Resolución de problemas de controles de servicio de VPC

Los controles de servicio de nube privada virtual (VPC) de Google Cloud Platform (GCP) proporcionan una capa adicional de seguridad definiendo perímetros que aíslan y protegen los recursos confidenciales. Cada perímetro puede abarcar uno o varios proyectos, lo que restringe el acceso a los servicios de Google desde fuera del límite definido.

Para permitir que Microsoft Defender para la nube examine los recursos dentro de estos entornos protegidos, debe configurar directivas de entrada y salida que permitan que las cuentas de servicio de Defender for Cloud funcionen dentro del perímetro. Esta configuración garantiza que se puedan realizar exámenes de seguridad sin poner en peligro la integridad de las restricciones del perímetro.

Si no tienes claro si tu cuenta de Defender for Cloud está experimentando problemas con los Controles de Servicio VPC, puedes consultar tu Explorador de Registros de GCP para determinar si los Controles de Servicio VPC están bloqueando las llamadas a la API de Defender for Cloud.

Prerequisites

Antes de configurar los controles de servicio de VPC para Defender for Cloud, asegúrese de que tiene los siguientes requisitos previos:

Agregar directivas de entrada y salida

Cada perímetro de controles de servicio de VPC en GCP protege uno o varios proyectos. Configure cualquier perímetro que restrinja Google Services para que Defender for Cloud pueda examinar los proyectos de ese perímetro.

  1. Inicie sesión en su proyecto de Google Cloud Platform.

  2. Vaya a Seguridad>Controles de Servicio de VPC.

  3. Seleccione Editar.

  4. En la directiva de entrada, agregue las siguientes cuentas de servicio:

    • serviceAccount:mdc-agentless-scanning@guardians-prod-diskscanning.iam.gserviceaccount.com
    • serviceAccount:microsoft-defender-cspm@eu-secure-vm-project.iam.gserviceaccount.com

    Note

    Si se cambió el nombre de la cuenta de servicio microsoft-defender-cspm cuando el proyecto de GCP estaba conectado a MDC, asegúrese de editar la cuenta de servicio con el nombre correcto. Para encontrar el nombre, vaya a Permisos de IAM y Administrador en el proyecto de GCP.

  5. Bajo la política de Egress, agregue las siguientes cuentas de servicio:

    • serviceAccount:mdc-agentless-scanning@guardians-prod-diskscanning.iam.gserviceaccount.com
  6. Haga clic en Guardar.

Defender for Cloud desencadena el examen de discos sin agente con llamadas API. Sabrás que la configuración de la política de entrada y salida funciona después de la siguiente llamada programada a la API de escaneo, que puede tardar hasta 24 horas.

Pasos siguientes