שימוש ב-Cloud Build ברשת פרטית

בדף הזה מוסבר איך להגדיר הגדרות נפוצות של רשתות פרטיות לשימוש עם מאגרי כתובות פרטיים. לסקירה כללית על בריכות פרטיות, אפשר לעיין במאמר סקירה כללית על בריכות פרטיות.

הגדרת הגדרות הרשת שמוגדרות כברירת מחדל

כשיוצרים מאגר פרטי, כברירת מחדל מוגדר שימוש ברשת של הענן הווירטואלי הפרטי (VPC) שבה נמצאים המאגרים הפרטיים. משתמשים ברשת ה-VPC שמוגדרת כברירת מחדל אם:

הוראות לחיבור לרשת ברירת המחדל זמינות במאמר יצירת מאגר פרטי.

הגדרה של טווח כתובות IP פנימיות סטטיות

במקרים מסוימים, יכול להיות שתצטרכו להגדיר טווח סטטי של כתובות IP למאגר הפרטי, למשל כשמתקשרים לשירות שמאפשר שיחות מטווח מוגדר של כתובות IP. כשמגדירים חיבור פרטי בין רשת ה-VPC שלכם לרשת ה-VPC של המאגר הפרטי, אפשר ליצור טווחי כתובות IP שהוקצו עם טווח CIDR מוגדר של כתובות IP שהמאגרים הפרטיים יפעלו עליהן. אפשר גם לציין טווח CIDR קטן יותר בתוך טווח כתובות ה-IP שהוקצה, שבו ישתמש מאגר פרטי.

הפעלה ברשת VPC

כדי להשתמש ב-Cloud Build עם משאבים ברשת פרטית מאחורי חומת אש, כמו ברשת VPC, אפשר ליצור חיבור פרטי בין המאגר הפרטי לבין רשת ה-VPC המנוהלת. כך המאגר הפרטי יכול לגשת למשאבים ברשת הפרטית שלכם, כמו מאגרי קוד מקור, מאגרי ארטיפקטים, מסדי נתונים, מופעים של סודות וסביבות זמן ריצה.

הפעלה ברשת VPC משותפת

אם אתם משתמשים ברשת VPC משותפת, הפרויקט שבו אתם יוצרים את המאגר הפרטי צריך להיות מצורף לפרויקט המארח שמכיל את רשת ה-VPC המשותפת. הוראות לצירוף פרויקט מופיעות במאמר הקצאת רשת VPC משותפת.

התחברות למשאבים ברשת VPC מקושרת אחרת או ברשת VPC משותפת

ארגונים לרוב משתמשים בVPC משותף (פרויקט מארח) כדי לרכז את ניהול הרשתות וניהול הזהויות והרשאות הגישה בכל הפרויקטים. כך אפשר להשתמש בכתובות IP פנימיות לשירותים שמנוהלים על ידי Google, כמו אשכולות GKE פרטיים וCloud SQL פרטי. השירותים המנוהלים האלה של Google מקושרים גם לרשת VPC משותפת בבעלות הלקוח. הבעיה בהגדרה הזו היא שמאגרי כתובות פרטיים לא יכולים לתקשר עם השירותים שמנוהלים על ידי Google בגלל חוסר קישוריות טרנזיטיבית. קישוריות טרנזיטיבית היא בעיה רק כשכמה רשתות מחוברות זו לזו באמצעות קישור VPC. אם אחד מהחיבורים ישתנה לשימוש בVPN (או בחיבור רשת) במקום ב-VPC, הרשתות יוכלו ליצור קישוריות. הוראות להגדרת הרשת הזו מפורטות במאמר גישה לאשכולות פרטיים של Google Kubernetes Engine באמצעות מאגרי Cloud Build פרטיים.

הפעלה באזור ספציפי

אפשר ליצור מאגר פרטי באחד מהאזורים הנתמכים. אפשר לאחסן קובצי אימג' של קונטיינרים וארטיפקטים שנבנו במאגרי Artifact Registry ובקטגוריות של Cloud Storage באזורים שצוינו.

פריסה לאשכולות GKE פרטיים

למישור הבקרה של אשכולות GKE פרטיים יכולה להיות נקודת קצה ציבורית או פרטית.

כדי לבצע פריסה לאשכול GKE פרטי עם נקודת קצה ציבורית, אפשר ליצור את המאגר הפרטי ברשת ברירת המחדל עם גישה לאינטרנט הציבורי ולהגדיר טווח סטטי של כתובות IP פנימיות למאגר כדי לאפשר גישה לאשכול.

כדי לבצע פריסה באשכולות GKE פרטיים עם נקודת קצה פרטית, אפשר לפעול לפי השלבים שמתוארים במאמר גישה לאשכולות Google Kubernetes Engine פרטיים באמצעות מאגרי Cloud Build פרטיים. אפשרות אחרת היא להפעיל פרוקסי לרשת באשכול אחרי שהוא מחובר ל-VPC, כמו שמתואר במאמר יצירת אשכולות GKE פרטיים עם פרוקסי לרשת.

שימוש עם VPC Service Controls

VPC Service Controls היא תכונה שמאפשרת להגדיר מתחם אבטחה היקפית כדי להגן מפני זליגת נתונים. Google Cloud הוראות לשימוש ב-VPC Service Controls עם מאגרי build פרטיים כדי להוסיף אבטחה נוספת ל-builds זמינות במאמר שימוש ב-VPC Service Controls.

הסרה של כתובות IP ציבוריות במאגרים פרטיים

כדי להסיר כתובות IP ציבוריות ממאגרי כתובות פרטיות, צריך להגדיר את השדה egressOption בקובץ ההגדרות של המאגר הפרטי לערך NO_PUBLIC_EGRESS. עם זאת, חשוב לזכור שהסרת כתובות IP ציבוריות תגביל את הגישה של המאגר הפרטי למשאבים באינטרנט הציבורי.

הגבלת תעבורת נתונים יוצאת (egress) לאינטרנט הציבורי

יש כמה דרכים להגביל את היציאה ממאגרי IP פרטיים לאינטרנט הציבורי:

אכיפת השימוש בבריכות פרטיות

‫Cloud Build מספק constraints/cloudbuild.allowedWorkerPools אילוץ של מדיניות הארגון שאפשר לאכוף כדי לחייב את הבנייה בארגון שלא להשתמש במאגר ברירת המחדל, אלא רק במאגר הפרטי. הוראות לשימוש בתכונה הזו מפורטות במאמר הגדרת אילוצים של מדיניות הארגון.

שימוש בתחומים פרטיים של Cloud DNS

אפשר לשתף אזור פרטי של Cloud DNS לשימוש עם מאגרי כתובות פרטיים. הוראות מפורטות מופיעות במאמר שיתוף אזור פרטי.

הפעלה מאחורי NAT

למרות שאפשר לשלוט בטווח כתובות ה-IP של המאגר הפרטי ב-VPC, אי אפשר לשלוט בכתובות ה-IP החיצוניות (אם הן מופעלות). אם אתם צריכים לגשת למשאב מכתובת IP שמורה, אתם יכולים ליצור מכונת proxy וירטואלית ולהעביר דרכה את התנועה. כדי לעשות את זה, צריך לבצע את השלבים במאמר גישה למשאב חיצוני מכתובת IP סטטית של מקור באמצעות Cloud Build.

המאמרים הבאים