Announcement
Cette page est également disponible en English, Deutsch, Español, Italiano, 日本語 et Português.
Adresses IP sortantes fixes et prise en charge documentée de VPC Service Controls
Cloud Intelligence™ publie désormais des adresses IP sortantes fixes pour tous les clouds, ainsi qu'une configuration VPC Service Controls documentée pour Google Cloud.
Toute revue de sécurité d'une plateforme tierce bute sur les deux mêmes questions : depuis quelles adresses IP vous connectez-vous, et comment vous laisser franchir notre périmètre sans l'affaiblir ? Jusqu'à présent, Cloud Intelligence™ n'apportait aucune réponse publiée à la première, et la seconde relevait du tâtonnement : VPC Service Controls bloque, de par sa conception, les appels d'API entre périmètres, si bien que des fonctionnalités comme BigQuery Intelligence échouaient au niveau du périmètre, avec des entrées de violation dans le journal d'audit et un échange avec le support pour les démêler.
Ces deux questions ont désormais des réponses documentées, réunies sur une seule page Network access.
Une liste d'adresses IP sortantes fixes, pour chaque cloud
C'est la première fois que nous en publions une, et si cela a pris du temps, ce n'est pas un hasard. Cloud Intelligence™ accompagne des milliers de clients dans plus de 75 pays, et repose sur un vaste système distribué. Fixer chaque connexion sortante sur dix adresses stables, routées à l'échelle mondiale, et les maintenir inchangées à mesure que la plateforme évolue, a exigé un vrai travail d'ingénierie.
Cette liste s'applique quel que soit votre environnement. Si vous restreignez l'accès entrant par adresse IP source, via des security groups AWS, des règles NSG Azure, des règles de pare-feu ou des listes d'accès API, vous disposez désormais des adresses exactes à autoriser.
Prise en charge de VPC Service Controls, pour Google Cloud
Si vous protégez votre environnement Google Cloud avec un périmètre de service, la page Network access fournit la configuration testée : un niveau d'accès couvrant les deux réseaux VPC de Cloud Intelligence™, plus deux règles directionnelles selon les restrictions de votre périmètre. Une règle de sortie pour l'API IAM Service Account Credentials, et une règle d'entrée pour le compte rédacteur du récepteur de journaux défini au niveau de l'organisation, si vous restreignez les API BigQuery. Le niveau d'accès encadre l'ensemble : seules les requêtes provenant des réseaux Cloud Intelligence™ peuvent correspondre aux règles, et IAM continue de contrôler qui peut générer des tokens pour chaque compte de service.
Pour commencer
- Autorisez les adresses IP sortantes listées sur la page Network access dans votre pare-feu ou vos listes d'accès API.
- Sur Google Cloud avec VPC Service Controls, suivez la même page pour configurer votre niveau d'accès et vos règles directionnelles.
- Configurez BigQuery Intelligence et laissez-le tourner sur vos workloads réels.
Cette fonctionnalité est disponible dès aujourd'hui pour tous les clients.
