הוספת שירותים של Cloud Service Mesh (בתוך האשכול) למתחמי השירות
אם יצרתם גבולות גזרה לשירות בארגון, אתם צריכים להוסיף את השירותים הבאים לגבולות הגזרה: רשות האישורים (רשות האישורים של Cloud Service Mesh או Certificate Authority Service), Mesh Configuration, Stackdriver Logging, Cloud Monitoring ו-Cloud Trace. זאת במקרים הבאים:
- האשכול שבו התקנתם את Cloud Service Mesh נמצא בפרויקט שכלול בגבולות גזרה לשירות.
- האשכול שבו התקנתם את Cloud Service Mesh הוא פרויקט שירות ברשת VPC משותפת.
הוספת השירותים האלה לגבולות גזרה לשירות מאפשרת לאשכול Cloud Service Mesh שלכם לגשת לשירותים האלה. הגישה לשירותים מוגבלת גם ברשת הענן הווירטואלי הפרטי (VPC) של האשכול.
אם לא מוסיפים את השירותים שצוינו למעלה, יכול להיות שההתקנה של Cloud Service Mesh תיכשל או שפונקציות מסוימות לא יופיעו. לדוגמה, אם לא מוסיפים את רשות האישורים של Cloud Service Mesh לגבולות גזרה לשירות, עומסי העבודה לא יכולים לקבל תעודות מרשות האישורים של Cloud Service Mesh.
לפני שמתחילים
ההגדרה של גבולות גזרה לשירות של VPC Service Controls היא ברמת הארגון. מוודאים שהוקצו לכם התפקידים המתאימים לניהול VPC Service Controls. אם יש לכם כמה פרויקטים, אתם יכולים להחיל את גבולות הגזרה לשירות על כל הפרויקטים על ידי הוספת כל פרויקט לגבולות הגזרה לשירות.
הוספת שירותים של Cloud Service Mesh ל-גבולות גזרה לשירות קיים
המסוף
- כדי לערוך את גבולות הגזרה לשירות, פועלים לפי השלבים שבקטע עדכון של גבולות גזרה לשירות.
- בדף Edit VPC Service Perimeter (עריכת היקף שירות VPC), בקטע Services to protect (שירותים להגנה), לוחצים על Add Services (הוספת שירותים).
- בתיבת הדו-שיח Specify services to restrict (ציון שירותים להגבלה), לוחצים על Filter services (סינון שירותים). בהתאם ל-Certificate Authority (CA) שלכם, מזינים Cloud Service Mesh Certificate Authority API או Certificate Authority Service API.
- מסמנים את התיבה של השירות.
- לוחצים על Add Cloud Service Mesh Certificate Authority API (הוספת Cloud Service Mesh Certificate Authority API).
- חוזרים על שלבים 2 עד 5 כדי להוסיף:
- Mesh Configuration API
- Cloud Monitoring API
- Cloud Trace API
- לוחצים על Save.
gcloud
כדי לעדכן את רשימת השירותים המוגבלים, משתמשים בפקודה update ומציינים את השירותים שרוצים להוסיף כרשימה מופרדת בפסיקים:
gcloud access-context-manager perimeters update PERIMETER_NAME \ --add-restricted-services=meshconfig.googleapis.com,meshca.googleapis.com,monitoring.googleapis.com,cloudtrace.googleapis.com,OTHER_SERVICES \ --policy=POLICY_NAME
כאשר:
PERIMETER_NAME הוא השם של גבולות גזרה לשירות שרוצים לעדכן.
OTHER_SERVICES היא רשימה אופציונלית מופרדת בפסיקים של שירות אחד או יותר שרוצים לכלול בהיקף בנוסף לשירותים שאוכלסו בפקודה הקודמת. לדוגמה:
storage.googleapis.com,bigquery.googleapis.com.POLICY_NAME הוא השם המספרי של מדיניות הגישה של הארגון. לדוגמה,
330193482019.
מידע נוסף זמין במאמר בנושא עדכון של גבולות גזרה לשירות.