Private Google Access
cloudDéfinition
Private Google Access est une fonctionnalité des VPCs Google Cloud Platform permettant aux instances VM sans adresse IP externe (instances dans des sous-réseaux privés sans accès Internet) d'atteindre les services Google Cloud (APIs GCP : Cloud Storage, BigQuery, Pub/Sub, Cloud Functions, etc.) via le réseau interne de Google, sans transiter par Internet. Cela permet de maintenir des VMs entièrement privées tout en leur permettant d'utiliser les services GCP nécessaires. Private Google Access fonctionne au niveau du sous-réseau : en activant Private Google Access sur un sous-réseau (privateIpGoogleAccess: true dans la définition du sous-réseau), les instances VM dans ce sous-réseau peuvent atteindre les plages d'adresses IP utilisées par les APIs Google (199.36.153.4/30 pour restricted.googleapis.com et 199.36.153.8/30 pour private.googleapis.com) via le routage interne du VPC, sans nécessiter de gateway NAT ou d'adresse IP externe. Il existe deux variantes de Private Google Access. Private Google Access standard (via le domaine www.googleapis.com) donne accès à la plupart des services Google mais permet techniquement l'accès à tous les services Google (incluant des services publics). Private Google Access via restricted.googleapis.com (199.36.153.4/30) donne accès uniquement aux services Google compatibles avec VPC Service Controls, bloquant l'accès aux services Google non-approuvés (YouTube, Gmail public, etc.) - recommandé pour les environnements avec exigences de conformité. VPC Service Controls (VPC-SC) complète Private Google Access en définissant des périmètres de service autour des ressources GCP : même si une instance a accès aux services GCP via Private Google Access, VPC-SC peut restreindre quelles ressources GCP (quels buckets GCS, quels datasets BigQuery) elle peut atteindre. Cette combinaison permet de prévenir l'exfiltration de données vers des projets GCP externes au périmètre. Private Service Connect (PSC) est l'évolution de Private Google Access pour les services managés GCP (Cloud SQL, Cloud Memorystore) et les services de partenaires, permettant des connexions entièrement privées avec des adresses IP du VPC client, sans nécessiter de peering ou d'adresses IP Google.
Configuration Private Google Access
Activez Private Google Access sur un sous-réseau existant : gcloud compute networks subnets update SUBNET_NAME --enable-private-ip-google-access --region=REGION. Ajoutez une route vers les plages Google APIs (199.36.153.4/30 pour restricted) via le default internet gateway. Configurez votre DNS interne (Cloud DNS) pour résoudre *.googleapis.com vers les adresses restricted.googleapis.com. Vérifiez que les règles de pare-feu permettent le trafic sortant des instances vers les plages Google APIs.
restricted.googleapis.com pour la conformité
Utilisez restricted.googleapis.com (199.36.153.4/30) pour les environnements avec VPC Service Controls. Ce endpoint n'est accessible qu'aux services Google compatibles VPC-SC et bloque explicitement les services non-approuvés. Configurez Cloud DNS avec une zone privée : *.googleapis.com → CNAME restricted.googleapis.com, et ajoutez les entrées A pour les 4 IPs de restricted.googleapis.com. Cette configuration garantit que les VMs privées utilisent le chemin restreint même si leurs applications codent en dur les URLs googleapis.com.
VPC Service Controls et Private Google Access
Combinez Private Google Access avec VPC Service Controls pour une protection complète de l'exfiltration de données : le périmètre VPC-SC définit quels projets et quelles identités peuvent accéder à vos ressources GCS/BigQuery. Même si une VM obtient des credentials valides pour GCS (via Workload Identity), VPC-SC peut bloquer l'accès si la VM est dans un projet hors périmètre. Cette double protection (accès réseau via PGA + contrôle d'accès logique via VPC-SC) est l'architecture recommandée pour les données sensibles.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h