En esta página, se describe cómo configurar extremos de Private Service Connect en perímetros de servicio.
Private Service Connect es unaGoogle Cloud función de redes que te permite acceder a servicios administrados de forma privada desde tu red de nube privada virtual a través de extremos. Los Controles del servicio de VPC te permiten especificar un extremo de Private Service Connect en las reglas de entrada y salida, lo que habilita la comunicación entre empresas independientes a través de direcciones IP internas.
Antes de comenzar
Revisa las reglas de entrada y salida.
Comprende los roles y los requisitos para crear extremos.
Crea un extremo de Private Service Connect nuevo que solo permita el acceso a las APIs de Google compatibles con los Controles del servicio de VPC.
Cuando crees el extremo, asegúrate de usar el paquete de APIs de destino para los Controles del servicio de VPC (
vpc-sc). Para obtener más información, consulta APIs compatibles.Después de crear el extremo, copia el ID del extremo. También puedes recuperar este ID con el nombre de la regla de reenvío del extremo.
Configura extremos en reglas de entrada
Console
Puedes configurar una regla de entrada para incluir reglas de reenvío cuando creas o actualizas un perímetro en la consola de Google Cloud .
En el menú de navegación de la consola de Google Cloud , haz clic en Seguridad > Controles del servicio de VPC.
Para crear un perímetro nuevo, haz clic en Perímetro nuevo.
Para modificar un perímetro existente, selecciónalo y haz clic en Editar.
Selecciona Política de entrada.
En el panel Reglas de entrada, haz clic en Agregar una regla de entrada.
En la sección Desde, selecciona Seleccionar fuentes en la lista Fuentes.
Haz clic en Extremos de Private Service Connect.
Haz clic en Agregar extremos.
En el panel Agrega endpoints de Private Service Connect, selecciona una de las siguientes opciones:
Buscar extremos de PSC: Esta opción te permite buscar y seleccionar los extremos de Private Service Connect necesarios en la lista.
Ingresar el ID del extremo de PSC de forma manual: Esta opción te permite ingresar manualmente los extremos de Private Service Connect. Para especificar un extremo de Private Service Connect, usa el siguiente formato:
//compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, dondeFORWARDING_RULE_IDes el ID de la regla de reenvío del extremo.
Haz clic en Agregar extremos.
Haz clic en Listo.
Haz clic en Crear o Guardar.
Para obtener información sobre otros atributos de reglas de entrada, consulta la Referencia de reglas de entrada.
gcloud
Puedes configurar una regla de entrada para incluir reglas de reenvío con un archivo JSON o YAML. En el siguiente ejemplo, se usa el formato YAML:
- ingressFrom:
identityType: ANY_IDENTITY | ANY_USER_ACCOUNT | ANY_SERVICE_ACCOUNT
*OR*
identities:
- PRINCIPAL_IDENTIFIER
sources:
- resource: RESOURCE
*OR*
- accessLevel: ACCESS_LEVEL
*OR*
- pscEndpoint:
forwardingRule: PSC_ENDPOINT
ingressTo:
operations:
- serviceName: SERVICE_NAME
methodSelectors:
- method: METHOD_NAME
*OR*
- permission: PERMISSION
*OR*
roles:
- ROLE_NAME
resources:
- projects/PROJECT_NUMBER
Reemplaza PSC_ENDPOINT por los extremos de Private Service Connect desde los que deseas permitir el acceso a los recursos del perímetro. Para especificar un extremo de Private Service Connect, usa el siguiente formato: //compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, donde FORWARDING_RULE_ID es el ID de la regla de reenvío del extremo.
Para obtener información sobre otros atributos de reglas de entrada, consulta la Referencia de reglas de entrada.
Después de configurar el archivo de reglas de entrada con extremos de Private Service Connect, puedes usar la regla cuando crees o actualices un perímetro.
Para configurar la regla cuando creas un perímetro, ejecuta el siguiente comando:
gcloud access-context-manager perimeters create NAME \ --title=TITLE \ --resources=RESOURCES \ --restricted-services=RESTRICTED_SERVICES \ --ingress-policies=INGRESS_FILENAME.yaml \ --policy=POLICY_NAME
Reemplaza INGRESS_FILENAME por la ruta de acceso al archivo de regla de entrada.
Para obtener más información, consulta Crea un perímetro de servicio.
Para configurar la regla cuando actualices un perímetro, ejecuta el siguiente comando:
gcloud access-context-manager perimeters update PERIMETER_ID \ --set-ingress-policies=INGRESS_FILENAME.yaml
Reemplaza lo siguiente:
PERIMETER_ID: Es el ID del perímetro de servicio que deseas actualizar.INGRESS_FILENAME: Es la ruta de acceso al archivo de regla de entrada.
Para obtener más información, consulta Actualiza las políticas de entrada y salida de un perímetro de servicio.
Configura extremos en reglas de salida
Console
Puedes configurar una regla de salida para incluir reglas de reenvío cuando creas o actualizas un perímetro en la consola de Google Cloud .
En el menú de navegación de la consola de Google Cloud , haz clic en Seguridad > Controles del servicio de VPC.
Para crear un perímetro nuevo, haz clic en Perímetro nuevo.
Para modificar un perímetro existente, selecciónalo y haz clic en Editar.
Selecciona Política de salida.
En el panel Reglas de salida, haz clic en Agregar una regla de salida.
En la sección Desde, selecciona Seleccionar fuentes en la lista Fuentes.
Haz clic en Extremos de Private Service Connect.
Haz clic en Agregar extremos.
En el panel Agrega endpoints de Private Service Connect, selecciona una de las siguientes opciones:
Buscar extremos de PSC: Esta opción te permite buscar y seleccionar los extremos de Private Service Connect necesarios en la lista.
Ingresar el ID del extremo de PSC de forma manual: Esta opción te permite ingresar manualmente los extremos de Private Service Connect. Para especificar un extremo de Private Service Connect, usa el siguiente formato:
//compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, dondeFORWARDING_RULE_IDes el ID de la regla de reenvío del extremo.
Haz clic en Agregar extremos.
Haz clic en Listo.
Haz clic en Crear o Guardar.
Para obtener información sobre otros atributos de reglas de salida, consulta la Referencia de reglas de salida.
gcloud
Puedes configurar una regla de salida para incluir reglas de reenvío con un archivo JSON o YAML. En el siguiente ejemplo, se usa el formato YAML:
- egressTo:
operations:
- serviceName: SERVICE_NAME
methodSelectors:
- method: METHOD_NAME
*OR*
- permission: PERMISSION
*OR*
roles:
- ROLE_NAME
resources:
- projects/PROJECT_NUMBER
*OR*
externalResources:
- EXTERNAL_RESOURCE_PATH
egressFrom:
identityType: ANY_IDENTITY | ANY_USER_ACCOUNT | ANY_SERVICE_ACCOUNT
*OR*
identities:
- PRINCIPAL_IDENTIFIER
sources:
- resource: RESOURCE
*OR*
- accessLevel: ACCESS_LEVEL
*OR*
- pscEndpoint:
forwardingRule: PSC_ENDPOINT
sourceRestriction: RESTRICTION_STATUS
Reemplaza PSC_ENDPOINT por los extremos de Private Service Connect a través de los cuales deseas permitir que los recursos dentro del perímetro accedan a recursos externos. Para especificar un extremo de Private Service Connect, usa el siguiente formato: //compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, donde FORWARDING_RULE_ID es el ID de la regla de reenvío del extremo.
Para obtener información sobre otros atributos de reglas de salida, consulta la Referencia de reglas de salida.
Después de configurar el archivo de reglas de salida con extremos de Private Service Connect, puedes usar la regla cuando crees o actualices un perímetro.
Para configurar la regla cuando creas un perímetro, ejecuta el siguiente comando:
gcloud access-context-manager perimeters create NAME \ --title=TITLE \ --resources=RESOURCES \ --restricted-services=RESTRICTED_SERVICES \ --egress-policies=EGRESS_FILENAME.yaml \ --policy=POLICY_NAME
Reemplaza EGRESS_FILENAME por la ruta de acceso al archivo de regla de salida.
Para obtener más información, consulta Crea un perímetro de servicio.
Para configurar la regla cuando actualices un perímetro, ejecuta el siguiente comando:
gcloud access-context-manager perimeters update PERIMETER_ID \ --set-egress-policies=EGRESS_FILENAME.yaml
Reemplaza lo siguiente:
PERIMETER_ID: Es el ID del perímetro de servicio que deseas actualizar.EGRESS_FILENAME: Es la ruta de acceso al archivo de regla de salida.
Para obtener más información, consulta Actualiza las políticas de entrada y salida de un perímetro de servicio.
Soluciona problemas de denegaciones de acceso
Si un extremo de Private Service Connect provoca una denegación de acceso, la página de resultados de solución de problemas también muestra la siguiente información:
ID de regla de reenvío de PSC: Es el ID del extremo de la regla de reenvío que solicitó acceso.
Estado de la regla de reenvío de PSC: Es el estado de la regla de reenvío que solicitó acceso.
Secciones de entrada y salida: El analizador de incumplimientos evalúa el extremo de Private Service Connect en función de todas las reglas de entrada y salida, y muestra los resultados en las secciones Entrada y Salida.
Para obtener más información, consulta Diagnostica una denegación de acceso en el analizador de incumplimientos.
Limitaciones
Para conocer las cuotas y los límites que se aplican a los extremos de Private Service Connect en los perímetros de servicio, consulta Cuotas y límites.
Puedes usar extremos de Private Service Connect en reglas de entrada y salida para acceder solo a los servicios compatibles.
Los Controles del servicio de VPC solo admiten extremos de Private Service Connect creados recientemente en las reglas de entrada y salida. No puedes usar extremos de Private Service Connect existentes y más antiguos; debes volver a crearlos para usarlos con los Controles del servicio de VPC.
¿Qué sigue?
- Obtén más información sobre los controles de servicio de VPC.
- Más información sobre Private Service Connect
- Obtén más información para crear un perímetro de servicio.