区域和多区域 API 端点概览

Google Cloud 建议在以下情况下使用单区域或多区域端点:

  • 传输中的数据必须保留在特定区域或管辖范围内。
  • 您需要提供区域数据处理方面的证据,以满足合规性或审核要求。
  • 您需要区域隔离的故障网域来访问 Google Cloud服务。

对于需要使用特定于位置的服务的客户,区域级和多区域级端点可提供最大的好处。这些端点还可确保传输中的数据保留在特定位置。无论通过专用连接还是公共互联网访问数据,系统都会保持这种数据位置。

区域端点和多区域端点与专用 Google 访问通道不同。借助专用 Google 访问通道,专用子网中的虚拟机无需遍历互联网即可访问 Google API。区域端点提供更严格的区域隔离和数据驻留,因为整个请求路径和服务前端都已区域化。

区域端点

区域级 API 端点通过限定在单个 Google Cloud 区域内的 API 端点提供对 Google Cloud 服务的访问权限。发送到区域端点的流量会在指定区域内进行处理和 TLS 终止。

对于大多数 Google Cloud 服务,您可以使用区域级端点来处理指定区域内的区域级资源。区域端点通常不支持对全球资源、多区域资源和区域外区域资源执行操作。

多区域端点

多区域 API 端点通过限定为同一国家/地区(例如美国、印度或加拿大)或管辖区(例如欧盟)内的一组 Google Cloud 区域的 API 端点,提供对 Google Cloud 服务的访问权限。发送到多区域端点的流量将在指定管辖区内完全处理并终止 TLS。

对于大多数 Google Cloud 服务,您可以使用多区域端点来处理指定多区域内的多区域资源。通常不支持对其他管辖区的全球资源、区域资源和多区域资源执行操作。

单区域和多区域端点的优势

使用单区域和多区域端点具有以下优势:

  • 数据驻留:有助于满足严格的数据驻留要求,因为传输中的数据始终保留在所选区域内。TLS 会话始终在指定区域内终止。
  • 区域隔离:减少跨区域依赖性,从而减少因其他区域发生故障而导致的问题。
  • 合规性:有助于您遵守监管或政策要求,确保数据在特定地理边界内进行处理和存储。

单区域和多区域端点的限制

  • 无法通过专用 Google 访问通道访问区域端点和多区域端点。如需通过专用访问通道连接到区域端点,请使用 Private Service Connect 创建专用端点。如需了解详情,请参阅通过专用端点访问区域级 Google API

  • 许多服务不支持从区域端点进行跨区域操作。 如需运行跨区域操作,请使用全球端点。如果跨区域操作仍在一个管辖区内,请使用多区域端点。

  • 部分 Google Cloud 服务不支持区域级或多区域级端点。如需查看受支持服务的完整列表,请参阅区域级服务端点

  • 区域端点和多区域端点的延迟时间可能比全球端点长。性能因您的位置和所用区域而异。

实现单区域和多区域端点

您可以通过区域负载平衡器从 VPC 私密访问区域或多区域端点。例如,您可以定义 VPC Service Controls 边界,以将给定项目的云资源与互联网和未经授权的网络隔离开来。对于给定的边界,您可以决定要针对哪些服务强制执行 VPC Service Controls,然后将项目放入该边界内。如需了解详情,请参阅本文档中的使用 VPC Service Controls 部分。

公开访问

您可以通过互联网公开访问区域端点和多区域端点。通过互联网访问区域端点时,流量会通过 Google Cloud 标准层级网络进行路由。连接(包括 TLS 终结)在目标区域内处理。

如需了解详情,请参阅通过公共端点访问区域级 Google API

专用访问通道

如需私密访问区域端点和多区域端点,请使用 Private Service Connect。Private Service Connect 会在您的 Virtual Private Cloud (VPC) 中创建专用 IP 地址。专用 IP 地址路由到区域服务。虽然全球 API 通常使用标准专用 Google 访问通道(通过使用特殊范围,例如 private.googleapis.com),但区域和多区域端点需要明确的专用端点配置。

如需了解详情,请参阅通过专用端点访问区域级 Google API

配置路由和防火墙

请遵循以下准则,正确配置路由和防火墙。

本地路由

如果您通过 Cloud Interconnect 或 Cloud VPN 从本地环境连接到区域级端点,则必须通告区域级端点专用 IP 范围。此配置可确保从本地网络到 Google Cloud 服务的路由正常。

  • Cloud Router:使用自定义路由通告通过混合连接通告所有专用 IP 范围。
  • 本地防火墙:配置本地防火墙,以允许出站流量流向区域端点的公共或专用虚拟 IP 地址范围。如需了解详情,请参阅使用 VPC 防火墙规则

VPC 防火墙规则

配置出站流量防火墙政策,以允许流量流向区域端点的专用 IP 地址。如果您移除了默认路由,请验证是否已为区域端点虚拟 IP 地址 (VIP) 范围设置适当的路由:

  • 对于公共 VIP 访问,请确保存在区域端点的 VIP 范围的路由,并将下一个跃点设置为默认互联网网关。

  • 对于 Private Service Connect,请使用 IP 地址或标准内部路由。

如需了解详情,请参阅配置分层防火墙政策以允许特定 VPC 网络的出站流量

使用 VPC Service Controls

区域端点与 VPC Service Controls 边界兼容。如需详细了解 VPC Service Controls,请参阅服务边界详情和配置

VPC Service Controls 通过创建安全边界来帮助防止 Google Cloud服务中的数据渗漏。由于您无法通过专用 Google 访问通道访问区域端点,因此若要在 VPC 边界内访问这些端点,您必须使用 Private Service Connect 来配置专用端点。

  • 边界强制执行:当您将 storage.googleapis.com 等服务添加到 VPC Service Controls 边界的受限服务列表时,VPC Service Controls 规则会应用于该服务的所有访问方法,包括通过区域端点进行的访问。

  • 服务控制检查:对区域端点(无论是公共端点还是私有端点)的 API 请求都将受到 Service Control API 的政策检查。Service Control API 会根据 VPC Service Controls 边界配置评估请求,并检查源网络、源项目和目标资源项目。

  • 在边界内:VPC Service Controls 边界内的资源(例如虚拟机)可以通过区域端点访问服务,前提是该服务属于边界的可访问服务。网络端点必须位于 VPC 边界内,这需要您使用 Private Service Connect 创建专用区域端点。如需了解详情,请参阅通过专用端点访问区域 Google API

  • 边界外:除非访问权限级别或入站流量和出站流量规则明确允许访问,否则 VPC Service Controls 会阻止尝试使用任何端点类型从边界外访问边界内受保护资源的请求。

例如,您可以定义一个 VPC Service Controls 边界,以对 Cloud Storage 资源强制执行政策,然后将 secure_project 放置在该边界内。只有来自 secure_project 的虚拟机可以访问 secure_project 的 Cloud Storage 资源。此外,系统会阻止虚拟机访问边界外的 Cloud Storage 资源。

VPC Service Controls 的优势

使用 VPC Service Controls 可带来以下好处:

  • 您不仅可以享受区域隔离和数据驻留带来的好处,还可以利用 VPC Service Controls 保护数据渗漏。

  • 借助 VPC Service Controls,限定为单个区域的访问权限也受 VPC Service Controls 边界的安全边界约束。

配置 VPC Service Controls

在 VPC Service Controls 边界内,您必须通过 VPC 边界内的 Private Service Connect 访问专用区域端点。如需了解详情,请参阅通过专用端点访问区域 Google API

  • 标准公共区域端点访问权限可能会被阻止,因为该访问权限似乎来自边界之外。

  • 确保您要访问的服务(例如 compute.googleapis.combigquery.googleapis.com)包含在受边界限制的服务列表中。

使用组织政策进行额外强制执行

组织政策可为组织的云资源提供额外的控制措施。以下两项政策可与区域级端点搭配使用,以强制执行数据驻留并提高区域隔离度:

强制使用区域端点

如需强制使用区域端点,请使用限制端点用量组织政策限制条件来拒绝访问全球端点。如需了解详情,请参阅限制端点用量

区域端点可确保传输中的数据保留在某个区域内,而“限制端点使用”限制条件可确保用于存储静态数据的资源仅在您允许的区域中创建。同时使用这两项政策可为静态数据和传输中的数据提供更全面的数据驻留保护。

“限制端点使用情况”限制条件是通过禁止名单设置的,允许向未明确拒绝的任何受支持服务的 API 端点发出请求。配置区域端点后,除非您使用“限制端点使用情况”组织政策限制条件,否则仍可访问全球端点。

“限制端点使用情况”限制条件可控制用户可以创建和存储新 Google Cloud 资源的物理位置,从而强制执行静态数据驻留。此政策仅适用于为受支持的服务创建新资源。现有资源不受影响。

强制执行位置限制条件

资源位置限制条件政策 (constraints/gcp.resourceLocations) 可控制新 Google Cloud 资源的创建和存储物理位置,从而解决静态数据驻留问题。如需了解详情,请参阅 Resource Manager 文档中的设置组织政策

使用资源位置限制条件政策时,您可以定义允许或拒绝的 Google Cloud 位置列表。对于位置,您可以使用区域、可用区或多区域。此政策仅适用于为受支持的服务创建新资源。现有资源不受影响。

将此政策与区域端点搭配使用非常有用,因为区域端点可确保传输中的数据保留在某个区域内,而位置限制政策可确保存储数据的资源保留在您允许的区域内。

组合违规处置

通过使用“限制端点使用”政策来拒绝全局端点,并使用资源位置限制条件政策来限制可创建资源的位置,您可以强制执行静态数据和传输中数据保护。

  • 静态数据:资源仅在允许的区域中创建和存储。
  • 传输中的数据:使用相应的区域端点时,与这些资源的 API 互动完全在指定区域内处理。

价格

对于私有区域端点,价格取决于 Private Service Connect 使用情况。账单费用包括端点和数据处理。

对于公共区域端点,入站流量不收费。出站流量费用根据标准层级网络价格计算。

参考文档

后续步骤