Halaman ini menjelaskan cara mengonfigurasi endpoint Private Service Connect di perimeter layanan.
Private Service Connect adalah Google Cloud fitur jaringan yang memungkinkan Anda mengakses layanan terkelola secara pribadi dari jaringan Virtual Private Cloud melalui endpoint. VPC Service Controls memungkinkan Anda menentukan endpoint Private Service Connect dalam aturan ingress dan egress, sehingga memungkinkan komunikasi antara perusahaan independen menggunakan alamat IP internal.
Sebelum memulai
Tinjau Aturan ingress dan egress.
Pahami peran dan persyaratan untuk membuat endpoint.
Buat endpoint Private Service Connect baru yang hanya mengizinkan akses ke Google API yang didukung oleh Kontrol Layanan VPC.
Saat membuat endpoint, pastikan Anda menggunakan paket API target untuk Kontrol Layanan VPC (
vpc-sc). Untuk mengetahui informasi selengkapnya, lihat API yang didukung.Setelah Anda membuat endpoint, salin Endpoint ID. Anda juga dapat mengambil ID ini menggunakan nama aturan penerusan endpoint.
Mengonfigurasi endpoint dalam aturan ingress
Konsol
Anda dapat mengonfigurasi aturan ingress untuk menyertakan aturan penerusan saat membuat atau memperbarui perimeter di konsol Google Cloud .
Di menu navigasi konsol Google Cloud , klik Security > Kontrol Layanan VPC.
Untuk membuat perimeter baru, klik Perimeter baru.
Untuk mengubah perimeter yang ada, pilih perimeter dan klik Edit.
Pilih Ingress policy.
Di panel Ingress rules, klik Add an ingress rule.
Di bagian Dari, pilih Pilih sumber dari daftar Sumber.
Klik Endpoint Private Service Connect.
Klik Tambahkan endpoint.
Di panel Add Private Service Connect endpoints, pilih salah satu opsi:
Cari endpoint PSC: Opsi ini memungkinkan Anda menelusuri dan memilih endpoint Private Service Connect yang diperlukan dari daftar.
Masukkan ID endpoint PSC secara manual: Opsi ini memungkinkan Anda memasukkan endpoint Private Service Connect secara manual. Untuk menentukan endpoint Private Service Connect, gunakan format berikut:
//compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, denganFORWARDING_RULE_IDadalah ID aturan penerusan endpoint.
Klik Tambahkan endpoint.
Klik Done.
Klik Buat atau Simpan.
Untuk mengetahui informasi tentang atribut aturan ingress lainnya, lihat Referensi aturan ingress.
gcloud
Anda dapat mengonfigurasi aturan ingress untuk menyertakan aturan penerusan menggunakan file JSON atau file YAML. Contoh berikut menggunakan format YAML:
- ingressFrom:
identityType: ANY_IDENTITY | ANY_USER_ACCOUNT | ANY_SERVICE_ACCOUNT
*OR*
identities:
- PRINCIPAL_IDENTIFIER
sources:
- resource: RESOURCE
*OR*
- accessLevel: ACCESS_LEVEL
*OR*
- pscEndpoint:
forwardingRule: PSC_ENDPOINT
ingressTo:
operations:
- serviceName: SERVICE_NAME
methodSelectors:
- method: METHOD_NAME
*OR*
- permission: PERMISSION
*OR*
roles:
- ROLE_NAME
resources:
- projects/PROJECT_NUMBER
Ganti PSC_ENDPOINT dengan
endpoint Private Service Connect yang ingin Anda izinkan
aksesnya ke resource dalam perimeter. Untuk menentukan endpoint Private Service Connect, gunakan format berikut:
//compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID,
dengan FORWARDING_RULE_ID adalah ID aturan penerusan endpoint.
Untuk mengetahui informasi tentang atribut aturan ingress lainnya, lihat Referensi aturan ingress.
Setelah mengonfigurasi file aturan ingress dengan endpoint Private Service Connect, Anda dapat menggunakan aturan tersebut saat membuat atau memperbarui perimeter.
Untuk mengonfigurasi aturan saat Anda membuat perimeter, jalankan perintah berikut:
gcloud access-context-manager perimeters create NAME \ --title=TITLE \ --resources=RESOURCES \ --restricted-services=RESTRICTED_SERVICES \ --ingress-policies=INGRESS_FILENAME.yaml \ --policy=POLICY_NAME
Ganti INGRESS_FILENAME dengan jalur file aturan ingress.
Untuk mengetahui informasi selengkapnya, lihat Membuat perimeter layanan.
Untuk mengonfigurasi aturan saat Anda memperbarui perimeter, jalankan perintah berikut:
gcloud access-context-manager perimeters update PERIMETER_ID \ --set-ingress-policies=INGRESS_FILENAME.yaml
Ganti kode berikut:
PERIMETER_ID: ID perimeter layanan yang ingin Anda perbarui.INGRESS_FILENAME: Jalur file aturan ingress.
Untuk mengetahui informasi selengkapnya, lihat Memperbarui kebijakan ingress dan egress untuk perimeter layanan.
Mengonfigurasi endpoint dalam aturan egress
Konsol
Anda dapat mengonfigurasi aturan egress untuk menyertakan aturan penerusan saat membuat atau memperbarui perimeter di konsol Google Cloud .
Di menu navigasi konsol Google Cloud , klik Security > Kontrol Layanan VPC.
Untuk membuat perimeter baru, klik Perimeter baru.
Untuk mengubah perimeter yang ada, pilih perimeter dan klik Edit.
Pilih Egress policy.
Di panel Egress rules, klik Add an egress rule.
Di bagian Dari, pilih Pilih sumber dari daftar Sumber.
Klik Endpoint Private Service Connect.
Klik Tambahkan endpoint.
Di panel Add Private Service Connect endpoints, pilih salah satu opsi:
Cari endpoint PSC: Opsi ini memungkinkan Anda menelusuri dan memilih endpoint Private Service Connect yang diperlukan dari daftar.
Masukkan ID endpoint PSC secara manual: Opsi ini memungkinkan Anda memasukkan endpoint Private Service Connect secara manual. Untuk menentukan endpoint Private Service Connect, gunakan format berikut:
//compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, denganFORWARDING_RULE_IDadalah ID aturan penerusan endpoint.
Klik Tambahkan endpoint.
Klik Done.
Klik Buat atau Simpan.
Untuk mengetahui informasi tentang atribut aturan egress lainnya, lihat Referensi aturan egress.
gcloud
Anda dapat mengonfigurasi aturan traffic keluar untuk menyertakan aturan penerusan menggunakan file JSON atau file YAML. Contoh berikut menggunakan format YAML:
- egressTo:
operations:
- serviceName: SERVICE_NAME
methodSelectors:
- method: METHOD_NAME
*OR*
- permission: PERMISSION
*OR*
roles:
- ROLE_NAME
resources:
- projects/PROJECT_NUMBER
*OR*
externalResources:
- EXTERNAL_RESOURCE_PATH
egressFrom:
identityType: ANY_IDENTITY | ANY_USER_ACCOUNT | ANY_SERVICE_ACCOUNT
*OR*
identities:
- PRINCIPAL_IDENTIFIER
sources:
- resource: RESOURCE
*OR*
- accessLevel: ACCESS_LEVEL
*OR*
- pscEndpoint:
forwardingRule: PSC_ENDPOINT
sourceRestriction: RESTRICTION_STATUS
Ganti PSC_ENDPOINT dengan
endpoint Private Service Connect yang ingin Anda gunakan untuk
mengizinkan resource di dalam perimeter mengakses resource eksternal. Untuk menentukan
endpoint Private Service Connect, gunakan format berikut:
//compute.googleapis.com/projects/PROJECT_ID/global/forwardingRules/FORWARDING_RULE_ID, dengan FORWARDING_RULE_ID adalah ID aturan penerusan
endpoint.
Untuk mengetahui informasi tentang atribut aturan egress lainnya, lihat Referensi aturan egress.
Setelah mengonfigurasi file aturan egress dengan endpoint Private Service Connect, Anda dapat menggunakan aturan tersebut saat membuat atau memperbarui perimeter.
Untuk mengonfigurasi aturan saat Anda membuat perimeter, jalankan perintah berikut:
gcloud access-context-manager perimeters create NAME \ --title=TITLE \ --resources=RESOURCES \ --restricted-services=RESTRICTED_SERVICES \ --egress-policies=EGRESS_FILENAME.yaml \ --policy=POLICY_NAME
Ganti EGRESS_FILENAME dengan jalur file aturan keluar.
Untuk mengetahui informasi selengkapnya, lihat Membuat perimeter layanan.
Untuk mengonfigurasi aturan saat Anda memperbarui perimeter, jalankan perintah berikut:
gcloud access-context-manager perimeters update PERIMETER_ID \ --set-egress-policies=EGRESS_FILENAME.yaml
Ganti kode berikut:
PERIMETER_ID: ID perimeter layanan yang ingin Anda perbarui.EGRESS_FILENAME: Jalur file aturan egress.
Untuk mengetahui informasi selengkapnya, lihat Memperbarui kebijakan ingress dan egress untuk perimeter layanan.
Memecahkan masalah penolakan akses
Jika endpoint Private Service Connect menyebabkan penolakan akses, halaman hasil pemecahan masalah juga menampilkan informasi berikut:
ID aturan penerusan PSC: ID endpoint aturan penerusan yang meminta akses.
Status aturan penerusan PSC: Status aturan penerusan yang meminta akses.
Bagian masuk dan keluar: Analisis pelanggaran mengevaluasi endpoint Private Service Connect terhadap semua aturan masuk dan keluar serta menampilkan hasilnya di bagian Masuk dan Keluar.
Untuk mengetahui informasi selengkapnya, lihat Mendiagnosis penolakan akses di penganalisis pelanggaran.
Batasan
Untuk mengetahui kuota dan batas yang berlaku untuk endpoint Private Service Connect dalam perimeter layanan, lihat Kuota dan batas.
Anda dapat menggunakan endpoint Private Service Connect dalam aturan ingress dan egress untuk mengakses hanya layanan yang didukung.
Kontrol Layanan VPC hanya mendukung endpoint Private Service Connect yang baru dibuat dalam aturan ingress dan egress. Anda tidak dapat menggunakan endpoint Private Service Connect yang sudah ada dan lebih lama; endpoint tersebut harus dibuat ulang agar dapat digunakan dengan Kontrol Layanan VPC.
Langkah berikutnya
- Pelajari lebih lanjut Kontrol Layanan VPC.
- Pelajari Private Service Connect lebih lanjut.
- Pelajari cara membuat perimeter layanan.