בדף הזה מוסבר איך אפשר להשתמש בגשרים בין היקפים כדי לאפשר תקשורת בין פרויקטים ושירותים בהיקפי שירות שונים.
לפני שמתחילים
גשרים בין גבולות גזרה לשירות
אפשר להקצות פרויקט רק ל-גבולות גזרה לשירות אחד, אבל יכול להיות שתרצו שהפרויקט יוכל לתקשר עם פרויקטים ב-גבולות גזרה אחר. כדי לאפשר תקשורת עם שירותים ולשתף נתונים בין גבולות גזרה לשירות, צריך ליצור גבולות גזרה מגושרים.
גבולות גזרה מגושרים מאפשרים לפרויקטים בגבולות גזרה שונים של שירות לתקשר ביניהם. גבולות גזרה מגושרים הם דו-כיווניים, ומאפשרים לפרויקטים מכל גבולות גזרה לשירות גישה שווה במסגרת הגשר. עם זאת, רמות הגישה והגבלות השירות של הפרויקט נשלטות רק על ידי גבולות גזרה לשירות שאליו הפרויקט שייך. פרויקט יכול לכלול מספר גשרים שמקשרים אותו לפרויקטים אחרים.
פרויקט מתוך גבולות גזרה לשירות אחד לא יכול לקבל גישה עקיפה לפרויקטים בגבולות גזרה אחרים. לדוגמה, נניח שיש לנו שלושה פרויקטים: א', ב' ו-ג'. כל פרויקט שייך לגבולות גזרה לשירות אחרים. A ו-B משתפים גבולות גזרה מגושרים. גם B ו-C חולקים גשר. אפשר להעביר נתונים בין A ל-B ובין B ל-C, אבל אי אפשר להעביר נתונים בין A ל-C כי שני הפרויקטים לא מחוברים ישירות באמצעות גבולות גזרה מגושרים.
לתשומת ליבכם
לפני שיוצרים גבולות גזרה מגושרים, כדאי לקחת בחשבון את הנקודות הבאות:
פרויקט חייב להיות שייך לגבולות גזרה לשירות לפני שניתן לחבר אותו לפרויקט אחר באמצעות גבולות גזרה מגושרים.
גשרים של היקף לא יכולים לכלול פרויקטים מארגונים שונים. הפרויקטים שמקושרים באמצעות גבולות גזרה מגושרים חייבים להיות שייכים לגבולות גזרה לשירות שבאותו ארגון.
גשרים של היקף לא יכולים לכלול פרויקטים ממדיניות שונה בהיקף. במקום זאת, אפשר להשתמש בכללי תעבורת נתונים נכנסת או יוצאת כדי לאפשר תקשורת בין פרויקטים ממדיניות שונה בהיקף שונה.
אחרי שיוצרים גבולות גזרה מגושרים לפרויקט, אי אפשר להוסיף את רשתות ה-VPC מהפרויקט הזה לגבולות גזרה.
דוגמה לגבולות גזרה מגושרים
כדי להבין איך גשרים היקפיים פועלים, הנה דוגמה רחבה יותר:

המטרה היא לאפשר העתקה בין הקטגוריות של Cloud Storage ב-DMZ Perimeter ורק בין הקטגוריות בפרויקט היעד, אבל לא לאפשר למכונות וירטואליות ב-DMZ Perimeter לגשת לנתונים בקטגוריות של Storage בפרויקט הפרטי.
באמצעות הפקודה הבאה, נוצרים גבולות גזרה מגושרים (Bridge), שמציינים שפרויקט A ופרויקט B יקושרו באמצעות גבולות הגזרה המגושרים.
gcloud access-context-manager perimeters create Bridge \
--title="Perimeter Bridge" --perimeter-type=bridge \
--resources=projects/12345,projects/67890
הגבול של גבולות גזרה מגושרים הוא דו-כיווני. המשמעות היא שעותקים מ-DMZ Perimeter ל-Private Perimeter ומ-Private Perimeter ל-DMZ Perimeter מותרים. כדי לספק שליטה בכיוון, מומלץ לשלב בין הגדרת ההיקפים לבין הרשאות IAM בחשבון השירות או בזהות שמבצעים את פעולת ההעתקה.