Eine Organisationsnetzwerkrichtlinie definiert die Netzwerkzugriffssteuerung für verwaltete Dienste auf Organisationsebene, die über Google Distributed Cloud (GDC) air-gapped bereitgestellt werden. Sie können diese Zugriffssteuerungen mit der
OrganizationNetworkPolicy
Ressource aus der
Networking APIdefinieren.
Bitten Sie Ihren Organisationsadministrator für Identitäts- und Zugriffsverwaltung (Identity and Access Management, IAM), Ihnen die Rolle „Administrator für Organisationsnetzwerkrichtlinien“ (org-network-policy-admin) zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Konfigurieren der Organisationsnetzwerkrichtlinie benötigen.
Sie können eine Organisationsnetzwerkrichtlinie für Zugriffssteuerungen für die folgenden verwalteten GDC-Dienste definieren:
- Alle Dienste
- GDC Console
- Distributed Cloud CLI
- Globaler API-Server
- Identitäts- und Zugriffsverwaltung (Identity and Access Management, IAM)
- Key Management Systems (KMS)
- Objektspeicher
- System Artifact Registry (SAR)
- Vertex AI
- Zu den Diensten in Vertex AI, die von einer Richtlinie unterstützt werden, gehören die Optical Character Recognition API, Speech-to-Text API, Translation API, und Workbench.
- Virtual Machine Management (VMM)
Standardrichtlinie
Standardmäßig haben die folgenden verwalteten GDC-Dienste die folgenden Prinzipien:
| GDC-Dienst | Prinzip |
|---|---|
| Alle Dienste | allow-all |
| GDC Console | allow-all |
| gdcloud CLI | allow-all |
| Globaler API-Server | deny-by-default |
| IAM | deny-by-default |
| KMS | deny-by-default |
| Objektspeicher | deny-by-default |
| SAR | allow-all |
| Vertex AI und unterstützte Dienste | deny-by-default |
| VMM | deny-by-default |
Beispiel für eine Organisationsnetzwerkrichtlinie
Im Folgenden sehen Sie ein Beispiel für eine OrganizationNetworkPolicy-Ressource, die Traffic von einer IP-Adresse den Zugriff auf einen verwalteten GDC-Dienst ermöglicht.
kubectl --kubeconfig MANAGEMENT_API_SERVER apply -f - <<EOF
apiVersion: networking.gdc.goog/v1
kind: OrganizationNetworkPolicy
metadata:
name: POLICY_NAME
namespace: platform
spec:
subject:
services:
matchTypes:
- "SERVICE_NAME"
ingress:
- from:
- ipBlock:
cidr: CIDR
- ipBlock:
cidr: CIDR
EOF
Ersetzen Sie die folgenden Variablen:
| Variable | Beschreibung |
|---|---|
| MANAGEMENT_API_SERVER | Der kubeconfig-Pfad des zonalen API-Servers. Wenn Sie noch keine kubeconfig-Datei für den API-Server in Ihrer Zielzone generiert haben, finden Sie weitere Informationen unter Anmelden. |
| POLICY_NAME | Der Name, der der Richtlinie gegeben werden soll. Beispiel: allow-ui-access. |
| SERVICE_NAME | Der Name des Dienstes, auf den die Richtlinie angewendet werden soll. Verwenden Sie für jeden Dienst die folgenden Werte:
|
| CIDR | Der IP-Adressbereich in CIDR-Notation, von dem aus der Zugriff zugelassen werden soll, z. B. 10.251.0.0/24. Sie können mehrere ipBlock-Einträge hinzufügen, um den Zugriff aus mehreren Bereichen zuzulassen. |