【问题标题】:How to secure a GCS bucket by using VPC network如何使用 VPC 网络保护 GCS 存储桶
【发布时间】:2020-11-17 15:08:26
【问题描述】:

我正在探索 GCP 上的网络安全,谁能解释一下如何在 VPC 下创建 GCS 存储桶或如何在 GCS 存储桶上配置 VPC?

【问题讨论】:

标签: google-cloud-platform google-cloud-storage google-cloud-networking google-vpc


【解决方案1】:

GCS 存储桶不是您可以分配给特定 GCP VPC 的东西,它们可以通过 API (storage.googleapis.com) 或使用 GCP Web ui 界面获得。

如果您需要从 GCP 虚拟机访问它们,则需要使用正确的权限(服务帐户或 gcloud auth)以及 gsutil 实用程序。

GCS 的安全性主要是对您的存储桶/存储桶文件的帐户(服务帐户或 GCP 帐户)权限和/或组权限,例如,如果您允许对“AllUsers”组的读取权限,那么每个人都将有能力只要他们有特定的 GCS 链接,就可以自费阅读和/或下载该文件。

此外,如果您的 VPC 上的 NFS 满足您的需求,还有 GCP Cloud Filestore

【讨论】:

  • IAM 用于身份验证和授权,这很好。但我希望 GCS 存储桶也应该具有网络安全性来控制网络流量,就像存储帐户上的 MS Azure 一样。
  • 这个答案是对的,谷歌说“不要相信网络”,因为它不安全,尤其是在云和互惠环境中。但是,我可以通过谈论private access 来扩展答案:您可以调用 storage.private.googleapis.com 而不是调用 storage.private.googleapis.com 以确保请求保留在 Google 网络中(即使第一个也会留在里面,以确保你能做到这一点)
猜你喜欢
  • 2016-01-01
  • 2020-09-17
  • 1970-01-01
  • 2021-02-21
  • 2022-01-11
  • 1970-01-01
  • 1970-01-01
  • 2020-06-30
  • 2021-12-03
相关资源
最近更新 更多