En esta página, se describe cómo ver y, luego, implementar recomendaciones sobre
la inhabilitación del acceso de IP pública para instancias que infringen la
política de la organización constraints/sql.restrictPublicIp
aplicada por el
administrador. Esta política restringe la configuración de la IP pública en tus instancias. El incumplimiento de política se produce cuando el acceso de IP pública ya existe para una instancia en el momento de la aplicación de la restricción. Este recommender se llama Inhabilitar IP pública.
Todos los días, este recomendador detecta las instancias que infringen la
política de la organización constraints/sql.restrictPublicIp
y proporciona estadísticas y recomendaciones para mejorar
la seguridad de tu instancia. Puedes ver estadísticas y recomendaciones detalladas sobre estas instancias a través la consola de Google Cloud,
gcloud CLI o la API de Recommender.
Para obtener más información sobre las políticas de la organización, consulta Políticas de la organización de Cloud SQL.
Antes de comenzar
Asegúrate de habilitar la API de recomendador.
Funciones y permisos requeridos
Si deseas obtener los permisos para ver estadísticas y recomendaciones y trabajar con ellas, asegúrate de tener los roles de Identity and Access Management (IAM) necesarios.
Tasks | Funciones |
---|---|
Ver recomendaciones |
recommender.cloudsqlViewer o
cloudsql.admin .
|
Aplica recomendaciones |
cloudsql.editor
o cloudsql.admin .
|
Enumera las recomendaciones
Para enumerar las recomendaciones, sigue estos pasos:
Console
Ve al Centro de recomendaciones.
Ir al Centro de recomendaciones
Para obtener más información, consulta Explora las recomendaciones.
En la tarjeta Instancias seguras de Cloud SQL, haz clic en Ver todo. Aparecerá la página Recomendaciones de seguridad. Enumera las recomendaciones junto con las instancias a las que se aplican.
gcloud
Ejecuta el comando gcloud recommender recommendations list
de la siguiente manera:
gcloud recommender recommendations list \ --project=PROJECT_ID \ --location=LOCATION \ --recommender=google.cloudsql.instance.SecurityRecommender \ --filter=recommenderSubtype=DISABLE_PUBLIC_IP_TO_MEET_ORG_POLICY
Reemplaza lo siguiente:
- PROJECT_ID: ID del proyecto
- LOCATION: la región en la que se encuentran las instancias, como us-central1.
API
Llama al método recommendations.list
de la siguiente manera:
GET https://recommender.googleapis.com/v1beta1/projects/PROJECT_ID/locations/LOCATION/recommenders/google.cloudsql.instance.SecurityRecommender/recommendations?filter=recommenderSubtype=DISABLE_PUBLIC_IP_TO_MEET_ORG_POLICY
Reemplaza lo siguiente:
- PROJECT_ID: ID del proyecto
- LOCATION: Es una región en la que se encuentran las instancias, como
us-central1
.
Visualiza las estadísticas y las recomendaciones detalladas
Para visualizar estadísticas y recomendaciones detalladas, sigue estos pasos:
Console
En la página Recomendaciones de seguridad, haz clic en la recomendación de una instancia. Aparecerá el panel de recomendaciones, que contiene estadísticas y recomendaciones detalladas.
gcloud
Ejecuta el comando gcloud recommender insights list
de la siguiente manera:
gcloud recommender insights list \ --project=PROJECT_ID \ --location=LOCATION \ --insight-type=google.cloudsql.instance.SecurityInsight \ --filter=insightSubtype=ORG_POLICY_TO_RESTRICT_PUBLIC_IP_VIOLATED
Reemplaza lo siguiente:
- PROJECT_ID: ID del proyecto
- LOCATION: una región en la que se encuentran las instancias, como
us-central1
.
API
Llama al método insights.list
de la siguiente manera:
GET https://recommender.googleapis.com/v1beta1/projects/PROJECT_ID/locations/LOCATION/insightTypes/google.cloudsql.instance.SecurityInsight/insights?filter=insightSubtype=ORG_POLICY_TO_RESTRICT_PUBLIC_IP_VIOLATED
Reemplaza lo siguiente:
- PROJECT_ID: ID del proyecto
- LOCATION: Es una región en la que se encuentran las instancias, como
us-central1
.
Aplica la recomendación
Console
Para implementar la recomendación, haz lo siguiente:
Haz clic en Administrar la asignación de la IP de la instancia.
Configura tus clientes para que se conecten a la instancia a través de una IP privada.
Inhabilita la IP pública en tu instancia.
gcloud
Para implementar la recomendación, haz lo siguiente:
Configura tus clientes para que se conecten a la instancia a través de una IP privada.
Inhabilita la IP pública en tu instancia.
API
Para implementar la recomendación, haz lo siguiente:
Configura tus clientes para que se conecten a la instancia a través de una IP privada.
Inhabilita la IP pública en tu instancia.