Proteggere le istanze con i Controlli di servizio VPC

Questa pagina mostra come proteggere le istanze Managed Lustre con un perimetro di servizio utilizzando i Controlli di servizio VPC.

I Controlli di servizio VPC proteggono dall'esfiltrazione di dati e forniscono un livello aggiuntivo di sicurezza per le tue istanze. Per saperne di più sui Controlli di servizio VPC, consulta la panoramica dei Controlli di servizio VPC.

Una volta che l'API Managed Lustre è protetta da un perimetro di servizio, le richieste dell'API Managed Lustre provenienti da client esterni al perimetro devono disporre delle regole del livello di accesso corrette.

Proteggere le istanze Google Cloud Managed Lustre utilizzando i Controlli di servizio VPC

  1. Crea un perimetro di servizio.

  2. Aggiungi l'API Managed Lustre al perimetro di servizio. Per istruzioni su come aggiungere un servizio al perimetro di servizio, vedi Aggiornamento di un perimetro di servizio.

Utilizzare i Controlli di servizio VPC con le chiavi di crittografia gestite dal cliente (CMEK)

Quando crei un'istanza Managed Lustre protetta da CMEK all'interno di un perimetro dei Controlli di servizio VPC, la chiave Cloud KMS deve essere:

  • All'interno dello stesso perimetro dei Controlli di servizio VPC.
  • Accessibile tramite una regola in uscita.

Quando l'istanza protetta da CMEK e le chiavi Cloud KMS si trovano nello stesso perimetro, non è necessaria alcuna ulteriore configurazione.

Se le chiavi Cloud KMS si trovano al di fuori del perimetro, aggiungi la seguente regola al perimetro dei Controlli di servizio VPC:

{
  "egressFrom": {
    "identityType": "ANY_SERVICE_ACCOUNT",
    "sourceRestriction": "SOURCE_RESTRICTION_ENABLED",
    "sources": [
      {
        "resource": "projects/CONSUMER_PROJECT_NUMBER"
      }
    ]
  },
  "egressTo": {
    "operations": [
      {
        "methodSelectors": [{"method": "*"}],
        "serviceName": "cloudkms.googleapis.com"
      }
    ],
    "resources": [
      "projects/KMS_PROJECT_NUMBER"
    ]
  }
}

Sostituisci i segnaposto come segue:

  • CONSUMER_PROJECT_NUMBER è il numero di progetto del progetto che conterrà l'istanza Managed Lustre protetta da CMEK.
  • KMS_PROJECT_NUMBER è il numero di progetto del progetto contenente le chiavi Cloud Key Management Service.

Scopri come trovare un numero di progetto.

Limitazioni dei Controlli di servizio VPC per le istanze Managed Lustre

Quando utilizzi i Controlli di servizio VPC con Managed Lustre, si applica la seguente limitazione:

  • Se utilizzi sia il VPC condiviso sia Controlli di servizio VPC, il progetto host che contiene la rete e il progetto di servizio che contiene l'istanza Managed Lustre devono trovarsi all'interno dello stesso perimetro. La separazione del progetto host e del progetto di servizio con un perimetro può causare la mancata disponibilità delle istanze esistenti e impedire la creazione di nuove istanze.