Nesta página, descrevemos como permitir o tráfego de endereços IP internos em uma rede VPC para perímetros de serviço usando regras de entrada e saída.
Arquitetura de referência
Na arquitetura de referência a seguir, uma VPC compartilhada é implantada com um modelo do Gemini no projeto de serviço ph-fm-svc-project (projeto de serviço de modelo de fundação) com os seguintes atributos de política de serviço, permitindo acesso público conhecido à API Gemini Enterprise para IA generativa na Gemini Enterprise Agent Platform:
- Um único perímetro do VPC Service Controls
- Nível de acesso: intervalo CIDR de endpoint público externo conhecido
- Identidade do usuário definida pelo projeto

Criar o nível de acesso
O Access Context Manager permite que os administradores da organização definam um controle de acesso refinado e baseado em atributos para projetos e recursos no. Google Cloud Google CloudOs administradores primeiro definem uma política de acesso, que é um contêiner em toda a organização para níveis de acesso e perímetros de serviço.
Os níveis de acesso descrevem os requisitos para que as solicitações sejam atendidas. Os exemplos incluem:
- Tipo de dispositivo e sistema operacional (requer licença do Chrome Enterprise Premium)
- Endereço IP
- Identidade do usuário
Nessa arquitetura de referência, um nível de acesso de sub-rede IP pública é usado para criar a política de acesso do VPC Service Controls.
No seletor de projetos na parte de cima do Google Cloud console do, clique na guia Todos e selecione sua organização.
Crie um nível de acesso básico seguindo as instruções na página Criar um nível de acesso básico. Especifique as seguintes opções:
- Em Criar condições em, escolha Modo básico.
- No campo Título do nível de acesso, insira
corp-public-block. - Na seção Condições, para a opção Se a condição for atendida, retorne, escolha TRUE.
- Em Sub-redes de IP, escolha IP público.
- Para o intervalo de endereços IP, especifique o intervalo CIDR externo que requer acesso ao perímetro do VPC Service Controls.
Criar o perímetro de serviço do VPC Service Controls
Ao criar um perímetro de serviço, permita o acesso a serviços protegidos de fora do perímetro especificando o nível de acesso (endereço IP) ao criar o perímetro do VPC Service Controls, além dos projetos protegidos. Ao usar o VPC Service Controls com a VPC compartilhada, a prática recomendada é criar um perímetro grande que inclua os projetos host e de serviço. Selecionar apenas projetos de serviço em um perímetro significa que os endpoints de rede pertencentes a projetos de serviço parecem estar fora do perímetro, porque as sub-redes estão associadas ao projeto host.
Selecionar o tipo de configuração do novo perímetro
Nesta seção, você cria um perímetro de serviço do VPC Service Controls em modo de teste. No modo de teste, o perímetro registra violações como se os perímetros fossem aplicados, mas não impede o acesso a serviços restritos. Recomendamos usar o modo de teste antes de mudar para o modo restrito como prática recomendada.
No menu de navegação do console do Google Cloud , clique em Segurança e depois em clique em VPC Service Controls.
Se solicitado, selecione a organização, a pasta ou o projeto.
Na página VPC Service Controls, clique em Modo de teste.
Clique em Novo perímetro.
Na guia Novo perímetro de serviço da VPC , digite um nome para o perímetro na caixa Nome do perímetro. Caso contrário, aceite os valores padrão.
Um nome de perímetro pode ter um comprimento máximo de 50 caracteres, precisa começar com uma letra e pode conter apenas letras latinas ASCII (a-z, A-Z), números (0-9) ou sublinhados (_). O nome do perímetro diferencia maiúsculas de minúsculas e precisa ser exclusivo em uma política de acesso.
Selecionar os recursos a serem protegidos
Clique em Recursos a serem protegidos.
Para adicionar projetos ou redes VPC que você quer proteger no perímetro, faça o seguinte:
Clique em Adicionar recursos.
Para adicionar projetos ao perímetro, no painel Adicionar recursos , clique em Adicionar projeto.
Para selecionar um projeto, marque a caixa de seleção dele na caixa de diálogo Adicionar projetos. Marque as caixas de seleção dos projetos a seguir:
aiml-host-projectph-fm-svc-project
Clique em Adicionar recursos selecionados. Os projetos adicionados aparecem na seção Projetos.
Selecionar os serviços restritos
Nessa arquitetura de referência, o escopo das APIs restritas é limitado, permitindo apenas as APIs necessárias para o Gemini. No entanto, como prática recomendada, sugerimos que você restrinja todos os serviços ao criar um perímetro para reduzir o risco de exfiltração de dados dos Google Cloud serviços.
Para selecionar os serviços a serem protegidos no perímetro, faça o seguinte:
Clique em Serviços restritos.
No painel Serviços restritos, clique em Adicionar serviços.
Na caixa de diálogo Especificar serviços a serem restringidos, selecione API Agent Platform.
Clique em Adicionar API Agent Platform.
Opcional: selecionar os serviços acessíveis pela VPC
A configuração de serviços acessíveis pela VPC limita o conjunto de serviços acessíveis de endpoints da rede dentro do perímetro de serviço. Nessa arquitetura de referência, vamos manter a configuração padrão de Todos os serviços.
Clique em Serviços acessíveis pela VPC.
No painel Serviços acessíveis pela VPC, selecione Todos os serviços.
Selecionar o nível de acesso
Permita o acesso a recursos protegidos de fora do perímetro fazendo o seguinte:
Clique em Níveis de acesso.
Clique na caixa Escolher nível de acesso.
Também é possível adicionar níveis de acesso depois de criar um perímetro.
Marque a caixa de seleção correspondente ao nível de acesso
corp-public-block.
Políticas de entrada e saída
Nessa arquitetura de referência, não é necessário especificar nenhuma configuração nos painéis Política de entrada ou Política de saída.
Criar o perímetro
Depois de concluir as etapas de configuração anteriores, crie o perímetro clicando em Criar perímetro.
Validar o perímetro no modo de teste
Nessa arquitetura de referência, o perímetro de serviço é configurado no modo de teste, permitindo testar o efeito da política de acesso sem aplicação. Isso significa que você pode conferir como suas políticas afetariam o ambiente se estivessem ativas, mas sem o risco de interromper o tráfego legítimo.
Depois de validar o perímetro no modo de teste, mude para o modo restrito.
Para saber como validar o perímetro no modo de teste, consulte Registro do modo de teste do VPC Service Controls.