Mengonfigurasi endpoint Private Service Connect di perimeter layanan

Halaman ini menjelaskan cara mengonfigurasi endpoint Private Service Connect di perimeter layanan.

Private Service Connect adalah Google Cloud fitur jaringan yang memungkinkan Anda mengakses layanan terkelola secara pribadi dari jaringan Virtual Private Cloud melalui endpoint. VPC Service Controls memungkinkan Anda menentukan endpoint Private Service Connect dalam aturan ingress dan egress, sehingga memungkinkan komunikasi antara perusahaan independen menggunakan alamat IP internal.

Sebelum memulai

Mengonfigurasi endpoint dalam aturan ingress

Konsol

Anda dapat mengonfigurasi aturan ingress untuk menyertakan aturan penerusan saat membuat atau memperbarui perimeter di konsol Google Cloud .

  1. Di menu navigasi konsol Google Cloud , klik Security > Kontrol Layanan VPC.

    Buka VPC Service Controls

  2. Untuk membuat perimeter baru, klik Perimeter baru.

    Untuk mengubah perimeter yang ada, pilih perimeter dan klik Edit.

  3. Pilih Ingress policy.

  4. Di panel Ingress rules, klik Add an ingress rule.

  5. Di bagian Dari, pilih Pilih sumber dari daftar Sumber.

  6. Klik Endpoint Private Service Connect.

  7. Klik Tambahkan endpoint.

  8. Di panel Add Private Service Connect endpoints, pilih salah satu opsi:

    • Cari endpoint PSC: Opsi ini memungkinkan Anda menelusuri dan memilih endpoint Private Service Connect yang diperlukan dari daftar.

    • Masukkan ID endpoint PSC secara manual: Opsi ini memungkinkan Anda memasukkan endpoint Private Service Connect secara manual. Untuk menentukan endpoint Private Service Connect, gunakan format berikut: //compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, dengan FORWARDING_RULE_ID adalah ID aturan penerusan endpoint.

  9. Klik Tambahkan endpoint.

  10. Klik Done.

  11. Klik Buat atau Simpan.

Untuk mengetahui informasi tentang atribut aturan ingress lainnya, lihat Referensi aturan ingress.

gcloud

Anda dapat mengonfigurasi aturan ingress untuk menyertakan aturan penerusan menggunakan file JSON atau file YAML. Contoh berikut menggunakan format YAML:

- ingressFrom:
    identityType: ANY_IDENTITY | ANY_USER_ACCOUNT | ANY_SERVICE_ACCOUNT
    *OR*
    identities:
    - PRINCIPAL_IDENTIFIER
    sources:
    - resource: RESOURCE
    *OR*
    - accessLevel: ACCESS_LEVEL
    *OR*
    - pscEndpoint:
        forwardingRule: PSC_ENDPOINT
  ingressTo:
    operations:
    - serviceName: SERVICE_NAME
      methodSelectors:
      - method: METHOD_NAME
      *OR*
      - permission: PERMISSION
    *OR*
    roles:
    - ROLE_NAME
    resources:
    - projects/PROJECT_NUMBER

Ganti PSC_ENDPOINT dengan endpoint Private Service Connect yang ingin Anda izinkan aksesnya ke resource dalam perimeter. Untuk menentukan endpoint Private Service Connect, gunakan format berikut: //compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, dengan FORWARDING_RULE_ID adalah ID aturan penerusan endpoint.

Untuk mengetahui informasi tentang atribut aturan ingress lainnya, lihat Referensi aturan ingress.

Setelah mengonfigurasi file aturan ingress dengan endpoint Private Service Connect, Anda dapat menggunakan aturan tersebut saat membuat atau memperbarui perimeter.

Untuk mengonfigurasi aturan saat Anda membuat perimeter, jalankan perintah berikut:

gcloud access-context-manager perimeters create NAME \
--title=TITLE \
--resources=RESOURCES \
--restricted-services=RESTRICTED_SERVICES \
--ingress-policies=INGRESS_FILENAME.yaml \
--policy=POLICY_NAME

Ganti INGRESS_FILENAME dengan jalur file aturan ingress.

Untuk mengetahui informasi selengkapnya, lihat Membuat perimeter layanan.

Untuk mengonfigurasi aturan saat Anda memperbarui perimeter, jalankan perintah berikut:

gcloud access-context-manager perimeters update PERIMETER_ID \
--set-ingress-policies=INGRESS_FILENAME.yaml

Ganti kode berikut:

  • PERIMETER_ID: ID perimeter layanan yang ingin Anda perbarui.
  • INGRESS_FILENAME: Jalur file aturan ingress.

Untuk mengetahui informasi selengkapnya, lihat Memperbarui kebijakan ingress dan egress untuk perimeter layanan.

Mengonfigurasi endpoint dalam aturan egress

Konsol

Anda dapat mengonfigurasi aturan egress untuk menyertakan aturan penerusan saat membuat atau memperbarui perimeter di konsol Google Cloud .

  1. Di menu navigasi konsol Google Cloud , klik Security > Kontrol Layanan VPC.

    Buka VPC Service Controls

  2. Untuk membuat perimeter baru, klik Perimeter baru.

    Untuk mengubah perimeter yang ada, pilih perimeter dan klik Edit.

  3. Pilih Egress policy.

  4. Di panel Egress rules, klik Add an egress rule.

  5. Di bagian Dari, pilih Pilih sumber dari daftar Sumber.

  6. Klik Endpoint Private Service Connect.

  7. Klik Tambahkan endpoint.

  8. Di panel Add Private Service Connect endpoints, pilih salah satu opsi:

    • Cari endpoint PSC: Opsi ini memungkinkan Anda menelusuri dan memilih endpoint Private Service Connect yang diperlukan dari daftar.

    • Masukkan ID endpoint PSC secara manual: Opsi ini memungkinkan Anda memasukkan endpoint Private Service Connect secara manual. Untuk menentukan endpoint Private Service Connect, gunakan format berikut: //compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, dengan FORWARDING_RULE_ID adalah ID aturan penerusan endpoint.

  9. Klik Tambahkan endpoint.

  10. Klik Done.

  11. Klik Buat atau Simpan.

Untuk mengetahui informasi tentang atribut aturan egress lainnya, lihat Referensi aturan egress.

gcloud

Anda dapat mengonfigurasi aturan traffic keluar untuk menyertakan aturan penerusan menggunakan file JSON atau file YAML. Contoh berikut menggunakan format YAML:

- egressTo:
    operations:
    - serviceName: SERVICE_NAME
      methodSelectors:
      - method: METHOD_NAME
      *OR*
      - permission: PERMISSION
    *OR*
    roles:
    - ROLE_NAME
    resources:
    - projects/PROJECT_NUMBER
    *OR*
    externalResources:
    - EXTERNAL_RESOURCE_PATH
  egressFrom:
    identityType: ANY_IDENTITY | ANY_USER_ACCOUNT | ANY_SERVICE_ACCOUNT
    *OR*
    identities:
    - PRINCIPAL_IDENTIFIER
    sources:
    - resource: RESOURCE
    *OR*
    - accessLevel: ACCESS_LEVEL
    *OR*
    - pscEndpoint:
        forwardingRule: PSC_ENDPOINT
    sourceRestriction: RESTRICTION_STATUS

Ganti PSC_ENDPOINT dengan endpoint Private Service Connect yang ingin Anda gunakan untuk mengizinkan resource di dalam perimeter mengakses resource eksternal. Untuk menentukan endpoint Private Service Connect, gunakan format berikut: //compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, dengan FORWARDING_RULE_ID adalah ID aturan penerusan endpoint.

Untuk mengetahui informasi tentang atribut aturan egress lainnya, lihat Referensi aturan egress.

Setelah mengonfigurasi file aturan egress dengan endpoint Private Service Connect, Anda dapat menggunakan aturan tersebut saat membuat atau memperbarui perimeter.

Untuk mengonfigurasi aturan saat Anda membuat perimeter, jalankan perintah berikut:

gcloud access-context-manager perimeters create NAME \
--title=TITLE \
--resources=RESOURCES \
--restricted-services=RESTRICTED_SERVICES \
--egress-policies=EGRESS_FILENAME.yaml \
--policy=POLICY_NAME

Ganti EGRESS_FILENAME dengan jalur file aturan keluar.

Untuk mengetahui informasi selengkapnya, lihat Membuat perimeter layanan.

Untuk mengonfigurasi aturan saat Anda memperbarui perimeter, jalankan perintah berikut:

gcloud access-context-manager perimeters update PERIMETER_ID \
--set-egress-policies=EGRESS_FILENAME.yaml

Ganti kode berikut:

  • PERIMETER_ID: ID perimeter layanan yang ingin Anda perbarui.
  • EGRESS_FILENAME: Jalur file aturan egress.

Untuk mengetahui informasi selengkapnya, lihat Memperbarui kebijakan ingress dan egress untuk perimeter layanan.

Memecahkan masalah penolakan akses

Jika endpoint Private Service Connect menyebabkan penolakan akses, halaman hasil pemecahan masalah juga menampilkan informasi berikut:

  • ID aturan penerusan PSC: ID endpoint aturan penerusan yang meminta akses.

  • Status aturan penerusan PSC: Status aturan penerusan yang meminta akses.

  • Bagian masuk dan keluar: Analisis pelanggaran mengevaluasi endpoint Private Service Connect terhadap semua aturan masuk dan keluar serta menampilkan hasilnya di bagian Masuk dan Keluar.

Untuk mengetahui informasi selengkapnya, lihat Mendiagnosis penolakan akses di penganalisis pelanggaran.

Batasan

  • Untuk mengetahui kuota dan batas yang berlaku untuk endpoint Private Service Connect dalam perimeter layanan, lihat Kuota dan batas.

  • Anda dapat menggunakan endpoint Private Service Connect dalam aturan ingress dan egress untuk mengakses hanya layanan yang didukung.

  • Kontrol Layanan VPC hanya mendukung endpoint Private Service Connect yang baru dibuat dalam aturan ingress dan egress. Anda tidak dapat menggunakan endpoint Private Service Connect yang sudah ada dan lebih lama; endpoint tersebut harus dibuat ulang agar dapat digunakan dengan Kontrol Layanan VPC.

Langkah berikutnya