서비스 경계에서 Private Service Connect 엔드포인트 구성

이 페이지에서는 서비스 경계에서 Private Service Connect 엔드포인트를 구성하는 방법을 설명합니다.

Private Service Connect엔드포인트를 통해 Virtual Private Cloud 네트워크에서 비공개로 관리형 서비스에 액세스할 수 있도록 지원하는Google Cloud 네트워킹 기능입니다. VPC 서비스 제어를 사용하면 인그레스 및 이그레스 규칙에서 Private Service Connect 엔드포인트를 지정하여 내부 IP 주소를 사용하는 독립 회사 간의 통신을 지원할 수 있습니다.

시작하기 전에

인그레스 규칙에서 엔드포인트 구성

콘솔

Google Cloud 콘솔에서 경계를 생성하거나 업데이트할 때 전달 규칙을 포함하도록 인그레스 규칙을 구성할 수 있습니다.

  1. Google Cloud 콘솔 탐색 메뉴에서 보안 > VPC 서비스 제어를 클릭합니다.

    VPC 서비스 제어로 이동

  2. 새 경계선을 만들려면 새 경계선을 클릭합니다.

    기존 경계를 수정하려면 경계를 선택하고 수정을 클릭합니다.

  3. 인그레스 정책을 선택합니다.

  4. 인그레스 규칙 창에서 인그레스 규칙 추가를 클릭합니다.

  5. 시작 섹션의 소스 목록에서 소스 선택을 선택합니다.

  6. Private Service Connect 엔드포인트를 클릭합니다.

  7. 엔드포인트 추가를 클릭합니다.

  8. Private Service Connect 엔드포인트 추가 창에서 다음 옵션 중 하나를 선택합니다.

    • PSC 엔드포인트 검색: 이 옵션을 사용하면 목록에서 필요한 Private Service Connect 엔드포인트를 검색하고 선택할 수 있습니다.

    • PSC 엔드포인트 ID 직접 입력: 이 옵션을 사용하면 Private Service Connect 엔드포인트를 직접 입력할 수 있습니다. Private Service Connect 엔드포인트를 지정하려면 //compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID 형식을 사용하세요. 여기서 FORWARDING_RULE_ID은 엔드포인트의 전달 규칙 ID입니다.

  9. 엔드포인트 추가를 클릭합니다.

  10. 완료를 클릭합니다.

  11. 만들기 또는 저장을 클릭합니다.

다른 인그레스 규칙 속성에 관한 자세한 내용은 인그레스 규칙 참조를 참고하세요.

gcloud

JSON 파일 또는 YAML 파일을 사용하여 포워딩 규칙을 포함하도록 인그레스 규칙을 구성할 수 있습니다. 다음 샘플에서는 YAML 형식을 사용합니다.

- ingressFrom:
    identityType: ANY_IDENTITY | ANY_USER_ACCOUNT | ANY_SERVICE_ACCOUNT
    *OR*
    identities:
    - PRINCIPAL_IDENTIFIER
    sources:
    - resource: RESOURCE
    *OR*
    - accessLevel: ACCESS_LEVEL
    *OR*
    - pscEndpoint:
        forwardingRule: PSC_ENDPOINT
  ingressTo:
    operations:
    - serviceName: SERVICE_NAME
      methodSelectors:
      - method: METHOD_NAME
      *OR*
      - permission: PERMISSION
    *OR*
    roles:
    - ROLE_NAME
    resources:
    - projects/PROJECT_NUMBER

PSC_ENDPOINT을 경계의 리소스에 대한 액세스를 허용하려는 Private Service Connect 엔드포인트로 바꿉니다. Private Service Connect 엔드포인트를 지정하려면 다음 형식을 사용하세요. //compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID 여기서 FORWARDING_RULE_ID은 엔드포인트의 전달 규칙 ID입니다.

다른 인그레스 규칙 속성에 관한 자세한 내용은 인그레스 규칙 참조를 참고하세요.

Private Service Connect 엔드포인트로 인그레스 규칙 파일을 구성한 후 경계를 만들거나 업데이트할 때 규칙을 사용할 수 있습니다.

경계를 만들 때 규칙을 구성하려면 다음 명령어를 실행합니다.

gcloud access-context-manager perimeters create NAME \
--title=TITLE \
--resources=RESOURCES \
--restricted-services=RESTRICTED_SERVICES \
--ingress-policies=INGRESS_FILENAME.yaml \
--policy=POLICY_NAME

INGRESS_FILENAME을 인그레스 규칙 파일의 경로로 바꿉니다.

자세한 내용은 서비스 경계 만들기를 참고하세요.

경계를 업데이트할 때 규칙을 구성하려면 다음 명령어를 실행합니다.

gcloud access-context-manager perimeters update PERIMETER_ID \
--set-ingress-policies=INGRESS_FILENAME.yaml

다음을 바꿉니다.

  • PERIMETER_ID: 업데이트하려는 서비스 경계의 ID입니다.
  • INGRESS_FILENAME: 인그레스 규칙 파일의 경로입니다.

자세한 내용은 서비스 경계에 대한 인그레스 및 이그레스 정책 업데이트를 참조하세요.

이그레스 규칙에서 엔드포인트 구성

콘솔

Google Cloud 콘솔에서 경계를 만들거나 업데이트할 때 전달 규칙을 포함하도록 이그레스 규칙을 구성할 수 있습니다.

  1. Google Cloud 콘솔 탐색 메뉴에서 보안 > VPC 서비스 제어를 클릭합니다.

    VPC 서비스 제어로 이동

  2. 새 경계선을 만들려면 새 경계선을 클릭합니다.

    기존 경계를 수정하려면 경계를 선택하고 수정을 클릭합니다.

  3. 이그레스 정책을 선택합니다.

  4. 이그레스 규칙 창에서 이그레스 규칙 추가를 클릭합니다.

  5. 시작 섹션의 소스 목록에서 소스 선택을 선택합니다.

  6. Private Service Connect 엔드포인트를 클릭합니다.

  7. 엔드포인트 추가를 클릭합니다.

  8. Private Service Connect 엔드포인트 추가 창에서 다음 옵션 중 하나를 선택합니다.

    • PSC 엔드포인트 검색: 이 옵션을 사용하면 목록에서 필요한 Private Service Connect 엔드포인트를 검색하고 선택할 수 있습니다.

    • PSC 엔드포인트 ID 직접 입력: 이 옵션을 사용하면 Private Service Connect 엔드포인트를 직접 입력할 수 있습니다. Private Service Connect 엔드포인트를 지정하려면 //compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID 형식을 사용하세요. 여기서 FORWARDING_RULE_ID은 엔드포인트의 전달 규칙 ID입니다.

  9. 엔드포인트 추가를 클릭합니다.

  10. 완료를 클릭합니다.

  11. 만들기 또는 저장을 클릭합니다.

다른 이그레스 규칙 속성에 관한 자세한 내용은 이그레스 규칙 참조를 참고하세요.

gcloud

JSON 파일 또는 YAML 파일을 사용하여 포워딩 규칙을 포함하도록 이그레스 규칙을 구성할 수 있습니다. 다음 샘플에서는 YAML 형식을 사용합니다.

- egressTo:
    operations:
    - serviceName: SERVICE_NAME
      methodSelectors:
      - method: METHOD_NAME
      *OR*
      - permission: PERMISSION
    *OR*
    roles:
    - ROLE_NAME
    resources:
    - projects/PROJECT_NUMBER
    *OR*
    externalResources:
    - EXTERNAL_RESOURCE_PATH
  egressFrom:
    identityType: ANY_IDENTITY | ANY_USER_ACCOUNT | ANY_SERVICE_ACCOUNT
    *OR*
    identities:
    - PRINCIPAL_IDENTIFIER
    sources:
    - resource: RESOURCE
    *OR*
    - accessLevel: ACCESS_LEVEL
    *OR*
    - pscEndpoint:
        forwardingRule: PSC_ENDPOINT
    sourceRestriction: RESTRICTION_STATUS

PSC_ENDPOINT을 경계 내부의 리소스가 외부 리소스에 액세스하도록 허용할 Private Service Connect 엔드포인트로 바꿉니다. Private Service Connect 엔드포인트를 지정하려면 //compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID 형식을 사용하세요. 여기서 FORWARDING_RULE_ID은 엔드포인트의 전달 규칙 ID입니다.

다른 이그레스 규칙 속성에 관한 자세한 내용은 이그레스 규칙 참조를 참고하세요.

Private Service Connect 엔드포인트로 이그레스 규칙 파일을 구성한 후 경계를 만들거나 업데이트할 때 규칙을 사용할 수 있습니다.

경계를 만들 때 규칙을 구성하려면 다음 명령어를 실행합니다.

gcloud access-context-manager perimeters create NAME \
--title=TITLE \
--resources=RESOURCES \
--restricted-services=RESTRICTED_SERVICES \
--egress-policies=EGRESS_FILENAME.yaml \
--policy=POLICY_NAME

EGRESS_FILENAME을 이그레스 규칙 파일의 경로로 바꿉니다.

자세한 내용은 서비스 경계 만들기를 참고하세요.

경계를 업데이트할 때 규칙을 구성하려면 다음 명령어를 실행합니다.

gcloud access-context-manager perimeters update PERIMETER_ID \
--set-egress-policies=EGRESS_FILENAME.yaml

다음을 바꿉니다.

  • PERIMETER_ID: 업데이트하려는 서비스 경계의 ID입니다.
  • EGRESS_FILENAME: 이그레스 규칙 파일의 경로입니다.

자세한 내용은 서비스 경계에 대한 인그레스 및 이그레스 정책 업데이트를 참조하세요.

액세스 거부 문제 해결

Private Service Connect 엔드포인트로 인해 액세스가 거부되는 경우 문제 해결 결과 페이지에 다음 정보가 추가로 표시됩니다.

  • PSC 전달 규칙 ID: 액세스를 요청한 전달 규칙의 엔드포인트 ID입니다.

  • PSC 전달 규칙 상태: 액세스를 요청한 전달 규칙의 상태입니다.

  • 인그레스 및 이그레스 섹션: 위반 분석기는 모든 인그레스 및 이그레스 규칙에 대해 Private Service Connect 엔드포인트를 평가하고 결과를 인그레스이그레스 섹션에 표시합니다.

자세한 내용은 위반 분석 도구에서 액세스 거부 진단하기를 참고하세요.

제한사항

  • 서비스 경계의 Private Service Connect 엔드포인트에 적용되는 할당량 및 한도는 할당량 및 한도를 참고하세요.

  • 수신 및 송신 규칙에서 Private Service Connect 엔드포인트를 사용하여 지원되는 서비스에만 액세스할 수 있습니다.

  • VPC 서비스 제어는 인그레스 및 이그레스 규칙에서 새로 생성된 Private Service Connect 엔드포인트만 지원합니다. 기존의 오래된 Private Service Connect 엔드포인트는 사용할 수 없습니다. VPC 서비스 제어와 함께 사용하려면 다시 만들어야 합니다.

다음 단계