为 Backup and DR 配置 VPC Service Controls,以用于设备管理的备份

本页面简要介绍了 VPC Service Controls ,以及如何将其与 Backup and DR Service 集成以保护数据 和资源。

关于 VPC Service Controls

VPC Service Controls 有助于降低从 Backup and DR Service 设备管理控制台数据渗漏的风险。您可以使用 VPC Service Controls 创建 服务边界 来保护各种服务的资源和数据。 如果 Backup and DR Service 受边界保护,则边界外的资源无法与设备管理控制台通信。不过,您可以允许服务边界外的资源访问管理控制台和 API。如需了解详情,请参阅允许从边界外访问受保护的资源

如需大致了解 VPC Service Controls、其安全优势、 以及跨 gcloud CLI 产品的功能, 请参阅 VPC Service Controls 概览

准备工作

在开始为 Backup and DR Service 配置 VPC Service Controls 之前,请执行以下操作:

  1. 在 Google Cloud 控制台中,在 **项目选择器** 页面上,选择 创建 gcloud CLI 项目。
  2. 确保您的 Google Cloud 项目已启用结算功能。 了解如何检查项目是否已启用结算功能
  3. 按照启用 API 部分中的说明,为您的项目启用 Access Context Manager API

为备份保险柜配置访问权限级别和方向政策

如果备份/恢复设备和备份保险柜位于同一 VPC Service Controls 边界内,则无需配置访问权限级别和方向政策。否则,请根据您的安全边界配置要求,从以下配置方案中选择一个。

  • 如果备份/恢复设备和备份保险柜位于边界内,但它们位于不同的边界内
    • 在存在备份保险柜资源的边界中配置入站流量例外。在入站流量规则中添加 backupdr.googleapis.comstorage.googleapis.com。来源可以是 IP 地址、 网络或存在备份/恢复设备的项目的 IP 地址。
    • 在存在备份/恢复设备的边界中配置出站流量例外。 将 backupdr.googleapis.comstorage.googleapis.com 添加到出站流量规则。目标是存在备份保险柜资源的项目。您可以将其与备份/恢复设备的 IP 地址或任何其他属性相结合。
  • 如果只有备份保险柜资源位于边界内: 在存在备份保险柜资源的边界中配置入站流量例外。将 backupdr.googleapis.comstorage.googleapis.com 添加到入站流量规则。来源可以是 IP 地址、网络或存在备份/恢复设备的项目的 IP 地址。
  • 如果只有备份/恢复设备位于边界内: 在存在备份/恢复设备的边界中配置出站流量例外。 将 backupdr.googleapis.comstorage.googleapis.com 添加到出站流量规则。目标是存在备份保险柜资源的项目。您可以将其与备份/恢复设备的 IP 地址或任何其他属性相结合。

为 Compute Engine 配置访问权限级别和方向政策

如果管理员项目和工作负载项目位于同一 VPC Service Controls 边界内,则无需配置访问权限级别和方向政策。 否则,请根据您的安全边界配置要求,从以下配置方案中选择一个。

  • 如果管理员项目和工作负载项目都位于不同的服务边界内:
    • 管理员项目需要为备份保险柜 服务代理向工作负载 项目添加针对 backupdr.googleapis.comcompute.googleapis.com 的出站流量规则。
    • 工作负载项目需要添加一个入站流量规则,以允许来自 备份保险柜服务代理的调用,并为备份保险柜服务代理向管理员项目添加针对 backupdr.googleapis.comcompute.googleapis.com 的出站流量规则。
  • 如果只有管理员项目具有服务边界: 管理员项目需要为备份保险库服务代理向工作负载 项目添加针对backupdr.googleapis.comcompute.googleapis.com的出站流量规则。
  • 如果只有工作负载项目具有服务边界: 工作负载项目需要添加一个入站流量规则,以允许来自备份保险柜服务代理的调用,并为备份保险柜服务代理向管理员项目添加针对 backupdr.googleapis.comcompute.googleapis.com 的出站流量规则。

为 Cloud SQL 和 AlloyDB 配置访问权限级别和方向政策

管理员项目和工作负载项目都应位于同一 VPC Service Controls 边界内。

为 Backup and DR Service 配置 VPC Service Controls

请按照以下步骤为 Backup and DR Service 配置 VPC Service Controls:

  1. 创建服务边界
  2. 配置与 Google API 和服务的连接

以下部分将详细介绍这些步骤。

创建服务边界

请按照以下说明创建 服务边界

  1. 在 Google Cloud 控制台中,在项目选择器页面上,选择您希望 VPC 服务边界保护的 Backup and DR Service 项目。
  2. 按照 创建服务边界中所述的说明创建服务边界。
  3. 受限服务 部分中,将以下 API 添加到服务边界

    • 必需:Backup and DR Service API - backupdr.googleapis.com
    • 可选:Compute Engine API - compute.googleapis.com
    • 可选:Resource Manager API - cloudresourcemanager.googleapis.com
    • 可选:Workflows API - workflows.googleapis.com
    • 可选:Cloud Key Management Service API - cloudkms.googleapis.com
    • 可选:Identity and Access Management API - iam.googleapis.com
    • 可选:Cloud Logging API - logging.googleapis.com
    • 可选:Cloud Storage API - storage.googleapis.com
    • 可选:Cloud SQL Admin API - sqladmin.googleapis.com
    • 可选:AlloyDB - alloydb.googleapis.com
  4. 如果您使用的是共享 VPC,请在添加资源 部分中添加主机项目和服务项目。

设置边界后,默认情况下,只有在安全边界内才允许访问 Backup and DR Service 设备管理控制台和 API。

如果备份/恢复设备向服务边界外部发出 Cloud API 请求(例如,将 Compute Engine 实例恢复到不在同一边界内的项目或 VPC 网络),您可能会看到 VPC Service Controls 访问权限违规。如需允许 API 请求,您必须在 VPC Service Controls 服务边界中为备份/恢复设备服务帐号创建 适当的 入站流量和出站流量规则

配置与 Google API 和服务的连接

在 VPC Service Controls 配置中,如需控制网络流量,请通过 restricted.googleapis.com 网域配置对 Google API 和服务的访问权限。此网域会阻止对不支持 VPC Service Controls 的 Google API 和服务的访问。如需了解详情, 请参阅网域选项

如果您未为 Google API 和服务配置 DNS 规则,则系统会 使用默认网域的 网域选项 来解析它们。

Backup and DR Service 使用以下网域:

  • *.backupdr.cloud.google.com 用于访问设备管理控制台。
  • *.googleapis.com 用于访问其他 Google 服务。

DNS 记录 部分中,配置与以下 restricted.googleapis.com 端点 的连接。

网域 DNS 名称 CNAME 记录 A 记录
*.googleapis.com googleapis.com. DNS 名称:*.googleapis.com. 资源记录类型:A
资源记录类型:CNAME IPv4 地址:
规范名称:googleapis.com. 199.36.153.4,
199.36.153.5,
199.36.153.6,
199.36.153.7
*.backupdr.cloud.google.com backupdr.cloud.google.com. DNS 名称:*.backupdr.cloud.google.com. 资源记录类型:A
资源记录类型:CNAME IPv4 地址:
规范名称:backupdr.cloud.google.com. 199.36.153.4,
199.36.153.5,
199.36.153.6,
199.36.153.7
*.backupdr.googleusercontent.com backupdr.googleusercontent.com DNS 名称:*.backupdr.googleusercontent.com. 资源记录类型:A
资源记录类型:CNAME IPv4 地址:
规范名称:backupdr.googleusercontent.com. 199.36.153.4,
199.36.153.5,
199.36.153.6,
199.36.153.7

创建 DNS 记录

请按照以下说明创建 DNS 记录:

  1. 在 Google Cloud 控制台中,前往 创建 DNS 区域 页面。

    前往“创建 DNS 区域”

  2. 对于区域类型 ,请选择专用

  3. 区域名称 字段中,输入名称。例如 backup-dr-new-zone

  4. DNS 名称 字段中,使用您拥有的域名为区域输入名称,例如 backupdr.cloud.google.com

  5. 可选:添加说明。

  6. 选项下,选择默认(专用)

  7. 点击创建

  8. 区域详情 页面中,点击添加标准

  9. 创建记录集 页面中,按照以下步骤为 CNAME 记录添加记录集:

    1. DNS 名称 字段中,输入 *.backupdr.cloud.google.com
    2. 对于资源记录类型,请选择CNAME
    3. 规范名称 字段中,输入 backupdr.cloud.google.com
    4. 点击创建
  10. 区域详情 页面中,点击添加标准 ,然后按照以下步骤添加包含 IP 地址的记录集:

    1. DNS 名称 字段中,输入 *.backupdr.cloud.google.com
    2. 选择 A 作为资源记录类型
    3. IPv4 地址 字段中,输入 199.36.153.4199.36.153.5199.36.153.6199.36.153.7
    4. 点击创建

如需了解详情,请参阅设置与 Google API 和服务的专用连接

问题排查

如果在为 Backup and DR Service 配置 VPC Service Controls 时遇到任何问题,请参阅 VPC Service Controls 问题排查部分。

限制

如果您已使用 gcloud 命令 gcloud services vpc-peerings enable-vpc-service-controls 从服务提供方项目中移除了互联网默认路由,则可能无法访问或创建设备管理控制台。如果您遇到此问题,请与 Google Cloud Customer Care 联系。

装载 Compute Engine 备份映像之前,请将服务项目和主机项目添加到同一边界。否则,您可能无法看到可用网络。