事前準備
如要控管輸出內容,您必須具備必要的身分和存取角色:
- 專案編輯者:可管理及刪除專案。請組織 IAM 管理員授予您專案編輯者 (
project-editor) 角色。
強制執行禁止輸出流量政策
根據預設,建立新專案時,系統會強制執行無輸出流量政策。您可以確保在建立專案時強制執行這項政策。
控制台
如要強制執行禁止輸出流量政策,請在建立專案時按照下列步驟操作:
- 在 GDC 控制台中,前往「Projects」(專案)。
- 按一下「新增專案」按鈕 建立專案。
- 在「專案名稱」和「附加叢集」頁面中,填寫專案的必要資訊。
- 在「網路」頁面的「輸出控制」部分,確認已勾選「強制執行禁止輸出流量政策」核取方塊。
- 點選「下一步」。
- 查看「檢閱」頁面上的詳細資料。
- 點選「建立」。
API
如要使用 API 建立專案時,明確強制執行無輸出流量政策,請將標籤新增至專案中繼資料,並設為 "false"。
apiVersion: resourcemanager.global.gdc.goog/v1
kind: Project
metadata:
name: PROJECT_NAME
namespace: platform
labels:
networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "false"
允許輸出流量
根據預設,專案會強制執行禁止輸出流量的政策。如果專案強制執行無輸出流量政策,預設政策如下:
- 只允許來自相同專案的傳入流量。其他所有流量都會遭到拒絕。
- 允許傳出流量前往同一機構內的所有目的地。其他所有流量都會遭到拒絕,也就是說,貴機構外部的流量都會遭到拒絕。
強制執行禁止輸出流量政策後,系統會封鎖專案的所有輸出流量,防止流量傳輸到機構外部的任何目的地。這會覆寫任何可能允許輸出流量的專案網路政策 (PNP)。
如果您在專案的 GDC 控制台中清除對應的核取方塊,允許輸出流量,專案的預設政策如下:
- 只允許來自相同專案的傳入流量。其他所有流量都會遭到拒絕。
允許傳出流量前往所有目的地,包括其他機構的外部專案。
控制台
請按照下列步驟操作,允許專案的出站流量:
- 在 GDC 控制台中,前往導覽選單中的「Projects」(專案)。
- 按一下要允許輸出流量的專案名稱。
- 按一下「Egress Control」(輸出控制) 欄位中的「編輯」。
- 在「Edit Egress Control」(編輯輸出控制項) 頁面中,取消勾選「Enforce no-egress traffic policy」(強制執行禁止輸出流量政策) 核取方塊。
- 按一下 [儲存]。「輸出控制」欄位會顯示政策已停用。
API
如要允許輸出流量,請確認專案上是否有 networking.gdc.goog/enable-default-egress-allow-to-outside-the-org 標籤,且該標籤是否設為 "true"。
apiVersion: resourcemanager.global.gdc.goog/v1
kind: Project
metadata:
name: PROJECT_NAME
namespace: platform
labels:
networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true"
您必須為專案建立ProjectNetworkPolicy輸出政策,才能限制輸出流量。詳情請參閱「設定專案網路政策」。