Antes de empezar a usar Cloud NAT

En esta página se explican los pasos previos que debes seguir antes de empezar a configurar una pasarela Cloud NAT. Entre ellos,se incluyen los pasos para obtener los permisos necesarios, configurar la política de red, habilitar el tráfico de salida y crear subredes.

Añadir roles de IAM

El modelo de recursos predeterminado se basa en la persona del administrador de la plataforma, que crea el proyecto, la política de red del proyecto y las subredes externas que contienen las direcciones IP de protocolo de Internet (IP) de salida. La persona del operador de aplicaciones gestiona las pasarelas Cloud NAT con ámbito de proyecto. La persona del operador de infraestructura tiene permisos completos para depurar Cloud NAT y los recursos de red relacionados.

Puedes conceder permisos asignando los roles de gestión de identidades y accesos (IAM) de Cloud NAT de la siguiente lista.

  • Desarrollador de Cloud NAT (cloud-nat-developer): este rol proporciona los permisos necesarios para que los operadores de aplicaciones creen, lean, actualicen y eliminen objetos de Cloud NAT en los proyectos que se les hayan asignado. Se centra exclusivamente en los aspectos operativos de la configuración de Cloud NAT, sin conceder acceso a la infraestructura de red fundamental.
  • Visualizador de Cloud NAT (cloud-nat-viewer): este rol ofrece acceso de solo lectura a los recursos de Cloud NAT. Está pensado para operadores de aplicaciones y otros usuarios que necesiten monitorizar las configuraciones y el estado de Cloud NAT sin poder hacer modificaciones.
  • Depurador de Cloud NAT (cloud-nat-debugger): este rol especializado, asignado a los operadores de infraestructura, proporciona permisos completos para depurar Cloud NAT y los recursos de red relacionados. Este rol concede control total sobre los recursos de Cloud NAT, así como permisos elevados para inspeccionar y solucionar problemas de los componentes de red subyacentes que afectan directamente a la funcionalidad de Cloud NAT.

Configurar el proyecto y la política de red del proyecto

Antes de crear una pasarela Cloud NAT, crea un proyecto siguiendo las instrucciones para crear un proyecto.

De forma predeterminada, Google Distributed Cloud (GDC) air-gapped impide que las cargas de trabajo de un proyecto salgan de la organización. Las cargas de trabajo pueden salir de la organización si el administrador de la plataforma ha inhabilitado la protección contra la exfiltración de datos del proyecto. Los administradores de la plataforma pueden hacerlo añadiendo la etiqueta networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true" a los proyectos o inhabilitando la protección contra la exfiltración de datos desde la consola.

Ejemplo de un proyecto con el tráfico de salida habilitado:

apiVersion: resourcemanager.gdc.goog/v1
kind: Project
metadata:
  namespace: platform
  name: project-1
  labels:
    networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true"

Ejemplo de una política de red que permite todo el tráfico de salida:

apiVersion: networking.gdc.goog/v1alpha1
kind: ProjectNetworkPolicy
metadata:
  namespace: project-1
  name: allow-egress-traffic
spec:
  policyType: Egress
  subject:
    subjectType: UserWorkload
  egress:
  - to:
    - ipBlock:
        cidr: 0.0.0.0/0