Cette page explique comment configurer des points de terminaison Private Service Connect dans des périmètres de service.
Private Service Connect est une fonctionnalité de mise en réseauGoogle Cloud qui vous permet d'accéder à des services gérés en mode privé depuis votre réseau cloud privé virtuel via des points de terminaison. VPC Service Controls vous permet de spécifier un point de terminaison Private Service Connect dans les règles d'entrée et de sortie, ce qui permet la communication entre des entreprises indépendantes à l'aide d'adresses IP internes.
Avant de commencer
Consultez les règles d'entrée et de sortie.
Comprendre les rôles et les exigences pour créer des points de terminaison
Créez un point de terminaison Private Service Connect qui n'autorise l'accès qu'aux API Google compatibles avec VPC Service Controls.
Lorsque vous créez le point de terminaison, assurez-vous d'utiliser le bundle d'API cible pour VPC Service Controls (
vpc-sc). Pour en savoir plus, consultez API compatibles.Une fois le point de terminaison créé, copiez son ID. Vous pouvez également récupérer cet ID à l'aide du nom de la règle de transfert du point de terminaison.
Configurer des points de terminaison dans les règles d'entrée
Console
Vous pouvez configurer une règle d'entrée pour inclure des règles de transfert lorsque vous créez ou mettez à jour un périmètre dans la console Google Cloud .
Dans le menu de navigation de la console Google Cloud , cliquez sur Sécurité > VPC Service Controls.
Pour créer un périmètre, cliquez sur Nouveau périmètre.
Pour modifier un périmètre existant, sélectionnez-le, puis cliquez sur Modifier.
Sélectionnez Règle d'entrée.
Dans le volet Règles d'entrée, cliquez sur Ajouter une règle d'entrée.
Dans la section De, sélectionnez Sélectionner des sources dans la liste Sources.
Cliquez sur Points de terminaison Private Service Connect.
Cliquez sur Ajouter des points de terminaison.
Dans le volet Ajouter des points de terminaison Private Service Connect, sélectionnez l'une des options suivantes :
Rechercher des points de terminaison PSC : cette option vous permet de rechercher et de sélectionner les points de terminaison Private Service Connect requis dans la liste.
Saisir manuellement l'ID du point de terminaison PSC : cette option vous permet de saisir manuellement les points de terminaison Private Service Connect. Pour spécifier un point de terminaison Private Service Connect, utilisez le format suivant :
//compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, oùFORWARDING_RULE_IDest l'ID de la règle de transfert du point de terminaison.
Cliquez sur Ajouter des points de terminaison.
Cliquez sur OK.
Cliquez sur Créer ou sur Enregistrer.
Pour en savoir plus sur les autres attributs de règle d'entrée, consultez la documentation de référence sur les règles d'entrée.
gcloud
Vous pouvez configurer une règle d'entrée pour inclure des règles de transfert à l'aide d'un fichier JSON ou YAML. L'exemple suivant utilise le format YAML :
- ingressFrom:
identityType: ANY_IDENTITY | ANY_USER_ACCOUNT | ANY_SERVICE_ACCOUNT
*OR*
identities:
- PRINCIPAL_IDENTIFIER
sources:
- resource: RESOURCE
*OR*
- accessLevel: ACCESS_LEVEL
*OR*
- pscEndpoint:
forwardingRule: PSC_ENDPOINT
ingressTo:
operations:
- serviceName: SERVICE_NAME
methodSelectors:
- method: METHOD_NAME
*OR*
- permission: PERMISSION
*OR*
roles:
- ROLE_NAME
resources:
- projects/PROJECT_NUMBER
Remplacez PSC_ENDPOINT par les points de terminaison Private Service Connect à partir desquels vous souhaitez autoriser l'accès aux ressources du périmètre. Pour spécifier un point de terminaison Private Service Connect, utilisez le format suivant :
//compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID,
où FORWARDING_RULE_ID est l'ID de la règle de transfert du point de terminaison.
Pour en savoir plus sur les autres attributs de règle d'entrée, consultez la documentation de référence sur les règles d'entrée.
Une fois que vous avez configuré le fichier de règles d'entrée avec des points de terminaison Private Service Connect, vous pouvez utiliser la règle lorsque vous créez ou mettez à jour un périmètre.
Pour configurer la règle lorsque vous créez un périmètre, exécutez la commande suivante :
gcloud access-context-manager perimeters create NAME \ --title=TITLE \ --resources=RESOURCES \ --restricted-services=RESTRICTED_SERVICES \ --ingress-policies=INGRESS_FILENAME.yaml \ --policy=POLICY_NAME
Remplacez INGRESS_FILENAME par le chemin d'accès au fichier de règles d'entrée.
Pour en savoir plus, consultez Créer un périmètre de service.
Pour configurer la règle lorsque vous mettez à jour un périmètre, exécutez la commande suivante :
gcloud access-context-manager perimeters update PERIMETER_ID \ --set-ingress-policies=INGRESS_FILENAME.yaml
Remplacez les éléments suivants :
PERIMETER_ID: ID du périmètre de service que vous souhaitez mettre à jour.INGRESS_FILENAME: chemin d'accès au fichier de règle d'entrée.
Pour en savoir plus, consultez Mettre à jour les règles d'entrée et de sortie pour un périmètre de service.
Configurer des points de terminaison dans les règles de sortie
Console
Vous pouvez configurer une règle de sortie pour inclure des règles de transfert lorsque vous créez ou mettez à jour un périmètre dans la console Google Cloud .
Dans le menu de navigation de la console Google Cloud , cliquez sur Sécurité > VPC Service Controls.
Pour créer un périmètre, cliquez sur Nouveau périmètre.
Pour modifier un périmètre existant, sélectionnez-le, puis cliquez sur Modifier.
Sélectionnez Règle de sortie.
Dans le volet Règles de sortie, cliquez sur Ajouter une règle de sortie.
Dans la section De, sélectionnez Sélectionner des sources dans la liste Sources.
Cliquez sur Points de terminaison Private Service Connect.
Cliquez sur Ajouter des points de terminaison.
Dans le volet Ajouter des points de terminaison Private Service Connect, sélectionnez l'une des options suivantes :
Rechercher des points de terminaison PSC : cette option vous permet de rechercher et de sélectionner les points de terminaison Private Service Connect requis dans la liste.
Saisir manuellement l'ID du point de terminaison PSC : cette option vous permet de saisir manuellement les points de terminaison Private Service Connect. Pour spécifier un point de terminaison Private Service Connect, utilisez le format suivant :
//compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, oùFORWARDING_RULE_IDest l'ID de la règle de transfert du point de terminaison.
Cliquez sur Ajouter des points de terminaison.
Cliquez sur OK.
Cliquez sur Créer ou sur Enregistrer.
Pour en savoir plus sur les autres attributs de règle de sortie, consultez la documentation de référence sur les règles de sortie.
gcloud
Vous pouvez configurer une règle de sortie pour inclure des règles de transfert à l'aide d'un fichier JSON ou YAML. L'exemple suivant utilise le format YAML :
- egressTo:
operations:
- serviceName: SERVICE_NAME
methodSelectors:
- method: METHOD_NAME
*OR*
- permission: PERMISSION
*OR*
roles:
- ROLE_NAME
resources:
- projects/PROJECT_NUMBER
*OR*
externalResources:
- EXTERNAL_RESOURCE_PATH
egressFrom:
identityType: ANY_IDENTITY | ANY_USER_ACCOUNT | ANY_SERVICE_ACCOUNT
*OR*
identities:
- PRINCIPAL_IDENTIFIER
sources:
- resource: RESOURCE
*OR*
- accessLevel: ACCESS_LEVEL
*OR*
- pscEndpoint:
forwardingRule: PSC_ENDPOINT
sourceRestriction: RESTRICTION_STATUS
Remplacez PSC_ENDPOINT par les points de terminaison Private Service Connect par lesquels vous souhaitez autoriser les ressources à l'intérieur du périmètre à accéder aux ressources externes. Pour spécifier un point de terminaison Private Service Connect, utilisez le format suivant : //compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, où FORWARDING_RULE_ID correspond à l'ID de la règle de transfert du point de terminaison.
Pour en savoir plus sur les autres attributs de règle de sortie, consultez la documentation de référence sur les règles de sortie.
Une fois que vous avez configuré le fichier de règles de sortie avec des points de terminaison Private Service Connect, vous pouvez utiliser la règle lorsque vous créez ou mettez à jour un périmètre.
Pour configurer la règle lorsque vous créez un périmètre, exécutez la commande suivante :
gcloud access-context-manager perimeters create NAME \ --title=TITLE \ --resources=RESOURCES \ --restricted-services=RESTRICTED_SERVICES \ --egress-policies=EGRESS_FILENAME.yaml \ --policy=POLICY_NAME
Remplacez EGRESS_FILENAME par le chemin d'accès au fichier de règles de sortie.
Pour en savoir plus, consultez Créer un périmètre de service.
Pour configurer la règle lorsque vous mettez à jour un périmètre, exécutez la commande suivante :
gcloud access-context-manager perimeters update PERIMETER_ID \ --set-egress-policies=EGRESS_FILENAME.yaml
Remplacez les éléments suivants :
PERIMETER_ID: ID du périmètre de service que vous souhaitez mettre à jour.EGRESS_FILENAME: chemin d'accès au fichier de règle de sortie.
Pour en savoir plus, consultez Mettre à jour les règles d'entrée et de sortie pour un périmètre de service.
Résoudre les problèmes de refus d'accès
Si un point de terminaison Private Service Connect provoque un refus d'accès, la page de résultats du dépannage affiche également les informations suivantes :
ID de la règle de transfert PSC : ID du point de terminaison de la règle de transfert qui a demandé l'accès.
État de la règle de transfert PSC : état de la règle de transfert qui a demandé l'accès.
Sections "Entrée" et "Sortie" : l'outil d'analyse des cas de non-respect évalue le point de terminaison Private Service Connect par rapport à toutes les règles d'entrée et de sortie, et affiche les résultats dans les sections Entrée et Sortie.
Pour en savoir plus, consultez Diagnostiquer un refus d'accès dans l'analyseur des cas de non-respect.
Limites
Pour connaître les quotas et les limites qui s'appliquent aux points de terminaison Private Service Connect dans les périmètres de service, consultez Quotas et limites.
Vous pouvez utiliser des points de terminaison Private Service Connect dans les règles d'entrée et de sortie pour accéder uniquement aux services compatibles.
VPC Service Controls n'est compatible qu'avec les points de terminaison Private Service Connect nouvellement créés dans les règles d'entrée et de sortie. Vous ne pouvez pas utiliser les anciens points de terminaison Private Service Connect existants. Vous devez les recréer pour les utiliser avec VPC Service Controls.
Étapes suivantes
- Apprenez-en plus sur VPC Service Controls.
- Apprenez-en plus sur Private Service Connect.
- Découvrez comment créer un périmètre de service.