בדף הזה מוסבר איך להגדיר הגדרות נפוצות של רשתות פרטיות לשימוש עם מאגרי כתובות פרטיים. לסקירה כללית על בריכות פרטיות, אפשר לעיין במאמר סקירה כללית על בריכות פרטיות.
הגדרת הגדרות הרשת שמוגדרות כברירת מחדל
כשיוצרים מאגר פרטי, כברירת מחדל מוגדר שימוש ברשת של הענן הווירטואלי הפרטי (VPC) שבה נמצאים המאגרים הפרטיים. משתמשים ברשת ה-VPC שמוגדרת כברירת מחדל אם:
- אתם רוצים שהגרסאות יקבלו גישה לאינטרנט הציבורי.
- אתם רוצים סוגים וגדלים של מכונות שאפשר להגדיר, טווחים של כתובות IP פנימיות סטטיות או אחת מהתכונות האחרות של מאגרי כתובות IP פרטיות.
- לא מחפשים גרסאות build כדי לגשת למשאבים ברשת ה-VPC הפרטית.
הוראות לחיבור לרשת ברירת המחדל זמינות במאמר יצירת מאגר פרטי.
הגדרה של טווח כתובות IP פנימיות סטטיות
במקרים מסוימים, יכול להיות שתצטרכו להגדיר טווח סטטי של כתובות IP למאגר הפרטי, למשל כשמתקשרים לשירות שמאפשר שיחות מטווח מוגדר של כתובות IP. כשמגדירים חיבור פרטי בין רשת ה-VPC שלכם לרשת ה-VPC של המאגר הפרטי, אפשר ליצור טווחי כתובות IP שהוקצו עם טווח CIDR מוגדר של כתובות IP שהמאגרים הפרטיים יפעלו עליהן. אפשר גם לציין טווח CIDR קטן יותר בתוך טווח כתובות ה-IP שהוקצה, שבו ישתמש מאגר פרטי.
הפעלה ברשת VPC
כדי להשתמש ב-Cloud Build עם משאבים ברשת פרטית מאחורי חומת אש, כמו ברשת VPC, אפשר ליצור חיבור פרטי בין המאגר הפרטי לבין רשת ה-VPC המנוהלת. כך המאגר הפרטי יכול לגשת למשאבים ברשת הפרטית שלכם, כמו מאגרי קוד מקור, מאגרי ארטיפקטים, מסדי נתונים, מופעים של סודות וסביבות זמן ריצה.
הפעלה ברשת VPC משותפת
אם אתם משתמשים ברשת VPC משותפת, הפרויקט שבו אתם יוצרים את המאגר הפרטי צריך להיות מצורף לפרויקט המארח שמכיל את רשת ה-VPC המשותפת. הוראות לצירוף פרויקט מופיעות במאמר הקצאת רשת VPC משותפת.
התחברות למשאבים ברשת VPC מקושרת אחרת או ברשת VPC משותפת
ארגונים לרוב משתמשים בVPC משותף (פרויקט מארח) כדי לרכז את ניהול הרשתות וניהול הזהויות והרשאות הגישה בכל הפרויקטים. כך אפשר להשתמש בכתובות IP פנימיות לשירותים שמנוהלים על ידי Google, כמו אשכולות GKE פרטיים וCloud SQL פרטי. השירותים המנוהלים האלה של Google מקושרים גם לרשת VPC משותפת בבעלות הלקוח. הבעיה בהגדרה הזו היא שמאגרי כתובות פרטיים לא יכולים לתקשר עם השירותים שמנוהלים על ידי Google בגלל חוסר קישוריות טרנזיטיבית. קישוריות טרנזיטיבית היא בעיה רק כשכמה רשתות מחוברות זו לזו באמצעות קישור VPC. אם אחד מהחיבורים ישתנה לשימוש בVPN (או בחיבור רשת) במקום ב-VPC, הרשתות יוכלו ליצור קישוריות. הוראות להגדרת הרשת הזו מפורטות במאמר גישה לאשכולות פרטיים של Google Kubernetes Engine באמצעות מאגרי Cloud Build פרטיים.
הפעלה באזור ספציפי
אפשר ליצור מאגר פרטי באחד מהאזורים הנתמכים. אפשר לאחסן קובצי אימג' של קונטיינרים וארטיפקטים שנבנו במאגרי Artifact Registry ובקטגוריות של Cloud Storage באזורים שצוינו.
פריסה לאשכולות GKE פרטיים
למישור הבקרה של אשכולות GKE פרטיים יכולה להיות נקודת קצה ציבורית או פרטית.
כדי לבצע פריסה לאשכול GKE פרטי עם נקודת קצה ציבורית, אפשר ליצור את המאגר הפרטי ברשת ברירת המחדל עם גישה לאינטרנט הציבורי ולהגדיר טווח סטטי של כתובות IP פנימיות למאגר כדי לאפשר גישה לאשכול.
כדי לבצע פריסה באשכולות GKE פרטיים עם נקודת קצה פרטית, אפשר לפעול לפי השלבים שמתוארים במאמר גישה לאשכולות Google Kubernetes Engine פרטיים באמצעות מאגרי Cloud Build פרטיים. אפשרות אחרת היא להפעיל פרוקסי לרשת באשכול אחרי שהוא מחובר ל-VPC, כמו שמתואר במאמר יצירת אשכולות GKE פרטיים עם פרוקסי לרשת.
שימוש עם VPC Service Controls
VPC Service Controls היא תכונה שמאפשרת להגדיר מתחם אבטחה היקפית כדי להגן מפני זליגת נתונים. Google Cloud הוראות לשימוש ב-VPC Service Controls עם מאגרי build פרטיים כדי להוסיף אבטחה נוספת ל-builds זמינות במאמר שימוש ב-VPC Service Controls.
הסרה של כתובות IP ציבוריות במאגרים פרטיים
כדי להסיר כתובות IP ציבוריות ממאגרי כתובות פרטיות, צריך להגדיר את השדה egressOption בקובץ ההגדרות של המאגר הפרטי לערך NO_PUBLIC_EGRESS.
עם זאת, חשוב לזכור שהסרת כתובות IP ציבוריות תגביל את הגישה של המאגר הפרטי למשאבים באינטרנט הציבורי.
הגבלת תעבורת נתונים יוצאת (egress) לאינטרנט הציבורי
יש כמה דרכים להגביל את היציאה ממאגרי IP פרטיים לאינטרנט הציבורי:
כדי להסיר כתובות IP ציבוריות ממאגרי כתובות פרטיים, מגדירים את השדה
egressOptionבקובץ ההגדרות של מאגר הכתובות הפרטיות לערךNO_PUBLIC_EGRESS. הפעולה הזו תסיר את כל הגישה ממאגר הכתובות הפרטי לאינטרנט הציבורי.יוצרים מאגר פרטי בתוך היקף של VPC Service Controls. כך תוכלו להגדיר גבול גזרה מאובטח כדי להגן מפני זליגת נתונים.
התאמה אישית של כללי חומת האש ברשת ה-VPC כדי להגביל את התעבורה היוצאת.
אכיפת השימוש בבריכות פרטיות
Cloud Build מספק constraints/cloudbuild.allowedWorkerPools
אילוץ של מדיניות הארגון שאפשר לאכוף כדי לחייב את הבנייה בארגון שלא להשתמש במאגר ברירת המחדל, אלא רק במאגר הפרטי. הוראות לשימוש בתכונה הזו מפורטות במאמר הגדרת אילוצים של מדיניות הארגון.
שימוש בתחומים פרטיים של Cloud DNS
אפשר לשתף אזור פרטי של Cloud DNS לשימוש עם מאגרי כתובות פרטיים. הוראות מפורטות מופיעות במאמר שיתוף אזור פרטי.
הפעלה מאחורי NAT
למרות שאפשר לשלוט בטווח כתובות ה-IP של המאגר הפרטי ב-VPC, אי אפשר לשלוט בכתובות ה-IP החיצוניות (אם הן מופעלות). אם אתם צריכים לגשת למשאב מכתובת IP שמורה, אתם יכולים ליצור מכונת proxy וירטואלית ולהעביר דרכה את התנועה. כדי לעשות את זה, צריך לבצע את השלבים במאמר גישה למשאב חיצוני מכתובת IP סטטית של מקור באמצעות Cloud Build.