Google PCNE: Conectividade Privada para o Google e Serviços Gerenciados — Guia de estudos

Faz parte do Google Professional Cloud Network Engineer — Guia de estudos. Pratique com respostas verificadas no centro de exames da Google, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

A conectividade privada com o Google e serviços gerenciados abrange padrões que permitem que as cargas de trabalho se comuniquem com as APIs do Google, redes de produtores gerenciadas pelo Google e serviços de terceiros sem usar IPs públicos. Os objetivos são reduzir o risco de exfiltração de dados, simplificar a conformidade e melhorar a previsibilidade, mantendo o tráfego em caminhos privados. Os componentes essenciais incluem o Private Google Access (e endpoints restritos), o Private Services Access (para IPs privados para serviços gerenciados pelo Google), o Private Service Connect (para publicação e consumo de serviços privados no modelo produtor-consumidor, incluindo APIs do Google), o VPC Service Controls (para criação de perímetros de dados), o Cloud NAT (para saída privada para a internet pública) e o mapeamento de DNS para seleção determinística de endpoints.

O sucesso do design depende de três decisões:

Os modos de falha geralmente derivam da seleção de rota, da ordem de resolução do DNS, do escopo regional dos endpoints ou de regras de perímetro que negam chamadas silenciosamente. Valide cada camada: resolução de nomes, rota, firewall, integridade do endpoint e política de serviço.

Private Google Access, endpoints restritos e seleção de endpoints

O Private Google Access (PGA) permite que VMs e nós do GKE sem IPs externos alcancem as APIs e serviços do Google usando os VIPs anycast do Google através do gateway de internet padrão da VPC, e não pelo Cloud NAT. Ele é habilitado por sub-rede.

undefined

undefined

Trade-offs:

Para clientes on-premises, você pode fornecer acesso privado às APIs do Google anunciando os prefixos 199.36.153.4/30 e/ou 199.36.153.8/30 para o ambiente on-premises via Cloud VPN/Interconnect, com o próximo salto (next hop) sendo o gateway de internet padrão na VPC, ou expondo endpoints do PSC (veja abaixo) e mapeando o DNS on-premises para esses endpoints.

Acesso a Serviços Privados (PSA) e Private Service Connect (PSC)

O Acesso a Serviços Privados (Private Services Access - PSA) fornece conectividade de IP privado para redes de produtor gerenciadas pelo Google que hospedam serviços como Cloud SQL (IP privado) e Memorystore. Você aloca um intervalo RFC1918 em sua VPC para o Google usar e estabelece uma conexão de peering com a rede do produtor de serviço.

undefined

undefined

O Private Service Connect (PSC) estende a conectividade privada para:

Modelo produtor-consumidor:

Restrições de design e trade-offs:

Modos de falha comuns:

VPC Service Controls, perímetros, entrada/saída (ingress/egress) e mapeamento de DNS

O VPC Service Controls (VPC-SC) define perímetros de serviço em torno de recursos gerenciados pelo Google para mitigar a exfiltração de dados. Dentro de um perímetro, as solicitações para serviços protegidos devem se originar de projetos no escopo e satisfazer quaisquer níveis de acesso configurados.

undefined

para limitar as chamadas de API a serviços compatíveis com VPC-SC e evitar chamadas acidentais para endpoints públicos que não são cientes do perímetro.

undefined

em vez de usar um curinga para todo o

undefined

, o que pode quebrar serviços que devem permanecer públicos.

Armadilhas:

undefined

público pode contornar a intenção do VPC-SC, a menos que as regras do perímetro restrinjam explicitamente a saída (egress); combine o NAT com DNS restrito ou PSC.

Padrões de saída, acesso híbrido e solução de problemas

Padrões de saída para workloads privados:

Clientes híbridos (on-premises ou em outras nuvens):

Solução de problemas e verificação:

Cenário de Problema Prático

A Contoso Research executa análises em duas regiões (us-east1, europe-west1). A segurança exige que nenhuma VM tenha um IP público, que as APIs do Google sejam acessíveis de forma privada e sob os VPC Service Controls, que os usuários on-premises precisem de acesso privado a uma instância do Cloud SQL (IP privado) e que o SaaS de um parceiro seja consumido de forma privada. Um NGFW de terceiros é o next hop de egresso padrão.

  1. Habilitar o Private Google Access e endpoints restritos
  1. Criar um perímetro do VPC Service Controls
  1. Provisionar o Cloud SQL com Private Services Access
  1. Fornecer acesso privado on-premises às APIs do Google
  1. Consumir o SaaS do parceiro via Private Service Connect
  1. Manter o Cloud NAT para egresso de internet não relacionado ao Google
  1. Validar e monitorar

Cloud DNS · Todos os domínios · Roteamento

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Google →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo