조직 네트워크 정책 만들기

조직 네트워크 정책은 Google Distributed Cloud (GDC) 에어 갭을 통해 노출되는 조직 수준 관리 서비스의 네트워크 액세스 제어를 정의합니다. OrganizationNetworkPolicy 리소스를 사용하여 Networking API에서 이러한 액세스 제어를 정의할 수 있습니다.

조직 네트워크 정책을 구성하는 데 필요한 권한을 얻으려면 조직 Identity and Access Management (IAM) 관리자에게 조직 네트워크 정책 관리자 (org-network-policy-admin) 역할을 부여해 달라고 요청하세요.

다음 GDC 관리 서비스의 액세스 제어를 위한 조직 네트워크 정책을 정의할 수 있습니다.

기본 정책

기본적으로 다음 GDC 관리 서비스에는 다음과 같은 원칙이 있습니다.

GDC 서비스 원칙
모든 서비스 allow-all
GDC 콘솔 allow-all
gdcloud CLI allow-all
글로벌 API 서버 deny-by-default
IAM deny-by-default
KMS deny-by-default
객체 스토리지 deny-by-default
SAR allow-all
Vertex AI 및 지원 서비스 deny-by-default
VMM deny-by-default

조직 네트워크 정책 예시

다음은 IP 주소의 트래픽이 GDC 관리 서비스에 액세스하도록 허용하는 OrganizationNetworkPolicy 리소스의 예입니다.

kubectl --kubeconfig MANAGEMENT_API_SERVER apply -f - <<EOF
apiVersion: networking.gdc.goog/v1
kind: OrganizationNetworkPolicy
metadata:
  name: POLICY_NAME
  namespace: platform
spec:
  subject:
    services:
      matchTypes:
      - "SERVICE_NAME"
  ingress:
    - from:
      - ipBlock:
          cidr: CIDR
      - ipBlock:
          cidr: CIDR
EOF

다음 변수를 바꿉니다.

변수 설명
MANAGEMENT_API_SERVER 영역 API 서버의 kubeconfig 경로입니다. 타겟 영역의 API 서버에 대한 kubeconfig 파일을 아직 생성하지 않은 경우 로그인에서 세부정보를 확인하세요.
POLICY_NAME 정책에 지정할 이름입니다.

예를 들어 allow-ui-access입니다.
SERVICE_NAME 정책을 적용할 서비스의 이름입니다. 각 서비스에 다음 값을 사용합니다.
  • 모든 서비스: all
  • GDC 콘솔: ui-console
  • gdcloud CLI: api-server
  • 글로벌 API 서버: global-api-server
  • IAM: iam
  • KMS: kms
  • 객체 스토리지: object-storage
  • SAR: system-artifact-registry
  • Vertex AI: ai
  • VMM: vmm
CIDR 액세스를 허용할 CIDR 표기법의 IP 주소 범위입니다(예: 10.251.0.0/24). 여러 ipBlock 항목을 추가하여 여러 범위에서 액세스를 허용할 수 있습니다.