Con i Controlli di servizio VPC, puoi creare perimetri, ovvero confini per le tue risorse Google Cloud. Puoi quindi definire i criteri di sicurezza che impediscono l'accesso ai servizi supportati dall'esterno del perimetro. Per ulteriori informazioni sui Controlli di servizio VPC, consulta Panoramica.
Puoi utilizzare i Controlli di servizio VPC per contribuire a proteggere le seguenti API di Policy Intelligence:
- API Policy Troubleshooting
- API Simulatore di criteri
Contribuisci a proteggere l'API Policy Troubleshooter
Puoi contribuire a garantire la sicurezza della risoluzione dei problemi relativi ai criteri utilizzando i Controlli di servizio VPC.
Quando limiti l'API Strumento per la risoluzione dei problemi dei criteri con un perimetro, le entità possono risolvere i problemi dei criteri IAM solo se tutte le risorse coinvolte nella richiesta si trovano nello stesso perimetro. Di solito ci sono due risorse coinvolte in una richiesta di risoluzione dei problemi:
La risorsa per cui stai risolvendo i problemi di accesso. Questa risorsa può essere qualsiasi di testo. Specifichi questa risorsa esplicitamente quando risolvi i problemi relativi a un criterio IAM.
La risorsa che utilizzi per risolvere i problemi di accesso. Questa risorsa deve essere un progetto, una cartella o un'organizzazione. Nella console Google Cloud gcloud CLI, questa risorsa viene dedotta in base al progetto, alla cartella o all'organizzazione che hai selezionato. Nell'API REST, specifica questa risorsa utilizzando l'intestazione
x-goog-user-project
.Questa risorsa può essere la stessa per cui stai risolvendo i problemi di accesso, ma non è necessario.
Se queste risorse non si trovano nello stesso perimetro, la richiesta non va a buon fine.
Per maggiori dettagli su come funzionano i Controlli di servizio VPC Strumento per la risoluzione dei problemi relativi ai criteri, consulta Voce dello strumento per la risoluzione dei problemi relativi ai criteri nella tabella dei prodotti supportati dai Controlli di servizio VPC.
Contribuisci a proteggere l'API Policy Simulator
Quando limiti l'API Policy Simulator con un perimetro, possono simulare criteri di autorizzazione solo se determinate risorse coinvolti nella simulazione si trovano nello stesso perimetro. In una simulazione sono coinvolte diverse risorse:
La risorsa per cui stai simulando il criterio di autorizzazione. Questa risorsa è chiamata anche risorsa di destinazione. Nella console Google Cloud, questa è la risorsa di cui stai modificando il criterio di autorizzazione. In gcloud CLI per l'API REST, devi specificare esplicitamente questa risorsa quando si simula una richiesta .
Il progetto, la cartella o l'organizzazione che crea ed esegue la simulazione. Questa risorsa è chiamata anche risorsa host. Nella Console Google Cloud e gcloud CLI, questa risorsa viene dedotta in base al progetto, alla cartella o all'organizzazione che hai selezionato. Nell'API REST, specifica questa risorsa utilizzando l'intestazione
x-goog-user-project
.Questa risorsa può essere uguale alla risorsa di destinazione, ma non è necessario possono esserlo.
La risorsa che fornisce i log di accesso per la simulazione. In una simulazione, è sempre presente una risorsa che fornisce i log di accesso per la simulazione. Questa risorsa varia a seconda del tipo di risorsa di destinazione:
- Se stai simulando un criterio di autorizzazione per un progetto o un'organizzazione, Policy Simulator recupera i log di accesso per il progetto o l'organizzazione in questione.
- Se stai simulando un criterio di autorizzazione per un tipo diverso di risorsa, Policy Simulator recupera i log di accesso per il progetto o l'organizzazione padre della risorsa.
- Se stai simulando più risorse consentire criteri contemporaneamente, Policy Controller Il simulatore recupera i log di accesso per le risorse comune più prossimo progetto o organizzazione.
Tutte le risorse supportate con criteri di autorizzazione pertinenti. Quando il criterio Il simulatore esegue una simulazione, prende in considerazione tutti i criteri di autorizzazione influire sull'accesso dell'utente, inclusi i criteri di autorizzazione risorse predecessore e discendenti. Di conseguenza, anche queste risorse ancestor e descendant sono coinvolte nelle simulazioni.
Se la risorsa di destinazione e la risorsa host non si trovano nello stesso perimetro, non va a buon fine.
Se la risorsa di destinazione e quella che fornisce i log di accesso non si trovano nello stesso perimetro, la richiesta non riesce.
Se la risorsa di destinazione e alcune risorse supportate con criteri di autorizzazione pertinenti non si trovano nello stesso perimetro, le richieste vanno a buon fine, ma i risultati potrebbero essere incompleti. Ad esempio, se stai simulando un criterio per un progetto in un perimetro, i risultati non includeranno il criterio di autorizzazione dell'organizzazione principale del progetto, perché le organizzazioni sono sempre al di fuori dei perimetri di VPC Service Controls. Per ottenere risultati più completi, puoi configurare il traffico in entrata e in uscita per il perimetro.
Per ulteriori dettagli su come funzionano i Controlli di servizio VPC con Policy Simulator, consulta la voce del Simulatore di criteri nei prodotti supportati dai Controlli di servizio VPC dalla tabella.
Passaggi successivi
- Scopri come creare un perimetro di servizio.