跳转到
VPC Service Controls

VPC Service Controls

为云服务、AI 资源以及连接它们的网络创建隔离边界,以防止数据渗漏。

  • 通过隔离云服务和 AI 资源,帮助保护 AI 工作负载和训练数据免遭渗漏

  • 使用访问权限级别确保只能从经过授权的网络、身份和设备访问敏感数据

  • 使用原生 MCP 集成在边界内治理自主智能体,即使跨云也不例外

  • 控制从 VPC 网络可以访问哪些 Google Cloud 服务和 API

优势

降低云工作负载和 AI 工作负载的数据渗漏风险

在 Google Cloud、存储和 AI 资源周围强制执行边界,以降低外部攻击者、遭入侵的服务账号或未经授权的自动化流程造成的数据渗漏风险。

让数据留在 VPC 内,保证其私密性

云端和本地 VPC 网络之间的私密通信。Cloud StorageBigtableBigQuery 和 AI 资源默认保持私密。

支持数据主权并简化合规流程。

强制执行精细的数据边界,以满足严格的监管和合规要求。VPC Service Controls 提供安全运行敏感工作负载所需的运维独立性。

主要特性

主要特性

跨项目和服务集中强制执行安全政策

只需定义一次精细的边界控制措施,即可将其应用于 100 多项 Google Cloud 服务和项目,而无需按资源管理政策。随着环境的变化,安全团队可以创建、更新和扩缩边界。

根据身份、设备和网络情境限制访问权限

使用访问权限级别,根据用户身份、IP 范围或设备安全状况(包括自动化资源和 AI 智能体使用的服务账号)授予或拒绝访问权限。无论访问来自 VPC 内部还是通过互联网,政策都适用。

为 API 和存储服务定义数据边界

围绕 Cloud Storage、BigQuery 和 Bigtable 等资源创建边界,以精确控制数据在服务、VPC 和外部网络之间的移动方式。防止意外泄露和蓄意渗漏。

保护 AI 工作负载和数据资源

将相同的边界控制措施应用于 Gemini Enterprise Agent Platform 数据集、训练作业和模型端点。确保 BigQuery 或 Cloud Storage 中的敏感训练数据不会被未经授权的服务访问,也不会通过遭入侵的流水线渗漏。

通过使用 VPC Service Controls,我们可以更好地控制允许在何处、以何种方式、由谁以及何时访问数据。

Christian Gorke,Commerzbank 副总裁/卓越网络安全中心、大数据和高级分析主管

阅读案例研究

文档

文档

Best Practice

支持的产品和限制

浏览 VPC Service Controls 支持的产品和服务列表,以及特定服务和接口的已知限制列表。
Best Practice

服务边界详情和配置

全面了解服务边界,包括它们如何运行、如何对其进行配置以及正式实施的边界与试运行边界之间的差异。
Best Practice

创建服务边界

了解如何创建服务边界,包括如何加入项目和保护服务。
Best Practice

设置通往 Google API 和服务的专用连接

了解如何通过 VPC Service Controls 控制对使用专用 IP 地址的主机上的 Google API 和服务的访问权限。
Best Practice

为 GKE 专用集群设置 Artifact Registry

了解如何配置 DNS 条目,以便将 Artifact Registry 与 Google Kubernetes Engine 专用集群和 VPC Service Controls 搭配使用。

Best Practice

用于管理 VPC Service Controls 的 Cloud IAM 角色

介绍配置 VPC Service Controls 所需的 Cloud Identity and Access Management (Cloud IAM) 角色。
Google Cloud Basics

概念

查看 VPC Service Controls 的概览以及囊括各个方面的详细介绍(从服务边界配置到审核日志)。
Architecture

将数据从 Amazon S3 转移到 Cloud Storage

学习如何使用具有 VPC Service Controls 边界的 Storage Transfer Service 服务,对从 Amazon Simple Storage Service 到 Cloud Storage 的数据转移进行安全强化。
Architecture

利用 VM-Series 产品实现的安全威胁和数据失窃防范政策

使用虚拟机来布置基于应用的政策,通过对您允许的流量实施安全威胁和数据失窃防范政策来减少可能面临的威胁。

没有看到您需要的内容?

使用场景

使用场景

使用场景
缓解数据渗漏和数据泄露

应对各种威胁,包括数据窃取、意外泄露以及对存储在 Google Cloud 服务中的数据的过度访问,无论风险来自恶意内部人员、配置错误的服务还是遭入侵的 AI 流水线。VPC Service Controls 可让您严格控制哪些身份和服务可以访问哪些数据,从而降低有意攻击造成的损失和意料之外的损失。


使用场景
按信任级别隔离环境

对云环境进行细分,并根据服务、身份和网络环境强制执行边界。将这些边界扩展到包括托管式 Google Cloud 服务,并控制数据的出站流量和入站流量(包括以不同信任级别运行的 AI 工作负载之间的数据出站流量和入站流量)。


使用场景
在数据资源中强制执行零信任访问权限机制

VPC Service Controls 基于 Google 的零信任传统构建,使用访问权限级别来验证设备安全状况,以便根据授权的 IP、身份、设备安全状况和客户端上下文强制执行默认拒绝访问。涵盖跨资源的各项服务,包括 GKE、BigQuery 和 Gemini Enterprise Agent Platform,可确保您的数据处理资源全程私密。

所有特性

所有特性

服务涵盖范围

VPC SC 提供大量互联网到服务、服务到服务、VPC 到服务的访问权限控制措施。



丰富的安全日志

维护一份持续的访问拒绝状况日志,以便发现潜在威胁。流日志可近乎实时地提供 Compute Engine 网络接口之间的 IP 流量的可见性。借助更新的架构指南和扩展的入站流量/出站流量规则(这些规则专为持续的 SIEM 和 Security Command Center 监控而设计),将安全遥测数据无缝注入 Google SecOps

混合环境支持

使用专用 Google 访问通道,为跨云端和本地部署的 VPC 网络中的云资源配置私密通信。使用专用 IP 访问权限级别,轻松将您的边界扩展到专用本地地址空间,以应用精细的子网控制。

安全通信

控制哪些资源可以跨服务边界或在服务边界外进行通信,防止在服务之间未经授权地移动数据。

情境感知访问权限

根据 IP 地址、用户身份和设备安全状况等属性,授予或拒绝对 Google Cloud 服务的访问权限。

适用于代管式 Google Cloud 服务的边界安全机制

配置服务边界,以控制 Compute Engine 虚拟机与托管式 Google Cloud 资源之间的通信。有了服务边界,边界内部的资源之间可自由进行通信,而边界外部的所有服务通信都将受到阻止。

价格

价格

使用 VPC Service Controls 无需另行付费。

更进一步

获享 $300 赠金以及 20 多种提供“始终免费”用量的产品,开始在 Google Cloud 上构建项目。

Security