Prerequisiti per l'utilizzo dell'orchestratore delle norme

Questa pagina descrive i prerequisiti per l'utilizzo della funzionalità di Policy Orchestrator in VM Manager.

Comandi dell'interfaccia a riga della gcloud CLI per i prerequisiti dell'orchestratore delle policy

Questa sezione elenca tutti i comandi gcloud che devi eseguire prima di poter utilizzare la funzionalità dell'orchestratore delle policy.

Progetto

I seguenti comandi eseguono le attività necessarie per creare orchestrazioni a livello di progetto:

  # Enable OS Config API
  gcloud services enable osconfig.googleapis.com

  # Enable Progressive Rollout API
  gcloud services enable progressiverollout.googleapis.com

  # Create an OS config service agent
  gcloud beta services identity create --service=osconfig.googleapis.com  --project=PROJECT_NUMBER

  # Create a Progressive Rollout service agent
  gcloud beta services identity create --service=progressiverollout.googleapis.com  --project=PROJECT_NUMBER

  # Grant the required role to the OS config rollout service agent
  gcloud projects add-iam-policy-binding PROJECT_ID \
  --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.com" \
  --role="roles/osconfig.rolloutServiceAgent"

  # Grant the required role to the OS config service agent
  gcloud projects add-iam-policy-binding PROJECT_ID \
  --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-osconfig.iam.gserviceaccount.com" \
  --role="roles/osconfig.serviceAgent"

  # Grant the required role to the Progressive Rollout service agent
  gcloud projects add-iam-policy-binding PROJECT_ID \
  --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-progrollout.iam.gserviceaccount.com" \
  --role="roles/progressiverollout.serviceAgent"

Sostituisci quanto segue:

  • PROJECT_ID: l'ID numerico del progetto in cui vuoi creare l'agente di servizio.
  • PROJECT_NUMBER: il numero di risorsa del progetto assegnato da Google quando hai creato il progetto.

Per saperne di più, consulta La risorsa progetto.

Cartella

I seguenti comandi eseguono le attività necessarie per creare orchestrazioni a livello di cartella:

  # Set up the quota project
  gcloud config set billing/quota_project QUOTA_PROJECT_ID

  # Enable OS Config API
  gcloud services enable osconfig.googleapis.com

  # Create an OS config service agent
  gcloud beta services identity create --service=osconfig.googleapis.com  --folder=FOLDER_NUMBER

  # Create a Progressive Rollout service agent
  gcloud beta services identity create --service=progressiverollout.googleapis.com  --folder=FOLDER_NUMBER

  # Grant the required role to the OS config rollout service agent
  gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \
  --member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.com" \
  --role="roles/osconfig.rolloutServiceAgent"

  # Grant the required role to the OS config service agent
  gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \
  --member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-osconfig.iam.gserviceaccount.com" \
  --role="roles/osconfig.serviceAgent"

  # Grant the required role to the Progressive Rollout service agent
  gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \
  --member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-progrollout.iam.gserviceaccount.com" \
  --role="roles/progressiverollout.serviceAgent"
  

Sostituisci quanto segue:

  • QUOTA_PROJECT_ID: l'ID progetto del progetto di quota. Puoi scegliere qualsiasi progetto con la fatturazione abilitata.
  • FOLDER_NUMBER: l'ID numerico della cartella in cui vuoi creare l'agente di servizio.

Organizzazione

I seguenti comandi eseguono le attività necessarie per creare orchestrazioni a livello di organizzazione:

  # Set up the quota project
  gcloud config set billing/quota_project QUOTA_PROJECT_ID

  # Enable OS Config API
  gcloud services enable osconfig.googleapis.com

  # Create an OS config service agent
  gcloud beta services identity create --service=osconfig.googleapis.com --organization=ORGANIZATION_NUMBER

  # Create a Progressive Rollout service agent
  gcloud beta services identity create --service=progressiverollout.googleapis.com  --organization=ORGANIZATION_NUMBER

  # Grant the required role to the OS config rollout service agent
  gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \
  --member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.com" \
  --role="roles/osconfig.rolloutServiceAgent"

  # Grant the required role to the OS config service agent
  gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \
  --member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig.iam.gserviceaccount.com" \
  --role="roles/osconfig.serviceAgent"

  # Grant the required role to the Progressive Rollout service agent
  gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \
  --member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-progrollout.iam.gserviceaccount.com" \
  --role="roles/progressiverollout.serviceAgent"

Sostituisci quanto segue:

  • QUOTA_PROJECT_ID: l'ID progetto del progetto di quota. Puoi scegliere qualsiasi progetto con la fatturazione abilitata.
  • ORGANIZATION_NUMBER con l'ID numerico dell'organizzazione in cui vuoi creare il service agent.

Configura un progetto di quota o fatturazione per le orchestrazioni di organizzazioni e cartelle

Quando utilizzi gli orchestratori delle policy per gestire le risorse delle policy del sistema operativo nella tua organizzazione o nelle tue cartelle, effettui richieste a un'API basata su client. Per le API basate sul client è necessario un progetto di quota. Per saperne di più sulle API basate su client e sulla configurazione dei progetti di quota, consulta la Panoramica del progetto di quota.

Quando utilizzi gcloud CLI o l'API REST per chiamare i metodi dell'orchestratore delle policy, specifica il progetto di quota nel seguente modo:

gcloud

Imposta il progetto di quota nella proprietà di configurazione di gcloud CLI:

gcloud config set billing/quota_project QUOTA_PROJECT_ID

Sostituisci QUOTA_PROJECT_ID con l'ID progetto del progetto di quota.

In alternativa, imposta il progetto di quota per un comando specifico utilizzando il flag --billing-project, che ha la precedenza sulla proprietà di configurazione.

REST

Aggiungi l'intestazione HTTP x-goog-user-project per specificare un progetto di quota in ogni richiesta. Per i dettagli, consulta Imposta il progetto di quota con una richiesta REST.

Abilita l'API OS Config

Per utilizzare la funzionalità dell'orchestratore delle policy in VM Manager, abilita l'API OS Config nei seguenti progetti:

  • Per le orchestrazioni a livello di organizzazione e cartella, abilita l'API OS Config per il progetto quota.
  • Per le orchestrazioni a livello di progetto, abilita l'API OS Config nel progetto in cui crei gli orchestratori delle policy.

Per saperne di più, consulta Abilitare l'API OS Config.

Abilita l'API Progressive Rollout per i progetti

Console

  1. Nella console Google Cloud , seleziona il progetto Google Cloud per cui vuoi abilitare l'API, quindi vai alla pagina API e servizi:

    Vai su API e servizi

  2. Fai clic su Abilita API e servizi.

  3. Cerca "Implementazione progressiva".

  4. Nei risultati di ricerca, fai clic su API Progressive Rollout.

  5. Se l'API non è già abilitata, fai clic su Abilita.

gcloud

  1. Per verificare se l'API Progressive Rollout è abilitata, elenca i servizi abilitati per il tuo progetto:

     gcloud services list --project=PROJECT_ID
    

    Sostituisci PROJECT_ID con l'ID del progetto per il quale vuoi abilitare l'API.

    Se nell'output viene visualizzato progressiverollout.googleapis.com, l'API è abilitata.

  2. Se l'API non è abilitata, esegui il seguente comando per abilitarla:

     gcloud services enable progressiverollout.googleapis.com
    

    Per saperne di più, vedi gcloud services.

Configura gli agenti del servizio OS Config

L'agente di orchestrazione delle policy utilizza i service agent OS Config per eseguire azioni nei tuoi progetti. Dipende anche dall'API Progressive Rollout, che ha i propri service agent. Per saperne di più, consulta Service agent.

Devi creare gli agenti di servizio per ogni progetto, cartella o organizzazione in cui crei l'orchestratore delle policy. Affinché l'orchestratore delle policy funzioni correttamente, concedi i seguenti ruoli IAM richiesti a questi service agent nella risorsa padre dell'orchestratore:

  • Agente di servizio OSConfig (roles/osconfig.serviceAgent) per l'account @gcp-sa-osconfig.iam.gserviceaccount.com
  • Agente di servizio di implementazione di OSConfig (roles/osconfig.rolloutServiceAgent) per l'account @gcp-sa-osconfig-rollout.iam.gserviceaccount.com
  • Service agent Progressive Rollout (roles/progressiverollout.serviceAgent) per l'account @gcp-sa-progrollout.iam.gserviceaccount.com

Per concedere ruoli IAM ai service agent, utilizza la console Google Cloud o il comando add-iam-policy-binding. Google Cloud Per saperne di più, vedi Concedere un ruolo al service agent.

Ruoli obbligatori

  • Per ottenere le autorizzazioni necessarie per concedere l'accesso ai service agent, chiedi all'amministratore di concederti i seguenti ruoli IAM nel progetto, nella cartella o nell'organizzazione a cui stai concedendo l'accesso:

    • Concedi agli agenti di servizio l'accesso a un progetto: Project IAM Admin (roles/resourcemanager.projectIamAdmin)
    • Concedi agli agenti di servizio l'accesso a una cartella: Amministratore cartella (roles/resourcemanager.folderAdmin)
    • Concedi agli agenti di servizio l'accesso a progetti, cartelle e organizzazioni: Amministratore dell'organizzazione (roles/resourcemanager.organizationAdmin)

    Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

    Questi ruoli predefiniti contengono le autorizzazioni necessarie per concedere l'accesso agli agenti di servizio. Per vedere quali sono esattamente le autorizzazioni richieste, espandi la sezione Autorizzazioni obbligatorie:

    Autorizzazioni obbligatorie

    Per concedere l'accesso agli agenti di servizio sono necessarie le seguenti autorizzazioni:

    • Concedi agli agenti di servizio l'accesso a un progetto:
      • resourcemanager.projects.getIamPolicy
      • resourcemanager.projects.setIamPolicy
    • Concedi agli agenti di servizio l'accesso a una cartella:
      • resourcemanager.folders.getIamPolicy
      • resourcemanager.folders.setIamPolicy
    • Concedere agli agenti di servizio l'accesso a un'organizzazione:
      • resourcemanager.organizations.getIamPolicy
      • resourcemanager.organizations.setIamPolicy

    Potresti anche ottenere queste autorizzazioni con ruoli personalizzati o altri ruoli predefiniti.

Per creare gli agenti di servizio:

  1. Esamina il formato dell'indirizzo email del service agent per ogni risorsa:

    Progetto

    • service-PROJECT_NUMBER@gcp-sa-osconfig.iam.gserviceaccount.com
    • service-PROJECT_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.com
    • service-PROJECT_NUMBER@gcp-sa-progrollout.iam.gserviceaccount.com

    Sostituisci PROJECT_NUMBER con l'ID numerico del progetto in cui crei gli orchestratori delle policy.

    Cartella

    • service-folder-FOLDER_NUMBER@gcp-sa-osconfig.iam.gserviceaccount.com
    • service-folder-FOLDER_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.com
    • service-folder-FOLDER_NUMBER@gcp-sa-progrollout.iam.gserviceaccount.com

    Sostituisci FOLDER_NUMBER con l'ID numerico della cartella in cui crei gli orchestratori delle policy.

    Organizzazione

    • service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig.iam.gserviceaccount.com
    • service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.com
    • service-org-ORGANIZATION_NUMBER@gcp-sa-progrollout.iam.gserviceaccount.com

    Sostituisci ORGANIZATION_NUMBER con l'ID numerico dell'organizzazione in cui crei gli orchestratori delle policy.

  2. Per creare il service agent per un'API e una risorsa specificate, utilizza il comando gcloud beta services identity create:

    Progetto

    # Create an OS config service agent
    gcloud beta services identity create --service=osconfig.googleapis.com  --project=PROJECT_NUMBER
    
    # Create a Progressive Rollout service agent
    gcloud beta services identity create --service=progressiverollout.googleapis.com  --project=PROJECT_NUMBER
    

    Sostituisci PROJECT_NUMBER con l'ID numerico del progetto in cui vuoi creare il service agent.

    Cartella

    # Create an OS config service agent
    gcloud beta services identity create --service=osconfig.googleapis.com  --folder=FOLDER_NUMBER
    
    # Create a Progressive Rollout service agent
    gcloud beta services identity create --service=progressiverollout.googleapis.com  --folder=FOLDER_NUMBER
    

    Sostituisci FOLDER_NUMBER con l'ID numerico della cartella in cui vuoi creare il service agent.

    Organizzazione

    # Create an OS config service agent
    gcloud beta services identity create --service=osconfig.googleapis.com --organization=ORGANIZATION_NUMBER
    
    # Create a Progressive Rollout service agent
    gcloud beta services identity create --service=progressiverollout.googleapis.com  --organization=ORGANIZATION_NUMBER
    

    Sostituisci ORGANIZATION_NUMBER con l'ID numerico dell'organizzazione in cui vuoi creare il service agent.

Concedi ruoli IAM ai service agent

Per concedere i ruoli dell'agente di servizio, esegui gcloud add-iam-policy-binding nel seguente modo:

Progetto

# Grant the required role to the OS config rollout service agent
 gcloud projects add-iam-policy-binding PROJECT_ID \
 --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.com" \
 --role="roles/osconfig.rolloutServiceAgent"

 # Grant the required role to the OS config service agent
 gcloud projects add-iam-policy-binding PROJECT_ID \
 --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-osconfig.iam.gserviceaccount.com" \
 --role="roles/osconfig.serviceAgent"

 # Grant the required role to the Progressive Rollout service agent
 gcloud projects add-iam-policy-binding PROJECT_ID \
--member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-progrollout.iam.gserviceaccount.com" \
--role="roles/progressiverollout.serviceAgent"

Sostituisci PROJECT_NUMBER con l'ID numerico del progetto a cui viene aggiunto il binding della policy IAM.

Cartella

# Grant the required role to the OS config rollout service agent
gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \
 --member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.com" \
 --role="roles/osconfig.rolloutServiceAgent"

# Grant the required role to the OS config service agent
gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \
 --member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-osconfig.iam.gserviceaccount.com" \
 --role="roles/osconfig.serviceAgent"

# Grant the required role to the Progressive Rollout service agent
gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \
--member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-progrollout.iam.gserviceaccount.com" \
--role="roles/progressiverollout.serviceAgent"

Sostituisci FOLDER_NUMBER con l'ID numerico della cartella a cui viene aggiunto il binding della policy IAM.

Organizzazione

# Grant the required role to the OS config rollout service agent
gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \
 --member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.com" \
 --role="roles/osconfig.rolloutServiceAgent"

 # Grant the required role to the OS config service agent
 gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \
 --member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig.iam.gserviceaccount.com" \
 --role="roles/osconfig.serviceAgent"

 # Grant the required role to the Progressive Rollout service agent
 gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \
--member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-progrollout.iam.gserviceaccount.com" \
--role="roles/progressiverollout.serviceAgent"

Sostituisci ORGANIZATION_NUMBER con l'ID numerico dell'organizzazione a cui viene aggiunto il binding della policy IAM.

Configura l'accesso per i progetti nei perimetri dei Controlli di servizio VPC

Se utilizzi gli orchestratori di policy a livello di organizzazione o cartella nei progetti protetti da Controlli di servizio VPC, devi concedere all'agente di servizio di OSConfig Rollout l'accesso al perimetro di servizio Controlli di servizio VPC. Se non concedi questo accesso, l'orchestratore delle policy non riesce a creare, aggiornare o eliminare le assegnazioni delle policy del sistema operativo per questi progetti.

Ruoli obbligatori

Per ottenere le autorizzazioni necessarie per configurare gli orchestratori delle policy del sistema operativo da utilizzare all'interno dei perimetri dei Controlli di servizio VPC, chiedi all'amministratore di concederti il ruolo IAM Editor di Gestore contesto accesso (roles/accesscontextmanager.policyEditor) nella tua organizzazione. Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Questo ruolo predefinito contiene le autorizzazioni necessarie per configurare gli orchestrator delle policy del sistema operativo da utilizzare all'interno dei perimetri dei Controlli di servizio VPC. Per vedere quali sono esattamente le autorizzazioni richieste, espandi la sezione Autorizzazioni obbligatorie:

Autorizzazioni obbligatorie

Per configurare gli orchestratori delle policy del sistema operativo da utilizzare all'interno dei perimetri Controlli di servizio VPC sono necessarie le seguenti autorizzazioni:

  • Concedi agli agenti di servizio l'accesso a un progetto:
    • resourcemanager.projects.getIamPolicy
    • resourcemanager.projects.setIamPolicy
  • Concedi agli agenti di servizio l'accesso a una cartella:
    • resourcemanager.folders.getIamPolicy
    • resourcemanager.folders.setIamPolicy
  • Concedere agli agenti di servizio l'accesso a un'organizzazione:
    • resourcemanager.organizations.getIamPolicy
    • resourcemanager.organizations.setIamPolicy

Potresti anche ottenere queste autorizzazioni con ruoli personalizzati o altri ruoli predefiniti.

Crea le regole in entrata

Per consentire al service agent di accedere alle risorse protette dai Controlli di servizio VPC, aggiungi una regola in entrata al perimetro di servizio pertinente.

Per saperne di più su come creare regole in entrata, consulta Configurazione delle policy in entrata e in uscita.

Cartella

Console

  1. Nella console Google Cloud , vai alla pagina Controlli di servizio VPC.

    Vai a Controlli di servizio VPC

  2. Seleziona la tua organizzazione.
  3. Nella pagina Controlli di servizio VPC, seleziona la policy di accesso che contiene il perimetro di servizio che vuoi aggiornare.
  4. Fai clic sul nome del perimetro di servizio da aggiornare, quindi su Modifica.
  5. Fai clic su Criterio in entrata.
  6. Fai clic su Aggiungi una regola in entrata.
  7. Nella sezione Da, specifica l'identità dell'agente del servizio:
    1. Per Identità > Identità, seleziona Seleziona identità e gruppi.
    2. Fai clic su Aggiungi identità.
    3. Inserisci l'indirizzo email che identifica il seguente service agent di implementazione di OS Config:

      service-folder-FOLDER_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.com

      Sostituisci FOLDER_NUMBER con l'ID numerico della cartella.

  8. Nella sezione A, specifica le operazioni consentite:
    1. Per Risorse > Progetti, seleziona Tutti i progetti.
    2. Per Operazioni o ruoli IAM, seleziona Seleziona operazioni.
    3. Fai clic su Aggiungi operazioni e poi aggiungi la seguente operazione:
      1. Aggiungi il servizio osconfig.googleapis.com.
      2. Fai clic su Tutti i metodi.
  9. Fai clic su Fine.
  10. Fai clic su Salva.

gcloud

Per aggiungere la regola in entrata, crea un file YAML che la contenga e utilizza il comando gcloud access-context-manager perimeters update con il flag --set-ingress-policies.

  1. Crea un file YAML della policy in entrata denominato ingress_policy.yaml con i seguenti contenuti:

     - ingressFrom:
         identities:
         - serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.com
         sources:
         - accessLevel: '*'
       ingressTo:
         operations:
         - serviceName: osconfig.googleapis.com
           methodSelectors:
           - method: "*"
         resources:
         - "*"
    

    Sostituisci FOLDER_NUMBER con l'ID numerico della cartella.

  2. Aggiungi la policy in entrata al perimetro:

    gcloud access-context-manager perimeters update PERIMETER_NAME \
       --set-ingress-policies=ingress_policy.yaml
    

    Sostituisci PERIMETER_NAME con il nome del tuo perimetro di servizio. Ad esempio, accessPolicies/1234567890/servicePerimeters/example_perimeter.

Organizzazione

Console

  1. Nella console Google Cloud , vai alla pagina Controlli di servizio VPC.

    Vai a Controlli di servizio VPC

  2. Seleziona la tua organizzazione.
  3. Nella pagina Controlli di servizio VPC, seleziona la policy di accesso che contiene il perimetro di servizio che vuoi aggiornare.
  4. Fai clic sul nome del perimetro di servizio da aggiornare, quindi su Modifica.
  5. Fai clic su Criterio in entrata.
  6. Fai clic su Aggiungi una regola in entrata.
  7. Nella sezione Da, specifica l'identità dell'agente del servizio:
    1. Per Identità > Identità, seleziona Seleziona identità e gruppi.
    2. Fai clic su Aggiungi identità.
    3. Inserisci l'indirizzo email che identifica il seguente service agent di implementazione di OS Config:

      service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.com

      Sostituisci ORGANIZATION_NUMBER con l'ID numerico dell'organizzazione.

  8. Nella sezione A, specifica le operazioni consentite:
    1. Per Risorse > Progetti, seleziona Tutti i progetti.
    2. Per Operazioni o ruoli IAM, seleziona Seleziona operazioni.
    3. Fai clic su Aggiungi operazioni e poi aggiungi la seguente operazione:
      1. Aggiungi il servizio osconfig.googleapis.com.
      2. Fai clic su Tutti i metodi.
  9. Fai clic su Fine.
  10. Fai clic su Salva.

gcloud

Per aggiungere la regola in entrata, crea un file YAML che la contenga e utilizza il comando gcloud access-context-manager perimeters update con il flag --set-ingress-policies.

  1. Crea un file YAML della policy in entrata denominato ingress_policy.yaml con il seguente contenuto:

     - ingressFrom:
         identities:
         - serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig-rollout.iam.gserviceaccount.com
         sources:
         - accessLevel: '*'
       ingressTo:
         operations:
         - serviceName: osconfig.googleapis.com
           methodSelectors:
           - method: "*"
         resources:
         - "*"
    

    Sostituisci ORGANIZATION_NUMBER con l'ID numerico dell'organizzazione.

  2. Aggiungi la policy in entrata al perimetro:

    gcloud access-context-manager perimeters update PERIMETER_NAME \
      --set-ingress-policies=ingress_policy.yaml
    

    Sostituisci PERIMETER_NAME con il nome del tuo perimetro di servizio. Ad esempio, accessPolicies/1234567890/servicePerimeters/example_perimeter.

Passaggi successivi