאבים של תיקיות וארגונים, ולכן יכול להיות שקריאות ל-Sensitive Data Protection יחזירו תגובה מסוג 403 כשמנסים לגשת למשאבים ברמת הארגון. מומלץ להשתמש ב-IAM כדי לנהל את ההרשאות של Sensitive Data Protection ברמת התיקייה והארגון.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
edgecontainer.googleapis.com
פרטים
אפשר להגן על ה-API של Distributed Cloud Edge Container באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על Distributed Cloud Edge Container API זמין במסמכי המוצר.
מגבלות
כשמגבילים את edgecontainer.googleapis.com בהיקף, צריך להעניק גישה ברמת כתובת ה-IP ל-gkeconnect.googleapis.com
ול-sts.googleapis.com לכל כתובות ה-IP של המכונות שצריכות לגשת לנקודות הקצה האלה. הסיבה לכך היא ש-Distributed Cloud Edge Container API
מסתמך על איחוד שירותי אימות הזהות של עומסי עבודה ב-GKE במכונות מקומיות, שלא ניתן להוסיף ישירות לרשימת ההיתרים. מידע נוסף זמין במאמר בנושא הגדרת שילוב של VPC Service Controls.
אפשר לגשת ל-Cloud DNS דרך כתובת ה-VIP המוגבלת. עם זאת, אי אפשר ליצור או לעדכן אזורי DNS ציבוריים בפרויקטים שנמצאים בתוך גבולות הגזרה של VPC Service Controls.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בגרסת טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
domains.googleapis.com
פרטים
אפשר להגן על ה-API של Cloud Domains באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
נתוני ההגדרה של DNS שמשמשים ב-Cloud Domains – שרתי שמות ו הגדרות DNSSEC – הם ציבוריים. אם הדומיין שלכם מוקצה לתחום DNS ציבורי, שזו ברירת המחדל, אז גם נתוני ההגדרה של ה-DNS בתחום הזה הם ציבוריים.
אפשר להגן על ממשקי API מתקדמים של Eventarc באמצעות VPC Service Controls, ואפשר להשתמש בתכונות כרגיל בתוך היקפי שירות.
אוטובוס Eventarc Advanced מחוץ לגבולות גזרה לשירות לא יכול לקבל אירועים מ Google Cloud פרויקטים שנמצאים בתוך גבולות הגזרה. אוטובוס מתקדם של Eventarc בתוך היקף לא יכול לנתב אירועים לצרכן מחוץ להיקף.
כדי לפרסם ב-Eventarc Advanced, המקור של אירוע צריך להיות בתוך אותם גבולות גזרה לשירות כמו האוטובוס.
כדי לצרוך הודעה, צרכן אירועים צריך להיות בתוך גבולות גזרה לשירות כמו האוטובוס.
כדי לוודא שיש תמיכה ב-VPC Service Controls במשאבי Enrollment, GoogleApiSource, MessageBus ו-Pipeline, אפשר לעיין ביומני הפלטפורמה לגבי תעבורת נתונים נכנסת (ingress).
Eventarc Standard מטפל בהעברת אירועים באמצעות נושאים ב-Pub/Sub ומינויים מסוג push. כדי לגשת ל-Pub/Sub API ולנהל טריגרים של אירועים, צריך להגן על Eventarc API באותו גבול גזרה של שירות VPC Service Controls כמו Pub/Sub API.
בפרויקטים שמוגנים על ידי גבולות גזרה לשירות, חלות ההגבלות הבאות:
ההגבלות של Eventarc Standard זהות לאלה של Pub/Sub:
כשמנתבים אירועים ליעדים ב-Cloud Run, אי אפשר ליצור מינויים חדשים מסוג Pub/Sub push, אלא אם נקודות הקצה של ה-push מוגדרות לשירותי Cloud Run עם כתובות URL של run.app (דומיינים בהתאמה אישית לא פועלים).
כשמנתבים אירועים ליעדים של Workflows שבהם נקודת הקצה של Pub/Sub push מוגדרת להפעלה של Workflows, אפשר ליצור מינויים חדשים ל-Pub/Sub push רק דרך Eventarc Standard.
VPC Service Controls חוסם את היצירה של טריגרים Eventarc Standard עבור נקודות קצה פנימיות של HTTP. ההגנה של VPC Service Controls לא חלה כשמנתבים אירועים ליעדים כאלה.
התעבורה אל Firebase AI Logic API אמורה להגיע מלקוח בנייד או בדפדפן, שתמיד יהיה מחוץ לגבולות גזרה לשירות. לכן, צריך להגדיר מדיניות כניסה מפורשת.
אם אתם צריכים להתחבר ל-Agent Platform API מתוך בלבד גבולות גזרה לשירות, כדאי להשתמש ב-Agent Platform API ישירות או דרך אחד מהשירותים הזמינים לגישה ל-Agent Platform API בצד השרת.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
firebaseappcheck.googleapis.com
פרטים
כשמגדירים וממירים אסימונים של Firebase App Check, VPC Service Controls מגן רק על שירות Firebase App Check. כדי להגן על שירותים שמסתמכים על Firebase App Check, צריך להגדיר גבולות גזרה לשירותים האלה.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בגרסת טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
firebasecrashlytics.googleapis.com
פרטים
הגבלת Firebase Crashlytics בפרימטר מגבילה גם את הגישה לפונקציונליות של Firebase Crashlytics במסוף Firebase.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
firebasedataconnect.googleapis.com
פרטים
גבולות גזרה של שירותים מגנים רק על Firebase Data Connect API. הם לא מגנים על הגישה למקורות הנתונים הבסיסיים (כמו מכונות Cloud SQL).
צריך להגדיר בנפרד את הגבלת הגישה למופעים של מסד נתונים.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
fpnv.googleapis.com
פרטים
גבולות הגזרה של השירות מגנים רק על Firebase Phone Number Verification API.
אם אתם משתמשים בשירות הזה עם שירותים אחרים (כמו אימות ב-Firebase או קצה עורפי מותאם אישית שלכם), אתם צריכים להוסיף גם את השירותים האחרים האלה לרשימת השירותים המוגבלים בתוך גבולות גזרה לשירות, כדי לוודא שהם מוגנים גם על ידי VPC Service Controls.
אימות מספר הטלפון ב-Firebase מתבצע באמצעות תקשורת עם ספק הסלולר של המשתמש כדי לאחזר את מספר הטלפון. האינטראקציות האלה עם רשתות סלולריות חיצוניות לא נכללות בהיקף האכיפה של VPC Service Controls.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
firebaserules.googleapis.com
פרטים
כשמנהלים מדיניות של כללי אבטחה של Firebase, VPC Service Controls מגן רק על שירות כללי האבטחה של Firebase. כדי להגן על שירותים שמסתמכים על כללי אבטחה של Firebase, צריך להגדיר חומות אש לשירותים האלה.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
cloudfunctions.googleapis.com
פרטים
שלבי ההגדרה מפורטים במסמכי Cloud Run functions. ההגנה של VPC Service Controls לא חלה על שלב הבנייה כשפונקציות של Cloud Run נבנות באמצעות Cloud Build. פרטים נוספים זמינים במאמר בנושא מגבלות ידועות.
פונקציות Cloud Run משתמשות ב-Cloud Build, ב-Container Registry וב-Cloud Storage כדי ליצור ולנהל את קוד המקור בקונטיינר שניתן להפעלה. אם אחד מהשירותים האלה מוגבל על ידי גבולות גזרה לשירות, VPC Service Controls חוסם את בניית הפונקציות של Cloud Run, גם אם פונקציות Cloud Run לא נוספו כחלק מהשירותים המוגבלים בגבולות גזרה. כדי להשתמש בפונקציות של Cloud Run בתוך גבולות גזרה לשירות, צריך להגדיר כלל כניסה לחשבון השירות של Cloud Build בגבולות הגזרה לשירות.
כדי לאפשר לפונקציות להשתמש בתלות חיצונית כמו חבילות npm, ל-Cloud Build יש גישה בלתי מוגבלת לאינטרנט. יכול להיות שגישה לאינטרנט
תשמש להעברת נתונים שזמינים משך זמן של תהליך build, כמו
קוד המקור שהעליתם. כדי לצמצם את הסיכון לשימוש בשיטה הזו להעברת נתונים, מומלץ לאפשר רק למפתחים מהימנים לפרוס פונקציות. אל תקצו למפתחים לא מהימנים תפקידי IAM של בעלים, עריכה או פיתוח בפונקציות Cloud Run.
כשמציינים מדיניות כניסה או יציאה למתחם שירות, אי אפשר להשתמש ב-ANY_SERVICE_ACCOUNT וב-ANY_USER_ACCOUNT כסוג זהות כדי לפרוס פונקציות של Cloud Run ממחשב מקומי.
כפתרון עקיף, אפשר להשתמש ב-ANY_IDENTITY כסוג הזהות.
כשמפעילים שירותים של פונקציות Cloud Run באמצעות טריגרים של HTTP, אכיפת המדיניות של VPC Service Controls לא משתמשת בפרטי האימות של IAM של הלקוח. לא ניתן להשתמש בכללי מדיניות תעבורת נתונים נכנסת (ingress) של VPC Service Controls שמשתמשים בחשבונות משתמשים ב-IAM. לא ניתן להשתמש ברמות גישה לאזורים של VPC Service Controls שמשתמשים ב-IAM principals.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בגרסת טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
iam.googleapis.com
פרטים
כשמגבילים את IAM באמצעות גבולות גזרה, רק הפעולות שנעשה בהן שימוש ב-Identity and Access Management API מוגבלות. אלה חלק מהפעולות האפשריות:
ניהול תפקידים ב-IAM בהתאמה אישית
ניהול מאגרי זהויות של עומסי עבודה
ניהול חשבונות שירות ומפתחות
ניהול מדיניות דחייה
ניהול של מדיניות שמשויכת למדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB)
גבולות הגזרה לא מגבילים פעולות שקשורות למאגרי עובדים ולמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB), כי המשאבים האלה נוצרים ברמת הארגון.
גבולות הגזרה גם לא מגבילים את ניהול מדיניות ההרשאות למשאבים שבבעלות שירותים אחרים, כמו פרויקטים, תיקיות וארגונים במנהל המשאבים או מכונות וירטואליות של Compute Engine. כדי להגביל את ניהול מדיניות ההרשאות למשאבים האלה, יוצרים גבולות גזרה שמגבילים את השירות שהמשאבים נמצאים בבעלותו.
במאמר בנושא סוגי משאבים שמקבלים מדיניות הרשאה תוכלו למצוא רשימה של המשאבים שמכבדים מדיניות הרשאה ואת השירותים שבבעלותם.
בנוסף, גבולות הגזרה סביב IAM לא מגבילים את הפעולות שנעזרות בממשקי API אחרים, כולל:
IAM Policy Simulator API
IAM Policy Troubleshooter API
Security Token Service API
Service Account Credentials API (כולל השיטות הקודמות עם signBlob ו-signJwt ב-IAM API)
אם אתם נמצאים בתוך גבולות הגזרה, לא תוכלו להפעיל את השיטה roles.list עם מחרוזת ריקה כדי להציג את התפקידים המוגדרים מראש ב-IAM. אם אתם צריכים לראות תפקידים מוגדרים מראש, תוכלו לעיין במסמכי התיעוד בנושא תפקידים ב-IAM.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
לא. אי אפשר להגן על ה-API של Service Networking באמצעות גבולות שירות.
עם זאת, אפשר להשתמש ב-Service Networking כרגיל בפרויקטים בתוך היקף.
פרטים
אם אתם משתמשים בגישה לשירותים פרטיים, מומלץ להפעיל את VPC Service Controls לחיבור Service Networking.כשמפעילים את VPC Service Controls, לבעלי שירותים מנוהלים יש גישה רק לממשקי ה-API שנתמכים על ידי VPC Service Controls דרך חיבור Service Networking.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
cloudkms.googleapis.com
פרטים
אפשר להגן על Cloud KMS API באמצעות VPC Service Controls, ואפשר להשתמש במוצר בתוך גבולות גזרה לשירות. הגישה לשירותי Cloud HSM מוגנת גם על ידי VPC Service Controls, ואפשר להשתמש בהם בתוך גבולות גזרה לשירות.
מידע נוסף על Cloud Key Management Service זמין במסמכי המוצר.
מגבלות
אין מגבלות ידועות לשילוב של Cloud Key Management Service עם VPC Service Controls.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בגרסת טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
geminicloudassist.googleapis.com
פרטים
אפשר להגן על Gemini Cloud Assist באמצעות VPC Service Controls.
ל-Gemini Cloud Assist יש גישה רק לנתונים ולממשקי API שנמצאים גם הם בתוך גבולות גזרה לשירות. במאמר
המלצות לשימוש ב-Gemini Cloud Assist API מוסבר על ממשקי API
שחשובים לתפקוד של Gemini Cloud Assist. באופן דומה, כדי לקבל את התוצאות הכי טובות, כל מוצר או שירות שרוצים ש-Gemini Cloud Assist יבדוק צריכים להיות בתוך גבולות הגזרה.
Gemini Cloud Assist משתמש גם ב-cloudaicompanion.googleapis.com API כדי לספק חלק מהפונקציונליות שלו. כדי להשתמש בכל התכונות של Gemini Cloud Assist, צריך לכלול גם את cloudaicompanion.googleapis.com API במתחם האבטחה של השירות.
אם פרויקט נמצא בתוך גבולות גזרה לשירות, אבל עדיין לא הופעל בו Gemini Cloud Assist, ניסיונות להפעיל אותו באמצעות מסוף Google Cloud יגרמו לשגיאה. השגיאה הזו מתרחשת כי Google Cloud המסוף דורש הפעלה של App Optimize API, אבל App Optimize API לא נתמך על ידי VPC Service Controls. כדי למנוע את השגיאה הזו, מפעילים את Gemini Cloud Assist באמצעות ה-CLI של gcloud.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
cloudaicompanion.googleapis.com
פרטים
אפשר להגן על ה-API של Gemini Code Assist באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות. הדבר כולל עיגון בקוד של הארגון.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
iaptunnel.googleapis.com
פרטים
אפשר להגן על ה-API של שרת Proxy לאימות זהויות (IAP) ל-TCP באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על שרת proxy לאימות זהויות (IAP) עבור TCP מופיע במסמכי העזרה של המוצר.
מגבלות
אפשר להגן על השימוש ב-API של IAP ל-TCP רק באמצעות גבולות גזרה.
אי אפשר להגן על ה-API לניהול באמצעות היקף.
כדי להשתמש ב-IAP עבור TCP בתוך גבול גזרה לשירות של VPC Service Controls, צריך להוסיף או להגדיר כמה רשומות DNS כדי להפנות את הדומיינים הבאים לכתובת ה-VIP המוגבלת:
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בגרסת טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
lifesciences.googleapis.com
פרטים
אפשר להגן על ה-API של Cloud Life Sciences באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך service perimeters.
בפרויקטים שמוגנים על ידי גבולות גזרה לשירות, חלות ההגבלות הבאות:
צריך ליצור את המינוי באותו היקף כמו הנושא, או להפעיל כללים של תעבורת נתונים יוצאת כדי לאפשר גישה מהנושא למינוי.
אי אפשר ליצור מינויים חדשים לשליחת הודעות בדחיפה, אלא אם נקודות הקצה של הדחיפה מוגדרות לשירותי Cloud Run עם כתובות URL של run.app ברירת מחדל או להפעלת Workflows (דומיינים בהתאמה אישית לא פועלים). מידע נוסף על שילוב עם Cloud Run זמין במאמר שימוש ב-VPC Service Controls.
כשמנתבים אירועים דרך Eventarc ליעדים של Workflows שנקודת הקצה של ה-push מוגדרת להפעלה של Workflows, אפשר ליצור מינויים חדשים ל-push רק דרך Eventarc.
מינויים ל-Pub/Sub שנוצרו לפני היקף השירות לא נחסמים.
כדי להשתמש ב-Cloud Deploy בגבולות גזרה, צריך להשתמש במאגר פרטי של Cloud Build עבור סביבות ההפעלה של היעד.
אל תשתמשו במאגר העובדים שמוגדר כברירת מחדל (Cloud Build) ואל תשתמשו במאגר היברידי.
הפעלת סריאליזציה של DAG מונעת מ-Airflow להציג תבנית שעברה עיבוד עם פונקציות בממשק המשתמש באינטרנט.
הגדרת הדגל async_dagbag_loader לערך True לא נתמכת כשהסריאליזציה של DAG
מופעלת.
הפעלת סריאליזציה של DAG משביתה את כל הפלאגינים של שרת האינטרנט של Airflow, כי הם עלולים לסכן את האבטחה של רשת ה-VPC שבה Managed Airflow נפרס. ההגדרה הזו לא משפיעה על ההתנהגות של תוספים לתזמון או לעובדים,
כולל אופרטורים וחיישנים של Airflow.
כש-Managed Airflow פועל בתוך גבולות גזרה, הגישה למאגרי PyPI ציבוריים מוגבלת. במסמכי התיעוד של Managed Airflow, אפשר לקרוא את המאמר Installing Python dependencies (התקנת יחסי תלות של Python) כדי ללמוד איך להתקין מודולים של PyPi במצב Private IP (כתובת IP פרטית).
ב-Managed Airflow אי אפשר להשתמש בזהויות של צד שלישי בכללי כניסה ויציאה לפעולות בממשק האינטרנט של Apache Airflow. עם זאת, אפשר להשתמש בסוג הזהות ANY_IDENTITY בכללי תעבורת נתונים נכנסת (ingress) ותעבורת נתונים יוצאת (egress) כדי לאפשר גישה לכל הזהויות, כולל זהויות של צד שלישי. מידע נוסף על סוג הזהות ANY_IDENTITY זמין במאמר כללי כניסה ויציאה.
מכיוון ש-VPC Service Controls אוכף גבולות ברמת הפרויקט, בקשות של Cloud Quotas שמקורן בלקוחות בתוך גבולות הגזרה יכולות לגשת למשאבים של הארגון רק אם הארגון מגדיר כלל לתעבורת נתונים יוצאת.
כשמבקשים להקטין את המכסה, Cloud Quotas מבצע קריאה משרת לשרת (S2S) ל-Monitoring.
הקריאה הזו משרת לשרת לא מגיעה מתוך גבולות הגזרה, גם אם הבקשה להפחתה כן מגיעה מתוך ההיקף, ולכן היא תיחסם על ידי VPC Service Controls.
ב-Artifact Registry וב-Container Registry, המאגר שבו מאחסנים את הקונטיינר צריך להיות באותו היקף של VPC Service Controls כמו הפרויקט שבו מבצעים פריסה. הקוד שנוצר צריך להיות באותו היקף של VPC Service Controls כמו המאגר שאליו מתבצעת הדחיפה של הקונטיינר.
התכונה פריסה רציפה של Cloud Run לא זמינה לפרויקטים שנמצאים בתוך מתחם היקפי של VPC Service Controls.
כשמפעילים שירותים של Cloud Run, אכיפת המדיניות של VPC Service Controls לא משתמשת בפרטי האימות של הלקוח ב-IAM. הבקשות האלה כפופות למגבלות הבאות:
אין תמיכה בכללי מדיניות תעבורת נתונים נכנסת (ingress) של VPC Service Controls שמשתמשים בחשבונות משתמשים ב-IAM. יש תמיכה רק בסוג הזהות ANY_IDENTITY.
לא ניתן להשתמש ברמות גישה לאזורים של VPC Service Controls שמשתמשים ב-IAM principals.
כשמשתמשים בתכונה 'מגיש הבקשה משלם' עם קטגוריית אחסון בתוך גבולות גזרה לשירות שמגינים על שירות Cloud Storage, אי אפשר לזהות פרויקט לתשלום שנמצא מחוץ לגבולות הגזרה. פרויקט היעד צריך להיות באותם גבולות גזרה כמו קטגוריית האחסון, או בגבולות גזרה מגושרים עם הפרויקט של הקטגוריה.
בפרויקטים שנמצאים בגבולות גזרה לשירות, אי אפשר לגשת לדף Cloud Storage במסוף Google Cloud אם Cloud Storage API מוגן על ידי גבולות הגזרה האלה. כדי להעניק גישה לדף, צריך ליצור כלל כניסה או רמת גישה שכוללים את חשבונות המשתמשים או את טווח כתובות ה-IP הציבוריות שרוצים לאפשר להם גישה ל-Cloud Storage API.
ברשומות של יומני ביקורת, השדה resourceName לא מזהה את הפרויקט שבבעלותו נמצאת קטגוריית אחסון. צריך לגלות את הפרויקט בנפרד.
ברשומות של יומן הביקורת, הערך של methodName לא תמיד נכון. מומלץ לא לסנן רשומות ביומן הביקורת של Cloud Storage לפי methodName.
במקרים מסוימים, אפשר לכתוב יומנים של קטגוריות מדור קודם של Cloud Storage ליעדים מחוץ לגבולות גזרה לשירות, גם כשאין גישה.
במקרים מסוימים, אובייקטים ב-Cloud Storage שהיו ציבוריים נגישים גם אחרי שמפעילים את VPC Service Controls על האובייקטים. האובייקטים נגישים עד שהם יפוגו מהמטמונים המובנים ומכל מטמון אחר במעלה הזרם ברשת שבין משתמש הקצה לבין Cloud Storage. כברירת מחדל, Cloud Storage שומר במטמון ברשת Cloud Storage נתונים שנגישים באופן ציבורי.
מידע נוסף על שמירה במטמון של אובייקטים ב-Cloud Storage מופיע במאמר Cloud Storage. מידע על משך הזמן שאובייקט יכול להיות שמור במטמון מופיע במאמר מטא-נתונים של Cache-control.
כשמציינים מדיניות כניסה או יציאה למתחם שירות, אי אפשר להשתמש ב-ANY_SERVICE_ACCOUNT וב-ANY_USER_ACCOUNT כסוג זהות לכל הפעולות ב-Cloud Storage באמצעות כתובות URL חתומות.
כפתרון עקיף, אפשר להשתמש ב-ANY_IDENTITY כסוג הזהות.
VPC Service Controls משתמש בפרטי הכניסה לחתימה של המשתמש או חשבון השירות שחתמו על כתובת ה-URL החתומה כדי להעריך את הבדיקות של VPC Service Controls, ולא בפרטי הכניסה של המתקשר או המשתמש שיזמו את החיבור.
עם זאת, VPC Service Controls חוסם את הגישה לכתובת ה-URL החתומה מחוץ לגבולות הגזרה על סמך מקור הבקשה ברשת. כדי לאפשר את הגישה הזו, צריך להגדיר רמת גישה או כלל כניסה בהיקף.
שירות VPC Service Controls לא תומך בהוספת משאבים ברמת התיקייה או ברמת הארגון לגבולות הגזרה של השירות. לכן, למרות שאפשר להפעיל את Storage Intelligence ברמת התיקייה, הארגון או הפרויקט, VPC Service Controls מגן רק על משאבים ברמת הפרויקט.
כדי לנהל את Storage Intelligence ברמת התיקייה או ברמת הארגון, מומלץ להשתמש ב-IAM.
אזורי אבטחה מגנים רק על Cloud SQL Admin API. הם לא מגנים על גישה לנתונים שמבוססת על כתובת IP למכונות Cloud SQL. צריך להשתמש באילוץ על מדיניות הארגון כדי להגביל את הגישה לכתובות IP ציבוריות במכונות Cloud SQL.
לפני שמגדירים את VPC Service Controls ל-Cloud SQL, צריך להפעיל את Service Networking API.
ייבוא וייצוא ב-Cloud SQL יכולים לבצע קריאה וכתיבה רק מקטגוריה של Cloud Storage שנמצאת באותם גבולות גזרה לשירות כמו מופע הרפליקה של Cloud SQL.
ממשק Video Intelligence API לא אוכף הגבלות על יציאה (egress) של VPC Service Controls ביעד הפלט של בקשות videos:annotate. סוכן השירות יכול לכתוב תוצאות של אנוטציות לקטגוריה של Cloud Storage שצוינה ב-outputUri, גם אם הקטגוריה הזו נמצאת מחוץ לגבולות גזרה לשירות. כדי למנוע זליגת נתונים, צריך לוודא שהקטגוריה שאליה מתייחס outputUri נמצאת בתוך גבולות הגזרה לשירות כמו קטגוריית הקלט.
גם אם תיצרו כלל תעבורת נתונים יוצאת (egress) כדי לאפשר קריאות לכתובות URL ציבוריות מתוך גבולות גזרה של VPC Service Controls, Cloud Vision API יחסום קריאות לכתובות URL ציבוריות.
כשמציינים מדיניות כניסה או יציאה לגבולות גזרה לשירות, אי אפשר להשתמש ב-ANY_SERVICE_ACCOUNT
וב-ANY_USER_ACCOUNT כסוג זהות לכל הפעולות ב-Container Registry.
כפתרון עקיף, אפשר להשתמש ב-ANY_IDENTITY כסוג הזהות.
מכיוון ש-Container Registry משתמש בדומיין gcr.io, צריך להגדיר DNS עבור *.gcr.io כך שימופה ל-private.googleapis.com או ל-restricted.googleapis.com.
מידע נוסף זמין במאמר בנושא אבטחת Container Registry בגבול גזרה לשירות.
בנוסף לקונטיינרים בתוך גבולות הגזרה שזמינים ל-Container Registry, המאגרים הבאים לקריאה בלבד זמינים לכל הפרויקטים, ללא קשר להגבלות שנאכפות על ידי גבולות גזרה לשירות:
gcr.io/anthos-baremetal-release
gcr.io/asci-toolchain
gcr.io/cloud-airflow-releaser
gcr.io/cloud-builders
gcr.io/cloud-dataflow
gcr.io/cloud-ingest
gcr.io/cloud-marketplace
gcr.io/cloud-ssa
gcr.io/cloudsql-docker
gcr.io/config-management-release
gcr.io/deeplearning-platform-release
gcr.io/foundry-dev
gcr.io/fn-img
gcr.io/gae-runtimes
gcr.io/serverless-runtimes
gcr.io/gke-node-images
gcr.io/gke-release
gcr.io/gkeconnect
gcr.io/google-containers
gcr.io/kubeflow
gcr.io/kubeflow-images-public
gcr.io/kubernetes-helm
gcr.io/istio-release
gcr.io/ml-pipeline
gcr.io/projectcalico-org
gcr.io/rbe-containers
gcr.io/rbe-windows-test-images
gcr.io/speckle-umbrella
gcr.io/stackdriver-agents
gcr.io/tensorflow
gcr.io/vertex-ai
gcr.io/vertex-ai-restricted
gke.gcr.io
k8s.gcr.io
בכל המקרים, זמינות גם גרסאות רב-אזוריות של המאגרים האלה.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
container.googleapis.com
פרטים
אפשר להגן על Kubernetes Engine API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות. התאימות הזו כוללת את ההגנה על נקודת הקצה של ה-DNS ב-GKE, שהוא שירות לגישה למישור הבקרה של האשכול ומשתמש בדומיין *.gke.goog.
כשמגבילים את השירות container.googleapis.com בגבולות גזרה, הגבולות מגבילים גם את נקודת הקצה של DNS ב-GKE.
למידע נוסף על Google Kubernetes Engine, אפשר לעיין במסמכי המוצר.
מגבלות
כדי להגן באופן מלא על GKE API, צריך לכלול בהיקף גם את Kubernetes Metadata API (kubernetesmetadata.googleapis.com).
רשומת השירות GKE בטבלה הזו מציינת רק את השליטה ב-GKE API עצמו. הפעולה של GKE מסתמכת על כמה שירותים בסיסיים אחרים, כמו Compute Engine, Cloud Logging, Cloud Monitoring ו-Autoscaling API (autoscaling.googleapis.com). כדי לאבטח ביעילות את סביבות GKE באמצעות VPC Service Controls, צריך לוודא שכל השירותים הבסיסיים הנדרשים כלולים גם בגבולות גזרה לשירות. רשימה מלאה של השירותים האלה מופיעה במסמכי העזרה של GKE.
אפשר להגן על ממשקי ה-API של Google Security Operations באמצעות VPC Service Controls, ואפשר להשתמש ב-Google SecOps כרגיל בתוך גבולות גזרה לשירות. כדי להשתמש ב-Google SecOps מתוך גבולות גזרה של VPC Service Controls, אפשר לעיין במאמר הגדרת VPC Service Controls ל-Google Security Operations.
מידע נוסף על Google Security Operations זמין במסמכי המוצר.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
containerfilesystem.googleapis.com
פרטים
סטרימינג של תמונות הוא תכונה של סטרימינג נתונים שמספקת זמני שליפה קצרים יותר של קובצי אימג' של קונטיינר עבור תמונות שמאוחסנות ב-Artifact Registry למוצרים כמו GKE, Batch, Dataflow, Managed Service for Apache Spark ו-Cloud Workstations.
אם VPC Service Controls מגן על קובצי האימג' של הקונטיינר שלכם ואתם משתמשים ב-Image streaming, אתם צריכים לכלול את Image streaming API גם בגבולות הגזרה לשירות.
אפשר להגן על ממשקי API לניהול ציוד, כולל שער Connect, באמצעות VPC Service Controls, ואפשר להשתמש בתכונות לניהול ציוד בדרך כלל בתוך גבולות השירות.
למידע נוסף, קראו את המאמרים הבאים:
אפשר להשתמש בכל התכונות של ניהול צי, אבל אם מפעילים היקף שירות סביב Stackdriver API, אי אפשר לשלב את התכונה של צי Policy Controller עם Security Command Center.
כשמשתמשים בשער Connect כדי לגשת לאשכולות GKE, לא נאכף היקף הגישה של VPC Service Controls עבור container.googleapis.com.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בגרסת טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
cloudresourcemanager.googleapis.com
פרטים
אפשר להגן על השיטות הבאות של Cloud Resource Manager API באמצעות VPC Service Controls:
אפשר להגן באמצעות VPC Service Controls רק על מפתחות תגים שמוגדרים ישירות כהורה של משאב פרויקט ועל ערכי התגים התואמים. כשמוסיפים פרויקט לגבולות גזרה של VPC Service Controls, כל מפתחות התגים והערכים התואמים של התגים בפרויקט נחשבים למשאבים בתוך גבולות הגזרה.
אי אפשר לכלול גבול גזרה של VPC Service Controls מפתחות תגים שמשויכים למשאב ארגון ואת ערכי התגים התואמים שלהם, ואי אפשר להגן עליהם באמצעות VPC Service Controls.
לקוחות בתוך גבולות גזרה של VPC Service Controls לא יכולים לגשת למפתחות תגים ולערכים התואמים שלהם שמשויכים למשאב ארגוני, אלא אם מוגדר כלל יציאה (egress) שמאפשר גישה לגבולות הגזרה. מידע נוסף על הגדרת כללי תעבורת נתונים יוצאת (egress) מופיע במאמר כללי תעבורת נתונים נכנסת (ingress) ותעבורת נתונים יוצאת (egress).
קישורי תגים נחשבים למשאבים באותם גבולות גזרה של המשאב שאליו מקושר ערך התג. לדוגמה, שיוכי התגים במכונה של Compute Engine בפרויקט מסוים נחשבים כשייכים לפרויקט הזה, בלי קשר למקום שבו מוגדר מפתח התג.
שירותים מסוימים, כמו Compute Engine, מאפשרים ליצור קישורי תגים באמצעות ממשקי ה-API של השירותים עצמם, בנוסף לממשקי ה-API של שירות מנהל המשאבים. לדוגמה, הוספת תגים למכונה וירטואלית של Compute Engine במהלך יצירת המשאב. כדי להגן על קישורי תגים שנוצרו או נמחקו באמצעות ממשקי ה-API של השירותים האלה, מוסיפים את השירות המתאים, כמו compute.googleapis.com, לרשימת השירותים המוגבלים בגבולות גזרה.
תגים תומכים בהגבלות ברמת השיטה, כך שאפשר להגדיר את ההיקף של התג method_selectors לשיטות ספציפיות של API. רשימה של שיטות שאפשר להגביל את הגישה אליהן זמינה במאמר הגבלות על שיטות שירות נתמכות.
שירות VPC Service Controls תומך עכשיו בהענקת תפקיד הבעלים בפרויקט דרך Google Cloud המסוף. אי אפשר לשלוח הזמנה לבעלות או לאשר הזמנה מחוץ לגבולות השירות. אם תנסו לאשר הזמנה מחוץ לגבולות ההיקף, לא תקבלו את תפקיד הבעלים ולא תוצג הודעת שגיאה או אזהרה.
ל-aggregated log sinks (תיקיות או ארגונים שבהם includeChildren הוא true) יש גישה לנתונים מפרויקטים בתוך היקף שירות. כדי להגביל את הגישה של יעד מאוחד של יומנים לנתונים בתוך גבולות גזרה, מומלץ להשתמש ב-IAM כדי לנהל את הרשאות רישום ביומן ברמת התיקייה או ברמת הארגון של יעד מאוחד של יומנים.
שירות VPC Service Controls לא תומך בהוספה של משאבי תיקיות או ארגונים לגבולות גזרה של שירותים. לכן, אי אפשר להשתמש ב-VPC Service Controls כדי להגן על יומנים ברמת התיקייה והארגון, כולל יומנים מצטברים. כדי לנהל הרשאות ל-Logging ברמת התיקייה או ברמת הארגון, מומלץ להשתמש ב-IAM.
אם אתם מנתבים יומנים באמצעות sink ביומן ברמת הארגון או התיקייה למשאב שמוגן על ידי גבולות גזרה לשירות, אתם צריכים להוסיף כלל כניסה לגבולות הגזרה לשירות. כלל הכניסה צריך לאפשר גישה למשאב מחשבון השירות שמשמש את sink ביומן. השלב הזה לא נדרש ל-sinks ברמת הפרויקט.
כשמציינים מדיניות כניסה או יציאה למתחם שירות, אי אפשר להשתמש ב-ANY_SERVICE_ACCOUNT
וב-ANY_USER_ACCOUNT כסוג זהות לייצוא יומנים ממאגר (sink) של Cloud Logging למשאב Cloud Storage.
כפתרון עקיף, אפשר להשתמש ב-ANY_IDENTITY כסוג הזהות.
אפשר להשתמש בערוצי התראות, במדיניות התראות ובמדדים מותאמים אישית ביחד כדי להעביר נתונים או מטא-נתונים. החל מהיום, משתמש ב-Monitoring יכול להגדיר ערוץ התראות שמפנה לישות מחוץ לארגון, למשל baduser@badcompany.com. לאחר מכן, המשתמש מגדיר מדדים מותאמים אישית ומדיניות התראות תואמת שמשתמשת בערוץ ההתראות. כתוצאה מכך, על ידי מניפולציה של המדדים המותאמים אישית, המשתמש יכול להפעיל התראות ולשלוח התראות על הפעלת התראות, ולבצע אקספילטרציה של נתונים רגישים אל baduser@badcompany.com, מחוץ להיקף של VPC Service Controls.
כל המכונות הווירטואליות ב-Compute Engine או ב-AWS שבהן מותקן הסוכן של Monitoring צריכות להיות בתוך גבולות הגזרה של VPC Service Controls, אחרת כתיבת המדדים של הסוכן תיכשל.
כל GKE Pods צריכים להיות בתוך גבולות הגזרה של VPC Service Controls, אחרת GKE Monitoring לא יפעל.
כששולחים שאילתה למדדים של היקף מדדים, נלקח בחשבון רק גבול הגזרה של VPC Service Controls של פרויקט ההיקף של היקף המדדים. לא נלקחים בחשבון ההיקפים של הפרויקטים הנפרדים שבמעקב בהיקף המדדים.
אפשר להוסיף פרויקט כפרויקט במעקב להיקף מדדים קיים רק אם הפרויקט נמצא באותו מערך של VPC Service Controls כמו פרויקט ההיקף של היקף המדדים.
כדי לגשת ל-Monitoring במסוף Google Cloud עבור פרויקט מארח שמוגן על ידי גבול גזרה לשירות, צריך להשתמש בכלל כניסה.
ההגבלות של גבולות גזרה של VPC Service Controls לא נאכפות כשניגשים ישירות למטא-נתונים של הרשת ולתוצאות הבדיקה באמצעות שירות AppNeta של Broadcom. מומלץ להשתמש ב-IAM ובכללי מדיניות הדחייה של IAM כדי להגביל את הגישה.
מכיוון ש-Natural Language API הוא API ללא מצב (stateless) והוא לא פועל בפרויקטים, שימוש ב-VPC Service Controls כדי להגן על Natural Language API לא משפיע.
שירות VPC Service Controls לא תומך בגישה למשאבי Cloud Asset API ברמת התיקייה או הארגון ממקורות ומלקוחות שנמצאים בתוך גבולות גזרה לשירות. VPC Service Controls מגביל משאבים של Cloud Asset API ברמת הפרויקט. אתם יכולים לציין מדיניות יציאה כדי למנוע גישה למשאבים של Cloud Asset API ברמת הפרויקט מפרויקטים שנמצאים בתוך גבולות הגזרה.
שירות VPC Service Controls לא תומך בהוספה של משאבי Cloud Asset API ברמת התיקייה או ברמת הארגון לגבולות הגזרה של השירות. אי אפשר להשתמש בגבולות גזרה כדי להגביל משאבים של Cloud Asset API ברמת התיקייה או ברמת הארגון. כדי לנהל הרשאות של מאגר משאבי ענן ברמת התיקייה או הארגון, מומלץ להשתמש ב-IAM.
VPC Service Controls מגביל משאבים ברמת הפרויקט ב-Cloud Asset API, אבל לא אוכף הגבלות בהיקפים של רמת התיקייה או רמת הארגון. שליחת שאילתות על המשאבים האלה באמצעות היקף של תיקייה או ארגון במסוף Google Cloud יכולות לחשוף נתונים מפרויקטים בתוך גבולות גזרה לשירות. כדי להגביל את הגישה למשאבים האלה, צריך להשתמש באמצעי בקרה של IAM.
Cloud Translation – Advanced (גרסה 3) תומך ב-VPC Service Controls, אבל לא ב-Cloud Translation – Basic (גרסה 2). כדי להשתמש ב-VPC Service Controls, צריך להשתמש ב-Cloud Translation - Advanced (גרסה 3). מידע נוסף על המהדורות השונות זמין במאמר השוואה בין מהדורות Basic ו-Advanced.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
storagetransfer.googleapis.com
פרטים
מומלץ למקם את הפרויקט של Storage Transfer Service בתוך גבולות גזרה לשירות כמו המשאבים של Cloud Storage. כך מוגנים גם ההעברה וגם משאבי Cloud Storage. שירות העברת הנתונים גם תומך בתרחישים שבהם הפרויקט של שירות העברת הנתונים לא נמצא באותו היקף כמו הקטגוריות של Cloud Storage, באמצעות מדיניות תעבורת נתונים יוצאת (egress).
כשמפעילים את Service Control API מרשת VPC בגבולות גזרה לשירות עם הגבלות על Service Control לדיווח על מדדי חיוב או ניתוח נתונים, אפשר להשתמש רק בשיטה Service Control report כדי לדווח על מדדים לשירותים שנתמכים על ידי VPC Service Controls.
גבולות גזרה של שירותים מגנים רק על Memorystore for Redis API. היקפים
לא מגנים על גישה רגילה לנתונים במכונות של Memorystore for Redis
באותה רשת.
אם גם Cloud Storage API מוגן, אז פעולות הייבוא והייצוא של Memorystore for Redis יכולות רק לקרוא ולכתוב לקטגוריה של Cloud Storage בתוך גבולות גזרה לשירות כמו מופע Memorystore for Redis.
אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, כדי שהבקשות ל-Redis יצליחו, הפרויקט המארח שמספק את הרשת והפרויקט של השירות שמכיל את מופע Redis צריכים להיות באותו מתחם אבטחה היקפית. בכל שלב,
הפרדה בין פרויקט המארח לפרויקט השירות באמצעות גבול גזרה עלולה לגרום לכשל במופע Redis, בנוסף לחסימת בקשות. מידע נוסף זמין במאמר בנושא דרישות ההגדרה של Memorystore for Redis.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
memorystore.googleapis.com
פרטים
גבולות גזרה של שירותים מגנים רק על Memorystore for Valkey API. היקפים לא מגנים על גישה רגילה לנתונים במופעים של Memorystore for Valkey באותה רשת.
אם גם Cloud Storage API מוגן, אז פעולות הייבוא והייצוא של Memorystore for Valkey יכולות רק לקרוא ולכתוב לקטגוריה של Cloud Storage בתוך גבולות גזרה לשירות באותו היקף שירות כמו מופע Memorystore for Valkey.
אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, כדי שהבקשות ל-Redis יצליחו, הפרויקט המארח שמספק את הרשת והפרויקט של השירות שמכיל את מופע Redis צריכים להיות באותו מתחם אבטחה היקפית. בכל שלב,
הפרדה בין פרויקט המארח לפרויקט השירות באמצעות גבול גזרה עלולה לגרום לכשל במופע Redis, בנוסף לחסימת בקשות. מידע נוסף זמין במאמר בנושא דרישות ההגדרה של Memorystore for Valkey.
Memorystore for Valkey API הוא memorystore.googleapis.com.
לכן, השם לתצוגה של Memorystore for Valkey הוא Memorystore API כשמשתמשים ב-VPC Service Controls במסוף Google Cloud .
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בגרסת טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
לא. אי אפשר להגן על ה-API של Transfer Appliance באמצעות גבולות שירות.
עם זאת, אפשר להשתמש ב-Transfer Appliance כרגיל בפרויקטים שנמצאים בתוך גבולות גזרה.
פרטים
Transfer Appliance נתמך באופן מלא בפרויקטים שמשתמשים ב-VPC Service Controls.
ל-Transfer Appliance אין API, ולכן הוא לא תומך בתכונות שקשורות ל-API ב-VPC Service Controls.
מידע נוסף על Transfer Appliance זמין במסמכי המוצר.
מגבלות
כש-Cloud Storage מוגן על ידי VPC Service Controls, מפתח Cloud KMS שמשתפים עם צוות Transfer Appliance צריך להיות באותו פרויקט כמו קטגוריית היעד של Cloud Storage.
גבולות הגזרה של VPC Service Controls מגבילים רק את ממשק ה-API של מישור הבקרה של Oracle Database@Google Cloud, כלומר, oracledatabase.googleapis.com. הגדרת גבולות לשירותים לא מגבילה את הגישה למישור הנתונים למסדי נתונים בסיסיים (כמו מסדי נתונים של Exadata או מסדי נתונים אוטונומיים) שנמצאים בסביבת Oracle Cloud Infrastructure (OCI).
אי אפשר להשתמש בגבולות גזרה של VPC Service Controls כדי להגביל ישירות רשתות וירטואליות בענן של Oracle (VCN), כי הרשתות האלה ממוקמות מחוץ ל- Google Cloud. כדי ללמוד איך לאבטח תנועה נכנסת ויוצאת בחיבורים פרטיים, אפשר לעיין בתיעוד של OCI: קבוצות אבטחת רשת.
אי אפשר להשתמש בהיקפי אבטחה של VPC Service Controls בשכבת הרשת בין Google Cloud
לבין OCI. כתוצאה מכך, הקמת חיבורים למסדי נתונים של Oracle לא מנוטרת ולא מוגבלת על ידי גבולות שירות.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
orgpolicy.googleapis.com
פרטים
אפשר להגן על ה-API של שירות מדיניות הארגון באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על שירות מדיניות הארגון זמין במסמכי המוצר.
מגבלות
שירות VPC Service Controls לא תומך בהגבלות גישה למדיניות ארגונית ברמת התיקייה או ברמת הארגון שמועברת בירושה לפרויקט.
VPC Service Controls מגן על משאבים של Organization Policy Service API ברמת הפרויקט.
לדוגמה, אם כלל כניסה מגביל את הגישה של משתמש ל-API של שירות מדיניות הארגון, המשתמש יקבל שגיאה 403 כשיבצע שאילתה לגבי מדיניות הארגון שנאכפת בפרויקט. עם זאת,
המשתמש עדיין יכול לגשת למדיניות הארגון של התיקייה והארגון
שמכילים את הפרויקט.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
oslogin.googleapis.com
פרטים
אפשר להפעיל את OS Login API מתוך גבולות גזרה של VPC Service Controls. כדי לנהל את OS Login מתוך היקפי האבטחה של VPC Service Controls, צריך להגדיר את OS Login.
חיבורי SSH למכונות וירטואליות לא מוגנים על ידי VPC Service Controls.
השיטות של OS Login לקריאה ולכתיבה של מפתחות SSH לא אוכפות את ההיקפים של VPC Service Controls. משתמשים בשירותים שנגישים ל-VPC כדי להשבית את הגישה לממשקי OS Login API.
שירות VPC Service Controls לא תומך במשאבים OrganizationEvents ו-OrganizationImpacts של Service Health API. לכן, בדיקות המדיניות של VPC Service Controls לא יתבצעו כשקוראים לשיטות של המשאבים האלה. עם זאת, אפשר לקרוא לשיטות מתוך גבולות גזרה לשירות באמצעות כתובת VIP מוגבלת.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
osconfig.googleapis.com
פרטים
אפשר להפעיל את OS Config API מתוך גבולות גזרה של VPC Service Controls. כדי להשתמש ב-VM Manager מתוך גבולות גזרה לשירות של VPC Service Controls, צריך להגדיר את VM Manager.
כדי להגן באופן מלא על VM Manager, צריך לכלול את כל ממשקי ה-API הבאים בגבולות גזרה:
OS Config API (osconfig.googleapis.com)
Compute Engine API (compute.googleapis.com)
Artifact Analysis API (containeranalysis.googleapis.com)
VM Manager לא מארח תוכן של חבילות ותיקונים. ניהול תיקוני אבטחה למערכת ההפעלה מתבצע באמצעות כלי העדכון של מערכת ההפעלה, שדורשים שאפשר יהיה לאחזר את עדכוני החבילות ותיקוני האבטחה במכונה הווירטואלית. כדי שהתיקון יעבוד, יכול להיות שתצטרכו להשתמש ב-Cloud NAT או לארח מאגר חבילות משלכם או את Windows Server Update Service בתוך הענן הפרטי הווירטואלי.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
workflows.googleapis.com
פרטים
Workflows היא פלטפורמת תזמור שיכולה לשלב Google Cloud שירותים וממשקי API מבוססי-HTTP כדי להפעיל שירותים בסדר שאתם מגדירים.
כשמגנים על Workflows API באמצעות גבולות גזרה לשירות, מוגן גם Workflow Executions API. אין צורך להוסיף את workflowexecutions.googleapis.com בנפרד לרשימת השירותים המוגנים בהיקף האבטחה.
יש תמיכה בבקשות HTTP מהרצת Workflows באופן הבא:
בקשות מאומתות לנקודות קצה (endpoints) שתואמות ל-VPC Service Controls מותרות. Google Cloud
מותרות בקשות לנקודות קצה של פונקציות Cloud Run ושירות Cloud Run.
בקשות לנקודות קצה של צד שלישי נחסמות.
בקשות לנקודות קצה Google Cloud שלא תואמות ל-VPC Service Controls נחסמות.
גבולות גזרה של שירותים מגנים רק על Filestore API. היקפים
לא מגנים על גישה רגילה לנתוני NFS במופעי Filestore
באותה רשת.
אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, הפרויקט המארח שמספק את הרשת ופרויקט השירות שמכיל את מופע Filestore צריכים להיות באותו גבול גזרה כדי שמופע Filestore יפעל בצורה תקינה. הפרדה בין פרויקט המארח לפרויקט השירות באמצעות גבולות גזרה עשויה לגרום לכך שהמכונות הקיימות לא יהיו זמינות, ולא ייווצרו מכונות חדשות.
אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, פרויקט המארח שמספק את הרשת ופרויקט השירות שמכיל את מופע Parallelstore צריכים להיות באותו גבול גזרה כדי שמופע Parallelstore יפעל בצורה תקינה. הפרדה בין פרויקט המארח לפרויקט השירות באמצעות גבולות גזרה עשויה לגרום לכך שהמכונות הקיימות לא יהיו זמינות, וגם לא ייווצרו מכונות חדשות.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בגרסת טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
השימוש ב-Ads Data Hub וב-VPC Service Controls כפוף לתנאים והגבלות שונים. לפרטים, כדאי לעיין בתנאים של כל מוצר.
כדי להשתמש בתכונות מסוימות ב-Ads Data Hub (כמו הפעלה של קהלים מותאמים אישית, בידינג מותאם אישית וטבלאות התאמה של LiveRamp), צריך לייצא נתוני משתמש מסוימים מחוץ לגבולות של אמצעי הבקרה של שירות VPC. אם מוסיפים את Ads Data Hub כשירות מוגבל, הוא יעקוף את מדיניות VPC Service Controls לגבי התכונות האלה כדי לשמור על הפונקציונליות שלהן.
כל השירותים התלויים צריכים להיכלל כשירותים מורשים באותו היקף של VPC Service Controls. לדוגמה, מכיוון שמערכת Ads Data Hub מסתמכת על BigQuery, צריך להוסיף גם את BigQuery. באופן כללי, בשיטות המומלצות של VPC Service Controls מומלץ לכלול את כל השירותים בגבולות גזרה, כלומר 'להגביל את כל השירותים'.
לקוחות עם מבנים של חשבונות Ads Data Hub בכמה רמות (כמו סוכנויות עם חברות בנות) צריכים להגדיר את כל פרויקטי האדמין שלהם באותו היקף. כדי לפשט את התהליך, Ads Data Hub ממליץ ללקוחות עם מבנה חשבון רב-שכבתי להגביל את פרויקטי הניהול שלהם לארגון Google Cloud זהה.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
sts.googleapis.com
פרטים
VPC Service Controls מגביל את המרות האסימונים רק אם הקהל בבקשה הוא משאב ברמת הפרויקט. לדוגמה, VPC Service Controls לא מגביל בקשות לאסימונים עם הרשאות מוגבלות, כי לבקשות האלה אין קהל.
מכיוון ש-VPC Service Controls לא תומך בהוספה ישירה של משאבים ברמת הארגון להיקפים, צריך להגדיר כללי יציאה לבקשות Security Token Service API שבהן קהל היעד הוא מאגר איחוד שירותי אימות הזהות של כוח עבודה.
השירותים firestore.googleapis.com, datastore.googleapis.com ו-firestorekeyvisualizer.googleapis.com נכללים בחבילה אחת.
כשמגבילים את השירות firestore.googleapis.com בגבולות גזרה, הגבולות מגבילים גם את השירותים datastore.googleapis.com ו-firestorekeyvisualizer.googleapis.com. אתם לא צריכים להוסיף את השירותים האלה בנפרד לרשימת השירותים המוגנים בהיקף האבטחה.
שירותים בחבילה מדור קודם של App Engine ל-Datastore
לא תומכים בגבולות שירות. הגנה על שירות Datastore באמצעות גבולות גזרה לשירות חוסמת תעבורה משירותים בחבילה מדור קודם של App Engine. שירותים מדור קודם שנכללים בחבילה:
אם תסירו את נתיב ברירת המחדל לאינטרנט מפרויקט לשירות מנוהל באמצעות הפקודה gcloud services vpc-peerings enable-vpc-service-controls, יכול להיות שלא תוכלו לגשת למסוף הניהול או לפרוס אותו. אם נתקלתם בבעיה הזו, פנו אל Cloud Customer Care של Google.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בגרסת טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
retail.googleapis.com
פרטים
אפשר להגן על ה-API של Retail API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
integrations.googleapis.com
פרטים
Application Integration הוא מערכת לניהול תהליכי עבודה שיתופיים שמאפשרת לכם ליצור, לשפר, לנפות באגים ולהבין תהליכי עבודה של מערכות עסקיות מרכזיות.
תהליכי העבודה ב-Application Integration מורכבים מטריגרים וממשימות.
יש כמה סוגים של טריגרים, כמו טריגר API, טריגר Pub/Sub, טריגר cron וטריגר sfdc.
VPC Service Controls מגן על יומנים של Application Integration. אם אתם משתמשים ב-Application Integration, צריך לוודא עם צוות Application Integration שיש תמיכה בשילוב vpcsc.
כדי להתחבר לשרתי קצה עורפיים שאינםGoogle Cloud (לדוגמה, מערכות מקומיות או שירותים בעננים אחרים), צריך להשתמש בקובץ מצורף של Private Service Connect. כך החיבור נשאר בתוך רשת ה-VPC ולא עובר דרך האינטרנט הציבורי. חיבורים למערכות עורפיות כאלה ייכשלו בלי קובץ מצורף.
כשמשתמשים במינויים לאירועים בתוך היקף של VPC Service Controls, אין תמיכה ברישום אוטומטי של קצה עורפי. צריך להגדיר באופן ידני את ה-backend כדי לשלוח אירועים לנקודת הקצה של רכיב event listener של החיבור. כדי להירשם לאירועים האלה צריך גם קובץ מצורף של Private Service Connect.
ההתראות שנשלחות כשנמצאת קבוצת שגיאות חדשה או חוזרת מכילות מידע על קבוצת השגיאות. כדי למנוע זליגת נתונים מחוץ לגבולות הגזרה של VPC Service Controls, צריך לוודא שערוצי ההתראות נמצאים בתוך הארגון.
כדי להגן באופן מלא על Cloud Workstations, צריך להגביל את Compute Engine API ב גבולות גזרה לשירות בכל פעם שמגבילים את Cloud Workstations API.
מוודאים ש-Google Cloud Storage API, Google Container Registry API ו-Artifact Registry API הם
נגישים ל-VPC בגבולות הגזרה של השירות. ההרשאה הזו נדרשת כדי להעביר תמונות לתחנת העבודה. מומלץ גם לאפשר גישה ל-VPC ל-Cloud Logging API ול-Cloud Error Reporting API בגבולות גזרה לשירות שלכם, למרות שזה לא נדרש לשימוש ב-Cloud Workstations.
מוודאים שצביר תחנות העבודה הוא פרטי.
הגדרת אשכול פרטי מונעת חיבורים לתחנות העבודה שלכם מחוץ לגבולות גזרה לשירות של ה-VPC.
חשוב להקפיד להשבית כתובות IP ציבוריות בהגדרות תחנת העבודה. אם לא תעשו את זה, המכונות הווירטואליות בפרויקט יקבלו כתובות IP ציבוריות. מומלץ מאוד להשתמש באילוץ מדיניות הארגון constraints/compute.vmExternalIpAccess כדי להשבית כתובות IP ציבוריות לכל המכונות הווירטואליות בגבולות גזרה לשירות של ה-VPC. פרטים נוספים זמינים במאמר בנושא הגבלת כתובות IP חיצוניות למכונות וירטואליות ספציפיות.
כשמתחברים לתחנת העבודה, בקרת הגישה מבוססת רק על השאלה אם הרשת הפרטית שממנה מתחברים שייכת לגבולות גזרה. בקרת גישה שמבוססת על מכשיר, כתובת IP ציבורית או מיקום לא אפשרית.
Cloud IDS משתמש ב-Cloud Logging כדי ליצור יומני איומים בפרויקט. אם Cloud Logging מוגבל על ידי גבולות גזרה לשירות, VPC Service Controls חוסם את יומני האיומים של Cloud IDS, גם אם Cloud IDS לא נוסף כסוג שירות מוגבל לגבולות הגזרה. כדי להשתמש ב-Cloud IDS בתוך גבולות גזרה לשירות, צריך להגדיר כלל כניסה לחשבון השירות של Cloud Logging בגבולות גזרה לשירות.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
policytroubleshooter.googleapis.com
פרטים
כשמגדירים גבולות גזרה כדי להגביל את Policy Troubleshooter API, חשבונות משתמשים יכולים לפתור בעיות שקשורות למדיניות הרשאות של IAM רק אם כל המשאבים שכלולים בבקשה נמצאים באותו גבול גזרה. בדרך כלל יש שני משאבים שמעורבים בבקשה לפתרון בעיות:
המשאב שאתם מנסים לפתור את בעיית הגישה אליו. המשאב הזה יכול להיות מכל סוג. מציינים את המשאב הזה באופן מפורש כשמבצעים פתרון בעיות במדיניות הרשאה.
המשאב שבו אתם משתמשים כדי לפתור בעיות גישה. המשאב הזה הוא פרויקט, תיקייה או ארגון. במסוף Google Cloud וב-ה-CLI של gcloud, המשאב הזה מוסק על סמך הפרויקט, התיקייה או הארגון שבחרתם. ב-API בארכיטקטורת REST, מציינים את המשאב הזה באמצעות הכותרת x-goog-user-project.
יכול להיות שהמשאב הזה יהיה זהה למשאב שאתם מנסים לפתור את בעיית הגישה אליו, אבל זה לא חובה.
אם המשאבים האלה לא נמצאים באותו היקף, הבקשה תיכשל.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
policysimulator.googleapis.com
פרטים
אפשר להגביל את Policy Simulator API באמצעות גבולות גזרה כשמדמים מדיניות ארגונית או מדיניות הרשאה ומדיניות דחייה.
אפשר לדמות את מדיניות הארגון בתוך גבולות השירות כצפוי.
חשבונות ראשיים יכולים לבצע סימולציה של מדיניות הרשאות רק אם משאבים מסוימים שמשתתפים בסימולציה נמצאים באותו היקף. יש כמה משאבים שמעורבים בהדמיה של מדיניות הרשאה:
המשאב שמדיניות ההרשאות שלו מדמה. המשאב הזה נקרא גם משאב היעד. במסוף Google Cloud , זה המשאב שמדיניות ההרשאות שלו נערכת. ב-CLI של gcloud וב-API בארכיטקטורת REST, צריך לציין במפורש את המשאב הזה כשמדמים מדיניות הרשאה.
הפרויקט, התיקייה או הארגון שיוצרים ומריצים את הסימולציה. המשאב הזה נקרא גם משאב המארח. במסוף Google Cloud וב-ה-CLI של gcloud, המשאב הזה מוסק על סמך הפרויקט, התיקייה או הארגון שבחרתם. ב-API בארכיטקטורת REST, מציינים את המשאב הזה באמצעות הכותרת x-goog-user-project.
יכול להיות שהמשאב הזה יהיה זהה למשאב שאתם מדמים את הגישה אליו, אבל זה לא חובה.
המשאב שמספק יומני גישה לסימולציה. בסימולציה, תמיד יש משאב אחד שמספק יומני גישה לסימולציה. המשאב הזה משתנה
בהתאם לסוג משאב היעד:
אם אתם מדמים מדיניות הרשאות לפרויקט או לארגון, הכלי Policy Simulator מאחזר את יומני הגישה של הפרויקט או הארגון.
אם אתם מדמים מדיניות הרשאות לסוג אחר של משאב, כלי סימולטור המדיניות מאחזר את יומני הגישה של הפרויקט או הארגון שכוללים את המשאב.
אם מדמים מדיניות הרשאות של כמה משאבים בו-זמנית, כלי סימולטור המדיניות מאחזר את יומני הגישה של הפרויקט או הארגון המשותפים הקרובים ביותר של המשאבים.
כל המשאבים הנתמכים עם כללי מדיניות הרשאה רלוונטיים.
כשסימולטור המדיניות מריץ סימולציה, הוא מתייחס לכל מדיניות ההרשאות שעשויה להשפיע על הגישה של המשתמש, כולל מדיניות הרשאות במשאבי האב והצאצא של משאב היעד. כתוצאה מכך, גם משאבי האב והצאצא האלה מעורבים בסימולציות.
אם משאב היעד ומשאב המארח לא נמצאים באותו היקף, הבקשה תיכשל.
אם משאב היעד והמשאב שמספק יומני גישה לסימולציה לא נמצאים באותו היקף, הבקשה תיכשל.
אם משאב היעד וחלק מהמשאבים הנתמכים עם כללי מדיניות הרשאה רלוונטיים לא נמצאים באותו היקף, הבקשה תצליח, אבל יכול להיות שהתוצאות לא יהיו מלאות. לדוגמה, אם מדמים מדיניות של פרויקט בגבול גזרה, התוצאות לא יכללו את מדיניות ההרשאות של הארגון שמעל הפרויקט בהיררכיית המשאבים, כי ארגונים תמיד נמצאים מחוץ לגבולות הגזרה של VPC Service Controls. כדי לקבל תוצאות מלאות יותר, אפשר להגדיר כללי תעבורת נתונים נכנסת (ingress) ותעבורת נתונים יוצאת (egress) לגבולות הגזרה.
שירות VPC Service Controls לא תומך בהוספת משאבים ברמת התיקייה או ברמת הארגון לאזורי שירות. לכן, אי אפשר להשתמש ב-VPC Service Controls כדי להגן על סימולציות של מדיניות דחייה ברמת התיקייה וברמת הארגון. סימולציות של מדיניות דחייה במשאבים מחוץ לגבולות גזרה לשירות עדיין מחזירות תוצאות מלאות, וסימולציות של מדיניות דחייה במשאבים ברמת הפרויקט מוגנות.
אפשר להגן על ה-API של Identity Platform באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על Identity Platform מופיע במסמכי המוצר.
מגבלות
כדי להגן באופן מלא על Identity Platform, מוסיפים את Secure Token API (securetoken.googleapis.com) לגבולות גזרה לשירות כדי לאפשר רענון של אסימונים. securetoken.googleapis.com לא מופיע בדף VPC Service Controls במסוף Google Cloud .
אפשר להוסיף את השירות הזה רק באמצעות הפקודה gcloud access-context-manager perimeters update.
אם האפליקציה משולבת גם עם התכונה של פונקציות חסימה, צריך להוסיף פונקציות Cloud Run (cloudfunctions.googleapis.com) לגבולות גזרה לשירות.
השימוש באימות רב-שלבי (MFA) שמבוסס על SMS, באימות אימייל או בספקי זהויות של צד שלישי גורם לשליחת נתונים מחוץ להיקף. אם אתם לא משתמשים באימות דו-שלבי באמצעות SMS, אימות אימייל או ספקי זהויות של צד שלישי, כדאי להשבית את התכונות האלה.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בגרסת טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
לא. אי אפשר להגן על ה-API של Google Distributed Cloud (תוכנה בלבד) לשרת פיזי באמצעות אזורי אבטחה.
עם זאת, אפשר להשתמש ב-Google Distributed Cloud (תוכנה בלבד) לשרת פיזי כרגיל בפרויקטים בתוך היקף.
פרטים
אתם יכולים ליצור אשכול בסביבה שלכם שמחובר ל-VPC באמצעות Cloud Interconnect או Cloud VPN.
מידע נוסף על Google Distributed Cloud (תוכנה בלבד) לשרת פיזי זמין במסמכי העזרה של המוצר.
מגבלות
כדי להגן על האשכולות, משתמשים ב-VIP מוגבל ב-Google Distributed Cloud (תוכנה בלבד) עבור bare metal, ומוסיפים את כל ממשקי ה-API הבאים למתחם השירות:
Artifact Registry API (artifactregistry.googleapis.com)
Google Cloud Resource Manager API (cloudresourcemanager.googleapis.com)
Compute Engine API (compute.googleapis.com)
Connect Gateway API (connectgateway.googleapis.com)
Google Container Registry API (containerregistry.googleapis.com)
GKE Connect API (gkeconnect.googleapis.com)
GKE Hub API (gkehub.googleapis.com)
GKE On-Prem API (gkeonprem.googleapis.com)
Cloud IAM API (iam.googleapis.com)
Cloud Logging API (logging.googleapis.com)
Cloud Monitoring API (monitoring.googleapis.com)
Config Monitoring for Ops API (opsconfigmonitoring.googleapis.com)
Service Control API (servicecontrol.googleapis.com)
רק מהדורות Enterprise או Embed של מופעי Looker (ליבת Google Cloud) שמשתמשים בחיבורי IP פרטיים תומכות בתאימות ל-VPC Service Controls. מכונות Looker (Google Cloud core) עם חיבורי IP ציבוריים או עם חיבורי IP ציבוריים ופרטיים לא תומכות בתאימות ל-VPC Service Controls. כדי ליצור מכונה שמשתמשת בקישור דרך IP פרטי, בוחרים באפשרות Private IP (כתובת IP פרטית) בקטע Networking (רשת) בדף Create instance (יצירת מכונה) במסוף Google Cloud .
כשממקמים או יוצרים מופע של Looker (ליבת Google Cloud) בתוך service perimeter של VPC Service Controls, צריך להסיר את נתיב ברירת המחדל לאינטרנט באמצעות קריאה לשיטה services.enableVpcServiceControls או באמצעות הפעלת הפקודה הבאה gcloud:
הסרת נתיב ברירת המחדל מגבילה את התעבורה היוצאת רק לשירותים שתואמים ל-VPC Service Controls. לדוגמה, שליחת אימייל תיכשל כי ה-API שמשמש לשליחת אימייל לא תואם ל-VPC Service Controls.
אם אתם משתמשים ב-VPC משותף, אתם צריכים לוודא שפרויקט השירות Looker (Google Cloud core) נכלל באותו service perimeter כמו פרויקט המארח של ה-VPC המשותף, או ליצור גשר בין שני הפרויקטים. אם פרויקט השירות של Looker (Google Cloud core) ופרויקט המארח של ה-VPC המשותף לא נמצאים באותו היקף או שלא יכולים לתקשר דרך גבולות גזרה מגושרים, יכול להיות שיצירת המופע תיכשל או שהמופע של Looker (Google Cloud core) לא יפעל בצורה תקינה.
אפשר להגן על ממשקי ה-API של Security Command Center באמצעות VPC Service Controls, ואפשר להשתמש ב-Security Command Center כרגיל בתוך גבולות גזרה לשירות.
השירותים securitycenter.googleapis.com ו-securitycentermanagement.googleapis.com
מצורפים יחד. כשמגבילים את השירות securitycenter.googleapis.com בגבולות גזרה, השירות securitycentermanagement.googleapis.com מוגבל כברירת מחדל. אי אפשר להוסיף את השירות securitycentermanagement.googleapis.com לרשימת השירותים המוגבלים בהיקף, כי הוא כלול בחבילה עם securitycenter.googleapis.com.
שירות VPC Service Controls לא תומך בגישה למשאבי API של Security Command Center ברמת התיקייה או הארגון ממקורות ולקוחות בתוך גבולות גזרה של שירות. VPC Service Controls מגן על משאבי Security Command Center API ברמת הפרויקט. אפשר לציין מדיניות יציאה כדי למנוע גישה למשאבי Security Command Center API ברמת הפרויקט מפרויקטים בתוך הגבולות.
שירות VPC Service Controls לא תומך בהוספה של משאבי Security Command Center API ברמת התיקייה או ברמת הארגון לגבולות גזרה לשירות. אי אפשר להשתמש בהיקף כדי להגן על משאבי Security Command Center API ברמת התיקייה או הארגון. כדי לנהל את ההרשאות של Security Command Center ברמת התיקייה או הארגון, מומלץ להשתמש ב-IAM.
שירות VPC Service Controls לא תומך בשירות של מצב אבטחה כי משאבי מצב אבטחה (כמו מצבים, פריסות של מצבים ותבניות מוגדרות מראש של מצבים) הם משאבים ברמת הארגון.
אי אפשר לייצא ממצאים ברמת התיקייה או הארגון ליעדים בתוך גבולות גזרה לשירות.
שירות VPC Service Controls לא תומך ב-Google Security Operations (Google Security Operations SIEM ו-Google Security Operations SOAR). הפעלת Security Command Center Enterprise בפרויקטים בתוך גבולות גזרה של שירות עלולה להוביל להפרות ממקורות של שירותי אבטחה שלא נתמכים. אם הגדרתם VPC Service Controls, לפני שאתם יוצרים מופע של Google Security Operations, אתם צריכים להעביר את הפרויקט ואת Cloud Key Management Service (Cloud KMS) עבור פרויקט מפתחות הצפנה בניהול הלקוח (CMEK) אל מחוץ לגבולות הגזרה של VPC Service Controls. Google Cloud
כשמשלבים את Security Command Center עם מוצר SIEM או SOAR נתמך של צד שלישי, והמוצר נפרס בתוך גבולות גזרה לשירות בסביבת Google Cloud .
מערכות SIEM ו-SOAR נתמכות כוללות את Splunk ו-IBM QRadar.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בגרסת טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
cloudsupport.googleapis.com
פרטים
אפשר להגן על ה-API של Cloud Customer Care באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
אם מגדירים את הווידג'ט של חיפוש מבוסס סוכנים לגישה ציבורית (כלומר, ללא אסימון OAuth), מתבצעות קריאות ל-API backend דרך סוכן שירות שמנוהל על ידי Google. מכיוון שהתנועה הזו לא כוללת את אסימון האימות שלכם, הבקשה יכולה למעשה לעקוף את כללי הכניסה שהוגדרו ב-VPC Service Controls של הארגון. גם אם אתם מגנים על שירות discoveryengine.googleapis.com בתוך גבולות גזרה של VPC Service Controls, עדיין אפשר לגשת לווידג'ט עם גישה ציבורית מחוץ לגבולות הגזרה האלה. אם הארגון שלכם דורש אכיפה של VPC Service Controls כדי להגן על מידע אישי רגיש, אל תפעילו ווידג'ט עם גישה ציבורית.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
confidentialcomputing.googleapis.com
פרטים
כדי לוודא שהמרחב המוגן פועל בצורה תקינה בגבולות של גבולות גזרה, צריך להגדיר
כללי יציאה.
אם Confidential Space צריך לגשת לקטגוריות של Cloud Storage מחוץ לגבולות הגזרה, צריך ליצור
כלל תעבורת נתונים יוצאת (egress) כדי לאפשר גישה לקטגוריות האלה.
אם אתם מפעילים את Confidential Space API במשאבי Compute Engine מחוץ לגבולות הגזרה שלכם, צרו
כלל יציאה כדי לאפשר גישה ל-API הזה.
מידע נוסף על Confidential Space זמין במסמכי המוצר.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
ssh-serialport.googleapis.com
פרטים
כדי להשתמש בהגנה של VPC Service Controls כשמתחברים למסוף הטורי של מכונה וירטואלית (VM), צריך לציין כלל כניסה לגבולות הגזרה לשירות. כשמגדירים את כלל הכניסה, רמת הגישה למקור צריכה להיות ערך מבוסס-IP ושם השירות צריך להיות ssh-serialport.googleapis.com.
כלל הכניסה נדרש כדי לגשת למסוף הטורי, גם אם בקשת המקור ומשאב היעד נמצאים באותו היקף.
כשמוסיפים רשתות, עננים פרטיים, מדיניות רשת ו-VPC Peering קיימים של VMware Engine להיקף של בקרות שירות בענן וירטואלי פרטי (VPC-SC), המערכת לא בודקת מחדש משאבים שנוצרו בעבר כדי לוודא שהם עדיין עומדים בדרישות המדיניות של ההיקף.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בגרסת טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
saasservicemgmt.googleapis.com
פרטים
App Lifecycle Manager מנהל פריסות של Terraform בקנה מידה רחב, ומאפשר לכם לנהל גם את האפליקציות וגם את התשתית שהן פועלות עליה.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
cloudcontrolspartner.googleapis.com
פרטים
אפשר להגן על Cloud Controls Partner API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על Partner console ב-Sovereign Controls by Partners זמין בתיעוד המוצר.
מגבלות
השירות הזה צריך להיות מוגבל לכל מי שלא שותף. אם אתם שותפים שתומכים ב-Sovereign Controls by Partners, אתם יכולים להגן על השירות הזה באמצעות גבולות גזרה לשירות.
השירותים earthengine.googleapis.com ו-earthengine-highvolume.googleapis.com
נמכרים כחבילה. כשמגבילים את השירות earthengine.googleapis.com בגבולות גזרה, השירות earthengine-highvolume.googleapis.com מוגבל כברירת מחדל. אי אפשר להוסיף את השירות earthengine-highvolume.googleapis.com לרשימת השירותים המוגבלים בגבולות גזרה, כי הוא כלול בחבילה עם earthengine.googleapis.com.
Code Editor של Earth Engine, סביבת פיתוח משולבת (IDE) מבוססת-אינטרנט עבור Earth Engine JavaScript API, לא נתמכת, ו-VPC Service Controls לא מאפשרת להשתמש ב-Code Editor של Earth Engine עם משאבים ולקוחות בתוך גבולות גזרה לשירות.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
apphub.googleapis.com
פרטים
מרכז האפליקציות מאפשר לכם לגלות משאבי תשתית ולארגן אותם באפליקציות. אתם יכולים להשתמש בגבולות גזרה של VPC Service Controls כדי להגביל את המשאבים של מרכז האפליקציות.
כשמגבילים את App Hub API בגבולות גזרה של פרויקט ניהול, מומלץ להוסיף את כל ממשקי ה-API המופעלים בפרויקט הניהול לאותם גבולות גזרה.
אם אתם משתמשים ב
App Topology, כדי לשמור על הגבלה עקבית, צריך להוסיף את ה-API (apptopology.googleapis.com) לרשימת השירותים המוגבלים בגבולות הגזרה לשירות.
באפליקציות שנמצאות בתוך תיקייה, ההגבלות של VPC Service Controls חלות רק על אינטראקציות עם מרכז האפליקציות בפרויקט הניהול. מרכז האפליקציות יכול לקרוא נתוני אפליקציות ולגלות שירותים ועומסי עבודה בכל הפרויקטים שצאצאים של התיקייה שבה האפליקציה מופעלת, גם אם הפרויקטים האלה לא נמצאים באותו היקף כמו פרויקט הניהול.
בפרויקטים מארחים מדור קודם, אפשר לצרף פרויקט שירות רק אם הפרויקט המארח ופרויקט השירות נמצאים באותו היקף. אם מעבירים פרויקט שירות שצורף בעבר אל מחוץ לגבולות הגזרה, המשאבים של פרויקט השירות יישארו נגישים עד שמנתקים את פרויקט השירות מפרויקט המארח.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בגרסת טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
cloudcode.googleapis.com
פרטים
אפשר להגן על Cloud Code API באמצעות VPC Service Controls. כדי להשתמש בתכונות מבוססות-Gemini ב-Cloud Code, צריך להגדיר מדיניות כניסה כדי לאפשר תנועה מלקוחות IDE. פרטים נוספים זמינים במסמכי התיעוד של Gemini.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
commerceorggovernance.googleapis.com
פרטים
גבולות הגזרה של VPC Service Controls מגנים על Commerce Org Governance API בשוק הפרטי של Google.
מידע נוסף על Commerce Org Governance API זמין במסמכי המוצר.
מגבלות
משאבים כמו בקשת רכש ובקשת גישה, שנוצרים על ידי Commerce Org Governance API ברמת הפרויקט, מוצגים ברמת הארגון ונבדקים על ידי האדמין של הארגון בלי לאכוף מדיניות של VPC Service Controls.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
contactcenteraiplatform.googleapis.com
פרטים
כדי להגביל את תנועת האינטרנט, משתמשים במדיניות הארגון.
מפעילים את השיטות CREATE או UPDATE של Google Cloud Contact Center as a Service API כדי להחיל את ההגבלות של מדיניות הארגון באופן ידני.
מידע נוסף על Google Cloud Contact Center as a Service זמין במסמכי המוצר.
מגבלות
אין מגבלות ידועות לשילוב של Google Cloud Contact Center as a Service עם VPC Service Controls.
שירות VPC Service Controls לא תומך בהוספת משאבים ברמת התיקייה או ברמת הארגון לגבולות גזרה לשירות. אי אפשר להשתמש בגבולות גזרה כדי להגן על משאבים של Privileged Access Manager ברמת התיקייה או הארגון. VPC Service Controls מגן על משאבים של Privileged Access Manager ברמת הפרויקט.
כדי להגן על Privileged Access Manager, צריך לכלול את ממשקי ה-API הבאים בהיקף:
אי אפשר להשתמש בגבולות גזרה כדי להגן על משאבים של כלי לניהול ביקורות ברמת התיקייה או הארגון. כדי לנהל הרשאות של Audit Manager ברמת התיקייה או הארגון, מומלץ להשתמש ב-IAM.
אם מריצים ביקורת ברמת הפרויקט, הפרויקט מוגן על ידי היקף, וקטגוריית Cloud Storage לא נמצאת באותו היקף, צריך להגדיר כלל יציאה לפרויקט שמכיל את קטגוריית Cloud Storage.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
discoveryengine.googleapis.com
פרטים
אפשר להגן על ה-API של Gemini Enterprise באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על Gemini Enterprise מופיע במסמכי המוצר.
מגבלות
כשמפעילים את VPC Service Controls בפרויקט Google Cloud שכולל אפליקציית Gemini Enterprise, כברירת מחדל נחסמת האפשרות ליצור פעולות ב-Gemini Enterprise או להשתמש בהן, וכל ניסיון ליצור פעולה בממשק המשתמש נאסר. כדי להפעיל פעולות בשירותים ספציפיים בתוך מתחם VPC Service Controls ולהשתמש בהן, צריך לפנות לנציג Google ולבקש להוסיף אתכם לרשימת ההיתרים.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בגרסת טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
businessaicode.googleapis.com
פרטים
אפשר להגן על ה-API של Google Antigravity ב-Gemini Enterprise באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מידע נוסף על Google Antigravity ב-Gemini Enterprise זמין במסמכי המוצר.
מגבלות
אין מגבלות ידועות לשילוב של Google Antigravity ב-Gemini Enterprise עם VPC Service Controls.
כדי לאסור תנועת יציאה לאינטרנט באמצעות שרתי proxy של HTTP ב-Developer Connect, צריך להוסיף מדיניות ארגונית בהתאמה אישית שמונעת יצירת חיבורים בלי Service Directory או שמגבילה את יצירת החיבורים למערכות SCMS מסוימות.
הגנה מוגברת על המודל משתמשת בנקודות קצה אזוריות שלא נתמכות על ידי גישה פרטית ל-Google. כשמגבילים את הגנה מוגברת על המודל בתוך גבולות גזרה, צריך להשתמש בנקודת קצה (endpoint) של Private Service Connect כדי שהגנה מוגברת על המודל יפעל כמצופה עם VPC Service Controls.
התאמה אוטומטית לעומס (Automatic scaling)
סטטוס
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
autoscaling.googleapis.com
פרטים
אפשר להגן על ה-API של Autoscaling באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
מגבלות
אין מגבלות ידועות לשילוב של Autoscaling עם VPC Service Controls.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בגרסת טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
places.googleapis.com
פרטים
אפשר להגן על API של מקומות (חדש) באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בגרסת טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
לא. אי אפשר להגן על ה-API לקידוד גאוגרפי באמצעות גבולות שירות.
עם זאת, אפשר להשתמש בהמרת כתובות לקואורדינטות (geocoding) כרגיל בפרויקטים שנמצאים בתוך גבולות גזרה.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בגרסת טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
cloudsecuritycompliance.googleapis.com
פרטים
אפשר להגן על ה-API של Compliance Manager באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
אי אפשר להשתמש בהיקף כדי להגן על משאבים של Compliance Manager ברמת התיקייה או ברמת הארגון. כדי לנהל את ההרשאות של Compliance Manager ברמת התיקייה או הארגון, צריך להשתמש ב-IAM.
תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בגרסת טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין תמיכה מלאה בו בסביבות ייצור.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
cloudlocationfinder.googleapis.com
פרטים
באמצעות Cloud Location Finder אפשר לזהות ולסנן מיקומי ענן באזורים ובאזורי זמינות ב- Google Cloud, ב-Google Distributed Cloud, ב-Microsoft Azure, ב-Amazon Web Services וב-Oracle Cloud Infrastructure על סמך קרבה, מיקום גיאוגרפי וטביעת רגל פחמנית.
אתם יכולים להגן על Cloud Location Finder API באמצעות VPC Service Controls, ולהשתמש ב-Cloud Location Finder API כרגיל בתוך service perimeters.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
geminidataanalytics.googleapis.com
פרטים
אפשר להגביל את נקודת הקצה של שירות Conversational Analytics API רק באמצעות גבולות גזרה לשירות. כדי לאכוף הגנה על נתונים במקורות הנתונים של Conversational Analytics API, כמו BigQuery ו-Looker, צריך גם להגביל את מקורות הנתונים האלה ואת השירותים התואמים בגבולות גזרה לשירות.
מידע נוסף על Conversational Analytics API זמין במסמכי המוצר.
מגבלות
גבולות גזרה לשירות עוזרים להגן על Conversational Analytics API, בעוד ש-IAM עוזר לנהל את הגישה ל-API ולמקורות הנתונים הבסיסיים שלו. כדי להגביל את הנתונים שבהם אתם משתמשים באמצעות Conversational Analytics API בתוך גבולות הגזרה, אתם צריכים את הרשאות ה-IAM הנדרשות כדי לגשת ל-API ולמקורות הנתונים מתוך ה-API.
GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה?
כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
ces.googleapis.com
פרטים
כשמגבילים את CX Agent Studio API (ces.googleapis.com) בגבול גזרה לשירות, צריך להוסיף גם את CX Insights API (contactcenterinsights.googleapis.com) לרשימת השירותים המוגבלים בהגדרות של גבול הגזרה. מידע נוסף זמין במאמר הגדרת VPC Service Controls ל-CX Agent Studio.
מידע נוסף על Customer Experience Agent Studio זמין במסמכי המוצר.
מגבלות
חשוב להבין את המגבלות של השימוש ב-CX Agent Studio עם VPC Service Controls.
כדי להעביר נתונים בין Managed Lustre לבין Cloud Storage, הפרויקט שמכיל את קטגוריית Cloud Storage צריך להיות באותו היקף שירות כמו מופע Managed Lustre. כדי לייבא או לייצא נתונים מחוץ למתחם ההיקפי, צריך להגדיר כלל תעבורת נתונים יוצאת (egress) כדי לאפשר לסוכן של שירות Managed Lustre (service-PROJECT_NUMBER@gcp-sa-lustre.iam.gserviceaccount.com) לגשת לקטגוריה.
אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, הפרויקט המארח שמכיל את הרשת ופרויקט השירות שמכיל את מופע Managed Lustre צריכים להיות באותו מתחם אבטחה היקפית. הפרדה בין פרויקט המארח לפרויקט השירות באמצעות היקף יכולה לגרום למופעים קיימים להיות לא זמינים ולמנוע יצירה של מופעים חדשים.
כשמפעילים את App Topology API, App Topology מוסיף נתיב גישה למטא-נתונים מוגבלים עבור אפליקציות ב-מרכז האפליקציות, עקבות ב-Cloud Trace והתראות ב-Cloud Monitoring. דוגמאות למטא-נתונים: שעת ההתחלה ושעת הסיום של טווח המעקב ומזהי האפליקציות בטופולוגיית האפליקציה.
באפליקציות שנמצאות בתוך סביבה תחומה של תיקייה, ההגבלות של VPC Service Controls על מרכז האפליקציות חלות רק על אינטראקציות עם מרכז האפליקציות בפרויקט הניהול. כתוצאה מכך, App Topology יכול לקרוא נתונים של אפליקציות, שירותים ועומסי עבודה שהתגלו בכל הפרויקטים שצאצאים של התיקייה שבה האפליקציה מופעלת, גם אם הפרויקטים האלה לא נמצאים באותו היקף כמו פרויקט הניהול.
שירותי Google שלא מופיעים בדף הזה לא משולבים באופן מלא עם VPC Service Controls. הגדרת הקישוריות הפרטית קובעת איך לנהל את הגישה לשירותים האלה שלא נתמכים:
שימוש ב-VIP מוגבל (restricted.googleapis.com) או ב-Private Service Connect עם חבילת vpc-sc:
הגישה לשירותים שלא נתמכים חסומה.
שימוש ב-VIP פרטי (private.googleapis.com) או ב-Private Service Connect עם חבילת all-apis: הגישה לשירותים שלא נתמכים מותרת כברירת מחדל. כדי לשלוט בגישה הזו ולצמצם את הסיכונים לזליגת נתונים, צריך להגדיר תבניות שירות של VPC Service Controls.
תבניות שירות מאפשרות להגדיר במפורש אילו תבניות של כתובות URL לשירותים לא נתמכים מותרות מתוך גבולות הגזרה של השירות.
כתובת ה-IP הווירטואלית (VIP) המוגבלת מאפשרת למכונות וירטואליות שנמצאות בתוך היקף שירות לבצע קריאות לשירותים בלי לחשוף את הבקשות לאינטרנט. Google Cloud רשימה מלאה של השירותים שזמינים ב-VIP המוגבל
שירותים שלא נתמכים
ניסיון להגביל שירות שלא נתמך באמצעות כלי שורת הפקודה gcloud או באמצעות Access Context Manager API יגרום לשגיאה.
הגישה לנתונים של שירותים נתמכים בין פרויקטים תיחסם על ידי VPC Service Controls.
בנוסף, אפשר להשתמש ב-VIP המוגבל כדי לחסום את היכולת של עומסי עבודה להתקשר לשירותים שלא נתמכים.
מגבלות ידועות אחרות
בקטע הזה מתוארות מגבלות ידועות שלGoogle Cloud שירותים, מוצרים וממשקים מסוימים שאפשר להיתקל בהם כשמשתמשים ב-VPC Service Controls.
בטבלת המוצרים הנתמכים מפורטות מגבלות שקשורות למוצרים שנתמכים על ידי VPC Service Controls.
מידע נוסף על פתרון בעיות ב-VPC Service Controls זמין בדף פתרון בעיות.
AutoML API
כשמשתמשים ב-AutoML API עם VPC Service Controls, חלות המגבלות הבאות:
אי אפשר להוסיף את נקודות הקצה האזוריות הנתמכות, כמו eu-automl.googleapis.com, לרשימת השירותים המוגבלים בהיקף. כשמגנים על השירות automl.googleapis.com, גבולות הגזרה מגנים גם על נקודות הקצה האזוריות הנתמכות, כמו eu-automl.googleapis.com.
כשמשתמשים בגבולות גזרה לשירות כדי להגן על automl.googleapis.com, הגישה לכל מוצרי AutoML שמשולבים עם VPC Service Controls ונעשה בהם שימוש בתוך גבולות הגזרה מושפעת. צריך להגדיר את גבולות הגזרה של VPC Service Controls לכל מוצרי AutoML המשולבים שבהם נעשה שימוש בתוך גבולות הגזרה האלה.
כדי להגן באופן מלא על AutoML API, צריך לכלול את כל ממשקי ה-API הבאים בגבולות הגזרה:
AutoML API (automl.googleapis.com)
Cloud Storage API (storage.googleapis.com)
Compute Engine API (compute.googleapis.com)
BigQuery API (bigquery.googleapis.com)
App Engine
שירות VPC Service Controls לא תומך ב-App Engine (בסביבה סטנדרטית ובסביבה גמישה). אל תכללו פרויקטים של App Engine בגבולות גזרה לשירות.
עם זאת, אפשר לאפשר לאפליקציות App Engine שנוצרו בפרויקטים מחוץ לגבולות הגזרה של השירות לקרוא ולכתוב נתונים בשירותים מוגנים בתוך גבולות הגזרה. כדי לאפשר לאפליקציה לגשת לנתונים של שירותים מוגנים, צריך ליצור רמת גישה שכוללת את חשבון השירות של App Engine בפרויקט. הפעולה הזו לא מאפשרת להשתמש ב-App Engine בתוך גבולות שירות.
Bare Metal Solution
חיבור של VPC Service Controls לסביבת Bare Metal Solution לא מבטיח שום בקרת שירות.
אפשר להוסיף את Bare Metal Solution API למתחם מאובטח. עם זאת, האזורים של VPC Service Controls לא חלים על סביבת Bare Metal Solution בתוספים האזוריים.
Blockchain Node Engine
VPC Service Controls מגן רק על Blockchain Node Engine API.
כשיוצרים צומת, עדיין צריך לציין שהוא מיועד לרשת פרטית שהוגדרה על ידי המשתמש באמצעות Private Service Connect.
תעבורת הנתונים בין עמיתים לא מושפעת מ-VPC Service Controls או מ-Private Service Connect, והיא תמשיך להשתמש באינטרנט הציבורי.
ספריות לקוח
אפליקציות הלקוח צריכות להשתמש בספריות לקוח שעודכנו החל מ-1 בנובמבר 2018 ואילך.
צריך לעדכן את המטא-נתונים של לקוח OAuth2 או את המפתחות של חשבון השירות שבהם הלקוחות משתמשים עד 1 בנובמבר 2018 או מאוחר יותר. לקוחות ישנים יותר שמשתמשים בנקודת הקצה של האסימון צריכים לעבור לנקודת הקצה שצוינה בחומר מפתח חדש יותר או במטא-נתונים של הלקוח.
חיוב ב-Cloud
שירות VPC Service Controls לא תומך בחיוב ב-Cloud. אתם יכולים לייצא נתוני חיוב ב-Cloud לקטגוריה של Cloud Storage או למופע של BigQuery בפרויקט שמוגן על ידי גבול גזרה לשירות, בלי להגדיר רמת גישה או כלל תעבורת נתונים נכנסת (ingress).
Cloud Deployment Manager
שירות VPC Service Controls לא תומך ב-Deployment Manager.
יכול להיות שמשתמשים יוכלו להתקשר לשירותים שתואמים ל-VPC Service Controls, אבל לא כדאי להסתמך על זה כי יכול להיות שהדבר לא יפעל.
כפתרון עקיף, אפשר להוסיף את חשבון השירות של Deployment Manager (PROJECT_NUMBER@cloudservices.gserviceaccount.com) לרמות הגישה כדי לאפשר קריאות לממשקי API שמוגנים על ידי VPC Service Controls.
Cloud Shell
שירות VPC Service Controls לא תומך ב-Cloud Shell. VPC Service Controls
מתייחס ל-Cloud Shell כאל שירות שנמצא מחוץ לגבולות הגזרה של השירות, ומונע גישה
לנתונים שמוגנים באמצעות VPC Service Controls. עם זאת, VPC Service Controls מאפשר גישה ל-Cloud Shell אם מכשיר שעומד בדרישות רמת הגישה של גבולות גזרה לשירות מפעיל את Cloud Shell.
Gemini Cloud Assist
התמיכה ב-VPC Service Controls לתכונה Gemini Cloud Assist investigations (תצוגה מקדימה) תצא משימוש החל מ-13 באפריל 2026. השינוי הזה יושק במהלך שבוע אחד. הגישה לחקירות של Gemini Cloud Assist (גרסת Preview) מתוך מתחם היקפי של VPC Service Controls חסומה. כדי להמשיך להשתמש בתכונה הזו, צריך לשלוח בקשות מחוץ לכל גבולות הגזרה של VPC Service Controls. מידע נוסף זמין במאמר בנושא הוצאה משימוש של התמיכה ב-VPC Service Controls בחקירות של Gemini Cloud Assist.
Firebase
אם הפרויקט שלכם נמצא בתוך היקף שחלות בו הגבלות על apikeys.googleapis.com, הפעלת Firebase בפרויקט תגרום להפרה של NO_MATCHING_ACCESS_LEVEL. כדי לפתור את ההפרה הזו, צריך ליצור כלל תעבורה נכנסת שמעניק לחשבונות השירות של Firebase גישה אל apikeys.googleapis.com.
מסוףGoogle Cloud
מכיוון שאפשר לגשת למסוף רק דרך האינטרנט, הוא נחשב כנמצא מחוץ לגבולות הגזרה של השירות. Google Cloud כשמחילים היקף שירות, יכול להיות שלא תהיה גישה חלקית או מלאה לממשק המסוף של השירותים שהגנתם עליהם. Google Cloud לדוגמה, אם הגנתם על Logging באמצעות גבולות גזרה, לא תוכלו לגשת לממשק Logging במסוף Google Cloud .
כדי לאפשר גישה ממסוף Google Cloud למשאבים שמוגנים על ידי גבולות גזרה, צריך ליצור רמת גישה לטווח ציבורי של כתובות IP שכולל את המכונות של משתמשים שרוצים להשתמש במסוף Google Cloud עם ממשקי API מוגנים. לדוגמה, אפשר להוסיף את טווח כתובות ה-IP הציבוריות של שער ה-NAT ברשת הפרטית לרמת גישה, ואז להקצות את רמת הגישה הזו לגבולות גזרה לשירות.
אם רוצים להגביל את הגישה למסוף Google Cloud בגבולות גזרה רק לקבוצה מסוימת של משתמשים, אפשר גם להוסיף את המשתמשים האלה לרמת גישה. במקרה כזה, רק המשתמשים שצוינו יוכלו לגשת למסוףGoogle Cloud .
יכול להיות שבקשות דרך Google Cloud המסוף מרשת שמופעלת בה גישה פרטית ל-Google, כולל רשתות שמופעלות באופן מרומז על ידי Cloud NAT, ייחסמו גם אם רשת המקור ששולחת את הבקשה ומשאב היעד נמצאים באותו היקף. הסיבה לכך היא ש-VPC Service Controls לא תומך בגישה למסוף דרך גישה פרטית ל-Google.Google Cloud
גישה לשירותים פרטיים תומכת בפריסת מופע שירות ברשת VPC משותפת.
אם אתם משתמשים בהגדרה הזו עם VPC Service Controls, ודאו שהפרויקט המארח שמספק את הרשת והפרויקט של השירות שמכיל את מופע השירות נמצאים באותו היקף של VPC Service Controls. אחרת, יכול להיות שהבקשות ייחסמו ומופעים של שירותים לא יפעלו בצורה תקינה.
מידע נוסף על שירותים שתומכים בגישה לשירותים פרטיים זמין במאמר שירותים נתמכים.
GKE Multi-cloud
VPC Service Controls חל רק על משאבים בתוך הפרויקט שלכם ב- Google Cloud. סביבת הענן של הצד השלישי שמארחת את אשכולות GKE Multi-Cloud לא עומדת באף אחת מההתחייבויות של אמצעי הבקרה על השירות.
Google Distributed Cloud
VPC Service Controls חל רק על מכונות Bare Metal שמחוברות לפרויקטים של רשתות VPC שמשתמשים ב-VIP מוגבל.
אחרי שמפעילים את גבולות הגזרה לשירות, אי אפשר להעביר את נתוני התשתית ל-StratoZone.
איחוד שירותי אימות הזהות של כוח העבודה
תכונות ניהול של איחוד שירותי אימות הזהות של כוח עבודה, כולל ממשקי API להגדרת מאגרי כוח עבודה, לא תומכות ב-VPC Service Controls.
עם זאת, Google Cloud מוצרים שתומכים גם באיחוד שירותי אימות הזהות של כוח עבודה וגם ב-VPC Service Controls פועלים כמו שמתואר במסמכים, והם כפופים לבדיקות מדיניות של VPC Service Controls. בנוסף, אפשר להשתמש בזהויות של צד שלישי, כמו משתמשים במאגר הזהויות של כוח העבודה וזהויות של עומסי עבודה, בכללי תעבורת נתונים נכנסת (ingress) או יוצאת (egress) של VPC Service Controls.
עבור בקשות Security Token Service API שבהן קהל היעד הוא מאגר איחוד שירותי אימות הזהויות של כוח עבודה (שהוא משאב ברמת הארגון), צריך להגדיר כללי יציאה. הפעולה הזו נדרשת כי VPC Service Controls לא תומך בהוספה ישירה של משאבים ברמת הארגון לאזורים. כללי היציאה הבאים מאפשרים לבקשות שמקורן בגבולות הגזרה להגיע אל Workforce STS APIs שפועלים עם מאגרי עובדים ברמת הארגון:
[[["התוכן קל להבנה","easyToUnderstand","thumb-up"],["התוכן עזר לי לפתור בעיה","solvedMyProblem","thumb-up"],["סיבה אחרת","otherUp","thumb-up"]],[["התוכן קשה להבנה","hardToUnderstand","thumb-down"],["שגיאות בקוד לדוגמה או במידע","incorrectInformationOrSampleCode","thumb-down"],["חסרים לי פרטים או דוגמאות","missingTheInformationSamplesINeed","thumb-down"],["בעיה בתרגום","translationIssue","thumb-down"],["סיבה אחרת","otherDown","thumb-down"]],["עדכון אחרון: 2026-08-11 (שעון UTC)."],[],[]]