Esta página aborda as etapas necessárias antes de começar a configurar um gateway do Cloud NAT. Isso inclui etapas para receber as permissões necessárias, configurar a política de rede do projeto, ativar a saída e criar sub-redes.
Adicionar papéis do IAM
O modelo de recurso padrão foi projetado para que o administrador da plataforma crie o projeto, a política de rede do projeto e as sub-redes externas que contêm os endereços IP de saída (IP, na sigla em inglês). O operador de aplicativos gerencia gateways do Cloud NAT com escopo de projeto. O operador de infraestrutura tem permissões abrangentes para depurar o Cloud NAT e recursos de rede relacionados.
É possível conceder permissões atribuindo os papéis do Cloud NAT Identity and Access Management (IAM) na lista a seguir.
- Desenvolvedor do Cloud NAT (
cloud-nat-developer): esse papel fornece as permissões necessárias para que os operadores de aplicativos criem, leiam, atualizem e excluam objetos do Cloud NAT (CRUD, na sigla em inglês) nos projetos atribuídos. Ele se concentra puramente nos aspectos operacionais da configuração do Cloud NAT, sem conceder acesso à infraestrutura de rede fundamental. - Visualizador do Cloud NAT (
cloud-nat-viewer): esse papel oferece acesso somente leitura aos recursos do Cloud NAT. Ele é destinado a operadores de aplicativos e outros usuários que precisam monitorar as configurações e o status do Cloud NAT sem a capacidade de fazer modificações. - Depurador do Cloud NAT (
cloud-nat-debugger): esse papel especializado, atribuído a operadores de infraestrutura, fornece permissões abrangentes para depurar o Cloud NAT e recursos de rede relacionados. Esse papel concede controle total sobre os recursos do Cloud NAT, além de permissões elevadas para inspecionar e solucionar problemas dos componentes de rede subjacentes que afetam diretamente a funcionalidade do Cloud NAT.
Configurar o projeto e a política de rede do projeto
Antes de criar um gateway do Cloud NAT, crie um projeto seguindo as instruções para criar um projeto.
Por padrão, o Google Distributed Cloud (GDC) isolado bloqueia cargas de trabalho em um projeto de sair da organização. As cargas de trabalho podem sair da organização se o administrador da plataforma (PA, na sigla em inglês) tiver desativado a proteção contra exfiltração de dados do projeto. Os PAs podem fazer isso anexando o rótulo
networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true" a
o projeto ou desativando a proteção contra exfiltração de dados no console.
Um exemplo de projeto com o tráfego de saída ativado:
apiVersion: resourcemanager.gdc.goog/v1
kind: Project
metadata:
namespace: platform
name: project-1
labels:
networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true"
Um exemplo de política de rede que permite toda a saída:
apiVersion: networking.gdc.goog/v1alpha1
kind: ProjectNetworkPolicy
metadata:
namespace: project-1
name: allow-egress-traffic
spec:
policyType: Egress
subject:
subjectType: UserWorkload
egress:
- to:
- ipBlock:
cidr: 0.0.0.0/0