组织网络策略用于定义通过 Google Distributed Cloud (GDC) 网闸隔离配置公开的组织级托管式服务的网络访问权限控制。您可以使用
OrganizationNetworkPolicy
资源定义这些访问权限控制,该资源来自
Networking API。
如需获得配置组织网络政策所需的权限,请让组织 Identity and Access Management (IAM) 管理员向您授予组织网络政策管理员 (org-network-policy-admin) 角色。
您可以为以下 GDC 托管式服务定义组织网络策略,以控制访问权限:
- 所有服务
- GDC 控制台
- Distributed Cloud CLI
- 全局 API 服务器
- 身份和访问权限管理 (IAM)
- 密钥管理系统 (KMS)
- 对象存储
- 系统 Artifact Registry (SAR)
- Vertex AI
- 政策支持的 Vertex AI 中的服务包括 光学字符识别 API、 Speech-to-Text API、 Translation API、 和 Workbench。
- 虚拟机管理 (VMM)
默认政策
默认情况下,以下 GDC 代管服务具有以下原则:
| GDC 服务 | 原则 |
|---|---|
| 所有服务 | allow-all |
| GDC 控制台 | allow-all |
| gdcloud CLI | allow-all |
| 全局 API 服务器 | deny-by-default |
| IAM | deny-by-default |
| KMS | deny-by-default |
| 对象存储 | deny-by-default |
| SAR | allow-all |
| Vertex AI 和受支持的服务 | deny-by-default |
| VMM | deny-by-default |
组织网络策略示例
以下是 OrganizationNetworkPolicy 资源的示例,该资源允许来自 IP 地址的流量访问 GDC 代管式服务。
kubectl --kubeconfig MANAGEMENT_API_SERVER apply -f - <<EOF
apiVersion: networking.gdc.goog/v1
kind: OrganizationNetworkPolicy
metadata:
name: POLICY_NAME
namespace: platform
spec:
subject:
services:
matchTypes:
- "SERVICE_NAME"
ingress:
- from:
- ipBlock:
cidr: CIDR
- ipBlock:
cidr: CIDR
EOF
执行以下变量替换操作:
| 变量 | 说明 |
|---|---|
| MANAGEMENT_API_SERVER | 区域 API 服务器的 kubeconfig 路径。如果您尚未为目标区域中的 API 服务器生成 kubeconfig 文件,请参阅登录了解详情。 |
| POLICY_NAME | 要为政策指定的名称。 例如, allow-ui-access。 |
| SERVICE_NAME | 要应用政策的服务的名称。为每个服务使用以下值:
|
| CIDR | 允许访问的 IP 地址范围(采用 CIDR 表示法),例如 10.251.0.0/24。您可以添加多个 ipBlock 条目,以允许从多个范围进行访问。 |