Google Cloud Search รองรับการควบคุมบริการ VPC เพื่อเพิ่มความปลอดภัยของข้อมูล การควบคุมบริการ VPC ช่วยให้คุณกำหนดขอบเขตบริการรอบๆ ทรัพยากร Google Cloud เพื่อจำกัดข้อมูลและลดความเสี่ยงจากการขโมยข้อมูล
ข้อกำหนดเบื้องต้น
ก่อนเริ่มต้น ให้ติดตั้ง gcloud CLI
เปิดใช้การควบคุมบริการ VPC
วิธีเปิดใช้การควบคุมบริการ VPC
รับรหัสและหมายเลขโปรเจ็กต์สำหรับโปรเจ็กต์ Google Cloud ที่คุณต้องการใช้ ดู การระบุโปรเจ็กต์
ใช้
gcloudเพื่อสร้างนโยบายการเข้าถึงสำหรับองค์กร Google Cloud โดยทำดังนี้สร้างขอบเขตบริการโดยใช้ Cloud Search เป็นบริการที่จำกัด
gcloud access-context-manager perimeters create NAME \ --title=TITLE \ --resources=PROJECTS \ --restricted-services=RESTRICTED-SERVICES \ --policy=POLICY_NAMEโดยที่
NAMEคือชื่อขอบเขตTITLEคือชื่อขอบเขตPROJECTSคือรายการที่คั่นด้วยคอมมาของหมายเลขโปรเจ็กต์ โดยแต่ละรายการขึ้นต้นด้วยprojects/เช่น--resources=projects/12345,projects/67890แฟล็กนี้รองรับเฉพาะหมายเลขโปรเจ็กต์RESTRICTED-SERVICESคือรายการที่คั่นด้วยคอมมา ใช้cloudsearch.googleapis.comPOLICY_NAMEคือชื่อที่เป็นตัวเลขของนโยบายการเข้าถึงขององค์กร
ดูข้อมูลเพิ่มเติมได้ที่ การสร้างขอบเขตบริการ
(ไม่บังคับ) หากต้องการใช้การจำกัดตาม IP หรือภูมิภาค ให้สร้างระดับการเข้าถึงและเพิ่มระดับการเข้าถึงลงในขอบเขตโดยทำดังนี้
- หากต้องการสร้างระดับการเข้าถึง โปรดดู การสร้างระดับการเข้าถึงพื้นฐาน ดูตัวอย่างได้ที่ จำกัดการเข้าถึงในเครือข่ายขององค์กร
- เพิ่มระดับการเข้าถึงลงในขอบเขต ดู การเพิ่มระดับการเข้าถึงลงในขอบเขตที่มีอยู่ การเผยแพร่ข้อมูลอาจใช้เวลาถึง 30 นาที
ใช้ Cloud Search Customer Service REST API เพื่ออัปเดตการตั้งค่าลูกค้าด้วยโปรเจ็กต์ที่ได้รับการปกป้องโดยทำดังนี้
- รับโทเค็นเพื่อการเข้าถึง OAuth 2.0 ดู
การใช้ OAuth 2.0 เพื่อเข้าถึง Google API
ใช้ขอบเขตใดขอบเขตหนึ่งต่อไปนี้
https://www.googleapis.com/auth/cloud_search.settings.indexinghttps://www.googleapis.com/auth/cloud_search.settingshttps://www.googleapis.com/auth/cloud_search
เรียกใช้คำสั่ง curl นี้
curl --request PATCH \ 'https://cloudsearch.googleapis.com/v1/settings/customer' \ --header 'Authorization: Bearer [YOUR_ACCESS_TOKEN]' \ --header 'Accept: application/json' \ --header 'Content-Type: application/json' \ --data '{ "vpc_settings": { "project": "projects/PROJECT_ID" } }' \ --compressedแทนที่
YOUR_ACCESS_TOKENและPROJECT_ID
- รับโทเค็นเพื่อการเข้าถึง OAuth 2.0 ดู
การใช้ OAuth 2.0 เพื่อเข้าถึง Google API
ใช้ขอบเขตใดขอบเขตหนึ่งต่อไปนี้
การอัปเดตที่สำเร็จจะแสดงการตอบกลับ 200 OK ตอนนี้การจำกัดการควบคุมบริการ VPC จะมีผลกับ Cloud Search API, การค้นหาที่ cloudsearch.google.com และการกำหนดค่าหรือรายงานในคอนโซลผู้ดูแลระบบทั้งหมด
คำขอที่ละเมิดระดับการเข้าถึงจะได้รับข้อผิดพลาด PERMISSION_DENIED