Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Private Google Access

cloud

Définition

Private Google Access est une fonctionnalité des VPCs Google Cloud Platform permettant aux instances VM sans adresse IP externe (instances dans des sous-réseaux privés sans accès Internet) d'atteindre les services Google Cloud (APIs GCP : Cloud Storage, BigQuery, Pub/Sub, Cloud Functions, etc.) via le réseau interne de Google, sans transiter par Internet. Cela permet de maintenir des VMs entièrement privées tout en leur permettant d'utiliser les services GCP nécessaires. Private Google Access fonctionne au niveau du sous-réseau : en activant Private Google Access sur un sous-réseau (privateIpGoogleAccess: true dans la définition du sous-réseau), les instances VM dans ce sous-réseau peuvent atteindre les plages d'adresses IP utilisées par les APIs Google (199.36.153.4/30 pour restricted.googleapis.com et 199.36.153.8/30 pour private.googleapis.com) via le routage interne du VPC, sans nécessiter de gateway NAT ou d'adresse IP externe. Il existe deux variantes de Private Google Access. Private Google Access standard (via le domaine www.googleapis.com) donne accès à la plupart des services Google mais permet techniquement l'accès à tous les services Google (incluant des services publics). Private Google Access via restricted.googleapis.com (199.36.153.4/30) donne accès uniquement aux services Google compatibles avec VPC Service Controls, bloquant l'accès aux services Google non-approuvés (YouTube, Gmail public, etc.) - recommandé pour les environnements avec exigences de conformité. VPC Service Controls (VPC-SC) complète Private Google Access en définissant des périmètres de service autour des ressources GCP : même si une instance a accès aux services GCP via Private Google Access, VPC-SC peut restreindre quelles ressources GCP (quels buckets GCS, quels datasets BigQuery) elle peut atteindre. Cette combinaison permet de prévenir l'exfiltration de données vers des projets GCP externes au périmètre. Private Service Connect (PSC) est l'évolution de Private Google Access pour les services managés GCP (Cloud SQL, Cloud Memorystore) et les services de partenaires, permettant des connexions entièrement privées avec des adresses IP du VPC client, sans nécessiter de peering ou d'adresses IP Google.

Configuration Private Google Access

Activez Private Google Access sur un sous-réseau existant : gcloud compute networks subnets update SUBNET_NAME --enable-private-ip-google-access --region=REGION. Ajoutez une route vers les plages Google APIs (199.36.153.4/30 pour restricted) via le default internet gateway. Configurez votre DNS interne (Cloud DNS) pour résoudre *.googleapis.com vers les adresses restricted.googleapis.com. Vérifiez que les règles de pare-feu permettent le trafic sortant des instances vers les plages Google APIs.

restricted.googleapis.com pour la conformité

Utilisez restricted.googleapis.com (199.36.153.4/30) pour les environnements avec VPC Service Controls. Ce endpoint n'est accessible qu'aux services Google compatibles VPC-SC et bloque explicitement les services non-approuvés. Configurez Cloud DNS avec une zone privée : *.googleapis.com → CNAME restricted.googleapis.com, et ajoutez les entrées A pour les 4 IPs de restricted.googleapis.com. Cette configuration garantit que les VMs privées utilisent le chemin restreint même si leurs applications codent en dur les URLs googleapis.com.

VPC Service Controls et Private Google Access

Combinez Private Google Access avec VPC Service Controls pour une protection complète de l'exfiltration de données : le périmètre VPC-SC définit quels projets et quelles identités peuvent accéder à vos ressources GCS/BigQuery. Même si une VM obtient des credentials valides pour GCS (via Workload Identity), VPC-SC peut bloquer l'accès si la VM est dans un projet hors périmètre. Cette double protection (accès réseau via PGA + contrôle d'accès logique via VPC-SC) est l'architecture recommandée pour les données sensibles.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis