跳至
VPC Service Controls

VPC Service Controls

為雲端服務、AI 資源和連結這些資源的網路建立隔離邊界,防範資料竊取行為。

  • 隔離雲端服務和 AI 資源,協助保護 AI 工作負載和訓練資料,避免資料遭竊取

  • 使用存取層級,確保只有獲授權的網路、身分和裝置可存取機密資料

  • 使用原生 MCP 整合功能,在邊界內管理自主代理程式,即使跨雲端也沒問題

  • 控管可透過虛擬私有雲網路存取哪些 Google Cloud 服務和 API

優點

降低雲端和 AI 工作負載的資料竊取風險

在 Google Cloud、儲存空間和 AI 資源周圍建立安全邊界,防範外部攻擊者、遭入侵的服務帳戶或未經授權的自動化程序竊取資料。

保持虛擬私人雲端內的資料私密不公開

雲端與地端部署虛擬私有雲網路之間的私密通訊。Cloud StorageBigtableBigQuery 和 AI 資源預設維持私密狀態。

支援資料主權並簡化法規遵循程序。

強制執行精細的資料邊界,滿足嚴格的法規和法規遵循要求。VPC Service Controls 提供獨立的作業環境,讓敏感工作負載能夠安全執行。

主要功能與特色

主要功能與特色

在不同專案與服務之間集中強制執行安全性政策

只要定義一次精細的邊界控管機制,就能套用至超過百項的 Google Cloud 服務和專案,不必為對每個資源個別管理政策。隨著環境規模擴大,資安團隊也能建立、更新及調整安全邊界。

根據身分、裝置和網路情境限制存取權

使用存取層級,根據使用者身分、IP 範圍或裝置狀態 (包括自動化資源和 AI 代理程式使用的服務帳戶),授予或拒絕存取權。無論存取要求來自虛擬私有雲內部或是網際網路,相關政策皆適用。

為 API 和儲存空間服務定義資料邊界

為 Cloud Storage、BigQuery 和 Bigtable 等資源建立邊界,精確控管資料在服務、虛擬私有雲和外部網路之間的流動,防止資料意外曝光和蓄意竊取。

保護 AI 工作負載和資料資源

將相同的 perimeter 控制選項套用至 Gemini Enterprise Agent Platform 資料集、訓練工作和模型端點。確保未經授權的服務無法存取 BigQuery 或 Cloud Storage 中的機密訓練資料,且資料不會透過遭入侵的管道外洩。

透過 VPC Service Controls,我們可以更妥善地控管存取資料的位置、方式、人員和時間。

Commerzbank 副總裁/卓越網路中心主管、大數據與進階數據分析部門主管 Christian Gorke

閱讀個案研究

說明文件

說明文件

Best Practice

支援的產品和限制

瀏覽 VPC Service Controls 支援的產品與服務表,並查看與特定服務和介面搭配使用時的已知限制清單。
Best Practice

服務範圍詳細資料與設定

瞭解服務範圍的所有相關資訊,包含服務範圍的運作和設定方式,以及強制實行與模擬測試範圍之間的差異。
Best Practice

建立服務範圍

瞭解如何建立服務範圍,包含如何新增專案及保護服務。
Best Practice

設定連至 Google API 與服務的私人連線

瞭解如何運用 VPC Service Controls 來控制使用私人 IP 位址的主機能否存取 Google API 與服務。
Best Practice

為 GKE 私人叢集設定 Artifact Registry

瞭解如何設定 DNS 項目,以便搭配使用 Google Kubernetes Engine 私人叢集、VPC Service Controls 和 Artifact Registry。

Best Practice

用於管理 VPC Service Controls 的 Cloud IAM 角色

瞭解設定 VPC Service Controls 所需的 Cloud Identity and Access Management (Cloud IAM) 角色。
Google Cloud Basics

概念

提供 VPC Service Controls 總覽,以及涵蓋服務範圍設定、稽核記錄等各項作業的詳細指南。
Architecture

將資料從 Amazon S3 移轉至 Cloud Storage

瞭解如何搭配使用 Storage 移轉服務和 VPC Service Controls 範圍,藉此強化從 Amazon Simple Storage Service 將資料移轉至 Cloud Storage 的作業。
Architecture

透過 VM-Series 落實威脅與資料竊取防範政策

透過虛擬機器導入以應用程式為基礎的政策,對允許的流量套用威脅與資料竊取防範政策,藉此縮小暴露在風險中的範圍。

找不到所需資訊嗎?

使用案例

用途

用途
保護 AI 資料來源和模型

在 BigQuery 和 Cloud Storage 中,為機密資料建立 perimeter,並安全地連線至 Gemini Enterprise Agent Platform。代理身分支援可讓您對 AI 代理強制執行 VPC-SC 規則,防止專屬資料外洩。Model Context Protocol (MCP) 原生整合功能可確保跨雲端代理仍受現有 perimeter 控管。


用途
減少資料竊取與資料遺失風險

無論風險來自惡意內部人員、設定錯誤的服務,還是遭入侵的 AI 管道,都能有效應對資料竊取、意外洩漏和過度存取 Google Cloud 服務中資料等威脅。VPC Service Controls 可讓您嚴格控管特定身分和服務可存取哪些資料,降低因蓄意與意外發生的損失。


用途
根據信任程度隔離環境

根據服務、身分和網路情境,區隔雲端環境並強制執行邊界。將這些邊界延伸至代管 Google Cloud 服務,並控管資料輸出與輸入作業,包括在不同信任等級運作的 AI 工作負載之間的作業。


用途
所有資料資源全面強制執行零信任存取機制

VPC Service Controls 以 Google 的零信任傳統為基礎,會根據授權 IP、身分、裝置設定和用戶端情境,使用存取層級強制執行預設拒絕存取權的政策,以驗證裝置設定。涵蓋資源中的各項服務,包括 GKE、BigQuery 和 Gemini Enterprise Agent Platform,可確保資料處理資源的端對端私密性。

所有功能與特色

所有功能與特色

涵蓋多種服務

VPC Service Controls 的涵蓋範圍廣泛,可提供網際網路對服務、服務對服務,以及虛擬私有雲對服務的存取權控管機制。



安全記錄功能豐富

持續維護存取遭拒的記錄,以找出潛在威脅。流程記錄檔可近乎即時地擷取 Compute Engine 網路介面的 IP 流量資訊。透過更新的架構指引和擴充的輸入/輸出規則,將安全性遙測資料順暢擷取至 Google SecOps,持續監控 SIEM 和 Security Command Center。

支援混合式環境

使用Private Google Access功能,在跨越雲端和地端部署項目的虛擬私有雲網路上,設定雲端資源間的私人通訊。使用私人 IP 存取權層級,輕鬆將 perimeter 擴展至私有地端部署位址空間,並套用精細的子網路控管機制。

安全地進行通訊

控管哪些資源可在 service perimeters 之間或外部交流,防止未經授權的資料在服務間傳遞。

情境感知存取權

根據 IP 位址、使用者身分和裝置安全狀態等屬性,授予或拒絕 Google Cloud 服務的存取權。

對代管 Google Cloud 服務提供範圍式安全防護

設定服務範圍,控管 Compute Engine 虛擬機器與代管 Google Cloud 資源之間的通訊。在服務範圍的區域內可自由通訊,而在服務範圍的區域外,所有服務通訊都會受到封鎖。

定價

定價

使用 VPC Service Controls 不必另外付費。

展開下一步行動

運用價值 $300 美元的免費抵免額和超過 20 項一律免費的產品,開始在 Google Cloud 中建構產品與服務。

Google Cloud