Fehler mithilfe der VPC Service Controls-Fehlerbehebung diagnostizieren
Mit Sammlungen den Überblick behalten
Sie können Inhalte basierend auf Ihren Einstellungen speichern und kategorisieren.
Auf dieser Seite wird beschrieben, wie Sie mit der VPC Service Controls-Fehlerbehebung Probleme in VPC Service Controls-Logs verstehen und diagnostizieren.
VPC Service Controls-Logs enthalten Details zu Anfragen an geschützte Ressourcen und den Grund für die Ablehnung der Anfrage durch VPC Service Controls. Diese Details sind jedoch nicht immer offensichtlich und Sie müssen eventuell viel Zeit aufwenden, um die Logs zu verstehen.
Sie können die Fehlerbehebung für VPC Service Controls verwenden, um zu diagnostizieren, warum ein Dienstperimeter abgelehnt wurde. Informationen zu den Gründen für Verstöße finden Sie unter Fehlerbehebung, wenn eine Anfrage aus nicht vorhersehbaren Gründen von VPC Service Controls blockiert wurde.
Sie können die Fehlerbehebung auch verwenden, um Ablehnungen von einem Dienstperimeter zu diagnostizieren, das eine Probelaufkonfiguration verwendet.
Hinweise
Um einen Verstoß gegen VPC Service Controls zu beheben, müssen Sie die IAM-Rolle „Betrachter von VPC Service Controls-Fehlerbehebung“ (roles/accesscontextmanager.vpcScTroubleshooterViewer) auf Organisationsebene haben. Mit dieser Rolle können Sie Perimeter oder Zugriffsebenen nicht ändern.
Fehlerbehebung für VPC Service Controls aufrufen
Die Fehlerbehebung ist nur in der Google Cloud verfügbar.
Sie können über den Log-Explorer oder die Seite „VPC Service Controls“ auf die Fehlerbehebung zugreifen.
Logs-Explorer verwenden
Mit dem Log-Explorer können Sie direkt von einem Logeintrag für eine Ablehnung von VPC Service Controls zur Fehlerbehebung wechseln.
So greifen Sie von einem Logeintrag auf die Fehlerbehebung zu:
Rufen Sie in der Google Cloud Console die Seite Log-Explorer auf.
Klicken Sie im Feld Abfrageergebnisse in der Zeile für die Ablehnung, die Sie beheben möchten, auf VPC Service Controls und dann auf Abgelehnte Fehlerbehebung.
Seite „VPC Service Controls“ verwenden
Auf der Seite VPC Service Controls können Sie Ablehnungsfehler über ihre eindeutige ID beheben.
Wählen Sie Ihre Organisation aus, wenn Sie dazu aufgefordert werden. Sie können auf die Seite VPC Service Controls nur auf Organisationsebene zugreifen.
Klicken Sie auf der Seite VPC Service Controls auf Fehlerbehebung.
Geben Sie auf der Seite VPC Service Controls-Fehlerbehebung im Feld Eindeutige Kennzeichnung die eindeutige ID für die Ablehnung ein, für die Sie eine Fehlerbehebung durchführen möchten.
[[["Leicht verständlich","easyToUnderstand","thumb-up"],["Mein Problem wurde gelöst","solvedMyProblem","thumb-up"],["Sonstiges","otherUp","thumb-up"]],[["Schwer verständlich","hardToUnderstand","thumb-down"],["Informationen oder Beispielcode falsch","incorrectInformationOrSampleCode","thumb-down"],["Benötigte Informationen/Beispiele nicht gefunden","missingTheInformationSamplesINeed","thumb-down"],["Problem mit der Übersetzung","translationIssue","thumb-down"],["Sonstiges","otherDown","thumb-down"]],["Zuletzt aktualisiert: 2025-08-18 (UTC)."],[],[],null,["# Diagnose issues by using the VPC Service Controls troubleshooter\n\nThis page describes how you can use the VPC Service Controls troubleshooter to\nunderstand and diagnose issues that VPC Service Controls logs.\n\nVPC Service Controls logs include details about requests to protected resources and\nthe reason why VPC Service Controls denied the request. However, these details aren't\nalways easily apparent and you might spend considerable time understanding the logs.\nYou can use the VPC Service Controls troubleshooter to diagnose denials\nfrom a service perimeter. For information on violation reasons, see [Debugging requests blocked by VPC Service Controls](/vpc-service-controls/docs/troubleshooting#debugging).\n\nYou can also use the troubleshooter to diagnose denials from a service perimeter\nthat uses a dry-run configuration.\n\nBefore you begin\n----------------\n\nTo troubleshoot a VPC Service Controls violation, make sure that you have\nthe VPC Service Controls Troubleshooter Viewer IAM role\n(`roles/accesscontextmanager.vpcScTroubleshooterViewer`) at the organization level. This role doesn't\nlet you modify perimeters or access levels.\n\nAccessing the VPC Service Controls troubleshooter\n-------------------------------------------------\n\nThe troubleshooter is available only in the Google Cloud console.\nYou can access the troubleshooter using either the [Logs Explorer](/logging/docs/view/logs-explorer-summary)\nor the VPC Service Controls page.\n\n### Using the Logs Explorer\n\nBy using the [Logs Explorer](/logging/docs/view/logs-explorer-summary), you can move directly from a\nlog entry for a VPC Service Controls denial to the troubleshooter.\n\nTo access the troubleshooter from a log entry, do the following:\n\n1. Go to the **Logs Explorer** page in the Google Cloud console.\n\n [Go to Logs Explorer](https://console.cloud.google.com/logs/query)\n2. In the Logs Explorer, use the denial's [unique ID to access the log\n entry](/vpc-service-controls/docs/retrieve-troubleshoot-errors#unique-id).\n\n3. In the **Query Results** box, in the row for the denial that you want to\n troubleshoot, click **VPC Service Controls** , and then click **Troubleshoot\n denial**.\n\n### Using the VPC Service Controls page\n\nFrom the **VPC Service Controls** page, you can troubleshoot a denial using\nits unique ID.\n\nBefore you begin, [obtain the unique ID](/vpc-service-controls/docs/retrieve-troubleshoot-errors#unique-id) for the denial that you want\nto troubleshoot.\n\nTo access the troubleshooter from the **VPC Service Controls**\npage, do the following:\n\n1. In the Google Cloud console navigation menu, click **Security** , and then\n click **VPC Service Controls**.\n\n [Go to VPC Service Controls](https://console.cloud.google.com/security/service-perimeter)\n2. If you are prompted, select your organization. You can access the **VPC Service Controls**\n page only at the organization level.\n\n3. On the **VPC Service Controls** page, click **Troubleshoot**.\n\n4. On the **VPC Service Controls Troubleshooter** page, in the\n **Unique identifier** box, enter the unique ID for the denial that you want\n to troubleshoot.\n\n5. Click **Troubleshoot**.\n\nWhat's next\n-----------\n\n- [Understanding VPC Service Controls audit logs](/vpc-service-controls/docs/audit-logging)\n- Learn how [VPC Service Controls unique identifier helps troubleshoot\n issues related to service perimeters](https://cloud.google.com/blog/products/identity-security/unique-identifier-helps-troubleshooting-vpc-service-controls-perimeter).\n- [Diagnose an access denial event using the VPC Service Controls violation\n analyzer](/vpc-service-controls/docs/violation-analyzer) ([Preview](/products#product-launch-stages))."]]