Controlli di servizio VPC con Dataproc Metastore

Per aumentare la sicurezza dei tuoi servizi Dataproc Metastore, puoi proteggerli utilizzando i Controlli di servizio VPC (VPC-SC).

I Controlli di servizio VPC aiutano a ridurre il rischio di esfiltrazione di dati. Utilizzo Controlli di servizio VPC, puoi aggiungere progetti ai perimetri di servizio e proteggere risorse e servizi dalle richieste che attraversano il perimetro.

Per saperne di più sui Controlli di servizio VPC, consulta Panoramica dei Controlli di servizio VPC.

Le risorse Dataproc Metastore sono esposte nell'API metastore.googleapis.com, che consente di eseguire operazioni a livello di servizio, come la creazione e l'eliminazione di servizi.

Configura i Controlli di servizio VPC con Dataproc Metastore limitandone la connettività a questa API.

Configura la rete Virtual Private Cloud (VPC)

Puoi configurare la rete VPC in modo da limitare l'accesso privato Google rispetto a un perimetro di servizio. In questo modo, gli host della tua rete VPC o on-premise possono comunicare solo con le API e i servizi Google supportati dai Controlli di servizio VPC in modo conforme alle norme del perimetro associato.

Per ulteriori informazioni, consulta Configurazione della connettività privata alle API e ai servizi Google.

Creare un perimetro di servizio

Durante questa procedura, seleziona i progetti Dataproc Metastore che vuoi proteggere con il perimetro di servizio VPC.

Per creare un perimetro di servizio, segui le istruzioni riportate in Creare un perimetro di servizio.

Aggiungere altri progetti al perimetro di servizio

Per aggiungere progetti Dataproc Metastore esistenti al perimetro, segui le istruzioni riportate in Aggiornamento di un perimetro di servizio.

Aggiungi le API Dataproc Metastore e Cloud Storage al perimetro di servizio

Per ridurre il rischio di esfiltrazione dei dati da Dataproc Metastore, ad esempio quando utilizzi le API di importazione o esportazione di Dataproc Metastore, devi limitare sia l'API Dataproc Metastore sia l'API Cloud Storage.

Per aggiungere le API Dataproc Metastore e Cloud Storage come servizi limitati:

Console

  1. Nella console Google Cloud, apri la pagina Controlli di servizio VPC:

    Vai alla pagina Controlli di servizio VPC nella console Google Cloud

  2. Nella pagina Controlli di servizio VPC, nella tabella, fai clic sul nome del perimetro di servizio che vuoi modificare.

  3. Fai clic su Modifica perimetro.

  4. Nella pagina Modifica perimetro di servizio VPC, fai clic su Aggiungi servizi.

  5. Aggiungi l'API Dataproc Metastore e l'API Cloud Storage.

  6. Fai clic su Salva.

gcloud

Esegui questo gcloud access-context-manager perimeters update :

 gcloud access-context-manager perimeters update PERIMETER_ID 
--policy=POLICY_ID
--add-restricted-services=metastore.googleapis.com,storage.googleapis.com

Sostituisci quanto segue:

  • PERIMETER_ID: l'ID del perimetro o l'identificatore completamente qualificato del perimetro.
  • POLICY_ID: l'ID del criterio di accesso.

Crea un livello di accesso

Facoltativamente, per consentire l'accesso esterno alle risorse protette all'interno di un perimetro, puoi usare i livelli di accesso. I livelli di accesso si applicano solo alle richieste di risorse protette provenienti dall'esterno del perimetro di servizio. Non puoi utilizzare i livelli di accesso per concedere alle risorse protette l'autorizzazione ad accedere a dati e servizi al di fuori del perimetrale.

Vedi Consentire l'accesso alle risorse protette dall'esterno di un perimetro.

Passaggi successivi