Antes de começar
Para controlar a saída, tem de ter as funções de identidade e acesso necessárias:
- Editor do projeto: tem acesso à gestão e eliminação de projetos. Peça ao administrador de IAM da organização para lhe conceder a função de editor de projetos (
project-editor).
Aplique a política de tráfego sem saída
Por predefinição, a política de tráfego sem saída é aplicada quando é criado um novo projeto. Pode garantir que esta política é aplicada no momento em que cria um projeto.
Consola
Para aplicar a política de tráfego sem saída, siga estes passos ao criar um projeto:
- Na consola do GDC, navegue para Projetos.
- Clique no botão Adicionar projeto para criar um projeto.
- Preencha as informações necessárias para o seu projeto nas páginas Nome do projeto e Anexar clusters.
- Na página Rede, na secção Controlo de saída, certifique-se de que a caixa de verificação Aplicar política de tráfego sem saída está selecionada.
- Clicar em Seguinte.
- Reveja os detalhes na página Rever.
- Clique em Criar.
API
Para aplicar explicitamente a política de tráfego sem saída ao criar um projeto através da API, adicione a etiqueta aos metadados do projeto e defina-a como "false".
apiVersion: resourcemanager.global.gdc.goog/v1
kind: Project
metadata:
name: PROJECT_NAME
namespace: platform
labels:
networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "false"
Permitir tráfego de saída
Por predefinição, um projeto aplica uma política de tráfego sem saída. Seguem-se as políticas predefinidas para um projeto com a política de tráfego sem saída aplicada:
- Permita o tráfego de entrada apenas do mesmo projeto. Todo o outro tráfego é recusado.
- Permitir tráfego de saída para todos os destinos na mesma organização. Todo o outro tráfego é recusado, o que significa que o tráfego externo à sua organização é recusado.
Quando a política de tráfego sem saída é aplicada, bloqueia todo o tráfego de saída do projeto para qualquer destino fora da organização. Isto substitui quaisquer políticas de rede do projeto (PNPs) que, de outra forma, possam permitir o tráfego de saída.
Se permitir o tráfego de saída desmarcando a caixa de verificação correspondente na consola do GDC para um projeto, as políticas predefinidas para o projeto são as seguintes:
- Permita o tráfego de entrada apenas do mesmo projeto. Todo o outro tráfego é recusado.
Permitir tráfego de saída para todos os destinos, incluindo projetos externos de outras organizações.
Consola
Siga os passos seguintes para permitir o tráfego de saída para um projeto:
- Na consola do GDC, aceda a Projetos no menu de navegação.
- Clique no nome do projeto no qual quer permitir o tráfego de saída.
- Clique em Editar no campo Controlo de saída.
- Na página Editar controlo de saída, desmarque a caixa de verificação Aplicar política de tráfego sem saída.
- Clique em Guardar. O campo Egress Control reflete que a política está desativada.
API
Para permitir o tráfego de saída, certifique-se de que a etiqueta networking.gdc.goog/enable-default-egress-allow-to-outside-the-org existe no projeto e está definida como "true".
apiVersion: resourcemanager.global.gdc.goog/v1
kind: Project
metadata:
name: PROJECT_NAME
namespace: platform
labels:
networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true"
Tem de criar políticas de saída ProjectNetworkPolicy para os seus projetos de forma a restringir o tráfego de saída. Para mais informações, consulte o artigo Configure políticas de rede do projeto.