Secure Web Proxy est un service régional. Par défaut, vos clients doivent se trouver dans la même région Google Cloud que l'instance Secure Web Proxy.
Lorsque vous activez l'accès mondial pour une instance Secure Web Proxy, les clients peuvent se connecter depuis n'importe quelle région, et pas seulement celle où le proxy est déployé. Cette fonctionnalité est compatible avec les cas d'utilisation suivants :
Trafic sortant d'une région spécifique : pour répondre aux exigences d'optimisation des coûts ou de conformité réglementaire, vous pouvez forcer tout le trafic Internet sortant à quitter une région spécifique.
Basculement interrégional : si le proxy principal rencontre des problèmes, vous pouvez rediriger manuellement le trafic vers une autre instance de Secure Web Proxy dans une autre région.
Avantages
Fiabilité et disponibilité accrues : en cas d'indisponibilité régionale, vous pouvez rediriger le trafic vers d'autres instances de proxy Web sécurisé dans d'autres régions disponibles. Pour rediriger le trafic, vous pouvez ajuster les routes pour le mode "Prochain saut" ou modifier les enregistrements DNS pour le mode "Proxy explicite".
Gestion simplifiée du réseau : gérez votre trafic sortant depuis un emplacement centralisé pour simplifier l'administration du réseau de votre organisation.
Activer l'accès mondial
Pour activer l'accès mondial, vous devez définir le champ allowGlobalAccess sur true dans votre fichier gateway.yaml lorsque vous créez une instance Secure Web Proxy.
Vous pouvez activer l'accès mondial pour Secure Web Proxy dans les modes de déploiement suivants :
Exemple de configuration
L'exemple suivant montre comment activer l'accès mondial lorsque vous créez une instance Secure Web Proxy en mode de déploiement de proxy explicite :
Utilisez un éditeur de texte pour créer un fichier
gateway.yaml.Ajoutez le code suivant au fichier
gateway.yamlavec le champallowGlobalAccessdéfini surtrue.name: projects/PROJECT_ID/locations/REGION /gateways/swp1 type: SECURE_WEB_GATEWAY addresses: ["IP_ADDRESS"] ports: [443] gatewaySecurityPolicy: projects/PROJECT_ID/locations/REGION/gatewaySecurityPolicies/policy1 network: projects/PROJECT_ID/global/networks/ NETWORK subnetwork: projects/PROJECT_ID/regions/REGION /subnetworks/SUBNETWORK routingMode: EXPLICIT_ROUTING_MODE allowGlobalAccess: trueRemplacez les éléments suivants :
PROJECT_ID: ID de votre projetREGION: région de votre instance Secure Web ProxyIP_ADDRESS: adresse IP de votre instance Secure Web ProxyNETWORK: réseau de votre instance Secure Web ProxySUBNETWORK: sous-réseau de votre instance Secure Web Proxy. Vous devez utiliser le sous-réseau VPC que vous avez créé lors des étapes de configuration initiale.
Pour créer l'instance Secure Web Proxy, utilisez la commande
gcloud network-services gateways import.gcloud network-services gateways import swp1 \ --source=gateway.yaml
Attributs d'identité dans les règles de stratégie
Les attributs d'identité, tels que les comptes de service et les tags, qui peuvent être utilisés dans les règles de Secure Web Proxy, restent fonctionnels, que vous activiez ou non la fonctionnalité d'accès global.
Les applications et charges de travail clientes de différentes régions Google Cloud peuvent fournir leurs identités, que votre instance Secure Web Proxy peut ensuite utiliser pour appliquer vos règles de stratégie. Pour en savoir plus, consultez Identités compatibles pour les attributs sources.
Journalisation et surveillance
Les journaux Secure Web Proxy incluent des informations sur la source de votre trafic sortant. Lorsque vous activez l'accès mondial pour votre instance Secure Web Proxy, les journaux indiquent la région d'origine d'une application cliente, même si elle diffère de la région de votre proxy. Pour en savoir plus, consultez Journaux et métriques.
Étapes suivantes
- Présentation de l'inspection TLS
- Créer une règle d'autorisation
- Créer une règle de sécurité de passerelle
- Créer une règle de sécurité de passerelle