Google PCNE: Conectividad privada a Google y servicios administrados — Guía de estudio

Forma parte de la Google Professional Cloud Network Engineer — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Google, o realiza tests cronometrados en ExamRoll.io.

Información general

La conectividad privada a Google y a los servicios administrados abarca patrones que permiten que las cargas de trabajo se comuniquen con las API de Google, las redes de productores administradas por Google y los servicios de terceros sin usar IP públicas. Los objetivos son reducir el riesgo de exfiltración de datos, simplificar el cumplimiento normativo y mejorar la previsibilidad al mantener el tráfico en rutas privadas. Los componentes fundamentales incluyen Private Google Access (y endpoints restringidos), Private Services Access (para IP privadas a servicios administrados por Google), Private Service Connect (para la publicación y el consumo de servicios privados entre productor y consumidor, incluidas las API de Google), VPC Service Controls (creación de perímetros de datos), Cloud NAT (salida privada a la Internet pública) y mapeo de DNS para la selección determinista de endpoints.

El éxito del diseño depende de tres decisiones:

Los modos de fallo suelen derivarse de la selección de rutas, el orden del DNS, el alcance regional de los endpoints o reglas de perímetro que deniegan llamadas de forma silenciosa. Valida cada capa: resolución de nombres, ruta, firewall, estado del endpoint y política de servicio.

Private Google Access, endpoints restringidos y selección de endpoints

Private Google Access (PGA) permite que las VM y los nodos de GKE sin IP externas alcancen las API y los servicios de Google utilizando las VIP anycast de Google a través de la puerta de enlace de Internet predeterminada de la VPC, no a través de Cloud NAT. Se habilita por subred.

undefined

undefined

Ventajas y desventajas:

Para clientes on-prem, puedes proporcionar acceso privado a las API de Google ya sea anunciando 199.36.153.4/30 y/o 199.36.153.8/30 a la red on-prem a través de Cloud VPN/Interconnect con la puerta de enlace de Internet predeterminada en la VPC como siguiente salto, o exponiendo endpoints de PSC (ver más abajo) y mapeando el DNS on-prem a esos endpoints.

Acceso a servicios privados y Private Service Connect

El Acceso a servicios privados (PSA) proporciona conectividad IP privada a redes de productor gestionadas por Google que alojan servicios como Cloud SQL (IP privada) y Memorystore. Usted asigna un rango RFC1918 en su VPC para que Google lo use y establece una conexión de peering con la red del productor de servicios.

undefined

undefined

Private Service Connect (PSC) extiende la conectividad privada a:

Modelo productor-consumidor:

Restricciones de diseño y contrapartidas:

Modos de fallo comunes:

VPC Service Controls, perímetros, entrada/salida (ingress/egress) y mapeo de DNS

VPC Service Controls (VPC-SC) define perímetros de servicio alrededor de los recursos gestionados por Google para mitigar la exfiltración de datos. Dentro de un perímetro, las solicitudes a los servicios protegidos deben originarse en proyectos dentro del alcance y cumplir con cualquier nivel de acceso configurado.

Errores comunes:

Patrones de salida, acceso híbrido y solución de problemas

Patrones de salida para cargas de trabajo privadas:

Clientes híbridos (on-prem u otras nubes):

Solución de problemas y verificación:

Escenario de un problema práctico

Contoso Research ejecuta análisis en dos regiones (us-east1, europe-west1). La seguridad exige que ninguna VM tenga una IP pública, que las APIs de Google sean accesibles de forma privada y bajo VPC Service Controls, que los usuarios on-prem necesiten acceso privado a una instancia de Cloud SQL (IP privada) y que el SaaS de un socio se consuma de forma privada. Un NGFW de terceros es el next hop de egreso predeterminado.

  1. Habilitar Private Google Access y endpoints restringidos
  1. Crear un perímetro de VPC Service Controls
  1. Aprovisionar Cloud SQL con Private Services Access
  1. Proporcionar acceso privado on-prem a las APIs de Google
  1. Consumir el SaaS del socio a través de Private Service Connect
  1. Mantener Cloud NAT para el egreso a internet que no es de Google
  1. Validar y supervisar

Cloud DNS · Todos los dominios · Enrutamiento

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Google →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo