איך משפרים את אבטחת ממשקי כלים לבקרת מדיניות API באמצעות VPC Service Controls

בעזרת VPC Service Controls אפשר ליצור גבולות גזרה, שהם גבולות מסביב למשאבים שלכם ב- Google Cloud . כך אפשר להגדיר מדיניות אבטחה שעוזרת למנוע גישה לשירותים נתמכים מחוץ לגבולות הגזרה. מידע נוסף על VPC Service Controls זמין בסקירה כללית על VPC Service Controls.

בעזרת VPC Service Controls תוכלו לאבטח את ממשקי ה-API הבאים של כלים לבקרת מדיניות:

  • Policy Troubleshooter API
  • Policy Simulator API

שומרים על פותר הבעיות שקשורות למדיניות API מאובטח

אתם יכולים להשתמש ב-VPC Service Controls כדי לאבטח את פתרון הבעיות במדיניות.

כשמגדירים גבולות גזרה כדי להגביל את Policy Troubleshooter API, חשבונות משתמשים יכולים לפתור בעיות שקשורות למדיניות IAM רק אם כל המשאבים שכלולים בבקשה נמצאים באותו גבול גזרה. בדרך כלל יש שני מקורות מידע שקשורים לבקשה לפתרון בעיות:

  • המשאב שאתם מנסים לפתור את בעיית הגישה אליו. המשאב הזה יכול להיות מכל סוג. מציינים את המשאב הזה באופן מפורש כשמנסים לפתור בעיות שקשורות למדיניות ב-IAM.

  • המקור שבו אתם משתמשים כדי לפתור בעיות בגישה. המשאב הזה צריך להיות פרויקט, תיקייה או ארגון. במסוף Google Cloud וב-ה-CLI של gcloud, המשאב הזה מוסק על סמך הפרויקט, התיקייה או הארגון שבחרתם. ב-API בארכיטקטורת REST, מציינים את המשאב הזה באמצעות הכותרת x-goog-user-project.

    יכול להיות שהמשאב הזה זהה למשאב שאתם מנסים לפתור את בעיית הגישה אליו, אבל זה לא חובה.

אם המשאבים האלה לא נמצאים באותו היקף, הבקשה תיכשל.

לפרטים נוספים על האופן שבו VPC Service Controls פועל עם פותר הבעיות שקשורות למדיניות, קראו את הערך של פותר הבעיות שקשורות למדיניות בטבלת המוצרים הנתמכים של VPC Service Controls.

שומרים על Policy Simulator API מאובטח

אפשר להגביל את Policy Simulator API באמצעות גבולות גזרה כשמדמים מדיניות ארגונית או מדיניות הרשאה ומדיניות דחייה.

חשבונות משתמשים יכולים לדמות מדיניות ארגונית כמו שצריך בתוך גבולות שירות.

שירות VPC Service Controls לא תומך בהוספה של משאבים של תיקיות או ארגונים לגבולות גזרה של שירותים. לכן, אי אפשר להשתמש ב-VPC Service Controls כדי להגן על סימולציות של מדיניות דחייה ברמת התיקייה וברמת הארגון. סימולציות של מדיניות דחייה במשאבים מחוץ לגבולות גזרה לשירות עדיין מחזירות תוצאות מלאות, וסימולציות של מדיניות דחייה במשאבים ברמת הפרויקט מוגנות.

חשבונות ראשיים יכולים לבצע סימולציה של מדיניות הרשאה רק אם משאבים מסוימים שמשתתפים בסימולציה נמצאים באותו היקף. יש כמה משאבים שמעורבים בסימולציה של מדיניות הרשאה:

  • המשאב שמדיניות ההרשאות שלו מדמה. המשאב הזה נקרא גם משאב היעד. במסוף Google Cloud , זהו המשאב שמדיניות ההרשאות שלו נערכת. ב-CLI של gcloud וב-API בארכיטקטורת REST, צריך לציין במפורש את המשאב הזה כשמדמים מדיניות הרשאה.

  • הפרויקט, התיקייה או הארגון שיוצרים ומריצים את הסימולציה. המשאב הזה נקרא גם משאב המארח. במסוףGoogle Cloud וב-ה-CLI של gcloud, המשאב הזה מוסק על סמך הפרויקט, התיקייה או הארגון שבחרתם. ב-REST API, מציינים את המשאב הזה באמצעות הכותרת x-goog-user-project.

    יכול להיות שהמשאב הזה יהיה זהה למשאב היעד, אבל הוא לא חייב להיות זהה.

  • המשאב שמספק יומני גישה לסימולציה. בסימולציה, תמיד יש משאב אחד שמספק יומני גישה לסימולציה. המשאב הזה משתנה בהתאם לסוג משאב היעד:

    • אם אתם מדמים מדיניות הרשאה לפרויקט או לארגון, כלי סימולציית המדיניות מאחזר את יומני הגישה של הפרויקט או הארגון.
    • אם אתם מדמים מדיניות הרשאה לסוג אחר של משאב, סימולטור המדיניות מאחזר את יומני הגישה של פרויקט האב או הארגון של המשאב.
    • אם מדמים מדיניות הרשאות של כמה משאבים בו-זמנית, Policy Simulator מאחזר את יומני הגישה של הפרויקט או הארגון המשותפים הקרובים ביותר של המשאבים.
  • כל המשאבים הנתמכים עם כללי מדיניות הרשאה רלוונטיים. כשמריצים סימולציה בסימולטור המדיניות, הוא בודק את כל כללי המדיניות שמאפשרים גישה, שיכולים להשפיע על הגישה של המשתמש, כולל כללי מדיניות שמאפשרים גישה למשאבי צאצאים ולמשאבי אב של משאב היעד. כתוצאה מכך, גם משאבי האב והצאצא האלה משתתפים בסימולציות.

אם משאב היעד ומשאב המארח לא נמצאים באותו היקף, הבקשה תיכשל.

אם משאב היעד והמשאב שמספק יומני גישה לסימולציה לא נמצאים באותו היקף, הבקשה תיכשל.

אם משאב היעד וחלק מהמשאבים הנתמכים עם כללי מדיניות הרשאה רלוונטיים לא נמצאים באותם גבולות גזרה, הבקשות יצליחו, אבל יכול להיות שהתוצאות לא יהיו מלאות. לדוגמה, אם מדמים מדיניות של פרויקט בגבול גזרה, התוצאות לא יכללו את מדיניות ההרשאות של הארגון שמעל הפרויקט בהיררכיית המשאבים, כי ארגונים תמיד נמצאים מחוץ לגבולות הגזרה של VPC Service Controls. כדי לקבל תוצאות מלאות יותר, אפשר להגדיר כללי תעבורת נתונים נכנסת (ingress) ותעבורת נתונים יוצאת (egress) לגבולות הגזרה.

לפרטים נוספים על האופן שבו VPC Service Controls פועל עם סימולטור המדיניות, קראו את הערך של סימולטור המדיניות בטבלת המוצרים הנתמכים של VPC Service Controls.

המאמרים הבאים