使用 VPC Service Controls 設定服務範圍

VPC Service Controls 是一項 Google Cloud 功能,可讓您設定服務範圍並建立資料傳輸界線。您可以搭配使用 VPC Service Controls 和 Eventarc,保護服務。

建議您在建立服務 perimeter 時保護所有服務。

Eventarc Advanced

  • 服務安全防護範圍外的 Eventarc Advanced 匯流排無法接收範圍內 Google Cloud 專案的事件。perimeter 內的 Eventarc Advanced 匯流排無法將事件轉送至 perimeter 外部的消費者。

    • 如要發布至 Eventarc Advanced 匯流排,事件來源必須位於與匯流排相同的服務範圍內。
    • 如要取用訊息,事件消費者必須與匯流排位於相同的服務安全防護範圍內。
  • 如要驗證 Enrollment、GoogleApiSource、MessageBus 和 Pipeline 資源是否支援 VPC Service Controls,請查看平台在連入時的記錄。

Eventarc Standard

  • 在受服務範圍保護的專案中,Eventarc Standard 會受到與 Pub/Sub 相同的限制:

    • 將事件路由至 Cloud Run 目的地時,只有在推送端點設為具有預設 run.app 網址的 Cloud Run 服務時,才能建立新的 Pub/Sub 推送訂閱項目。自訂網域不適用。

    • 如果將事件轉送至工作流程目的地,且 Pub/Sub 推送端點設為工作流程執行作業,您只能透過 Eventarc 建立新的 Pub/Sub 推送訂閱項目。請注意,用於 Workflows 端點推送驗證的服務帳戶必須納入服務安全防護範圍。

  • VPC Service Controls 會禁止為內部 HTTP 端點建立 Eventarc 觸發條件。 將事件轉送至這類目的地時,VPC Service Controls 保護措施不適用。

後續步驟