בדף הזה מוסבר באופן כללי איך ליצור רמות גישה בסיסיות. כדי ליצור רמות גישה בהתאמה אישית ולהשתמש במצב מתקדם במסוף Google Cloud , אפשר לעיין במאמר בנושא יצירת רמת גישה בהתאמה אישית.
בדף הזה מפורטות הטמעות ממוקדות יותר של רמות גישה. דוגמאות:
לפני שמתחילים
יצירה של רמת גישה בסיסית
המסוף
כדי ליצור רמת גישה בסיסית:
פותחים את הדף Access Context Manager במסוף Google Cloud .
אם מוצגת בקשה לעשות זאת, בוחרים את הארגון.
בחלק העליון של הדף Access Context Manager, לוחצים על New (חדש).
בחלונית רמת גישה חדשה:
בשדה שם רמת הגישה, מזינים שם לרמת הגישה. הכותרת צריכה להיות באורך של עד 50 תווים, להתחיל באות ולהכיל רק מספרים, אותיות, קווים תחתונים ורווחים.
בקטע תנאים, לוחצים על לחצן הוספה של סוג המאפיין שרוצים להוסיף, ואז מציינים את הערכים שרוצים להחיל על המאפיין הזה.
רשימה מלאה של המאפיינים שאפשר להוסיף זמינה במאמר בנושא מאפייני רמת גישה.
לדוגמה, אם רוצים שרמת הגישה תתייחס למיקום שממנו מגיעה בקשה בתוך הרשת, בוחרים במאפיין IP Subnetworks.
כדי להוסיף כמה מאפיינים לאותו תנאי, חוזרים על השלב הזה. אם תנאי מכיל כמה מאפיינים, בקשת הגישה צריכה לעמוד בכל המאפיינים.
תנאי של רמת גישה יכול לכלול מאפיין אחד מכל סוג. חלק מהמאפיינים כוללים אפשרויות נוספות, כמו המאפיין מדיניות המכשיר.
רמות הגישה תומכות בתנאים שמבוססים על זהות המשתמש. עם זאת, כדי להוסיף זהויות לתנאי, צריך ליצור או לעדכן את רמת הגישה באמצעות ה-CLI של gcloud או ה-API.
משתמשים באפשרות When condition is met, return (כשהתנאי מתקיים, מחזירים) כדי לציין אם התנאי צריך לדרוש שבקשה תעמוד בכל המאפיינים שצוינו (TRUE) או אם הבקשה צריכה לעמוד בכל המאפיינים חוץ מאלה (FALSE).
לדוגמה, אם רוצים לדחות בקשות מטווח מסוים של כתובות IP ברשת, מציינים את טווח כתובות ה-IP באמצעות המאפיין IP Subnetworks ואז מגדירים את התנאי ל-FALSE.
אופציונלי: לוחצים על הוספת תנאי נוסף כדי להוסיף תנאי נוסף לרמת הגישה, ואז חוזרים על שני השלבים הקודמים.
לדוגמה, אם רוצים לחסום גישה לקבוצת משנה של כתובות IP בתוך טווח רחב יותר של כתובות IP, יוצרים תנאי חדש, מציינים את טווח כתובות ה-IP של קבוצת המשנה במאפיין IP Subnetworks ומגדירים את התנאי להחזרת הערך FALSE.
חוזרים על השלב הזה כדי להוסיף כמה תנאים לאותה רמת גישה.
אם יצרתם יותר מתנאי אחד, משתמשים באפשרות שילוב תנאי עם כדי לציין אם רמת הגישה דורשת שהבקשה תעמוד לפחות באחד מהתנאים (OR) או בכל התנאים (AND).
לוחצים על Save.
gcloud
לפני שמתחילים
- אם היא עדיין לא קיימת, יוצרים מדיניות גישה לארגון.
כדי ליצור רמת גישה באמצעות הכלי gcloud של שורת הפקודה, משתמשים בפקודה gcloud access-context-manager levels create.
gcloud access-context-manager levels create LEVEL_NAME OPTIONS \ --policy=POLICY
כאשר:
LEVEL_NAME הוא השם הייחודי של רמת הגישה. הוא חייב להתחיל באות ולהכיל רק אותיות, מספרים וקווים תחתונים. השם יכול לכלול עד 50 תווים.
OPTIONS הן האפשרויות הנדרשות מהטבלה הבאה.
אפשרויות basic-level-specקובץ YAML שמציין תנאי אחד או יותר לרמת הגישה.
titleשם קצר לרמת הגישה. השם של רמת הגישה מוצג במסוף Google Cloud .
combine-function(אופציונלי) קובע איך התנאים משולבים.
ערכים תקינים:
AND, ORdescription(אופציונלי) תיאור ארוך של רמת הגישה.
POLICY הוא המזהה של מדיניות הגישה של הארגון. אם הגדרתם מדיניות ברירת מחדל, הפרמטר הזה הוא אופציונלי.
אפשר גם לכלול את הדגלים של gcloud.
קובץ YAML של מפרט ברמה בסיסית
כשמשתמשים בכלי gcloud של שורת הפקודה כדי ליצור רמת גישה, צריך לספק קובץ YAML לאפשרות basic-level-spec. קובץ ה-YAML מגדיר תנאי אחד או יותר לרמת הגישה. התנאים צריכים להכיל לפחות מאפיין אחד. אם תנאי מכיל יותר ממאפיין אחד, הם ישולבו כפעולת AND (כולם צריכים להיות נכונים) או כפעולת NAND (אף אחד לא יכול להיות נכון), בהתאם לשאלה אם המאפיין negate נכלל בתנאי.
רשימה מלאה של המאפיינים שאפשר לכלול בקובץ ה-YAML זמינה במאמר בנושא מאפיינים של רמת גישה.
מידע נוסף על רמות גישה ו-YAML זמין בדוגמה ל-YAML של רמת גישה.
פקודה לדוגמה
gcloud access-context-manager levels create Device_Trust \
--basic-level-spec=corpdevspec.yaml \
--combine-function=AND \
--description='Access level that conforms to corporate spec.' \
--title='Device_Trust Extended' \
--policy=1521580097614100
API
לפני שמתחילים
- אם היא עדיין לא קיימת, יוצרים מדיניות גישה לארגון.
כדי ליצור רמת גישה, קוראים ל-accessLevels.create.
POST https://accesscontextmanager.googleapis.com/v1/accessPolicies/POLICY/accessLevels
כאשר:
- POLICY הוא המזהה של מדיניות הגישה של הארגון.
גוף הבקשה
גוף הבקשה חייב לכלול משאב AccessLevel שמציין את התנאים שרוצים להגדיר לרמת הגישה החדשה.
לכל Condition יש מאפיינים אחד או יותר שמוערכים כפעולת AND (כולם צריכים להיות true) או כפעולת NAND (אף אחד לא יכול להיות true), בהתאם להגדרה של השדה negate כ-true. התוצאה של החישוב קובעת אם התנאי מתקיים או לא.
גוף התשובה
אם הפעולה בוצעה ללא שגיאות, גוף התגובה של הקריאה יכיל משאב Operation עם פרטים על הפעולה POST.
הטמעות לדוגמה
בדוגמאות הבאות מוסבר על כמה מהדרכים המעשיות שבהן הארגון שלכם יכול להשתמש ברמות גישה. בדוגמאות האלה מניחים שלארגון כבר יש מדיניות גישה.
הגבלת הגישה ברשת ארגונית
בדוגמה הזו מוסבר איך ליצור תנאי לרמת גישה שמאפשר גישה רק מטווח כתובות IP שצוין (לדוגמה, כתובות שנמצאות ברשת ארגונית).
הגבלת טווח כתובות ה-IP שמוענקת להן גישה יכולה להקשות על תוקף שנמצא בתוך הארגון או מחוצה לו לבצע אקספילטרציה של נתונים.
בדוגמה הזו, נניח שאתם רוצים ליצור רמת גישה שתאפשר לקבוצה של מבקרים פנימיים לגשת לשירות Cloud Logging בפרויקט בשם sensitive-data. לכל המכשירים של המבקרים מוקצות כתובות IP ברשת משנה בטווח שבין 203.0.113.0 לבין 203.0.113.127. אתם יודעים שלא יוקצו לרשת המשנה הזו מכשירים אחרים מלבד אלה שבהם משתמשים המבקרים.
אם רוצים להשתמש בטווח כתובות IP פרטיות (לדוגמה, 192.168.0.0/16 או 172.16.0.0/12), אפשר לעיין במאמר איך מאפשרים גישה למשאבים מוגנים מכתובת IP פנימית למידע נוסף ולדוגמה להטמעה באמצעות VPC Service Controls.
המסוף
פותחים את הדף Access Context Manager במסוף Google Cloud .
אם מוצגת בקשה לעשות זאת, בוחרים את הארגון.
בחלק העליון של הדף Access Context Manager, לוחצים על New (חדש).
בחלונית New Access Level (רמת גישה חדשה), בקטע Conditions (תנאים), לוחצים על Add attribute (הוספת מאפיין) ואז על IP Subnetworks (רשתות משנה של כתובות IP).
בתיבה IP Subnetworks (רשתות משנה של כתובות IP), בוחרים באפשרות Public IP (כתובת IP ציבורית) או Private IP (כתובת IP פרטית).
אם בוחרים באפשרות Public IP, מזינים טווח אחד או יותר של כתובות IPv4 או IPv6 בפורמט של בלוקים CIDR.
בדוגמה הזו, כדי להגביל את הגישה רק לרואי החשבון, מזינים
203.0.113.0/25בתיבה IP Subnetworks.אם בוחרים באפשרות IP פרטי, לוחצים על בחירת רשתות VPC. אפשר לציין רשתות VPC באמצעות אחת משלוש האפשרויות שזמינות ברשימה אפשרויות ייבוא.
אפשרות 1:
בוחרים באפשרות Browse for VPC networks in your organization (עיון ברשתות VPC בארגון) ובוחרים את רשתות ה-VPC.
לוחצים על הוספת רשתות VPC נבחרות.
לוחצים על בחירת רשתות משנה של כתובות IP ובוחרים את רשתות המשנה.
לוחצים על הוספת רשתות משנה של כתובות IP.
אפשרות 2:
בוחרים באפשרות הזנה ידנית של כתובת רשת VPC ומזינים רשת VPC אחת או יותר.
לוחצים על הוספת רשת VPC.
לוחצים על בחירת רשתות משנה של כתובות IP ובוחרים את רשתות המשנה.
לוחצים על הוספת רשתות משנה של כתובות IP.
אפשרות 3:
בוחרים באפשרות העלאת קובץ CSV (החלפת רשתות קיימות).
אם משתמשים בקובץ CSV כדי להוסיף רשתות VPC ותת-רשתות לרמת גישה, הכלי Access Context Manager מחליף את רשתות ה-VPC ותת-הרשתות שנבחרו קודם.
לוחצים על עיון ומעלים את קובץ ה-CSV. בקובץ ה-CSV, צריך לציין את רשתות ה-VPC ואת רשתות המשנה בפורמט הבא:
VPC_NETWORK_NAME_1 | IP_RANGE_1 |