Questa pagina descrive come configurare gli endpoint Private Service Connect nei perimetri di servizio.
Private Service Connect è una funzionalità di reteGoogle Cloud che consente di accedere ai servizi gestiti privatamente dalla rete Virtual Private Cloud tramite endpoint. I Controlli di servizio VPC ti consentono di specificare un endpoint Private Service Connect nelle regole in entrata e in uscita, consentendo la comunicazione tra aziende indipendenti che utilizzano indirizzi IP interni.
Prima di iniziare
Consulta le regole in entrata e in uscita.
Comprendi i ruoli e i requisiti per la creazione di endpoint.
Crea un nuovo endpoint Private Service Connect che consenta l'accesso solo alle API di Google supportate dai Controlli di servizio VPC.
Quando crei l'endpoint, assicurati di utilizzare il bundle di API di destinazione per i Controlli di servizio VPC (
vpc-sc). Per saperne di più, consulta API supportate.Dopo aver creato l'endpoint, copia l'ID endpoint. Puoi anche recuperare questo ID utilizzando il nome della regola di forwarding dell'endpoint.
Configura gli endpoint nelle regole in entrata
Console
Puoi configurare una regola in entrata in modo che includa le regole di forwarding quando crei o aggiorni un perimetro nella console Google Cloud .
Nel menu di navigazione della console Google Cloud , fai clic su Sicurezza > Controlli di servizio VPC.
Per creare un nuovo perimetro, fai clic su Nuovo perimetro.
Per modificare un perimetro esistente, selezionalo e fai clic su Modifica.
Seleziona Criterio in entrata.
Nel riquadro Regole in entrata, fai clic su Aggiungi una regola in entrata.
Nella sezione Da, seleziona Seleziona origini dall'elenco Origini.
Fai clic su Endpoint Private Service Connect.
Fai clic su Aggiungi endpoint.
Nel riquadro Aggiungi endpoint Private Service Connect, seleziona una delle opzioni:
Cerca endpoint PSC:questa opzione ti consente di cercare e selezionare gli endpoint Private Service Connect richiesti dall'elenco.
Inserisci manualmente l'ID endpoint PSC:questa opzione ti consente di inserire manualmente gli endpoint Private Service Connect. Per specificare un endpoint Private Service Connect, utilizza il seguente formato:
//compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, doveFORWARDING_RULE_IDè l'ID della regola di forwarding dell'endpoint.
Fai clic su Aggiungi endpoint.
Fai clic su Fine.
Fai clic su Crea o Salva.
Per informazioni sugli altri attributi delle regole in entrata, consulta il Riferimento per le regole in entrata.
gcloud
Per configurare una regola in entrata in modo che includa regole di forwarding, usa un file JSON o YAML. L'esempio seguente utilizza il formato YAML:
- ingressFrom:
identityType: ANY_IDENTITY | ANY_USER_ACCOUNT | ANY_SERVICE_ACCOUNT
*OR*
identities:
- PRINCIPAL_IDENTIFIER
sources:
- resource: RESOURCE
*OR*
- accessLevel: ACCESS_LEVEL
*OR*
- pscEndpoint:
forwardingRule: PSC_ENDPOINT
ingressTo:
operations:
- serviceName: SERVICE_NAME
methodSelectors:
- method: METHOD_NAME
*OR*
- permission: PERMISSION
*OR*
roles:
- ROLE_NAME
resources:
- projects/PROJECT_NUMBER
Sostituisci PSC_ENDPOINT con gli endpoint Private Service Connect da cui vuoi consentire l'accesso alle risorse nel perimetro. Per specificare un endpoint Private Service Connect, utilizza il seguente formato:
//compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID,
dove FORWARDING_RULE_ID è l'ID della
regola di forwarding dell'endpoint.
Per informazioni sugli altri attributi delle regole in entrata, consulta il Riferimento per le regole in entrata.
Dopo aver configurato il file della regola in entrata con gli endpoint Private Service Connect, puoi utilizzare la regola quando crei o aggiorni un perimetro.
Per configurare la regola quando crei un perimetro, esegui questo comando:
gcloud access-context-manager perimeters create NAME \ --title=TITLE \ --resources=RESOURCES \ --restricted-services=RESTRICTED_SERVICES \ --ingress-policies=INGRESS_FILENAME.yaml \ --policy=POLICY_NAME
Sostituisci INGRESS_FILENAME con il percorso del file della regola
di ingresso.
Per saperne di più, consulta Crea un perimetro di servizio.
Per configurare la regola quando aggiorni un perimetro, esegui questo comando:
gcloud access-context-manager perimeters update PERIMETER_ID \ --set-ingress-policies=INGRESS_FILENAME.yaml
Sostituisci quanto segue:
PERIMETER_ID: l'ID del perimetro di servizio da aggiornare.INGRESS_FILENAME: il percorso del file della regola in entrata.
Per saperne di più, consulta Aggiornamento delle policy in entrata e in uscita per un perimetro di servizio.
Configura gli endpoint nelle regole in uscita
Console
Puoi configurare una regola in uscita in modo che includa le regole di forwarding quando crei o aggiorni un perimetro nella console Google Cloud .
Nel menu di navigazione della console Google Cloud , fai clic su Sicurezza > Controlli di servizio VPC.
Per creare un nuovo perimetro, fai clic su Nuovo perimetro.
Per modificare un perimetro esistente, selezionalo e fai clic su Modifica.
Seleziona Policy in uscita.
Nel riquadro Regole in uscita, fai clic su Aggiungi una regola in uscita.
Nella sezione Da, seleziona Seleziona origini dall'elenco Origini.
Fai clic su Endpoint Private Service Connect.
Fai clic su Aggiungi endpoint.
Nel riquadro Aggiungi endpoint Private Service Connect, seleziona una delle opzioni:
Cerca endpoint PSC:questa opzione ti consente di cercare e selezionare gli endpoint Private Service Connect richiesti dall'elenco.
Inserisci manualmente l'ID endpoint PSC:questa opzione ti consente di inserire manualmente gli endpoint Private Service Connect. Per specificare un endpoint Private Service Connect, utilizza il seguente formato:
//compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, doveFORWARDING_RULE_IDè l'ID della regola di forwarding dell'endpoint.
Fai clic su Aggiungi endpoint.
Fai clic su Fine.
Fai clic su Crea o Salva.
Per informazioni sugli altri attributi delle regole in uscita, consulta Riferimento per le regole in uscita.
gcloud
Per configurare una regola in uscita in modo che includa le regole di forwarding, usa un file JSON o YAML. L'esempio seguente utilizza il formato YAML:
- egressTo:
operations:
- serviceName: SERVICE_NAME
methodSelectors:
- method: METHOD_NAME
*OR*
- permission: PERMISSION
*OR*
roles:
- ROLE_NAME
resources:
- projects/PROJECT_NUMBER
*OR*
externalResources:
- EXTERNAL_RESOURCE_PATH
egressFrom:
identityType: ANY_IDENTITY | ANY_USER_ACCOUNT | ANY_SERVICE_ACCOUNT
*OR*
identities:
- PRINCIPAL_IDENTIFIER
sources:
- resource: RESOURCE
*OR*
- accessLevel: ACCESS_LEVEL
*OR*
- pscEndpoint:
forwardingRule: PSC_ENDPOINT
sourceRestriction: RESTRICTION_STATUS
Sostituisci PSC_ENDPOINT con gli endpoint Private Service Connect tramite i quali vuoi consentire alle risorse all'interno del perimetro di accedere alle risorse esterne. Per specificare
un endpoint Private Service Connect, utilizza il seguente formato:
//compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, dove FORWARDING_RULE_ID è l'ID della
regola di forwarding dell'endpoint.
Per informazioni sugli altri attributi delle regole in uscita, consulta Riferimento per le regole in uscita.
Dopo aver configurato il file delle regole in uscita con gli endpoint Private Service Connect, puoi utilizzare la regola quando crei o aggiorni un perimetro.
Per configurare la regola quando crei un perimetro, esegui questo comando:
gcloud access-context-manager perimeters create NAME \ --title=TITLE \ --resources=RESOURCES \ --restricted-services=RESTRICTED_SERVICES \ --egress-policies=EGRESS_FILENAME.yaml \ --policy=POLICY_NAME
Sostituisci EGRESS_FILENAME con il percorso del file della regola di uscita.
Per saperne di più, consulta Crea un perimetro di servizio.
Per configurare la regola quando aggiorni un perimetro, esegui questo comando:
gcloud access-context-manager perimeters update PERIMETER_ID \ --set-egress-policies=EGRESS_FILENAME.yaml
Sostituisci quanto segue:
PERIMETER_ID: l'ID del perimetro di servizio da aggiornare.EGRESS_FILENAME: il percorso del file della regola in uscita.
Per saperne di più, consulta Aggiornamento delle policy in entrata e in uscita per un perimetro di servizio.
Risolvere i problemi relativi ai rifiuti di accesso
Se un endpoint Private Service Connect causa un rifiuto di accesso, la pagina dei risultati della risoluzione dei problemi mostra anche le seguenti informazioni:
ID regola di forwarding PSC: l'ID endpoint della regola di forwarding che ha richiesto l'accesso.
Stato della regola di forwarding PSC:lo stato della regola di forwarding che ha richiesto l'accesso.
Sezioni in entrata e in uscita: l'analizzatore delle violazioni valuta l'endpoint Private Service Connect in base a tutte le regole in entrata e in uscita e mostra i risultati nelle sezioni In entrata e In uscita.
Per saperne di più, consulta la sezione Diagnostica un rifiuto dell'accesso nello strumento di analisi delle violazioni.
Limitazioni
Per le quote e i limiti applicati agli endpoint Private Service Connect nei perimetri di servizio, consulta Quote e limiti.
Puoi utilizzare gli endpoint Private Service Connect nelle regole di ingresso e di uscita per accedere solo ai servizi supportati.
I Controlli di servizio VPC supportano solo gli endpoint Private Service Connect appena creati nelle regole di traffico in entrata e in uscita. Non puoi utilizzare endpoint Private Service Connect esistenti e precedenti. Devono essere ricreati per essere utilizzati con i Controlli di servizio VPC.
Passaggi successivi
- Scopri di più sui Controlli di servizio VPC
- Scopri di più su Private Service Connect.
- Scopri come creare un perimetro di servizio.