VPC Service Controls

בעזרת VPC Service Controls ארגונים יכולים להגדיר גבולות גזרה מסביב למשאבי Google Cloud כדי לצמצם את הסיכונים לזליגת נתונים. בעזרת VPC Service Controls אפשר ליצור גבולות גזרה שמגנים על המשאבים ועל הנתונים של שירותים שאתם מגדירים באופן מפורש.

חבילות של שירותי Cloud Firestore

ממשקי ה-API הבאים כלולים בחבילה של VPC Service Controls:

  • firestore.googleapis.com
  • datastore.googleapis.com
  • firestorekeyvisualizer.googleapis.com

כשמגבילים את השירות firestore.googleapis.com בגבולות גזרה, הגבולות מגבילים גם את השירותים datastore.googleapis.com ו-firestorekeyvisualizer.googleapis.com.

הגבלת הגישה לשירות datastore.googleapis.com

השירות datastore.googleapis.com כלול בחבילה של השירות firestore.googleapis.com. כדי להגביל את השירות datastore.googleapis.com, צריך להגביל את השירות firestore.googleapis.com באופן הבא:

  • כשיוצרים גבולות גזרה לשירות באמצעות מסוף Google Cloud, מוסיפים את Cloud Firestore בתור השירות המוגבל.
  • כשיוצרים גבולות גזרה לשירות באמצעות Google Cloud CLI, משתמשים ב-firestore.googleapis.com במקום ב-datastore.googleapis.com.

    --perimeter-restricted-services=firestore.googleapis.com
    

App Engine חבילות שירותים מדור קודם ל-Datastore

שירותים בחבילות מדור קודם של App Engine ל-Datastore לא תומכים בהיקפי שירות. הגנה על שירות Datastore באמצעות גבולות גזרה לשירות חוסמת תעבורת נתונים משירותים מאוגדים מדור קודם של App Engine. שירותים מדור קודם שנכללים בחבילה:

הגנה על תעבורת נתונים יוצאת (egress) בפעולות ייבוא וייצוא

Cloud Firestore תומך ב-VPC Service Controls, אבל נדרשת הגדרה נוספת כדי לקבל הגנה מלאה על תעבורת נתונים יוצאת (egress) בפעולות ייבוא וייצוא. כדי לאשר פעולות ייבוא וייצוא, צריך להשתמש בסוכן השירות Cloud Firestore במקום בחשבון השירות שמוגדר כברירת מחדל App Engine. כדי להציג ולהגדיר את חשבון ההרשאה לפעולות ייבוא וייצוא, פועלים לפי ההוראות הבאות.