Permite que la Detección de eventos de amenazas acceda a los perímetros de los Controles del servicio de VPC

En este documento, se describe cómo agregar reglas de entrada para permitir que Event Threat Detection supervise los flujos de registro en Security Command Center dentro de los perímetros de los Controles del servicio de VPC. Realiza esta tarea si en tu organización usan los Controles del servicio de VPC para restringir los servicios en proyectos en los que quieres que Event Threat Detection supervise. Para obtener más información sobre Event Threat Detection, consulta Descripción general de Event Threat Detection.

Antes de comenzar

Asegúrate de tener los siguientes roles en la organización: Agente de servicio de Cloud Asset (roles/cloudasset.serviceAgent).

Verifica los roles

  1. En la Google Cloud consola de, dirígete a la página IAM.

    Ir a IAM
  2. Selecciona la organización.
  3. En la columna Principal, busca todas las filas que te identifiquen a ti o a un grupo en el que se te incluya. Para saber en qué grupos estás incluido, comunícate con tu administrador.

  4. En todas las filas que te especifican o incluyen, revisa la columna Rol para ver si la lista de roles incluye los roles necesarios.

Otorga los roles

  1. En la Google Cloud consola de, dirígete a la página IAM.

    Ir a IAM
  2. Selecciona la organización.
  3. Haz clic en Grant access.
  4. En el campo Principales nuevas, ingresa tu identificador de usuario. Esta suele ser la dirección de correo electrónico de una Cuenta de Google.

  5. Haz clic en Selecciona un rol y, luego, busca el rol.
  6. Para otorgar roles adicionales, haz clic en Agregar otro rol y agrega uno más.
  7. Haz clic en Guardar.

Crea las reglas de entrada

Para permitir que Event Threat Detection supervise los flujos de registro en Security Command Center dentro de los perímetros de los Controles del servicio de VPC, agrega las reglas de entrada necesarias en esos perímetros. Realiza estos pasos para cada perímetro que quieras que Event Threat Detection supervise.

Para obtener más información, consulta Actualiza las políticas de entrada y salida de un perímetro de servicio en la documentación de los Controles del servicio de VPC.

Console

  1. En la Google Cloud consola, ve a la página Controles del servicio de VPC.

    Ir a los Controles del servicio de VPC

  2. Selecciona tu organización.
  3. En la lista desplegable, elige la política de acceso que contiene el perímetro de servicio al que quieres otorgar acceso.

    Los perímetros de servicio asociados a la política de acceso aparecen en la lista.

  4. Haz clic en el nombre del perímetro de servicio que quieres actualizar.

    Para buscar el perímetro de servicio que necesitas modificar, puedes revisar los registros en busca de entradas que muestren incumplimientos de RESOURCES_NOT_IN_SAME_SERVICE_PERIMETER. En esas entradas, revisa el campo servicePerimeterName:

    accessPolicies/ACCESS_POLICY_ID/servicePerimeters/SERVICE_PERIMETER_NAME
  5. Haz clic en Editar.

Agregar una regla de entrada

  1. Haz clic en Política de entrada.
  2. Haz clic en Agregar una regla de entrada.
  3. En la sección De, configura los detalles que se indican a continuación:

    1. En Identidades > Identidad, elige Seleccionar identidades y grupos.
    2. Haz clic en Agregar identidades.
    3. Ingresa la dirección de correo electrónico que identifica al agente de servicio de Cloud Security Command Center. Esta dirección tiene el siguiente formato:

      service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com

      Reemplaza ORGANIZATION_ID por el ID de tu organización.

    4. Elige el agente de servicio o presiona ENTER y, luego, haz clic en Agregar identidades.
  4. En la sección Para, configura los detalles que se indican a continuación:

    1. En Recursos > Proyectos, elige Todos los proyectos.
    2. En Operaciones o roles de IAM, elige Operaciones seleccionadas.
    3. Haz clic en Agregar operaciones y, luego, agrega las operaciones siguientes:

      • Agrega el servicio cloudasset.googleapis.com.
        1. Haz clic en Todos los métodos.
        2. Haz clic en Agregar todos los métodos.
  5. Haz clic en Guardar.

gcloud

  1. Si aún no configuraste un proyecto de cuota, hazlo. Elige un proyecto que tenga habilitada la API de Access Context Manager.

    gcloud config set billing/quota_project QUOTA_PROJECT_ID

    Reemplaza QUOTA_PROJECT_ID por el ID del proyecto que quieres usar para la facturación y la cuota.

  2. Crea un archivo llamado ingress-rule.yaml con el contenido siguiente:

    - ingressFrom:
        identities:
        - serviceAccount:service-org-ORGANIZATION_ID@security-center-api.iam.gserviceaccount.com
        sources:
        - accessLevel: '*'
      ingressTo:
        operations:
        - serviceName: cloudasset.googleapis.com
          methodSelectors:
          - method: '*'
        resources:
        - '*'

    Reemplaza ORGANIZATION_ID por el ID de tu organización.

  3. Agrega la regla de entrada al perímetro:

    gcloud access-context-manager perimeters update PERIMETER_NAME \
        --set-ingress-policies=ingress-rule.yaml

    Reemplaza los parámetros que se indican a continuación:

    • PERIMETER_NAME: Es el nombre del perímetro. Por ejemplo: accessPolicies/1234567890/servicePerimeters/example_perimeter.

      Para buscar el perímetro de servicio que necesitas modificar, puedes revisar los registros en busca de entradas que muestren RESOURCES_NOT_IN_SAME_SERVICE_PERIMETER incumplimientos. En esas entradas, revisa el campo servicePerimeterName:

      accessPolicies/ACCESS_POLICY_ID/servicePerimeters/SERVICE_PERIMETER_NAME

Para obtener más información, consulta Reglas de entrada y salida.

¿Qué sigue?