Announcement
Esta página también está disponible en English, Deutsch, Français, Italiano, 日本語 y Português.
IPs de salida fijas y soporte documentado para VPC Service Controls
Cloud Intelligence™ ahora publica IPs de salida fijas para cualquier nube y una configuración documentada de VPC Service Controls para Google Cloud.
Toda revisión de seguridad de una plataforma de terceros se topa con las mismas dos preguntas: ¿desde qué direcciones IP se conectan? y ¿cómo les damos paso a través de nuestro perímetro sin debilitarlo? Hasta ahora, Cloud Intelligence™ no tenía una respuesta publicada para la primera, y la segunda era cuestión de adivinar: VPC Service Controls bloquea por diseño las llamadas a API que cruzan el perímetro, así que funciones como BigQuery Intelligence fallaban justo ahí, dejando entradas de infracción en el registro de auditoría y un hilo de soporte para desenredarlas.
Ambas preguntas ya tienen respuestas documentadas, en una sola página de Network access.
Una lista de IPs de salida fijas, para cualquier nube
Es la primera vez que publicamos una, y hay un motivo por el que nos tomó tiempo. Cloud Intelligence™ atiende a miles de clientes en más de 75 países y es un sistema distribuido de gran escala. Anclar cada conexión saliente a diez direcciones fijas, con enrutamiento global, y mantenerlas sin cambios a medida que la plataforma crece, exigió un verdadero trabajo de ingeniería.
La lista aplica sin importar dónde operes. Si restringes el acceso entrante por IP de origen, ya sea con security groups de AWS, reglas de NSG en Azure, reglas de firewall o listas de acceso a APIs, ahora tienes las direcciones exactas para incluir en tu lista de permitidos.
Soporte para VPC Service Controls, en Google Cloud
Si proteges tu entorno de Google Cloud con un perímetro de servicio, la página de Network access incluye la configuración ya probada: un nivel de acceso que cubre ambas redes VPC de Cloud Intelligence™, más dos políticas direccionales según lo que restrinja tu perímetro. Una regla de salida para la IAM Service Account Credentials API y una regla de entrada para el writer del log sink a nivel de organización, si restringes las APIs de BigQuery. El nivel de acceso acota todo, de modo que solo las solicitudes que llegan desde las redes de Cloud Intelligence™ pueden coincidir con las reglas, e IAM sigue controlando quién puede generar tokens para cada cuenta de servicio.
Primeros pasos
- Agrega a tu firewall o a tus listas de acceso a APIs las direcciones IP de salida publicadas en la página de Network access.
- En Google Cloud con VPC Service Controls, sigue la misma página para configurar tu nivel de acceso y las políticas direccionales.
- Configura BigQuery Intelligence y ponlo a trabajar con tus workloads reales.
Desde hoy está disponible para todos los clientes.
