Puoi creare istanze Filestore su una rete VPC condiviso nel progetto host o in uno dei progetti di servizio associati. Quando crei un'istanza nel progetto host, puoi selezionare la rete VPC condiviso come di consueto e i client del progetto di servizio possono connettersi all'istanza. Tuttavia, se vuoi creare l'istanza in un progetto di servizio, devi prima attivare l'accesso privato ai servizi sulla rete VPC condiviso dal progetto host.
Obiettivi
- Abilita l'accesso privato ai servizi sulla rete VPC condiviso.
- Crea un'istanza sulla rete VPC condiviso.
- Monta l'istanza.
Costi
In questo documento vengono utilizzati i seguenti componenti fatturabili di Google Cloud:
Per generare una stima dei costi in base all'utilizzo previsto,
utilizza il calcolatore prezzi.
Al termine delle attività descritte in questo documento, puoi evitare l'addebito di ulteriori costi eliminando le risorse che hai creato. Per saperne di più, consulta Esegui la pulizia.
Prima di iniziare
-
Verifica che la fatturazione sia attivata per il tuo progetto Google Cloud .
- Crea una rete VPC condivisa con un progetto host e un progetto di servizio connesso.
-
Abilita le API Filestore e Service Networking, se non sono già abilitate.
Ruoli richiesti per abilitare le API
Per abilitare le API, devi disporre dell'autorizzazione
serviceusage.services.enable. Se hai creato il progetto, probabilmente disponi già di questa autorizzazione tramite il ruolo Proprietario (roles/owner). In caso contrario, puoi ottenere questa autorizzazione tramite il ruolo Amministratore utilizzo dei servizi (roles/serviceusage.serviceUsageAdmin). Scopri come concedere i ruoli.
Abilita l'accesso privato ai servizi sulla rete VPC condiviso
Per creare un'istanza Filestore in un progetto di servizio che utilizza una rete VPC condiviso, quest'ultima deve avere l'accesso privato ai servizi (PSA) abilitato. Per requisiti specifici di Filestore, consulta Configurazione di un intervallo di indirizzi IP riservati.
Verifica se l'accesso privato ai servizi è abilitato per la rete VPC condiviso
Verifica se l'accesso privato ai servizi è già abilitato per la rete VPC condiviso utilizzando uno dei seguenti metodi:
Console Google Cloud
Nella console Google Cloud , vai alla pagina Istanze Filestore.
Fai clic su Crea istanza.
Seleziona la rete VPC condiviso che vuoi utilizzare.
Fai clic su Opzioni di rete avanzate.
La sezione Connessione di accesso privato ai servizi indica se l'accesso privato ai servizi è abilitato.
gcloud CLI
Esegui questo comando services vpc-peerings list:
gcloud beta services vpc-peerings list \
--network=SHARED_VPC_NAME \
--project=HOST_PROJECT_ID
Sostituisci quanto segue:
- SHARED_VPC_NAME con il nome della rete VPC condiviso che vuoi utilizzare per l'istanza Filestore.
- HOST_PROJECT_ID con l'ID progetto del progetto host che contiene la reteVPC condivisoa.
Se l'accesso privato ai servizi è già abilitato, la risposta mostra che è stato stabilito un peering per servicenetworking-googleapis-com:
network: projects/PROJECT_NUMBER/global/networks/SHARED_VPC_NAME
peering: servicenetworking-googleapis-com
reservedPeeringRanges: RANGES
Se l'accesso privato ai servizi è abilitato per la rete VPC condiviso, puoi iniziare a creare istanze Filestore. In caso contrario, devi prima attivare l'accesso privato ai servizi.
Abilita l'accesso privato ai servizi
Per creare intervalli di indirizzi IP allocati e gestire le connessioni private, devi disporre del ruolo Proprietario (roles/owner), Editor (roles/editor) o Amministratore gestione rete (roles/networkmanagement.admin). Se non disponi di questi
privilegi, contatta l'amministratore di rete. Per saperne di più, vedi
Informazioni sui ruoli.
Abilita l'accesso privato ai servizi su una rete VPC condiviso utilizzando uno dei seguenti metodi:
Console Google Cloud
Riserva un intervallo di indirizzi IP nella rete VPC condiviso per i servizi gestiti da Google
Vai alla pagina Reti VPC nella console Google Cloud .
Seleziona il progetto host che contiene la rete VPC condiviso che vuoi utilizzare.
Fai clic sul nome della rete VPC condiviso su cui vuoi creare l'istanza Filestore.
Seleziona la scheda Private service connection.
Nella scheda Private service connection, seleziona la scheda Intervalli IP allocati per i servizi.
Fai clic su Assegna intervallo IP e configura quanto segue:
- Nome:
google-service-range - Descrizione:
Peering range for Google managed services Intervallo IP:
- Seleziona Automatico.
- Nel campo di testo, inserisci
20come prefisso. Questo intervallo viene utilizzato da tutti i servizi gestiti Google Cloud , quindi in pratica potresti aver bisogno di qualcosa di più grande. Le istanze di livello Basic richiedono un prefisso /29 e le istanze di livello Enterprise, zonale e regionale con un intervallo di capacità superiore (precedentemente SSD ad alta scalabilità) e le istanze di livello zonale e regionale con un intervallo di capacità inferiore richiedono un prefisso /26.
- Nome:
Fai clic su Alloca per creare l'intervallo allocato.
Crea una connessione privata per la rete VPC condiviso e la rete di servizi gestiti da Google
Vai alla pagina Reti VPC nella console Google Cloud .
Seleziona il progetto host che contiene la rete VPC condiviso che vuoi utilizzare.
Fai clic sul nome della rete VPC condiviso su cui vuoi creare l'istanza Filestore.
Seleziona la scheda Accesso privato ai servizi.
Nella scheda Accesso privato ai servizi, seleziona la scheda Connessioni private ai servizi.
Fai clic su Crea connessione.
Per Allocazione assegnata, seleziona
google-service-range.Fai clic su Connetti per creare la connessione.
gcloud CLI
Prenota un intervallo di indirizzi IP nella rete VPC condiviso per i servizi gestiti da Google eseguendo il seguente comando
compute addresses create:gcloud compute addresses create google-service-range \ --global \ --purpose=VPC_PEERING \ --prefix-length=PREFIX \ --description="Peering range for Google managed services" \ --network=SHARED_VPC_NAME \ --project=PROJECT_IDSostituisci quanto segue:
- PREFIX con una lunghezza del prefisso. Le istanze di livello Basic richiedono un prefisso /29 e le istanze di livello di zona richiedono un prefisso /26. Tuttavia, questo intervallo viene utilizzato da tutti i servizi gestiti da Google Cloud. Se prevedi di utilizzare più istanze Filestore o altri servizi gestiti da Google CloudGoogle, devi utilizzare un prefisso più grande, ad esempio /20.
- SHARED_VPC_NAME con il nome della rete VPC condiviso su cui vuoi creare l'istanza Filestore.
- PROJECT_ID con l'ID progetto del progetto host che contiene la reteVPC condivisoa.
Crea una connessione privata per la rete VPC condiviso e la rete dei servizi gestiti da Google eseguendo il comando
services vpc-peerings connect:gcloud services vpc-peerings connect \ --service=servicenetworking.googleapis.com \ --ranges=google-service-range \ --network=SHARED_VPC_NAME \ --project=HOST_PROJECT_IDSostituisci quanto segue:
- SHARED_VPC_NAME con il nome della rete VPC condiviso su cui vuoi creare l'istanza Filestore.
- HOST_PROJECT_ID con l'ID progetto del progetto host che contiene la reteVPC condivisoa.
Il comando avvia un'operazione a lunga esecuzione e restituisce un nome di operazione.
Controlla se l'operazione è riuscita utilizzando il comando
services vpc-peerings operations describe:gcloud services vpc-peerings operations describe \ --name=OPERATION_NAMESostituisci OPERATION_NAME con il nome dell'operazione restituito nel passaggio precedente.
Per ulteriori informazioni sull'allocazione di intervalli di indirizzi IP e sulla creazione di connessioni private, consulta Configurazione dell'accesso privato ai servizi.
(Facoltativo) Abilita i Controlli di servizio VPC
Una volta abilitato l'accesso privato ai servizi, puoi facoltativamente abilitare i
Controlli di servizio VPC. Per farlo, esegui il comando
services vpc-peerings enable-vpc-service-controls:
gcloud beta services vpc-peerings enable-vpc-service-controls \
--network=SHARED_VPC_NAME \
--project=HOST_PROJECT_ID \
--service=servicenetworking.googleapis.com
Sostituisci quanto segue:
- SHARED_VPC_NAME con il nome della rete VPC condiviso su cui vuoi creare l'istanza Filestore.
- HOST_PROJECT_ID con l'ID progetto del progetto host che contiene la reteVPC condivisoa.
Per saperne di più sull'utilizzo di Filestore con i Controlli di servizio VPC, consulta Proteggere le istanze con un perimetro di servizio.
Crea un'istanza Filestore sulla rete VPC condiviso
Una volta abilitato l'accesso privato ai servizi nella rete VPC condiviso, puoi iniziare a creare istanze Filestore al suo interno da un progetto di servizio.
Console Google Cloud
Nella console Google Cloud , vai alla pagina Istanze Filestore.
Fai clic su Crea istanza e configura l'istanza come segue:
- Imposta ID istanza su
nfs-server. - Imposta Tipo di istanza su Base.
- Imposta Tipo di archiviazione su HDD.
- Imposta Alloca capacità su 1
TB. - Imposta Regione su us-central1 e Zona su us-central1-c.
- Imposta Rete VPC sulla rete VPC condiviso, che viene visualizzata nel formato "projects/HOST_PROJECT_ID/global/networks/SHARED_VPC_NAME".
- Imposta Nome condivisione file su
vol1. - Imposta Intervallo IP allocato su Utilizza un intervallo IP allocato automaticamente.
- Imposta Controlli dell'accesso su Concedi l'accesso a tutti i clienti.
- Imposta ID istanza su
Fai clic su Crea.
gcloud CLI
Esegui questo comando instances create:
gcloud filestore instances create nfs-server \
--project=SERVICE_PROJECT_ID \
--zone=us-central1-c \
--tier=BASIC_HDD \
--file-share=name="vol1",capacity=1TiB \
--network=name="projects/HOST_PROJECT_ID/global/networks/SHARED_VPC_NAME",connect-mode=PRIVATE_SERVICE_ACCESS
Sostituisci quanto segue:
- SERVICE_PROJECT_ID con l'ID progetto del progetto di servizio in cui vuoi creare un'istanza Filestore.
- HOST_PROJECT_ID con l'ID progetto del progetto host che contiene la reteVPC condivisoa.
- SHARED_VPC_NAME con il nome della rete VPC condiviso su cui vuoi creare l'istanza Filestore.
(Facoltativo) Importa route di subnet
Se le tue istanze Filestore utilizzano IP pubblici (indirizzi IP non RFC 1918) e se scegli di attivare PSA, devi importare le route di subnet IP pubblici dell'istanza nella rete VPC condiviso aggiornando il peering VPC del servizio di rete per consentire l'importazione delle route di subnet con IP pubblici. Per saperne di più, vedi Aggiornare una connessione di peering.
Montare l'istanza su un client del progetto di servizio
Una volta creata un'istanza Filestore su una rete VPC condivisa, puoi montarla su qualsiasi client che si trova sulla stessa rete. Per istruzioni sul montaggio, consulta Montaggio delle condivisioni file sui client Compute Engine.
Esegui la pulizia
Per evitare che al tuo account Google Cloud vengano addebitati costi relativi alle risorse utilizzate in questo tutorial, elimina il progetto che contiene le risorse oppure mantieni il progetto ed elimina le singole risorse.
Elimina l'istanza Filestore
Console Google Cloud
Nella console Google Cloud , vai alla pagina Istanze Filestore.
Fai clic sull'ID istanza
nfs-serverper aprire la pagina dei dettagli dell'istanza.Fai clic su Elimina delete.
Quando richiesto, digita l'ID istanza.
Fai clic su Elimina.
gcloud CLI
Elimina l'istanza nfs-server utilizzando il comando instances delete:
gcloud filestore instances delete nfs-server --zone=us-central1-c