为云服务、AI 资源以及连接它们的网络创建隔离边界,以防止数据渗漏。
优势
降低云工作负载和 AI 工作负载的数据渗漏风险
在 Google Cloud、存储和 AI 资源周围强制执行边界,以降低外部攻击者、遭入侵的服务账号或未经授权的自动化流程造成的数据渗漏风险。
云端和本地 VPC 网络之间的私密通信。Cloud Storage、Bigtable、BigQuery 和 AI 资源默认保持私密。
支持数据主权并简化合规流程。
强制执行精细的数据边界,以满足严格的监管和合规要求。VPC Service Controls 提供安全运行敏感工作负载所需的运维独立性。
主要特性
只需定义一次精细的边界控制措施,即可将其应用于 100 多项 Google Cloud 服务和项目,而无需按资源管理政策。随着环境的变化,安全团队可以创建、更新和扩缩边界。
使用访问权限级别,根据用户身份、IP 范围或设备安全状况(包括自动化资源和 AI 智能体使用的服务账号)授予或拒绝访问权限。无论访问来自 VPC 内部还是通过互联网,政策都适用。
围绕 Cloud Storage、BigQuery 和 Bigtable 等资源创建边界,以精确控制数据在服务、VPC 和外部网络之间的移动方式。防止意外泄露和蓄意渗漏。
将相同的边界控制措施应用于 Gemini Enterprise Agent Platform 数据集、训练作业和模型端点。确保 BigQuery 或 Cloud Storage 中的敏感训练数据不会被未经授权的服务访问,也不会通过遭入侵的流水线渗漏。
通过使用 VPC Service Controls,我们可以更好地控制允许在何处、以何种方式、由谁以及何时访问数据。
Christian Gorke,Commerzbank 副总裁/卓越网络安全中心、大数据和高级分析主管
文档
使用场景
在 BigQuery 和 Cloud Storage 中为敏感数据建立边界,并安全地连接到 Gemini Enterprise Agent Platform。智能体身份支持让您能够对 AI 智能体强制执行 VPC-SC 规则,防止专有数据泄露。原生 Model Context Protocol (MCP) 集成可确保跨云智能体仍受现有边界的管控。
应对各种威胁,包括数据窃取、意外泄露以及对存储在 Google Cloud 服务中的数据的过度访问,无论风险来自恶意内部人员、配置错误的服务还是遭入侵的 AI 流水线。VPC Service Controls 可让您严格控制哪些身份和服务可以访问哪些数据,从而降低有意攻击造成的损失和意料之外的损失。
对云环境进行细分,并根据服务、身份和网络环境强制执行边界。将这些边界扩展到包括托管式 Google Cloud 服务,并控制数据的出站流量和入站流量(包括以不同信任级别运行的 AI 工作负载之间的数据出站流量和入站流量)。
所有特性
| 服务涵盖范围 | VPC SC 提供大量互联网到服务、服务到服务、VPC 到服务的访问权限控制措施。 |
| 丰富的安全日志 | 维护一份持续的访问拒绝状况日志,以便发现潜在威胁。流日志可近乎实时地提供 Compute Engine 网络接口之间的 IP 流量的可见性。借助更新的架构指南和扩展的入站流量/出站流量规则(这些规则专为持续的 SIEM 和 Security Command Center 监控而设计),将安全遥测数据无缝注入 Google SecOps。 |
| 混合环境支持 | 使用专用 Google 访问通道,为跨云端和本地部署的 VPC 网络中的云资源配置私密通信。使用专用 IP 访问权限级别,轻松将您的边界扩展到专用本地地址空间,以应用精细的子网控制。 |
| 安全通信 | 控制哪些资源可以跨服务边界或在服务边界外进行通信,防止在服务之间未经授权地移动数据。 |
| 情境感知访问权限 | 根据 IP 地址、用户身份和设备安全状况等属性,授予或拒绝对 Google Cloud 服务的访问权限。 |
| 适用于代管式 Google Cloud 服务的边界安全机制 | 配置服务边界,以控制 Compute Engine 虚拟机与托管式 Google Cloud 资源之间的通信。有了服务边界,边界内部的资源之间可自由进行通信,而边界外部的所有服务通信都将受到阻止。 |
价格
使用 VPC Service Controls 无需另行付费。