Vincoli delle policy dell'organizzazione
Questa pagina fornisce informazioni sui vincoli dei criteri dell'organizzazione che puoi configurare per Cloud NAT.
Gli amministratori di rete possono creare configurazioni Cloud NAT e specificare quali subnet possono utilizzare il gateway. Per impostazione predefinita, non esistono limiti alle subnet create dall'amministratore o a quelle che possono utilizzare una configurazione Cloud NAT.
Un amministratore dei criteri dell'organizzazione (roles/orgpolicy.policyAdmin) può utilizzare il vincolo constraints/compute.restrictCloudNATUsage per limitare le subnet che possono utilizzare Cloud NAT.
Puoi creare e applicare vincoli organizzativi in una policy dell'organizzazione.
Prerequisiti
Autorizzazioni IAM
- La persona che crea i vincoli deve disporre del ruolo roles/orgpolicy.policyAdmin.
- Se utilizzi un VPC condiviso, il ruolo utente deve trovarsi nel progetto host.
Background dei criteri dell'organizzazione
Se non hai mai utilizzato i vincoli delle policy dell'organizzazione, consulta prima la seguente documentazione:
Pianificare i vincoli
Per definire quali subnet possono utilizzare Cloud NAT, specifica
allowedValues o deniedValues nei criteri dell'organizzazione. Questi valori possono
essere limitati ai seguenti livelli della gerarchia delle risorse, in cui
i segnaposto rappresentano gli identificatori e i nomi delle risorse di destinazione:
- Organizzazione:
under:organizations/ORGANIZATION_ID - Cartella:
under:folders/FOLDER_ID - Progetto:
under:projects/PROJECT_ID - Subnetwork:
projects/PROJECT_ID/regions/REGION_NAME/subnetworks/SUBNETWORK_NAME
Per impostazione predefinita, un vincolo creato in un nodo viene ereditato da tutti i nodi secondari. Tuttavia, un amministratore dei criteri dell'organizzazione per una determinata cartella può decidere se una determinata cartella eredita le impostazioni dalle cartelle principali, quindi l'ereditarietà non è automatica. Per saperne di più, consulta Ereditarietà in Informazioni sulla valutazione della gerarchia.
I vincoli non vengono applicati retroattivamente. Le configurazioni esistenti continuano a funzionare anche se violano i vincoli.
I vincoli sono costituiti dalle impostazioni allow e deny.
Interazione tra valori consentiti e negati
- Se è configurato un vincolo
restrictCloudNatUsage, ma non sono specificati néallowedValuesnédeniedValues, è consentito tutto. - Se
allowedValuesè configurato edeniedValuesnon lo è, tutto ciò che non è specificato inallowedValuesviene negato. - Se
deniedValuesè configurato eallowedValuesnon lo è, tutto ciò che non è specificato indeniedValuesè consentito. - Se vengono configurati sia
allowedValueschedeniedValues, tutto ciò che non è specificato inallowedValuesviene negato. - Se due valori sono in conflitto,
deniedValuesha la precedenza.
Interazione tra subnet e gateway
I vincoli non impediscono alle subnet di utilizzare un gateway NAT. Al contrario, i vincoli impediscono una configurazione che violerebbe il vincolo impedendo la creazione di un gateway o di una subnet.
Esempio 1: tentativo di creare una subnet che viola una regola deny
- Esiste un gateway in una regione.
- Il gateway è configurato per consentire a tutte le subnet di una regione di utilizzarlo.
- Nella regione esiste una sola subnet (
subnet-1). - Viene creato un vincolo in modo che solo
subnet-1possa utilizzare il gateway. - Gli amministratori non possono creare altre subnet in quella rete in quella regione. Il vincolo impedisce la creazione di subnet che potrebbero utilizzare il gateway. Se le nuove subnet devono esistere, l'amministratore dei criteri dell'organizzazione può aggiungerle all'elenco delle subnet consentite.
Esempio 2: tentativo di creare un gateway che viola una regola deny
- Esistono due subnet (
subnet-1esubnet-2) in una regione. - Esiste un vincolo che consente solo a
subnet-1di utilizzare un gateway. - Gli amministratori non possono creare un gateway aperto a tutte le subnet
della regione. In alternativa, deve creare un gateway che gestisca solo
subnet-1oppure l'amministratore delle policy dell'organizzazione deve aggiungeresubnet-2all'elenco delle subnet consentite.
Creare i vincoli
Per creare una policy dell'organizzazione con un determinato vincolo, consulta Utilizzo dei vincoli.
Passaggi successivi
- Scopri come utilizzare le policy dell'organizzazione personalizzate.
- Configura e gestisci la Network Address Translation con Public NAT
- Configurare e gestire la Network Address Translation con Private NAT