Permitir acesso público de endpoints a recursos protegidos fora de um perímetro do VPC Service Controls

Nesta página, descrevemos como permitir o tráfego de endereços IP internos em uma rede VPC para perímetros de serviço usando regras de entrada e saída.

Arquitetura de referência

Na arquitetura de referência a seguir, uma VPC compartilhada é implantada com um modelo do Gemini no projeto de serviço ph-fm-svc-project (projeto de serviço de modelo de fundação) com os seguintes atributos de política de serviço, permitindo acesso público conhecido à API Gemini Enterprise para IA generativa na Gemini Enterprise Agent Platform:

  • Um único perímetro do VPC Service Controls
  • Nível de acesso: intervalo CIDR de endpoint público externo conhecido
  • Identidade do usuário definida pelo projeto

Diagrama arquitetônico do uso do VPC Service Controls para criar um perímetro de serviço.

Criar o nível de acesso

O Access Context Manager permite que os administradores da organização definam um controle de acesso refinado e baseado em atributos para projetos e recursos no. Google Cloud Google CloudOs administradores primeiro definem uma política de acesso, que é um contêiner em toda a organização para níveis de acesso e perímetros de serviço.

Os níveis de acesso descrevem os requisitos para que as solicitações sejam atendidas. Os exemplos incluem:

Nessa arquitetura de referência, um nível de acesso de sub-rede IP pública é usado para criar a política de acesso do VPC Service Controls.

  1. No seletor de projetos na parte de cima do Google Cloud console do, clique na guia Todos e selecione sua organização.

  2. Crie um nível de acesso básico seguindo as instruções na página Criar um nível de acesso básico. Especifique as seguintes opções:

    1. Em Criar condições em, escolha Modo básico.
    2. No campo Título do nível de acesso, insira corp-public-block.
    3. Na seção Condições, para a opção Se a condição for atendida, retorne, escolha TRUE.
    4. Em Sub-redes de IP, escolha IP público.
    5. Para o intervalo de endereços IP, especifique o intervalo CIDR externo que requer acesso ao perímetro do VPC Service Controls.

Criar o perímetro de serviço do VPC Service Controls

Ao criar um perímetro de serviço, permita o acesso a serviços protegidos de fora do perímetro especificando o nível de acesso (endereço IP) ao criar o perímetro do VPC Service Controls, além dos projetos protegidos. Ao usar o VPC Service Controls com a VPC compartilhada, a prática recomendada é criar um perímetro grande que inclua os projetos host e de serviço. Selecionar apenas projetos de serviço em um perímetro significa que os endpoints de rede pertencentes a projetos de serviço parecem estar fora do perímetro, porque as sub-redes estão associadas ao projeto host.

Selecionar o tipo de configuração do novo perímetro

Nesta seção, você cria um perímetro de serviço do VPC Service Controls em modo de teste. No modo de teste, o perímetro registra violações como se os perímetros fossem aplicados, mas não impede o acesso a serviços restritos. Recomendamos usar o modo de teste antes de mudar para o modo restrito como prática recomendada.

  1. No menu de navegação do console do Google Cloud , clique em Segurança e depois em clique em VPC Service Controls.

    Acessar a página VPC Service Controls

  2. Se solicitado, selecione a organização, a pasta ou o projeto.

  3. Na página VPC Service Controls, clique em Modo de teste.

  4. Clique em Novo perímetro.

  5. Na guia Novo perímetro de serviço da VPC , digite um nome para o perímetro na caixa Nome do perímetro. Caso contrário, aceite os valores padrão.

    Um nome de perímetro pode ter um comprimento máximo de 50 caracteres, precisa começar com uma letra e pode conter apenas letras latinas ASCII (a-z, A-Z), números (0-9) ou sublinhados (_). O nome do perímetro diferencia maiúsculas de minúsculas e precisa ser exclusivo em uma política de acesso.

Selecionar os recursos a serem protegidos

  1. Clique em Recursos a serem protegidos.

  2. Para adicionar projetos ou redes VPC que você quer proteger no perímetro, faça o seguinte:

    1. Clique em Adicionar recursos.

    2. Para adicionar projetos ao perímetro, no painel Adicionar recursos , clique em Adicionar projeto.

      1. Para selecionar um projeto, marque a caixa de seleção dele na caixa de diálogo Adicionar projetos. Marque as caixas de seleção dos projetos a seguir:

        • aiml-host-project
        • ph-fm-svc-project
      2. Clique em Adicionar recursos selecionados. Os projetos adicionados aparecem na seção Projetos.

Selecionar os serviços restritos

Nessa arquitetura de referência, o escopo das APIs restritas é limitado, permitindo apenas as APIs necessárias para o Gemini. No entanto, como prática recomendada, sugerimos que você restrinja todos os serviços ao criar um perímetro para reduzir o risco de exfiltração de dados dos Google Cloud serviços.

Para selecionar os serviços a serem protegidos no perímetro, faça o seguinte:

  1. Clique em Serviços restritos.

  2. No painel Serviços restritos, clique em Adicionar serviços.

  3. Na caixa de diálogo Especificar serviços a serem restringidos, selecione API Agent Platform.

  4. Clique em Adicionar API Agent Platform.

Opcional: selecionar os serviços acessíveis pela VPC

A configuração de serviços acessíveis pela VPC limita o conjunto de serviços acessíveis de endpoints da rede dentro do perímetro de serviço. Nessa arquitetura de referência, vamos manter a configuração padrão de Todos os serviços.

  1. Clique em Serviços acessíveis pela VPC.

  2. No painel Serviços acessíveis pela VPC, selecione Todos os serviços.

Selecionar o nível de acesso

Permita o acesso a recursos protegidos de fora do perímetro fazendo o seguinte:

  1. Clique em Níveis de acesso.

  2. Clique na caixa Escolher nível de acesso.

    Também é possível adicionar níveis de acesso depois de criar um perímetro.

  3. Marque a caixa de seleção correspondente ao nível de acesso corp-public-block.

Políticas de entrada e saída

Nessa arquitetura de referência, não é necessário especificar nenhuma configuração nos painéis Política de entrada ou Política de saída.

Criar o perímetro

Depois de concluir as etapas de configuração anteriores, crie o perímetro clicando em Criar perímetro.

Validar o perímetro no modo de teste

Nessa arquitetura de referência, o perímetro de serviço é configurado no modo de teste, permitindo testar o efeito da política de acesso sem aplicação. Isso significa que você pode conferir como suas políticas afetariam o ambiente se estivessem ativas, mas sem o risco de interromper o tráfego legítimo.

Depois de validar o perímetro no modo de teste, mude para o modo restrito.

Para saber como validar o perímetro no modo de teste, consulte Registro do modo de teste do VPC Service Controls.