VPC Service Controls יכול לשפר את היכולת שלכם לצמצם את הסיכון לזליגת נתונים מ Google Cloud שירותים. אתם יכולים להשתמש ב-VPC Service Controls כדי ליצור גבולות גזרה לשירותים שיעזרו לכם להגן על המשאבים והנתונים של שירותים שאתם מציינים באופן מפורש.
כדי להוסיף את השירות Looker (Google Cloud core) לגבולות גזרה לשירות של VPC Service Controls, פועלים לפי ההוראות ליצירת גבולות גזרה לשירות בדף התיעוד יצירת גבולות גזרה של שירות, ובוחרים באפשרות Looker (Google Cloud core) API בתיבת הדו-שיח Specify services to restrict. מידע נוסף על שימוש ב-VPC Service Controls זמין בדף התיעוד סקירה כללית על VPC Service Controls.
VPC Service Controls תומך במופעים של Looker (Google Cloud core) שעומדים בשני קריטריונים:
- מהדורות המכונה צריכות להיות Enterprise או Embed
- הגדרות הרשת של המכונה חייבות להשתמש בחיבורים פרטיים
התפקידים הנדרשים
כדי להבין אילו תפקידי IAM נדרשים להגדרה של VPC Service Controls, אפשר לעיין בדף בקרת גישה באמצעות IAM במסמכי התיעוד של VPC Service Controls.
הסרת מסלול ברירת המחדל
כשיוצרים מכונה של Looker (Google Cloud core) בתוךGoogle Cloud פרויקט שנמצא בתוך גבולות גזרה של VPC Service Controls, או בתוך פרויקט שמתווסף לגבולות גזרה של VPC Service Controls, צריך להסיר את מסלול ברירת המחדל לאינטרנט. הסרת נתיב ברירת המחדל מגבילה את התנועה היוצאת רק לשירותים שתואמים ל-VPC Service Controls. לדוגמה, אם מסירים את נתיב ברירת המחדל, שליחת האימייל נכשלת כי ה-API שמשמש לשליחת האימייל לא תואם ל-VPC Service Controls.
כדי להסיר את נתיב ברירת המחדל לאינטרנט ממופע של גישה לשירותים פרטיים, בוחרים באחת מהאפשרויות הבאות:
gcloud
gcloud services vpc-peerings enable-vpc-service-controls --network=NETWORK --service=servicenetworking.googleapis.com
מחליפים את NETWORK ברשת ה-VPC של מופע Looker (Google Cloud core).
מידע נוסף זמין בדף התיעוד בנושא gcloud services vpc-peerings enable-vpc-service-controls.
REST
ה-method של ה-HTTP וכתובת ה-URL:
PATCH https://servicenetworking.googleapis.com/v1/{parent=services/*}:enableVpcServiceControls
תוכן בקשת JSON:
{
"consumerNetwork": NETWORK
}
מחליפים את NETWORK ברשת ה-VPC של מופע Looker (Google Cloud core).
מידע נוסף זמין בדף התיעוד בנושא שיטה: services.enableVpcServiceControls.
חיבור למשאבים או לשירותים מחוץ לגבולות הגזרה של VPC Service Controls
כדי להתחבר למשאב Google Cloud או לשירות אחרים, יכול להיות שתצטרכו להגדיר כללים לתעבורת נתונים נכנסת (ingress) וגם יוצאת (egress) אם הפרויקט שבו נמצא המשאב ממוקם מחוץ לגבולות הגזרה של VPC Service Controls.
כדי לקבל מידע על גישה למשאבים חיצוניים אחרים, צריך לפעול לפי ההוראות שמתאימות לסוג המשאב שאליו רוצים להתחבר. ההוראות האלה מופיעות במאמר גישה לשירותים חיצוניים באמצעות גישה פרטית לשירותים או במאמר גישה דרומה לשירותים חיצוניים ב-Looker (ליבת Google Cloud) באמצעות Private Service Connect (בהתאם לשיטה שבה נעשה שימוש במופע שלכם: גישה פרטית לשירותים או Private Service Connect).
הוספת מפתחות CMEK לגבולות גזרה
לפעמים, מפתח Cloud KMS שמשמש מופע של Looker (Google Cloud core) שמופעלים בו מפתחות הצפנה בניהול הלקוח (CMEK) מאוחסן בפרויקט Google Cloud אחר. בתרחיש הזה, כשמפעילים את VPC Service Controls, צריך להוסיף את הפרויקט שמארח את מפתח ה-KMS לגבולות הגזרה של האבטחה.