Restrições da política da organização
Esta página fornece informações sobre as restrições da política da organização que podem ser configuradas para o Cloud NAT.
Os administradores de rede podem criar configurações do Cloud NAT e especificar quais sub-redes (sub-redes) podem usar o gateway. Por padrão, não há limites para as sub-redes que o administrador cria ou quais podem usar uma configuração do Cloud NAT.
Um administrador de política da organização (roles/orgpolicy.policyAdmin) pode usar a restrição constraints/compute.restrictCloudNATUsage para limitar quais sub-redes podem usar o Cloud NAT.
Você cria e aplica restrições organizacionais em uma política da organização.
Pré-requisitos
Permissões IAM
- A pessoa que cria as restrições precisa ter o papel roles/orgpolicy.policyAdmin .
- Se estiver usando a VPC compartilhada, o função do usuário precisa estar no projeto host.
Histórico da política da organização
Se você nunca trabalhou com restrições de política da organização, primeiro leia a seguinte documentação:
Como planejar suas restrições
Para definir quais sub-redes podem usar o Cloud NAT, especifique
allowedValues ou deniedValues na política da organização. Esses valores podem
ser definidos nos seguintes níveis da hierarquia de recursos, em que
os marcadores de posição representam os identificadores e nomes de recursos de destino:
- Organização:
under:organizations/ORGANIZATION_ID - Pasta:
under:folders/FOLDER_ID - Projeto:
under:projects/PROJECT_ID - Sub-rede:
projects/PROJECT_ID/regions/REGION_NAME/subnetworks/SUBNETWORK_NAME
Por padrão, uma restrição criada em um nó é herdada por todos os nós filhos. No entanto, um Administrador de política da organização para uma determinada pasta pode decidir se uma determinada pasta é herdada dos pais. Portanto, a herança não é automática. Para mais informações, consulte Herança em Noções básicas sobre a avaliação da hierarquia.
As restrições não são aplicadas retroativamente. As configurações atuais continuarão funcionando, mesmo se violarem as restrições.
As restrições consistem em configurações allow e deny.
Interação entre valores permitidos e negados
- Se uma restrição
restrictCloudNatUsageestiver configurada, mas nãoallowedValuesnemdeniedValuesforem especificados, tudo será permitido. - Se
allowedValuesestiver configurado edeniedValuesnão estiver configurado, tudo não especificado emallowedValuesserá negado. - Se
deniedValuesestiver configurado eallowedValuesnão estiver configurado, todos os elementos não especificados emdeniedValuesserão permitidos. - Se
allowedValuesedeniedValuesestiverem configurados, tudo não especificado emallowedValuesserá negado. - Se houver dois valores conflitantes,
deniedValuesterá precedência.
Interação entre sub-redes e gateways
As restrições não impedem que as sub-redes usem um gateway NAT. Em vez disso, as restrições impedem uma configuração que viola a restrição ao impedir a criação de um gateway ou de uma sub-rede.
Exemplo 1: tentativa de criar uma sub-rede que viola uma regra deny
- Há um gateway em uma região.
- O gateway está configurado para permitir que todas as sub-redes em uma região o utilizem.
- Uma única sub-rede (
subnet-1) existe na região. - Uma restrição é criada para que apenas
subnet-1possa usar o gateway. - Os administradores não podem criar mais sub-redes nessa rede nessa região. A restrição impede a criação de sub-redes que poderiam usar o gateway. Se as novas sub-redes existirem, o Administrador da política da organização poderá adicioná-las à lista de sub-redes permitidas.
Exemplo 2: tentativa de criar um gateway que viola uma regra deny
- Existem duas sub-redes (
subnet-1esubnet-2) em uma região. - Há uma restrição que só permite que
subnet-1use um gateway. - Os administradores não podem criar um gateway aberto para todas as sub-redes na região. Em vez disso, eles precisam criar um gateway que veicule apenas
subnet-1ou o administrador da política da organização precisará adicionarsubnet-2à lista de sub-redes permitidas.
Como criar restrições
Para criar uma política da organização com uma restrição específica, consulte Como usar restrições.
A seguir
- Saiba como usar políticas personalizadas da organização.
- Configurar e gerenciar a conversão de endereços de rede com o Public NAT
- Configurar e gerenciar a conversão de endereços de rede com o Private NAT