Avant de commencer
Pour contrôler le trafic sortant, vous devez disposer des rôles Identity and Access Management suivants :
- Éditeur de projet : dispose d'un accès permettant de gérer et de supprimer des projets. Demandez à l'administrateur IAM de votre organisation de vous attribuer le rôle Éditeur de projet (
project-editor).
Appliquer une règle de trafic sans sortie
Par défaut, la règle de trafic sans sortie est appliquée lorsqu'un projet est créé. Vous pouvez vous assurer que cette règle est appliquée lorsque vous créez un projet.
Console
Pour appliquer la règle de trafic sans sortie, procédez comme suit lorsque vous créez un projet :
- Dans la console GDC, accédez à Projects (Projets).
- Cliquez sur le bouton Add Project (Ajouter un projet) pour créer un projet.
- Renseignez les informations requises pour votre projet sur les pages Project name (Nom du projet) et Attach clusters (Associer des clusters).
- Sur la page Network (Réseau), dans la section Egress Control (Contrôle de sortie), assurez-vous que la case Enforce no-egress traffic policy (Appliquer une règle de trafic sans sortie) est cochée.
- Cliquez sur Next (Suivant).
- Vérifiez les informations sur la page Review (Vérifier).
- Cliquez sur Create (Créer).
API
Pour appliquer explicitement la règle de trafic sans sortie lorsque vous créez un projet à l'aide de l'API, ajoutez le libellé aux métadonnées du projet et définissez-le sur "false".
apiVersion: resourcemanager.global.gdc.goog/v1
kind: Project
metadata:
name: PROJECT_NAME
namespace: platform
labels:
networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "false"
Autoriser le trafic sortant
Par défaut, un projet applique une règle de trafic sans sortie. Voici les règles par défaut pour un projet auquel la règle de trafic sans sortie est appliquée :
- Autoriser le trafic entrant uniquement à partir du même projet. Tout autre trafic est refusé.
- Autoriser le trafic sortant vers toutes les destinations au sein de la même organisation. Tout autre trafic est refusé, ce qui signifie que le trafic externe en dehors de votre organisation est refusé.
Lorsque la règle de trafic sans sortie est appliquée, elle bloque tout le trafic sortant du projet vers n'importe quelle destination en dehors de l'organisation. Cette action remplace toutes les règles de réseau de projet (PNP) qui pourraient autrement autoriser le trafic sortant.
Si vous autorisez le trafic sortant en décochant la case correspondante dans la console GDC pour un projet, les règles par défaut pour le projet sont les suivantes :
- Autoriser le trafic entrant uniquement à partir du même projet. Tout autre trafic est refusé.
Autoriser le trafic sortant vers toutes les destinations, y compris les projets externes d'autres organisations.
Console
Pour autoriser le trafic sortant pour un projet, procédez comme suit :
- Dans la console GDC, accédez à Projects (Projets) dans le menu de navigation.
- Cliquez sur le nom du projet pour lequel vous souhaitez autoriser le trafic sortant.
- Cliquez sur Modifier dans le champ Contrôle de sortie.
- Sur la page Edit Egress Control (Modifier le contrôle de sortie), décochez la case Enforce no-egress traffic policy (Appliquer une règle de trafic sans sortie).
- Cliquez sur Save (Enregistrer). Le champ Egress Control (Contrôle de sortie) indique que la règle est désactivée.
API
Pour autoriser le trafic sortant, assurez-vous que le libellé networking.gdc.goog/enable-default-egress-allow-to-outside-the-org existe dans le projet et qu'il est défini sur "true".
apiVersion: resourcemanager.global.gdc.goog/v1
kind: Project
metadata:
name: PROJECT_NAME
namespace: platform
labels:
networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true"
Vous devez créer des règles de sortie ProjectNetworkPolicy pour vos projets afin de limiter le trafic sortant. Pour en savoir plus, consultez Configurer des règles de réseau de projet.