Risolvere i problemi relativi ai controlli del servizio VPC

I controlli del servizio VPC (Virtual Private Cloud Cloud) di Google Cloud Platform (GCP) offrono un ulteriore livello di sicurezza definendo i perimetri che isolano e proteggono le risorse sensibili. Ogni perimetro può includere uno o più progetti, limitando l'accesso ai servizi Google dall'esterno del limite definito.

Per consentire a Microsoft Defender per il cloud di analizzare le risorse all'interno di questi ambienti protetti, è necessario configurare i criteri di ingresso e uscita che consentono agli account del servizio Defender per il cloud di operare all'interno del perimetro. Questa configurazione garantisce che le analisi di sicurezza possano essere eseguite senza compromettere l'integrità delle restrizioni del perimetro.

Se non sei sicuro se il tuo account Defender per il cloud stia riscontrando problemi con i Controlli di Servizio VPC, puoi controllare il tuo GCP Logs Explorer per determinare se i Controlli di Servizio VPC stanno bloccando le chiamate API di Defender per il cloud.

Prerequisiti

Prima di configurare i controlli del servizio VPC per Defender per il cloud, assicurarsi di disporre dei prerequisiti seguenti:

Aggiungere criteri di ingresso e uscita

Ogni perimetro dei controlli del servizio VPC in GCP protegge uno o più progetti. Configurare qualsiasi perimetro che limita Google Services in modo che Defender per il cloud possa analizzare i progetti in tale perimetro.

  1. Accedere al progetto GCP.

  2. Passare a Sicurezza>Controlli del Servizio VPC.

  3. Seleziona Modifica.

  4. Nei criteri di ingresso aggiungere gli account di servizio seguenti:

    • serviceAccount:mdc-agentless-scanning@guardians-prod-diskscanning.iam.gserviceaccount.com
    • serviceAccount:microsoft-defender-cspm@eu-secure-vm-project.iam.gserviceaccount.com

    Note

    Se il nome dell'account del servizio microsoft-defender-cspm è stato modificato quando il progetto GCP è stato connesso a MDC, assicurarsi di modificare l'account del servizio con il nome corretto. Il nome è reperibile passando a Autorizzazioni di amministratore e IAM nel progetto GCP.

  5. Sotto la politica di uscita, aggiungere i seguenti account di servizio:

    • serviceAccount:mdc-agentless-scanning@guardians-prod-diskscanning.iam.gserviceaccount.com
  6. Seleziona Salva.

Defender per il cloud attiva l'analisi dei dischi senza agente con chiamate API. Saprai che la configurazione delle policy di ingresso ed uscita funziona dopo la prossima chiamata API di scansione programmata, che può richiedere fino a 24 ore.

Passaggi successivi