VPC Service Controls est une Google Cloud fonctionnalité qui vous permet de configurer un périmètre de service pour vous protéger contre l'exfiltration de données.
VPC Service Controls dans Developer Connect ne protège pas contre une éventuelle exfiltration vers des systèmes de gestion de code source externes. Ce guide présente d'autres contrôles qui utilisent des règles d'administration personnalisées pour bloquer ces scénarios. SCMS
Pour en savoir plus sur l'utilisation de VPC Service Controls, consultez Configurer un périmètre de service à l'aide de VPC Service Controls.
Créez une règle d'administration personnalisée qui limite les connexions que vos développeurs peuvent créer.
Créez une règle d'administration personnalisée qui permet à vos développeurs de créer et de mettre à jour des connexions uniquement via une ressource spécifique de l'Annuaire des services.
Consultez les limites des insights Developer Connect.
Avant de commencer
Pour utiliser les exemples de ligne de commande de ce guide, installez et configurez le Google Cloud CLI.
Rôles requis
Pour obtenir les autorisations nécessaires pour créer ou modifier une règle d'administration personnalisée,
demandez à votre administrateur de vous accorder le rôle IAM Administrateur des règles d'administration (roles/orgpolicy.policyAdmin) dans la ressource d'organisation.
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis.
Créer une contrainte pour limiter les SCMS auxquels votre équipe peut créer des connexions
Pour réduire le risque d'exfiltration de données vers un SCMS, vous pouvez limiter les SCMS autorisés pour les connexions. Vous pouvez créer une règle d'administration personnalisée qui autorise les connexions à un ou plusieurs SCMS spécifiés.
La règle d'administration suivante limite les connexions de dépôt pour n'autoriser que les connexions à GitHub Enterprise :
name: organizations/ORGANIZATION_ID/customConstraints/CONSTRAINT_NAME
resourceTypes:
- developerconnect.googleapis.com/Connection
methodTypes:
- CREATE
- UPDATE
condition: |
resource.githubEnterpriseConfig.hostUri=="https://github.mycompany.net"
actionType: ALLOW
displayName: Connection GitHub Enterprise Host Constraint
description: |
Allows creation/update of Developer Connect connections only to GitHub Enterprise host github.mycompany.net
Créer une contrainte pour exiger des connexions via l'Annuaire des services
Vous pouvez réduire le risque d'exfiltration de données en créant une règle d'administration personnalisée qui n'autorise les connexions qu'à un point de terminaison spécifié de l'Annuaire des services.
La règle d'administration suivante n'autorise les connexions qu'à un point de terminaison spécifique de l'Annuaire des services :
name: organizations/ORGANIZATION_ID/customConstraints/CONSTRAINT_NAME
resourceTypes:
- developerconnect.googleapis.com/Connection
methodTypes:
- CREATE
- UPDATE
condition: |
resource.gitlabEnterpriseConfig.serviceDirectoryConfig.service=="projects/my-project/locations/us-central1/namespaces/ns/services/myendpoint"
actionType: ALLOW
displayName: Connection GitLab Enterprise Service Directory endpoint
description: |
Allows creation/update of Developer Connect connections only through a specific Service Directory resource
Limites des insights Developer Connect
Lorsque vous utilisez les insights Developer Connect
(InsightsConfig) avec VPC Service Controls, tenez compte des limites connues et des exigences de configuration suivantes :
Dépendance à l'API App Hub : les insights Developer Connect dépendent de l' API App Hub. Pour les applications utilisant une limite de gestion des dossiers, les restrictions VPC Service Controls au niveau du dossier ne sont pas appliquées aux projets descendants. App Hub peut découvrir des services et des charges de travail pour tous les projets descendants, même s'ils ne se trouvent pas dans le même périmètre que le projet de gestion.
Métadonnées de ressources disponibles via App Topology : lorsque vous utilisez les insights Developer Connect, les métadonnées de ressources enrichies sont mises à disposition via App Topology, si l' API App Topology est également activée. Nous vous recommandons de limiter l'API Insights Developer Connect (
developerconnect.googleapis.com) et l'API App Topology(apptopology.googleapis.com) dans les périmètres si vous utilisez les deux services.Flux d'applications App Hub et contrôle des accès IAM : lorsqu'un
InsightsConfigsuit les insights d'une application App Hub, Developer Connect crée des flux inventaire des éléments cloud en temps réel dans le dossier de gestion ou la limite de projet de l'application App Hub. Les données de ces flux sont publiées directement dans le service Developer Connect, mais ne sont consommées que par les agents de service Developer Connect autorisés à lire les métadonnées des actifs de ces dossiers ou projets. En plus d'utiliser des rôles IAM pour limiter les agents de service Developer Connect qui bénéficient de cet accès, le projet hébergeant la ressourceInsightsConfiget le projet à partir duquel les données sont publiées doivent résider dans le même périmètre VPC Service Controls. Vous pouvez également ajouter des règles d'entrée et de sortie configurées pour que l'agent de service Developer Connect puisse accéder aux données.Flux limités au projet et contrôle des accès IAM : lorsqu'un
InsightsConfigest limité à un projet, Developer Connect crée des flux inventaire des éléments cloud en temps réel directement dans le ou les projets cibles. Les données de ces flux sont publiées directement dans le service Developer Connect, mais ne sont consommées que par les agents de service Developer Connect autorisés à lire les métadonnées des actifs de ces projets. En plus d'utiliser des rôles IAM pour limiter les agents de service Developer Connect qui bénéficient de cet accès, le projet hébergeant la ressourceInsightsConfiget le projet à partir duquel les données sont publiées doivent résider dans le même périmètre VPC Service Controls. Vous pouvez également ajouter des règles d'entrée et de sortie configurées pour que l'agent de service Developer Connect puisse accéder aux données.Alignement du périmètre pour les métadonnées et la provenance des artefacts : le projet hébergeant la ressource
InsightsConfiget tout projet contenant des métadonnées ou une provenance d'artefact doivent résider dans le même périmètre VPC Service Controls. Vous pouvez également ajouter des règles d'entrée et de sortie configurées pour que l'agent de service Developer Connect puisse accéder aux données.Alignement du périmètre pour la journalisation des déploiements : le projet hébergeant la ressource
InsightsConfiget tout projet contenant des déploiements doivent se trouver dans le même périmètre VPC Service Controls. Vous pouvez également ajouter des règles d'entrée et de sortie configurées pour que l'agent de service Developer Connect puisse accéder aux données.
Étape suivante
Découvrez comment créer des règles d'administration personnalisées.
Apprenez-en plus sur VPC Service Controls.
En savoir plus sur l'Annuaire des services.