מוצרים נתמכים ומגבלות

בדף הזה יש טבלה של מוצרים ושירותים שנתמכים על ידי VPC Service Controls, וגם רשימה של מגבלות ידועות בשירותים ובממשקים מסוימים.

רשימה של כל השירותים הנתמכים

כדי לאחזר את הרשימה המלאה של כל המוצרים והשירותים שנתמכים על ידי VPC Service Controls, מריצים את הפקודה הבאה:

gcloud access-context-manager supported-services list

מקבלים תגובה עם רשימה של מוצרים ושירותים.

NAME                 TITLE             SERVICE_SUPPORT_STAGE   AVAILABLE_ON_RESTRICTED_VIP      KNOWN_LIMITATIONS
SERVICE_ADDRESS      SERVICE_NAME      SERVICE_STATUS          RESTRICTED_VIP_STATUS            LIMITATIONS_STATUS
.
.
.

התשובה הזו כוללת את הערכים הבאים:

ערך תיאור
SERVICE_ADDRESS שם השירות של המוצר או השירות. לדוגמה, aiplatform.googleapis.com.
SERVICE_NAME שם המוצר או השירות. לדוגמה, Vertex AI API.
SERVICE_STATUS הסטטוס של שילוב השירות עם VPC Service Controls. אלה הערכים האפשריים:
  • GA: השילוב של השירות נתמך באופן מלא על ידי היקפי האבטחה של VPC Service Controls.
  • PREVIEW: שילוב השירות מוכן לבדיקה ולשימוש נרחבים יותר, אבל הוא לא נתמך באופן מלא בסביבות ייצור על ידי היקפי האבטחה של VPC Service Controls.
  • DEPRECATED: השילוב של השירות מתוזמן להשבתה ולהסרה.
RESTRICTED_VIP_STATUS ההגדרה קובעת אם שילוב השירות עם VPC Service Controls נתמך על ידי כתובת ה-VIP המוגבלת. אלה הערכים האפשריים:
  • TRUE: השילוב של השירות נתמך באופן מלא על ידי כתובת ה-IP הווירטואלית המוגבלת, ואפשר להגן עליו באמצעות היקפי VPC Service Controls.
  • FALSE: שילוב השירות לא אפשרי על ידי ה-VIP המוגבל.
כאן אפשר לראות את הרשימה המלאה של השירותים שזמינים ב-VIP המוגבל.
LIMITATIONS_STATUS ההגדרה קובעת אם לשילוב של השירות עם VPC Service Controls יש מגבלות. אלה הערכים האפשריים:
  • TRUE: יש מגבלות ידועות על שילוב השירות עם VPC Service Controls. כדי לקבל מידע נוסף על ההגבלות האלה, אפשר לעיין בערך המתאים לשירות בטבלה מוצרים נתמכים.
  • FALSE: לשילוב של השירות עם VPC Service Controls אין מגבלות ידועות.

הצגת רשימת השיטות הנתמכות בשירות

כדי לאחזר את רשימת השיטות וההרשאות שנתמכות על ידי VPC Service Controls בשירות מסוים, מריצים את הפקודה הבאה:

gcloud access-context-manager supported-services describe SERVICE_ADDRESS

מחליפים את SERVICE_ADDRESS בשם השירות של המוצר או השירות. לדוגמה, aiplatform.googleapis.com.

תקבלו תשובה עם רשימה של שיטות והרשאות.

availableOnRestrictedVip: RESTRICTED_VIP_STATUS
knownLimitations: LIMITATIONS_STATUS
name: SERVICE_ADDRESS
serviceSupportStage: SERVICE_STATUS
supportedMethods:
METHODS_LIST
.
.
.
title: SERVICE_NAME

בתשובה הזו, METHODS_LIST מציג את כל השיטות וההרשאות שנתמכות על ידי VPC Service Controls עבור השירות שצוין. במאמר הזה מפורטת רשימה מלאה של כל שיטות השירות וההרשאות הנתמכות.

מידע על שיטות שירות ש-VPC Service Controls לא יכול לשלוט בהן זמין במאמר חריגים של שיטות שירות.

המוצרים והשירותים שבהם אפשר להגדיר את החיוב

שירות VPC Service Controls תומך במוצרים הבאים:

המוצרים והשירותים שבהם אפשר להגדיר את החיוב תיאור

Infrastructure Manager

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות config.googleapis.com
פרטים

מידע נוסף על Infrastructure Manager מופיע במסמכי העזרה של המוצר.

מגבלות

כדי להשתמש ב-Infrastructure Manager בפרימטר:

  • אתם צריכים להשתמש במאגר פרטי של Cloud Build בשביל מאגר העובדים שבו משתמש Infrastructure Manager. כדי להוריד את ספקי Terraform וההגדרות שמתוחזקים על ידי HashiCorp, אתם צריכים להשתמש בספק Terraform שמתוחזק על ידי Infra Manager Google Cloud אם אתם לא רוצים להפעיל שיחות באינטרנט הציבורי. אי אפשר להשתמש במאגר ברירת המחדל של Cloud Build.
  • הפריטים הבאים צריכים להיות באותו היקף:
    • חשבון השירות שבו משתמש Infrastructure Manager.
    • מאגר העובדים של Cloud Build שבו משתמש Infrastructure Manager.
    • קטגוריית האחסון שבה משתמש Infrastructure Manager. אפשר להשתמש בקטגוריית האחסון שמוגדרת כברירת מחדל.

App Design Center

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות designcenter.googleapis.com
פרטים

אפשר להגן על ה-API של App Design Center באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על App Design Center זמין במסמכי העזרה של המוצר.

מגבלות

כדי להשתמש ב-App Design Center בפרימטר:

  • חובה להשתמש במאגר פרטי של Cloud Build עבור מאגר העובדים שבו נעשה שימוש ב-App Design Center. מפעילים את האפשרות שיחות באינטרנט הציבורי כדי להוריד ספקי Terraform ותצורות שמתוחזקים על ידי HashiCorp. אי אפשר להשתמש במאגר ברירת המחדל של העובדים ב-Cloud Build.
  • המשאבים הבאים צריכים להיות מוגבלים באותו היקף:
    • פרויקט הניהול שבו מגדירים את App Design Center.
    • מאגר העובדים של Cloud Build שבו משתמשים ב-App Design Center.

מידע נוסף זמין במאמר פריסת משאבים בגבולות גזרה מאובטחים.

Workload Manager

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות workloadmanager.googleapis.com
פרטים

כדי להשתמש בכלי לניהול עומס העבודה בתוך מתחם אבטחה היקפית של VPC Service Controls:

  • אתם צריכים להשתמש במאגר פרטי של עובדים ב-Cloud Build עבור סביבת הפריסה בכלי לניהול עומס העבודה. אי אפשר להשתמש במאגר העובדים שמוגדר כברירת מחדל ב-Cloud Build.
  • צריך להפעיל קריאות לאינטרנט הציבורי במאגר הפרטי של Cloud Build כדי להוריד את ההגדרות של Terraform.

מידע נוסף זמין במאמר שימוש במאגר פרטי של עובדים ב-Cloud Build במסמכי התיעוד של כלי לניהול עומס העבודה.

מידע נוסף על כלי לניהול עומס העבודה זמין במאמרי עזרה.

מגבלות

צריך לוודא שהמשאבים הבאים נמצאים באותו גבולות גזרה לשירות של VPC Service Controls:

  • חשבון שירות של כלי לניהול עומס העבודה.
  • מאגר פרטי של עובדים ב-Cloud Build.
  • הקטגוריה של Cloud Storage שבה כלי לניהול עומס העבודה משתמש לפריסה.

Google Cloud NetApp Volumes

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות netapp.googleapis.com
פרטים

אפשר להגן על ה-API של Google Cloud NetApp Volumes באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך service perimeters.

מידע נוסף על Google Cloud NetApp Volumes זמין במסמכי המוצר.

מגבלות

שירות VPC Service Controls לא מכסה נתיבי מישור נתונים כמו קריאה וכתיבה של מערכת קבצים ברשת (NFS) ופרוטוקול SMB. בנוסף, אם פרויקטים של מארחים ופרויקטים של שירותים מוגדרים בהיקפים שונים, יכול להיות שתהיה הפסקה בהטמעה של שירותים. Google Cloud

Google Cloud Search

סטטוס GA
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות cloudsearch.googleapis.com
פרטים

‫Google Cloud Search תומך באמצעי בקרה לאבטחה של ענן וירטואלי פרטי (VPC Service Controls) כדי לשפר את אבטחת הנתונים. בעזרת VPC Service Controls תוכלו להגדיר מתחם אבטחה היקפית מסביב למשאבים של Google Cloud Platform, וכך להגביל את הנתונים ולעזור בצמצום הסיכונים לזליגת נתונים.

מידע נוסף על Google Cloud Search זמין במסמכי העזרה של המוצר.

מגבלות

מכיוון שהמשאבים של Cloud Search לא מאוחסנים ב Google Cloud פרויקט, צריך לעדכן את הגדרות הלקוח של Cloud Search בפרויקט שמוגן על ידי המתחם ההיקפי של VPC. פרויקט ה-VPC משמש כקונטיינר וירטואלי של פרויקט לכל המשאבים שלכם ב-Cloud Search. אם לא תיצרו את המיפוי הזה, לא תוכלו להשתמש ב-VPC Service Controls עבור Cloud Search API.

הוראות מלאות להפעלת VPC Service Controls עם Google Cloud Search זמינות במאמר שיפור האבטחה של Google Cloud Search.

בדיקות קישוריות

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות networkmanagement.googleapis.com
פרטים

אפשר להגן על ה-API של בדיקות קישוריות באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על בדיקות קישוריות זמין במסמכי המוצר.

מגבלות

אין מגבלות ידועות לשילוב של בדיקות הקישוריות עם VPC Service Controls.

חיזוי של AI Platform

סטטוס
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות ml.googleapis.com
פרטים

שירות VPC Service Controls תומך בחיזוי אונליין, אבל לא בחיזוי באצווה.

מידע נוסף על AI Platform Prediction זמין במסמכי העזרה של המוצר.

מגבלות
  • כדי להגן באופן מלא על AI Platform Prediction, צריך להוסיף את כל ממשקי ה-API הבאים לגבולות גזרה לשירות:

    • ‫AI Platform Training and Prediction API ‏ (ml.googleapis.com)
    • Pub/Sub API ‏ (pubsub.googleapis.com)
    • Cloud Storage API (storage.googleapis.com)
    • ‫Google Kubernetes Engine API ‏ (container.googleapis.com)
    • Container Registry API ‏ (containerregistry.googleapis.com)
    • Cloud Logging API (logging.googleapis.com)

    מידע נוסף על הגדרה של VPC Service Controls עבור AI Platform Prediction

  • אין תמיכה בחיזוי באצווה כשמשתמשים ב-AI Platform Prediction בתוך גבולות גזרה לשירות.

  • ‫AI Platform Prediction ו-AI Platform Training משתמשים שניהם ב-AI Platform Training and Prediction API, ולכן צריך להגדיר VPC Service Controls לשני המוצרים. מידע נוסף על הגדרת VPC Service Controls עבור AI Platform Training

AI Platform Training

סטטוס
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות ml.googleapis.com
פרטים

אפשר להגן על ה-API של AI Platform Training באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על AI Platform Training זמין במסמכי המוצר.

מגבלות
  • כדי להגן באופן מלא על משימות האימון של AI Platform Training, צריך להוסיף את כל ממשקי ה-API הבאים לגבולות גזרה לשירות:

    • ‫AI Platform Training and Prediction API ‏ (ml.googleapis.com)
    • Pub/Sub API ‏ (pubsub.googleapis.com)
    • Cloud Storage API (storage.googleapis.com)
    • ‫Google Kubernetes Engine API ‏ (container.googleapis.com)
    • Container Registry API ‏ (containerregistry.googleapis.com)
    • Cloud Logging API (logging.googleapis.com)

    מידע נוסף על הגדרת VPC Service Controls עבור AI Platform Training

  • אימון באמצעות TPU לא נתמך כשמשתמשים ב-AI Platform Training בתוך גבולות גזרה לשירות.

  • גם AI Platform Training וגם AI Platform Prediction משתמשים ב-AI Platform Training and Prediction API, ולכן צריך להגדיר את VPC Service Controls לשני המוצרים. מידע נוסף על הגדרה של VPC Service Controls עבור AI Platform Prediction

AlloyDB ל-PostgreSQL

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות alloydb.googleapis.com
פרטים

גבולות הגזרה של VPC Service Controls מגנים על AlloyDB API.

מידע נוסף על AlloyDB ל-PostgreSQL זמין במסמכי העזרה של המוצר.

מגבלות

  • גבולות גזרה לשירות מגנים רק על AlloyDB ל-PostgreSQL Admin API. הם לא מגנים על גישה לנתונים שמבוססת על כתובת IP למסדי נתונים בסיסיים (כמו מכונות AlloyDB ל-PostgreSQL). כדי להגביל את הגישה לכתובות IP ציבוריות במכונות AlloyDB ל-PostgreSQL, צריך להשתמש באילוץ של מדיניות הארגון.
  • לפני שמגדירים את VPC Service Controls ל-AlloyDB ל-PostgreSQL, צריך להפעיל את Service Networking API.
  • כשמשתמשים ב-AlloyDB ל-PostgreSQL עם VPC משותף ו-VPC Service Controls, הפרויקט המארח ופרויקט השירות צריכים להיות באותו גבולות גזרה לשירות של VPC Service Controls.

Vertex AI Workbench

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות notebooks.googleapis.com
פרטים

אפשר להגן על ה-API של Vertex AI Workbench באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Vertex AI Workbench זמין במסמכי התיעוד של המוצר.

מגבלות

מידע על המגבלות של השימוש ב-Vertex AI Workbench עם VPC Service Controls זמין במאמרים בנושא service perimeters עבור מופעים של Vertex AI Workbench, service perimeters עבור מחברות בניהול משתמשים (הוצא משימוש) וservice perimeters עבור מחברות מנוהלות (הוצא משימוש).

Vertex AI

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות aiplatform.googleapis.com
פרטים

אפשר להגן על ה-API של Vertex AI באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף זמין במאמר בנושא Colab Enterprise.

מידע נוסף על Vertex AI זמין במסמכי העזרה של המוצר.

מגבלות

מידע נוסף על מגבלות זמין במאמר מגבלות במסמכי התיעוד של Vertex AI.

Vertex AI Vision

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות visionai.googleapis.com
פרטים

אפשר להגן על ה-API של Vertex AI Vision באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Vertex AI Vision זמין במסמכי העזרה של המוצר.

מגבלות
כשהאפשרות constraints/visionai.disablePublicEndpoint מופעלת, אנחנו משביתים את נקודת הקצה הציבורית של האשכול. המשתמשים צריכים להתחבר ידנית ליעד של PSC ולגשת לשירות מהרשת הפרטית. אפשר לקבל את יעד ה-PSC מcluster המשאב.

‫Vertex AI ב-Firebase

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות firebasevertexai.googleapis.com
פרטים

אפשר להגן על ה-API של Vertex AI ב-Firebase באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Vertex AI ב-Firebase זמין במסמכי העזרה של המוצר.

מגבלות
  • שרתי ה-proxy של Vertex AI ב-Firebase מעבירים את התנועה אל Vertex AI API ‏ (aiplatform.googleapis.com).
  • התנועה אל Vertex AI ב-Firebase API אמורה להגיע מלקוח בנייד או בדפדפן, שתמיד יהיה מחוץ לגבולות גזרה לשירות. לכן, צריך להגדיר מדיניות כניסה מפורשת.

    אם אתם צריכים להתחבר ל-Vertex AI API מתוך גבולות גזרה לשירות בלבד, כדאי לכם להשתמש ב-Vertex AI API ישירות או דרך אחת מערכות ה-SDK של השרת, Firebase Genkit או כל אחד מהשירותים האחרים שזמינים לגישה ל-Vertex AI API בצד השרת.

Colab Enterprise

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות aiplatform.googleapis.com
פרטים

אפשר להגן על ה-API של Colab Enterprise באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

‫Colab Enterprise הוא חלק מ-Vertex AI. מידע נוסף על Vertex AI

‫Colab Enterprise משתמש ב-Dataform לאחסון מחברות. מידע נוסף על Dataform

מידע נוסף על Colab Enterprise זמין במסמכי התיעוד של המוצר.

מגבלות

מידע על מגבלות זמין במאמר מגבלות ידועות במסמכי התיעוד של Colab Enterprise.

Apigee ו-Apigee Hybrid

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות apigee.googleapis.com,
apigeeconnect.googleapis.com
פרטים

אפשר להגן על ה-API של Apigee ו-Apigee Hybrid באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Apigee ו-Apigee Hybrid זמין במסמכי העזרה של המוצרים.

מגבלות

יש מגבלות על השילוב של Apigee עם VPC Service Controls:

  • כדי להגדיר פורטלים משולבים, צריך לבצע שלבים נוספים.
  • יש לפרוס פורטלים של Drupal בתוך גבולות גזרה לשירות.

Apigee API hub

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות apihub.googleapis.com
פרטים

אפשר להגן על ה-API של Apigee API hub באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Apigee API hub זמין במסמכי העזרה של המוצר.

מגבלות
כל פרויקטי זמן הריצה של Apigee שמשויכים למופע של API Hub חייבים להיות באותו גבולות גזרה לשירות של VPC Service Controls כמו פרויקט המארח של API Hub.

BigQuery sharing

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות analyticshub.googleapis.com
פרטים ‫VPC Service Controls מגן על החלפות נתונים ועל כרטיסי מוצר. כדי להגן על מערכי נתונים משותפים ועל מערכי נתונים מקושרים באמצעות גבולות גזרה לשירות, צריך להשתמש ב-BigQuery API. מידע נוסף זמין במאמר בנושא שיתוף כללים של VPC Service Controls.

מידע נוסף על BigQuery sharing זמין במאמרי עזרה של המוצר.

מגבלות
שיתוף ב-BigQuery לא תומך בכללים מבוססי-שיטה, ולכן צריך לאפשר את כל השיטות. מידע נוסף זמין במאמר בנושא מגבלות על שיתוף כללים של VPC Service Controls.

Cloud Service Mesh

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות meshca.googleapis.com,
meshconfig.googleapis.com,
trafficdirector.googleapis.com,
networkservices.googleapis.com,
networksecurity.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Service Mesh באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

אתם יכולים להשתמש ב-mesh.googleapis.com כדי להפעיל את ממשקי ה-API הנדרשים ל-Cloud Service Mesh. אין צורך להגביל את mesh.googleapis.com בגבולות הגזרה, כי הוא לא חושף אף ממשק API.

מידע נוסף על Cloud Service Mesh זמין במאמרי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Cloud Service Mesh עם VPC Service Controls.

Artifact Registry

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות artifactregistry.googleapis.com
פרטים

בנוסף להגנה על Artifact Registry API, אפשר להשתמש ב-Artifact Registry בתוך גבולות שירות עם GKE ו-Compute Engine.

מידע נוסף על Artifact Registry זמין במסמכי העזרה של המוצר.

מגבלות
  • אם מאגרי Artifact Registry משתמשים בדומיין pkg.dev, צריך להגדיר DNS עבור *.pkg.dev כך שימופה ל-private.googleapis.com או ל-restricted.googleapis.com. מידע נוסף זמין במאמר בנושא אבטחת מאגרי מידע בגבולות גזרה לשירות.
  • בנוסף לפריטי המידע שנוצרו בתהליך הפיתוח (Artifact) בתוך גבולות גזרה, שזמינים ל-Artifact Registry, המאגרים הבאים לקריאה בלבד זמינים לכל הפרויקטים ללא קשר לגבולות גזרה לשירות:

    • gcr.io/anthos-baremetal-release
    • gcr.io/asci-toolchain
    • gcr.io/cloud-airflow-releaser
    • gcr.io/cloud-builders
    • gcr.io/cloud-dataflow
    • gcr.io/cloud-ingest
    • gcr.io/cloud-marketplace
    • gcr.io/cloud-ssa
    • gcr.io/cloudsql-docker
    • gcr.io/config-management-release
    • gcr.io/deeplearning-platform-release
    • gcr.io/foundry-dev
    • gcr.io/fn-img
    • gcr.io/gae-runtimes
    • gcr.io/serverless-runtimes
    • gcr.io/gke-node-images
    • gcr.io/gke-release
    • gcr.io/gkeconnect
    • gcr.io/google-containers
    • gcr.io/kubeflow
    • gcr.io/kubeflow-images-public
    • gcr.io/kubernetes-helm
    • gcr.io/istio-release
    • gcr.io/ml-pipeline
    • gcr.io/projectcalico-org
    • gcr.io/rbe-containers
    • gcr.io/rbe-windows-test-images
    • gcr.io/speckle-umbrella
    • gcr.io/stackdriver-agents
    • gcr.io/tensorflow
    • gcr.io/vertex-ai
    • gcr.io/vertex-ai-restricted
    • gke.gcr.io
    • k8s.gcr.io

    בכל המקרים, זמינות גם הגרסאות האזוריות של המאגרים האלה.

Assured Open Source Software

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות assuredoss.googleapis.com
פרטים

אפשר להגן על ה-API של Assured Open Source Software באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Assured Open Source Software זמין במסמכי העזרה של המוצר.

מגבלות
כדי להשתמש ב-Assured Open Source Software (תוכנת קוד פתוח מאובטחת) בתוך גבולות גזרה לשירות, צריך להגדיר כללים לתעבורת נתונים יוצאת. מידע נוסף זמין במאמר בנושא הגדרת תמיכה ב-Assured Open Source Software עבור VPC Service Controls.

Assured Workloads

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות assuredworkloads.googleapis.com
פרטים

אפשר להגן על ה-API של Assured Workloads באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Assured Workloads זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Assured Workloads עם VPC Service Controls.

תרגום AutoML

סטטוס
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות automl.googleapis.com,
eu-automl.googleapis.com
פרטים

כדי להגן באופן מלא על AutoML API, צריך לכלול את כל ממשקי ה-API הבאים בגבולות הגזרה:

  • ‫AutoML API ‏ (automl.googleapis.com)
  • Cloud Storage API (storage.googleapis.com)
  • ‫Compute Engine API ‏ (compute.googleapis.com)
  • ‫BigQuery API‏ (bigquery.googleapis.com)

מידע נוסף על AutoML Translation זמין במסמכי התיעוד של המוצר.

מגבלות
  • כל מוצרי AutoML שמשולבים עם VPC Service Controls משתמשים באותו שם שירות.
  • אי אפשר להוסיף את נקודות הקצה האזוריות הנתמכות, כמו eu-automl.googleapis.com, לרשימת השירותים המוגבלים בהיקף. כשמגנים על השירות automl.googleapis.com, גבולות הגזרה מגנים גם על נקודות הקצה האזוריות הנתמכות, כמו eu-automl.googleapis.com.

מידע נוסף זמין במאמר בנושא מגבלות על שימוש במוצרי AutoML עם VPC Service Controls.

Bare Metal Solution

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? לא. אי אפשר להגן על ה-API של Bare Metal Solution באמצעות גבולות שירות. עם זאת, אפשר להשתמש ב-Bare Metal Solution כרגיל בפרויקטים בתוך היקף.
פרטים

אפשר להוסיף את Bare Metal Solution API למתחם מאובטח. עם זאת, האזורים של VPC Service Controls לא חלים על סביבת Bare Metal Solution בתוספים האזוריים.

מידע נוסף על Bare Metal Solution זמין במסמכי העזרה של המוצר.

מגבלות

חיבור של VPC Service Controls לסביבת Bare Metal Solution לא מבטיח שום בקרת שירות.

מידע נוסף על מגבלות של Bare Metal Solution בנוגע ל-VPC Service Controls זמין במאמר בעיות ומגבלות ידועות.

Batch

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות batch.googleapis.com
פרטים

אפשר להגן על ה-API של Batch באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Batch זמין במסמכי העזרה של המוצר.

מגבלות
כדי להגן באופן מלא על Batch, צריך לכלול את ממשקי ה-API הבאים בגבולות הגזרה שלכם:
  • Batch API (batch.googleapis.com)
  • Cloud Logging API (logging.googleapis.com)
  • Cloud Storage API (storage.googleapis.com)
  • Container Registry API ‏ (containerregistry.googleapis.com)
  • ‫Artifact Registry API ‏ (artifactregistry.googleapis.com)
  • ‫Filestore API ‏ (file.googleapis.com)

BigLake metastore

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות biglake.googleapis.com
פרטים

אפשר להגן על ה-API של BigLake metastore באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על מאגר המטא-נתונים של BigLake זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של מאגר המטא-נתונים של BigLake עם VPC Service Controls.

BigQuery

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות bigquery.googleapis.com,
bigquerystorage.googleapis.com,
bigqueryreservation.googleapis.com,
bigqueryconnection.googleapis.com
פרטים

כשמגנים על BigQuery API באמצעות גבולות גזרה לשירות, מוגנים גם BigQuery Storage API ‏ (bigquerystorage.googleapis.com), BigQuery Reservation API ‏ (bigqueryreservation.googleapis.com) ו-BigQuery Connection API ‏ (bigqueryconnection.googleapis.com). אין צורך להוסיף את ממשקי ה-API האלה בנפרד לרשימת השירותים המוגנים בהיקף.

מידע נוסף על הגדרת VPC Service Controls ל-BigQuery ועל מתן גישה לפונקציות שנוצרו על ידי הקהילה בתוך גבולות גזרה

מידע נוסף על BigQuery זמין במסמכי העזרה של המוצר.

מגבלות
  • רשומות ביומן הביקורת של BigQuery לא תמיד כוללות את כל המשאבים שהיו בשימוש כשמתבצעת בקשה, כי השירות מעבד באופן פנימי גישה למספר משאבים.

  • כשניגשים למופע BigQuery שמוגן על ידי גבולות גזרה לשירות, צריך להריץ את משימת BigQuery בפרויקט שנמצא בתוך גבולות הגזרה, או בפרויקט שמותר להשתמש בו לפי כלל תעבורת נתונים יוצאת (egress) של גבולות הגזרה. כברירת מחדל, ספריות הלקוח של BigQuery מריצות משימות בפרויקט של חשבון השירות או של המשתמש, ולכן השאילתה נדחית על ידי VPC Service Controls.

  • ‫BigQuery חוסם שמירת תוצאות של שאילתות ב-Google Drive מתוך היקף מוגן של VPC Service Controls. עם זאת, שירות VPC Service Controls לא חוסם שאילתות של נתונים ב-Google Drive.

    למידע על הגבלת הגישה ל-Google Drive, ראו יצירה וניהול של כללים להרשאות שיתוף לצורך שיתוף ב-Drive.

  • אם מעניקים גישה באמצעות כלל כניסה עם חשבונות משתמשים כסוג הזהות, אי אפשר לראות את השימוש במשאבי BigQuery או את הכלי לבדיקת משימות אדמיניסטרטיביות בדף Monitoring. כדי להשתמש בתכונות האלה, צריך להגדיר כלל כניסה שמשתמש ב-ANY_IDENTITY כסוג הזהות.

  • אם מעניקים למשתמשי BigQuery גישה לנתונים באמצעות כלל כניסה, המשתמשים יכולים להשתמש במסוף Google Cloud כדי לשלוח שאילתות ולשמור את התוצאות בקובץ מקומי.

  • במהדורת BigQuery Standard אסור לגשת למשאבים באזורים של VPC Service Controls. ‫VPC Service Controls נתמך רק כשמבצעים ניתוח באמצעות BigQuery Enterprise,‏ Enterprise Plus או On-Demand.

  • יש תמיכה חלקית ב-BigQuery Reservation API. ‫ BigQuery Reservation API, שיוצר את משאב ההקצאה, לא אוכף הגבלות של גבולות גזרה לשירות על מקבלי ההקצאה.

  • הכנת נתונים ב-BigQuery מתבצעת באמצעות Dataform, שכולל דרישות נוספות לבקרת גישה. אפשר לקרוא מידע נוסף על Dataform.

BigQuery Data Policy API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות bigquerydatapolicy.googleapis.com
פרטים

אפשר להגן על BigQuery Data Policy API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך היקפי שירות.

מידע נוסף על BigQuery Data Policy API זמין במסמכי המוצר.

מגבלות

אין מגבלות ידועות לשילוב של BigQuery Data Policy API עם VPC Service Controls.

שירות העברת נתונים ל-BigQuery

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות bigquerydatatransfer.googleapis.com
פרטים

גבולות גזרה לשירות מגינים רק על BigQuery Data Transfer Service API. ההגנה בפועל על הנתונים נאכפת על ידי BigQuery. השירות נועד לאפשר ייבוא נתונים ממקורות חיצוניים שונים מחוץ ל-Google Cloud, כמו Amazon S3, ‏ Redshift, ‏ Teradata, ‏ YouTube,‏ Google Play ו-Google Ads, למערכי נתונים ב-BigQuery. מידע על הדרישות של VPC Service Controls להעברת נתונים מ-Teradata זמין במאמר דרישות של VPC Service Controls.

למידע נוסף על שירות העברת נתונים ל-BigQuery, אפשר לעיין במסמכי המוצר.

מגבלות
  • שירות העברת הנתונים ל-BigQuery לא תומך בייצוא נתונים ממערך נתונים ב-BigQuery. מידע נוסף זמין במאמר ייצוא נתונים מטבלה.
  • כדי להעביר נתונים בין פרויקטים, פרויקט היעד צריך להיות באותו גבולות גזרה כמו פרויקט המקור, או שצריך להגדיר כלל לתעבורת נתונים יוצאת (egress) שיאפשר את העברת הנתונים מחוץ לגבולות הגזרה. מידע על הגדרת כללי יציאה זמין במאמר מגבלות בניהול מערכי נתונים ב-BigQuery.
  • הפרות של כניסה ויציאה (ingress ו-egress) במשימות של BigQuery שהופעלו על ידי שירות העברת הנתונים ל-BigQuery בהפעלות חוזרות של העברת נתונים אופליין לא כוללות מידע על הקשר של המשתמש, כמו כתובת ה-IP של המתקשר והמכשיר.
  • שירות העברת הנתונים ל-BigQuery תומך רק בהעברת נתונים לפרויקטים שמוגנים על ידי גבולות גזרה לשירות, באמצעות אחד מהמחברים שמפורטים במאמר בנושא מקורות נתונים נתמכים. שירות העברת הנתונים ל-BigQuery לא תומך בהעברת נתונים לפרויקטים שמוגנים על ידי גבולות גזרה לשירות באמצעות מחבר שסופק על ידי שותפים אחרים של צד שלישי.

BigQuery Migration API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות bigquerymigration.googleapis.com
פרטים

אפשר להגן על BigQuery Migration API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על BigQuery Migration API זמין במסמכי המוצר.

מגבלות

אין מגבלות ידועות לשילוב של BigQuery Migration API עם VPC Service Controls.

Bigtable

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות bigtable.googleapis.com,
bigtableadmin.googleapis.com
פרטים

השירותים bigtable.googleapis.com ו-bigtableadmin.googleapis.com נמכרים בחבילה. כשמגבילים את השירות bigtable.googleapis.com בגבולות גזרה, השירות bigtableadmin.googleapis.com מוגבל כברירת מחדל. אי אפשר להוסיף את השירות bigtableadmin.googleapis.com לרשימת השירותים המוגבלים בגבולות גזרה כי הוא כלול בחבילה עם bigtable.googleapis.com.

מידע נוסף על Bigtable זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Bigtable עם VPC Service Controls.

Binary Authorization

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות binaryauthorization.googleapis.com
פרטים

כשמשתמשים בכמה פרויקטים עם Binary Authorization, כל פרויקט צריך להיכלל בהיקף של VPC Service Controls. מידע נוסף על תרחיש השימוש הזה זמין במאמר בנושא הגדרה של כמה פרויקטים.

באמצעות Binary Authorization, אפשר להשתמש ב-Artifact Analysis כדי לאחסן גורמים מאמתים (attestors) ואימותים (attestations) כהערות וכאירועים, בהתאמה. במקרה כזה, צריך לכלול גם את Artifact Analysis במערך של VPC Service Controls. פרטים נוספים זמינים במאמר הנחיות לשימוש ב-VPC Service Controls ל-Artifact Analysis.

מידע נוסף על Binary Authorization זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Binary Authorization עם VPC Service Controls.

Blockchain Node Engine

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות blockchainnodeengine.googleapis.com
פרטים

אפשר להגן על ה-API של Blockchain Node Engine באמצעות VPC Service Controls ולהשתמש בו כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Blockchain Node Engine זמין במסמכי התיעוד של המוצר.

מגבלות

לאינטגרציות של Blockchain Node Engine עם VPC Service Controls יש את המגבלות הבאות:

  • ‫VPC Service Controls מגן רק על Blockchain Node Engine API. כשיוצרים צומת, עדיין צריך לציין שהוא מיועד לרשת פרטית שהוגדרה על ידי המשתמש באמצעות Private Service Connect.
  • תעבורת הנתונים בין עמיתים לא מושפעת מ-VPC Service Controls או מ-Private Service Connect, והיא תמשיך להשתמש באינטרנט הציבורי.

Certificate Authority Service

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות privateca.googleapis.com
פרטים

אפשר להגן על ה-API של Certificate Authority Service באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Certificate Authority Service זמין במסמכי התיעוד של המוצר.

מגבלות
  • כדי להשתמש ב-Certificate Authority Service בסביבה מוגנת, צריך גם להוסיף את Cloud KMS API ‏ (cloudkms.googleapis.com) ואת Cloud Storage API ‏(storage.googleapis.com) לגבולות גזרה לשירות.

Config Controller

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות krmapihosting.googleapis.com
פרטים

כדי להשתמש ב-Config Controller עם VPC Service Controls, צריך להפעיל את ממשקי ה-API הבאים בתוך גבולות הגזרה:

  • Cloud Monitoring API (monitoring.googleapis.com)
  • Container Registry API ‏ (containerregistry.googleapis.com)
  • Google Cloud Observability API ‏ (logging.googleapis.com)
  • ‫Security Token Service API ‏ (sts.googleapis.com)
  • Cloud Storage API (storage.googleapis.com)

אם אתם מקצים משאבים באמצעות Config Controller, עליכם להפעיל את ה-API של המשאבים האלה בתוך גבולות גזרה לשירות. לדוגמה, אם רוצים להוסיף חשבון שירות של IAM, צריך להוסיף את IAM API ‏ (iam.googleapis.com).

מידע נוסף על Config Controller זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Config Controller עם VPC Service Controls.

Data Catalog

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות datacatalog.googleapis.com
פרטים ‫Data Catalog מכבד באופן אוטומטי את הגבולות סביב שירותים אחרים של Google Cloud .

מידע נוסף על Data Catalog זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Data Catalog עם VPC Service Controls.

Cloud Data Fusion

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות datafusion.googleapis.com
פרטים

כדי להגן על Cloud Data Fusion באמצעות VPC Service Controls, צריך לבצע שלבים מיוחדים.

מידע נוסף על Cloud Data Fusion זמין במסמכי המוצר.

מגבלות
  • צריך להגדיר את מתחם האבטחה של VPC Service Controls לפני שיוצרים את המכונה הפרטית של Cloud Data Fusion. הגנה על גבולות גזרה של מופעים שנוצרו לפני ההגדרה של VPC Service Controls אינה נתמכת.

  • בשלב הזה, ממשק המשתמש של מישור הנתונים ב-Cloud Data Fusion לא תומך בגישה מבוססת-זהות באמצעות כללי Ingress או רמות גישה.

Data Lineage API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות datalineage.googleapis.com
פרטים

אפשר להגן על ה-API של Data Lineage API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Data Lineage API זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Data Lineage API עם VPC Service Controls.

Compute Engine

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות compute.googleapis.com
פרטים

התמיכה של VPC Service Controls ב-Compute Engine מציעה את יתרונות האבטחה הבאים:

  • הגבלת הגישה לפעולות רגישות ב-API
  • הגבלת תמונות מצב של Persistent Disk ותמונות בהתאמה אישית להיקף
  • הגבלת הגישה למטא-נתונים של מופע

התמיכה של VPC Service Controls ב-Compute Engine מאפשרת לכם גם להשתמש ברשתות של ענן וירטואלי פרטי (VPC) ובאשכולות פרטיים של Google Kubernetes Engine בתוך היקפי שירות.

מידע נוסף על Compute Engine זמין במסמכי העזרה של המוצר.

מגבלות
  • חומות אש היררכיות לא מושפעות מגבולות שירות.

  • פעולות של VPC Peering לא אוכפות הגבלות של גבולות גזרה לשירות VPC.

  • השיטה projects.ListXpnHosts ב-API של VPC משותף לא אוכפת הגבלות של גבולות גזרה לשירות על פרויקטים שמוחזרים.

  • כדי לאפשר יצירה של תמונת Compute Engine מ-Cloud Storage בפרויקט שמוגן על ידי גבולות גזרה לשירות, צריך להוסיף את המשתמש שיוצר את התמונה באופן זמני לכלל כניסה של גבולות הגזרה לשירות.

  • שירות VPC Service Controls לא תומך בשימוש בגרסת הקוד הפתוח של Kubernetes במכונות וירטואליות של Compute Engine בתוך גבולות גזרה לשירות.

  • SSH בדפדפן אינו נתמך בתוך גבולות גזרה. במקום זאת, צריך להשתמש ב-CLI של gcloud. מידע נוסף זמין במאמרים איך מתחברים למכונות וירטואליות של Linux או איך מתחברים למסוף טורי, בהתאם לתרחיש השימוש.

  • המסוף הטורי האינטראקטיבי לא תומך ב- VIP מוגבל. אם אתם צריכים לפתור בעיות במופע באמצעות המסוף הטורי, אתם צריכים להגדיר את פתרון ה-DNS המקומי כך שהפקודות יישלחו אל ssh-serialport.googleapis.com דרך האינטרנט.

Customer Experience Insights

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות contactcenterinsights.googleapis.com
פרטים

כדי להשתמש ב-CX Insights עם VPC Service Controls, צריך להוסיף את ממשקי ה-API הבאים ל-גבולות גזרה, בהתאם לשילוב שלכם.

  • כדי לטעון נתונים ל-CX Insights, צריך להוסיף את Cloud Storage API לגבולות גזרה לשירות.

  • כדי להשתמש בייצוא, צריך להוסיף את BigQuery API לגבולות גזרה לשירות.

  • כדי לשלב כמה מוצרים של CCAI, צריך להוסיף את Vertex AI API לגבולות גזרה לשירות.

מידע נוסף על Customer Experience Insights זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Customer Experience Insights עם VPC Service Controls.

Dataflow

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות dataflow.googleapis.com
פרטים

‫Dataflow תומך במספר מחברים של שירותי אחסון. המחברים הבאים נבדקו ואפשר להשתמש בהם עם Dataflow בתוך גבולות גזרה לשירות:

מידע נוסף על Dataflow זמין במסמכי העזרה של המוצר.

מגבלות

  • אין תמיכה ב-BIND בהתאמה אישית כשמשתמשים ב-Dataflow. כדי להתאים אישית את פענוח ה-DNS כשמשתמשים ב-Dataflow עם VPC Service Controls, משתמשים באזורים פרטיים של Cloud DNS במקום בשרתי BIND בהתאמה אישית. כדי להשתמש בפענוח DNS משלכם בשרת מקומי, כדאי להשתמש בGoogle Cloud שיטת העברת DNS.

  • אי אפשר להגן על שינוי גודל אוטומטי אנכי באמצעות היקף אבטחה של VPC Service Controls. כדי להשתמש בהתאמה אוטומטית לעומס אנכית ב-VPC Service Controls גבולות גזרה, צריך להשבית את התכונה 'שירותים נגישים ב-VPC'.

  • אם מפעילים את Dataflow Prime ומריצים משימה חדשה בתוך גבולות גזרה של VPC Service Controls, המשימה משתמשת ב-Dataflow Prime בלי התאמה אוטומטית לעומס אנכית.

  • לא כל המחברים של שירותי אחסון אומתו כמתאימים לשימוש עם Dataflow בתוך גבולות גזרה לשירות. רשימה של מחברים מאומתים מופיעה בקטע 'פרטים' שלמעלה.

  • כשמשתמשים ב-Python 3.5 עם Apache Beam SDK 2.20.0 עד 2.22.0, עבודות Dataflow ייכשלו בהפעלה אם לעובדים יש רק כתובות IP פרטיות, למשל כשמשתמשים ב-VPC Service Controls כדי להגן על משאבים. אם לעובדי Dataflow יכולות להיות רק כתובות IP פרטיות, למשל כשמשתמשים ב-VPC Service Controls כדי להגן על משאבים, אל תשתמשו ב-Python 3.5 עם Apache Beam SDK 2.20.0‑2.22.0. השילוב הזה גורם לכך שהעבודות ייכשלו בהפעלה.

Dataplex Universal Catalog

סטטוס GA
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות dataplex.googleapis.com
פרטים

אפשר להגן על ה-API של Dataplex Universal Catalog באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

כדי לפעול בצורה תקינה, Dataplex Universal Catalog מקיים אינטראקציה עם BigQuery באמצעות נתיבים פנימיים. כשמגבילים את Dataplex Universal Catalog API בגבולות גזרה, צריך להגביל גם את BigQuery API באותם גבולות גזרה.

מידע נוסף על Dataplex Universal Catalog זמין במסמכי העזרה של המוצר.

מגבלות

לפני שיוצרים את המשאבים של Dataplex Universal Catalog, צריך להגדיר את מתחם האבטחה של VPC Service Controls. אחרת, למשאבים שלכם לא תהיה הגנה היקפית. ‫Dataplex Universal Catalog תומך בסוגי המשאבים הבאים:

  • אגם
  • סריקת פרופיל נתונים
  • סריקה של איכות הנתונים

אם תגבילו את Dataplex Universal Catalog API בתוך גבולות גזרה אבל לא את BigQuery API, יכול להיות שתיתקלו בהפרה כשתפעילו פעולה של Dataplex Universal Catalog שמתקשרת עם BigQuery. VPC Service Controls משייך את הרשומות שמתקבלות ביומן הביקורת ל-BigQuery. כדי לפתור את ההפרה הזו, צריך להוסיף את BigQuery API לרשימת השירותים המוגבלים ולרשימת השירותים שאפשר לגשת אליהם מ-VPC באותו היקף.

Dataproc

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות dataproc.googleapis.com
פרטים

כדי להגן על Dataproc באמצעות VPC Service Controls, צריך לבצע שלבים מיוחדים.

מידע נוסף על Dataproc זמין במסמכי העזרה של המוצר.

מגבלות

כדי להגן על אשכול Dataproc באמצעות גבול גזרה לשירות, פועלים לפי ההוראות במאמר רשתות Dataproc ו-VPC Service Controls.

Google Cloud Serverless for Apache Spark ל-Spark

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות dataproc.googleapis.com
פרטים

‫ Google Cloud Serverless (בלי שרת) ל-Apache Spark דורש שלבים מיוחדים כדי להגן באמצעות VPC Service Controls.

למידע נוסף על Google Cloud Serverless for Apache Spark for Spark, אפשר לעיין בתיעוד המוצר.

מגבלות

כדי להגן על עומס העבודה ללא שרת באמצעות גבול גזרה לשירות, פועלים לפי ההוראות במאמר Google Cloud Serverless for Apache Spark ורשתות VPC Service Controls.

Dataproc Metastore

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות metastore.googleapis.com
פרטים

אפשר להגן על ה-API של Dataproc Metastore באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Dataproc Metastore זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Dataproc Metastore עם VPC Service Controls.

Datastream

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות datastream.googleapis.com
פרטים

אפשר להגן על ה-API של Datastream באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Datastream זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Datastream עם VPC Service Controls.

Database Center

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות databasecenter.googleapis.com
פרטים

אפשר להגן על ה-API של Database Center באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Database Center מופיע במסמכי העזרה של המוצר.

מגבלות

שירות VPC Service Controls לא תומך בגישה למשאבי Cloud Asset API ברמת התיקייה או הארגון ממקורות ולקוחות בתוך גבולות גזרה לשירות. ‫VPC Service Controls מגן על משאבים של Cloud Asset API ברמת הפרויקט. אתם יכולים לציין מדיניות יציאה כדי לאפשר גישה למשאבים של Cloud Asset API ברמת הפרויקט מפרויקטים שנמצאים בתוך גבולות הגזרה. כדי לנהל הרשאות של Database Center ברמת התיקייה או ברמת הארגון, מומלץ להשתמש ב-IAM.

Database Insights API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות databaseinsights.googleapis.com
פרטים

אפשר להגן על ה-API של Database Insights באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Database Insights API זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Database Insights API עם VPC Service Controls.

Database Migration Service

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות datamigration.googleapis.com
פרטים

אפשר להגן על ה-API של Database Migration Service באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Database Migration Service מופיע במאמרי עזרה של המוצר.

מגבלות
  • אזורי אבטחה מגנים רק על Database Migration Service Admin API. הם לא מגנים על גישה לנתונים שמבוססת על כתובות IP למסדי נתונים בסיסיים (כמו מכונות Cloud SQL). כדי להגביל את הגישה לכתובות IP ציבוריות במכונות Cloud SQL, משתמשים באילוץ על מדיניות הארגון.
  • כשמשתמשים בקובץ Cloud Storage בשלב הראשוני של הגיבוי במהלך ההעברה, צריך להוסיף את קטגוריה של Cloud Storage לאותו גבולות גזרה לשירות.
  • כשמשתמשים במפתח הצפנה בניהול הלקוח (CMEK) במסד הנתונים של היעד, צריך לוודא שמפתח ה-CMEK נמצא באותם גבולות גזרה לשירות כמו פרופיל החיבור שמכיל את המפתח.

Dialogflow

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות dialogflow.googleapis.com
פרטים

אפשר להגן על ה-API של Dialogflow באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Dialogflow זמין במסמכי העזרה של המוצר.

מגבלות

Agent Assist

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות dialogflow.googleapis.com
פרטים

אפשר להגן על ה-API של Agent Assist באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Agent Assist מופיע במסמכי העזרה של המוצר.

מגבלות

Sensitive Data Protection

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות dlp.googleapis.com
פרטים

מידע על האופן שבו מאפשרים ל-Sensitive Data Protection לגלות נתונים בתוך מתחם היקפי של VPC Service Controls זמין במאמר איך מאפשרים מיון מידע אישי רגיש בתוך גבולות גזרה לשירות.

מידע נוסף על Sensitive Data Protection זמין במאמרי העזרה של המוצר.

מגבלות
  • שירות VPC Service Controls לא תומך כרגע במשאבים של תיקיות וארגונים, ולכן יכול להיות שקריאות ל-Sensitive Data Protection יחזירו תגובה מסוג 403 כשמנסים לגשת למשאבים ברמת הארגון. מומלץ להשתמש ב-IAM כדי לנהל את ההרשאות של Sensitive Data Protection ברמת התיקייה והארגון.

Distributed Cloud Edge Container API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות edgecontainer.googleapis.com
פרטים

אפשר להגן על ה-API של Distributed Cloud Edge Container באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Distributed Cloud Edge Container API זמין במסמכי המוצר.

מגבלות
  • כשמגבילים את edgecontainer.googleapis.com בגבולות גזרה, צריך להעניק גישה ברמת כתובת ה-IP ל-gkeconnect.googleapis.com ול-sts.googleapis.com לכל כתובות ה-IP של המכונות שצריכות לגשת לנקודות הקצה האלה. הסיבה לכך היא ש-Distributed Cloud Edge Container API מסתמך על איחוד שירותי אימות הזהות של עומסי עבודה ב-GKE במכונות מקומיות, שלא ניתן להוסיף ישירות לרשימת ההיתרים. מידע נוסף זמין במאמר בנושא הגדרת שילוב של VPC Service Controls.

Cloud DNS

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות dns.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud DNS באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud DNS זמין במסמכי העזרה של המוצר.

מגבלות

  • אפשר לגשת ל-Cloud DNS דרך כתובת ה-VIP המוגבלת. עם זאת, אי אפשר ליצור או לעדכן אזורי DNS ציבוריים בפרויקטים שנמצאים בתוך ההיקף של VPC Service Controls.

Document AI

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות documentai.googleapis.com
פרטים

אפשר להגן על ה-API של Document AI באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Document AI זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Document AI עם VPC Service Controls.

Document AI Warehouse

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות contentwarehouse.googleapis.com
פרטים

אפשר להגן על ה-API של Document AI Warehouse באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Document AI Warehouse זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Document AI Warehouse עם VPC Service Controls.

Cloud Domains

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות domains.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Domains באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Domains זמין במסמכי העזרה של המוצר.

מגבלות

Eventarc Advanced

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות eventarc.googleapis.com,
eventarcpublishing.googleapis.com
פרטים

אפשר להגן על ממשקי API מתקדמים של Eventarc באמצעות VPC Service Controls, ואפשר להשתמש בתכונות כרגיל בתוך היקפי שירות.

אוטובוס Eventarc Advanced מחוץ לגבולות גזרה לשירות לא יכול לקבל אירועים מפרויקטים של Google Cloud Platform בתוך גבולות הגזרה. אוטובוס Eventarc Advanced בתוך גבולות גזרה לא יכול לנתב אירועים לצרכן מחוץ לגבולות הגזרה.

  • כדי לפרסם באוטובוס Eventarc Advanced, המקור של אירוע צריך להיות בתוך אותו גבולות גזרה לשירות כמו האוטובוס.
  • כדי לצרוך הודעה, צרכן אירועים צריך להיות בתוך גבולות הגזרה לשירות כמו האוטובוס.

כדי לבדוק אם יש תמיכה ב-VPC Service Controls במשאבים Enrollment,‏ GoogleApiSource, ‏ MessageBus ו-Pipeline, אפשר לעיין ביומני הפלטפורמה בתעבורת נתונים נכנסת (ingress).

מידע נוסף על Eventarc Advanced זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב המתקדם של Eventarc Advanced עם VPC Service Controls.

Eventarc Standard

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות eventarc.googleapis.com,
eventarcpublishing.googleapis.com
פרטים

ב-Eventarc Standard, העברת האירועים מתבצעת באמצעות נושאים ב-Pub/Sub ומינויים מסוג push. כדי לגשת ל-Pub/Sub API ולנהל טריגרים של אירועים, צריך להגן על Eventarc API באותו גבול גזרה של שירות Service Controls בענן וירטואלי פרטי (VPC) כמו Pub/Sub API.

מידע נוסף על Eventarc Standard זמין במסמכי העזרה של המוצר.

מגבלות
בפרויקטים שמוגנים על ידי גבולות גזרה לשירות, חלות ההגבלות הבאות:
  • המהדורה הרגילה של Eventarc כפופה לאותן מגבלות כמו Pub/Sub:
    • כשמנתבים אירועים ליעדי Cloud Run, אי אפשר ליצור מינויים חדשים מסוג Pub/Sub push, אלא אם נקודות הקצה של ה-push מוגדרות לשירותי Cloud Run עם כתובות URL של run.app (דומיינים בהתאמה אישית לא פועלים).
    • כשמנתבים אירועים ליעדים של Workflows שבהם נקודת הקצה של Pub/Sub push מוגדרת להרצה של Workflows, אפשר ליצור מינויים חדשים ל-Pub/Sub push רק דרך Eventarc Standard.
    במסמך הזה מפורטות המגבלות של Pub/Sub.
  • ‫VPC Service Controls חוסם את היצירה של טריגרים רגילים של Eventarc עבור נקודות קצה (endpoints) פנימיות של HTTP. ההגנה של VPC Service Controls לא חלה כשמנתבים אירועים ליעדים כאלה.

Distributed Cloud Edge Network API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות edgenetwork.googleapis.com
פרטים

אפשר להגן על ה-API של Distributed Cloud Edge Network באמצעות VPC Service Controls ולהשתמש בו בדרך כלל בתוך גבולות גזרה לשירות.

מידע נוסף על Distributed Cloud Edge Network API זמין במסמכי המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Distributed Cloud Edge Network API עם VPC Service Controls.

Anti Money Laundering AI

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות financialservices.googleapis.com
פרטים

אפשר להגן על ה-API של Anti Money Laundering AI באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Anti Money Laundering AI זמין במאמרי עזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Anti Money Laundering AI עם VPC Service Controls.

Firebase App Check

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות firebaseappcheck.googleapis.com
פרטים

כשמגדירים ומחליפים אסימונים של Firebase App Check, ‏ VPC Service Controls מגן רק על שירות Firebase App Check. כדי להגן על שירותים שמסתמכים על Firebase App Check, צריך להגדיר גבולות שירות לשירותים האלה.

מידע נוסף על Firebase App Check זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Firebase App Check עם VPC Service Controls.

Firebase App Hosting

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות firebaseapphosting.googleapis.com
פרטים

VPC Service Controls עוזר להגן על בקשות ל-App Hosting API. עם זאת, ההגבלות של VPC Service Controls לא חלות על בקשות לאתרים שנפרסו ב-App Hosting.

מידע נוסף על Firebase App Hosting זמין בתיעוד המוצר.

מגבלות

אתרים שנפרסו ב-App Hosting זמינים באינטרנט הציבורי, ואי אפשר להגביל את הגישה אליהם במסגרת גבולות גזרה לשירות.

Firebase Data Connect

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות firebasedataconnect.googleapis.com
פרטים

גבולות גזרה של שירותים מגנים רק על Firebase Data Connect API. הם לא מגנים על הגישה למקורות הנתונים הבסיסיים (כמו מכונות Cloud SQL). צריך להגדיר בנפרד הגבלת גישה למופעים של מסדי נתונים.

מידע נוסף על Firebase Data Connect זמין במסמכי המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Firebase Data Connect עם VPC Service Controls.

כללי אבטחה של Firebase

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות firebaserules.googleapis.com
פרטים

כשמנהלים מדיניות של כללי אבטחה ב-Firebase,‏ VPC Service Controls מגן רק על שירות כללי האבטחה ב-Firebase. כדי להגן על שירותים שמסתמכים על כללי אבטחה של Firebase, צריך להגדיר חומות אש לשירותים האלה.

מידע נוסף על כללי האבטחה של Firebase זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של כללי האבטחה של Firebase עם VPC Service Controls.

פונקציות Cloud Run

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות cloudfunctions.googleapis.com
פרטים

במסמכי התיעוד של פונקציות Cloud Run מפורטים שלבי ההגדרה. ההגנה של VPC Service Controls לא חלה על שלב הבנייה כשפונקציות של Cloud Run נבנות באמצעות Cloud Build. פרטים נוספים זמינים במאמר בנושא מגבלות ידועות.

מידע נוסף על פונקציות Cloud Run זמין במסמכי העזרה של המוצר.

מגבלות
  • פונקציות Cloud Run משתמשות ב-Cloud Build, ב-Container Registry וב-Cloud Storage כדי ליצור ולנהל את קוד המקור בקונטיינר שניתן להפעלה. אם אחד מהשירותים האלה מוגבל על ידי גבולות גזרה לשירות, VPC Service Controls חוסם את בניית פונקציות Cloud Run, גם אם פונקציות Cloud Run לא נוסף להיקף כשירות מוגבל. כדי להשתמש בפונקציות Cloud Run בתוך גבולות גזרה לשירות, צריך להגדיר כלל כניסה לחשבון השירות של Cloud Build בגבולות הגזרה לשירות.

  • כדי לאפשר לפונקציות להשתמש בתלות חיצונית כמו חבילות npm, ל-Cloud Build יש גישה בלתי מוגבלת לאינטרנט. יכול להיות שגישה לאינטרנט תשמש להעברת נתונים שזמינים במשך זמן של תהליך build, כמו קוד המקור שהעליתם. כדי לצמצם את הסיכון להעברת נתונים לא מורשית, מומלץ לאפשר רק למפתחים מהימנים לפרוס פונקציות. אל תקצו למפתחים לא מהימנים תפקידי IAM של בעלים, עריכה או פיתוח בפונקציות Cloud Run.

  • כשמציינים מדיניות תעבורת נתונים נכנסת (ingress) או יוצאת (egress) לגבולות הגזרה לשירות, אי אפשר להשתמש ב-ANY_SERVICE_ACCOUNT וב-ANY_USER_ACCOUNT כסוג זהות כדי לפרוס פונקציות Cloud Run ממחשב מקומי.

    כפתרון זמני, אפשר להשתמש ב-ANY_IDENTITY כסוג הזהות.

  • כשמפעילים שירותים של פונקציות Cloud Run באמצעות טריגרים של HTTP, אכיפת המדיניות של VPC Service Controls לא משתמשת בפרטי האימות של הלקוח ב-IAM. כללי מדיניות תעבורת נתונים נכנסת (ingress) של VPC Service Controls שמשתמשים בישויות מורשות של IAM אינם נתמכים. רמות גישה לאזורים של VPC Service Controls שמשתמשים בישויות מורשות של IAM אינן נתמכות.

ניהול זהויות והרשאות גישה

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות iam.googleapis.com
פרטים

כשמגבילים את IAM באמצעות גבולות גזרה, רק הפעולות שנעשה בהן שימוש ב-Identity and Access Management API מוגבלות. אלה חלק מהפעולות האפשריות:

  • ניהול תפקידים ב-IAM בהתאמה אישית
  • ניהול מאגרי זהויות של כוח עבודה
  • ניהול חשבונות שירות ומפתחות
  • ניהול כללי מדיניות דחייה
  • ניהול של קשרי מדיניות עבור מדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB)

גבולות הגזרה לא מגבילים פעולות שקשורות למאגרי עובדים ולמדיניות לקביעת גבול הגישה לחשבונות משתמשים (PAB), כי המשאבים האלה נוצרים ברמת הארגון.

גבולות הגזרה גם לא מגבילים את ניהול מדיניות ההרשאות למשאבים שבבעלות שירותים אחרים, כמו פרויקטים, תיקיות וארגונים במנהל המשאבים או מכונות וירטואליות של Compute Engine. כדי להגביל את ניהול מדיניות ההרשאות למשאבים האלה, יוצרים גבולות גזרה שמגבילים את השירות שהמשאבים נמצאים בבעלותו. במאמר בנושא סוגי משאבים שמקבלים מדיניות הרשאה תוכלו למצוא רשימה של המשאבים שמכבדים מדיניות הרשאה ואת השירותים שבבעלותם.

בנוסף, גבולות הגזרה סביב IAM לא מגבילים את הפעולות שנעזרות בממשקי API אחרים, כולל:

  • IAM Policy Simulator API
  • IAM Policy Troubleshooter API
  • Security Token Service API
  • ‫Service Account Credentials API (כולל השיטות הקודמות עם signBlob ו-signJwt ב-IAM API)

למידע נוסף על ניהול זהויות והרשאות גישה, אפשר לעיין במסמכי המוצר.

מגבלות

אם אתם נמצאים בתוך גבולות הגזרה, לא תוכלו להפעיל את השיטה roles.list עם מחרוזת ריקה כדי להציג רשימה של תפקידים מוגדרים מראש ב-IAM. אם אתם רוצים לראות את התפקידים המוגדרים מראש, תוכלו לעיין במסמכי התיעוד של תפקידי IAM.

IAP Admin API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות iap.googleapis.com
פרטים

‫IAP Admin API מאפשר למשתמשים להגדיר את IAP.

מידע נוסף על IAP Admin API זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של IAP Admin API עם VPC Service Controls.

Cloud KMS Inventory API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות kmsinventory.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud KMS Inventory API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud KMS Inventory API זמין במסמכי התיעוד של המוצר.

מגבלות

שיטת ה-API‏ SearchProtectedResources לא אוכפת הגבלות של גבולות גזרה לשירות על פרויקטים שמוחזרים.

Service Account Credentials

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות iamcredentials.googleapis.com
פרטים

אפשר להגן על ה-API של Service Account Credentials באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על פרטי הכניסה של חשבון שירות זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של פרטי הכניסה לחשבון השירות עם VPC Service Controls.

Service Metadata API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות cloud.googleapis.com
פרטים

אפשר להגן על ה-API של Service Metadata API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Service Metadata API זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Service Metadata API עם VPC Service Controls.

Service Networking

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? לא. אי אפשר להגן על ה-API של Service Networking באמצעות גבולות שירות. עם זאת, אפשר להשתמש ב-Service Networking כרגיל בפרויקטים בתוך גבולות גזרה.
פרטים

אם אתם משתמשים בגישה לשירותים פרטיים, מומלץ להפעיל את VPC Service Controls לחיבור Service Networking.כשמפעילים את VPC Service Controls, לבעלי שירותים מנוהלים יש גישה רק לממשקי ה-API שנתמכים על ידי VPC Service Controls דרך חיבור Service Networking.

אפשר להפעיל את VPC Service Controls עבור Service Networking רק באמצעות EnableVpcServiceControls API. אפשר להשבית את VPC Service Controls רק עבור Service Networking באמצעות DisableVpcServiceControls API.

מידע נוסף על Service Networking זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Service Networking עם VPC Service Controls.

חיבור לרשת (VPC) מאפליקציית serverless

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות vpcaccess.googleapis.com
פרטים

אפשר להגן על ה-API של Serverless VPC Access באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Serverless VPC Access זמין בתיעוד המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Serverless VPC Access עם VPC Service Controls.

Cloud Key Management Service

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות cloudkms.googleapis.com
פרטים

אפשר להגן על Cloud KMS API באמצעות VPC Service Controls, ואפשר להשתמש במוצר בתוך גבולות גזרה לשירות. הגישה לשירותי Cloud HSM מוגנת גם על ידי VPC Service Controls, ואפשר להשתמש בהם בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Key Management Service זמין במסמכי המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Cloud Key Management Service עם VPC Service Controls.

שרתי גיימינג

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות gameservices.googleapis.com
פרטים

אפשר להגן על ה-API של Game Servers באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על שרתי משחקים מופיע במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Game Servers עם VPC Service Controls.

Gemini Cloud Assist

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות geminicloudassist.googleapis.com
פרטים

אפשר להגן על התכונה investigations של Gemini Cloud Assist באמצעות VPC Service Controls. במסגרת חקירה אפשר לגשת רק לנתונים ולממשקי API שנמצאים גם הם בתוך גבולות גזרה לשירות. בפרט, Cloud Asset API ו-Cloud Logging API חשובים כדי שכל חקירה תפעל, ולכן הם צריכים להיות בתוך גבולות הגזרה. באופן דומה, כל מוצר או שירות שרוצים לחקור צריך להיות בתוך גבולות גזרה כדי לקבל את התוצאות הטובות ביותר של החקירה.

מידע נוסף על Gemini Cloud Assist זמין במאמרי העזרה של המוצר.

מגבלות

ההגבלות של VPC Service Controls פועלות רק עם התכונה investigations ב-Gemini Cloud Assist. תכונת הצ'אט של Gemini Cloud Assist, שמשתמשת ב-API‏ cloudaicompanion.googleapis.com, לא תומכת בשימוש בהגבלות של VPC Service Controls.

אם מוסיפים את geminicloudassist.googleapis.com לגבולות גזרה לשירות, צריך לוודא שממשק ה-API של cloudaicompanion.googleapis.com נמצא גם הוא בתוך גבולות הגזרה, אחרת לא תוכלו להריץ חקירות.

חלק מהכלים לא זמינים ב-VPC Service Controls perimeters, ולכן תוצאות החקירה של כלים כאלה יהיו מוגבלות.

Gemini Code Assist

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות cloudaicompanion.googleapis.com
פרטים

אפשר להגן על ה-API של Gemini Code Assist באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות. הדבר כולל התאמה אישית של הקוד.

מידע נוסף על Gemini Code Assist זמין במסמכי העזרה של המוצר.

מגבלות

ב-Gemini במסוף Google Cloud אין תמיכה בבקרת גישה שמבוססת על מכשיר, כתובת IP ציבורית או מיקום.

תכונת הצ'אט של Gemini Cloud Assist, שהיא גם חלק מ-cloudaicompanion.googleapis.com API, לא נתמכת.

שרת proxy לאימות זהויות (IAP) ל-TCP

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות iaptunnel.googleapis.com
פרטים

אפשר להגן על ה-API של שרת Proxy לאימות זהויות (IAP) ל-TCP באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על שרת proxy לאימות זהויות (IAP) עבור TCP מופיע במסמכי העזרה של המוצר.

מגבלות
  • אפשר להגן באמצעות גבולות גזרה רק על API השימוש של IAP ל-TCP. אי אפשר להגן על ה-API לניהול באמצעות גבולות גזרה.

  • כדי להשתמש ב-IAP עבור TCP בגבול גזרה לשירות של VPC Service Controls, צריך להוסיף או להגדיר כמה רשומות DNS כדי להפנות את הדומיינים הבאים לכתובת ה-VIP המוגבלת:

    • tunnel.cloudproxy.app
    • *.tunnel.cloudproxy.app

Cloud Life Sciences

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות lifesciences.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Life Sciences באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך service perimeters.

מידע נוסף על Cloud Life Sciences זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Cloud Life Sciences עם VPC Service Controls.

שירות מנוהל של Microsoft Active Directory

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות managedidentities.googleapis.com
פרטים

נדרשת הגדרה נוספת עבור:

מידע נוסף על שירות מנוהל ל-Microsoft Active Directory זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של שירות מנוהל ל-Microsoft Active Directory עם VPC Service Controls.

reCAPTCHA

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות recaptchaenterprise.googleapis.com
פרטים

אפשר להגן על ה-API של reCAPTCHA באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על reCAPTCHA זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של reCAPTCHA עם VPC Service Controls.

Web Risk

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות webrisk.googleapis.com
פרטים

אפשר להגן על ה-API של Web Risk באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Web Risk זמין במסמכי העזרה של המוצר.

מגבלות

‫VPC Service Controls לא תומך ב-Evaluate API וב-Submission API.

שירות המלצות

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות recommender.googleapis.com
פרטים

אפשר להגן על ה-API של Recommender באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על שירות ההמלצות זמין במסמכי העזרה של המוצר.

מגבלות

  • שירות VPC Service Controls לא תומך במשאבים של ארגון, תיקייה או חשבון לחיוב.

Secret Manager

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות secretmanager.googleapis.com
פרטים

אפשר להגן על ממשק ה-API של Secret Manager באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Secret Manager זמין במאמרי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Secret Manager עם VPC Service Controls.

Pub/Sub

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות pubsub.googleapis.com
פרטים

ההגנה של VPC Service Controls חלה על כל הפעולות של האדמינים, המוציאים לאור והמנויים (חוץ ממנויי פוש קיימים).

מידע נוסף על Pub/Sub זמין במסמכי התיעוד של המוצר.

מגבלות

בפרויקטים שמוגנים על ידי גבולות גזרה לשירות, חלות ההגבלות הבאות:

  • צריך ליצור את המינוי באותם גבולות גזרה כמו הנושא, או להפעיל כללים של תעבורת נתונים יוצאת (egress) כדי לאפשר גישה מהנושא למינוי.
  • אי אפשר ליצור מינויים חדשים לשליחת הודעות בדחיפה, אלא אם נקודות הקצה של הדחיפה מוגדרות לשירותי Cloud Run עם כתובות URL של run.app ברירת מחדל או להפעלת Workflows (דומיינים בהתאמה אישית לא פועלים). מידע נוסף על שילוב עם Cloud Run זמין במאמר בנושא שימוש ב-VPC Service Controls.
  • כשמנתבים אירועים דרך Eventarc ליעדים של Workflows שהנקודה הסופית של ה-push מוגדרת להפעלה של Workflows, אפשר ליצור מינויים חדשים ל-push רק דרך Eventarc.
  • מינויים ל-Pub/Sub שנוצרו לפני גבולות גזרה לשירות לא נחסמים.

Pub/Sub Lite

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות pubsublite.googleapis.com
פרטים

ההגנה של VPC Service Controls חלה על כל הפעולות של המנויים.

מידע נוסף על Pub/Sub Lite זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Pub/Sub Lite עם VPC Service Controls.

Cloud Build

סטטוס GA. השילוב הזה של מוצרים נתמך על ידי VPC Service Controls. מידע נוסף מופיע בקטע 'פרטים ומגבלות'.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות cloudbuild.googleapis.com
פרטים

כדי להוסיף עוד אבטחה לבנייה, אפשר להשתמש ב-VPC Service Controls עם מאגרי Cloud Build פרטיים.

מידע נוסף על Cloud Build זמין במסמכי התיעוד של המוצר.

מגבלות

Cloud Deploy

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות clouddeploy.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Deploy באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Deploy זמין במסמכי העזרה של המוצר.

מגבלות

כדי להשתמש ב-Cloud Deploy בגבולות גזרה, צריך להשתמש במאגר פרטי של Cloud Build עבור סביבות ההרצה של היעד. אל תשתמשו בברירת המחדל (Cloud Build) של מאגר העובדים, ואל תשתמשו במאגר היברידי.

Cloud Composer

סטטוס GA
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות composer.googleapis.com
פרטים

הגדרת Composer לשימוש עם VPC Service Controls

מידע נוסף על Cloud Composer זמין במסמכי התיעוד של המוצר.

מגבלות

  • הפעלת סריאליזציה של DAG מונעת מ-Airflow להציג תבנית שעברה עיבוד עם פונקציות בממשק המשתמש באינטרנט.

  • הגדרת הדגל async_dagbag_loader לערך True לא נתמכת כשהסריאליזציה של DAG מופעלת.

  • הפעלת סריאליזציה של DAG משביתה את כל הפלאגינים של שרת האינטרנט של Airflow, כי הם עלולים לסכן את האבטחה של רשת ה-VPC שבה נפרס Cloud Composer. ההגדרה הזו לא משפיעה על ההתנהגות של תוספים לתזמון או לעובדים, כולל אופרטורים וחיישנים של Airflow.

  • כש-Cloud Composer פועל בתוך היקף, הגישה למאגרי PyPI ציבוריים מוגבלת. במסמכי Cloud Composer, אפשר לקרוא את המאמר התקנת יחסי תלות של Python כדי ללמוד איך להתקין מודולים של PyPi במצב של כתובת IP פרטית.

  • ‫Cloud Composer לא תומך בשימוש בזהויות של צד שלישי בכללי תעבורת נתונים נכנסת (ingress) ותעבורת נתונים יוצאת (egress) לפעולות בממשק האינטרנט של Apache Airflow. עם זאת, אפשר להשתמש בסוג הזהות ANY_IDENTITY בכללי תעבורת נתונים נכנסת (ingress) ותעבורת נתונים יוצאת (egress) כדי לאפשר גישה לכל הזהויות, כולל זהויות של צד שלישי. מידע נוסף על סוג הזהות ANY_IDENTITY זמין במאמר כללי כניסה ויציאה.

מכסות ב-Cloud

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות cloudquotas.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Quotas באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על מכסות ב-Cloud זמין במסמכי העזרה של המוצר.

מגבלות
  • מכיוון ש-VPC Service Controls אוכף גבולות ברמת הפרויקט, בקשות של Cloud Quotas שמקורן בלקוחות בתוך גבולות הגזרה יכולות לגשת למשאבים של הארגון רק אם הארגון מגדיר כלל לתעבורת נתונים יוצאת.
  • כשמבקשים הקטנה של מכסה, Cloud Quotas מבצע קריאה משרת לשרת (S2S) ל-Monitoring.

    הקריאה הזו משרת לשרת לא מגיעה מתוך גבולות הגזרה, גם אם הבקשה להפחתה כן מגיעה מתוך ההיקף, ולכן היא תיחסם על ידי VPC Service Controls.

    כדי למנוע את הבעיה, אפשר:

כדי להגדיר כלל לתעבורת נתונים נכנסת או יוצאת, אפשר לעיין בהוראות של VPC Service Controls בנושא הגדרת כללי מדיניות לתעבורת נתונים נכנסת ויוצאת.

Cloud Run

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות run.googleapis.com
פרטים נדרשת הגדרה נוספת ל-Cloud Run. פועלים לפי ההוראות בדף התיעוד של Cloud Run VPC Service Controls.

מידע נוסף על Cloud Run זמין במסמכי התיעוד של המוצר.

מגבלות
  • ב-Artifact Registry וב-Container Registry, המאגר שבו מאחסנים את הקונטיינר צריך להיות באותו היקף של VPC Service Controls כמו הפרויקט שבו מבצעים את הפריסה. הקוד שנוצר צריך להיות באותו היקף של VPC Service Controls כמו הרישום שאליו מתבצעת הדחיפה של הקונטיינר.
  • התכונה פריסה רציפה של Cloud Run לא זמינה לפרויקטים שנמצאים בתוך גבולות גזרה של VPC Service Controls.
  • כשמפעילים שירותים של Cloud Run, אכיפת המדיניות של VPC Service Controls לא משתמשת בפרטי האימות של הלקוח ב-IAM. הבקשות האלה כפופות למגבלות הבאות:
    • כללי מדיניות תעבורת נתונים נכנסת (ingress) של VPC Service Controls שמשתמשים בישויות מורשות של IAM אינם נתמכים.
    • רמות גישה לאזורים של VPC Service Controls שמשתמשים בישויות מורשות של IAM לא אפשריות.
  • האכיפה של מדיניות היציאה של VPC Service Controls מובטחת רק כשמשתמשים בכתובת IP וירטואלית (VIP) מוגבלת.
  • בקשות מאותו פרויקט בכתובות VIP לא מוגבלות מותרות, גם אם Cloud Run לא מוגדר כשירות עם גישה ל-VPC.

Cloud Scheduler

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות cloudscheduler.googleapis.com
פרטים השירות VPC Service Controls נאכף בפעולות הבאות:
  • יצירת משימה ב-Cloud Scheduler
  • עדכונים לגבי משימות ב-Cloud Scheduler

מידע נוסף על Cloud Scheduler זמין במסמכי העזרה של המוצר.

מגבלות
שירות VPC Service Controls תומך במשימות של Cloud Scheduler רק עם היעדים הבאים:
  • נקודות קצה של Cloud Run run.app
  • נקודות קצה של פונקציות Cloud Run functions.net
  • ‫Google Cloud APIs שתואמים ל-VPC Service Controls (בגרסת Preview או ב-GA) – יכולים להיות בפרויקט אחר Google Cloud מהפרויקט של משימת Cloud Scheduler.
  • Pub/Sub
מידע נוסף זמין במאמר בנושא אבטחת משימות cron באמצעות VPC Service Controls.

Spanner

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות spanner.googleapis.com
פרטים

אפשר להגן על ה-API של Spanner באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Spanner מופיע במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Spanner עם VPC Service Controls.

Speaker ID

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות speakerid.googleapis.com
פרטים

אפשר להגן על ה-API של זיהוי הדובר באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על זיהוי הדובר זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של זיהוי הדובר עם VPC Service Controls.

Cloud Storage

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות storage.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Storage באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Storage זמין במסמכי המוצר.

מגבלות
  • כשמשתמשים בתכונה 'מגיש הבקשה משלם' עם קטגוריית אחסון בתוך גבולות גזרה לשירות שמגינים על שירות Cloud Storage, אי אפשר לזהות פרויקט לתשלום שנמצא מחוץ לגבולות הגזרה. פרויקט היעד צריך להיות באותם גבולות גזרה כמו קטגוריית האחסון, או בגבולות גזרה מגושרים עם הפרויקט של הקטגוריה.

    מידע נוסף על 'מגיש הבקשה משלם' זמין במאמר דרישות השימוש והגישה של 'מגיש הבקשה משלם'.

  • בפרויקטים שנמצאים בגבולות גזרה לשירות, אי אפשר לגשת לדף Cloud Storage במסוף Google Cloud אם Cloud Storage API מוגן על ידי גבולות הגזרה האלה. אם רוצים להעניק גישה לדף, צריך ליצור כלל Ingress או רמת גישה שכוללים את חשבונות המשתמשים או את טווח כתובות ה-IP הציבוריות שרוצים לאפשר להם גישה ל-Cloud Storage API.

  • ברשומות של יומני ביקורת, השדה resourceName לא מזהה את הפרויקט שבבעלותו נמצאת קטגוריית אחסון. צריך לגלות את הפרויקט בנפרד.

  • ברשומות של יומן הביקורת, הערך של methodName לא תמיד נכון. מומלץ לא לסנן רשומות ביומן הביקורת של Cloud Storage לפי methodName.

  • במקרים מסוימים, אפשר לכתוב יומנים של קטגוריות מדור קודם ב-Cloud Storage ליעדים מחוץ לגבולות גזרה לשירות, גם כשאין הרשאת גישה.

  • במקרים מסוימים, אובייקטים ב-Cloud Storage שהיו ציבוריים נגישים גם אחרי שמפעילים את VPC Service Controls על האובייקטים. האובייקטים נגישים עד שהתוקף שלהם פג במטמון המובנה ובכל מטמון אחר במעלה הזרם ברשת שבין משתמש הקצה לבין Cloud Storage. כברירת מחדל, נתונים שנגישים באופן ציבורי נשמרים במטמון של Cloud Storage ברשת Cloud Storage. מידע נוסף על שמירה במטמון של אובייקטים ב-Cloud Storage מופיע במאמר Cloud Storage. מידע על משך הזמן שבו אובייקט יכול להישמר במטמון מופיע במאמר מטא-נתונים של Cache-control.
  • כשמציינים מדיניות כניסה או יציאה לגבולות גזרה לשירות, אי אפשר להשתמש ב-ANY_SERVICE_ACCOUNT וב-ANY_USER_ACCOUNT כסוג זהות לכל הפעולות ב-Cloud Storage באמצעות כתובות URL חתומות.

    כפתרון זמני, אפשר להשתמש ב-ANY_IDENTITY כסוג הזהות.

  • כתובות URL חתומות תומכות ב-VPC Service Controls.

    ‫VPC Service Controls משתמש בפרטי הכניסה לחתימה של המשתמש או חשבון השירות שחתמו על ה-URL החתום כדי להעריך את הבדיקות של VPC Service Controls, ולא בפרטי הכניסה של המתקשר או המשתמש שיזמו את החיבור.

  • ‫VPC Service Controls מגן על Storage Intelligence API.

    שירות VPC Service Controls לא תומך בהוספת משאבים ברמת התיקייה או ברמת הארגון לגבולות גזרה של שירותים. לכן, למרות שאפשר להפעיל את Storage Intelligence ברמת התיקייה, הארגון או הפרויקט, שירות VPC Service Controls מגן רק על משאבים ברמת הפרויקט. כדי לנהל את Storage Intelligence ברמת התיקייה או ברמת הארגון, מומלץ להשתמש ב-IAM.

Cloud Tasks

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות cloudtasks.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Tasks באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

יש תמיכה בבקשות HTTP מהרצות של Cloud Tasks באופן הבא:

  • בקשות מאומתות לפונקציות Cloud Run ולנקודות קצה של Cloud Run שתואמות ל-VPC Service Controls מותרות.
  • בקשות לפונקציות שאינן פונקציות Cloud Run ולנקודות קצה שאינן נקודות קצה של Cloud Run נחסמות.
  • בקשות לפונקציות Cloud Run ולנקודות קצה של Cloud Run שלא תואמות ל-VPC Service Controls נחסמות.

מידע נוסף על Cloud Tasks זמין במסמכי העזרה של המוצר.

מגבלות
שירות VPC Service Controls תומך רק בבקשות של Cloud Tasks אל היעדים הבאים:
  • נקודות קצה של פונקציות Cloud Run functions.net
  • נקודות קצה של Cloud Run run.app
מידע נוסף זמין במאמר בנושא הגדרת גבולות גזרה לשירות באמצעות VPC Service Controls.

Cloud SQL

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות sqladmin.googleapis.com
פרטים

גבולות הגזרה של VPC Service Controls מגנים על Cloud SQL Admin API.

מידע נוסף על Cloud SQL זמין במסמכי העזרה של המוצר.

מגבלות

  • היקפי שירות מגנים רק על Cloud SQL Admin API. הם לא מגנים על גישה לנתונים שמבוססת על כתובת IP למכונות Cloud SQL. צריך להשתמש באילוץ על מדיניות הארגון כדי להגביל את הגישה לכתובות IP ציבוריות במכונות Cloud SQL.
  • לפני שמגדירים את VPC Service Controls ל-Cloud SQL, צריך להפעיל את Service Networking API.
  • ייבוא וייצוא ב-Cloud SQL יכולים לבצע קריאה וכתיבה רק מקטגוריה של Cloud Storage שנמצאת באותם גבולות גזרה לשירות כמו מכונת הרפליקה של Cloud SQL.

  • בתהליך ההעברה של שרת חיצוני, צריך להוסיף את קטגוריה של Cloud Storage לאותו גבולות גזרה לשירות.
  • בתהליך יצירת מפתח עבור CMEK, משתמשים באחת מההגדרות הבאות:

    • יוצרים את המפתח באותו גבולות גזרה לשירות כמו המשאבים שמשתמשים בו, כמו Cloud SQL.
    • יוצרים את המפתח בגבולות גזרה לשירות שמחוברים באמצעות גשר בין גבולות גזרה לגבולות הגזרה לשירות שמגנים על Cloud SQL.
  • כשמשחזרים מכונה וירטואלית מגיבוי, מכונת היעד צריכה להיות באותם גבולות גזרה לשירות כמו הגיבוי.

Video Intelligence API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות videointelligence.googleapis.com
פרטים

אפשר להגן על ה-API של Video Intelligence API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Video Intelligence API זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Video Intelligence API עם VPC Service Controls.

Cloud Vision API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות vision.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Vision API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Vision API זמין במסמכי העזרה של המוצר.

מגבלות
גם אם תיצרו כלל תעבורת נתונים יוצאת (egress) כדי לאפשר קריאות לכתובות URL ציבוריות מתוך גבולות הגזרה של VPC Service Controls, ‏ Cloud Vision API יחסום קריאות לכתובות URL ציבוריות.

Artifact Analysis

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות containeranalysis.googleapis.com
פרטים

כדי להשתמש ב-Artifact Analysis עם VPC Service Controls, יכול להיות שתצטרכו להוסיף שירותים אחרים להיקף ה-VPC:

מכיוון ש-Container Scanning API הוא API ללא ממשק שמאחסן את התוצאות ב-Artifact Analysis, אין צורך להגן על ה-API באמצעות היקף שירות.

מידע נוסף על Artifact Analysis זמין במסמכי המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Artifact Analysis עם VPC Service Controls.

Container Registry

סטטוס
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות containerregistry.googleapis.com
פרטים

בנוסף להגנה על Container Registry API, אפשר להשתמש ב-Container Registry בתוך גבולות גזרה לשירות עם GKE ו-Compute Engine.

מידע נוסף על Container Registry זמין במסמכי העזרה של המוצר.

מגבלות

  • כשמציינים מדיניות כניסה או יציאה לגבולות גזרה לשירות, אי אפשר להשתמש ב-ANY_SERVICE_ACCOUNT וב-ANY_USER_ACCOUNT כסוג זהות לכל הפעולות ב-Container Registry.

    כפתרון זמני, אפשר להשתמש ב-ANY_IDENTITY כסוג הזהות.

  • מכיוון ש-Container Registry משתמש בדומיין gcr.io, צריך להגדיר DNS עבור *.gcr.io כך שימופה ל-private.googleapis.com או ל-restricted.googleapis.com. מידע נוסף זמין במאמר בנושא אבטחת Container Registry בגבול גזרה לשירות.

  • בנוסף למאגרי התמונות בתוך גבולות הגזרה שזמינים ל-Container Registry, המאגרים הבאים לקריאה בלבד זמינים לכל הפרויקטים, ללא קשר להגבלות שנאכפות על ידי גבולות גזרה לשירות:

    • gcr.io/anthos-baremetal-release
    • gcr.io/asci-toolchain
    • gcr.io/cloud-airflow-releaser
    • gcr.io/cloud-builders
    • gcr.io/cloud-dataflow
    • gcr.io/cloud-ingest
    • gcr.io/cloud-marketplace
    • gcr.io/cloud-ssa
    • gcr.io/cloudsql-docker
    • gcr.io/config-management-release
    • gcr.io/deeplearning-platform-release
    • gcr.io/foundry-dev
    • gcr.io/fn-img
    • gcr.io/gae-runtimes
    • gcr.io/serverless-runtimes
    • gcr.io/gke-node-images
    • gcr.io/gke-release
    • gcr.io/gkeconnect
    • gcr.io/google-containers
    • gcr.io/kubeflow
    • gcr.io/kubeflow-images-public
    • gcr.io/kubernetes-helm
    • gcr.io/istio-release
    • gcr.io/ml-pipeline
    • gcr.io/projectcalico-org
    • gcr.io/rbe-containers
    • gcr.io/rbe-windows-test-images
    • gcr.io/speckle-umbrella
    • gcr.io/stackdriver-agents
    • gcr.io/tensorflow
    • gcr.io/vertex-ai
    • gcr.io/vertex-ai-restricted
    • gke.gcr.io
    • k8s.gcr.io

    בכל המקרים, זמינות גם גרסאות רב-אזוריות של המאגרים האלה.

Google Kubernetes Engine

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות container.googleapis.com
פרטים

אפשר להגן על Google Kubernetes Engine API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות. התאימות הזו כוללת את ההגנה על נקודת הקצה של ה-DNS ב-GKE, שהוא שירות לגישה למישור הבקרה של האשכול ומשתמש בדומיין *.gke.goog.

כשמגבילים את שירות container.googleapis.com בגבולות גזרה, הגבולות מגבילים גם את נקודת הקצה של DNS ב-GKE.

למידע נוסף על Google Kubernetes Engine, אפשר לעיין במסמכי המוצר.

מגבלות

  • כדי להגן באופן מלא על GKE API, צריך לכלול בהיקף גם את Kubernetes Metadata API‏ (kubernetesmetadata.googleapis.com).
  • אפשר להגן רק על אשכולות פרטיים באמצעות VPC Service Controls. שירות VPC Service Controls לא תומך באשכולות עם כתובות IP ציבוריות.
  • רשומת שירות GKE בטבלה הזו מציינת רק את השליטה ב-GKE API עצמו. הפעולה של GKE מסתמכת על כמה שירותים בסיסיים אחרים, כמו Compute Engine,‏ Cloud Logging,‏ Cloud Monitoring ו-Autoscaling API ‏ (autoscaling.googleapis.com). כדי לאבטח ביעילות את סביבות GKE באמצעות VPC Service Controls, צריך לוודא שכל השירותים הבסיסיים הנדרשים כלולים גם בתוך גבולות גזרה לשירות. רשימה מלאה של השירותים האלה מופיעה במסמכי GKE.

Google Security Operations

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות chronicle.googleapis.com,
chronicleservicemanager.googleapis.com
פרטים

אפשר להגן על ממשקי ה-API של Google Security Operations באמצעות VPC Service Controls, ואפשר להשתמש ב-Google SecOps כרגיל בתוך גבולות גזרה לשירות. כדי להשתמש ב-Google SecOps מתוך גבולות גזרה לשירות של VPC Service Controls, אפשר לעיין במאמר הגדרה של VPC Service Controls ל-Google Security Operations.

מידע נוסף על Google Security Operations זמין במסמכי המוצר.

מגבלות

מידע על המגבלות של השימוש ב-Google Security Operations עם VPC Service Controls זמין במאמר VPC Service Controls for Google Security Operations.

Container Security API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות containersecurity.googleapis.com
פרטים

אפשר להגן על ה-API של Container Security API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Container Security API זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Container Security API עם VPC Service Controls.

סטרימינג של תמונות

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות containerfilesystem.googleapis.com
פרטים

הזרמת תמונות היא תכונה של GKE להזרמת נתונים, שמספקת זמני שליפה קצרים יותר של קובצי אימג' של קונטיינר עבור תמונות שמאוחסנות ב-Artifact Registry. אם VPC Service Controls מגן על קובצי אימג' של קונטיינר ואתם משתמשים ב-Image streaming, אתם צריכים לכלול את Image streaming API גם בגבולות גזרה לשירות.

מידע נוסף על סטרימינג של תמונות זמין במסמכי העזרה של המוצר.

מגבלות

  • המאגרים הבאים לקריאה בלבד זמינים לכל הפרויקטים, ללא קשר להגבלות שנאכפות על ידי גבולות השירות:

    • gcr.io/anthos-baremetal-release
    • gcr.io/asci-toolchain
    • gcr.io/cloud-airflow-releaser
    • gcr.io/cloud-builders
    • gcr.io/cloud-dataflow
    • gcr.io/cloud-ingest
    • gcr.io/cloud-marketplace
    • gcr.io/cloud-ssa
    • gcr.io/cloudsql-docker
    • gcr.io/config-management-release
    • gcr.io/deeplearning-platform-release
    • gcr.io/foundry-dev
    • gcr.io/fn-img
    • gcr.io/gae-runtimes
    • gcr.io/serverless-runtimes
    • gcr.io/gke-node-images
    • gcr.io/gke-release
    • gcr.io/gkeconnect
    • gcr.io/google-containers
    • gcr.io/kubeflow
    • gcr.io/kubeflow-images-public
    • gcr.io/kubernetes-helm
    • gcr.io/istio-release
    • gcr.io/ml-pipeline
    • gcr.io/projectcalico-org
    • gcr.io/rbe-containers
    • gcr.io/rbe-windows-test-images
    • gcr.io/speckle-umbrella
    • gcr.io/stackdriver-agents
    • gcr.io/tensorflow
    • gcr.io/vertex-ai
    • gcr.io/vertex-ai-restricted
    • gke.gcr.io
    • k8s.gcr.io

Fleets

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות gkeconnect.googleapis.com,
gkehub.googleapis.com,
connectgateway.googleapis.com
פרטים

אפשר להגן על ממשקי API לניהול צי, כולל שער Connect, באמצעות VPC Service Controls, ואפשר להשתמש בתכונות לניהול צי בדרך כלל בתוך גבולות שירות. למידע נוסף, קראו את המאמרים הבאים:

מידע נוסף על Fleets זמין במסמכי התיעוד של המוצר.

מגבלות

  • אפשר להשתמש בכל התכונות של ניהול הצי כרגיל, אבל אם מפעילים היקף שירות סביב Stackdriver API, התכונה Policy Controller fleet לא יכולה להשתלב עם Security Command Center.
  • כשמשתמשים בשער Connect כדי לגשת לאשכולות GKE, לא נאכף היקף VPC Service Controls עבור container.googleapis.com.

FleetPackage API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות configdelivery.googleapis.com
פרטים

אפשר להגן על API של FleetPackage באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על FleetPackage API זמין במסמכי המוצר.

מגבלות

אין מגבלות ידועות על שילוב של FleetPackage API עם VPC Service Controls.

מנהל המשאבים

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות cloudresourcemanager.googleapis.com
פרטים

אפשר להגן על השיטות הבאות של Cloud Resource Manager API באמצעות VPC Service Controls:

מידע נוסף על מנהל המשאבים זמין במאמרי עזרה של המוצר.

מגבלות

  • אפשר להגן באמצעות VPC Service Controls רק על מפתחות תגים שמוגדרים ישירות כהורה של משאב פרויקט ועל ערכי התגים התואמים. כשמוסיפים פרויקט לגבולות גזרה של VPC Service Controls, כל מפתחות התגים והערכים התואמים של התגים בפרויקט נחשבים למשאבים בתוך גבולות הגזרה.
  • אי אפשר לכלול ב-VPC Service Controls perimeter מפתחות תגים שמשויכים למשאב ארגוני ואת ערכי התגים התואמים שלהם, ואי אפשר להגן עליהם באמצעות VPC Service Controls.
  • לקוחות בתוך גבולות גזרה של VPC Service Controls לא יכולים לגשת למפתחות תגים ולערכים התואמים שלהם שמשויכים למשאב ארגוני, אלא אם מוגדר כלל יציאה (egress) שמאפשר גישה לגבולות הגזרה. מידע נוסף על הגדרת כללי תעבורת נתונים יוצאת (egress) מופיע במאמר כללי תעבורת נתונים נכנסת (ingress) ותעבורת נתונים יוצאת (egress).
  • קישורי תגים נחשבים למשאבים באותם גבולות גזרה של המשאב שאליו מקושר ערך התג. לדוגמה, שיוכי התגים במכונה של Compute Engine בפרויקט מסוים נחשבים כשייכים לפרויקט הזה, בלי קשר למקום שבו מוגדר מפתח התג.
  • חלק מהשירותים, כמו Compute Engine, מאפשרים ליצור קישורי תגים באמצעות ממשקי ה-API של השירותים עצמם, בנוסף לממשקי ה-API של שירות מנהל המשאבים. לדוגמה, הוספת תגים למכונה וירטואלית של Compute Engine במהלך יצירת המשאב. כדי להגן על קשרי תגים שנוצרו או נמחקו באמצעות ממשקי ה-API של השירותים האלה, מוסיפים את השירות המתאים, כמו compute.googleapis.com, לרשימת השירותים המוגבלים בגבולות הגזרה.
  • תגים תומכים בהגבלות ברמת השיטה, כך שאפשר להגדיר את ההיקף של method_selectors לשיטות ספציפיות של API. רשימה של שיטות שאפשר להגביל את הגישה אליהן זמינה במאמר הגבלות נתמכות על שיטות שירות.
  • שירות VPC Service Controls תומך עכשיו בהענקת תפקיד הבעלים בפרויקט דרך Google Cloud המסוף. אי אפשר לשלוח הזמנה לבעלות או לאשר הזמנה מחוץ לגבולות של אזורי שירות. אם תנסו לאשר הזמנה מחוץ לגבולות גזרה, לא תקבלו את תפקיד הבעלים ולא תוצג הודעת שגיאה או אזהרה.

Cloud Logging

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות logging.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Logging באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Logging זמין במסמכי העזרה של המוצר.

מגבלות
  • ל-aggregated log sinks (תיקיות או sinks של ארגונים שבהם includeChildren הוא true) יש גישה לנתונים מפרויקטים בתוך היקף שירות. כדי להגביל את הגישה של יעדי sink מאוחדים של יומני רישום לנתונים בתוך גבולות גזרה, מומלץ להשתמש ב-IAM כדי לנהל את הרשאות רישום ביומן ברמת התיקייה או ברמת הארגון של יעדי sink מאוחדים של יומני רישום.

  • שירות VPC Service Controls לא תומך בהוספה של משאבי תיקיות או ארגונים לגבולות גזרה של שירותים. לכן, אי אפשר להשתמש ב-VPC Service Controls כדי להגן על יומנים ברמת התיקייה והארגון, כולל יומנים מצטברים. כדי לנהל הרשאות ל-Logging ברמת התיקייה או ברמת הארגון, מומלץ להשתמש ב-IAM.

  • אם אתם מנתבים יומנים, באמצעות sink ביומן ברמת הארגון או התיקייה, למשאב שמוגן על ידי גבולות גזרה לשירות, עליכם להוסיף כלל כניסה לגבולות הגזרה לשירות. כלל הכניסה צריך לאפשר גישה למשאב מחשבון השירות שמשמש את sink ביומן. השלב הזה לא נדרש ל-sinks ברמת הפרויקט.

    מידע נוסף זמין בדפים הבאים:

  • כשמציינים מדיניות כניסה או יציאה לגבולות גזרה לשירות, אי אפשר להשתמש ב-ANY_SERVICE_ACCOUNT וב-ANY_USER_ACCOUNT כסוג זהות לייצוא יומנים ממאגר (sink) של Cloud Logging למשאב של Cloud Storage.

    כפתרון זמני, אפשר להשתמש ב-ANY_IDENTITY כסוג הזהות.

Certificate Manager

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות certificatemanager.googleapis.com
פרטים

אפשר להגן על ה-API של Certificate Manager באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Certificate Manager זמין במאמרי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Certificate Manager עם VPC Service Controls.

Cloud Monitoring

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות monitoring.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Monitoring באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Monitoring זמין במסמכי העזרה של המוצר.

מגבלות
  • אפשר להשתמש בערוצי התראות, במדיניות התראות ובמדדים מותאמים אישית ביחד כדי להעביר נתונים או מטא-נתונים. החל מהיום, משתמש ב-Monitoring יכול להגדיר ערוץ התראות שמפנה לישות מחוץ לארגון, למשל baduser@badcompany.com. לאחר מכן, המשתמש מגדיר מדדים מותאמים אישית ומדיניות התראות תואמת שמשתמשת בערוץ ההתראות. כתוצאה מכך, על ידי מניפולציה של המדדים המותאמים אישית, המשתמש יכול להפעיל התראות ולשלוח התראות על הפעלת התראות, ולבצע אקספילטרציה של נתונים רגישים אל baduser@badcompany.com, מחוץ להיקף של VPC Service Controls.

  • כל המכונות הווירטואליות ב-Compute Engine או ב-AWS שבהן מותקן הסוכן של Monitoring צריכות להיות בתוך גבולות הגזרה של VPC Service Controls, אחרת כתיבת המדדים של הסוכן תיכשל.

  • כל GKE Pods חייבים להיות בתוך גבולות הגזרה של VPC Service Controls, אחרת GKE Monitoring לא יפעל.

  • כששולחים שאילתה למדדים של היקף מדדים, נלקח בחשבון רק גבול הגזרה של VPC Service Controls של פרויקט ההיקף של היקף המדדים. לא נלקחים בחשבון ההיקפים של הפרויקטים הנפרדים שבמעקב בטווח המדדים.

  • אפשר להוסיף פרויקט כפרויקט במעקב להיקף למעקב אחרי מדדים קיים רק אם הפרויקט נמצא באותו גבולות גזרה של VPC Service Controls כמו פרויקט ההיקף של המדדים.

  • כדי לגשת ל-Monitoring במסוף Google Cloud עבור פרויקט מארח שמוגן על ידי גבולות גזרה לשירות, צריך להשתמש בכלל כניסה.

Cloud Profiler

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות cloudprofiler.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Profiler באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Profiler זמין במאמרי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Cloud Profiler עם VPC Service Controls.

Telemetry API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות telemetry.googleapis.com
פרטים

אפשר להגן על ה-API של Telemetry API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Telemetry API זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Telemetry API עם VPC Service Controls.

Timeseries Insights API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות timeseriesinsights.googleapis.com
פרטים

אפשר להגן על ה-API של Timeseries Insights API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Timeseries Insights API זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Timeseries Insights API עם VPC Service Controls.

Cloud Trace

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות cloudtrace.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Trace באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Trace זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Cloud Trace עם VPC Service Controls.

Cloud TPU

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות tpu.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud TPU באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud TPU זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Cloud TPU עם VPC Service Controls.

Natural Language API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות language.googleapis.com
פרטים

מידע נוסף על Natural Language API זמין במסמכי העזרה של המוצר.

מגבלות

מכיוון ש-Natural Language API הוא API בלי שמירת מצב ולא פועל בפרויקטים, שימוש ב-VPC Service Controls כדי להגן על Natural Language API לא משפיע על כלום.

NCC

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות networkconnectivity.googleapis.com
פרטים

אפשר להגן על ה-API של NCC באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על NCC זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של NCC עם VPC Service Controls.

Cloud Asset API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות cloudasset.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Asset API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Asset API זמין במסמכי העזרה של המוצר.

מגבלות

  • שירות VPC Service Controls לא תומך בגישה למשאבי Cloud Asset API ברמת התיקייה או הארגון ממקורות ומלקוחות שנמצאים בתוך גבולות גזרה לשירות. ‫VPC Service Controls מגביל משאבים של Cloud Asset API ברמת הפרויקט. אתם יכולים לציין מדיניות יציאה כדי למנוע גישה למשאבים של Cloud Asset API ברמת הפרויקט מפרויקטים שנמצאים בתוך גבולות גזרה.
  • שירות VPC Service Controls לא תומך בהוספה של משאבי Cloud Asset API ברמת התיקייה או ברמת הארגון לגבולות גזרה לשירות. אי אפשר להשתמש בגבולות גזרה כדי להגביל משאבים של Cloud Asset API ברמת התיקייה או הארגון. כדי לנהל הרשאות של מאגר משאבי ענן ברמת התיקייה או הארגון, מומלץ להשתמש ב-IAM.
  • VPC Service Controls מגביל משאבים ברמת הפרויקט ב-Cloud Asset API, אבל לא אוכף הגבלות בהיקפים של רמת התיקייה או רמת הארגון. שאילתות על המשאבים האלה באמצעות היקף של תיקייה או ארגון במסוף Google Cloud יכולות לחשוף נתונים מפרויקטים בתוך גבולות גזרה לשירות. כדי להגביל את הגישה למשאבים האלה, צריך להשתמש באמצעי בקרה של IAM.

המרת דיבור לטקסט (STT)

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות speech.googleapis.com
פרטים

אפשר להגן על ה-API של Speech-to-Text באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Speech-to-Text זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Speech-to-Text עם VPC Service Controls.

המרת טקסט לדיבור (TTS)

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות texttospeech.googleapis.com
פרטים

אפשר להגן על ה-API של Text-to-Speech באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על המרת טקסט לדיבור זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Text-to-Speech עם VPC Service Controls.

התרגום

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות translate.googleapis.com
פרטים

אפשר להגן על ה-API של Translation באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על תרגום מופיע במסמכי העזרה של המוצר.

מגבלות

‫Cloud Translation – Advanced‏ (גרסה 3) תומך ב-VPC Service Controls, אבל Cloud Translation – Basic‏ (גרסה 2) לא תומך בו. כדי להשתמש ב-VPC Service Controls, צריך להשתמש ב-Cloud Translation Advanced (גרסה 3). מידע נוסף על המהדורות השונות זמין במאמר השוואה בין מהדורות Basic ו-Advanced.

License Manager

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות licensemanager.googleapis.com
פרטים

יצירת גבולות גזרה לשירות עבור License Manager באמצעות License Manager API כדי לאבטח את הרישיונות.

מידע נוסף על License Manager זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של License Manager עם VPC Service Controls.

Live Stream API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות livestream.googleapis.com
פרטים

שימוש ב-VPC Service Controls עם Live Stream API כדי לאבטח את צינור הנתונים.

מידע נוסף על Live Stream API זמין במסמכי המוצר.

מגבלות

כדי להגן על נקודות קצה של קלט באמצעות גבולות גזרה לשירות, צריך לפעול לפי ההוראות להגדרת מאגר פרטי ולשלוח זרמי וידאו של קלט דרך חיבור פרטי.

Transcoder API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות transcoder.googleapis.com
פרטים

אפשר להגן על ה-API של Transcoder API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Transcoder API זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Transcoder API עם VPC Service Controls.

Video Stitcher API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות videostitcher.googleapis.com
פרטים

אפשר להגן על ה-API של Video Stitcher API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Video Stitcher API זמין במאמרי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Video Stitcher API עם VPC Service Controls.

אישור גישה

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות accessapproval.googleapis.com
פרטים

אפשר להגן על ה-API של אישור הגישה באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על אישור גישה מופיע במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של אישור גישה עם VPC Service Controls.

Cloud Healthcare API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות healthcare.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Healthcare API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Healthcare API זמין במסמכי התיעוד של המוצר.

מגבלות

שירות VPC Service Controls לא תומך במפתחות הצפנה בניהול הלקוח (CMEK) ב-Cloud Healthcare API.

Storage Transfer Service

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות storagetransfer.googleapis.com
פרטים

מומלץ למקם את הפרויקט של Storage Transfer Service בתוך גבולות גזרה לשירות כמו המשאבים של Cloud Storage. כך מוגנים גם ההעברה וגם משאבי Cloud Storage. Storage Transfer Service גם תומך בתרחישים שבהם הפרויקט של Storage Transfer Service לא נמצא באותם גבולות גזרה כמו הקטגוריות של Cloud Storage, באמצעות מדיניות תעבורת נתונים יוצאת (egress).

מידע על ההגדרה זמין במאמר שימוש ב-Storage Transfer Service עם VPC Service Controls

שירות העברה של נתונים מקומיים

פרטים ומידע על הגדרת Transfer for on-premises זמינים במאמר שימוש ב-Transfer for on-premises עם VPC Service Controls.

מידע נוסף על Storage Transfer Service זמין במסמכי המוצר.

מגבלות
אין מגבלות ידועות לשילוב של Storage Transfer Service עם VPC Service Controls.

Service Control

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות servicecontrol.googleapis.com
פרטים

אפשר להגן על ה-API של Service Control באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Service Control API זמין במסמכי התיעוד של המוצר.

מגבלות

  • כשמפעילים את Service Control API מרשת VPC בגבול גזרה לשירות עם הגבלת Service Control לדיווח על מדדי חיוב או ניתוח נתונים, אפשר להשתמש רק בשיטה Service Control report כדי לדווח על מדדים לשירותים שנתמכים על ידי VPC Service Controls.

Memorystore for Redis

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות redis.googleapis.com
פרטים

אפשר להגן על ה-API של Memorystore for Redis באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Memorystore for Redis זמין במסמכי העזרה של המוצר.

מגבלות

  • גבולות גזרה של שירותים מגנים רק על Memorystore for Redis API. היקפים לא מגנים על גישה רגילה לנתונים במכונות של Memorystore for Redis באותה רשת.

  • אם גם Cloud Storage API מוגן, אז פעולות הייבוא והייצוא של Memorystore for Redis יכולות רק לקרוא ולכתוב לקטגוריה של Cloud Storage בתוך גבולות גזרה לשירות כמו מופע Memorystore for Redis.

  • אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, כדי שהבקשות ל-Redis יצליחו, הפרויקט המארח שמספק את הרשת ופרויקט השירות שמכיל את מופע Redis צריכים להיות באותו גבול גזרה. בכל שלב, הפרדה בין פרויקט המארח לפרויקט השירות באמצעות גבול גזרה עלולה לגרום לכשל במופע Redis, בנוסף לחסימת בקשות. מידע נוסף מופיע במאמר בנושא דרישות ההגדרה של Memorystore for Redis.

Memorystore for Memcached

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות memcache.googleapis.com
פרטים

אפשר להגן על ה-API של Memorystore for Memcached באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Memorystore for Memcached זמין במסמכי התיעוד של המוצר.

מגבלות

  • גבולות גזרה של שירותים מגנים רק על Memorystore for Memcached API. היקפים לא מגנים על גישה רגילה לנתונים במופעי Memorystore for Memcached באותה רשת.

Memorystore for Valkey

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות memorystore.googleapis.com
פרטים

  • גבולות הגזרה של השירות מגנים רק על Memorystore for Valkey API. היקפים לא מגנים על גישה רגילה לנתונים במופעים של Memorystore for Valkey באותה רשת.

  • אם גם Cloud Storage API מוגן, אז פעולות הייבוא והייצוא של Memorystore for Valkey יכולות רק לקרוא ולכתוב לקטגוריה של Cloud Storage באותו גבולות גזרה לשירות כמו מופע Memorystore for Valkey.

  • אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, כדי שהבקשות ל-Redis יצליחו, הפרויקט המארח שמספק את הרשת ופרויקט השירות שמכיל את מופע Redis צריכים להיות באותו גבול גזרה. בכל שלב, הפרדה בין פרויקט המארח לפרויקט השירות באמצעות גבול גזרה עלולה לגרום לכשל במופע Redis, בנוסף לחסימת בקשות. מידע נוסף זמין במאמר בנושא דרישות ההגדרה של Memorystore for Valkey.

  • ‫Memorystore for Valkey API הוא memorystore.googleapis.com. לכן, השם לתצוגה של Memorystore for Valkey הוא Memorystore API כשמשתמשים ב-VPC Service Controls במסוף Google Cloud .

מידע נוסף על Memorystore for Valkey זמין במסמכי התיעוד של המוצר.

מגבלות
אין מגבלות ידועות לשילוב של Memorystore for Valkey עם VPC Service Controls.

Service Directory

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות servicedirectory.googleapis.com
פרטים

אפשר להגן על ה-API של Service Directory באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Service Directory זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Service Directory עם VPC Service Controls.

Transfer Appliance

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? לא. אי אפשר להגן על ה-API של Transfer Appliance באמצעות גבולות שירות. עם זאת, אפשר להשתמש ב-Transfer Appliance כרגיל בפרויקטים שנמצאים בתוך היקף.
פרטים

יש תמיכה מלאה ב-Transfer Appliance בפרויקטים שמשתמשים ב-VPC Service Controls.

‫Transfer Appliance לא מציע API, ולכן הוא לא תומך בתכונות שקשורות ל-API ב-VPC Service Controls.

מידע נוסף על Transfer Appliance זמין במסמכי העזרה של המוצר.

מגבלות

  • כש-Cloud Storage מוגן על ידי VPC Service Controls, מפתח Cloud KMS שמשתפים עם צוות Transfer Appliance צריך להיות באותו פרויקט כמו קטגוריית היעד של Cloud Storage.

Organization Policy Service

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות orgpolicy.googleapis.com
פרטים

אפשר להגן על API של Organization Policy Service באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Organization Policy Service זמין במסמכי המוצר.

מגבלות

שירות VPC Service Controls לא תומך בהגבלות גישה למדיניות ארגונית ברמת התיקייה או ברמת הארגון שמועברת בירושה לפרויקט. ‫VPC Service Controls מגן על משאבי Organization Policy Service API ברמת הפרויקט.

לדוגמה, אם כלל כניסה מגביל את הגישה של משתמש ל-API של שירות מדיניות הארגון, המשתמש יקבל שגיאת 403 כשיבצע שאילתה לגבי מדיניות הארגון שנאכפת בפרויקט. עם זאת, המשתמש עדיין יכול לגשת למדיניות הארגון של התיקייה והארגון שמכילים את הפרויקט.

OS Login

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות oslogin.googleapis.com
פרטים

אפשר להפעיל את OS Login API מתוך גבולות גזרה של VPC Service Controls. כדי לנהל את OS Login מתוך מתחמי אבטחה של VPC Service Controls, צריך להגדיר את OS Login.

חיבורי SSH למכונות וירטואליות לא מוגנים על ידי VPC Service Controls.

מידע נוסף על OS Login זמין במסמכי העזרה של המוצר.

מגבלות

השיטות של OS Login לקריאה ולכתיבה של מפתחות SSH לא אוכפות את היקפי האבטחה של VPC Service Controls. משתמשים בשירותים שניתן לגשת אליהם דרך VPC כדי להשבית את הגישה לממשקי OS Login API.

המרכז האישי ב-Service Health

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות servicehealth.googleapis.com
פרטים

אפשר להגן על ה-API של Personalized Service Health באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על המרכז האישי ב-Service Health זמין במסמכי התיעוד של המוצר.

מגבלות

שירות VPC Service Controls לא תומך במשאבים OrganizationEvents ו-OrganizationImpacts של Service Health API. לכן, בדיקות המדיניות של VPC Service Controls לא יתבצעו כשקוראים למתודות של המשאבים האלה. עם זאת, אפשר לקרוא לשיטות מתוך גבולות גזרה לשירות באמצעות כתובת VIP מוגבלת.

VM Manager

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות osconfig.googleapis.com
פרטים

אפשר להפעיל את OS Config API מתוך גבולות גזרה של VPC Service Controls. כדי להשתמש ב-VM Manager מתוך גבולות גזרה של VPC Service Controls, צריך להגדיר את VM Manager.

מידע נוסף על VM Manager זמין במסמכי העזרה של המוצר.

מגבלות
כדי להגן באופן מלא על VM Manager, צריך לכלול את כל ממשקי ה-API הבאים בגבולות גזרה:
  • ‫OS Config API ‏ (osconfig.googleapis.com)
  • ‫Compute Engine API ‏ (compute.googleapis.com)
  • ‫Artifact Analysis API ‏ (containeranalysis.googleapis.com)
‫VM Manager לא מארח תוכן של חבילות ותיקונים. ניהול תיקוני אבטחה למערכת ההפעלה מתבסס על כלי העדכון של מערכת ההפעלה, שדורשים שאפשר יהיה לאחזר את עדכוני החבילות ותיקוני האבטחה במכונה הווירטואלית. כדי שהתיקון יעבוד, יכול להיות שתצטרכו להשתמש ב-Cloud NAT או לארח מאגר חבילות משלכם או את Windows Server Update Service בתוך הענן הפרטי הווירטואלי.

תהליכי עבודה

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות workflows.googleapis.com
פרטים

‫Workflows היא פלטפורמת תזמור שיכולה לשלב שירותים של Google Cloud Platform וממשקי API מבוססי-HTTP כדי להפעיל שירותים בסדר שאתם מגדירים.

כשמגנים על Workflows API באמצעות גבולות גזרה לשירות, מוגן גם Workflow Executions API. אין צורך להוסיף את workflowexecutions.googleapis.com בנפרד לרשימת השירותים המוגנים בהיקף האבטחה.

יש תמיכה בבקשות HTTP מהרצת Workflows באופן הבא:

  • בקשות מאומתות לנקודות קצה (endpoints) שתואמות ל-VPC Service Controls מותרות. Google Cloud
  • מותרות בקשות לפונקציות Cloud Run ולנקודות קצה של שירות Cloud Run.
  • בקשות לנקודות קצה של צד שלישי נחסמות.
  • בקשות לנקודות קצה שלא תואמות ל-VPC Service Controls Google Cloud נחסמות.

מידע נוסף על Workflows זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Workflows עם VPC Service Controls.

Filestore

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות file.googleapis.com
פרטים

אפשר להגן על ה-API של Filestore באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Filestore זמין במסמכי המוצר.

מגבלות

  • גבולות הגזרה של השירות מגנים רק על Filestore API. היקפים לא מגנים על גישה רגילה לנתוני NFS במופעי Filestore באותה רשת.

  • אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, הפרויקט המארח שמספק את הרשת ופרויקט השירות שמכיל את מופע Filestore צריכים להיות באותו גבול גזרה כדי שמופע Filestore יפעל בצורה תקינה. הפרדה בין פרויקט המארח לפרויקט השירות באמצעות גבולות גזרה עלולה לגרום לכך שהמופעים הקיימים לא יהיו זמינים, וגם לא ייווצרו מופעים חדשים.

Parallelstore

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות parallelstore.googleapis.com
פרטים

מידע נוסף על Parallelstore זמין במסמכי העזרה של המוצר.

מגבלות

  • אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, הפרויקט המארח שמספק את הרשת ופרויקט השירות שמכיל את מופע Parallelstore צריכים להיות באותו גבול גזרה כדי שמופע Parallelstore יפעל בצורה תקינה. הפרדה בין פרויקט המארח לפרויקט השירות באמצעות גבולות גזרה עלולה לגרום לכך שהמופעים הקיימים לא יהיו זמינים, וגם לא ייווצרו מופעים חדשים.

זיהוי איומים בקונטיינר

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות containerthreatdetection.googleapis.com
פרטים

אפשר להגן על ה-API של זיהוי איומים בקונטיינר באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על זיהוי איומים בקונטיינר זמין במאמרי עזרה.

מגבלות
עליך להעניק גישת ingress לגבולות גזרה לשירות מאת חשבון השירות של זיהוי איומים בקונטיינר. מידע נוסף מופיע במאמר בנושא סריקת פרויקטים שמוגנים על ידי גבולות גזרה לשירות.

Ads Data Hub

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות adsdatahub.googleapis.com
פרטים

מידע נוסף על Ads Data Hub זמין במסמכי העזרה של המוצר.

מגבלות

השימוש ב-Ads Data Hub וב-VPC Service Controls כפוף לתנאים והגבלות שונים. לפרטים נוספים, כדאי לעיין בתנאים של כל מוצר.

כדי להשתמש בתכונות מסוימות ב-Ads Data Hub (כמו יצירת קהלים, הצעת מחיר מותאמת אישית וטבלאות התאמות של LiveRamp), צריך לייצא נתוני משתמש מסוימים מחוץ לגבולות גזרה של VPC Service Controls. אם Ads Data Hub נוסף כשירות מוגבל, הוא יעקוף את מדיניות VPC Service Controls לגבי התכונות האלה כדי לשמור על הפונקציונליות שלהן.

כל השירותים התלויים צריכים להיכלל כשירותים מורשים באותו היקף של VPC Service Controls. לדוגמה, מכיוון שמערכת Ads Data Hub מסתמכת על BigQuery, צריך להוסיף גם את BigQuery. באופן כללי, בשיטות המומלצות לשימוש ב-VPC Service Controls מומלץ לכלול את כל השירותים בגבולות גזרה, כלומר 'להגביל את כל השירותים'.

לקוחות עם מבני חשבונות Ads Data Hub מרובי-רמות (כמו סוכנויות עם חברות בת) צריכים להגדיר את כל פרויקטי האדמין שלהם באותו היקף. כדי לפשט את התהליך, Ads Data Hub ממליץ ללקוחות עם מבני חשבונות מרובי-רמות להגביל את פרויקטי האדמין שלהם לארגון Google Cloud זהה.

Security Token Service

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות sts.googleapis.com
פרטים

‫VPC Service Controls מגביל את המרות האסימונים רק אם הקהל בבקשה הוא משאב ברמת הפרויקט. לדוגמה, VPC Service Controls לא מגביל בקשות לאסימונים עם הרשאות מוגבלות, כי לבקשות האלה אין קהל. בנוסף, VPC Service Controls לא מגביל בקשות לאיחוד שירותי אימות הזהות של כוח העבודה, כי הקהל הוא משאב ברמת הארגון.

מידע נוסף על Security Token Service זמין במסמכי התיעוד של המוצר.

מגבלות

Firestore/Datastore

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות firestore.googleapis.com, datastore.googleapis.com, firestorekeyvisualizer.googleapis.com
פרטים

השירותים firestore.googleapis.com, ‏datastore.googleapis.com ו-firestorekeyvisualizer.googleapis.com נכללים בחבילה אחת. כשמגבילים את השירות firestore.googleapis.com בגבול גזרה, הגבול מגביל גם את השירותים datastore.googleapis.com ו-firestorekeyvisualizer.googleapis.com. אין צורך להוסיף את השירותים האלה בנפרד לרשימת השירותים המוגנים בהיקף.

כדי להגביל את השירות datastore.googleapis.com, משתמשים בשם השירות firestore.googleapis.com.

כדי לקבל הגנה מלאה על תעבורת נתונים יוצאת בפעולות ייבוא וייצוא, צריך להשתמש בסוכן השירות של Firestore. מידע נוסף זמין במאמרים הבאים:

מידע נוסף על Firestore/Datastore זמין במסמכי העזרה של המוצרים.

מגבלות

Migrate to Virtual Machines

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות vmmigration.googleapis.com
פרטים

אפשר להגן על ה-API של Migrate to Virtual Machines באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Migrate to Virtual Machines זמין במסמכי העזרה של המוצר.

מגבלות

  • כדי להגן באופן מלא על Migrate to Virtual Machines, צריך להוסיף את כל ממשקי ה-API הבאים לגבולות גזרה לשירות:

    • ‫Artifact Registry API ‏ (artifactregistry.googleapis.com)
    • Pub/Sub API ‏ (pubsub.googleapis.com)
    • Cloud Storage API (storage.googleapis.com)
    • Cloud Logging API (logging.googleapis.com)
    • Container Registry API ‏ (containerregistry.googleapis.com)
    • Secret Manager API (secretmanager.googleapis.com)
    • ‫Compute Engine API ‏ (compute.googleapis.com)

    מידע נוסף זמין במאמר בנושא מעבר ל-Virtual Machines.

Migration Center

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות
  • migrationcenter.googleapis.com
  • rapidmigrationassessment.googleapis.com
פרטים

בעזרת VPC Service Controls אפשר להגן על נתוני התשתית שנאספים באמצעות Migration Center באמצעות גבולות גזרה לשירות.

מידע נוסף על Migration Center זמין במאמרי העזרה בנושא המוצר.

מגבלות

אחרי שמפעילים את גבולות גזרה לשירות, אי אפשר להעביר את נתוני התשתית אל StratoZone.

שירות Backup and DR

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות backupdr.googleapis.com
פרטים

אפשר להגן על ה-API של שירות Backup and DR באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על שירות Backup and DR זמין במאמרי עזרה של המוצר.

מגבלות

אם תסירו את נתיב ברירת המחדל לאינטרנט מפרויקט לשירות מנוהל באמצעות הפקודה gcloud services vpc-peerings enable-vpc-service-controls, יכול להיות שלא תהיה לכם גישה למסוף הניהול או לא תוכלו לפרוס אותו. אם נתקלתם בבעיה הזו, פנו אל Cloud Customer Care של Google.

גיבוי ל-GKE

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות gkebackup.googleapis.com
פרטים

אתם יכולים להשתמש ב-VPC Service Controls כדי להגן על הגיבוי ל-GKE, ולהשתמש בתכונות של הגיבוי ל-GKE כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Backup for GKE זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Backup for GKE עם VPC Service Controls.

Retail API

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות retail.googleapis.com
פרטים

אפשר להגן על ה-API של Retail API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Retail API זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Retail API עם VPC Service Controls.

Application Integration

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות integrations.googleapis.com
פרטים

Application Integration היא מערכת לניהול תהליכי עבודה שיתופיים שמאפשרת לכם ליצור, להרחיב, לנפות באגים ולהבין תהליכי עבודה של מערכות עסקיות מרכזיות. תהליכי העבודה ב-Application Integration מורכבים מטריגרים וממשימות. יש כמה סוגים של טריגרים, כמו טריגר API, טריגר Pub/Sub, טריגר cron וטריגר sfdc.

מידע נוסף על Application Integration זמין במאמרי עזרה של המוצר.

מגבלות
  • ‫VPC Service Controls מגן על יומנים של Application Integration. אם אתם משתמשים ב-Application Integration, צריך לוודא עם צוות Application Integration שיש תמיכה בשילוב vpcsc.

Integration Connectors

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות connectors.googleapis.com
פרטים

אפשר להגן על ה-API של Integration Connectors באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Integration Connectors זמין במסמכי העזרה של המוצר.

מגבלות
  • כדי להתחבר לשרתי קצה עורפיים שאינםGoogle Cloud (לדוגמה, מערכות מקומיות או שירותים בעננים אחרים), צריך להשתמש בקובץ מצורף של Private Service Connect. כך החיבור נשאר בתוך רשת ה-VPC ולא עובר דרך האינטרנט הציבורי. חיבורים למערכות עורפיות כאלה נכשלים בלי צירוף.
  • כשמשתמשים במינויים לאירועים בתוך גבולות גזרה של VPC Service Controls, אין תמיכה ברישום אוטומטי של בק-אנד. צריך להגדיר באופן ידני את ה-backend כדי לשלוח אירועים לנקודת הקצה של event listener האירועים של החיבור. כדי להירשם לאירועים האלה נדרש גם קובץ מצורף של Private Service Connect.

Error Reporting

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות clouderrorreporting.googleapis.com
פרטים

אפשר להגן על ה-API של Error Reporting באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Error Reporting מופיע במאמרי העזרה של המוצר.

מגבלות
ההתראות שנשלחות כשנמצאת קבוצת שגיאות חדשה או חוזרת כוללות מידע על קבוצת השגיאות. כדי למנוע זליגת נתונים מחוץ לגבולות הגזרה של VPC Service Controls, צריך לוודא שערוצי ההתראות נמצאים בתוך הארגון.

Cloud Workstations

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות workstations.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Workstations באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Workstations זמין במסמכי העזרה של המוצר.

מגבלות

  • כדי להגן באופן מלא על Cloud Workstations, צריך להגביל את Compute Engine API בגבולות גזרה לשירות בכל פעם שמגבילים את Cloud Workstations API.
  • מוודאים ש-Google Cloud Storage API,‏ Google Container Registry API ו-Artifact Registry API הם נגישים ל-VPC בגבולות הגזרה של השירות. ההרשאה הזו נדרשת כדי להעביר תמונות לתחנת העבודה. מומלץ גם לאפשר גישה ל-Cloud Logging API ול-Cloud Error Reporting API ב-VPC בגבולות גזרה לשירות שלכם, למרות שזה לא נדרש לשימוש ב-Cloud Workstations.
  • מוודאים שצביר תחנות העבודה הוא פרטי. הגדרת אשכול פרטי מונעת חיבורים לתחנות העבודה שלכם מחוץ לגבולות גזרה לשירות של ה-VPC.
  • חשוב להשבית כתובות IP ציבוריות בהגדרות של תחנת העבודה. אם לא תעשו את זה, המכונות הווירטואליות בפרויקט יקבלו כתובות IP ציבוריות. מומלץ מאוד להשתמש באילוץ מדיניות הארגון constraints/compute.vmExternalIpAccess כדי להשבית כתובות IP ציבוריות לכל המכונות הווירטואליות בגבולות גזרה לשירות של ה-VPC. פרטים נוספים זמינים במאמר בנושא הגבלת כתובות IP חיצוניות למכונות וירטואליות ספציפיות.
  • כשמתחברים לתחנת העבודה, בקרת הגישה מבוססת רק על השאלה אם הרשת הפרטית שממנה מתחברים שייכת לגבולות האבטחה. אין תמיכה בבקרת גישה שמבוססת על מכשיר, כתובת IP ציבורית או מיקום.

Cloud IDS

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות ids.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud IDS באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud IDS זמין במסמכי התיעוד של המוצר.

מגבלות

‫Cloud IDS משתמש ב-Cloud Logging כדי ליצור יומני איומים בפרויקט. אם Cloud Logging מוגבל על ידי גבולות גזרה לשירות, VPC Service Controls חוסם את יומני האיומים של Cloud IDS, גם אם Cloud IDS לא נוסף כסוג שירות מוגבל לגבולות הגזרה. כדי להשתמש ב-Cloud IDS בתוך גבולות גזרה לשירות, צריך להגדיר כלל כניסה לחשבון השירות של Cloud Logging בגבולות הגזרה לשירות.

Chrome Enterprise Premium

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות beyondcorp.googleapis.com
פרטים

מידע נוסף על Chrome Enterprise Premium זמין במאמרי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Chrome Enterprise Premium עם VPC Service Controls.

פותר הבעיות שקשורות למדיניות

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות policytroubleshooter.googleapis.com
פרטים

כשמגדירים גבולות גזרה כדי להגביל את Policy Troubleshooter API, חשבונות משתמשים יכולים לפתור בעיות שקשורות למדיניות הרשאות של IAM רק אם כל המשאבים שכלולים בבקשה נמצאים באותו גבול גזרה. בדרך כלל יש שני משאבים שמעורבים בבקשה לפתרון בעיות:

  • המשאב שאתם מנסים לפתור את בעיית הגישה אליו. המשאב הזה יכול להיות מכל סוג. מציינים את המשאב הזה באופן מפורש כשמבצעים פתרון בעיות במדיניות הרשאה.
  • המשאב שבו אתם משתמשים כדי לפתור בעיות בגישה. המשאב הזה הוא פרויקט, תיקייה או ארגון. במסוף Google Cloud וב-CLI של gcloud, המשאב הזה מוסק על סמך הפרויקט, התיקייה או הארגון שבחרתם. ב-REST API, מציינים את המשאב הזה באמצעות הכותרת x-goog-user-project.

    יכול להיות שהמשאב הזה יהיה זהה למשאב שאתם מנסים לפתור את בעיית הגישה אליו, אבל זה לא חובה.

אם המשאבים האלה לא נמצאים באותו גבולות גזרה, הבקשה תיכשל.

מידע נוסף על הכלי לפתרון בעיות שקשורות למדיניות זמין במאמרי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של פותר הבעיות שקשורות למדיניות עם VPC Service Controls.

סימולטור המדיניות

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות policysimulator.googleapis.com
פרטים

אפשר להגביל את Policy Simulator API באמצעות גבולות גזרה כשמדמים מדיניות ארגונית או מדיניות הרשאה ומדיניות דחייה.

אפשר לדמות את מדיניות הארגון בתוך גבולות השירות, כפי שמצופה.

ישות מורשית יכולה לבצע סימולציה של מדיניות הרשאה רק אם משאבים מסוימים שמשתתפים בסימולציה נמצאים באותם גבולות גזרה. יש כמה משאבים שמשתתפים בהדמיה של מדיניות הרשאה:

  • המשאב שמדיניות ההרשאות שלו מדמה. המשאב הזה נקרא גם משאב היעד. במסוף Google Cloud , זה המשאב שמדיניות ההרשאות שלו נערכת. ב-CLI של gcloud וב-API בארכיטקטורת REST, מציינים במפורש את המשאב הזה כשמדמים מדיניות הרשאה.
  • הפרויקט, התיקייה או הארגון שיוצרים ומריצים את הסימולציה. המשאב הזה נקרא גם משאב המארח. במסוף Google Cloud וב-CLI של gcloud, המשאב הזה מוסק על סמך הפרויקט, התיקייה או הארגון שבחרתם. ב-REST API, מציינים את המשאב הזה באמצעות הכותרת x-goog-user-project.

    יכול להיות שהמשאב הזה יהיה זהה למשאב שאתם מדמים את הגישה אליו, אבל זה לא חובה.

  • המשאב שמספק יומני גישה לסימולציה. בסימולציה, תמיד יש משאב אחד שמספק יומני גישה לסימולציה. המשאב הזה משתנה בהתאם לסוג משאב היעד:

    • אם אתם מדמים מדיניות הרשאות לפרויקט או לארגון, כלי סימולטור המדיניות מאחזר את יומני הגישה של הפרויקט או הארגון.
    • אם אתם מדמים מדיניות הרשאות לסוג אחר של משאב, הכלי Policy Simulator מאחזר את יומני הגישה של הפרויקט או הארגון שנמצאים מעל למשאב בהיררכיית המשאבים.
    • אם מדמים מדיניות הרשאות של כמה משאבים בו-זמנית, הכלי Policy Simulator מאחזר את יומני הגישה של הפרויקט או הארגון המשותפים הקרובים ביותר למשאבים.
  • כל המשאבים הנתמכים עם כללי מדיניות הרשאה רלוונטיים. כשמריצים סימולציה בסימולטור המדיניות, הוא בודק את כל מדיניות ההרשאות שעשויה להשפיע על הגישה של המשתמש, כולל מדיניות הרשאות במשאבי האב והצאצא של משאב היעד. כתוצאה מכך, גם ישויות האב והצאצא האלה מעורבות בסימולציות.

אם משאב היעד ומשאב המארח לא נמצאים באותם גבולות גזרה, הבקשה תיכשל.

אם משאב היעד והמשאב שמספק יומני גישה לסימולציה לא נמצאים באותם גבולות גזרה, הבקשה תיכשל.

אם משאב היעד וחלק מהמשאבים הנתמכים עם כללי מדיניות הרשאה רלוונטיים לא נמצאים באותו היקף, הבקשה תצליח, אבל יכול להיות שהתוצאות לא יהיו מלאות. לדוגמה, אם מדמים מדיניות של פרויקט בגבול גזרה, התוצאות לא יכללו את מדיניות ההרשאות של הארגון שכולל את הפרויקט, כי ארגונים תמיד נמצאים מחוץ לגבולות הגזרה של VPC Service Controls. כדי לקבל תוצאות מלאות יותר, אפשר להגדיר כללי תעבורת נתונים נכנסת (ingress) וגם יוצאת (egress) לגבולות הגזרה.

מידע נוסף על סימולטור המדיניות זמין במסמכי העזרה של המוצר.

מגבלות

  • שירות VPC Service Controls לא תומך בהוספת משאבים ברמת התיקייה או הארגון לאזורי שירות. לכן, אי אפשר להשתמש ב-VPC Service Controls כדי להגן על סימולציות של מדיניות דחייה ברמת התיקייה וברמת הארגון. סימולציות של מדיניות דחייה במשאבים מחוץ לגבולות גזרה לשירות עדיין מחזירות תוצאות מלאות, וסימולציות של מדיניות דחייה במשאבים ברמת הפרויקט מוגנות.

אנשי קשר חיוניים

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות essentialcontacts.googleapis.com
פרטים

אפשר להגן על ה-API של Essential Contacts באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על אנשי קשר חיוניים זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Essential Contacts עם VPC Service Controls.

Identity Platform

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות identitytoolkit.googleapis.com,
securetoken.googleapis.com
פרטים

אפשר להגן על ה-API של Identity Platform באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Identity Platform מופיע במסמכי המוצר.

מגבלות

  • כדי להגן באופן מלא על Identity Platform, צריך להוסיף את Secure Token API ‏ (securetoken.googleapis.com) לגבולות גזרה לשירות כדי לאפשר רענון של אסימונים. ‫securetoken.googleapis.com לא מופיע בדף VPC Service Controls במסוף Google Cloud . אפשר להוסיף את השירות הזה רק באמצעות הפקודה gcloud access-context-manager perimeters update.

  • אם האפליקציה משולבת גם עם התכונה של פונקציות חסימה, צריך להוסיף פונקציות Cloud Run‏ (cloudfunctions.googleapis.com) לגבולות גזרה לשירות.

  • השימוש באימות רב-שלבי (MFA) שמבוסס על SMS, באימות אימייל או בספקי זהויות של צד שלישי גורם לשליחת נתונים מחוץ להיקף. אם אתם לא משתמשים ב-MFA עם אימות באמצעות SMS, אימות באמצעות אימייל או ספקי זהויות של צד שלישי, כדאי להשבית את התכונות האלה.

GKE Multi-Cloud

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות gkemulticloud.googleapis.com
פרטים

אפשר להגן על ה-API של GKE Multi-Cloud באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על GKE Multi-Cloud זמין במסמכי התיעוד של המוצר.

מגבלות

  • כדי להגן באופן מלא על GKE Multi-Cloud API, צריך לכלול בגבולות הגזרה גם את Kubernetes Metadata API ‏ (kubernetesmetadata.googleapis.com).

GKE On-Prem API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות gkeonprem.googleapis.com
פרטים

אפשר להגן על GKE On-Prem API באמצעות VPC Service Controls, ואפשר להשתמש ב-API כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על GKE On-Prem API זמין במסמכי העזרה של המוצר.

מגבלות

  • כדי להגן באופן מלא על GKE On-Prem API, צריך להוסיף את כל ממשקי ה-API הבאים לגבולות גזרה לשירות:

    • Kubernetes Metadata API ‏ (kubernetesmetadata.googleapis.com)
    • Cloud Monitoring API (monitoring.googleapis.com)
    • Cloud Logging API (logging.googleapis.com)
    • שימו לב: שירות VPC Service Controls לא מספק הגנה מפני ייצוא יומנים של Cloud Logging ברמת התיקייה או הארגון.

Google Distributed Cloud (תוכנה בלבד) לשרת פיזי

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? לא. אי אפשר להגן על ה-API של Google Distributed Cloud (תוכנה בלבד) לשרת פיזי באמצעות גבולות שירות. עם זאת, אפשר להשתמש ב-Google Distributed Cloud (תוכנה בלבד) לשרת פיזי בפרויקטים בתוך היקף.
פרטים

אתם יכולים ליצור אשכול בסביבה שלכם שמחובר ל-VPC באמצעות Cloud Interconnect או Cloud VPN.

מידע נוסף על Google Distributed Cloud (תוכנה בלבד) לשרת פיזי זמין במסמכי העזרה של המוצר.

מגבלות

  • כדי להגן על האשכולות, משתמשים ב-VIP מוגבל ב-Google Distributed Cloud (תוכנה בלבד) עבור bare metal, ומוסיפים את כל ממשקי ה-API הבאים למתחם השירות:

    • ‫Artifact Registry API ‏ (artifactregistry.googleapis.com)
    • ‫Google Cloud Resource Manager API‏ (cloudresourcemanager.googleapis.com)
    • ‫Compute Engine API ‏ (compute.googleapis.com)
    • ‫Connect Gateway API ‏ (connectgateway.googleapis.com)
    • ‫Google Container Registry API‏ (containerregistry.googleapis.com)
    • GKE Connect API ‏ (gkeconnect.googleapis.com)
    • GKE Hub API ‏ (gkehub.googleapis.com)
    • ‫GKE On-Prem API ‏ (gkeonprem.googleapis.com)
    • Cloud IAM API ‏ (iam.googleapis.com)
    • Cloud Logging API (logging.googleapis.com)
    • Cloud Monitoring API (monitoring.googleapis.com)
    • ‫Config Monitoring for Ops API ‏ (opsconfigmonitoring.googleapis.com)
    • ‫Service Control API ‏ (servicecontrol.googleapis.com)
    • Cloud Storage API (storage.googleapis.com)

On-Demand Scanning API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות ondemandscanning.googleapis.com
פרטים

אפשר להגן על ה-API של On-Demand Scanning באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על On-Demand Scanning API זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של On-Demand Scanning API עם VPC Service Controls.

Looker (Google Cloud core)

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות looker.googleapis.com
פרטים

אפשר להגן על ה-API של Looker (ליבת Google Cloud) באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך service perimeters.

מידע נוסף על Looker (Google Cloud core) זמין במסמכי העזרה של המוצר.

מגבלות

  • רק מהדורות Enterprise או Embed של מופעי Looker (ליבת Google Cloud) שמשתמשים בחיבורי IP פרטיים תומכות בתאימות ל-VPC Service Controls. מכונות Looker (Google Cloud core) עם חיבורי IP ציבוריים או עם חיבורי IP ציבוריים ופרטיים לא תומכות בתאימות ל-VPC Service Controls. כדי ליצור מכונה שמשתמשת בקישור דרך IP פרטי, בוחרים באפשרות Private IP (כתובת IP פרטית) בקטע Networking (רשת) בדף Create instance (יצירת מכונה) במסוף Google Cloud .

  • כשממקמים או יוצרים מופע של Looker (ליבת Google Cloud) בתוך service perimeter של VPC Service Controls, צריך להסיר את נתיב ברירת המחדל לאינטרנט באמצעות קריאה לשיטה services.enableVpcServiceControls או באמצעות הפעלת הפקודה gcloud הבאה:

    gcloud services vpc-peerings enable-vpc-service-controls --network=your-network service=servicenetworking.googleapis.com

    הסרת נתיב ברירת המחדל מגבילה את התעבורה היוצאת רק לשירותים שתואמים ל-VPC Service Controls. לדוגמה, שליחת אימייל תיכשל כי ה-API שמשמש לשליחת אימייל לא תואם ל-VPC Service Controls.

  • אם אתם משתמשים ב-VPC משותף, אתם צריכים לוודא שפרויקט השירות של Looker (Google Cloud core) נכלל באותם גבולות גזרה לשירות כמו פרויקט המארח של ה-VPC המשותף, או ליצור גבולות גזרה מגושרים בין שני הפרויקטים. אם פרויקט השירות של Looker (Google Cloud core) ופרויקט המארח של ה-VPC המשותף לא נמצאים באותו גבולות גזרה או שלא יכולים לתקשר דרך גבולות גזרה מגושרים, יכול להיות שיצירת המופע תיכשל או שהמופע של Looker (Google Cloud core) לא יפעל כראוי.

  • אם אתם משתמשים ב-Looker Studio Pro או ב-Studio ב-Looker}, אי אפשר להשתמש במחבר Looker כדי להתחבר למופע Looker (Google Cloud core) שנמצא בתוך service perimeter של VPC Service Controls. מידע נוסף על המגבלות של המחבר של Looker זמין בדף התיעוד סקירה כללית של הדרישות, המגבלות והתמיכה בתכונות של המחבר של Looker.

Public Certificate Authority

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות publicca.googleapis.com
פרטים

אפשר להגן על ה-API של Public Certificate Authority באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Public Certificate Authority זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Public Certificate Authority עם VPC Service Controls.

פעולות באצווה ב-Storage

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות storagebatchoperations.googleapis.com
פרטים
  • כדי להשתמש ב-VPC Service Controls עם פעולות אצווה של אחסון, יוצרים גבולות גזרה לשירות כדי להגן על הפרויקט והשירותים הבאים:
      Google Cloud
    • פרויקט Cloud Storage
    • ‫Storage batch operations API (storagebatchoperations.googleapis.com)
    • Cloud Storage API (storage.googleapis.com)
    • אופציונלי: Cloud KMS API‏ (cloudkms.googleapis.com), אם משתמשים בסוג העבודה של עדכוני מפתח הצפנה של אובייקט).
  • כדי לאפשר גישה לפעולות אצווה של אחסון מחוץ לגבולות הגזרה, צריך להגדיר מדיניות Ingress.

מידע נוסף על פעולות באצווה ב-Storage זמין במסמכי המוצר.

מגבלות

אין מגבלות ידועות לשילוב של פעולות אצווה ב-Storage עם VPC Service Controls.

תובנות לגבי האחסון

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות storageinsights.googleapis.com
פרטים

אפשר להגן על ה-API של Storage Insights באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Storage Insights זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Storage Insights עם VPC Service Controls.

צינורות נתונים ב-Dataflow

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות datapipelines.googleapis.com
פרטים

כדי להגן באופן מלא על צינורות הנתונים של Dataflow, צריך לכלול את כל ממשקי ה-API הבאים בגבולות הגזרה:

  • Dataflow API ‏ (dataflow.googleapis.com)
  • Cloud Scheduler API ‏ (cloudscheduler.googleapis.com)
  • Container Registry API ‏ (containerregistry.googleapis.com)

מידע נוסף על צינורות נתונים של Dataflow מופיע במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Dataflow Data Pipelines עם VPC Service Controls.

Security Command Center

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות securitycenter.googleapis.com,
securitycentermanagement.googleapis.com
פרטים

אפשר להגן על ממשקי ה-API של Security Command Center באמצעות VPC Service Controls, ואפשר להשתמש ב-Security Command Center כרגיל בתוך גבולות גזרה לשירות.

השירותים securitycenter.googleapis.com ו-securitycentermanagement.googleapis.com נכללים בחבילה אחת. כשמגבילים את השירות securitycenter.googleapis.com בגבולות גזרה, השירות securitycentermanagement.googleapis.com מוגבל כברירת מחדל. אי אפשר להוסיף את השירות securitycentermanagement.googleapis.com לרשימת השירותים המוגבלים בהיקף, כי הוא כלול בחבילה עם securitycenter.googleapis.com.

מידע נוסף על Security Command Center זמין במסמכי המוצר.

מגבלות

  • שירות VPC Service Controls לא תומך בגישה למשאבי API של Security Command Center ברמת התיקייה או הארגון, ממקורות ומלקוחות שנמצאים בתוך גבולות גזרה לשירות. ‫VPC Service Controls מגן על משאבי Security Command Center API ברמת הפרויקט. אתם יכולים לציין מדיניות יציאה כדי למנוע גישה למשאבי Security Command Center API ברמת הפרויקט מפרויקטים בתוך גבולות הגזרה.
  • שירות VPC Service Controls לא תומך בהוספה של משאבי Security Command Center API ברמת התיקייה או הארגון לגבול גזרה של שירות. אי אפשר להשתמש בגבולות גזרה כדי להגן על משאבי Security Command Center API ברמת התיקייה או הארגון. כדי לנהל את ההרשאות של Security Command Center ברמת התיקייה או הארגון, מומלץ להשתמש ב-IAM.
  • שירות VPC Service Controls לא תומך בשירות של מצב האבטחה כי משאבי מצב האבטחה (כמו מצבים, פריסות של מצבים ותבניות מוגדרות מראש של מצבים) הם משאבים ברמת הארגון.
  • אי אפשר לייצא ממצאים ברמת התיקייה או הארגון ליעדים שנמצאים בתוך גבולות גזרה לשירות.
  • שירות VPC Service Controls לא תומך ב-Google Security Operations (Google Security Operations SIEM ו-Google Security Operations SOAR). הפעלת Security Command Center Enterprise בפרויקטים בתוך גבולות גזרה של שירות עלולה להוביל להפרות משירותים לא נתמכים של פעולות אבטחה. אם הגדרתם VPC Service Controls, לפני שאתם יוצרים מופע של Google Security Operations, אתם צריכים להעביר את פרויקט Google Cloud Platform ואת פרויקט Cloud Key Management Service ‏ (Cloud KMS) של מפתחות הצפנה בניהול הלקוח (CMEK) אל מחוץ לגבולות הגזרה של VPC Service Controls.
  • צריך להפעיל גישה היקפית בתרחישים הבאים:

Cloud Customer Care

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות cloudsupport.googleapis.com
פרטים

אפשר להגן על ה-API של Cloud Customer Care באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Cloud Customer Care זמין במאמרי העזרה של המוצר.

מגבלות

‫VPC Service Controls מגן על נתונים שהגישה אליהם מתבצעת דרך Cloud Support API, אבל לא על נתונים שהגישה אליהם מתבצעת דרך Google Cloud המסוף.

יישומים מבוססי-AI – חיפוש מבוסס-Vertex AI

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות discoveryengine.googleapis.com
פרטים

אפשר להגן על ה-API של אפליקציות AI – חיפוש מבוסס-Vertex AI – באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על אפליקציות AI – חיפוש מבוסס-Vertex AI – זמין במסמכי המוצר.

מגבלות
אם מגדירים את הווידג'ט של חיפוש מבוסס-Vertex AI לגישה ציבורית (כלומר, ללא אסימון OAuth), מתבצעות קריאות ל-API backend דרך סוכן שירות שמנוהל על ידי Google. מכיוון שהתנועה הזו לא כוללת את אסימון האימות שלכם, הבקשה יכולה לעקוף את כללי הכניסה של VPC Service Controls שהוגדרו בארגון. גם אם מגנים על שירות discoveryengine.googleapis.com בתוך גבולות גזרה של VPC Service Controls, עדיין אפשר להגיע לווידג'ט עם גישה ציבורית מחוץ לגבולות הגזרה האלה. אם הארגון שלכם דורש אכיפה של VPC Service Controls כדי להגן על נתונים רגישים, אל תפעילו ווידג'ט עם גישה ציבורית.

Confidential Space

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות confidentialcomputing.googleapis.com
פרטים

כדי לוודא ש-Confidential Space פועל בצורה תקינה בגבולות גזרה, צריך להגדיר כללי יציאה.

  • אם Confidential Space צריך לגשת לקטגוריות של Cloud Storage מחוץ לגבולות גזרה, צריך ליצור כלל תעבורת נתונים יוצאת (egress) כדי לאפשר גישה לקטגוריות האלה.
  • אם אתם מפעילים את Confidential Space API במשאבי Compute Engine מחוץ לגבולות גזרה שלכם, צריך ליצור כלל יציאה כדי לאפשר גישה ל-API הזה.

מידע נוסף על Confidential Space זמין במסמכי המוצר.

מגבלות

מסוף סדרתי

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות ssh-serialport.googleapis.com
פרטים

כדי להשתמש בהגנה של VPC Service Controls כשמתחברים למסוף הטורי של מכונה וירטואלית (VM), צריך לציין כלל כניסה לגבולות גזרה לשירות. כשמגדירים את כלל הכניסה, רמת הגישה למקור צריכה להיות ערך מבוסס-IP ושם השירות צריך להיות ssh-serialport.googleapis.com. כלל הכניסה נדרש כדי לגשת למסוף הטורי, גם אם בקשת המקור ומשאב היעד נמצאים באותו היקף.

מידע נוסף על מסוף סדרתי זמין במסמכי המוצר.

מגבלות
  • אי אפשר להשתמש ב-SSH בדפדפן כדי לגשת למסוף הטורי.
  • אי אפשר לגשת למסוף הטורי באמצעות גישה פרטית ל-Google. אפשר לגשת למסוף הטורי רק מהאינטרנט הציבורי.
  • כשמשתמשים במסוף טורי, אי אפשר להשתמש בכללי תעבורת נתונים נכנסת או יוצאת מבוססי-זהות כדי לאפשר גישה למסוף הטורי.

Google Cloud VMware Engine

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות vmwareengine.googleapis.com
פרטים מידע נוסף על אמצעי בקרה של שירות VMware Engine זמין במאמר VPC Service Controls עם VMware Engine.

מידע נוסף על Google Cloud VMware Engine זמין במסמכי המוצר.

מגבלות
כשמוסיפים רשתות VMware Engine קיימות, עננים פרטיים, מדיניות רשת ו-VPC Peering להיקף של בקרות שירות בענן וירטואלי פרטי (VPC-SC), המערכת לא בודקת מחדש את המשאבים שנוצרו בעבר כדי לוודא שהם עדיין עומדים בדרישות המדיניות של ההיקף.

Dataform

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות dataform.googleapis.com
פרטים

במאמר הגדרת VPC Service Controls ל-Dataform מוסבר איך לשלוט בגישה ל-Dataform באמצעות VPC Service Controls.

מידע נוסף על Dataform זמין במסמכי העזרה של המוצר.

מגבלות
כדי להשתמש בהגנה של VPC Service Controls ב-Dataform, צריך להגדיר את מדיניות הארגון `dataform.restrictGitRemotes` ולהגביל את BigQuery לאותם גבולות גזרה לשירות כמו Dataform. חשוב לוודא שההרשאות לניהול זהויות והרשאות גישה (IAM) שניתנו לחשבונות השירות שבהם נעשה שימוש ב-Dataform משקפות את ארכיטקטורת האבטחה שלכם.

Web Security Scanner

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות websecurityscanner.googleapis.com
פרטים

השימוש ב-Web Security Scanner וב-VPC Service Controls כפוף לתנאים שונים. פרטים נוספים זמינים בתנאים של כל מוצר.

Web Security Scanner שולח את הממצאים ל-Security Command Center לפי דרישה. אפשר להציג או להוריד את הנתונים ממרכז הבקרה של Security Command Center.

מידע נוסף על Web Security Scanner זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Web Security Scanner עם VPC Service Controls.

Secure Source Manager

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות securesourcemanager.googleapis.com
פרטים
  • לפני שיוצרים מופעים של VPC Service Controls של Secure Source Manager, צריך להגדיר את Certificate Authority Service עם רשות אישורים פעילה.
  • כדי לגשת למופע של VPC Service Controls ב-Secure Source Manager, צריך להגדיר Private Service Connect.

מידע נוסף על Secure Source Manager זמין במסמכי העזרה של המוצר.

מגבלות

  • אפשר להתעלם מהפרה של יומן ביקורת SERVICE_NOT_ALLOWED_FROM_VPC שנגרמה בגלל מגבלות של GKE.
  • כדי לפתוח את ממשק האינטרנט של VPC Service Controls בדפדפן, הדפדפן צריך גישה לכתובות ה-URL הבאות:
    • https://accounts.google.com
    • https://LOCATION_OF_INSTANCE-sourcemanagerredirector-pa.client6.google.com
      • לדוגמה, https://us-central1-sourcemanagerredirector-pa.client6.google.com
    • https://lh3.googleusercontent.com

Secure Web Proxy

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות networkservices.googleapis.com,
networksecurity.googleapis.com
פרטים
  • אפשר להגן על ממשקי ה-API של Secure Web Proxy באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.
  • אם אתם מקצים לשרת הפרוקסי שלכם אישור, אתם צריכים לכלול גם את Certificate Manager API ‏ (certificatemanager.googleapis.com) בגבולות גזרה לשירות.
  • אם מפעילים בדיקת TLS לשרת ה-proxy, צריך לכלול גם את Certificate Authority Service API ‏ (privateca.googleapis.com) בגבולות גזרה לשירות.

מידע נוסף על Secure Web Proxy זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Secure Web Proxy עם VPC Service Controls.

מפתחות API

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות apikeys.googleapis.com
פרטים

אפשר להגן על ה-API של מפתחות API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על מפתחות API זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של מפתחות API עם VPC Service Controls.

מסוף הניהול לשותפים ב-Sovereign Controls by Partners

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות cloudcontrolspartner.googleapis.com
פרטים

אפשר להגן על Cloud Controls Partner API באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Partner console ב-Sovereign Controls by Partners זמין בתיעוד המוצר.

מגבלות
  • השירות הזה צריך להיות מוגבל לכל מי שלא שותף. אם אתם שותפים שתומכים ב-Sovereign Controls by Partners, אתם יכולים להגן על השירות הזה באמצעות גבולות גזרה לשירות.

מיקרו-שירותים

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות microservices.googleapis.com
פרטים

אפשר להגן על ה-API של מיקרו-שירותים באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על מיקרו-שירותים מופיע במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של מיקרו-שירותים עם VPC Service Controls.

Earth Engine

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות earthengine.googleapis.com,
earthengine-highvolume.googleapis.com
פרטים

השירותים earthengine.googleapis.com ו-earthengine-highvolume.googleapis.com נמכרים בחבילה. כשמגבילים את השירות earthengine.googleapis.com בגבולות גזרה, השירות earthengine-highvolume.googleapis.com מוגבל כברירת מחדל. אי אפשר להוסיף את השירות earthengine-highvolume.googleapis.com לרשימת השירותים המוגבלים בהיקף, כי הוא כלול בחבילה עם earthengine.googleapis.com.

מידע נוסף על Earth Engine זמין במסמכי העזרה של המוצר.

מגבלות
  • Code Editor של Earth Engine, סביבת פיתוח משולבת (IDE) מבוססת-אינטרנט עבור Earth Engine JavaScript API, לא נתמכת, ו-VPC Service Controls לא מאפשרת שימוש ב-Code Editor של Earth Engine עם משאבים ולקוחות בתוך גבולות גזרה לשירות.
  • נכסים מדור קודם לא מוגנים על ידי VPC Service Controls.
  • VPC Service Controls לא תומך בייצוא ל-Google Drive.
  • אין תמיכה באפליקציות Earth Engine במשאבים ובלקוחות בתוך גבולות גזרה לשירות.
  • ‫VPC Service Controls זמין רק בתוכניות התמחור של Earth Engine‏ Premium ו-Professional. מידע נוסף על תוכניות התמחור זמין במאמר תוכניות Earth Engine.

מידע נוסף על מגבלות ופתרונות אפשריים זמין במאמרי העזרה בנושא בקרת גישה ב-Earth Engine.

App Hub

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות apphub.googleapis.com
פרטים

‫App Hub מאפשר לכם לגלות משאבי תשתית ולארגן אותם באפליקציות. אתם יכולים להשתמש בגבולות גזרה של VPC Service Controls כדי להגן על המשאבים של App Hub.

מידע נוסף על App Hub זמין במסמכי העזרה של המוצר.

מגבלות

צריך להגדיר VPC Service Controls בפרויקטים המארחים ובפרויקטים של השירותים ב-App Hub לפני שיוצרים אפליקציה ורושמים שירותים ועומסי עבודה באפליקציה. מרכז האפליקציות תומך בסוגי המשאבים הבאים:

  • בקשת הצטרפות
  • שירות שהתגלה
  • עומס עבודה שנמצא
  • שירות
  • קובץ מצורף של פרויקט שירות
  • עומס עבודה

Cloud Code

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות cloudcode.googleapis.com
פרטים

אפשר להגן על Cloud Code API באמצעות VPC Service Controls. כדי להשתמש בתכונות מבוססות-Gemini ב-Cloud Code, צריך להגדיר מדיניות Ingress שתאפשר תנועה מלקוחות סביבת פיתוח משולבת (IDE). פרטים נוספים זמינים במסמכי התיעוד של Gemini.

מידע נוסף על Cloud Code זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Cloud Code עם VPC Service Controls.

Commerce Org Governance API

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות commerceorggovernance.googleapis.com
פרטים

גבולות הגזרה של VPC Service Controls מגנים על Commerce Org Governance API בשוק הפרטי של Google.

מידע נוסף על Commerce Org Governance API זמין במסמכי המוצר.

מגבלות

משאבים כמו בקשת רכש ובקשת גישה, שנוצרים על ידי Commerce Org Governance API ברמת הפרויקט, מוצגים עד לרמת הארגון ונבדקים על ידי האדמין של הארגון בלי לאכוף מדיניות של VPC Service Controls.

Google Cloud Contact Center as a Service

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות contactcenteraiplatform.googleapis.com
פרטים

כדי להגביל את תנועת האינטרנט, משתמשים במדיניות הארגון. מפעילים את השיטות CREATE או UPDATE של Google Cloud Contact Center as a Service API כדי להחיל את ההגבלות של מדיניות הארגון באופן ידני.

מידע נוסף על Google Cloud Contact Center as a Service זמין במסמכי המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Google Cloud Contact Center as a Service עם VPC Service Controls.

Privileged Access Manager

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות privilegedaccessmanager.googleapis.com
פרטים

אפשר להגן על ה-API של Privileged Access Manager באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Privileged Access Manager זמין במסמכי המוצר.

מגבלות
  • שירות VPC Service Controls לא תומך בהוספת משאבים ברמת התיקייה או ברמת הארגון לגבולות גזרה לשירות. אי אפשר להשתמש בגבולות גזרה כדי להגן על משאבים של Privileged Access Manager ברמת התיקייה או הארגון. ‫VPC Service Controls מגן על משאבים של Privileged Access Manager ברמת הפרויקט.
  • כדי להגן על Privileged Access Manager, צריך לכלול את ממשקי ה-API הבאים בהיקף:
    • Privileged Access Manager API (privilegedaccessmanager.googleapis.com)
    • Cloud Resource Manager API‏ (cloudresourcemanager.googleapis.com)
    • Cloud Logging API (logging.googleapis.com)
    • Cloud Asset API ‏ (cloudasset.googleapis.com)

שימוש בשירות

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות serviceusage.googleapis.com
פרטים

אפשר להגן על API לשימוש בשירות באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על שימוש בשירות זמין במאמרי העזרה של המוצר.

מגבלות

שירות VPC Service Controls לא תומך בהגבלת השימוש בשיטות של Service Usage API ‏(v1beta1) וחוסם קריאות לשיטות האלה דרך ה-VIP המוגבל.

כלי לניהול ביקורות

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות auditmanager.googleapis.com
פרטים

אפשר להגן על ה-API של כלי לניהול ביקורות באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על כלי לניהול ביקורות זמין במאמרי עזרה של המוצר.

מגבלות

Gemini Enterprise

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות discoveryengine.googleapis.com
פרטים

אפשר להגן על ה-API של Gemini Enterprise באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Gemini Enterprise זמין במסמכי העזרה של המוצר.

מגבלות

כשמפעילים את VPC Service Controls בפרויקט ב-Google Cloud Platform שמכיל אפליקציית Gemini Enterprise, כברירת מחדל נחסמת האפשרות ליצור פעולות של Gemini Enterprise או להשתמש בהן, וכל ניסיון ליצור פעולה בממשק המשתמש אסור. כדי להפעיל פעולות בשירותים ספציפיים בתוך גבולות גזרה של VPC Service Controls ולהשתמש בהן, צריך לפנות לנציג Google ולבקש להוסיף אתכם לרשימת ההיתרים.

NotebookLM Enterprise

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות discoveryengine.googleapis.com
פרטים

אפשר להגן על ה-API של NotebookLM Enterprise באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על NotebookLM Enterprise זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של NotebookLM Enterprise עם VPC Service Controls.

Developer Connect

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות developerconnect.googleapis.com
פרטים

אפשר להגן על ה-API של Developer Connect באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Developer Connect זמין בתיעוד המוצר.

מגבלות

Parameter Manager

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות parametermanager.googleapis.com
פרטים

אפשר להגן על ה-API של Parameter Manager באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Parameter Manager מופיע במסמכי העזרה של המוצר.

מגבלות

Parameter Manager חייב להיות באותו היקף של VPC Service Controls כמו Secret Manager.

הגנה מוגברת על המודל

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות modelarmor.googleapis.com
פרטים

אפשר להגן על ה-API של הגנה מוגברת על המודל באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על הגנה מוגברת על המודל זמין במאמרי עזרה של המוצר.

מגבלות

‫הגנה מוגברת על המודל משתמשת בנקודות קצה אזוריות שלא נתמכות על ידי גישה פרטית ל-Google. כשמגבילים את הגנה מוגברת על המודל בתוך גבולות גזרה, צריך להשתמש בנקודת קצה (endpoint) של Private Service Connect כדי שהגנה מוגברת על המודל יפעל כמצופה עם VPC Service Controls.

התאמה אוטומטית לעומס (Automatic scaling)

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות autoscaling.googleapis.com
פרטים

אפשר להגן על ה-API של Autoscaling באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מגבלות

אין מגבלות ידועות לשילוב של Autoscaling עם VPC Service Controls.

אימות כתובת

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות addressvalidation.googleapis.com
פרטים

אפשר להגן על ה-API לאימות כתובות באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Address Validation זמין במסמכי המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Address Validation עם VPC Service Controls.

מקומות (חדש)

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות places.googleapis.com
פרטים

אפשר להגן על API for Places (New) באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Places (חדש) זמין במסמכי העזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Places (חדש) עם VPC Service Controls.

שירות מנוהל של Google Cloud ל-Apache Kafka

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות managedkafka.googleapis.com
פרטים

אפשר להגן על ה-API של השירות המנוהל של Google Cloud ל-Apache Kafka באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך service perimeters.

מידע נוסף על השירות המנוהל של Google Cloud ל-Apache Kafka זמין במסמכי המוצר.

מגבלות
  • השירות המנוהל ל-Apache Kafka מסתמך על שירותי רשת בסיסיים. כדי להגן על השירות הזה, צריך לוודא שכל השירותים הנדרשים כלולים גם בגבולות גזרה לשירות:

    • ‫Compute Engine API ‏ (compute.googleapis.com)
    • Cloud DNS API ‏ (dns.googleapis.com)
  • כדי להגן על מחבר Kafka Connect, צריך לכלול בגבולות הגזרה את כל השירותים שהמחבר קורא להם. בהתאם לסוג המחבר, המחבר עשוי לקרוא לאחד מהשירותים הבאים:

    • ‫BigQuery API‏ (bigquery.googleapis.com)
    • Cloud Storage API (storage.googleapis.com)
    • Pub/Sub API ‏ (pubsub.googleapis.com)

המרת כתובות לקואורדינטות (geocoding)

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? לא. אי אפשר להגן על ה-API להמרת כתובות לקואורדינטות (geocoding) באמצעות גבולות גזרה לשירות. עם זאת, אפשר להשתמש בהמרת כתובות לקואורדינטות (geocoding) כרגיל בפרויקטים שנמצאים בתוך גבולות גזרה.
פרטים

התכונה 'אמצעי בקרה לשירותי VPC' מגנה רק על Geocoding API ולא תומכת ב-Geocoding API v4 ‏ (geocoding.googleapis.com).

מכיוון ש-Geocoding API הוא API בלי שמירת מצב, אי אפשר לאכוף את ההגבלות של VPC Service Controls על Geocoding API על ידי הוספתו לגבולות גזרה.

מידע נוסף על המרת כתובות לקואורדינטות (geocoding) זמין במאמרי עזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Geocoding עם VPC Service Controls.

Compliance Manager

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות cloudsecuritycompliance.googleapis.com
פרטים

אפשר להגן על ה-API של Compliance Manager באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Compliance Manager מופיע במסמכי העזרה של המוצר.

מגבלות
  • כדי להשתמש ב-Compliance Manager בתוך גבולות הגזרה לשירות, צריך להגדיר כללים לתעבורת נתונים נכנסת ויוצאת. מידע נוסף זמין במאמר בנושא הגדרת תמיכה ב-Compliance Manager עבור VPC Service Controls.

  • אי אפשר להשתמש בגבולות גזרה כדי להגן על משאבי Compliance Manager ברמת התיקייה או ברמת הארגון. כדי לנהל את ההרשאות של Compliance Manager ברמת התיקייה או הארגון, צריך להשתמש ב-IAM.

Unified Maintenance

סטטוס GA. שילוב המוצר הזה נתמך באופן מלא על ידי VPC Service Controls.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות maintenance.googleapis.com
פרטים

התכונה Unified Maintenance מספקת תצוגה מרכזית של אירועי תחזוקה משבשים מתוכננים במוצרים נתמכים של Google Cloud Platform.

מידע נוסף על Unified Maintenance זמין במאמרי עזרה של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Unified Maintenance עם VPC Service Controls.

Cloud Location Finder

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות cloudlocationfinder.googleapis.com
פרטים

בעזרת הכלי Cloud Location Finder אפשר לזהות ולסנן מיקומי ענן באזורים ובאזורי זמינות ב-Google Cloud Platform, ב-Google Distributed Cloud, ב-Microsoft Azure, ב-Amazon Web Services וב-Oracle Cloud Infrastructure על סמך קרבה, מיקום גיאוגרפי וטביעת רגל פחמנית.

אתם יכולים להגן על Cloud Location Finder API באמצעות VPC Service Controls, ולהשתמש ב-Cloud Location Finder API כרגיל בתוך service perimeters.

מידע נוסף על Cloud Location Finder זמין במסמכי התיעוד של המוצר.

מגבלות

אין מגבלות ידועות לשילוב של Cloud Location Finder עם VPC Service Controls.

Conversational Analytics API

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות geminidataanalytics.googleapis.com
פרטים

אפשר להגביל את נקודת הקצה של שירות Conversational Analytics API רק באמצעות גבולות גזרה לשירות. כדי לאכוף הגנה על נתונים במקורות הנתונים של Conversational Analytics API, כמו BigQuery, ‏ Looker ו-Looker Studio, צריך גם להגביל את מקורות הנתונים האלה ואת השירותים התואמים בגבולות גזרה לשירות.

מידע נוסף על Conversational Analytics API זמין במסמכי המוצר.

מגבלות

גבולות גזרה לשירות מגבילים את Conversational Analytics API, אבל IAM שולט בגישה ל-API ולמקורות הנתונים הבסיסיים שלו. כדי להגביל את הנתונים שבהם אתם משתמשים באמצעות Conversational Analytics API בתוך גבולות גזרה, אתם צריכים הרשאות IAM שמאפשרות לכם לגשת ל-API ולמקורות הנתונים מתוך ה-API.

Vector Search 2.0

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות vectorsearch.googleapis.com
פרטים

אפשר להגן על ה-API של Vector Search 2.0 באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך גבולות גזרה לשירות.

מידע נוסף על Vector Search 2.0 זמין במסמכי העזרה של המוצר.

מגבלות

כדי להגן על Vector Search 2.0, מוסיפים את השירותים הבאים לרשימת השירותים המוגבלים בהגדרת גבולות הגזרה:

  • ‫Vertex AI API‏ (aiplatform.googleapis.com) משמש להטמעה אוטומטית.

Google Cloud Managed Lustre

סטטוס תצוגה מקדימה. השילוב של המוצר הזה עם VPC Service Controls נמצא בשלב טרום-השקה (Preview) והוא מוכן לבדיקות ולשימוש נרחבים יותר, אבל אין לו תמיכה מלאה בסביבות ייצור.
הגנה באמצעות אזורי אבטחה? כן. אתם יכולים להגדיר את ההיקפים כדי להגן על השירות הזה.
שם השירות lustre.googleapis.com
פרטים

אפשר להגן על ה-API של Google Cloud Managed Lustre באמצעות VPC Service Controls, ואפשר להשתמש במוצר כרגיל בתוך service perimeters.

מידע נוסף על Google Cloud Managed Lustre זמין במאמרי העזרה של המוצר.

מגבלות
  • שירות VPC Service Controls לא תומך במפתחות הצפנה בניהול הלקוח (CMEK) ב-Managed Lustre.

  • כדי להעביר נתונים בין Managed Lustre לבין Cloud Storage, הפרויקט שמכיל את קטגוריית Cloud Storage צריך להיות באותם גבולות גזרה לשירות כמו מופע Managed Lustre. כדי לייבא או לייצא נתונים מחוץ למתחם ההיקפי, צריך להגדיר כלל תעבורת נתונים יוצאת (egress) כדי לאפשר לסוכן השירות של Managed Lustre‏ (service-PROJECT_NUMBER@gcp-sa-lustre.iam.gserviceaccount.com) לגשת לקטגוריה.

  • אם אתם משתמשים גם ב-VPC משותף וגם ב-VPC Service Controls, הפרויקט המארח שמכיל את הרשת ופרויקט השירות שמכיל את מופע Managed Lustre צריכים להיות באותו מתחם אבטחה היקפית. הפרדה בין פרויקט המארח לפרויקט השירות באמצעות היקף יכולה לגרום למופעים קיימים להיות לא זמינים ולמנוע יצירה של מופעים חדשים.

מידע נוסף זמין במאמר בנושא שירותים נתמכים ושירותים שלא נתמכים.

שירותים נתמכים מוגבלים של VIP

כתובת ה-IP הווירטואלית (VIP) המוגבלת מאפשרת למכונות וירטואליות שנמצאות בתוך היקף שירות לבצע קריאות לשירותי Google Cloud Platform בלי לחשוף את הבקשות לאינטרנט. רשימה מלאה של השירותים שזמינים ב-VIP המוגבל

שירותים שלא נתמכים

ניסיון להגביל שירות שלא נתמך באמצעות כלי שורת הפקודה gcloud או ה-API של Access Context Manager יגרום לשגיאה.

הגישה לנתונים של שירותים נתמכים בין פרויקטים תיחסם על ידי VPC Service Controls. בנוסף, אפשר להשתמש בכתובת ה-VIP המוגבלת כדי לחסום את היכולת של עומסי עבודה להתקשר לשירותים שלא נתמכים.

מגבלות ידועות אחרות

בקטע הזה מתוארות מגבלות ידועות בשירותים, במוצרים ובממשקים מסוימים שלGoogle Cloud VPC Service Controls.

בטבלת המוצרים הנתמכים מפורטות מגבלות שקשורות למוצרים שנתמכים על ידי VPC Service Controls.

מידע נוסף על פתרון בעיות ב-VPC Service Controls זמין בדף פתרון בעיות.

AutoML API

כשמשתמשים ב-AutoML API עם VPC Service Controls, חלות המגבלות הבאות:

  • אי אפשר להוסיף את נקודות הקצה האזוריות הנתמכות, כמו eu-automl.googleapis.com, לרשימת השירותים המוגבלים בהיקף. כשמגנים על השירות automl.googleapis.com, גבולות הגזרה מגנים גם על נקודות הקצה האזוריות הנתמכות, כמו eu-automl.googleapis.com.

  • כשמשתמשים בגבולות גזרה לשירות כדי להגן על automl.googleapis.com, הגישה לכל מוצרי AutoML שמשולבים עם VPC Service Controls ונעשה בהם שימוש בתוך גבולות הגזרה מושפעת. צריך להגדיר את גבולות הגזרה של VPC Service Controls לכל מוצרי AutoML המשולבים שבהם נעשה שימוש בתוך גבולות הגזרה האלה.

    כדי להגן באופן מלא על AutoML API, צריך לכלול את כל ממשקי ה-API הבאים בגבולות הגזרה:

    • ‫AutoML API ‏ (automl.googleapis.com)
    • Cloud Storage API (storage.googleapis.com)
    • ‫Compute Engine API ‏ (compute.googleapis.com)
    • ‫BigQuery API‏ (bigquery.googleapis.com)

App Engine

  • שירות VPC Service Controls לא תומך ב-App Engine (גם בסביבה סטנדרטית וגם בסביבה גמישה). אל תכללו פרויקטים של App Engine בגבולות גזרה לשירות.

    עם זאת, אפשר לאפשר לאפליקציות App Engine שנוצרו בפרויקטים מחוץ לגבולות הגזרה של השירות לקרוא ולכתוב נתונים בשירותים מוגנים בתוך גבולות הגזרה. כדי לאפשר לאפליקציה לגשת לנתונים של שירותים מוגנים, צריך ליצור רמת גישה שכוללת את חשבון השירות של App Engine בפרויקט. הפעולה הזו לא מאפשרת להשתמש ב-App Engine בתוך גבולות שירות.

Bare Metal Solution

  • חיבור של VPC Service Controls לסביבת Bare Metal Solution לא מבטיח שום בקרת שירות.

  • אפשר להוסיף את Bare Metal Solution API למתחם מאובטח. עם זאת, האזורים של VPC Service Controls לא חלים על סביבת Bare Metal Solution בתוספים האזוריים.

Blockchain Node Engine

  • ‫VPC Service Controls מגן רק על Blockchain Node Engine API. כשיוצרים צומת, עדיין צריך לציין שהוא מיועד לרשת פרטית שהוגדרה על ידי המשתמש באמצעות Private Service Connect.

  • תעבורת הנתונים בין עמיתים לא מושפעת מ-VPC Service Controls או מ-Private Service Connect, והיא תמשיך להשתמש באינטרנט הציבורי.

ספריות לקוח

  • אפליקציות הלקוח צריכות להשתמש בספריות לקוח שעודכנו החל מ-1 בנובמבר 2018 ואילך.

  • צריך לעדכן את המטא-נתונים של לקוח OAuth2 או את המפתחות של חשבונות השירות שבהם הלקוחות משתמשים עד 1 בנובמבר 2018 או מאוחר יותר. לקוחות ישנים יותר שמשתמשים בנקודת הקצה של האסימון צריכים לעבור לנקודת הקצה שצוינה בחומר מפתח חדש יותר או במטא-נתונים של הלקוח.

חיוב ב-Cloud

  • שירות VPC Service Controls לא תומך בחיוב ב-Cloud. אתם יכולים לייצא נתוני חיוב ב-Cloud לקטגוריה של Cloud Storage או למופע BigQuery בפרויקט שמוגן על ידי גבולות גזרה לשירות, בלי להגדיר רמת גישה או כלל כניסה.

Cloud Deployment Manager

  • שירות VPC Service Controls לא תומך ב-Deployment Manager. יכול להיות שמשתמשים יוכלו להתקשר לשירותים שתואמים ל-VPC Service Controls, אבל הם לא צריכים להסתמך על זה כי יכול להיות שהדבר לא יפעל.

  • כפתרון עקיף, אפשר להוסיף את חשבון השירות של Deployment Manager‏ (PROJECT_NUMBER@cloudservices.gserviceaccount.com) לרמות הגישה כדי לאפשר קריאות לממשקי API שמוגנים על ידי VPC Service Controls.

Cloud Shell

שירות VPC Service Controls לא תומך ב-Cloud Shell. ‫VPC Service Controls מתייחס ל-Cloud Shell כאל שירות שנמצא מחוץ לגבולות הגזרה של השירות, ומונע גישה לנתונים שמוגנים על ידי VPC Service Controls. עם זאת, VPC Service Controls מאפשר גישה ל-Cloud Shell אם מכשיר שעומד בדרישות רמת הגישה של גבולות גזרה לשירות מפעיל את Cloud Shell.

Firebase

  • אם הפרויקט שלכם נמצא בתוך גבולות גזרה שמוגבל ל-apikeys.googleapis.com, הפעלת Firebase בפרויקט תגרום להפרה של NO_MATCHING_ACCESS_LEVEL. כדי לפתור את ההפרה הזו, צריך ליצור כלל תעבורה נכנסת שמעניק לחשבונות השירות של Firebase גישה אל apikeys.googleapis.com.

מסוףGoogle Cloud

  • מכיוון שאפשר לגשת למסוף Google Cloud רק דרך האינטרנט, הוא נחשב כנמצא מחוץ לגבולות הגזרה של השירות. כשמחילים גבולות גזרה לשירות, יכול להיות שלא תהיה גישה חלקית או מלאה לממשק המסוף של השירותים שהגנתם עליהם. Google Cloud לדוגמה, אם הגנתם על רישום ביומן באמצעות גבולות הגזרה, לא תוכלו לגשת לממשק רישום ביומן במסוף Google Cloud .

    כדי לאפשר גישה ממסוף Google Cloud למשאבים שמוגנים על ידי גבולות גזרה, צריך ליצור רמת גישה לטווח ציבורי של כתובות IP שכולל את המכונות של משתמשים שרוצים להשתמש במסוף Google Cloud עם ממשקי API מוגנים. לדוגמה, אפשר להוסיף את טווח כתובות ה-IP הציבוריות של שער ה-NAT של הרשת הפרטית לרמת גישה, ואז להקצות את רמת הגישה הזו לגבולות גזרה לשירות.

    אם רוצים להגביל את הגישה למסוף בפרימטר רק לקבוצה מסוימת של משתמשים, אפשר גם להוסיף את המשתמשים האלה לרמת גישה. Google Cloud במקרה כזה, רק המשתמשים שצוינו יוכלו לגשת למסוףGoogle Cloud .

  • יכול להיות שבקשות דרך מסוף Google Cloud מרשת שמופעלת בה גישה פרטית ל-Google, כולל רשתות שמופעלות באופן מרומז על ידי Cloud NAT, ייחסמו גם אם רשת המקור ששולחת את הבקשה ומשאב היעד נמצאים באותו היקף. הסיבה לכך היא ש-VPC Service Controls לא תומך בגישה למסוף דרך גישה פרטית ל-Google.Google Cloud

Google Cloud שרת מטא-נתונים

גישה לשירותים פרטיים

  • גישה לשירותים פרטיים תומכת בפריסת מופע שירות ברשת VPC משותפת. אם אתם משתמשים בהגדרה הזו עם VPC Service Controls, ודאו שהפרויקט המארח שמספק את הרשת והפרויקט של השירות שמכיל את מופע השירות נמצאים באותו גבולות גזרה של VPC Service Controls. אחרת, יכול להיות שהבקשות ייחסמו ומופעים של שירותים לא יפעלו בצורה תקינה.

    מידע נוסף על שירותים שתומכים בגישה לשירותים פרטיים זמין במאמר שירותים נתמכים.

GKE Multi-cloud

  • התכונה VPC Service Controls חלה רק על משאבים בתוך הפרויקט שלכם ב-Google Cloud Platform. סביבת הענן של הצד השלישי שמארחת את אשכולות GKE Multi-Cloud לא עומדת באף אחת מההתחייבויות של אמצעי הבקרה על השירות.

Google Distributed Cloud

  • VPC Service Controls חל רק על מכונות Bare Metal שמחוברות לפרויקטים של רשת VPC שמשתמשים ב-VIP מוגבל.

  • שירותי OpenID Connect‏ (OIDC) ו-Lightweight Directory Access Protocol‏ (LDAP) צריכים להיות באותו היקף של VPC Service Controls. הבקשות לנקודות קצה חיצוניות חסומות.

Migration Center

  • אחרי שמפעילים את גבולות הגזרה לשירות, אי אפשר להעביר את נתוני התשתית ל-StratoZone.

איחוד שירותי אימות הזהות של כוח העבודה

תכונות ניהול של איחוד שירותי אימות הזהויות של כוח העבודה, כולל ממשקי API להגדרת מאגרי כוח עבודה וממשקי API של Security Token Service לא תומכים ב-VPC Service Controls. עם זאת, Google Cloud מוצרים שתומכים גם באיחוד שירותי אימות הזהות של כוח עבודה וגם ב-VPC Service Controls פועלים כמו שמתואר במסמכים, והם כפופים לבדיקות מדיניות של VPC Service Controls. בנוסף, אפשר להשתמש בזהויות של צד שלישי, כמו משתמשים במאגר הזהויות של כוח העבודה וזהויות של עומסי עבודה, בכללי תעבורת נתונים נכנסת (ingress) או יוצאת (egress) של VPC Service Controls.

המאמרים הבאים