创建组织网络政策

组织网络策略用于定义通过 Google Distributed Cloud (GDC) 网闸隔离配置公开的组织级托管式服务的网络访问权限控制。您可以使用 OrganizationNetworkPolicy 资源定义这些访问权限控制,该资源来自 Networking API

如需获得配置组织网络政策所需的权限,请让组织 Identity and Access Management (IAM) 管理员向您授予组织网络政策管理员 (org-network-policy-admin) 角色。

您可以为以下 GDC 托管式服务定义组织网络策略,以控制访问权限:

默认政策

默认情况下,以下 GDC 代管服务具有以下原则:

GDC 服务 原则
所有服务 allow-all
GDC 控制台 allow-all
gdcloud CLI allow-all
全局 API 服务器 deny-by-default
IAM deny-by-default
KMS deny-by-default
对象存储 deny-by-default
SAR allow-all
Vertex AI 和受支持的服务 deny-by-default
VMM deny-by-default

组织网络策略示例

以下是 OrganizationNetworkPolicy 资源的示例,该资源允许来自 IP 地址的流量访问 GDC 代管式服务。

kubectl --kubeconfig MANAGEMENT_API_SERVER apply -f - <<EOF
apiVersion: networking.gdc.goog/v1
kind: OrganizationNetworkPolicy
metadata:
  name: POLICY_NAME
  namespace: platform
spec:
  subject:
    services:
      matchTypes:
      - "SERVICE_NAME"
  ingress:
    - from:
      - ipBlock:
          cidr: CIDR
      - ipBlock:
          cidr: CIDR
EOF

执行以下变量替换操作:

变量 说明
MANAGEMENT_API_SERVER 区域 API 服务器的 kubeconfig 路径。如果您尚未为目标区域中的 API 服务器生成 kubeconfig 文件,请参阅登录了解详情。
POLICY_NAME 要为政策指定的名称。

例如,allow-ui-access
SERVICE_NAME 要应用政策的服务的名称。为每个服务使用以下值:
  • 所有服务all
  • GDC 控制台ui-console
  • gdcloud CLIapi-server
  • 全局 API 服务器global-api-server
  • IAMiam
  • KMSkms
  • 对象存储: object-storage
  • SAR: system-artifact-registry
  • Vertex AIai
  • VMMvmm
CIDR 允许访问的 IP 地址范围(采用 CIDR 表示法),例如 10.251.0.0/24。您可以添加多个 ipBlock 条目,以允许从多个范围进行访问。