Secure Web Proxy はリージョン サービスです。デフォルトでは、クライアントは Secure Web Proxy インスタンスと同じ Google Cloud リージョンに存在する必要があります。
Secure Web Proxy インスタンスでグローバル アクセスを有効にすると、クライアントはプロキシがデプロイされているリージョンだけでなく、任意のリージョンから接続できます。この機能は、次のユースケースをサポートしています。
特定のリージョンからのアウトバウンド トラフィック: 費用最適化または規制遵守の要件を満たすために、すべてのアウトバウンド インターネット トラフィックが特定のリージョンから送信されるように強制できます。
クロスリージョン フェイルオーバー: プライマリ プロキシで問題が発生した場合は、別のリージョンの代替 Secure Web Proxy インスタンスにトラフィックを手動でリダイレクトできます。
利点
信頼性と可用性の向上: リージョンで停止が発生した場合、他の利用可能なリージョンにある代替の Secure Web Proxy インスタンスにトラフィックを再ルーティングできます。トラフィックを再ルーティングするには、ネクストホップ モードのルートを調整するか、明示的プロキシ モードの DNS レコードを変更します。
ネットワーク管理の簡素化: 一元化された場所からアウトバウンド トラフィックを管理し、組織のネットワーク管理を簡素化します。
グローバル アクセスを有効にする
グローバル アクセスを有効にするには、Secure Web Proxy インスタンスを作成するときに、gateway.yaml ファイルの allowGlobalAccess フィールドを true に設定する必要があります。
Secure Web Proxy のグローバル アクセスは、次のデプロイモードで有効にできます。
構成の例
次の例は、明示的なプロキシ デプロイ モードで Secure Web Proxy インスタンスを作成するときにグローバル アクセスを有効にする方法を示しています。
テキスト エディタを使用して
gateway.yamlファイルを作成します。allowGlobalAccessフィールドがtrueに設定されたgateway.yamlファイルに次のコードを追加します。name: projects/PROJECT_ID/locations/REGION /gateways/swp1 type: SECURE_WEB_GATEWAY addresses: ["IP_ADDRESS"] ports: [443] gatewaySecurityPolicy: projects/PROJECT_ID/locations/REGION/gatewaySecurityPolicies/policy1 network: projects/PROJECT_ID/global/networks/ NETWORK subnetwork: projects/PROJECT_ID/regions/REGION /subnetworks/SUBNETWORK routingMode: EXPLICIT_ROUTING_MODE allowGlobalAccess: true次のように置き換えます。
Secure Web Proxy インスタンスを作成するには、
gcloud network-services gateways importコマンドを使用します。gcloud network-services gateways import swp1 \ --source=gateway.yaml
ポリシールールの ID 属性
Secure Web Proxy ポリシー ルールで使用できる ID 属性(サービス アカウントやタグなど)は、グローバル アクセス機能を有効にしているかどうかに関係なく機能します。
さまざまな Google Cloud リージョンのクライアント アプリケーションとワークロードは、ID を提供できます。Secure Web Proxy インスタンスは、この ID を使用してポリシールールを適用できます。詳細については、ソース属性でサポートされている ID をご覧ください。
ロギングとモニタリング
Secure Web Proxy ログには、アウトバウンド トラフィックの送信元に関する情報が含まれます。Secure Web Proxy インスタンスでグローバル アクセスを有効にすると、プロキシ リージョンと異なる場合でも、ログにはクライアント アプリケーションの元のリージョンが表示されます。詳細については、ログと指標をご覧ください。