ネットワークアクセス
送信元 IP アドレス
一部の DoiT プラットフォームの連携機能は、DoiT のインフラストラクチャからお客様の環境またはクラウドプロバイダーの API への送信接続を行います。これらの接続は Google Cloud VPC と Cloud NAT を経由し、次の IP アドレスから送信されます。
34.9.10.28
34.10.151.130
34.44.47.236
34.60.197.212
34.69.217.183
34.72.143.128
34.121.183.173
34.134.111.192
34.134.157.59
35.192.89.77
お客様の環境で送信元 IP アドレスによる受信アクセス制限 (ファイアウォールルールや API アクセスリストなど) を行っている場合は、上記すべてのアドレスを許可リストに追加してください。
VPC Service Controls
Google Cloud 環境の保護に VPC Service Controls を使用している場合は、DoiT からのアクセスを許可するために、既存のサービスペリメータに次の設定を追加してください。
ステップ 1: アクセスレベルを作成する
-
Google Cloud コンソールで Access Context Manager に移動します。プロンプトが表示されたら、組織を選択します。
-
次の設定でベーシックアクセスレベルを作成します。
-
Access level title フィールドに、
DoiT Platform Accessなどの名前を入力します。 -
Basic mode を選択します。
-
When condition is met, return オプションで TRUE を選択します。
-
Conditions セクションで Add attribute、IP Subnetworks を選択し、Private IP を選択します。
-
Select VPC networks を選択し、Import options リストで Manually enter VPC network address を選択して、
//compute.googleapis.com/projects/me-doit-intl-com/global/networks/doit-vpc-ca4b552を入力します。 -
再度 Add VPC network を選択し、
//compute.googleapis.com/projects/doitintl-shared-vpc-host/global/networks/shared-vpcを入力して、サブネット範囲10.0.240.0/20と10.124.0.0/14の両方を指定します。 -
設定を保存します。
注意以前に
me-doit-intl-com/doit-vpc-ca4b552ネットワークのみを含む DoiT 用アクセスレベルを設定している場合は、既存のアクセスレベルにステップ 6 のdoitintl-shared-vpc-host/shared-vpcネットワーク条件を追加してください。 -
-
サービスペリメータで Access level ペインを開き、今作成したアクセスレベルを追加します。
ステップ 2: 方向性ポリシーを追加する
ペリメータで制限している API に応じて、次のポリシーを追加してください。
iamcredentials.googleapis.com を制限している場合: egress ルールを追加します。
-
サービスペリメータで Egress policies を選択し、Add rule を選択します。
-
FROM の下で、Identity type を Any service account に設定し、Restrict sources を有効にして、ステップ 1 のアクセスレベルを選択します。
-
TO の下で、Resources を All resources に設定し、API operations で IAM Service Account Credentials API と All methods を選択します。
-
ルールを保存します。
広い Identity type は送信元制限によって境界づけられます。このルールに一致できるのは、ステップ 1 のアクセスレベルで定義した DoiT の VPC ネットワークから到着するリクエストのみです。各サービスアカウントに対してトークンを生成できるユーザーは、引き続き IAM によって制御されます。
BigQuery API を制限している場合: 組織レベルのログシンクライタ用に ingress ルールを追加します。
BigQuery Intelligence は、DoiT のネットワークから複数の BigQuery ファミリー API (BigQuery、BigQuery Reservation、BigQuery Data Policy、BigQuery Data Transfer、BigQuery Migration) と Cloud Logging を呼び出します。これらはすべてステップ 1 のアクセスレベルの対象であるため、以下の ingress ルール以外にこれらの API 向けの追加ルールは不要です。
-
サービスペリメータで Ingress policies を選択し、Add rule を選択します。
-
FROM の下で Identities & groups を選択し、
[email protected]を入力します (ORG_IDはお使いの Google Cloud 組織 ID に置き換えてください)。 -
TO の下で、DoiT サービスアカウントを作成したプロジェクトを選択し、API operations で BigQuery API と All methods を選択します。
-
ルールを保存します。