이 문서는 Knowledge Catalog (이전의 Dataplex Universal Catalog) 서비스를 보호해야 하는 보안 관리자 및 데이터 엔지니어를 위한 것입니다. VPC 서비스 제어를 사용하여 Knowledge Catalog 리소스를 보호하고 데이터 무단 반출 위험을 완화하는 서비스 경계를 만드는 방법을 설명합니다. 자세한 내용은 VPC 서비스 제어 개요를 참조하세요.
지원되는 기능
서비스 경계로 Knowledge Catalog를 보호하면 다음 기능이 지원됩니다.
레이크: 경계 내에서 Knowledge Catalog 레이크를 만들고 관리할 수 있습니다.
애셋: 경계 내에서 애셋을 관리할 수 있습니다.
카탈로그의 메타데이터 리소스: 경계 내에서 메타데이터 리소스를 관리할 수 있습니다.
메타데이터 내보내기: 메타데이터를 Dataproc Metastore로 내보낼 수 있습니다. 이 경우 VPC 서비스 제어를 추가로 구성해야 합니다. 자세한 내용은 다음 자료를 참조하세요. VPC 서비스 제어
데이터 통계: 데이터 프로파일링, 데이터 품질, 메타데이터 통계 스캔을 실행할 수 있습니다.
데이터 계보: 제한된 가상 IP (VIP)를 사용하여 데이터 계보를 추적할 수 있습니다.
Knowledge Catalog 검색:
SearchEntriesAPI를 사용할 수 있습니다. 서비스 경계로 보호되는 프로젝트에서 Knowledge Catalog 검색을 사용하면 검색 결과에는 같은 경계 내에 있는 리소스만 포함됩니다. 자세한 내용은 검색 범위 및 VPC 서비스 제어를 사용하여 환경별로 검색 결과 격리 를 참조하세요.데이터 제품 (미리보기): VPC 서비스 제어를 사용하여 데이터 제품을 보호할 수 있습니다. 이렇게 하면 데이터 제품, 구성 데이터 애셋 (예: BigQuery 테이블), 사용자 간의 통신이 승인된 경계 내에 유지됩니다. 자세한 내용은 데이터 제품에 VPC 서비스 제어 사용을 참조하세요.
Knowledge Catalog 검색 및 VPC 서비스 제어
서비스 경계로 보호되는 프로젝트에서 Knowledge Catalog 검색을 사용하면 검색 결과에는 검색이 수행되는 프로젝트와 동일한 프로젝트에 속하는 리소스만 포함됩니다.
동일한 서비스 경계에 있는 다른 프로젝트의 리소스를 포함하려면 Knowledge Catalog 호출자 프로젝트에 VPC 서비스 제어 이그레스 규칙을 구성해야 합니다. 자세한 내용은 인그레스 및 이그레스 정책 구성을 참조하세요. 이러한 규칙을 사용하면 검색 결과가 경계 내에서 프로젝트 경계를 넘을 수 있습니다.
다음 예에서는 검색이 project B에서 수행될 때 검색 결과에 project A의 BigQuery 리소스를 포함할 수 있도록 하는 이그레스 정책 구성을 보여줍니다.
egressPolicies:
- egressFrom:
identityType: ANY_USER_ACCOUNT
egressTo:
operations:
- serviceName: bigquery.googleapis.com
methodSelectors:
- method: '*'
resources:
- projects/projectA
project B에서 Knowledge Catalog 검색을 수행하면 Knowledge Catalog가 BigQuery API를 호출하여 project A에서 애셋을 찾습니다. 이 정책은 project B의 모든 사용자 계정이 project A에 대해 BigQuery API 호출을 할 수 있도록 명시적으로 허용하므로 project A의 BigQuery 애셋이 Knowledge Catalog 검색 결과에 표시될 수 있습니다.
제한사항
VPC 서비스 제어 보안 경계를 설정하기 전에 Knowledge Catalog 리소스를 만들 수 있지만 이러한 리소스에는 경계 보호가 적용되지 않습니다.
VPC 서비스 제어는 서비스 경계 내의 리소스가 해당 경계 외부에 있는 데이터와 서비스에 액세스하지 못하도록 설계되었습니다. 예를 들어 Knowledge Catalog 데이터 프로파일링과 데이터 품질 스캔은 서비스 경계 외부에 있는 BigQuery 테이블이나 Cloud Storage 파일과 같은 데이터 소스에 액세스할 수 없습니다. 마찬가지로 데이터 스캔 결과를 내보낼 때 대상 BigQuery 테이블이 경계로 보호되는 프로젝트에 있어야 합니다. 서비스 경계 외부에서 보호된 리소스에 대한 액세스 권한을 부여하는 방법에 대한 자세한 내용은 액세스 수준 만들기를 참조하세요.
VPC 서비스 제어 설정
VPC 서비스 제어로 Knowledge Catalog 리소스를 보호하려면 다음 단계를 수행합니다.
가상 프라이빗 클라우드(VPC) 네트워크 구성
서비스 경계에 따라 비공개 Google 액세스를 제한하도록 VPC 네트워크를 구성할 수 있습니다. 이렇게 하면 VPC 또는 온프레미스 네트워크의 호스트가 연관된 경계 정책을 준수하는 방식으로 VPC 서비스 제어에서 지원되는 Google API 및 서비스와만 통신할 수 있습니다.
자세한 내용은 Google API 및 서비스 비공개 연결 설정을 참조하세요.
서비스 경계를 만듭니다.
서비스 경계를 만들 때 VPC 서비스 제어 서비스 경계에서 보호할 Knowledge Catalog 프로젝트를 선택합니다.
서비스 경계를 만들려면 서비스 경계 만들기의 안내를 따르세요.
서비스 경계에 프로젝트 추가
기존 Knowledge Catalog 프로젝트를 경계에 추가하려면, 서비스 경계 업데이트의 안내를 따르세요.
서비스 경계에 Dataplex API 추가
Knowledge Catalog에서 데이터 무단 반출 위험을 완화하려면(예: Dataplex API 메서드 사용) Dataplex API를 제한해야 합니다.
Dataplex API를 제한된 서비스로 추가하려면 다음 단계를 수행합니다.
콘솔
Google Cloud 콘솔에서 VPC 서비스 제어 페이지로 이동합니다.
VPC 서비스 제어 페이지의 표에서 수정하려는 서비스 경계의 이름을 클릭합니다.
경계 수정을 클릭합니다.
서비스 경계 수정 페이지에서 서비스 추가를 클릭합니다.
Dataplex API를 추가합니다.
저장을 클릭합니다.
gcloud
gcloud access-context-manager perimeters update명령어를 사용합니다.gcloud access-context-manager perimeters update PERIMETER_ID \ --policy=POLICY_ID \ --add-restricted-services=dataplex.googleapis.com
다음을 바꿉니다.
PERIMETER_ID: 경계 ID 또는 경계의 정규화된 식별자POLICY_ID: 액세스 정책 ID
선택사항: 액세스 수준 만들기
경계 내의 보호된 리소스에 대한 외부 액세스를 허용하려면 액세스 수준을 사용할 수 있습니다. 액세스 수준은 서비스 경계 외부에서 수신되는 보호된 리소스에 대한 요청에만 적용됩니다. 액세스 수준을 사용해서는 경계 외부의 데이터 및 서비스에 액세스하기 위한 보호되는 리소스 권한을 부여할 수 없습니다.
자세한 내용은 서비스 경계 외부에서 보호된 리소스에 액세스 허용을 참조하세요.
다음 단계
- VPC 서비스 제어 자세히 알아보기
- IAM으로 Knowledge Catalog 액세스 제어 자세히 알아보기
- Knowledge Catalog 보안 자세히 알아보기