Organisationsnetzwerkrichtlinien erstellen

Eine Organisationsnetzwerkrichtlinie definiert die Netzwerkzugriffssteuerung für verwaltete Dienste auf Organisationsebene, die über Google Distributed Cloud (GDC) air-gapped bereitgestellt werden. Sie können diese Zugriffssteuerungen mit der OrganizationNetworkPolicy Ressource aus der Networking APIdefinieren.

Bitten Sie Ihren Organisationsadministrator für Identitäts- und Zugriffsverwaltung (Identity and Access Management, IAM), Ihnen die Rolle „Administrator für Organisationsnetzwerkrichtlinien“ (org-network-policy-admin) zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Konfigurieren der Organisationsnetzwerkrichtlinie benötigen.

Sie können eine Organisationsnetzwerkrichtlinie für Zugriffssteuerungen für die folgenden verwalteten GDC-Dienste definieren:

Standardrichtlinie

Standardmäßig haben die folgenden verwalteten GDC-Dienste die folgenden Prinzipien:

GDC-Dienst Prinzip
Alle Dienste allow-all
GDC Console allow-all
gdcloud CLI allow-all
Globaler API-Server deny-by-default
IAM deny-by-default
KMS deny-by-default
Objektspeicher deny-by-default
SAR allow-all
Vertex AI und unterstützte Dienste deny-by-default
VMM deny-by-default

Beispiel für eine Organisationsnetzwerkrichtlinie

Im Folgenden sehen Sie ein Beispiel für eine OrganizationNetworkPolicy-Ressource, die Traffic von einer IP-Adresse den Zugriff auf einen verwalteten GDC-Dienst ermöglicht.

kubectl --kubeconfig MANAGEMENT_API_SERVER apply -f - <<EOF
apiVersion: networking.gdc.goog/v1
kind: OrganizationNetworkPolicy
metadata:
  name: POLICY_NAME
  namespace: platform
spec:
  subject:
    services:
      matchTypes:
      - "SERVICE_NAME"
  ingress:
    - from:
      - ipBlock:
          cidr: CIDR
      - ipBlock:
          cidr: CIDR
EOF

Ersetzen Sie die folgenden Variablen:

Variable Beschreibung
MANAGEMENT_API_SERVER Der kubeconfig-Pfad des zonalen API-Servers. Wenn Sie noch keine kubeconfig-Datei für den API-Server in Ihrer Zielzone generiert haben, finden Sie weitere Informationen unter Anmelden.
POLICY_NAME Der Name, der der Richtlinie gegeben werden soll.

Beispiel: allow-ui-access.
SERVICE_NAME Der Name des Dienstes, auf den die Richtlinie angewendet werden soll. Verwenden Sie für jeden Dienst die folgenden Werte:
  • Alle Dienste: all
  • GDC Console: ui-console
  • gdcloud CLI: api-server
  • Globaler API-Server: global-api-server
  • IAM: iam
  • KMS: kms
  • Objektspeicher: object-storage
  • SAR: system-artifact-registry
  • Vertex AI: ai
  • VMM: vmm
CIDR Der IP-Adressbereich in CIDR-Notation, von dem aus der Zugriff zugelassen werden soll, z. B. 10.251.0.0/24. Sie können mehrere ipBlock-Einträge hinzufügen, um den Zugriff aus mehreren Bereichen zuzulassen.