VPC Service Controls Recommender会根据边界配置和历史流量使用情况,为 Google Cloud 上的资源和边界提供建议和分析洞见。您可以根据这些建议来增强数据渗出防御态势,并以最少的人工发现实现最佳的边界配置。
每条建议都包含有关已识别风险的数据洞见,以及将建议应用于服务边界的可行后续步骤。
使用 Recommender 可帮助您通过边界保护项目,并优化 VPC 可访问服务配置。如需了解详情,请参阅 Recommender 文档。
Recommender 提供的建议和数据分析
下表介绍了 VPC Service Controls 推荐器检测到的问题以及如何解决这些问题:
| 漏洞或错误配置类型 | 检测到的数据洞见 | 建议采取的操作 |
|---|---|---|
| 可能被渗漏的关键资源 | 项目中的敏感服务不受服务边界(直接或通过文件夹成员身份)的限制,这会使资源面临渗漏风险。推荐器会根据历史请求数量标记您最常使用的 VPC Service Controls 支持的服务(例如 BigQuery、Cloud Storage、Spanner 或 Bigtable)。 | 配置新的服务边界以限制所标识的项目及其有效服务,或将该项目添加到现有服务边界。 |
| 未配置的 VPC 可访问服务 | 服务边界未配置 VPC 可访问服务。默认情况下,所有受支持的 API 仍可从边界内访问,这会增加边界内网络端点的渗漏风险。 | 在边界上启用 VPC 可访问服务限制,并将访问权限限制为仅限工作负载所需的一组服务(至少包含 RESTRICTED-SERVICES 值)。 |
| VPC 可访问服务配置错误 | 服务边界已配置可在边界内访问的服务,这些服务在边界内不受禁止或限制(它们不是受限服务)。此配置允许未经授权的流量跨越边界,并暴露资产。 | 如需更正配置错误,请执行以下操作:
|
准备工作
在查看或检索建议之前,请执行以下操作:
- 确保已启用 Recommender API (
recommender.googleapis.com)。如需了解详情,请参阅启用 Recommender API。 - 验证您是否拥有查看或检索建议所需的权限。
所需的角色
如需获得查看或更新建议所需的权限,请让管理员向您授予项目、文件夹或组织的以下 IAM 角色:
-
查看建议和数据分析:Recommender Viewer (
roles/recommender.viewer) -
查看、更新和关闭建议:
Recommender Admin (
roles/recommender.admin)
如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
这些预定义角色包含查看或更新建议所需的权限。如需查看所需的确切权限,请展开所需权限部分:
所需权限
如需查看或更新建议,您需要具备以下权限:
-
查看建议和数据分析:
-
recommender.vpcScRecommendations.get -
recommender.vpcScRecommendations.list
-
-
查看、更新和忽略建议:
recommender.vpcScRecommendations.update
限制
推荐器每天更新建议。如果您创建了新边界或解决了未解决的问题,Active Assist 最长可能需要 24 小时才能更新建议。
查看和采纳建议
您可以使用 Google Cloud 控制台、Google Cloud CLI 或 Recommender API 查看项目和安全边界的安全建议并采取相应行动。
控制台
在 Google Cloud 控制台中,前往 Active Assist 页面。
前往 Active Assist按安全性过滤,或搜索 VPC Service Controls 建议。
点击 VPC Service Controls 建议卡片以打开详细信息面板。该面板会显示潜在的安全数据分析、涉及的资源和具体说明。
按照面板中的说明配置或更新周界。
gcloud
如需使用 Google Cloud CLI 检索建议,请运行 gcloud recommender 命令:
gcloud recommender recommendations list \
--recommender=google.accessContextManager.VpcScRecommender \
--location=global
如需详细了解如何使用命令行工具过滤和处理元数据,请参阅 gcloud recommender CLI 参考。
API 和导出
对于大规模自动化或自定义报告,您可以使用以下程序化集成:
- Recommender API:以编程方式检索建议。 如需了解详情,请参阅使用 Recommender API。
- BigQuery Export:设置将所有建议自动直接导出到 BigQuery 数据集。此导出功能可用于创建自定义可视化信息中心,或将数据传输到 SIEM 工具。如需了解详情,请参阅将建议导出到 BigQuery。
应用有关 VPC 可访问服务的建议
如果 Recommender 提醒您某个边界上的允许的服务列表未配置或配置有误,您可以使用 Google Cloud CLI 解决此问题。
解决未配置的可访问服务问题
如需启用 VPC 可访问服务并使用一组安全的受限 API 来配置这些服务,请运行以下命令:
gcloud access-context-manager perimeters update PERIMETER_NAME \ --enable-vpc-accessible-services \ --add-vpc-allowed-services=RESTRICTED-SERVICES
替换以下内容:
- PERIMETER_NAME:服务边界的名称。
解决配置错误的可访问服务
如果允许的可访问服务与受限服务列表不一致,请执行以下任一操作来解决配置错误:
- 如需将允许的可访问服务限制为标准受限服务列表,请运行以下命令:
gcloud access-context-manager perimeters update PERIMETER_NAME
--clear-vpc-allowed-services
--add-vpc-allowed-services=RESTRICTED-SERVICES - 或者,如需将特定服务(例如
bigquery.googleapis.com或storage.googleapis.com)添加到边界的受限列表,使其与可访问的服务列表相匹配,请运行以下命令:gcloud access-context-manager perimeters update PERIMETER_NAME
--add-restricted-services=SERVICE_NAME
替换以下内容:
- PERIMETER_NAME:服务边界的名称。
- SERVICE_NAME:服务的 API 标识符名称(例如
bigquery.googleapis.com或storage.googleapis.com)。