En esta página, se describe cómo permitir el tráfico de direcciones IP internas en una red de VPC a perímetros de servicio con reglas de entrada y salida.
Arquitectura de referencia
En la siguiente arquitectura de referencia, se implementa una VPC compartida con un modelo de Gemini en el proyecto de servicio, ph-fm-svc-project (proyecto de servicio del modelo fundamental), con los siguientes atributos de política de servicio que permiten el acceso público conocido a la API de Gemini Enterprise para la IA generativa en la plataforma de Gemini Enterprise Agent:
- Un solo perímetro de Controles del servicio de VPC
- Nivel de acceso: rango de CIDR del extremo público externo conocido
- Identidad del usuario definida por el proyecto

Crea el nivel de acceso
Access Context Manager permite a los administradores de la organización definir un control de acceso detallado basado en atributos para proyectos y recursos enGoogle Cloud. Google Cloud Primero, los administradores definen una política de acceso, que es un contenedor en toda la organización para los niveles de acceso y los perímetros de servicio.
Los niveles de acceso describen los requisitos que se deben cumplir para que se respeten las solicitudes. Estos son algunos ejemplos:
- Tipo de dispositivo y sistema operativo (requiere una licencia de Chrome Enterprise Premium)
- Dirección IP
- Identidad de usuario
En esta arquitectura de referencia, se usa un nivel de acceso de subred con IP pública para compilar la política de acceso de los Controles del servicio de VPC.
En el selector de proyectos en la parte superior de la consola de Google Cloud , haz clic en la pestaña Todos y, luego, selecciona tu organización.
Crea un nivel de acceso básico siguiendo las instrucciones de la página Crea un nivel de acceso básico. Especifica las siguientes opciones:
- En Crear condiciones en, elige Modo básico.
- En el campo Título del nivel de acceso ingresa
corp-public-block. - En la sección Condiciones, para la opción Cuando se cumpla la condición, devolver, elige VERDADERO.
- En Subredes de IP, elige IP pública.
- Para el rango de direcciones IP, especifica tu rango CIDR externo que requiere acceso al perímetro de los Controles del servicio de VPC.
Compila el perímetro de servicio de los Controles del servicio de VPC
Cuando crees un perímetro de servicio, especifica el nivel de acceso (dirección IP) cuando crees el perímetro de Controles del servicio de VPC, además de los proyectos protegidos, para permitir el acceso a los servicios protegidos desde fuera del perímetro. Cuando se usan los Controles del servicio de VPC con la VPC compartida, la práctica recomendada indica que se debe crear un perímetro grande que incluya los proyectos host y de servicio. Si solo se seleccionan los proyectos de servicio en un perímetro, los extremos de red que pertenecen a los proyectos de servicio parecerán estar fuera del perímetro, ya que las subredes están asociadas al proyecto host.
Selecciona el tipo de configuración del nuevo perímetro.
En esta sección, crearás un perímetro de servicio de Controles del servicio de VPC en el modo de ejecución de prueba. En el modo de ejecución de prueba, el perímetro registra los incumplimientos como si los perímetros fueran de aplicación forzosa, pero no impide el acceso a los servicios restringidos. Se recomienda usar el modo de ejecución de prueba antes de cambiar al modo de aplicación forzosa como práctica recomendada.
En el menú de navegación de la consola de Google Cloud , haz clic en Seguridady, luego, en Controles del servicio de VPC.
Si se te solicita, selecciona tu organización, carpeta o proyecto.
En la página Controles del servicio de VPC, haz clic en Modo de ejecución de prueba.
Haz clic en Perímetro nuevo.
En la pestaña Nuevo perímetro de servicio de VPC, en el cuadro Nombre del perímetro, escribe un nombre para el perímetro. De lo contrario, acepta los valores predeterminados.
El nombre de un perímetro puede tener una longitud máxima de 50 caracteres, debe comenzar con una letra y solo puede contener letras latinas ASCII (a-z, A-Z), números (0-9) o guiones bajos (_). El nombre del perímetro distingue mayúsculas de minúsculas y debe ser único dentro de una política de acceso.
Selecciona los recursos que quieres proteger
Haz clic en Recursos de protección.
Para agregar proyectos o redes de VPC que deseas proteger dentro del perímetro, haz lo siguiente:
Haz clic en Agregar recursos.
Para agregar proyectos al perímetro, en el panel Agregar recursos, haz clic en Agregar proyecto.
Para seleccionar un proyecto, en el cuadro de diálogo Agregar proyectos, selecciona la casilla de verificación de ese proyecto. Selecciona las casillas de verificación de los siguientes proyectos:
aiml-host-projectph-fm-svc-project
Haz clic en Agregar los recursos seleccionados. Los proyectos agregados aparecen en la sección Proyectos.
Selecciona los servicios restringidos
En esta arquitectura de referencia, el alcance de las APIs restringidas es limitado, ya que solo se habilitan las APIs necesarias para Gemini. Sin embargo, como práctica recomendada, te sugerimos que restrinjas todos los servicios cuando crees un perímetro para mitigar el riesgo de robo de datos de los servicios deGoogle Cloud .
Para seleccionar los servicios que deseas proteger dentro del perímetro, haz lo siguiente:
Haz clic en Servicios restringidos.
En el panel Servicios restringidos, haz clic en Agregar servicios.
En el cuadro de diálogo Especificar los servicios que deseas restringir, selecciona Agent Platform API.
Haz clic en Add Agent Platform API.
Opcional: Selecciona los servicios accesibles de la VPC
El parámetro de configuración de servicios accesibles de VPC limita el conjunto de servicios a los que se puede acceder desde los extremos de red dentro del perímetro de servicio. En esta arquitectura de referencia, conservamos el parámetro de configuración predeterminado de Todos los servicios.
Haz clic en Servicios de VPC accesibles.
En el panel Servicios de VPC accesibles, selecciona Todos los servicios.
Selecciona el nivel de acceso
Para permitir el acceso a recursos protegidos desde fuera del perímetro, haz lo siguiente:
Haz clic en Niveles de acceso.
Haz clic en el cuadro Selecciona el nivel de acceso.
También puedes agregar niveles de acceso después de crear un perímetro.
Selecciona la casilla de verificación correspondiente al nivel de acceso
corp-public-block.
Políticas de entrada y salida
En esta arquitectura de referencia, no es necesario especificar ningún parámetro de configuración en los paneles Política de entrada o Política de salida.
Crea el perímetro
Una vez que hayas completado los pasos de configuración anteriores, haz clic en Crear perímetro para crear el perímetro.
Valida tu perímetro en el modo de ejecución de prueba
En esta arquitectura de referencia, el perímetro de servicio se configura en modo de ejecución de prueba, lo que te permite probar el efecto de la política de acceso sin aplicación. Esto significa que puedes ver cómo tus políticas afectarían tu entorno si estuvieran activas, pero sin el riesgo de interrumpir el tráfico legítimo.
Después de validar tu perímetro en el modo de ejecución de prueba, cámbialo al modo de aplicación forzosa.
Para obtener información sobre cómo validar tu perímetro en el modo de ejecución de prueba, consulta Registro de ejecución de prueba de los Controles del servicio de VPC.