Diese Seite bietet einen Überblick über die Rolle „Network Connectivity Center-Hub-Administrator“
(roles/networkconnectivity.hubAdmin).
Ein IAM-Hauptkonto (Identity and Access Management) mit der Rolle „Hub-Administrator“ kann
Folgendes tun:
- Einen Hub erstellen und VPC-Spokes (Virtual Private Cloud) für VPC-Netzwerke erstellen, die sich in demselben Projekt wie der Hub befinden.
- Spoke-Administratoren Zugriff gewähren, damit sie VPC-Spoke-Vorschläge für VPC Netzwerke in anderen Projekten erstellen können.
- VPC-Spoke-Vorschläge prüfen, annehmen und ablehnen oder die automatische Annahme für Spoke-Gruppen einrichten.
- Hub-Routingtabellen ansehen.
Benutzerdefinierte Rollen können auch verwendet werden, wenn sie mindestens die gleichen Berechtigungen der Rolle „NCC-Hub-Administrator“ haben.
Wie VPC-Spokes einem Hub beitreten
Wenn sich ein VPC-Netzwerk und ein NCC-Hub im selben Projekt befinden, wird durch das Erstellen eines VPC-Spoke für das VPC-Netzwerk sofort eine Verbindung zum Hub hergestellt, ohne dass weitere Schritte erforderlich sind.
Wenn sich ein VPC-Netzwerk und ein NCC-Hub in verschiedenen Projekten befinden, sieht der Prozess zum Erstellen eines VPC-Spoke so aus:
- Ein Hub-Administrator legt IAM-Richtlinienbindungen fest, mit denen Spoke-Administratoren in anderen Projekten VPC-Spoke-Vorschläge erstellen können. Hinweis: Hub-Administratoren können IAM-Richtlinienbindungen jederzeit ändern. Beispielsweise kann ein Hub-Administrator den Zugriff später widerrufen, wodurch ein Spoke-Administrator keine weiteren Spoke-Vorschläge erstellen kann. Dies gilt, wenn die automatische Annahme für Spokes nicht aktiviert ist.
- Beim Erstellen des Hubs wählt der Hub-Administrator die Konnektivitätstopologie zwischen der Standard-Mesh-Topologie und der Star-Topologie aus.
- Ein Spoke-Administrator schlägt einen VPC Spoke vor. Wenn der Spoke-Vorschlag für einen Hub gilt, der zur Verwendung der Star-Topologie konfiguriert wurde, weist der Spoke-Administrator den Spoke entweder der Center- oder der Edge-Gruppe zu. Bei der Mesh-Topologie gehören alle Spokes zur einzigen Standardgruppe.
- Ein Hub-Administrator prüft jeden Spoke-Vorschlag und nimmt ihn dann an oder lehnt ihn ab. Im Folgenden wird beschrieben, wie die Hub-Konnektivität funktioniert, nachdem ein Vorschlag angenommen oder abgelehnt wurde:
- Ein Spoke wird erst aktiv, nachdem ein Hub-Administrator den Spoke-Vorschlag angenommen hat. NCC bietet nur Netzwerkverbindungen zu aktiven Spokes.
- Ein Hub-Administrator kann einen zuvor akzeptierten VPC-Spoke ablehnen, wodurch der Spoke inaktiv wird. Wenn ein zuvor aktiver VPC-Spoke inaktiv wird, bietet NCC keine Netzwerkverbindung zum Spoke.
Funktionsweise von Spoke-Aktualisierungsvorschlägen
Wenn sich ein VPC oder ein Ersteller VPC Spoke in einem anderen Projekt als der Hub befindet, muss ein Hub Administrator Aktualisierungsvorschläge annehmen oder ablehnen, es sei denn, die automatische Annahme für Spokes ist aktiviert. Diese Spoke-Aktualisierungen können Änderungen an den IPv4-Subnetzbereichen für Ein- oder Ausschluss sein (Vorschau).
Weitere Informationen zum Aktualisieren von Spokes finden Sie unter Spoke aktualisieren.
Projekte automatisch akzeptieren
Ein Hub-Administrator kann die automatische Annahme für Spoke-Gruppen in einem Hub aktivieren. Wenn diese Option aktiviert ist, werden VPC-Spokes, die sich in der Liste der automatisch akzeptierten Projekte befinden, sofort nach dem Erstellen oder Aktualisieren des VPC-Spoke hinzugefügt oder aktualisiert. Die manuelle Überprüfung und Genehmigung durch einen Hub-Administrator wird übersprungen.
Die Hub-Routingtabelle
In der Hub-Routingtabelle werden Subnetzrouten angezeigt, die aus den VPC-Spokes importiert wurden. Wenn ein neuer VPC-Spoke erstellt wird, werden alle lokalen Subnetz
routen aus dem VPC-Netzwerk in den Hub exportiert, es sei denn,
der Spoke-Administrator verwendet das exclude-export-ranges
Flag
in der Google Cloud CLI oder das excludeExportRanges Feld in der API. Weitere
Informationen finden Sie unter Eindeutigkeit von Subnetzrouten.
Wenn Sie einen neuen VPC-Spoke erstellen, geschieht Folgendes:
- Ein Spoke gehört genau einer Gruppe an.
- Jede Gruppe hat eine entsprechende Routingtabelle.
- Spokes sind mit dieser Routingtabelle verknüpft.
- Spoke-Subnetze werden an eine oder mehrere Routingtabellen weitergegeben.
Da es in einer Mesh-Topologie-Verbindung nur eine Standardgruppe gibt, werden die Subnetzrouten an eine einzelne Hub-Routingtabelle weitergegeben. Spokes, die mit einem Hub verbunden sind, der die Star-Topologie unterstützt, gehören zu einer von zwei verschiedenen Gruppen, entweder der Center- oder der Edge-Gruppe. Daher werden zwei Hub-Routingtabellen generiert und jede einer Spoke-Gruppe zugeordnet. Die Subnetzrouten von Spokes in der Center-Gruppe werden an die Center- und Edge-Routingtabellen weitergegeben. Die Subnetzrouten von Spokes in der Edge-Gruppe werden an die Center-Routingtabelle weitergegeben.
Ausführliche Informationen zu Konnektivitätstopologien finden Sie unter Voreingestellte Konnektivitätstopologien.
Google Cloud aktualisiert die VPC-Netzwerk-Routingtabelle jedes VPC-Spoke und die NCC-Hub-Routingtabelle automatisch, wenn eine der folgenden Bedingungen eintritt:
- Sie führen eine Aktivität für Subnetze aus, z. B. das Hinzufügen oder Löschen eines Subnetzes.
- Sie fügen dem Hub VPC-Spokes hinzu oder entfernen sie daraus.
Weitere Informationen finden Sie in der VPC-Dokumentation unter Routingtabellen mit Subnetzrouten und Routen.
Nächste Schritte
- Informationen zum Erstellen von Hubs und Spokes finden Sie unter Mit Hubs und Spokes arbeiten.
- Eine Liste der Partner, deren Lösungen in NCC integriert sind, finden Sie unter NCC-Partner.
- Lösungen für Probleme mit der Router-Appliance erhalten Sie unter Fehlerbehebung.
- Ausführliche Informationen zur API und zu
gcloudBefehlen finden Sie unter APIs und Referenz. Hinweis: Eine Terraform-Lösung, die die Einrichtung von NCC-Hubs und verschiedenen Arten von Spokes vereinfacht, finden Sie unter den Terraform-Beispielen für NCC.