Questa pagina descrive come consentire il traffico dagli indirizzi IP interni in una rete VPC ai perimetri di servizio utilizzando le regole in entrata e in uscita.
Architettura di riferimento
Nella seguente architettura di riferimento, un VPC condiviso viene implementato con un modello Gemini nel progetto di servizio, ph-fm-svc-project (progetto di servizio del foundation model) con i seguenti attributi della policy di servizio che consentono l'accesso pubblico noto all'API Gemini Enterprise per l'AI generativa sulla Gemini Enterprise Agent Platform:
- Un singolo perimetro dei Controlli di servizio VPC
- Livello di accesso: intervallo CIDR dell'endpoint pubblico esterno noto
- Identità utente definita dal progetto

Crea il livello di accesso
Gestore contesto accesso consente agli amministratori dell'organizzazione di definire un controllo dell'accesso granulare e basato sugli attributi per progetti e risorse inGoogle Cloud. Google Cloud Gli amministratori definiscono innanzitutto una policy di accesso, ovvero un container a livello di organizzazione per i livelli di accesso e i perimetri di servizio.
I livelli di accesso descrivono i requisiti che le richieste devono soddisfare per essere accettate. Ecco alcuni esempi:
- Tipo di dispositivo e sistema operativo (richiede la licenza Chrome Enterprise Premium)
- Indirizzo IP
- Identità utente
In questa architettura di riferimento, viene utilizzato un livello di accesso alla subnet IP pubblica per creare la policy di accesso dei Controlli di servizio VPC.
Nel selettore di progetti nella parte superiore della Google Cloud console, fai clic sulla scheda Tutti, quindi seleziona la tua organizzazione.
Crea un livello di accesso di base seguendo le indicazioni riportate nella pagina Crea un livello di accesso di base. Specifica le seguenti opzioni:
- In Crea condizioni in, scegli Modalità di base.
- Nel campo Titolo livello di accesso, inserisci
corp-public-block. - Nella sezione Condizioni, per l'opzione Se la condizione è soddisfatta, restituisci, scegli TRUE.
- In Subnet IP, scegli IP pubblico.
- Per l'intervallo di indirizzi IP, specifica l'intervallo CIDR esterno che richiede l'accesso al perimetro dei Controlli di servizio VPC.
Crea il perimetro di servizio dei Controlli di servizio VPC
Quando crei un perimetro di servizio, consenti l'accesso ai servizi protetti dall' esterno del perimetro specificando il livello di accesso (indirizzo IP) durante la creazione del perimetro dei Controlli di servizio VPC, oltre ai progetti protetti. Quando utilizzi i Controlli di servizio VPC con il VPC condiviso, la best practice prevede la creazione di un unico perimetro di grandi dimensioni che includa i progetti host e di servizio; la selezione dei soli progetti di servizio in un perimetro implicherebbe che gli endpoint di rete appartenenti ai progetti di servizio sembrino esterni al perimetro, perché le subnet sono associate al progetto host.
Seleziona il tipo di configurazione per il nuovo perimetro
In questa sezione crei un perimetro di servizio dei Controlli di servizio VPC in modalità dry run. In modalità dry run, il perimetro registra le violazioni come se i perimetri fossero applicati in modo forzato, ma non impedisce l'accesso ai servizi limitati. Ti consigliamo di utilizzare la modalità dry run prima di passare alla modalità di applicazione forzata.
Nel menu di navigazione della Google Cloud console, fai clic su Sicurezza, quindi fai clic su Controlli di servizio VPC.
Se ti viene chiesto, seleziona l'organizzazione, la cartella o il progetto.
Nella pagina Controlli di servizio VPC, fai clic su Modalità dry run.
Fai clic su Nuovo perimetro.
Nella scheda Nuovo perimetro di servizio VPC, nella casella Nome perimetro , digita un nome per il perimetro. In caso contrario, accetta i valori predefiniti.
Il nome di un perimetro può avere una lunghezza massima di 50 caratteri, deve iniziare con una lettera e può contenere solo lettere latine ASCII (a-z, A-Z), numeri (0-9) o trattini bassi (_). Il nome del perimetro è sensibile alle maiuscole e deve essere univoco all'interno di una policy di accesso.
Seleziona le risorse da proteggere
Fai clic su Risorse da proteggere.
Per aggiungere progetti o reti VPC che vuoi proteggere all'interno del perimetro, segui questi passaggi:
Fai clic su Aggiungi risorse.
Per aggiungere progetti al perimetro, nel riquadro Aggiungi risorse , fai clic su Aggiungi progetto.
Per selezionare un progetto, nella finestra di dialogo Aggiungi progetti, seleziona la casella di controllo del progetto. Seleziona le caselle di controllo per i progetti seguenti:
aiml-host-projectph-fm-svc-project
Fai clic su Aggiungi risorse selezionate. I progetti aggiunti vengono visualizzati nella sezione Progetti.
Seleziona i servizi limitati
In questa architettura di riferimento, l'ambito delle API limitate è limitato, consentendo solo le API necessarie per Gemini. Tuttavia, come best practice, ti consigliamo di limitare tutti i servizi quando crei un perimetro per ridurre il rischio di esfiltrazione di dati da Google Cloud servizi.
Per selezionare i servizi da proteggere all'interno del perimetro, segui questi passaggi:
Fai clic su Servizi limitati.
Nel riquadro Servizi limitati, fai clic su Aggiungi servizi.
Nella finestra di dialogo Specifica i servizi da limitare, seleziona API Agent Platform.
Fai clic su Aggiungi API Agent Platform.
(Facoltativo) Seleziona i servizi accessibili da VPC
L' impostazione dei servizi accessibili da VPC limita l'insieme di servizi accessibili dagli endpoint di rete all'interno del perimetro di servizio. In questa architettura di riferimento, manteniamo l'impostazione predefinita Tutti i servizi.
Fai clic su Servizi accessibili da VPC.
Nel riquadro Servizi accessibili da VPC, seleziona Tutti i servizi.
Seleziona il livello di accesso
Consenti l'accesso alle risorse protette dall'esterno del perimetro procedendo nel seguente modo:
Fai clic su Livelli di accesso.
Fai clic sulla casella Scegli livello di accesso.
Puoi anche aggiungere livelli di accesso dopo la creazione di un perimetro.
Seleziona la casella di controllo corrispondente al livello di accesso
corp-public-block.
Policy in entrata e in uscita
In questa architettura di riferimento, non è necessario specificare alcuna impostazione nei riquadri Policy in entrata o Policy in uscita.
Crea il perimetro
Una volta completati i passaggi di configurazione precedenti, crea il perimetro facendo clic su Crea perimetro.
Convalida il perimetro in modalità dry run
In questa architettura di riferimento, il perimetro di servizio è configurato in modalità dry run, il che ti consente di testare l'effetto della policy di accesso senza applicazione forzata. Ciò significa che puoi vedere l'impatto delle tue policy sul tuo ambiente se fossero attive, ma senza il rischio di interrompere il traffico legittimo.
Dopo aver convalidato il perimetro in modalità dry run, passa alla modalità di applicazione forzata.
Per scoprire come convalidare il perimetro in modalità dry run, consulta Registrazione dry run dei Controlli di servizio VPC.