Menggunakan Kontrol Layanan VPC

Kontrol Layanan VPC adalah Google Cloud fitur yang memungkinkan Anda menyiapkan perimeter layanan untuk mencegah pemindahan data yang tidak sah.

Kontrol Layanan VPC di Developer Connect tidak melindungi dari kemungkinan pemindahan data yang tidak sah ke sistem pengelolaan kode sumber eksternal. Panduan ini menunjukkan kontrol lebih lanjut yang menggunakan Kebijakan Organisasi Kustom untuk membantu memblokir skenario ini. SCMS

Lihat Menyiapkan perimeter layanan menggunakan Kontrol Layanan VPC untuk mengetahui informasi selengkapnya tentang cara menggunakan Kontrol Layanan VPC.

  • Buat kebijakan organisasi kustom yang membatasi koneksi yang dapat dibuat oleh developer Anda.

  • Buat kebijakan organisasi kustom yang memungkinkan developer Anda membuat dan memperbarui koneksi hanya melalui resource Direktori Layanan tertentu.

  • Tinjau Batasan untuk insight Developer Connect.

Sebelum memulai

Untuk menggunakan contoh command line dalam panduan ini, instal dan konfigurasi Google Cloud CLI.

Peran yang diperlukan

Guna mendapatkan izin yang diperlukan untuk membuat atau mengedit kebijakan organisasi kustom, minta administrator untuk memberi Anda peran IAM Organization Policy Administrator (roles/orgpolicy.policyAdmin) di resource organisasi. Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses ke project, folder, dan organisasi.

Anda mungkin juga bisa mendapatkan izin yang diperlukan melalui peran khusus atau peran bawaan lainnya.

Membuat batasan untuk membatasi SCMS yang dapat digunakan tim Anda untuk membuat koneksi

Salah satu cara untuk mengurangi kemungkinan pemindahan data yang tidak sah ke SCMS adalah dengan membatasi SCMS yang diizinkan untuk koneksi. Anda dapat membuat kebijakan organisasi kustom yang mengizinkan koneksi ke satu atau beberapa SCMS tertentu.

Kebijakan organisasi berikut membatasi koneksi repositori untuk mengizinkan koneksi hanya ke GitHub Enterprise:

name: organizations/ORGANIZATION_ID/customConstraints/CONSTRAINT_NAME
resourceTypes:
- developerconnect.googleapis.com/Connection
methodTypes:
- CREATE
- UPDATE
condition: |
  resource.githubEnterpriseConfig.hostUri=="https://github.mycompany.net"
actionType: ALLOW
displayName: Connection GitHub Enterprise Host Constraint
description: |
  Allows creation/update of Developer Connect connections only to GitHub Enterprise host github.mycompany.net

Membuat batasan untuk mewajibkan koneksi melalui Direktori Layanan

Anda dapat mengurangi kemungkinan pemindahan data yang tidak sah dengan membuat kebijakan organisasi kustom yang hanya mengizinkan koneksi ke endpoint Direktori Layanan tertentu.

Kebijakan organisasi berikut hanya mengizinkan koneksi ke endpoint Direktori Layanan tertentu:

name: organizations/ORGANIZATION_ID/customConstraints/CONSTRAINT_NAME
resourceTypes:
- developerconnect.googleapis.com/Connection
methodTypes:
- CREATE
- UPDATE
condition: |
  resource.gitlabEnterpriseConfig.serviceDirectoryConfig.service=="projects/my-project/locations/us-central1/namespaces/ns/services/myendpoint"
actionType: ALLOW
displayName: Connection GitLab Enterprise Service Directory endpoint
description: |
  Allows creation/update of Developer Connect connections only through a specific Service Directory resource

Batasan untuk insight Developer Connect

Saat menggunakan insight Developer Connect (InsightsConfig) dengan Kontrol Layanan VPC, pertimbangkan batasan dan persyaratan konfigurasi berikut:

  • Ketergantungan pada App Hub API: Insight Developer Connect bergantung pada App Hub API. Untuk aplikasi yang menggunakan batas pengelolaan folder, batasan Kontrol Layanan VPC di tingkat folder tidak diterapkan ke project turunan; App Hub dapat menemukan layanan dan workload untuk semua project turunan meskipun tidak berada dalam perimeter yang sama dengan project pengelolaan.

  • Metadata resource tersedia melalui App Topology: Saat menggunakan insight Developer Connect, metadata resource yang diperkaya akan tersedia melalui App Topology, jika App Topology API juga diaktifkan. Sebaiknya batasi Developer Connect insights API (developerconnect.googleapis.com) dan App Topology API(apptopology.googleapis.com) di perimeter jika menggunakan kedua layanan tersebut.

  • Feed aplikasi App Hub dan kontrol akses IAM: Saat InsightsConfig melacak insight untuk aplikasi App Hub, Developer Connect akan membuat Cloud Asset Inventory feed real-time di folder pengelolaan atau batas project aplikasi App Hub. Data dari feed ini dipublikasikan langsung ke layanan Developer Connect, tetapi hanya digunakan oleh agen layanan Developer Connect yang diizinkan untuk membaca metadata aset dari folder atau project ini. Selain menggunakan peran IAM untuk membatasi agen layanan Developer Connect yang diberi akses ini, project yang menghosting resource InsightsConfig dan project tempat data dipublikasikan harus berada di perimeter Kontrol Layanan VPC yang sama, atau aturan ingress dan egress yang dikonfigurasi harus ditambahkan untuk agen layanan Developer Connect agar dapat mengakses.

  • Feed cakupan project dan kontrol akses IAM: Saat InsightsConfig dicakup ke project, Developer Connect akan membuat feed real-time Cloud Asset Inventory langsung di project target. Data dari feed ini dipublikasikan langsung ke layanan Developer Connect, tetapi hanya digunakan oleh agen layanan Developer Connect yang diizinkan untuk membaca metadata aset dari project ini. Selain menggunakan peran IAM untuk membatasi agen layanan Developer Connect yang diberi akses ini, project yang menghosting resource InsightsConfig dan project tempat data dipublikasikan harus berada di perimeter Kontrol Layanan VPC yang sama, atau aturan ingress dan egress yang dikonfigurasi harus ditambahkan untuk agen layanan Developer Connect agar dapat mengakses.

  • Penyesuaian perimeter untuk metadata dan asal-usul artefak: Project yang menghosting resource InsightsConfig dan project yang berisi metadata atau asal-usul artefak harus berada di perimeter Kontrol Layanan VPC yang sama, atau aturan ingress dan egress yang dikonfigurasi harus ditambahkan untuk agen layanan Developer Connect agar dapat mengakses.

  • Penyesuaian perimeter untuk logging deployment: Project yang menghosting resource InsightsConfig dan project yang berisi deployment harus berada di perimeter Kontrol Layanan VPC yang sama, atau aturan ingress dan egress yang dikonfigurasi harus ditambahkan untuk agen layanan Developer Connect agar dapat mengakses.

Langkah berikutnya