Esta página aborda os passos de pré-requisitos antes de poder começar a configurar uma gateway do NAT na nuvem. Isto inclui os passos para receber as autorizações necessárias, configurar a política de rede, ativar a saída e criar sub-redes.
Adicione funções de IAM
O modelo de recurso predefinido foi concebido em torno da persona do administrador da plataforma que cria o projeto, a política de rede do projeto e as sub-redes externas que contêm os endereços IP (Internet Protocol) de saída. A persona do operador de aplicações gere as gateways do NAT na nuvem com âmbito do projeto. A persona do operador de infraestrutura tem autorizações abrangentes para depurar o NAT na nuvem e os recursos de rede relacionados.
Pode conceder autorizações atribuindo as funções do Identity and Access Management (IAM) do NAT na nuvem na seguinte lista.
- Programador do NAT na nuvem (
cloud-nat-developer): esta função fornece as autorizações necessárias para os operadores de aplicações criarem, lerem, atualizarem e eliminarem (CRUD) objetos do NAT na nuvem nos respetivos projetos atribuídos. Foca-se exclusivamente nos aspetos operacionais da configuração do NAT na nuvem, sem conceder acesso à infraestrutura de rede fundamental. - Visualizador do NAT na nuvem (
cloud-nat-viewer): esta função oferece acesso de leitura a recursos do NAT na nuvem. Destina-se a operadores de aplicações e outros utilizadores que precisam de monitorizar as configurações e o estado do NAT na nuvem sem a capacidade de fazer modificações. - Depurador do NAT na nuvem (
cloud-nat-debugger): esta função especializada, atribuída a operadores de infraestrutura, fornece autorizações abrangentes para depurar o NAT na nuvem e os recursos de rede relacionados. Esta função concede controlo total sobre os recursos do NAT na nuvem, juntamente com autorizações elevadas para inspecionar e resolver problemas dos componentes de rede subjacentes que afetam diretamente a funcionalidade do NAT na nuvem.
Configure a política de rede do projeto
Antes de criar uma gateway do NAT na nuvem, crie um projeto seguindo as instruções para criar um projeto.
Por predefinição, o Google Distributed Cloud (GDC) air-gapped bloqueia as cargas de trabalho num projeto para que não saiam da organização. As cargas de trabalho podem sair da organização se o administrador da plataforma (PA) tiver desativado a proteção contra a exfiltração de dados para o projeto. Os PAs podem fazê-lo anexando a etiqueta
networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true" a
o projeto ou desativando a proteção contra a exfiltração de dados na consola.
Um exemplo de um projeto com o tráfego de saída ativado:
apiVersion: resourcemanager.gdc.goog/v1
kind: Project
metadata:
namespace: platform
name: project-1
labels:
networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true"
Um exemplo de uma política de rede que permite toda a saída:
apiVersion: networking.gdc.goog/v1alpha1
kind: ProjectNetworkPolicy
metadata:
namespace: project-1
name: allow-egress-traffic
spec:
policyType: Egress
subject:
subjectType: UserWorkload
egress:
- to:
- ipBlock:
cidr: 0.0.0.0/0