לפני שמתחילים
כדי לשלוט בתעבורת נתונים יוצאת (egress), צריכים להיות לכם התפקידים הנדרשים של ניהול זהויות והרשאות גישה:
- עריכת פרויקטים: יש גישה לניהול ולמחיקה של פרויקטים. צריך לבקש מאדמין IAM בארגון להקצות לכם את התפקיד 'עורך פרויקט' (
project-editor).
אכיפה של מדיניות ללא תעבורת נתונים יוצאת
כברירת מחדל, מדיניות התנועה ללא יציאה נאכפת כשיוצרים פרויקט חדש. אתם יכולים לוודא שהמדיניות הזו נאכפת בזמן שאתם יוצרים פרויקט.
המסוף
כדי לאכוף את מדיניות התנועה ללא יציאה, מבצעים את השלבים הבאים כשיוצרים פרויקט:
- במסוף GDC, עוברים אל Projects.
- לוחצים על הלחצן הוספת פרויקט כדי ליצור פרויקט.
- בדפים שם הפרויקט וצירוף אשכולות, ממלאים את הפרטים הנדרשים לפרויקט.
- בדף Network, בקטע Egress Control, מוודאים שתיבת הסימון Enforce no-egress traffic policy מסומנת.
- לוחצים על הבא.
- בודקים את הפרטים בדף בדיקה.
- לוחצים על יצירה.
API
כדי לאכוף באופן מפורש את המדיניות בנושא תעבורת נתונים יוצאת כשיוצרים פרויקט באמצעות ה-API, מוסיפים את התווית למטא-נתונים של הפרויקט ומגדירים אותה לערך "false".
apiVersion: resourcemanager.global.gdc.goog/v1
kind: Project
metadata:
name: PROJECT_NAME
namespace: platform
labels:
networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "false"
התרת תעבורת נתונים יוצאת
כברירת מחדל, בפרויקט נאכפת מדיניות ללא תנועת יציאה. אלה כללי המדיניות שמוגדרים כברירת מחדל בפרויקט שבו נאכפת מדיניות התנועה ללא יציאה:
- אפשר לאפשר תנועה נכנסת רק מאותו פרויקט. כל התנועה האחרת נדחית.
- התרה של תנועה יוצאת לכל היעדים באותו ארגון. כל שאר התנועה נדחית, כלומר תנועה חיצונית שלא מגיעה מהארגון שלכם נדחית.
כשהמדיניות 'אין תעבורת נתונים יוצאת' נאכפת, היא חוסמת את כל תעבורת הנתונים היוצאת מהפרויקט לכל יעד מחוץ לארגון. היא מבטלת כל מדיניות רשת של פרויקט (PNP) שאולי מאפשרת תנועת יציאה.
אם מאפשרים תעבורת נתונים יוצאת (egress) על ידי ביטול הסימון של תיבת הסימון המתאימה במסוף GDC עבור פרויקט, מדיניות ברירת המחדל של הפרויקט היא:
- אפשר לאפשר תנועה נכנסת רק מאותו פרויקט. כל התנועה האחרת נדחית.
מאפשרים תנועה יוצאת לכל היעדים, כולל פרויקטים חיצוניים מארגונים אחרים.
המסוף
כדי לאפשר תעבורת נתונים יוצאת (egress) בפרויקט:
- בתפריט הניווט במסוף GDC, לוחצים על Projects.
- לוחצים על שם הפרויקט שבו רוצים לאפשר תנועת נתונים יוצאת.
- לוחצים על עריכה בשדה שליטה בגישה.
- בדף Edit Egress Control (עריכת בקרת יציאה), מבטלים את הסימון בתיבת הסימון Enforce no-egress traffic policy (אכיפת מדיניות ללא תנועת יציאה).
- לוחצים על Save. השדה Egress Control (שליטה ביציאה) משקף שהמדיניות מושבתת.
API
כדי לאפשר תעבורת נתונים יוצאת, מוודאים שהתווית networking.gdc.goog/enable-default-egress-allow-to-outside-the-org קיימת בפרויקט ושהיא מוגדרת לערך "true".
apiVersion: resourcemanager.global.gdc.goog/v1
kind: Project
metadata:
name: PROJECT_NAME
namespace: platform
labels:
networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true"
כדי להגביל את התנועה היוצאת, צריך ליצור מדיניות יציאה (egress) של ProjectNetworkPolicy לפרויקטים. מידע נוסף זמין במאמר בנושא הגדרת מדיניות רשת בפרויקט.