Nesta página, descrevemos como configurar endpoints do Private Service Connect em perímetros de serviço.
O Private Service Connect é um recurso de redeGoogle Cloud que permite acessar serviços gerenciados de maneira particular na rede de nuvem privada virtual por endpoints. Com o VPC Service Controls, é possível especificar um endpoint do Private Service Connect em regras de entrada e saída, permitindo a comunicação entre empresas independentes usando endereços IP internos.
Antes de começar
Revise as regras de entrada e saída.
Entenda os papéis e requisitos para criar endpoints.
Crie um endpoint do Private Service Connect que permita apenas o acesso a APIs do Google compatíveis com o VPC Service Controls.
Ao criar o endpoint, use o pacote de APIs de destino para o VPC Service Controls (
vpc-sc). Para mais informações, consulte APIs compatíveis.Depois de criar o endpoint, copie o ID do endpoint. Também é possível recuperar esse ID usando o nome da regra de encaminhamento do endpoint.
Configurar endpoints em regras de entrada
Console
É possível configurar uma regra de entrada para incluir regras de encaminhamento ao criar ou atualizar um perímetro no console Google Cloud .
No menu de navegação do console do Google Cloud , clique em Segurança > VPC Service Controls.
Para criar um perímetro, clique em Novo perímetro.
Para modificar um perímetro, selecione-o e clique em Editar.
Selecione Política de entrada.
No painel Regras de entrada, clique em Adicionar uma regra de entrada.
Na seção De, selecione Selecionar fontes na lista Fontes.
Clique em Endpoints do Private Service Connect.
Clique em Adicionar endpoints.
No painel Adicionar endpoints do Private Service Connect, selecione uma das opções:
Pesquisar endpoints do PSC:com essa opção, você pode pesquisar e selecionar os endpoints necessários do Private Service Connect na lista.
Inserir o ID do endpoint do PSC manualmente:essa opção permite inserir manualmente os endpoints do Private Service Connect. Para especificar um endpoint do Private Service Connect, use o seguinte formato:
//compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, em queFORWARDING_RULE_IDé o ID da regra de encaminhamento do endpoint.
Clique em Adicionar endpoints.
Clique em Concluído.
Clique em Criar ou Salvar.
Para informações sobre outros atributos de regra de entrada, consulte Referência de regras de entrada.
gcloud
É possível configurar uma regra de entrada para incluir regras de encaminhamento usando um arquivo JSON ou YAML. O exemplo a seguir usa o formato YAML:
- ingressFrom:
identityType: ANY_IDENTITY | ANY_USER_ACCOUNT | ANY_SERVICE_ACCOUNT
*OR*
identities:
- PRINCIPAL_IDENTIFIER
sources:
- resource: RESOURCE
*OR*
- accessLevel: ACCESS_LEVEL
*OR*
- pscEndpoint:
forwardingRule: PSC_ENDPOINT
ingressTo:
operations:
- serviceName: SERVICE_NAME
methodSelectors:
- method: METHOD_NAME
*OR*
- permission: PERMISSION
*OR*
roles:
- ROLE_NAME
resources:
- projects/PROJECT_NUMBER
Substitua PSC_ENDPOINT pelos endpoints do Private Service Connect de que você quer permitir o acesso aos recursos no perímetro. Para especificar um endpoint do Private Service Connect, use o seguinte formato: //compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, em que FORWARDING_RULE_ID é o ID da regra de encaminhamento do endpoint.
Para informações sobre outros atributos de regra de entrada, consulte Referência de regras de entrada.
Depois de configurar o arquivo de regras de entrada com endpoints do Private Service Connect, é possível usar a regra ao criar ou atualizar um perímetro.
Para configurar a regra ao criar um perímetro, execute o seguinte comando:
gcloud access-context-manager perimeters create NAME \ --title=TITLE \ --resources=RESOURCES \ --restricted-services=RESTRICTED_SERVICES \ --ingress-policies=INGRESS_FILENAME.yaml \ --policy=POLICY_NAME
Substitua INGRESS_FILENAME pelo caminho do arquivo de regra
de entrada.
Para mais informações, consulte Criar um perímetro de serviço.
Para configurar a regra ao atualizar um perímetro, execute o seguinte comando:
gcloud access-context-manager perimeters update PERIMETER_ID \ --set-ingress-policies=INGRESS_FILENAME.yaml
Substitua:
PERIMETER_ID: o ID do perímetro de serviço que você quer atualizar.INGRESS_FILENAME: o caminho do arquivo de regra de entrada.
Para mais informações, consulte Como atualizar políticas de entrada e saída de um perímetro de serviço.
Configurar endpoints em regras de saída
Console
É possível configurar uma regra de saída para incluir regras de encaminhamento ao criar ou atualizar um perímetro no console do Google Cloud .
No menu de navegação do console do Google Cloud , clique em Segurança > VPC Service Controls.
Para criar um perímetro, clique em Novo perímetro.
Para modificar um perímetro, selecione-o e clique em Editar.
Selecione Política de saída.
No painel Regras de saída, clique em Adicionar uma regra de saída.
Na seção De, selecione Selecionar fontes na lista Fontes.
Clique em Endpoints do Private Service Connect.
Clique em Adicionar endpoints.
No painel Adicionar endpoints do Private Service Connect, selecione uma das opções:
Pesquisar endpoints do PSC:com essa opção, você pode pesquisar e selecionar os endpoints necessários do Private Service Connect na lista.
Inserir o ID do endpoint do PSC manualmente:essa opção permite inserir manualmente os endpoints do Private Service Connect. Para especificar um endpoint do Private Service Connect, use o seguinte formato:
//compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, em queFORWARDING_RULE_IDé o ID da regra de encaminhamento do endpoint.
Clique em Adicionar endpoints.
Clique em Concluído.
Clique em Criar ou Salvar.
Para informações sobre outros atributos de regra de saída, consulte Referência de regras de saída.
gcloud
É possível configurar uma regra de saída para incluir regras de encaminhamento usando um arquivo JSON ou YAML. O exemplo a seguir usa o formato YAML:
- egressTo:
operations:
- serviceName: SERVICE_NAME
methodSelectors:
- method: METHOD_NAME
*OR*
- permission: PERMISSION
*OR*
roles:
- ROLE_NAME
resources:
- projects/PROJECT_NUMBER
*OR*
externalResources:
- EXTERNAL_RESOURCE_PATH
egressFrom:
identityType: ANY_IDENTITY | ANY_USER_ACCOUNT | ANY_SERVICE_ACCOUNT
*OR*
identities:
- PRINCIPAL_IDENTIFIER
sources:
- resource: RESOURCE
*OR*
- accessLevel: ACCESS_LEVEL
*OR*
- pscEndpoint:
forwardingRule: PSC_ENDPOINT
sourceRestriction: RESTRICTION_STATUS
Substitua PSC_ENDPOINT pelos endpoints do Private Service Connect que você quer usar para permitir que os recursos dentro do perímetro acessem recursos externos. Para especificar um endpoint do Private Service Connect, use o seguinte formato: //compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, em que FORWARDING_RULE_ID é o ID da regra de encaminhamento do endpoint.
Para informações sobre outros atributos de regra de saída, consulte Referência de regras de saída.
Depois de configurar o arquivo de regra de saída com endpoints do Private Service Connect, é possível usar a regra ao criar ou atualizar um perímetro.
Para configurar a regra ao criar um perímetro, execute o seguinte comando:
gcloud access-context-manager perimeters create NAME \ --title=TITLE \ --resources=RESOURCES \ --restricted-services=RESTRICTED_SERVICES \ --egress-policies=EGRESS_FILENAME.yaml \ --policy=POLICY_NAME
Substitua EGRESS_FILENAME pelo caminho do arquivo de regra de saída.
Para mais informações, consulte Criar um perímetro de serviço.
Para configurar a regra ao atualizar um perímetro, execute o seguinte comando:
gcloud access-context-manager perimeters update PERIMETER_ID \ --set-egress-policies=EGRESS_FILENAME.yaml
Substitua:
PERIMETER_ID: o ID do perímetro de serviço que você quer atualizar.EGRESS_FILENAME: o caminho do arquivo de regra de saída.
Para mais informações, consulte Como atualizar políticas de entrada e saída de um perímetro de serviço.
Resolver problemas de negação de acesso
Se um endpoint do Private Service Connect causar uma negação de acesso, a página de resultados da solução de problemas também vai mostrar as seguintes informações:
ID da regra de encaminhamento do PSC:o ID do endpoint da regra de encaminhamento que solicitou acesso.
Estado da regra de encaminhamento do PSC:o status da regra de encaminhamento que solicitou acesso.
Seções de entrada e saída:o analisador de violações avalia o endpoint do Private Service Connect em relação a todas as regras de entrada e saída e mostra os resultados nas seções Entrada e Saída.
Para mais informações, consulte Diagnosticar uma negação de acesso no analisador de violações.
Limitações
Para saber as cotas e os limites que se aplicam aos endpoints do Private Service Connect em perímetros de serviço, consulte Cotas e limites.
É possível usar endpoints do Private Service Connect em regras de entrada e saída para acessar apenas os serviços compatíveis.
O VPC Service Controls só é compatível com endpoints do Private Service Connect recém-criados em regras de entrada e saída. Não é possível usar endpoints do Private Service Connect antigos. Eles precisam ser recriados para serem usados com o VPC Service Controls.
A seguir
- Saiba mais sobre o VPC Service Controls.
- Saiba mais sobre o Private Service Connect.
- Saiba como criar um perímetro de serviço.