【问题标题】:Allow one VPC and deny others in a VPC Service Perimeter GCP在 VPC 服务边界 GCP 中允许一个 VPC 并拒绝其他 VPC
【发布时间】:2019-12-11 00:02:10
【问题描述】:

我在 GCP 中为一个项目创建了 VPC 服务边界,并向其中添加了 Google Cloud Storage。

GCP 中是否有方法允许仅对特定 VPC 中的虚拟机或资源访问 Google Cloud Storage API(通过 gsutil 或任何其他方式)?

如果我有三个 VPC(vpc-avpc-bvpc-c),我只希望 vpc-a 中的实例访问 Cloud Storage 存储桶和 VPC 服务边界以拒绝访问到 vpc-bvpc-c 的资源。

我的所有实例都是私有的(没有公共 IP 地址),并认为 VPC 和 VM 位于一个项目中(添加到 VPC 服务边界中)。如何实现上述设置?

【问题讨论】:

    标签: google-cloud-platform google-cloud-storage vpc google-cloud-iam


    【解决方案1】:

    Access Context Manager、GCP Service Controls 或 Google Cloud Storage 不支持此功能。

    VPC 服务控制基于项目而不是基于 VPC。 VPC Service Controls 使项目的资源孤岛。您需要能够从访问该岛中删除某些资源 (VPC)。

    Access Context Manager 没有为 VPC 子网或私有 IP CIDR 块定义条件。

    VPC Service Controls 不会阻止项目内的资源。

    不支持阻止一个 VPC 并允许另一个 VPC 位于同一项目中的方法。

    【讨论】:

    • 我实际上是在谈论 VPC 服务边界,而不是特别是 GCP 云存储。 VPC 服务边界为 GCP 服务提供了额外的安全性。如何利用它来允许从一个 VPC 访问服务并拒绝其他 VPC?
    • 我已根据您的评论重写了我的答案。
    • 这使得 VPC 服务控制的使用变得清晰。谢谢。确保 GCP 存储桶只能从特定 VPC、用户或服务帐户访问的首选方法是什么?
    • 请关闭问题。除了对用户使用 IAM 和 ACL,对项目使用 VPC 服务控制。 GCP 没有其他内容(在此日期)。我使用 IAM 和 ACL 来控制 Cloud Storage。
    • 是否可以创建两个项目,将云存储保留在一个项目中(并在 VPC 服务边界内保护项目以及云存储服务)和另一个项目中的 3 个 VPC,并且只允许其中一个三个 VPC 访问另一个受服务边界保护的项目中的云存储?
    猜你喜欢
    • 2022-01-04
    • 2019-05-23
    • 2018-02-14
    • 1970-01-01
    • 2020-06-14
    • 2021-10-22
    • 2018-02-11
    • 2021-12-20
    • 2021-03-21
    相关资源
    最近更新 更多