Crea policy di rete dell'organizzazione

Una policy di rete dell'organizzazione definisce il controllo dell'accesso alla rete per i servizi gestiti a livello di organizzazione esposti tramite Google Distributed Cloud (GDC) air-gapped. Puoi definire questi controlli dell'accesso utilizzando la OrganizationNetworkPolicy risorsa dell' API Networking.

Per ottenere le autorizzazioni necessarie per configurare la policy di rete dell'organizzazione, chiedi all'amministratore di Identity and Access Management (IAM) dell'organizzazione di concederti il ruolo Amministratore policy di rete dell'organizzazione (org-network-policy-admin).

Puoi definire una policy di rete dell'organizzazione per i controlli dell'accesso per i seguenti servizi gestiti da GDC:

Policy predefinita

Per impostazione predefinita, i seguenti servizi gestiti da GDC hanno i seguenti principi:

Servizio GDC Principio
Tutti i servizi allow-all
Console GDC allow-all
CLI gdcloud allow-all
Server API globale deny-by-default
IAM deny-by-default
KMS deny-by-default
Archiviazione di oggetti deny-by-default
SAR allow-all
Vertex AI e servizi supportati deny-by-default
VMM deny-by-default

Esempio di policy di rete dell'organizzazione

Di seguito è riportato un esempio di risorsa OrganizationNetworkPolicy che consente al traffico da un indirizzo IP di accedere a un servizio gestito da GDC.

kubectl --kubeconfig MANAGEMENT_API_SERVER apply -f - <<EOF
apiVersion: networking.gdc.goog/v1
kind: OrganizationNetworkPolicy
metadata:
  name: POLICY_NAME
  namespace: platform
spec:
  subject:
    services:
      matchTypes:
      - "SERVICE_NAME"
  ingress:
    - from:
      - ipBlock:
          cidr: CIDR
      - ipBlock:
          cidr: CIDR
EOF

Sostituisci le seguenti variabili:

Variabile Descrizione
MANAGEMENT_API_SERVER Il percorso kubeconfig del server API zonale. Se non hai ancora generato un file kubeconfig per il server API nella zona di destinazione, consulta la sezione Accedi per maggiori dettagli.
POLICY_NAME Il nome da assegnare alla policy.

Ad esempio, allow-ui-access.
SERVICE_NAME Il nome del servizio a cui applicare la policy. Utilizza i seguenti valori per ogni servizio:
  • Tutti i servizi: all
  • Console GDC: ui-console
  • CLI gdcloud: api-server
  • Server API globale: global-api-server
  • IAM: iam
  • KMS: kms
  • Archiviazione di oggetti: object-storage
  • SAR: system-artifact-registry
  • Vertex AI: ai
  • VMM: vmm
CIDR L'intervallo di indirizzi IP in notazione CIDR da cui consentire l'accesso, ad esempio 10.251.0.0/24. Puoi aggiungere più voci ipBlock per consentire l'accesso da più intervalli.