סקירה כללית של נקודות קצה אזוריות ורב-אזוריות של ממשקי API

מומלץ להשתמש בנקודות קצה אזוריות או רב-אזוריות בתרחישים הבאים:Google Cloud

  • הנתונים בזמן ההעברה חייבים להישאר באזור או בתחום שיפוט ספציפיים.
  • אתם צריכים הוכחה לטיפול בנתונים אזוריים לצורך תאימות או ביקורת.
  • כדי לגשת לשירותים Google Cloud צריך דומיינים של כשלים שמבודדים מבחינה אזורית.

נקודות קצה אזוריות ורב-אזוריות מציעות את היתרונות הכי גדולים ללקוחות שצריכים להשתמש בשירותים ספציפיים למיקום. נקודות הקצה האלה גם מבטיחות שהנתונים בהעברה יישארו במיקום מסוים. הלוקאליות של הנתונים נשמרת בין אם הגישה לנתונים היא דרך קישוריות פרטית או דרך האינטרנט הציבורי.

נקודות קצה אזוריות ורב-אזוריות שונות מגישה פרטית ל-Google. גישה פרטית ל-Google מאפשרת למכונות וירטואליות ברשתות משנה פרטיות להגיע לממשקי Google API בלי לעבור דרך האינטרנט. נקודות קצה אזוריות מספקות בידוד אזורי ושמירת נתונים במקום בצורה מחמירה יותר, כי כל נתיב הבקשה והחלק הקדמי של השירות הם אזוריים.

נקודות קצה אזוריות

נקודות קצה אזוריות של API מספקות גישה לשירותים דרך נקודת קצה של API שמצומצמת לאזור יחיד. תעבורת נתונים שנשלחת לנקודת קצה אזורית מעובדת ומסתיימת ב-TLS באזור שצוין. Google Cloud Google Cloud

ברוב השירותים Google Cloud , אפשר להשתמש בנקודות קצה אזוריות כדי לעבוד עם משאבים אזוריים באזור שצוין. בדרך כלל אין תמיכה בפעולות על משאבים גלובליים, על משאבים בכמה אזורים ועל משאבים אזוריים מחוץ לאזור מנקודת הקצה האזורית.

נקודות קצה עם מספר אזורים

נקודות קצה של API עם מספר אזורים מספקות גישה לשירותים דרך נקודת קצה של API שמוגדרת לקבוצה של אזורים באותה מדינה, כמו ארצות הברית, הודו או קנדה, או באותה סמכות שיפוט, כמו האיחוד האירופי. התנועה שנשלחת לנקודת קצה עם מספר אזורים מעובדת ומסתיימת באמצעות TLS באופן מלא בתוך הסמכות השיפוטית שצוינה. Google Cloud Google Cloud

ברוב השירותים Google Cloud אפשר להשתמש בנקודות קצה במספר אזורים כדי לעבוד עם משאבים במספר אזורים בתוך האזור שצוין. בדרך כלל אין תמיכה בפעולות על משאבים גלובליים, משאבים אזוריים ומשאבים רב-אזוריים מסמכויות שיפוט אחרות.

היתרונות של נקודות קצה אזוריות ורב-אזוריות

השימוש בנקודות קצה אזוריות ורב-אזוריות מציע את היתרונות הבאים:

  • מיקום הנתונים: עוזר לעמוד בדרישות מחמירות בנוגע למיקום הנתונים, על ידי שמירת הנתונים בהעברה בתוך האזור שנבחר. סשן TLS תמיד מסתיים בתוך האזור שצוין.
  • בידוד אזורי: מצמצם את התלות בין אזורים שונים, וכך מפחית את הבעיות שנובעות מכשלים באזורים אחרים.
  • תאימות: עוזרת לעמוד בדרישות רגולטוריות או בדרישות של מדיניות שמחייבות עיבוד ואחסון של נתונים בגבולות גיאוגרפיים ספציפיים.

מגבלות של נקודות קצה אזוריות ורב-אזוריות

  • אי אפשר לגשת לנקודות קצה אזוריות ורב-אזוריות דרך גישה פרטית ל-Google. כדי להתחבר לנקודות קצה אזוריות דרך גישה פרטית, צריך להשתמש ב-Private Service Connect כדי ליצור נקודות קצה פרטיות. מידע נוסף זמין במאמר גישה לממשקי Google APIs אזוריים דרך נקודות קצה פרטיות.

  • שירותים רבים לא תומכים בפעולות חוצות-אזורים מנקודות קצה אזוריות. כדי להריץ פעולות חוצות-אזורים, צריך להשתמש בנקודות קצה גלובליות. אם הפעולות החוצות-אזורים נשארות בתחום שיפוט אחד, צריך להשתמש בנקודות קצה אזוריות.

  • חלק מה Google Cloud שירותים לא תומכים בנקודות קצה אזוריות או בנקודות קצה במספר אזורים. רשימה מלאה של השירותים הנתמכים זמינה במאמר נקודות קצה אזוריות של שירותים.

  • יכול להיות שזמן האחזור של נקודות קצה אזוריות ורב-אזוריות יהיה ארוך יותר מזה של נקודות קצה גלובליות. הביצועים משתנים בהתאם למיקום שלכם ולאזור שבו אתם משתמשים.

הטמעה של נקודות קצה אזוריות ונקודות קצה עם מספר אזורים

אפשר לגשת לנקודות קצה אזוריות או רב-אזוריות באופן פרטי מ-VPC דרך מאזני עומסים אזוריים. לדוגמה, אפשר להגדיר גבול גזרה של VPC Service Controls כדי לבודד את משאבי הענן של פרויקט מסוים מהאינטרנט ומרשתות לא מורשות. לכל גבול גזרה, אתם מחליטים באילו שירותים לאכוף את VPC Service Controls, ואז אתם מכניסים פרויקטים לגבול הגזרה. מידע נוסף זמין בקטע שימוש ב-VPC Service Controls במאמר הזה.

גישה ציבורית

אפשר לגשת לנקודות קצה אזוריות ורב-אזוריות באופן ציבורי דרך האינטרנט. כשניגשים לנקודות קצה אזוריות מהאינטרנט, תעבורת הנתונים מנותבת דרך Google Cloud המסלול הרגיל של רשתות. החיבור, כולל סיום TLS, מטופל באזור היעד.

מידע נוסף זמין במאמר בנושא גישה לממשקי Google API אזוריים דרך נקודות קצה ציבוריות.

גישה פרטית

כדי לקבל גישה פרטית לנקודות קצה אזוריות ורב-אזוריות, צריך להשתמש ב-Private Service Connect. ‫Private Service Connect יוצר כתובת IP פרטית בענן הווירטואלי הפרטי (VPC) שלכם. כתובת ה-IP הפרטית מנותבת לשירות האזורי. למרות שבממשקי API גלובליים נעשה לעיתים קרובות שימוש בגישה פרטית רגילה ל-Google באמצעות טווחים מיוחדים, כמו private.googleapis.com, נקודות קצה אזוריות ורב-אזוריות דורשות הגדרה מפורשת של נקודת קצה פרטית.

מידע נוסף זמין במאמר גישה לממשקי Google API אזוריים דרך נקודות קצה פרטיות.

הגדרה של ניתוב וחומות אש

כדי להגדיר את הניתוב ואת חומות האש בצורה נכונה, צריך לפעול לפי ההנחיות הבאות.

ניתוב מקומי

אם אתם מתחברים לנקודות קצה אזוריות מסביבות מקומיות דרך Cloud Interconnect או Cloud VPN, אתם צריכים לפרסם את טווחי כתובות ה-IP הפרטיות של נקודות הקצה האזוריות. ההגדרה הזו מבטיחה ניתוב תקין מהרשת המקומית אל השירותים. Google Cloud

  • Cloud Router: שימוש בפרסום של מסלולים בהתאמה אישית כדי להודיע על כל טווחי כתובות ה-IP הפרטיות דרך החיבור ההיברידי.
  • חומות אש מקומיות: מגדירים את חומות האש המקומיות כך שיאפשרו תעבורה יוצאת לטווחים של כתובות IP וירטואליות ציבוריות או פרטיות של נקודות הקצה האזוריות. מידע נוסף זמין במאמר בנושא שימוש בכללים של חומת אש ב-VPC.

כללי חומת אש ב-VPC

מגדירים את מדיניות חומת האש לתעבורת נתונים יוצאת (egress) כך שתאפשר תעבורת נתונים לכתובות ה-IP הפרטיות של נקודות הקצה האזוריות. אם מסירים מסלולים שמוגדרים כברירת מחדל, צריך לוודא שיש מסלולים מתאימים לטווחי כתובות ה-IP הווירטואליות (VIP) של נקודות הקצה האזוריות:

  • כדי לגשת לכתובות VIP ציבוריות, צריך לוודא שקיימים מסלולים לטווחים של כתובות ה-VIP של נקודות הקצה האזוריות, ושנקודת הקפיצה הבאה מוגדרת לשער האינטרנט שמוגדר כברירת מחדל.

  • ב-Private Service Connect, משתמשים בכתובות IP או בניתוב פנימי רגיל.

מידע נוסף זמין במאמר בנושא הגדרת מדיניות חומת אש היררכית כדי לאפשר תעבורת נתונים יוצאת מרשת VPC ספציפית.

שימוש ב-VPC Service Controls

נקודות קצה אזוריות תואמות למתחמי VPC Service Controls. מידע נוסף על VPC Service Controls זמין במאמר פרטים והגדרה של גבולות גזרה לשירות.

VPC Service Controls עוזר למנוע זליגת נתונים משירותים על ידי יצירת מתחמי אבטחה היקפית. Google Cloudאי אפשר לגשת לנקודות קצה אזוריות דרך הגישה הפרטית ל-Google, ולכן כדי לגשת לנקודות הקצה בתוך היקף ה-VPC, צריך להשתמש ב-Private Service Connect כדי להגדיר נקודות קצה פרטיות.

  • אכיפת גבולות הגזרה: כשמוסיפים שירות, כמו storage.googleapis.com, לרשימת השירותים המוגבלים בגבולות הגזרה של VPC Service Controls, הכללים של VPC Service Controls חלים על כל שיטות הגישה לשירות הזה, כולל גישה דרך נקודות קצה אזוריות.

  • בדיקות של בקרת שירות: בקשות API לנקודות קצה אזוריות, ציבוריות או פרטיות, כפופות לבדיקות מדיניות על ידי Service Control API. ‫Service Control API מעריך את הבקשה בהתאם להגדרת גבולות הגזרה של VPC Service Controls, ובודק את רשת המקור, פרויקט המקור ופרויקט משאב היעד.

  • בתוך המתחם ההיקפי: משאבים בתוך מתחם היקפי של VPC Service Controls, כמו מכונות וירטואליות, יכולים לגשת לשירותים דרך נקודות קצה אזוריות אם השירות הוא חלק מהשירותים הנגישים של המתחם ההיקפי. נקודת הקצה ברשת צריכה להיות בתוך היקף ה-VPC שלכם, ולכן אתם צריכים ליצור נקודות קצה פרטיות אזוריות באמצעות Private Service Connect. מידע נוסף זמין במאמר גישה לממשקי Google API אזוריים דרך נקודות קצה פרטיות.

  • מחוץ לגבולות הגזרה: ניסיונות לגשת למשאבים שמוגנים בתוך גבולות הגזרה מחוץ לגבולות הגזרה באמצעות כל סוג של נקודת קצה נחסמים על ידי VPC Service Controls, אלא אם רמות הגישה או כללי תעבורת הנתונים הנכנסת והיוצאת מאפשרים גישה באופן מפורש.

לדוגמה, אתם מגדירים גבולות גזרה של VPC Service Controls כדי לאכוף מדיניות על משאבי Cloud Storage, ואז ממקמים את secure_project בתוך גבולות הגזרה. רק למכונות הווירטואליות מ-secure_project יש גישה למשאבי Cloud Storage של secure_project. בנוסף, המכונות הווירטואליות לא יכולות לגשת למשאבי Cloud Storage מחוץ להיקף.

היתרונות של VPC Service Controls

השימוש ב-VPC Service Controls מספק את היתרונות הבאים:

  • אתם נהנים מבידוד אזורי וממיקום לאחסון נתונים, וגם מהגנה מפני זליגת נתונים של VPC Service Controls.

  • כשמשתמשים ב-VPC Service Controls, הגישה שמוגבלת לאזור יחיד כפופה גם לגבולות האבטחה של אזורי VPC Service Controls.

הגדרת VPC Service Controls

בתוך מתחם אבטחה היקפית של VPC Service Controls, צריך לגשת אל נקודות קצה אזוריות פרטיות באמצעות Private Service Connect מתוך מתחם אבטחה היקפית של VPC. למידע נוסף, אפשר לעיין במאמר גישה לממשקי Google APIs אזוריים דרך נקודות קצה פרטיות.

  • יכול להיות שהגישה לנקודת קצה אזורית ציבורית רגילה תיחסם, כי נראה שהיא מגיעה מחוץ לגבולות.

  • מוודאים שהשירות שאליו אתם ניגשים, כמו compute.googleapis.com או bigquery.googleapis.com, נכלל ברשימת השירותים שמוגבלים על ידי ההיקף.

שימוש במדיניות הארגון לאכיפה נוספת

מדיניות הארגון מספקת אמצעי בקרה נוספים למשאבי הענן של הארגון. שתי המדיניות הבאות פועלות עם נקודות קצה אזוריות כדי לאכוף את מיקום האחסון של הנתונים ולשפר את הבידוד האזורי:

אכיפת שימוש בנקודות קצה אזוריות

כדי לאכוף את השימוש בנקודות קצה אזוריות, משתמשים באילוץ Restrict Endpoint Usage (הגבלת השימוש בנקודות קצה) של מדיניות הארגון כדי לחסום את הגישה לנקודות קצה גלובליות. מידע נוסף מופיע במאמר בנושא הגבלת השימוש בנקודות קצה.

נקודות קצה אזוריות מבטיחות שהנתונים במעבר יישארו באזור מסוים, והאילוץ 'הגבלת השימוש בנקודת קצה' מבטיח שהמשאבים שמשמשים לאחסון נתונים במנוחה ייווצרו רק באזורים שאתם מאשרים. שימוש בשתי המדיניות מספק הגנה מקיפה יותר על מיקום הנתונים, גם כשהם באחסון וגם כשהם מועברים.

ההגבלה Restrict Endpoint Usage מוגדרת באמצעות רשימת דחייה, שמאפשרת בקשות לנקודות קצה (endpoints) של API של כל השירותים הנתמכים שלא נדחו באופן מפורש. אחרי שמגדירים נקודות קצה אזוריות, עדיין אפשר לגשת לנקודות קצה גלובליות, אלא אם משתמשים באילוץ של מדיניות הארגון בנושא הגבלת השימוש בנקודות קצה.

ההגבלה Restrict Endpoint Usage (הגבלת השימוש בנקודת קצה) קובעת את המיקומים הפיזיים שבהם משתמשים יכולים ליצור ולאחסן משאבים חדשים של Google Cloud , ומאפשרת לאכוף את דרישות שמירת הנתונים באחסון. המדיניות הזו חלה רק על יצירה של משאבים חדשים בשירותים נתמכים. היא לא משפיעה על משאבים קיימים.

אכיפת מגבלות מיקום

מדיניות המגבלה על מיקומי המשאבים (constraints/gcp.resourceLocations) שולטת במיקומים הפיזיים שבהם אפשר ליצור ולאחסן משאבים חדשים Google Cloud , וכך היא מטפלת במיקום הנתונים באחסון. למידע נוסף, אפשר לעיין במאמר הגדרת מדיניות הארגון במסמכי התיעוד של מנהל המשאבים.

כשמשתמשים במדיניות של מגבלות על מיקומי משאבים, מגדירים רשימה של מיקומי Google Cloud מותרים או אסורים. המיקומים יכולים להיות אזורים, תחומים או אזורים גיאוגרפיים נרחבים יותר שכוללים מספר אזורים. המדיניות חלה רק על יצירה של משאבים חדשים בשירותים נתמכים. היא לא משפיעה על משאבים קיימים.

השימוש במדיניות הזו עם נקודות קצה אזוריות מועיל, כי נקודות קצה אזוריות מבטיחות שהנתונים במעבר יישארו באזור, ומדיניות הגבלת המיקום מבטיחה שהמשאבים שמאחסנים את האזורים שאתם מאשרים.

אכיפה משולבת

באמצעות המדיניות Restrict Endpoint Usage (הגבלת השימוש בנקודות קצה) כדי לחסום נקודות קצה גלובליות, ומדיניות האילוץ resource locations (מיקומי משאבים) כדי להגביל את המיקומים שבהם אפשר ליצור משאבים, אתם אוכפים את הנתונים באחסון ואת הנתונים בהעברה.

  • נתונים באחסון: המשאבים נוצרים ומאוחסנים רק באזורים מותרים.
  • נתונים במעבר: אינטראקציות עם משאבים באמצעות API מטופלות באופן מלא באזור שצוין כשמשתמשים בנקודת הקצה האזורית המתאימה.

תמחור

התמחור של נקודות קצה פרטיות אזוריות מבוסס על שימוש ב-Private Service Connect. החיובים כוללים את נקודת הקצה ואת עיבוד הנתונים.

עבור נקודות קצה אזוריות ציבוריות, לא מתבצע חיוב על תעבורת נתונים נכנסת. תעבורת נתונים יוצאת מחויבת על סמך התמחור של הרשת במסלול הרגיל.

מאמרי עזרה

המאמרים הבאים