Antes de comenzar
Para controlar la salida, debes tener los roles de identidad y acceso necesarios:
- Editor del proyecto: Tiene acceso para administrar y borrar proyectos. Pídele al administrador de IAM de la organización que te otorgue el rol de Editor del proyecto (
project-editor).
Aplica la política de tráfico sin salida
De forma predeterminada, la política de tráfico sin salida se aplica cuando se crea un proyecto nuevo. Puedes asegurarte de que esta política se aplique cuando crees un proyecto.
Console
Para aplicar la política de tráfico sin salida, sigue estos pasos cuando crees un proyecto:
- En la consola de GDC, navega a Proyectos.
- Haz clic en el botón Agregar proyecto para crear un proyecto.
- Completa la información requerida para tu proyecto en las páginas Nombre del proyecto y Conectar clústeres.
- En la página Red, en la sección Control de salida, asegúrate de que esté marcada la casilla de verificación Aplicar política de tráfico sin salida.
- Haz clic en Siguiente.
- Revisa los detalles en la página Revisar.
- Haz clic en Crear.
API
Para aplicar de forma explícita la política de tráfico sin salida cuando crees un proyecto con la API, agrega la etiqueta a los metadatos del proyecto y configúrala como "false".
apiVersion: resourcemanager.global.gdc.goog/v1
kind: Project
metadata:
name: PROJECT_NAME
namespace: platform
labels:
networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "false"
Permite el tráfico de salida
De forma predeterminada, un proyecto aplica una política de tráfico sin salida. Las siguientes son las políticas predeterminadas para un proyecto con la política de tráfico sin salida aplicada:
- Permite el tráfico entrante solo desde el mismo proyecto. Se deniega todo el tráfico restante.
- Permite el tráfico saliente a todos los destinos dentro de la misma organización. Se deniega todo el tráfico restante, lo que significa que se deniega el tráfico externo fuera de tu organización.
Cuando se aplica la política de tráfico sin salida, se bloquea todo el tráfico de salida del proyecto a cualquier destino fuera de la organización. Esto anula cualquier política de red del proyecto (PNP) que, de lo contrario, podría permitir el tráfico de salida.
Si permites el tráfico de salida borrando la casilla de verificación correspondiente en la consola de GDC para un proyecto, las políticas predeterminadas para el proyecto son las siguientes:
- Permite el tráfico entrante solo desde el mismo proyecto. Se deniega todo el tráfico restante.
Permite el tráfico saliente a todos los destinos, incluidos los proyectos externos de otras organizaciones.
Console
Sigue los siguientes pasos para permitir el tráfico de salida de un proyecto:
- En la consola de GDC, ve a Proyectos en el menú de navegación.
- Haz clic en el nombre del proyecto en el que deseas permitir el tráfico de salida.
- Haz clic en Editar en el campo Control de salida.
- En la página Editar control de salida, desmarca la casilla de verificación Aplicar política de tráfico sin salida.
- Haz clic en Guardar. El campo Control de salida refleja que la política está inhabilitada.
API
Para permitir el tráfico de salida, asegúrate de que la etiqueta networking.gdc.goog/enable-default-egress-allow-to-outside-the-org exista en el proyecto y esté configurada como "true".
apiVersion: resourcemanager.global.gdc.goog/v1
kind: Project
metadata:
name: PROJECT_NAME
namespace: platform
labels:
networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true"
Debes crear políticas de salida de ProjectNetworkPolicy para tus proyectos para restringir el tráfico saliente. Para obtener más información, consulta Configura políticas de red del proyecto.