Contribuire a proteggere le API di Policy Intelligence con i Controlli di servizio VPC

Con Controlli di servizio VPC, puoi creare perimetri, ovvero confini intorno alle risorse Google Cloud. Puoi quindi definire criteri di sicurezza che contribuiscono a impedire l'accesso ai servizi supportati dall'esterno del perimetro. Per saperne di più sui Controlli di servizio VPC, consulta la panoramica dei Controlli di servizio VPC.

Puoi utilizzare i Controlli di servizio VPC per contribuire a proteggere le seguenti API di Policy Intelligence:

  • API Policy Troubleshooting
  • API Simulatore di criteri

Contribuisci a proteggere l'API Policy Troubleshooter

Puoi contribuire a garantire la sicurezza della risoluzione dei problemi relativi ai criteri utilizzando i Controlli di servizio VPC.

Quando limiti l'API Strumento per la risoluzione dei problemi dei criteri con un perimetro, le entità possono risolvere i problemi dei criteri IAM solo se tutte le risorse coinvolte nella richiesta si trovano nello stesso perimetro. In genere, in una richiesta di risoluzione dei problemi sono coinvolte due risorse:

  • La risorsa per cui stai risolvendo i problemi di accesso. Questa risorsa può essere di qualsiasi tipo. Specifichi questa risorsa esplicitamente quando risolvi i problemi relativi a un criterio IAM.

  • La risorsa che stai utilizzando per risolvere i problemi di accesso. Questa risorsa deve essere un progetto, una cartella o un'organizzazione. Nella console Google Cloud e gcloud CLI, questa risorsa viene dedotta in base al progetto, alla cartella o all'organizzazione selezionati. Nell'API REST, specifica questa risorsa utilizzando l'intestazione x-goog-user-project.

    Questa risorsa può essere la stessa per cui stai risolvendo i problemi di accesso, ma non è necessario.

Se queste risorse non si trovano nello stesso perimetro, la richiesta non va a buon fine.

Per ulteriori dettagli su come funzionano i Controlli di servizio VPC con lo strumento per la risoluzione dei problemi relativi ai criteri, consulta la voce relativa allo strumento per la risoluzione dei problemi relativi ai criteri nella tabella dei prodotti supportati da VPC Service Controls.

Contribuisci a proteggere l'API Policy Simulator

Quando limiti l'API Policy Simulator con un perimetro, gli amministratori possono simulare i criteri di autorizzazione solo se determinate risorse coinvolte nella simulazione si trovano nello stesso perimetro. In una simulazione sono coinvolte diverse risorse:

  • La risorsa di cui stai simulando il criterio di autorizzazione. Questa risorsa è chiamata anche risorsa target. Nella console Google Cloud, si tratta della risorsa di cui stai modificando il criterio di autorizzazione. Nell'interfaccia alla gcloud CLI e nell'API REST, specifichi esplicitamente questa risorsa quando simuli un criterio di autorizzazione.

  • Il progetto, la cartella o l'organizzazione che crea ed esegue la simulazione. Questa risorsa è chiamata anche risorsa host. Nella console Google Cloud e in gcloud CLI, questa risorsa viene dedotta in base al progetto, alla cartella o all'organizzazione selezionati. Nell'API REST, specifica questa risorsa utilizzando l'intestazione x-goog-user-project.

    Questa risorsa può essere uguale alla risorsa di destinazione, ma non è obbligatoria.

  • La risorsa che fornisce i log di accesso per la simulazione. In una simulazione, è sempre presente una risorsa che fornisce i log di accesso per la simulazione. Questa risorsa varia a seconda del tipo di risorsa di destinazione:

    • Se stai simulando un criterio di autorizzazione per un progetto o un'organizzazione, Policy Simulator recupera i log di accesso per il progetto o l'organizzazione in questione.
    • Se stai simulando un criterio di autorizzazione per un tipo diverso di risorsa, Policy Simulator recupera i log di accesso per il progetto o l'organizzazione padre della risorsa.
    • Se stai simulando più criteri di autorizzazione per le risorse contemporaneamente, Policy Simulator recupera i log di accesso per il progetto o l'organizzazione comuni più vicini delle risorse.
  • Tutte le risorse supportate con criteri di autorizzazione pertinenti. Quando Policy Simulator esegue una simulazione, prende in considerazione tutti i criteri di autorizzazione che potrebbero influire sull'accesso dell'utente, inclusi i criteri di autorizzazione nelle risorse predecendenti e discendenti della risorsa di destinazione. Di conseguenza, anche queste risorse ancestor e descendant sono coinvolte nelle simulazioni.

Se la risorsa di destinazione e la risorsa host non si trovano nello stesso perimetro, la richiesta non va a buon fine.

Se la risorsa di destinazione e la risorsa che fornisce i log di accesso per la simulazione non si trovano nello stesso perimetro, la richiesta non va a buon fine.

Se la risorsa di destinazione e alcune risorse supportate con criteri di autorizzazione pertinenti non si trovano nello stesso perimetro, le richieste vanno a buon fine, ma i risultati potrebbero essere incompleti. Ad esempio, se stai simulando un criterio per un progetto in un perimetro, i risultati non includeranno il criterio di autorizzazione dell'organizzazione principale del progetto, perché le organizzazioni sono sempre al di fuori dei perimetri di Controlli di servizio VPC. Per ottenere risultati più completi, puoi configurare le regole di accesso e di uscita per il perimetro.

Per ulteriori dettagli su come funzionano i Controlli di servizio VPC con Policy Simulator, consulta la voce relativa a Policy Simulator nella tabella dei prodotti supportati dai Controlli di servizio VPC.

Passaggi successivi