Crie um perímetro de serviço (original) (raw)

Esta página descreve como criar um perímetro de serviço.

Esta secção descreve como criar um perímetro de serviço, adicionar projetos ou redes VPCao perímetro e proteger serviços.

Depois de criar um perímetro de serviço ou atualizar um perímetro de serviço existente, pode demorar até 30 minutos para que as alterações se propaguem e entrem em vigor. Durante este período, o perímetro pode bloquear pedidos com a seguinte mensagem de erro: Error 403: Request is prohibited by organization's policy.

Consola

  1. No menu de navegação da Google Cloud consola, clique em Segurança e, de seguida, clique em VPC Service Controls.
    Aceda aos VPC Service Controls
  2. Se lhe for pedido, selecione a sua organização, pasta ou projeto.
  3. Selecione uma política de acesso existente ou crie uma nova política de acesso. Certifique-se de que o âmbito da política de acesso inclui todos os projetos e redes VPC que quer adicionar ao perímetro.
  4. Na página VPC Service Controls, selecione um modo de aplicação do perímetro. Por predefinição, o Modo aplicado está selecionado. Se quiser criar um perímetro de teste de execução, clique em Modo de teste de execução.
    Os perímetros aplicados impedem ativamente o acesso a serviços protegidos. Os perímetros de teste registam violações do perímetro como se os serviços estivessem protegidos, mas não impedem o acesso a esses serviços. Para mais informações sobre os modos de execução forçada e de teste, leia acerca dosperímetros de serviço.
  5. Clique em Novo perímetro.
  6. Na página Criar um perímetro de serviço, no campo Título, introduza um nome para o perímetro.
    Um nome do perímetro pode ter um comprimento máximo de 50 carateres, tem de começar com uma letra e só pode conter letras latinas ASCII (a-z, A-Z), números (0-9) ou sublinhados (_). O nome do perímetro é sensível a maiúsculas e minúsculas e tem de ser exclusivo numa política de acesso.
  7. Opcional: no campo Descrição, introduza uma descrição para o perímetro.
  8. Para Tipo de perímetro, selecione Normal.
  9. Para o Modo de aplicação, selecione um modo de aplicação de perímetro. As opções disponíveis são Execução de ensaio e Aplicado.
  10. Clique em Continuar.
  11. Para adicionar projetos ou redes VPC que quer manter seguros dentro do perímetro, faça o seguinte:
  12. Para adicionar projetos ao perímetro, clique em Adicionar projetos.
    1. No painel Adicionar projetos, selecione os projetos que quer proteger.
    2. Clique em Adicionar projetos selecionados. Os projetos adicionados aparecem na secção Projetos.
  13. Para adicionar redes VPC ao perímetro, clique em Adicionar redes.
    1. Na lista de projetos, clique no projeto que contém as redes VPC.
    2. No painel Adicionar redes de VPC, selecione as redes de VPC que quer proteger.
    3. Clique em Adicionar redes selecionadas. As redes adicionadas aparecem na secção Redes VPC.
  14. Clique em Continuar.
  15. Para selecionar os serviços que quer manter seguros dentro do perímetro, faça o seguinte:
  16. No painel Serviços restritos, clique em Adicionar serviços.
  17. No painel Adicionar serviços, selecione os serviços que quer proteger.
  18. Clique em Adicionar serviços selecionados.
  19. Clique em Continuar.
  20. Opcional: se quiser definir que serviços são acessíveis _a partir de pontos finais de rede no interior_de um perímetro, no painel Serviços acessíveis por VPC, selecione uma das opções disponíveis:

Também pode adicionar serviços acessíveis depois de criar um perímetro.
Para mais informações, consulte o artigo Serviços acessíveis da VPC. 14. Opcional: para permitir o acesso a recursos protegidos a partir do exterior do perímetro através de níveis de acesso, faça o seguinte:

  1. No painel Níveis de acesso, clique em Adicionar níveis de acesso.
    Também pode adicionar níveis de acessodepois de criar um perímetro.
  2. Selecione as caixas de verificação correspondentes aos níveis de acesso que quer aplicar ao perímetro.
  3. Clique em Adicionar níveis de acesso selecionados.
  4. Clique em Continuar.
  5. Para permitir o acesso a recursos dentro de um perímetro a partir de clientes de API fora do perímetro, faça o seguinte:
  6. No painel Regras de entrada, clique em Adicionar uma regra de entrada.
  7. No campo Título, introduza um título para a regra de entrada.
  8. Na secção De, especifique as origens fora do perímetro que requerem acesso. Pode especificar projetos, níveis de acesso e redes VPC como origens.
  9. Na secção Para, especifique os recursos dentro do perímetro aos quais as fontes podem aceder.
  10. Clique em Continuar.
    Para ver a lista de atributos de regras de entrada, consulte o artigo Referência de regras de entrada.
  11. Para permitir o acesso que envolve um cliente da API ou recursos dentro do perímetro a recursos fora de um perímetro, faça o seguinte:
  12. No painel Regras de saída, clique em Adicionar uma regra de saída.
  13. No campo Título, introduza um título para a regra de saída.
  14. Na secção De, especifique as origens no perímetro que requerem acesso.
  15. Na secção Para, especifique os recursos fora do perímetro aos quais as fontes podem aceder.
    Para ver a lista de atributos das regras de saída, consulte o artigo Referência das regras de saída.
  16. Clique em Criar.

gcloud

Para criar um novo perímetro no modo aplicado, use o comando gcloud access-context-manager perimeters create.

gcloud access-context-manager perimeters create NAME
--title=TITLE
--resources=RESOURCES
--restricted-services=RESTRICTED-SERVICES
--ingress-policies=INGRESS-FILENAME.yaml
--egress-policies=EGRESS-FILENAME.yaml
[--access-levels=LEVELS]
[--enable-vpc-accessible-services]
[--vpc-allowed-services=ACCESSIBLE-SERVICES]
--policy=POLICY_NAME

Para criar um novo perímetro no modo de teste, use o comando gcloud access-context-manager perimeters dry-run create.

gcloud access-context-manager perimeters dry-run create NAME
--perimeter-title=TITLE
--perimeter-type=TYPE
--perimeter-resources=RESOURCES
--perimeter-restricted-services=RESTRICTED-SERVICES
--perimeter-ingress-policies=INGRESS-FILENAME.yaml
--perimeter-egress-policies=EGRESS-FILENAME.yaml
[--perimeter-access-levels=LEVELS]
[--perimeter-enable-vpc-accessible-services]
[--perimeter-vpc-allowed-services=ACCESSIBLE-SERVICES]
--policy=POLICY_NAME

Substitua o seguinte:

Opções adicionais:

Por exemplo, o comando seguinte cria um novo perímetro do modo de teste denominado ProdPerimeter que inclui os projetos example-project e example-project2, e restringe as APIs Cloud Storage e BigQuery.

gcloud access-context-manager perimeters
dry-run create ProdPerimeter --perimeter-title="Production Perimeter"
--perimeter-type="regular"
--perimeter-resources=projects/12345,projects/67890
--perimeter-restricted-services=storage.googleapis.com,bigquery.googleapis.com
--perimeter-ingress-policies=ingress.yaml
--perimeter-egress-policies=egress.yaml
--policy=330193482019

API

Para criar um perímetro de serviço, chame o comandoaccessPolicies.servicePerimeters.create.

POST https://accesscontextmanager.googleapis.com/v1/accessPolicies/POLICY_NAME/servicePerimeters

Onde:

Corpo do pedido

O corpo do pedido tem de incluir um recurso ServicePerimeterque define o perímetro de serviço.

Para o recurso ServicePerimeter, especifique PERIMETER_TYPE_REGULAR paraperimeterType.

Modo de execução de ensaio

O perímetro proposto tem de ser incluído como spec e useExplicitDryRunSpec definido como verdadeiro.

Corpo da resposta

Se for bem-sucedido, o corpo da resposta da chamada contém um recurso Operation que fornece detalhes sobre a operação POST.