為雲端服務、AI 資源和連結這些資源的網路建立隔離邊界,防範資料竊取行為。
隔離雲端服務和 AI 資源,協助保護 AI 工作負載和訓練資料,避免資料遭竊取
使用存取層級,確保只有獲授權的網路、身分和裝置可存取機密資料
使用原生 MCP 整合功能,在邊界內管理自主代理程式,即使跨雲端也沒問題
控管可透過虛擬私有雲網路存取哪些 Google Cloud 服務和 API
優點
降低雲端和 AI 工作負載的資料竊取風險
在 Google Cloud、儲存空間和 AI 資源周圍建立安全邊界,防範外部攻擊者、遭入侵的服務帳戶或未經授權的自動化程序竊取資料。
雲端與地端部署虛擬私有雲網路之間的私密通訊。Cloud Storage、Bigtable、BigQuery 和 AI 資源預設維持私密狀態。
支援資料主權並簡化法規遵循程序。
強制執行精細的資料邊界,滿足嚴格的法規和法規遵循要求。VPC Service Controls 提供獨立的作業環境,讓敏感工作負載能夠安全執行。
主要功能與特色
只要定義一次精細的邊界控管機制,就能套用至超過百項的 Google Cloud 服務和專案,不必為對每個資源個別管理政策。隨著環境規模擴大,資安團隊也能建立、更新及調整安全邊界。
使用存取層級,根據使用者身分、IP 範圍或裝置狀態 (包括自動化資源和 AI 代理程式使用的服務帳戶),授予或拒絕存取權。無論存取要求來自虛擬私有雲內部或是網際網路,相關政策皆適用。
為 Cloud Storage、BigQuery 和 Bigtable 等資源建立邊界,精確控管資料在服務、虛擬私有雲和外部網路之間的流動,防止資料意外曝光和蓄意竊取。
將相同的 perimeter 控制選項套用至 Gemini Enterprise Agent Platform 資料集、訓練工作和模型端點。確保未經授權的服務無法存取 BigQuery 或 Cloud Storage 中的機密訓練資料,且資料不會透過遭入侵的管道外洩。
透過 VPC Service Controls,我們可以更妥善地控管存取資料的位置、方式、人員和時間。
Commerzbank 副總裁/卓越網路中心主管、大數據與進階數據分析部門主管 Christian Gorke
說明文件
使用案例
在 BigQuery 和 Cloud Storage 中,為機密資料建立 perimeter,並安全地連線至 Gemini Enterprise Agent Platform。代理身分支援可讓您對 AI 代理強制執行 VPC-SC 規則,防止專屬資料外洩。Model Context Protocol (MCP) 原生整合功能可確保跨雲端代理仍受現有 perimeter 控管。
無論風險來自惡意內部人員、設定錯誤的服務,還是遭入侵的 AI 管道,都能有效應對資料竊取、意外洩漏和過度存取 Google Cloud 服務中資料等威脅。VPC Service Controls 可讓您嚴格控管特定身分和服務可存取哪些資料,降低因蓄意與意外發生的損失。
所有功能與特色
| 涵蓋多種服務 | VPC Service Controls 的涵蓋範圍廣泛,可提供網際網路對服務、服務對服務,以及虛擬私有雲對服務的存取權控管機制。 |
| 安全記錄功能豐富 | 持續維護存取遭拒的記錄,以找出潛在威脅。流程記錄檔可近乎即時地擷取 Compute Engine 網路介面的 IP 流量資訊。透過更新的架構指引和擴充的輸入/輸出規則,將安全性遙測資料順暢擷取至 Google SecOps,持續監控 SIEM 和 Security Command Center。 |
| 支援混合式環境 | 使用Private Google Access功能,在跨越雲端和地端部署項目的虛擬私有雲網路上,設定雲端資源間的私人通訊。使用私人 IP 存取權層級,輕鬆將 perimeter 擴展至私有地端部署位址空間,並套用精細的子網路控管機制。 |
| 安全地進行通訊 | 控管哪些資源可在 service perimeters 之間或外部交流,防止未經授權的資料在服務間傳遞。 |
| 情境感知存取權 | 根據 IP 位址、使用者身分和裝置安全狀態等屬性,授予或拒絕 Google Cloud 服務的存取權。 |
| 對代管 Google Cloud 服務提供範圍式安全防護 | 設定服務範圍,控管 Compute Engine 虛擬機器與代管 Google Cloud 資源之間的通訊。在服務範圍的區域內可自由通訊,而在服務範圍的區域外,所有服務通訊都會受到封鎖。 |
定價
使用 VPC Service Controls 不必另外付費。