Questa pagina descrive come visualizzare e implementare i suggerimenti relativi alla disattivazione dell'accesso IP pubblico per le istanze che violano il criterio dell'organizzazione constraints/sql.restrictPublicIp
applicato dal tuo amministratore. Questo criterio limita la configurazione dell'IP pubblico sulle istanze. La violazione dei criteri si verifica quando esiste già l'accesso IP pubblico per un'istanza al momento dell'applicazione del vincolo. Questo consiglio si chiama Disabilita IP pubblico.
Ogni giorno, questo sistema di suggerimenti rileva le istanze che violano le norme dell'organizzazione constraints/sql.restrictPublicIp
e fornisce approfondimenti e suggerimenti per migliorare la sicurezza delle istanze. Puoi visualizzare approfondimenti e consigli dettagliati su queste istanze utilizzando la console Google Cloud ,
gcloud CLI o l'API Recommender.
Per saperne di più sui criteri dell'organizzazione, consulta Criteri dell'organizzazione Cloud SQL.
Prima di iniziare
Assicurati di abilitare l'API Recommender.
Ruoli e autorizzazioni richiesti
Per ottenere le autorizzazioni per visualizzare e utilizzare approfondimenti e consigli, assicurati di disporre dei ruoli IAM (Identity and Access Management) necessari.
Tasks | Ruoli |
---|---|
Visualizza i suggerimenti |
recommender.cloudsqlViewer o
cloudsql.admin .
|
Applica consigli |
cloudsql.editor
o cloudsql.admin .
|
Elenca i consigli
Per elencare i consigli:
Console
Per elencare i consigli sulla sicurezza delle istanze:
Vai alla pagina Istanze Cloud SQL.
Visualizza la colonna Problemi nella tabella delle istanze.
In alternativa, segui questi passaggi:
Vai all'hub dei suggerimenti.
Per saperne di più, consulta la sezione Esplorare i consigli.
Nella scheda Tutti i suggerimenti, fai clic su Sicurezza.
gcloud
Esegui il comando gcloud recommender recommendations list
come segue:
gcloud recommender recommendations list \ --project=PROJECT_ID \ --location=LOCATION \ --recommender=google.cloudsql.instance.SecurityRecommender \ --filter=recommenderSubtype=DISABLE_PUBLIC_IP_TO_MEET_ORG_POLICY
Sostituisci quanto segue:
- PROJECT_ID: il tuo ID progetto.
- LOCATION: una regione in cui si trovano le istanze, ad esempio us-central1.
API
Chiama il metodo recommendations.list
nel seguente modo:
GET https://recommender.googleapis.com/v1beta1/projects/PROJECT_ID/locations/LOCATION/recommenders/google.cloudsql.instance.SecurityRecommender/recommendations?filter=recommenderSubtype=DISABLE_PUBLIC_IP_TO_MEET_ORG_POLICY
Sostituisci quanto segue:
- PROJECT_ID: il tuo ID progetto.
- LOCATION: una regione in cui si trovano le istanze, ad esempio
us-central1
.
Visualizzare approfondimenti e consigli dettagliati
Per visualizzare approfondimenti e consigli dettagliati:
Console
Dopo aver elencato i consigli, fai clic su uno di essi. Viene visualizzato il riquadro dei suggerimenti, che contiene approfondimenti e suggerimenti dettagliati.
gcloud
Esegui il comando gcloud recommender insights list
come segue:
gcloud recommender insights list \ --project=PROJECT_ID \ --location=LOCATION \ --insight-type=google.cloudsql.instance.SecurityInsight \ --filter=insightSubtype=ORG_POLICY_TO_RESTRICT_PUBLIC_IP_VIOLATED
Sostituisci quanto segue:
- PROJECT_ID: il tuo ID progetto.
- LOCATION : una regione in cui si trovano le istanze, ad esempio
us-central1
.
API
Chiama il metodo insights.list
nel seguente modo:
GET https://recommender.googleapis.com/v1beta1/projects/PROJECT_ID/locations/LOCATION/insightTypes/google.cloudsql.instance.SecurityInsight/insights?filter=insightSubtype=ORG_POLICY_TO_RESTRICT_PUBLIC_IP_VIOLATED
Sostituisci quanto segue:
- PROJECT_ID: il tuo ID progetto.
- LOCATION: una regione in cui si trovano le istanze, ad esempio
us-central1
.
Applica il consiglio.
Console
Per implementare il consiglio, procedi nel seguente modo:
Fai clic su Gestisci assegnazione IP dell'istanza.
Configura i client per la connessione all'istanza utilizzando l'IP privato.
Disabilita l'IP pubblico sulla tua istanza.
gcloud
Per implementare il consiglio, procedi nel seguente modo:
Configura i client per la connessione all'istanza utilizzando l'IP privato.
Disabilita l'IP pubblico sulla tua istanza.
API
Per implementare il consiglio, procedi nel seguente modo:
Configura i client per la connessione all'istanza utilizzando l'IP privato.
Disabilita l'IP pubblico sulla tua istanza.
Passaggi successivi
- Disabilita l'IP pubblico
- Configurare l'IP privato
- Google Cloud motori per suggerimenti
- Blog: Massimizza il ROI del cloud