Configura extremos de Private Service Connect en perímetros de servicio

En esta página, se describe cómo configurar extremos de Private Service Connect en perímetros de servicio.

Private Service Connect es unaGoogle Cloud función de redes que te permite acceder a servicios administrados de forma privada desde tu red de nube privada virtual a través de extremos. Los Controles del servicio de VPC te permiten especificar un extremo de Private Service Connect en las reglas de entrada y salida, lo que habilita la comunicación entre empresas independientes a través de direcciones IP internas.

Antes de comenzar

Configura extremos en reglas de entrada

Console

Puedes configurar una regla de entrada para incluir reglas de reenvío cuando creas o actualizas un perímetro en la consola de Google Cloud .

  1. En el menú de navegación de la consola de Google Cloud , haz clic en Seguridad > Controles del servicio de VPC.

    Ir a los Controles del servicio de VPC

  2. Para crear un perímetro nuevo, haz clic en Perímetro nuevo.

    Para modificar un perímetro existente, selecciónalo y haz clic en Editar.

  3. Selecciona Política de entrada.

  4. En el panel Reglas de entrada, haz clic en Agregar una regla de entrada.

  5. En la sección Desde, selecciona Seleccionar fuentes en la lista Fuentes.

  6. Haz clic en Extremos de Private Service Connect.

  7. Haz clic en Agregar extremos.

  8. En el panel Agrega endpoints de Private Service Connect, selecciona una de las siguientes opciones:

    • Buscar extremos de PSC: Esta opción te permite buscar y seleccionar los extremos de Private Service Connect necesarios en la lista.

    • Ingresar el ID del extremo de PSC de forma manual: Esta opción te permite ingresar manualmente los extremos de Private Service Connect. Para especificar un extremo de Private Service Connect, usa el siguiente formato: //compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, donde FORWARDING_RULE_ID es el ID de la regla de reenvío del extremo.

  9. Haz clic en Agregar extremos.

  10. Haz clic en Listo.

  11. Haz clic en Crear o Guardar.

Para obtener información sobre otros atributos de reglas de entrada, consulta la Referencia de reglas de entrada.

gcloud

Puedes configurar una regla de entrada para incluir reglas de reenvío con un archivo JSON o YAML. En el siguiente ejemplo, se usa el formato YAML:

- ingressFrom:
    identityType: ANY_IDENTITY | ANY_USER_ACCOUNT | ANY_SERVICE_ACCOUNT
    *OR*
    identities:
    - PRINCIPAL_IDENTIFIER
    sources:
    - resource: RESOURCE
    *OR*
    - accessLevel: ACCESS_LEVEL
    *OR*
    - pscEndpoint:
        forwardingRule: PSC_ENDPOINT
  ingressTo:
    operations:
    - serviceName: SERVICE_NAME
      methodSelectors:
      - method: METHOD_NAME
      *OR*
      - permission: PERMISSION
    *OR*
    roles:
    - ROLE_NAME
    resources:
    - projects/PROJECT_NUMBER

Reemplaza PSC_ENDPOINT por los extremos de Private Service Connect desde los que deseas permitir el acceso a los recursos del perímetro. Para especificar un extremo de Private Service Connect, usa el siguiente formato: //compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, donde FORWARDING_RULE_ID es el ID de la regla de reenvío del extremo.

Para obtener información sobre otros atributos de reglas de entrada, consulta la Referencia de reglas de entrada.

Después de configurar el archivo de reglas de entrada con extremos de Private Service Connect, puedes usar la regla cuando crees o actualices un perímetro.

Para configurar la regla cuando creas un perímetro, ejecuta el siguiente comando:

gcloud access-context-manager perimeters create NAME \
--title=TITLE \
--resources=RESOURCES \
--restricted-services=RESTRICTED_SERVICES \
--ingress-policies=INGRESS_FILENAME.yaml \
--policy=POLICY_NAME

Reemplaza INGRESS_FILENAME por la ruta de acceso al archivo de regla de entrada.

Para obtener más información, consulta Crea un perímetro de servicio.

Para configurar la regla cuando actualices un perímetro, ejecuta el siguiente comando:

gcloud access-context-manager perimeters update PERIMETER_ID \
--set-ingress-policies=INGRESS_FILENAME.yaml

Reemplaza lo siguiente:

  • PERIMETER_ID: Es el ID del perímetro de servicio que deseas actualizar.
  • INGRESS_FILENAME: Es la ruta de acceso al archivo de regla de entrada.

Para obtener más información, consulta Actualiza las políticas de entrada y salida de un perímetro de servicio.

Configura extremos en reglas de salida

Console

Puedes configurar una regla de salida para incluir reglas de reenvío cuando creas o actualizas un perímetro en la consola de Google Cloud .

  1. En el menú de navegación de la consola de Google Cloud , haz clic en Seguridad > Controles del servicio de VPC.

    Ir a los Controles del servicio de VPC

  2. Para crear un perímetro nuevo, haz clic en Perímetro nuevo.

    Para modificar un perímetro existente, selecciónalo y haz clic en Editar.

  3. Selecciona Política de salida.

  4. En el panel Reglas de salida, haz clic en Agregar una regla de salida.

  5. En la sección Desde, selecciona Seleccionar fuentes en la lista Fuentes.

  6. Haz clic en Extremos de Private Service Connect.

  7. Haz clic en Agregar extremos.

  8. En el panel Agrega endpoints de Private Service Connect, selecciona una de las siguientes opciones:

    • Buscar extremos de PSC: Esta opción te permite buscar y seleccionar los extremos de Private Service Connect necesarios en la lista.

    • Ingresar el ID del extremo de PSC de forma manual: Esta opción te permite ingresar manualmente los extremos de Private Service Connect. Para especificar un extremo de Private Service Connect, usa el siguiente formato: //compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, donde FORWARDING_RULE_ID es el ID de la regla de reenvío del extremo.

  9. Haz clic en Agregar extremos.

  10. Haz clic en Listo.

  11. Haz clic en Crear o Guardar.

Para obtener información sobre otros atributos de reglas de salida, consulta la Referencia de reglas de salida.

gcloud

Puedes configurar una regla de salida para incluir reglas de reenvío con un archivo JSON o YAML. En el siguiente ejemplo, se usa el formato YAML:

- egressTo:
    operations:
    - serviceName: SERVICE_NAME
      methodSelectors:
      - method: METHOD_NAME
      *OR*
      - permission: PERMISSION
    *OR*
    roles:
    - ROLE_NAME
    resources:
    - projects/PROJECT_NUMBER
    *OR*
    externalResources:
    - EXTERNAL_RESOURCE_PATH
  egressFrom:
    identityType: ANY_IDENTITY | ANY_USER_ACCOUNT | ANY_SERVICE_ACCOUNT
    *OR*
    identities:
    - PRINCIPAL_IDENTIFIER
    sources:
    - resource: RESOURCE
    *OR*
    - accessLevel: ACCESS_LEVEL
    *OR*
    - pscEndpoint:
        forwardingRule: PSC_ENDPOINT
    sourceRestriction: RESTRICTION_STATUS

Reemplaza PSC_ENDPOINT por los extremos de Private Service Connect a través de los cuales deseas permitir que los recursos dentro del perímetro accedan a recursos externos. Para especificar un extremo de Private Service Connect, usa el siguiente formato: //compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, donde FORWARDING_RULE_ID es el ID de la regla de reenvío del extremo.

Para obtener información sobre otros atributos de reglas de salida, consulta la Referencia de reglas de salida.

Después de configurar el archivo de reglas de salida con extremos de Private Service Connect, puedes usar la regla cuando crees o actualices un perímetro.

Para configurar la regla cuando creas un perímetro, ejecuta el siguiente comando:

gcloud access-context-manager perimeters create NAME \
--title=TITLE \
--resources=RESOURCES \
--restricted-services=RESTRICTED_SERVICES \
--egress-policies=EGRESS_FILENAME.yaml \
--policy=POLICY_NAME

Reemplaza EGRESS_FILENAME por la ruta de acceso al archivo de regla de salida.

Para obtener más información, consulta Crea un perímetro de servicio.

Para configurar la regla cuando actualices un perímetro, ejecuta el siguiente comando:

gcloud access-context-manager perimeters update PERIMETER_ID \
--set-egress-policies=EGRESS_FILENAME.yaml

Reemplaza lo siguiente:

  • PERIMETER_ID: Es el ID del perímetro de servicio que deseas actualizar.
  • EGRESS_FILENAME: Es la ruta de acceso al archivo de regla de salida.

Para obtener más información, consulta Actualiza las políticas de entrada y salida de un perímetro de servicio.

Soluciona problemas de denegaciones de acceso

Si un extremo de Private Service Connect provoca una denegación de acceso, la página de resultados de solución de problemas también muestra la siguiente información:

  • ID de regla de reenvío de PSC: Es el ID del extremo de la regla de reenvío que solicitó acceso.

  • Estado de la regla de reenvío de PSC: Es el estado de la regla de reenvío que solicitó acceso.

  • Secciones de entrada y salida: El analizador de incumplimientos evalúa el extremo de Private Service Connect en función de todas las reglas de entrada y salida, y muestra los resultados en las secciones Entrada y Salida.

Para obtener más información, consulta Diagnostica una denegación de acceso en el analizador de incumplimientos.

Limitaciones

  • Para conocer las cuotas y los límites que se aplican a los extremos de Private Service Connect en los perímetros de servicio, consulta Cuotas y límites.

  • Puedes usar extremos de Private Service Connect en reglas de entrada y salida para acceder solo a los servicios compatibles.

  • Los Controles del servicio de VPC solo admiten extremos de Private Service Connect creados recientemente en las reglas de entrada y salida. No puedes usar extremos de Private Service Connect existentes y más antiguos; debes volver a crearlos para usarlos con los Controles del servicio de VPC.

¿Qué sigue?