Antes de começar a usar o Cloud NAT

Esta página aborda as etapas necessárias antes de começar a configurar um gateway do Cloud NAT. Isso inclui etapas para receber as permissões necessárias, configurar a política de rede do projeto, ativar a saída e criar sub-redes.

Adicionar papéis do IAM

O modelo de recurso padrão foi projetado para que o administrador da plataforma crie o projeto, a política de rede do projeto e as sub-redes externas que contêm os endereços IP de saída (IP, na sigla em inglês). O operador de aplicativos gerencia gateways do Cloud NAT com escopo de projeto. O operador de infraestrutura tem permissões abrangentes para depurar o Cloud NAT e recursos de rede relacionados.

É possível conceder permissões atribuindo os papéis do Cloud NAT Identity and Access Management (IAM) na lista a seguir.

  • Desenvolvedor do Cloud NAT (cloud-nat-developer): esse papel fornece as permissões necessárias para que os operadores de aplicativos criem, leiam, atualizem e excluam objetos do Cloud NAT (CRUD, na sigla em inglês) nos projetos atribuídos. Ele se concentra puramente nos aspectos operacionais da configuração do Cloud NAT, sem conceder acesso à infraestrutura de rede fundamental.
  • Visualizador do Cloud NAT (cloud-nat-viewer): esse papel oferece acesso somente leitura aos recursos do Cloud NAT. Ele é destinado a operadores de aplicativos e outros usuários que precisam monitorar as configurações e o status do Cloud NAT sem a capacidade de fazer modificações.
  • Depurador do Cloud NAT (cloud-nat-debugger): esse papel especializado, atribuído a operadores de infraestrutura, fornece permissões abrangentes para depurar o Cloud NAT e recursos de rede relacionados. Esse papel concede controle total sobre os recursos do Cloud NAT, além de permissões elevadas para inspecionar e solucionar problemas dos componentes de rede subjacentes que afetam diretamente a funcionalidade do Cloud NAT.

Configurar o projeto e a política de rede do projeto

Antes de criar um gateway do Cloud NAT, crie um projeto seguindo as instruções para criar um projeto.

Por padrão, o Google Distributed Cloud (GDC) isolado bloqueia cargas de trabalho em um projeto de sair da organização. As cargas de trabalho podem sair da organização se o administrador da plataforma (PA, na sigla em inglês) tiver desativado a proteção contra exfiltração de dados do projeto. Os PAs podem fazer isso anexando o rótulo networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true" a o projeto ou desativando a proteção contra exfiltração de dados no console.

Um exemplo de projeto com o tráfego de saída ativado:

apiVersion: resourcemanager.gdc.goog/v1
kind: Project
metadata:
  namespace: platform
  name: project-1
  labels:
    networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true"

Um exemplo de política de rede que permite toda a saída:

apiVersion: networking.gdc.goog/v1alpha1
kind: ProjectNetworkPolicy
metadata:
  namespace: project-1
  name: allow-egress-traffic
spec:
  policyType: Egress
  subject:
    subjectType: UserWorkload
  egress:
  - to:
    - ipBlock:
        cidr: 0.0.0.0/0