Bevor Sie mit Cloud NAT beginnen

Auf dieser Seite werden die erforderlichen Schritte beschrieben, bevor Sie mit der Einrichtung eines Cloud NAT-Gateways beginnen können. Dazu gehören Schritte zum Abrufen der erforderlichen Berechtigungen, zum Einrichten Ihrer Netzwerkrichtlinie, zum Aktivieren des ausgehenden Traffics und zum Erstellen von Subnetzen.

IAM-Rollen hinzufügen

Das Standardressourcenmodell ist auf die Rolle des Plattformadministrators zugeschnitten, der das Projekt, die Netzwerkrichtlinie des Projekts und die externen Subnetze erstellt, die die ausgehenden Internetprotokolladressen (IP-Adressen) enthalten. Die Rolle des Application Operators verwaltet Cloud NAT-Gateways auf Projektebene. Die Rolle des Infrastrukturoperators hat umfassende Berechtigungen zum Debuggen von Cloud NAT und zugehörigen Netzwerkressourcen.

Sie können Berechtigungen gewähren, indem Sie die Cloud NAT-Rollen für Identitäts- und Zugriffsverwaltung (Identity and Access Management, IAM) in der folgenden Liste zuweisen.

  • Cloud NAT-Entwickler (cloud-nat-developer): Diese Rolle bietet die erforderlichen Berechtigungen für Anwendungsoperatoren, um Cloud NAT-Objekte in den zugewiesenen Projekten zu erstellen, zu lesen, zu aktualisieren und zu löschen (CRUD). Sie konzentriert sich ausschließlich auf die betrieblichen Aspekte der Cloud NAT-Konfiguration, ohne Zugriff auf die grundlegende Netzwerkinfrastruktur zu gewähren.
  • Cloud NAT-Betrachter (cloud-nat-viewer): Diese Rolle bietet schreibgeschützten Zugriff auf Cloud NAT-Ressourcen. Sie ist für Anwendungsoperatoren und andere Nutzer gedacht, die Cloud NAT-Konfigurationen und -Status überwachen müssen, ohne Änderungen vornehmen zu können.
  • Cloud NAT-Debugger (cloud-nat-debugger): Diese spezielle Rolle, die Infrastrukturoperatoren zugewiesen wird, bietet umfassende Berechtigungen zum Debuggen von Cloud NAT und zugehörigen Netzwerkressourcen. Diese Rolle gewährt vollständige Kontrolle über Cloud NAT-Ressourcen sowie erweiterte Berechtigungen zum Prüfen und Beheben von Problemen mit zugrunde liegenden Netzwerkkomponenten, die sich direkt auf die Cloud NAT-Funktionalität auswirken.

Projekt und Netzwerkrichtlinie des Projekts einrichten

Bevor Sie ein Cloud NAT-Gateway erstellen, erstellen Sie ein Projekt. Folgen Sie dazu der Anleitung zum Erstellen eines Projekts.

Standardmäßig verhindert Google Distributed Cloud (GDC) Air-Gapped, dass Arbeitslasten in einem Projekt die Organisation verlassen. Arbeitslasten können die Organisation verlassen, wenn Ihr Plattformadministrator den Schutz vor Datenexfiltration für das Projekt deaktiviert hat. Plattformadministratoren können dies tun, indem sie dem Projekt das Label networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true" zuweisen oder den Schutz vor Datenexfiltration in der Konsole deaktivieren.

Ein Beispielprojekt mit aktiviertem ausgehenden Traffic:

apiVersion: resourcemanager.gdc.goog/v1
kind: Project
metadata:
  namespace: platform
  name: project-1
  labels:
    networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true"

Eine Beispielnetzwerkrichtlinie, die den gesamten ausgehenden Traffic zulässt:

apiVersion: networking.gdc.goog/v1alpha1
kind: ProjectNetworkPolicy
metadata:
  namespace: project-1
  name: allow-egress-traffic
spec:
  policyType: Egress
  subject:
    subjectType: UserWorkload
  egress:
  - to:
    - ipBlock:
        cidr: 0.0.0.0/0