Batasan kebijakan organisasi
Halaman ini memberikan informasi tentang batasan kebijakan organisasi yang dapat Anda konfigurasikan untuk Cloud NAT.
Administrator jaringan dapat membuat konfigurasi Cloud NAT dan menentukan subnetwork (subnet) yang dapat menggunakan gateway. Secara default, tidak ada batasan pada subnet yang dibuat administrator atau subnet yang dapat menggunakan konfigurasi Cloud NAT.
Administrator Kebijakan Organisasi (roles/orgpolicy.policyAdmin) dapat
menggunakan batasan
constraints/compute.restrictCloudNATUsage
untuk membatasi subnet yang dapat menggunakan Cloud NAT.
Anda membuat dan menerapkan batasan organisasi dalam kebijakan organisasi.
Prasyarat
Izin IAM
- Orang yang membuat batasan harus memiliki peran roles/orgpolicy.policyAdmin.
- Jika menggunakan VPC Bersama, peran pengguna harus berada di project host.
Latar belakang kebijakan organisasi
Jika Anda belum pernah menangani batasan kebijakan organisasi, tinjau terlebih dahulu dokumentasi berikut:
Merencanakan batasan Anda
Untuk menentukan subnetwork yang dapat menggunakan Cloud NAT, Anda menentukan
allowedValues atau deniedValues dalam kebijakan organisasi Anda. Nilai ini dapat
ditetapkan ke tingkat hierarki resource berikut, dengan
placeholder mewakili ID dan nama resource target Anda:
- Organisasi:
under:organizations/ORGANIZATION_ID - Folder:
under:folders/FOLDER_ID - Project:
under:projects/PROJECT_ID - Subnetwork:
projects/PROJECT_ID/regions/REGION_NAME/subnetworks/SUBNETWORK_NAME
Secara default, batasan yang dibuat pada node diwarisi oleh semua node turunan. Namun, Administrator Kebijakan Organisasi untuk folder tertentu dapat memutuskan bahwa folder tertentu diwarisi dari induknya, sehingga pewarisan tidak bersifat otomatis. Untuk informasi selengkapnya, lihat Pewarisan di Memahami evaluasi hierarki.
Batasan tidak diterapkan secara surut. Konfigurasi yang ada akan terus berfungsi meskipun melanggar batasan.
Batasan terdiri dari setelan allow dan deny.
Interaksi antara nilai yang diizinkan dan ditolak
- Jika batasan
restrictCloudNatUsagedikonfigurasi, tetapiallowedValuesmaupundeniedValuestidak ditentukan, semuanya diizinkan. - Jika
allowedValuesdikonfigurasi dandeniedValuestidak dikonfigurasi, semua yang tidak ditentukan dalamallowedValuesakan ditolak. - Jika
deniedValuesdikonfigurasi danallowedValuestidak dikonfigurasi, semua yang tidak ditentukan dideniedValuesdiizinkan. - Jika
allowedValuesdandeniedValuesdikonfigurasi, semua yang tidak ditentukan dalamallowedValuesakan ditolak. - Jika dua nilai bertentangan,
deniedValuesakan diprioritaskan.
Interaksi antara subnet dan gateway
Batasan tidak mencegah subnet menggunakan gateway NAT. Sebagai gantinya, batasan mencegah konfigurasi yang akan melanggar batasan dengan mencegah pembuatan gateway atau subnet.
Contoh 1: Mencoba membuat subnet yang melanggar aturan deny
- Gateway ada di suatu region.
- Gateway dikonfigurasi untuk mengizinkan semua subnet di region menggunakannya.
- Satu subnet (
subnet-1) ada di region. - Batasan dibuat sehingga hanya
subnet-1yang dapat menggunakan gateway. - Administrator tidak dapat membuat lebih banyak subnet di jaringan tersebut di region tersebut. Batasan ini mencegah pembuatan subnet yang dapat menggunakan gateway. Jika subnet baru harus ada, maka Administrator Kebijakan Organisasi dapat menambahkan subnet ini ke daftar subnet yang diizinkan.
Contoh 2: Mencoba membuat gateway yang melanggar aturan deny
- Dua subnet (
subnet-1dansubnet-2) ada di suatu region. - Ada batasan yang hanya mengizinkan
subnet-1menggunakan gateway. - Administrator tidak dapat membuat gateway yang terbuka untuk semua subnet di region. Sebagai gantinya, mereka harus membuat gateway yang hanya melayani
subnet-1, atau Administrator Kebijakan Organisasi harus menambahkansubnet-2ke daftar subnet yang diizinkan.
Membuat batasan
Untuk membuat kebijakan organisasi dengan batasan tertentu, lihat Menggunakan batasan.
Langkah berikutnya
- Pelajari cara menggunakan kebijakan organisasi kustom
- Menyiapkan dan mengelola penafsiran alamat jaringan dengan Public NAT
- Menyiapkan dan mengelola penafsiran alamat jaringan dengan Private NAT