メインコンテンツへスキップ

ネットワークアクセス

送信元 IP アドレス

一部の DoiT プラットフォームの連携機能は、DoiT のインフラストラクチャからお客様の環境またはクラウドプロバイダーの API への送信接続を行います。これらの接続は Google Cloud VPC と Cloud NAT を経由し、次の IP アドレスから送信されます。

34.9.10.28
34.10.151.130
34.44.47.236
34.60.197.212
34.69.217.183
34.72.143.128
34.121.183.173
34.134.111.192
34.134.157.59
35.192.89.77

お客様の環境で送信元 IP アドレスによる受信アクセス制限 (ファイアウォールルールや API アクセスリストなど) を行っている場合は、上記すべてのアドレスを許可リストに追加してください。

VPC Service Controls

Google Cloud 環境の保護に VPC Service Controls を使用している場合は、DoiT からのアクセスを許可するために、既存のサービスペリメータに次の設定を追加してください。

ステップ 1: アクセスレベルを作成する

  1. Google Cloud コンソールで Access Context Manager に移動します。プロンプトが表示されたら、組織を選択します。

  2. 次の設定でベーシックアクセスレベルを作成します。

    1. Access level title フィールドに、DoiT Platform Access などの名前を入力します。

    2. Basic mode を選択します。

    3. When condition is met, return オプションで TRUE を選択します。

    4. Conditions セクションで Add attributeIP Subnetworks を選択し、Private IP を選択します。

    5. Select VPC networks を選択し、Import options リストで Manually enter VPC network address を選択して、//compute.googleapis.com/projects/me-doit-intl-com/global/networks/doit-vpc-ca4b552 を入力します。

    6. 再度 Add VPC network を選択し、//compute.googleapis.com/projects/doitintl-shared-vpc-host/global/networks/shared-vpc を入力して、サブネット範囲 10.0.240.0/2010.124.0.0/14 の両方を指定します。

    7. 設定を保存します。

    注意

    以前に me-doit-intl-com/doit-vpc-ca4b552 ネットワークのみを含む DoiT 用アクセスレベルを設定している場合は、既存のアクセスレベルにステップ 6 の doitintl-shared-vpc-host/shared-vpc ネットワーク条件を追加してください。

  3. サービスペリメータで Access level ペインを開き、今作成したアクセスレベルを追加します。

ステップ 2: 方向性ポリシーを追加する

ペリメータで制限している API に応じて、次のポリシーを追加してください。

iamcredentials.googleapis.com を制限している場合: egress ルールを追加します。

  1. サービスペリメータで Egress policies を選択し、Add rule を選択します。

  2. FROM の下で、Identity typeAny service account に設定し、Restrict sources を有効にして、ステップ 1 のアクセスレベルを選択します。

  3. TO の下で、ResourcesAll resources に設定し、API operationsIAM Service Account Credentials APIAll methods を選択します。

  4. ルールを保存します。

広い Identity type は送信元制限によって境界づけられます。このルールに一致できるのは、ステップ 1 のアクセスレベルで定義した DoiT の VPC ネットワークから到着するリクエストのみです。各サービスアカウントに対してトークンを生成できるユーザーは、引き続き IAM によって制御されます。

BigQuery API を制限している場合: 組織レベルのログシンクライタ用に ingress ルールを追加します。

BigQuery Intelligence は、DoiT のネットワークから複数の BigQuery ファミリー API (BigQuery、BigQuery Reservation、BigQuery Data Policy、BigQuery Data Transfer、BigQuery Migration) と Cloud Logging を呼び出します。これらはすべてステップ 1 のアクセスレベルの対象であるため、以下の ingress ルール以外にこれらの API 向けの追加ルールは不要です。

  1. サービスペリメータで Ingress policies を選択し、Add rule を選択します。

  2. FROM の下で Identities & groups を選択し、[email protected] を入力します (ORG_ID はお使いの Google Cloud 組織 ID に置き換えてください)。

  3. TO の下で、DoiT サービスアカウントを作成したプロジェクトを選択し、API operationsBigQuery APIAll methods を選択します。

  4. ルールを保存します。