Antes de começar a usar o Cloud NAT

Esta página aborda os passos de pré-requisitos antes de poder começar a configurar uma gateway do NAT na nuvem. Isto inclui os passos para receber as autorizações necessárias, configurar a política de rede, ativar a saída e criar sub-redes.

Adicione funções de IAM

O modelo de recurso predefinido foi concebido em torno da persona do administrador da plataforma que cria o projeto, a política de rede do projeto e as sub-redes externas que contêm os endereços IP (Internet Protocol) de saída. A persona do operador de aplicações gere as gateways do NAT na nuvem com âmbito do projeto. A persona do operador de infraestrutura tem autorizações abrangentes para depurar o NAT na nuvem e os recursos de rede relacionados.

Pode conceder autorizações atribuindo as funções do Identity and Access Management (IAM) do NAT na nuvem na seguinte lista.

  • Programador do NAT na nuvem (cloud-nat-developer): esta função fornece as autorizações necessárias para os operadores de aplicações criarem, lerem, atualizarem e eliminarem (CRUD) objetos do NAT na nuvem nos respetivos projetos atribuídos. Foca-se exclusivamente nos aspetos operacionais da configuração do NAT na nuvem, sem conceder acesso à infraestrutura de rede fundamental.
  • Visualizador do NAT na nuvem (cloud-nat-viewer): esta função oferece acesso de leitura a recursos do NAT na nuvem. Destina-se a operadores de aplicações e outros utilizadores que precisam de monitorizar as configurações e o estado do NAT na nuvem sem a capacidade de fazer modificações.
  • Depurador do NAT na nuvem (cloud-nat-debugger): esta função especializada, atribuída a operadores de infraestrutura, fornece autorizações abrangentes para depurar o NAT na nuvem e os recursos de rede relacionados. Esta função concede controlo total sobre os recursos do NAT na nuvem, juntamente com autorizações elevadas para inspecionar e resolver problemas dos componentes de rede subjacentes que afetam diretamente a funcionalidade do NAT na nuvem.

Configure a política de rede do projeto

Antes de criar uma gateway do NAT na nuvem, crie um projeto seguindo as instruções para criar um projeto.

Por predefinição, o Google Distributed Cloud (GDC) air-gapped bloqueia as cargas de trabalho num projeto para que não saiam da organização. As cargas de trabalho podem sair da organização se o administrador da plataforma (PA) tiver desativado a proteção contra a exfiltração de dados para o projeto. Os PAs podem fazê-lo anexando a etiqueta networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true" a o projeto ou desativando a proteção contra a exfiltração de dados na consola.

Um exemplo de um projeto com o tráfego de saída ativado:

apiVersion: resourcemanager.gdc.goog/v1
kind: Project
metadata:
  namespace: platform
  name: project-1
  labels:
    networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true"

Um exemplo de uma política de rede que permite toda a saída:

apiVersion: networking.gdc.goog/v1alpha1
kind: ProjectNetworkPolicy
metadata:
  namespace: project-1
  name: allow-egress-traffic
spec:
  policyType: Egress
  subject:
    subjectType: UserWorkload
  egress:
  - to:
    - ipBlock:
        cidr: 0.0.0.0/0