VPC Service Controls ermöglicht Organisationen, einen Perimeter um Google Cloud Ressourcen zu definieren, um das Risiko einer Daten-Exfiltration zu minimieren. Mit VPC Service Controls erstellen Sie Perimeter zum Schutz von Ressourcen und Daten der Dienste, die Sie explizit angeben.
Gebündelte Cloud Firestore Dienste
Die folgenden APIs sind in VPC Service Controls gebündelt:
firestore.googleapis.comdatastore.googleapis.comfirestorekeyvisualizer.googleapis.com
Wenn Sie den Dienst firestore.googleapis.com in einem Perimeter einschränken, werden auch die Dienste datastore.googleapis.com und firestorekeyvisualizer.googleapis.com eingeschränkt.
Dienst „datastore.googleapis.com“ einschränken
Der Dienst datastore.googleapis.com ist unter dem Dienst firestore.googleapis.com gebündelt. Wenn Sie den Dienst datastore.googleapis.com einschränken möchten, müssen Sie den Dienst firestore.googleapis.com so einschränken:
- Wenn Sie einen Dienstperimeter mit der Google Cloud Console erstellen, fügen Sie Cloud Firestore als eingeschränkten Dienst hinzu.
Wenn Sie einen Dienstperimeter mit dem Google Cloud CLI erstellen, verwenden Sie
firestore.googleapis.comanstelle vondatastore.googleapis.com.--perimeter-restricted-services=firestore.googleapis.com
Gebündelte Legacy-Dienste für DatastoreApp Engine
App Engine Gebündelte Legacy-Dienste für Datastore unterstützen keine Dienstperimeter. Der Schutz des Datastore Dienstes mit einem Dienstperimeter blockiert den Traffic von App Engine gebündelten Legacy-Diensten. Zu den gebündelten Legacy-Diensten gehören:
- Java 8 Datastore mit App Engine APIs
- Python 2 NDB-Clientbibliothek für Datastore
- Go 1.11 Datastore mit App Engine APIs
Schutz vor ausgehendem Traffic bei Import- und Exportvorgängen
Cloud Firestore unterstützt VPC Service Controls, erfordert aber eine zusätzliche Konfiguration, um den vollständigen Schutz vor ausgehendem Traffic bei Import- und Exportvorgängen zu gewährleisten. Sie müssen den Cloud Firestore Dienst-Agent anstelle des Standard-App Engine Dienstkontos verwenden, um Import- und Exportvorgänge zu autorisieren. Folgen Sie der Anleitung, um das Autorisierungskonto für Import- und Exportvorgänge aufzurufen und zu konfigurieren.
Cloud Firestore Dienst-Agent
Cloud Firestore verwendet einen Cloud Firestore Dienst-Agent, um Import und Exportvorgänge zu autorisieren, anstatt das App Engine Dienstkonto zu verwenden. Für den Dienst-Agent und das Dienstkonto gelten die folgenden Namenskonventionen:
- Cloud Firestore Dienst-Agent
service-PROJECT_NUMBER@gcp-sa-firestore.iam.gserviceaccount.com
Cloud Firestore verwendete zuvor das App Engine Standarddienst konto anstelle des Cloud Firestore Dienst-Agent. Wenn Ihre Datenbank noch das App Engine Dienstkonto zum Importieren oder Exportieren von Daten verwendet, empfehlen wir Ihnen , der Anleitung in diesem Abschnitt zu folgen, um zum Cloud Firestore Dienst-Agent zu migrieren.
- App Engine Dienstkonto
PROJECT_ID@appspot.gserviceaccount.com
Der Cloud Firestore Dienst-Agent ist vorzuziehen, da er speziell für Cloud Firestore entwickelt wurde. Das App Engine Dienstkonto wird von mehreren Diensten gemeinsam genutzt.
Autorisierungskonto ansehen
Auf der Seite Import/Export in der Google Cloud Console können Sie sehen, mit welchem Konto Ihre Import- und Exportvorgänge Anfragen autorisieren. Sie können auch sehen, ob Ihre Datenbank bereits den Cloud Firestore Dienst-Agent verwendet.
- Sehen Sie sich das Autorisierungskonto neben dem Label Import-/Exportjobs werden ausgeführt als an.
Wenn Ihr Projekt den Cloud Firestore Dienst-Agent nicht verwendet, können Sie mit einer der folgenden Methoden zum Cloud Firestore Dienst-Agent migrieren:
- Migrieren Sie ein Projekt, indem Sie die Berechtigungen für Cloud Storage Buckets prüfen und aktualisieren (empfohlen).
- Fügen Sie eine organisationsweite Richtlinieneinschränkung hinzu, die sich auf alle Projekte in der Organisation auswirkt.
Die erste Methode ist vorzuziehen, da sie den Wirkungsbereich auf ein einzelnes Cloud Firestore Projekt beschränkt. Die zweite Methode ist nicht empfehlenswert, da sie keine vorhandenen Cloud Storage Bucket Berechtigungen migriert. Sie bietet jedoch Sicherheitskonformität auf Organisationsebene.
Migration durch Prüfen und Aktualisieren der Berechtigungen für Cloud Storage
Der Migrationsprozess umfasst zwei Schritte:
- Aktualisieren Sie die Berechtigungen für Cloud Storage Buckets. Weitere Informationen finden Sie im folgenden Abschnitt.
- Bestätigen Sie die Migration zum Cloud Firestore Dienst-Agent.
Bucket-Berechtigungen des Dienst-Agents
Für alle Export- oder Importvorgänge, bei denen ein Cloud Storage Bucket in einem anderen Projekt verwendet wird, müssen Sie dem Cloud Firestore Dienst-Agent Berechtigungen für diesen Bucket erteilen. Für Vorgänge, bei denen Daten in ein anderes Projekt verschoben werden, muss beispielsweise auf einen Bucket in diesem anderen Projekt zugegriffen werden. Andernfalls schlagen diese Vorgänge nach der Migration zum Cloud Firestore Dienst Agent fehl.
Für Import- und Exportworkflows, die im selben Projekt bleiben, sind keine Änderungen an den Berechtigungen erforderlich. Der Cloud Firestore Dienst-Agent kann standardmäßig auf Buckets im selben Projekt zugreifen.
Aktualisieren Sie die Berechtigungen für Cloud Storage Buckets aus anderen Projekten, um
Zugriff auf den
service-PROJECT_NUMBER@gcp-sa-firestore.iam.gserviceaccount.com
Dienst-Agent zu gewähren. Weisen Sie dem Dienst-Agent die Rolle Firestore Service Agent zu.
Die Rolle Firestore Service Agent gewährt Lese- und Schreibberechtigungen für einen
Cloud Storage Bucket. Wenn Sie nur Lese- oder nur Schreib
berechtigungen gewähren möchten, verwenden Sie eine
benutzerdefinierte Rolle.
Der im folgenden Abschnitt beschriebene Migrationsprozess hilft Ihnen, Cloud Storage Buckets zu identifizieren, für die möglicherweise Berechtigungen aktualisiert werden müssen.
Projekt zum Firestore-Dienst-Agent migrieren
Führen Sie die folgenden Schritte aus, um vom App Engine Dienstkonto zum Cloud Firestore Dienst-Agent zu migrieren. Nach Abschluss der Migration kann sie nicht mehr rückgängig gemacht werden.
-
Wenn Ihr Projekt noch nicht zum Cloud Firestore Dienst Agent migriert wurde, wird ein Banner mit einer Beschreibung der Migration und der Schaltfläche Bucket-Status prüfen angezeigt. Im nächsten Schritt können Sie potenzielle Berechtigungsfehler identifizieren und beheben.
Klicken Sie auf Bucket-Status prüfen.
Ein Menü mit der Option zum Abschließen der Migration und einer Liste von Cloud Storage Buckets wird angezeigt. Es kann einige Minuten dauern, bis die Liste geladen ist.
Diese Liste enthält Buckets, die kürzlich bei Import- und Exportvorgängen verwendet wurden, dem Cloud Firestore Dienst-Agent aber derzeit keine Lese- und Schreibberechtigungen gewähren.
- Notieren Sie sich den Hauptkontonamen des Cloud Firestore Dienst-Agent Ihres Projekts. Der Name des Dienst-Agents wird unter dem Dienst-Agent, dem Zugriff gewährt werden soll Label angezeigt.
-
Führen Sie für alle Buckets in der Liste, die Sie für zukünftige Import- oder Exportvorgänge verwenden möchten, die folgenden Schritte aus:
-
Klicken Sie in der Tabellenzeile dieses Buckets auf Beheben. Dadurch wird die Berechtigungsseite dieses Buckets in einem neuen Tab geöffnet.
- Klicken Sie auf Hinzufügen.
- Geben Sie im Feld Neue Hauptkonten den Namen Ihres Cloud Firestore Dienst-Agent ein.
- Wählen Sie im Feld Rolle auswählen die Option Dienst-Agents > Firestore-Dienst-Agent aus.
- Klicken Sie auf Speichern.
- Kehren Sie zum Tab mit der Cloud Firestore Seite „Import/Export“ zurück.
- Wiederholen Sie diese Schritte für andere Buckets in der Liste. Sehen Sie sich alle Seiten der Liste an.
-
-
Klicken Sie auf Zum Firestore-Dienst-Agent migrieren. Wenn Sie noch Buckets mit fehlgeschlagenen Berechtigungsprüfungen haben, müssen Sie die Migration bestätigen, indem Sie auf Migrieren klicken.
Sie werden benachrichtigt, wenn die Migration abgeschlossen ist. Die Migration kann nicht rückgängig gemacht werden.
Status der Migration abrufen
So prüfen Sie den Migrationsstatus Ihres Projekts:
-
Suchen Sie neben dem Label Import-/Exportjobs werden ausgeführt als nach dem Hauptkonto.
Wenn das Hauptkonto
service-PROJECT_NUMBER@gcp-sa-firestore.iam.gserviceaccount.comist, wurde Ihr Projekt bereits zum Cloud Firestore Dienst-Agent migriert. Die Migration kann nicht rückgängig gemacht werden.Wenn das Projekt nicht migriert wurde, wird oben auf der Seite ein Banner mit der Schaltfläche Bucket-Status prüfen angezeigt. Unter Zum Firestore-Dienst-Agent migrieren finden Sie Informationen zum Abschließen der Migration.
Organisationsweite Richtlinieneinschränkung hinzufügen
-
Legen Sie die folgende Einschränkung in der Richtlinie Ihrer Organisation fest:
Firestore-Dienst-Agent für Import/Export erforderlich (
firestore.requireP4SAforImportExport).Diese Einschränkung erfordert, dass bei Import- und Exportvorgängen der Cloud Firestore Dienst-Agent verwendet wird, um Anfragen zu autorisieren. Informationen zum Festlegen dieser Einschränkung finden Sie unter Organisationsrichtlinien erstellen und verwalten .
Durch das Anwenden dieser Einschränkung für die Organisationsrichtlinie werden nicht automatisch die entsprechenden Cloud Storage Bucket-Berechtigungen für den Cloud Firestore Dienst-Agent erteilt.
Wenn die Einschränkung Berechtigungsfehler für Import- oder Exportworkflows verursacht, können Sie sie deaktivieren, um wieder das Standarddienstkonto zu verwenden. Nachdem Sie die Berechtigungen für Buckets geprüft und aktualisiert haben, können Sie die Einschränkung wieder aktivieren.Cloud Storage