在服务边界内部署资源

为防止数据渗漏,请在 App Design Center 资源周围创建服务边界。该边界可保护管理项目中的 App Design Center 资源,包括应用模板和应用。您可以使用 Cloud Build 专用池通过 VPC Service Controls 创建服务边界。

如需配置服务边界,请执行以下操作:

  1. 完成使用 VPC Service Controls 中的步骤,包括以下步骤:

    1. 在边界内的项目中创建工作器池。

    2. Cloud Build 作业需要访问公共互联网才能下载 Terraform 模块和提供程序。如需创建允许访问的网络规则,请参阅在 VPC 网络上启用公共互联网调用

    3. 在服务边界中,添加您设置 App Design Center 的管理项目。

  2. 向您的部署服务账号授予 WorkerPool User (roles/cloudbuild.workerPoolUser) 角色。

    如需了解相关步骤,请参阅 IAM 权限

  3. 如果您使用受限 VIP 来限制对已启用 VPC Service Controls 的服务的访问权限,请配置 DNS 以将 *.googleapis.com 解析为受限 VIP。

    如需了解相关步骤,请参阅 DNS 配置

  4. 如果您有现有的应用部署,请重新部署应用,以将其与 VPC Service Controls 边界集成:

    1. 使用 --worker-pool 标志预览部署应用。

    2. 请按以下格式指定工作器池:projects/{project}/locations/{location}/workerPools/{workerPoolId}

后续步骤

如需预览和部署应用,请在以下命令中指定工作器池: