דף זה מתאר כיצד פועלים בקרות שירות VPC ואשכולות פרטיים וכיצד להגדיר אותם בתחנות עבודה בענן.
VPC Service Controls
בקרות שירות VPC מספקות אבטחה נוספת לתחנות העבודה שלך כדי לסייע בהפחתת הסיכון של חטיפת נתונים. באמצעות בקרות שירות VPC, ניתן להוסיף פרויקטים להיקפי שירות שיכולים לסייע בהגנה על משאבים ושירותים מפני בקשות שמקורן מחוץ להיקף.
אלו הן הדרישות לשימוש בתחנות עבודה בענן בהיקף שירות VPC:
- כדי לסייע בהגנה על תחנות עבודה בענן, עליך להגביל את ממשק ה-API של Compute Engine בהיקף השירות שלך בכל פעם שאתה מגביל את ממשק ה-API של תחנות עבודה בענן.
ודא ש-Google Cloud Storage API ו-Artifact Registry API נגישים ל-VPC בהיקף השירות שלך. זה נחוץ כדי למשוך תמונות לתחנת העבודה שלך. אנו ממליצים גם לאפשר ל-Cloud Logging API ול-Cloud Error Reporting API להיות נגישים ל-VPC בהיקף השירות שלך, אם כי זה לא נדרש לשימוש בתחנות עבודה בענן.
- ודא שאשכול תחנת העבודה שלך הוא פרטי. הגדרת אשכול פרטי מונעת חיבורים לתחנות העבודה שלך מחוץ להיקף שירות ה-VPC שלך. שירות תחנות העבודה בענן מונע יצירת אשכולות ציבוריים בהיקף שירות VPC.
- ודא שאתה מכבה כתובות IP ציבוריות בתצורת תחנת העבודה שלך. אי ביצוע פעולה זו יגרום ליצירת מכונות וירטואליות עם כתובות IP ציבוריות בפרויקט שלך. אנו ממליצים בחום להשתמש באילוץ מדיניות הארגון
constraints/compute.vmExternalIpAccessכדי לכבות כתובות IP ציבוריות עבור כל המכונות הווירטואליות בהיקף שירות ה-VPC שלך. לפרטים, ראה הגבלת כתובות IP חיצוניות למכונות וירטואליות ספציפיות.
למידע נוסף על היקף שירות, ראו פרטים ותצורה של היקף שירות.
ארכיטקטורה
בעת הגדרת אשכול תחנת עבודה כפרטי, למישור הבקרה של אשכול תחנת העבודה יש רק כתובת IP פנימית. משמעות הדבר היא שלקוחות מהאינטרנט הציבורי אינם יכולים להתחבר לתחנות העבודה השייכות לאשכול תחנות העבודה. כדי להשתמש באשכול פרטי, עליך לחבר ידנית את האשכול הפרטי לרשת הענן הפרטי הווירטואלי (VPC) שלך דרך נקודת קצה של Private Service Connect.
תצורות עם אשכולות פרטיים דורשות שתי נקודות קצה של PSC:
כברירת מחדל, תחנות עבודה בענן יוצרות נקודת קצה נפרדת של PSC כדי לחבר את מישור הבקרה למכונות הווירטואליות של תחנת העבודה.
עליך ליצור נקודת קצה נוספת של PSC עבור אשכולות פרטיים. כדי להתחבר מהמחשב המקומי שלך לתחנת עבודה באשכול פרטי, המכונה המקומית שלך חייבת להיות מחוברת לרשת ה-VPC שלך. השתמש ב-Cloud VPN או ב-Cloud Interconnect כדי לחבר את הרשת החיצונית שבה אתה מפעיל את המחשב שלך לרשת ה-VPC. יש ליצור את נקודת הקצה הנוספת של PSC באותה רשת שאליה הרשת החיצונית שלך מתחברת באמצעות Cloud VPN או Cloud Interconnect.
התרשים הבא ממחיש ארכיטקטורה לדוגמה של אשכול פרטי:
לפני שמתחילים
לפני שתתחיל, ודא שהשלמת את שלבי ההתקנה הנדרשים:
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
מפעילים את Cloud Workstations API.
תפקידים שנדרשים להפעלת ממשקי API
כדי להפעיל ממשקי API, נדרשת ההרשאה
serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין בממשק Service Usage' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידים -
ודא שיש לך תפקיד IAM של מנהל תחנות עבודה בענן בפרויקט כדי שתוכל ליצור תצורות של תחנת עבודה. כדי לבדוק את תפקידי ה-IAM שלך ב- Google Cloud קונסולה, עבור אלIAM עַמוּד:
-
תחנות עבודה בענן מתארחות על מכונות וירטואליות (VMs) שאותרו מתמונות ציבוריות של מערכת הפעלה אופטימלית למכולות (COS) שתצורתן נקבעה מראש של Compute Engine. אם אילוץ מדיניות הארגון
constraints/compute.trustedimageProjectsנאכף, עליך להגדיר אילוצי גישה לתמונות כדי לאפשר למשתמשים ליצור דיסקי אתחול מ-projects/cos-cloudאו מכל התמונות הציבוריות. -
תחנות עבודה בענן משתמשות ב-Private Service Connect כדי להתחבר לשירותים המנוהלים על ידי גוגל. אם אילוץ מדיניות הארגון
constraints/compute.restrictPrivateServiceConnectProducerנאכף בארגון שלך, עליך להוסיף את Google כיצרן מורשה (under:organizations/433637338589). -
אם אילוץ מדיניות הארגון
constraints/compute.disablePrivateServiceConnectCreationForConsumersנאכף בארגון שלך, עליך לוודא שנקודות קצה של Private Service Connect המתחברות לממשקי ה-API של גוגל (GOOGLE_APIS) מותרות. אם מגדירים אשכולות פרטיים, יש לאפשר גם נקודות קצה המתחברות לשירותים שפורסמו (SERVICE_PRODUCERS). -
אופציונלי: הפעל את ממשק ה-API של מערכת הקבצים של המכולה כדי לאפשר הפעלה מהירה יותר של תחנת העבודה.
הפעל את ממשק ה-API של מערכת הקבצים של המכולות
למידע נוסף, ראו הפחתת זמן ההפעלה של תחנת עבודה באמצעות הזרמת תמונות.
יצירת אשכול פרטי
בצע את השלבים הבאים כדי ליצור אשכול פרטי:
ב- Google Cloud קונסולה, עבור אלתחנות עבודה בענן עַמוּד.
נווט לדף ניהול אשכולות של תחנת העבודה.
לוחצים על יצירה.
הזן את השם ובחר אזור עבור אשכול תחנת העבודה שלך.
במקטע 'רשתות', בחר רשתות בפרויקט זה.
בחר רשת ותת-רשת.
עבור סוג שער, בחר שער פרטי.
אופציונלי: ציין פרויקט נוסף אחד או יותר המארחים את נקודת הקצה של Private Service Connect המאפשרת גישת HTTP לאשכול הפרטי שלך. כברירת מחדל, ניתן ליצור נקודת קצה זו רק בפרויקט אשכול תחנת העבודה ובפרויקט מארח רשת VPC (אם שונים). במידת הצורך, ניתן לציין פרויקטים אלה גם לאחר יצירת אשכול.
לוחצים על יצירה. בזמן יצירת האשכול, הסטטוס מופיע כ-מעדכן.
יצירת אשכול אורכת מספר דקות. לאחר סיום יצירת האשכול, סטטוס האשכול עשוי להופיע כ-מפוגע. לאחר שתשלים את השלבים בקטע יצירת נקודת קצה של PSC, סטטוס האשכול ישתנה ל-מוכן תוך מספר דקות.
הפעל קישוריות אשכול פרטי
לקוחות אינם יכולים להתחבר לתחנות עבודה באשכולות תחנות עבודה פרטיות מהאינטרנט הציבורי. לקוחות חייבים להיות ברשת שמתחברת לאשכול תחנת העבודה באמצעות Private Service Connect (PSC). בצע את השלבים בסעיף זה כדי להתחבר לתחנת עבודה:
צור נקודת קצה של PSC שמכוונת לקובץ המצורף לשירות תחנת העבודה שלך.
השתמשו ב-Cloud DNS כדי ליצור רשומת DNS שממפה את שם המארח של האשכול שלכם לנקודת הקצה של PSC.
יצירת נקודת קצה של Private Service Connect
בצע את השלבים הבאים כדי ליצור נקודת קצה של PSC:
במסוף Google Cloud , עוברים אל Private Service Connect.
לוחצים על הכרטיסייה Connected endpoints (נקודות קצה מקושרות) ואז על addConnect endpoint (הוספה של נקודת קצה).
בקטע יעד, בוחרים באפשרות שירות שפורסם.
בשדה Target service (שירות יעד), מזינים את מזהה המשאבים האחיד (URI) של קובץ השירות שנוצר עבור אשכול תחנות העבודה. כדי למצוא את ה-URI, עוברים אל אשכול תחנות העבודה במסוף ומחפשים את השדה Service attachment URI בקטע הגדרות רשת.
בשדה Endpoint, מזינים שם לנקודת הקצה.
בוחרים רשת לנקודת הקצה ואז בוחרים רשת משנה. הרשת הזו צריכה להיות הרשת שבה רוצים להשתמש כדי להתחבר לתחנות העבודה, והיא חייבת להיות אותה רשת שהרשת החיצונית מתחברת אליה באמצעות Cloud VPN או Cloud Interconnect.
בוחרים כתובת IP לנקודת הקצה.
אם אתם צריכים כתובת IP חדשה, בוחרים באפשרות יצירת כתובת IP:
- מזינים שם ותיאור (אופציונלי) לכתובת ה-IP.
- כדי להקצות כתובת IP סטטית, בוחרים באפשרות הקצאה אוטומטית. בשביל כתובת IP מותאמת אישית, בוחרים באפשרות אני רוצה לבחור ומזינים את כתובת ה-IP שרוצים להשתמש בה.
- בקטע מטרה, בוחרים באפשרות לא משותף.
- לוחצים על Reserve.
בוחרים מרחב שמות מהרשימה הנפתחת או יוצרים מרחב שמות חדש. הערך של אזור מאוכלס על סמך רשת המשנה שנבחרה.
לוחצים על הוספת נקודת קצה.
מעתיקים את כתובת ה-IP של נקודת הקצה כדי להשתמש בה בקטע הבא כדי ליצור אזור DNS פרטי ורשומת DNS.
יצירת תחום DNS פרטי
כדי ליצור אזור DNS פרטי לאשכול תחנות העבודה הזה, צריך לבצע את השלבים הבאים ולהגדיר את שם ה-DNS ל-clusterHostname. אפשר למצוא את הערך הזה באשכול תחנות העבודה בקונסולה.
במסוף Google Cloud , נכנסים לדף יצירת תחום DNS.
בקטע Zone type (סוג האזור), בוחרים באפשרות Private (פרטי).
הזן שם אזור כגון
private-workstations-cluster-zone.הזן סיומת שם DNS עבור האזור הפרטי. כל הרשומות באזור חולקות סיומת זו. הגדר שם זה ל-
clusterHostnameשלך.כדי למצוא את שלך
clusterHostname, נווט אל תחנות עבודה בענן > ניהול אשכולות עמוד ב- Google Cloud קונסולה, ולאחר מכן לחץ על אשכול תחנת העבודה שלך כדי להציג את שם המארח.אופציונלי: הוסף תיאור.
תחת אפשרויות, בחר ברירת מחדל (פרטי).
בחר את הרשת שבה יצרת את נקודת הקצה של PSC בסעיף הקודם מכיוון שכתובת ה-IP תקפה רק ברשת זו.
לוחצים על יצירה.
למידע נוסף על אזורי DNS פרטיים, עיין בתיעוד של Cloud DNS בנושא יצירת אזור פרטי ושיטות עבודה מומלצות עבור אזורי DNS פרטיים בענן.
צור רשומת DNS
כדי להוסיף רשומה שממפה את *.<clusterHostname> לכתובת ה-IP ששמורה בעת יצירת נקודת הקצה של Private Service Connect, בצע את השלבים הבאים:
נכנסים לדף Cloud DNS zones במסוף Google Cloud .
לוחצים על השם של האזור המנוהל שרוצים להוסיף אליו את הרשומה.
בדף פרטי אזור, לחץ על הוסף תקן.
בדף יצירת קבוצת רשומות, בשדה שם DNS, הזן
*.<clusterHostname>.בשדה כתובת IP, הזן את כתובת ה-IP ששמרת עבור נקודת הקצה של Private Service Connect בסעיף הקודם.
לוחצים על יצירה.
רשת ה-VPC שלך אמורה להיות מחוברת כעת לאשכול תחנות העבודה ותוכל להתחבר לתחנות עבודה באמצעות רשת זו.
הפעלת רזולוציית DNS מקומית
כדי להשתמש בעורך מבוסס הדפדפן המוגדר כברירת מחדל בתחנת העבודה שלך, השתמש בדפדפן ממחשב המחובר לרשת VPC. ניתן להשתמש ב-Cloud VPN או ב-Cloud Interconnect כדי להתחבר מהרשת החיצונית שבה אתם מפעילים את הדפדפן שלכם לרשת ה-VPC.
כדי להתחבר מרשת חיצונית, עליך להגדיר DNS ברשת החיצונית. בדומה לשלבים הקודמים, ניתן ליצור אזור DNS עבור clusterHostname ולהוסיף רשומה שממפה את *.<clusterHostname> לכתובת ה-IP ששמורה בעת יצירת נקודת הקצה של Private Service Connect. לחלופין, ניתן להגדיראזורי העברת DNS או מדיניות שרת DNS כדי לאפשר חיפושים של שמות DNS בין האתר שלך לבין Google Cloud סביבות.
ייתכן שתצטרך גם להוסיף את *cloudworkstations.dev לרשימת ההיתרים של התשתית המקומית שלך.
הגדרת בקרות שירות VPC עבור הזרמת תמונות
אם אתם מאפשרים באופן אופציונלי הזרמת תמונות כדי להפחית את זמני ההפעלה של תחנת העבודה, ואשכול תחנת העבודה שלכם נמצא בתוך היקף של בקרות שירות VPC, עליכם להגדיר את הפרטים הבאים במדיניות ההיקף שלכם:
- כלול את ממשק ה-API של מערכת הקבצים של Container (
containerfilesystem.googleapis.com) בשירותים המוגבלים של היקף השירות שלך. - הוסף כלל יציאה בהיקף השירות המאפשר לחשבון השירות שצוין בתצורת תחנת העבודה לגשת לממשק ה-API של מערכת הקבצים של המכולות בפרויקט המארח את תמונות המכולות שלך.
- אם אתם משתמשים ב-IDE מוגדר מראש, עליכם גם להגדיר את כלל היציאה כדי לאפשר גישה לפרויקט
cloud-workstations-images(מספר פרויקט662288601415).