使用 VPC Service Controls

VPC Service Controls 是一项 Google Cloud 功能,可让您 设置服务边界以防数据渗漏。

Developer Connect 中的 VPC Service Controls 无法防范可能渗漏到外部源代码管理系统的情况。本指南介绍了如何使用自定义组织政策来进一步控制,以帮助阻止这些场景。 SCMS

如需详细了解如何使用 VPC Service Controls,请参阅使用 VPC Service Controls设置服务边界。

  • 创建自定义组织政策,以限制您的 开发者可以创建哪些连接。

  • 创建自定义组织政策,以允许 开发者仅通过特定的 Service Directory 资源创建和更新连接。

  • 查看限制 Developer Connect Insights。

准备工作

如需使用本指南中的命令行示例,请安装并配置 Google Cloud CLI

所需角色

如需获得创建或修改自定义组织政策所需的权限,请让您的管理员为您授予组织资源的Organization Policy Administrator (roles/orgpolicy.policyAdmin) IAM 角色。如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限

您也可以通过自定义 角色或其他预定义 角色来获取所需的权限。

创建限制条件,以限制您的小组可以创建连接的 SCMS

缓解数据渗漏到 SCMS 的可能性的一种方法是限制允许连接的 SCMS。您可以创建自定义组织政策,以允许连接到一个或多个指定的 SCMS。

以下组织政策限制了代码库连接,仅允许连接到 GitHub Enterprise:

name: organizations/ORGANIZATION_ID/customConstraints/CONSTRAINT_NAME
resourceTypes:
- developerconnect.googleapis.com/Connection
methodTypes:
- CREATE
- UPDATE
condition: |