使用服务边界保护 NetApp 卷

本页面介绍如何使用 VPC Service Controls,通过服务边界保护 Google Cloud NetApp Volumes 卷。

VPC Service Controls 通过创建服务边界来防止未经授权的数据访问权限,从而提高 Google Cloud 服务的安全性。此边界可防范外部或内部实体意外或有意的数据渗漏尝试。如需授予访问权限,您需要将实体添加到边界。如需详细了解 VPC Service Controls,请参阅 VPC Service Controls 概览

VPC Service Controls 可保护对 NetApp Volumes API 的访问权限,该 API 用于对 NetApp Volumes 资源进行管理。您无法使用此 API 访问图书的内容。

使用 NFS、SMB 或 iSCSI 协议授予对卷内容的访问权限。数据访问的安全性通过特定于这些协议的卷和文件访问控制机制来保护,这些机制独立于 VPC Service Controls。若要连接到卷,NFS、SMB 或 iSCSI 客户端需要连接到与卷相同的网络。如需了解详情,请参阅以下部分:

使用 VPC Service Controls 保护卷的安全

  1. 创建服务边界

  2. 将 NetApp Volumes API 添加到您的服务边界。 如需了解如何将服务添加到服务边界,请参阅更新服务边界

VPC Service Controls 限制

NetApp Volumes 的某些功能需要访问您安全边界内的 Google 资源。已知以下功能在启用 VPC Service Controls 时会导致问题。

  • 客户管理的加密密钥 (CMEK):NetApp Volumes 需要访问您为 CMEK 指定的 KMS 密钥。如需了解详情,请参阅验证密钥访问权限

  • 跨项目卷复制(已列入许可名单的正式版 [GA] 功能):对于 Flex Unified、Standard、Premium 和 Extreme 服务等级,不同边界内的项目之间的复制需要两个项目中的 VPC Service Controls 出站流量和入站流量规则允许 NetApp API 流。如需了解详情,请参阅卷复制注意事项

如需详细了解 VPC Service Controls 支持的产品和服务,请参阅支持的产品和限制

用于跨项目卷复制的 VPC Service Controls 规则

如需启用跨项目卷复制,您必须为源项目和目标项目都向 VPC Service Controls 边界添加出站流量规则和入站流量规则。

出站规则

向跨项目卷复制的源项目和目标项目添加以下出站规则。

在应用规则之前,您必须将 SOURCE_PROJECTDESTINATION_PROJECT 替换为您的项目 ID。对于 identities 字段,添加管理复制的 NetApp Volumes 管理员的 Google ID。

   {
       "egressFrom": {
           "identities": [
               "your_google_id@your_domain.com"
           ],
           "sources": [
               {
                   "resource": "projects/SOURCE_PROJECT"
               },
               {
                   "resource": "projects/DESTINATION_PROJECT"
               }
           ]
       },
       "egressTo": {
           "operations": [
               {
                   "methodSelectors": [
                       {
                           "method": "*"
                       }
                   ],
                   "serviceName": "netapp.googleapis.com"
               }
           ],
           "resources": [
               "projects/SOURCE_PROJECT",
               "projects/DESTINATION_PROJECT"
           ]
       },
       "title": "NetApp Volumes cross-project volume replication"
   }
 

入站规则

向跨项目卷复制的源项目和目标项目添加以下入站规则。

在应用规则之前,您必须将 SOURCE_PROJECTDESTINATION_PROJECT 替换为您的项目 ID。对于 identities 字段,添加管理复制的 NetApp Volumes 管理员的 Google ID。

   {
       "ingressFrom": {
           "identities": [
               "your_google_id@your_domain.com"
           ],
           "sources": [
               {
                   "resource": "projects/SOURCE_PROJECT"
               },
               {
                   "resource": "projects/DESTINATION_PROJECT"
               }
           ]
       },
       "ingressTo": {
           "operations": [
               {
                   "methodSelectors": [
                       {
                           "method": "*"
                       }
                   ],
                   "serviceName": "netapp.googleapis.com"
               }
           ],
           "resources": [
               "projects/SOURCE_PROJECT",
               "projects/DESTINATION_PROJECT"
           ]
       },
       "title": "NetApp Volumes cross-project volume replication"
   }
 

后续步骤

配置对 Google Cloud NetApp Volumes 的访问权限