IP-Filterung für Buckets

Auf dieser Seite finden Sie eine Übersicht über die IP-Filterung für Buckets, einschließlich ihrer Vorteile, Funktionsweise, unterstützten Standorte und Einschränkungen.

Übersicht

Cloud Storage bietet die IP-Filterung für Buckets, um den Zugriff auf Ihre in Buckets gespeicherten Daten zu verwalten.

Die IP-Filterung für Buckets ist ein Netzwerksicherheitsmechanismus, der den Zugriff auf einen Bucket anhand der Quell-IP-Adresse der Anfrage einschränkt und Ihre Daten vor unbefugtem Zugriff schützt.

Mit der IP-Filterung für Buckets in Cloud Storage können Sie die Zugriffssteuerung anhand von IPv4- oder IPv6-Adressbereichen oder der Google Cloud Virtual Private Cloud (VPC) präzise steuern. Sie können eine Liste von IP-Bereichen auf Bucket-Ebene konfigurieren. Alle eingehenden Anfragen an den Bucket werden auf die konfigurierten IP-Bereiche und VPCs beschränkt. Mit dieser Funktion können Sie vertrauliche Daten in Cloud Storage-Buckets schützen und unbefugten Zugriff von bestimmten IP-Adressen oder VPCs verhindern.

Vorteile

Die IP-Filterung für Buckets in Cloud Storage bietet folgende Vorteile:

  • Präzise Zugriffssteuerung: Sie können den Zugriff auf Ihre Cloud Storage-Buckets anhand der spezifischen IP-Adresse (IPv4 oder IPv6) oder der Google Cloud Virtual Private Cloud des Anfragenden einschränken. Die IP-Filterung für Buckets dient als starke Sicherheitsebene auf Netzwerkebene und verhindert unbefugten Zugriff von unbekannten oder nicht vertrauenswürdigen Quellen.

  • Erweiterte Sicherheitsfunktionen: Wenn Sie den Zugriff auf autorisierte IP-Adressen oder VPCs beschränken, können Sie das Risiko von unbefugtem Zugriff, Datenpannen und böswilligen Aktivitäten verringern.

  • Flexible Konfiguration: Sie können Listen von IP-Bereichen konfigurieren und verwalten auf Bucket-Ebene, um die Zugriffssteuerung an Ihre spezifischen Anforderungen anzupassen.

Konfigurationen der IP-Filterung

Mit der IP-Filterung für Buckets können Sie den Zugriff auf Ihre Buckets steuern, indem Sie Regeln definieren, die Anfragen von bestimmten IPv4- und IPv6-Adressen zulassen. Eingehende Anfragen werden anhand dieser Regeln ausgewertet, um die Zugriffsberechtigungen zu bestimmen.

Wenn Sie die IP-Filterung konfigurieren, definieren Sie Regeln basierend auf den folgenden Einstellungen:

  • Öffentlicher Internetzugriff: Sie können Regeln definieren, um Anfragen aus dem öffentlichen Internet (außerhalb einer konfigurierten Virtual Private Cloud) zu verwalten. In diesen Regeln werden zulässige IPv4- oder IPv6-Adressen mithilfe von CIDR-Bereichen angegeben, um eingehenden Traffic von diesen Quellen zu autorisieren.

  • VPC-Zugriff (Virtual Private Cloud): Für eine präzise Steuerung des Zugriffs von bestimmten VPC-Netzwerken können Sie Regeln für jedes Netzwerk definieren. Diese Regeln enthalten zulässige IP-Bereiche, die eine genaue Verwaltung des Zugriffs von Ihrer virtuellen Netzwerkinfrastruktur ermöglichen.

  • Zugriff des Dienst-Agenten: Google Cloud Dienst-Agenten behalten den Zugriff auf Buckets, auch wenn die IP-Filterung aktiviert ist. Sie können eine Konfiguration einrichten, die es Google Cloud Diensten wie BigLake, Storage Insights, Vertex AI und BigQuery ermöglicht, die IP-Filterungsvalidierung beim Zugriff auf Ihre Buckets zu umgehen.

  • VPC-Zugriff über Organisationsgrenzen hinweg: Wenn Sie Daten sicher mit vertrauenswürdigen VPC-Netzwerken in verschiedenen Google Cloud Organisationen teilen möchten, können Sie Regeln definieren, um ihnen den Zugriff auf Ihren Bucket zu ermöglichen.

Beschränkungen

Für die IP-Filterung für Buckets gelten die folgenden Einschränkungen:

  • Maximale Anzahl von IP-CIDR-Blöcken: Sie können maximal 200 IP CIDR-Blöcke für öffentliche und VPC-Netzwerke in der IP Filterregel für einen Bucket angeben.

  • Maximale Anzahl von VPC-Netzwerken: Sie können maximal 25 VPC-Netzwerke in den IP-Filterregeln für einen Bucket angeben.

  • Regionale Endpunkte: Regionale Endpunkte funktionieren mit der IP-Filterung nur wenn Sie Private Service Connect verwenden.

  • IPv6-Unterstützung: Die IP-Filterung mit dem direkten gRPC-Pfad wird auf einer IPv4-VM nicht unterstützt. Wenn Sie die IP-Filterung mit dem direkten gRPC-Pfad verwenden, müssen Sie die IPv6-Unterstützung im VPC-Netzwerk aktivieren.

  • Blockierte Google Cloud Dienste: Wenn Sie die IP-Filterung für Cloud Storage-Buckets aktivieren, wird der Zugriff für einige Google Cloud Dienste eingeschränkt, unabhängig davon, ob sie einen Dienst-Agenten für die Interaktion mit Cloud Storage verwenden. Dienste wie BigQuery verwenden beispielsweise Cloud Storage zum Importieren und Exportieren von Daten. Um Dienstunterbrechungen zu vermeiden, empfehlen wir, für Cloud Storage-Buckets, auf die von den folgenden Diensten zugegriffen wird, keine IP-Filterung zu verwenden:

Nächste Schritte