Configurer l'accès mondial pour Secure Web Proxy

Secure Web Proxy est un service régional. Par défaut, vos clients doivent se trouver dans la même région Google Cloud que l'instance Secure Web Proxy.

Lorsque vous activez l'accès mondial pour une instance Secure Web Proxy, les clients peuvent se connecter depuis n'importe quelle région, et pas seulement celle où le proxy est déployé. Cette fonctionnalité est compatible avec les cas d'utilisation suivants :

  • Trafic sortant d'une région spécifique : pour répondre aux exigences d'optimisation des coûts ou de conformité réglementaire, vous pouvez forcer tout le trafic Internet sortant à quitter une région spécifique.

  • Basculement interrégional : si le proxy principal rencontre des problèmes, vous pouvez rediriger manuellement le trafic vers une autre instance de Secure Web Proxy dans une autre région.

Avantages

  • Fiabilité et disponibilité accrues : en cas d'indisponibilité régionale, vous pouvez rediriger le trafic vers d'autres instances de proxy Web sécurisé dans d'autres régions disponibles. Pour rediriger le trafic, vous pouvez ajuster les routes pour le mode "Prochain saut" ou modifier les enregistrements DNS pour le mode "Proxy explicite".

  • Gestion simplifiée du réseau : gérez votre trafic sortant depuis un emplacement centralisé pour simplifier l'administration du réseau de votre organisation.

Activer l'accès mondial

Pour activer l'accès mondial, vous devez définir le champ allowGlobalAccess sur true dans votre fichier gateway.yaml lorsque vous créez une instance Secure Web Proxy.

Vous pouvez activer l'accès mondial pour Secure Web Proxy dans les modes de déploiement suivants :

Exemple de configuration

L'exemple suivant montre comment activer l'accès mondial lorsque vous créez une instance Secure Web Proxy en mode de déploiement de proxy explicite :

  1. Utilisez un éditeur de texte pour créer un fichier gateway.yaml.

  2. Ajoutez le code suivant au fichier gateway.yaml avec le champ allowGlobalAccess défini sur true.

    name: projects/PROJECT_ID/locations/REGION
        /gateways/swp1
    type: SECURE_WEB_GATEWAY
    addresses: ["IP_ADDRESS"]
    ports: [443]
    gatewaySecurityPolicy: projects/PROJECT_ID/locations/REGION/gatewaySecurityPolicies/policy1
    network: projects/PROJECT_ID/global/networks/
        NETWORK
    subnetwork: projects/PROJECT_ID/regions/REGION
        /subnetworks/SUBNETWORK
    routingMode: EXPLICIT_ROUTING_MODE
    allowGlobalAccess: true
    

    Remplacez les éléments suivants :

    • PROJECT_ID : ID de votre projet

    • REGION : région de votre instance Secure Web Proxy

    • IP_ADDRESS : adresse IP de votre instance Secure Web Proxy

    • NETWORK : réseau de votre instance Secure Web Proxy

    • SUBNETWORK : sous-réseau de votre instance Secure Web Proxy. Vous devez utiliser le sous-réseau VPC que vous avez créé lors des étapes de configuration initiale.

  3. Pour créer l'instance Secure Web Proxy, utilisez la commande gcloud network-services gateways import.

    gcloud network-services gateways import swp1 \
        --source=gateway.yaml
    

Attributs d'identité dans les règles de stratégie

Les attributs d'identité, tels que les comptes de service et les tags, qui peuvent être utilisés dans les règles de Secure Web Proxy, restent fonctionnels, que vous activiez ou non la fonctionnalité d'accès global.

Les applications et charges de travail clientes de différentes régions Google Cloud peuvent fournir leurs identités, que votre instance Secure Web Proxy peut ensuite utiliser pour appliquer vos règles de stratégie. Pour en savoir plus, consultez Identités compatibles pour les attributs sources.

Journalisation et surveillance

Les journaux Secure Web Proxy incluent des informations sur la source de votre trafic sortant. Lorsque vous activez l'accès mondial pour votre instance Secure Web Proxy, les journaux indiquent la région d'origine d'une application cliente, même si elle diffère de la région de votre proxy. Pour en savoir plus, consultez Journaux et métriques.

Étapes suivantes