VPC 서비스 제어 문제해결 도구 사용

VPC 서비스 제어 로그 항목에는 요청된 리소스 및 액세스가 거부된 이유 등 보호된 서비스에 대한 거부된 요청에 대한 데이터가 포함됩니다. 하지만 이러한 세부정보는 항상 명확하지 않을 수 있으며 사용자가 로그를 이해하는 데 상당한 시간이 걸릴 수 있습니다. VPC 서비스 제어 문제해결 도구는 보안 관리자가 VPC 서비스 제어로 인한 거부를 더 잘 이해하고 해결할 수 있게 해주는 도구입니다. 현재 VPC 서비스 제어 문제해결 도구는 세 가지 유형의 위반을 진단하는 데 도움이 됩니다.

위반
RESOURCES_NOT_IN_SAME_SERVICE_PERIMETER 감사 레코드의 resourceNames 필드에 나열된 프로젝트가 동일한 서비스 경계에 없습니다.
NETWORK_NOT_IN_SAME_SERVICE_PERIMETER 감사 레코드의 callerNetworkresourceNames 필드에 해당하는 프로젝트는 동일한 서비스 경계에 있지 않습니다.
NO_MATCHING_ACCESS_LEVEL

일반적으로 감사 레코드의 callerIp 필드에 해당하는 IP 주소는 서비스 경계의 액세스 수준에 정의된 CIDR 범위와 일치하지 않습니다.

호출자 IP 주소가 없거나 비공개 IP 주소로 간주되는 경우 이 위반사항은 VPC 서비스 제어와 아직 통합되지 않은 Google Cloud 서비스일 수 있으며 보호된 서비스에 액세스하려고 하면 예상대로 실패할 수 있습니다.

베타 제한사항

VPC 서비스 제어 문제해결 도구의 베타 출시 버전에는 다음과 같은 제한사항이 있습니다.

  • 가장 일반적인 VPC 서비스 제어 오류 중 3개는 VPC 서비스 제어 문제해결 도구에서 지원되지만 모든 베타 버전이 적용되는 것은 아닙니다. 현재 VPC 서비스 제어 문제 해결 도구를 사용하여 다음 오류를 검토할 수 없습니다.

    • SERVICE_NOT_ALLOWED_FROM_VPC
  • 일부 VPC 서비스 제어 관련 오류에는 고유 ID가 부여되지 않습니다. 오류에 고유 ID가 없으면 VPC 서비스 제어 문제해결 도구를 사용하여 오류를 검토할 수 없습니다.

액세스 제어

사용자가 VPC 서비스 제어 위반 문제를 해결할 수 있도록 VPC Service Controls Troubleshooter View 역할을 할당할 수 있습니다. 이 역할은 사용자가 경계 또는 액세스 수준을 변경할 수 없습니다.

VPC 서비스 제어 문제 해결 도구에 액세스

VPC 서비스 제어 문제 해결 도구는 Google Cloud Console에서만 사용할 수 있습니다. VPC 서비스 제어 문제 해결 도구에는 두 가지 방법이 있습니다.

로그 뷰어 사용(미리보기)

로그 뷰어(미리보기)를 사용하여 VPC 서비스 제어 거부 로그 항목에서 VPC 서비스 제어 문제해결 도구로 직접 이동할 수 있습니다.

로그 항목에서 VPC 서비스 제어 문제해결 도구에 액세스하려면 다음 안내를 따르세요.

  1. 로그 뷰어(미리보기)에서 거부의 고유 ID를 사용하여 로그 항목에 액세스합니다.

  2. 쿼리 결과 상자 내의 문제를 해결하고자 하는 거부 행에서 VPC 서비스 제어를 클릭한 다음 거부 문제해결을 클릭합니다.

VPC 서비스 제어 페이지 사용

VPC 서비스 제어 페이지에서 프로젝트 경로와 고유 ID를 사용하여 거부 문제를 해결할 수 있습니다.

시작하기 전에:

VPC 서비스 제어 페이지에서 VPC 서비스 제어 문제해결 도구에 액세스하려면 다음 안내를 따르세요.

  1. Google Cloud Console 탐색 메뉴에서 보안을 클릭한 다음 VPC 서비스 제어를 클릭합니다.

    VPC 서비스 제어 페이지로 이동

  2. 메시지가 표시되면 조직을 선택합니다. VPC 서비스 제어 페이지는 조직 수준에서만 액세스 할 수 있습니다.

  3. VPC 서비스 제어 페이지 상단에서 문제해결을 클릭합니다.

  4. VPC 서비스 제어 문제 해결 도구 페이지의 고유 식별자 상자에 문제 해결에 사용할 고유 ID를 입력합니다.

  5. 프로젝트 리소스 경로 상자에서 찾아보기를 클릭한 다음 거부를 일으킨 프로젝트를 선택합니다.

  6. 문제해결을 클릭합니다.