Tăng cường bảo mật bằng VPC Service Controls

VPC Service Controls tăng cường bảo mật cho dữ liệu của bạn bằng cách cho phép bạn xác định ranh giới dịch vụ xung quanh các tài nguyên của Google Cloud. Ranh giới dịch vụ này hạn chế việc di chuyển dữ liệu qua ranh giới, giúp giảm nguy cơ đánh cắp dữ liệu.

Tìm hiểu thêm về VPC Service Controls

Điều kiện tiên quyết

Bài viết này giả định rằng trước đây bạn đã:

  • Chỉ định một dự án quản trị trong tài khoản Trung tâm dữ liệu quảng cáo.
  • Cập nhật tài khoản dịch vụ của bạn thành một địa chỉ email chứa gcp-sa-adsdatahub.iam.gserviceaccount.com. Nếu bạn chưa thực hiện việc này hoặc không chắc chắn liệu mình có cần thực hiện hay không, hãy liên hệ với nhóm hỗ trợ Ads Data Hub.
  • Liên hệ với nhóm hỗ trợ Ads Data Hub để định cấu hình tài khoản của bạn cho VPC Service Controls.

Bật VPC Service Controls

Nếu bạn chưa thiết lập VPC Service Controls, hãy tham khảo bài viết Bắt đầu nhanh với VPC Service Controls. Phần hướng dẫn nhanh sẽ hướng dẫn bạn thiết lập ban đầu VPC Service Controls. Sau khi hoàn tất hướng dẫn nhanh, hãy làm theo hướng dẫn bên dưới.

Thiết lập dành riêng cho Ads Data Hub

  1. Chuyển đến bảng điều khiển VPC Service Controls rồi chọn một ranh giới dịch vụ hiện có.
  2. Thêm các dự án mà bạn muốn bảo mật trong phạm vi khoanh vùng. Bạn phải thêm dự án quản trị và mọi dự án mà bạn sử dụng để nhập hoặc xuất dữ liệu trong Ads Data Hub.
  3. Thêm Ads Data Hub và BigQuery làm dịch vụ bị hạn chế trong phạm vi.
    1. VPC Service Controls đề xuất hạn chế tất cả các dịch vụ trong phạm vi.

Các điểm hạn chế

Một số tính năng của Ads Data Hub (chẳng hạn như kích hoạt đối tượng tuỳ chỉnh, so khớp dữ liệu do người dùng cung cấp và bảng so khớp LiveRamp) yêu cầu xuất một số dữ liệu người dùng ra khỏi phạm vi của Chế độ kiểm soát dịch vụ VPC. Nếu được thêm làm dịch vụ bị hạn chế, thì Trung tâm dữ liệu quảng cáo sẽ bỏ qua các chính sách của VPC Service Controls đối với những tính năng này để duy trì chức năng của chúng.

Tất cả các dịch vụ phụ thuộc phải được đưa vào dưới dạng dịch vụ được phép trong cùng một phạm vi VPC Service Controls. Ví dụ: vì Ads Data Hub dựa vào BigQuery, nên bạn cũng phải thêm BigQuery. Nhìn chung, các phương pháp hay nhất về VPC Service Controls đề xuất đưa tất cả dịch vụ vào phạm vi, tức là "hạn chế tất cả dịch vụ".

Những khách hàng có cấu trúc tài khoản Ads Data Hub hai cấp, chẳng hạn như các đại lý có công ty con, phải có tất cả dự án quản trị trong cùng một phạm vi. Để đơn giản, Ads Data Hub đề xuất rằng những khách hàng có cấu trúc tài khoản hai cấp nên hạn chế các dự án quản trị của họ ở cùng một tổ chức Google Cloud.