בדף הזה מוסבר איך להגדיר נקודות קצה של Private Service Connect במתחמי שירות.
Private Service Connect הוא תכונה שלGoogle Cloud רשתות שמאפשרת לכם לגשת לשירותים מנוהלים באופן פרטי מרשת הענן הווירטואלי הפרטי (VPC) שלכם באמצעות נקודות קצה. באמצעות VPC Service Controls אפשר לציין נקודת קצה של Private Service Connect בכללי כניסה ויציאה, וכך לאפשר תקשורת בין חברות עצמאיות באמצעות כתובות IP פנימיות.
לפני שמתחילים
בודקים את הכללים לתעבורת נתונים נכנסת (ingress) ויוצאת (egress).
יוצרים נקודת קצה חדשה של Private Service Connect שמאפשרת גישה רק לממשקי Google APIs שנתמכים על ידי VPC Service Controls.
כשיוצרים את נקודת הקצה, חשוב להשתמש בחבילת ה-API של היעד עבור VPC Service Controls (
vpc-sc). מידע נוסף זמין במאמר ממשקי API נתמכים.אחרי שיוצרים את נקודת הקצה, מעתיקים את מזהה נקודת הקצה. אפשר גם לאחזר את המזהה הזה באמצעות שם כלל ההעברה של נקודת הקצה.
הגדרת נקודות קצה בכללי כניסה
המסוף
אפשר להגדיר כלל כניסה שיכלול כללי העברה כשיוצרים או מעדכנים היקף אבטחה במסוף Google Cloud .
בתפריט הניווט של המסוף Google Cloud , לוחצים על Security > VPC Service Controls.
כדי ליצור היקף חדש, לוחצים על היקף חדש.
כדי לשנות היקף קיים, בוחרים את ההיקף ולוחצים על עריכה.
בוחרים באפשרות מדיניות כניסה.
בחלונית Ingress rules, לוחצים על Add an ingress rule.
בקטע מאת, בוחרים באפשרות בחירת מקורות מהרשימה מקורות.
לוחצים על נקודות קצה מסוג Private Service Connect.
לוחצים על הוספת נקודות קצה.
בחלונית הוספת נקודות קצה מסוג Private Service Connect, בוחרים אחת מהאפשרויות:
חיפוש נקודות קצה של PSC: האפשרות הזו מאפשרת לחפש ולבחור את נקודות הקצה הנדרשות של Private Service Connect מהרשימה.
הזנה ידנית של מזהה נקודת קצה של PSC: האפשרות הזו מאפשרת להזין ידנית את נקודות הקצה של Private Service Connect. כדי לציין נקודת קצה של Private Service Connect, משתמשים בפורמט הבא:
//compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, כאשרFORWARDING_RULE_IDהוא המזהה של כלל ההעברה של נקודת הקצה.
לוחצים על הוספת נקודות קצה.
לוחצים על סיום.
לוחצים על יצירה או על שמירה.
מידע על מאפיינים אחרים של כללי תעבורה נכנסת מופיע במאמר חומר עזר בנושא כללי תעבורה נכנסת.
gcloud
אפשר להגדיר כלל תנועה נכנסת שיכלול כללי העברה באמצעות קובץ JSON או קובץ YAML. בדוגמה הבאה נעשה שימוש בפורמט YAML:
- ingressFrom:
identityType: ANY_IDENTITY | ANY_USER_ACCOUNT | ANY_SERVICE_ACCOUNT
*OR*
identities:
- PRINCIPAL_IDENTIFIER
sources:
- resource: RESOURCE
*OR*
- accessLevel: ACCESS_LEVEL
*OR*
- pscEndpoint:
forwardingRule: PSC_ENDPOINT
ingressTo:
operations:
- serviceName: SERVICE_NAME
methodSelectors:
- method: METHOD_NAME
*OR*
- permission: PERMISSION
*OR*
roles:
- ROLE_NAME
resources:
- projects/PROJECT_NUMBER
מחליפים את PSC_ENDPOINT בנקודות הקצה של Private Service Connect שמהן רוצים לאפשר גישה למשאבים בגבולות הגזרה. כדי לציין נקודת קצה של Private Service Connect, משתמשים בפורמט הבא:
//compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID,
כאשר FORWARDING_RULE_ID הוא המזהה של כלל ההעברה של נקודת הקצה.
מידע על מאפיינים אחרים של כללי תעבורה נכנסת מופיע במאמר חומר עזר בנושא כללי תעבורה נכנסת.
אחרי שמגדירים את קובץ כללי הכניסה עם נקודות קצה (endpoint) של Private Service Connect, אפשר להשתמש בכלל כשיוצרים או מעדכנים היקף.
כדי להגדיר את הכלל כשיוצרים גבולות גזרה, מריצים את הפקודה הבאה:
gcloud access-context-manager perimeters create NAME \ --title=TITLE \ --resources=RESOURCES \ --restricted-services=RESTRICTED_SERVICES \ --ingress-policies=INGRESS_FILENAME.yaml \ --policy=POLICY_NAME
מחליפים את INGRESS_FILENAME בנתיב של קובץ כלל הכניסה.
מידע נוסף זמין במאמר בנושא יצירת גבולות גזרה לשירות.
כדי להגדיר את הכלל כשמעדכנים את גבולות הגזרה, מריצים את הפקודה הבאה:
gcloud access-context-manager perimeters update PERIMETER_ID \ --set-ingress-policies=INGRESS_FILENAME.yaml
מחליפים את מה שכתוב בשדות הבאים:
-
PERIMETER_ID: המזהה של גבולות גזרה לשירות שרוצים לעדכן. -
INGRESS_FILENAME: הנתיב של קובץ כללי הכניסה.
מידע נוסף זמין במאמר בנושא עדכון מדיניות הכניסה והיציאה של גבולות גזרה לשירות.
הגדרת נקודות קצה בכללי יציאה
המסוף
אפשר להגדיר כלל יציאה כך שיכלול כללי העברה כשיוצרים או מעדכנים היקף אבטחה במסוף Google Cloud .
בתפריט הניווט של המסוף Google Cloud , לוחצים על Security > VPC Service Controls.
כדי ליצור היקף חדש, לוחצים על היקף חדש.
כדי לשנות היקף קיים, בוחרים את ההיקף ולוחצים על עריכה.
בוחרים באפשרות מדיניות יציאה.
בחלונית Egress rules, לוחצים על Add an egress rule.
בקטע מאת, בוחרים באפשרות בחירת מקורות מהרשימה מקורות.
לוחצים על נקודות קצה מסוג Private Service Connect.
לוחצים על הוספת נקודות קצה.
בחלונית הוספת נקודות קצה מסוג Private Service Connect, בוחרים אחת מהאפשרויות:
חיפוש נקודות קצה של PSC: האפשרות הזו מאפשרת לחפש ולבחור את נקודות הקצה הנדרשות של Private Service Connect מהרשימה.
הזנה ידנית של מזהה נקודת קצה של PSC: האפשרות הזו מאפשרת להזין ידנית את נקודות הקצה של Private Service Connect. כדי לציין נקודת קצה של Private Service Connect, משתמשים בפורמט הבא:
//compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, כאשרFORWARDING_RULE_IDהוא המזהה של כלל ההעברה של נקודת הקצה.
לוחצים על הוספת נקודות קצה.
לוחצים על סיום.
לוחצים על יצירה או על שמירה.
מידע על מאפיינים אחרים של כללי יציאה מופיע במאמר הפניה לכללי יציאה.
gcloud
אפשר להגדיר כלל יציאה כך שיכלול כללי העברה באמצעות קובץ JSON או קובץ YAML. בדוגמה הבאה נעשה שימוש בפורמט YAML:
- egressTo:
operations:
- serviceName: SERVICE_NAME
methodSelectors:
- method: METHOD_NAME
*OR*
- permission: PERMISSION
*OR*
roles:
- ROLE_NAME
resources:
- projects/PROJECT_NUMBER
*OR*
externalResources:
- EXTERNAL_RESOURCE_PATH
egressFrom:
identityType: ANY_IDENTITY | ANY_USER_ACCOUNT | ANY_SERVICE_ACCOUNT
*OR*
identities:
- PRINCIPAL_IDENTIFIER
sources:
- resource: RESOURCE
*OR*
- accessLevel: ACCESS_LEVEL
*OR*
- pscEndpoint:
forwardingRule: PSC_ENDPOINT
sourceRestriction: RESTRICTION_STATUS
מחליפים את PSC_ENDPOINT בנקודות הקצה של Private Service Connect שדרכן רוצים לאפשר למשאבים בתוך גבולות הגזרה לגשת למשאבים חיצוניים. כדי לציין נקודת קצה מסוג Private Service Connect, משתמשים בפורמט הבא: //compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, כאשר FORWARDING_RULE_ID הוא המזהה של כלל ההעברה של נקודת הקצה.
מידע על מאפיינים אחרים של כללי יציאה מופיע במאמר הפניה לכללי יציאה.
אחרי שמגדירים את קובץ כללי היציאה עם נקודות קצה של Private Service Connect, אפשר להשתמש בכלל כשיוצרים או מעדכנים היקף.
כדי להגדיר את הכלל כשיוצרים גבולות גזרה, מריצים את הפקודה הבאה:
gcloud access-context-manager perimeters create NAME \ --title=TITLE \ --resources=RESOURCES \ --restricted-services=RESTRICTED_SERVICES \ --egress-policies=EGRESS_FILENAME.yaml \ --policy=POLICY_NAME
מחליפים את EGRESS_FILENAME בנתיב של קובץ כלל היציאה.
מידע נוסף זמין במאמר בנושא יצירת גבולות גזרה לשירות.
כדי להגדיר את הכלל כשמעדכנים את גבולות הגזרה, מריצים את הפקודה הבאה:
gcloud access-context-manager perimeters update PERIMETER_ID \ --set-egress-policies=EGRESS_FILENAME.yaml
מחליפים את מה שכתוב בשדות הבאים:
-
PERIMETER_ID: המזהה של גבולות גזרה לשירות שרוצים לעדכן. -
EGRESS_FILENAME: הנתיב של קובץ כלל היציאה.
מידע נוסף זמין במאמר בנושא עדכון מדיניות הכניסה והיציאה של גבולות גזרה לשירות.
פתרון בעיות שקשורות לגישה
אם נקודת קצה מסוג Private Service Connect גורמת לדחיית גישה, בדף התוצאות של פתרון הבעיות מוצג גם המידע הבא:
מזהה כלל העברה של PSC: מזהה נקודת הקצה של כלל ההעברה שביקש גישה.
המצב של כלל העברת הבקשות ב-PSC: הסטטוס של כלל העברת הבקשות שדרכו בוצעה הבקשה לגישה.
הקטעים Ingress ו-Egress: כלי הניתוח של ההפרות מעריך את נקודת הקצה של Private Service Connect בהשוואה לכל הכללים של תעבורת נתונים נכנסת ויוצאת, ומציג את התוצאות בקטעים Ingress ו-Egress.
מידע נוסף זמין במאמר בנושא אבחון של דחיית גישה בכלי לניתוח הפרות.
מגבלות
במאמר מכסות ומגבלות מפורטות המכסות והמגבלות שחלות על נקודות קצה של Private Service Connect בפרימטרים של שירות.
אתם יכולים להשתמש בנקודות קצה של Private Service Connect בכללים לתעבורת נתונים נכנסת ויוצאת כדי לגשת רק לשירותים נתמכים.
VPC Service Controls תומך רק בנקודות קצה חדשות של Private Service Connect בכללים של תעבורת נתונים נכנסת (ingress) ותעבורת נתונים יוצאת (egress). אי אפשר להשתמש בנקודות קצה קיימות וקודמות של Private Service Connect. צריך ליצור אותן מחדש כדי להשתמש בהן עם VPC Service Controls.