輸出控制

事前準備

如要控管輸出內容,您必須具備必要的身分和存取角色:

  • 專案編輯者:可管理及刪除專案。請組織 IAM 管理員授予您專案編輯者 (project-editor) 角色。

強制執行禁止輸出流量政策

根據預設,建立新專案時,系統會強制執行無輸出流量政策。您可以確保在建立專案時強制執行這項政策。

控制台

如要強制執行禁止輸出流量政策,請在建立專案時按照下列步驟操作:

  1. 在 GDC 控制台中,前往「Projects」(專案)
  2. 按一下「新增專案」按鈕 建立專案。
  3. 在「專案名稱」和「附加叢集」頁面中,填寫專案的必要資訊。
  4. 在「網路」頁面的「輸出控制」部分,確認已勾選「強制執行禁止輸出流量政策」核取方塊。
  5. 點選「下一步」
  6. 查看「檢閱」頁面上的詳細資料。
  7. 點選「建立」

API

如要使用 API 建立專案時,明確強制執行無輸出流量政策,請將標籤新增至專案中繼資料,並設為 "false"

apiVersion: resourcemanager.global.gdc.goog/v1
kind: Project
metadata:
  name: PROJECT_NAME
  namespace: platform
  labels:
    networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "false"

允許輸出流量

根據預設,專案會強制執行禁止輸出流量的政策。如果專案強制執行無輸出流量政策,預設政策如下:

  • 只允許來自相同專案的傳入流量。其他所有流量都會遭到拒絕。
  • 允許傳出流量前往同一機構內的所有目的地。其他所有流量都會遭到拒絕,也就是說,貴機構外部的流量都會遭到拒絕。

強制執行禁止輸出流量政策後,系統會封鎖專案的所有輸出流量,防止流量傳輸到機構外部的任何目的地。這會覆寫任何可能允許輸出流量的專案網路政策 (PNP)。

如果您在專案的 GDC 控制台中清除對應的核取方塊,允許輸出流量,專案的預設政策如下:

  • 只允許來自相同專案的傳入流量。其他所有流量都會遭到拒絕。
  • 允許傳出流量前往所有目的地,包括其他機構的外部專案。

控制台

請按照下列步驟操作,允許專案的出站流量:

  1. 在 GDC 控制台中,前往導覽選單中的「Projects」(專案)
  2. 按一下要允許輸出流量的專案名稱。
  3. 按一下「Egress Control」(輸出控制) 欄位中的「編輯」
  4. 在「Edit Egress Control」(編輯輸出控制項) 頁面中,取消勾選「Enforce no-egress traffic policy」(強制執行禁止輸出流量政策) 核取方塊。
  5. 按一下 [儲存]。「輸出控制」欄位會顯示政策已停用。

API

如要允許輸出流量,請確認專案上是否有 networking.gdc.goog/enable-default-egress-allow-to-outside-the-org 標籤,且該標籤是否設為 "true"

apiVersion: resourcemanager.global.gdc.goog/v1
kind: Project
metadata:
  name: PROJECT_NAME
  namespace: platform
  labels:
    networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true"

您必須為專案建立ProjectNetworkPolicy輸出政策,才能限制輸出流量。詳情請參閱「設定專案網路政策」。