Google PCNE: Connectivité privée vers Google et les services gérés — Guide d'étude

Fait partie du Google Professional Cloud Network Engineer — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Google, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

La connectivité privée aux services Google et aux services gérés englobe des modèles qui permettent aux charges de travail (workloads) de communiquer avec les API Google, les réseaux de producteurs gérés par Google et les services tiers sans utiliser d’adresses IP publiques. Les objectifs sont de réduire le risque d’exfiltration de données, de simplifier la conformité et d’améliorer la prévisibilité en maintenant le trafic sur des chemins privés. Les briques de base incluent Private Google Access (et les points de terminaison restreints), Private Services Access (pour les adresses IP privées vers les services gérés par Google), Private Service Connect (pour la publication et la consommation de services privés producteur-consommateur, y compris les API Google), VPC Service Controls (pour le périmètre de données), Cloud NAT (pour les sorties privées vers l’internet public) et le mappage DNS pour une sélection déterministe des points de terminaison.

La réussite de la conception repose sur trois décisions :

Les modes de défaillance proviennent généralement de la sélection de route, de l’ordre DNS, de la portée régionale des points de terminaison ou de règles de périmètre qui rejettent silencieusement les appels. Validez chaque couche : résolution de noms, route, pare-feu, état du point de terminaison et politique de service.

Private Google Access, points de terminaison restreints et sélection de point de terminaison

Private Google Access (PGA) permet aux VM et aux nœuds GKE sans adresse IP externe d’atteindre les API et services Google en utilisant les VIP anycast de Google via la passerelle Internet par défaut du VPC, et non via Cloud NAT. Il est activé par sous-réseau.

undefined

undefined

Compromis :

Pour les clients sur site (on-prem), vous pouvez fournir un accès privé aux API Google soit en annonçant 199.36.153.4/30 et/ou 199.36.153.8/30 vers l’environnement sur site via Cloud VPN/Interconnect avec la passerelle Internet par défaut du VPC comme saut suivant, soit en exposant des points de terminaison PSC (voir ci-dessous) et en mappant le DNS sur site vers ces points de terminaison.

Private Services Access et Private Service Connect

Private Services Access (PSA) fournit une connectivité par IP privée aux réseaux de producteurs gérés par Google qui hébergent des services tels que Cloud SQL (IP privée) et Memorystore. Vous allouez une plage RFC1918 dans votre VPC que Google utilisera et établissez une connexion d’appairage (peering) avec le réseau du producteur de services.

undefined

undefined

Private Service Connect (PSC) étend la connectivité privée à :

Modèle producteur-consommateur :

Contraintes de conception et compromis :

Modes de défaillance courants :

VPC Service Controls, périmètres, trafic entrant/sortant (ingress/egress) et mappage DNS

VPC Service Controls (VPC-SC) définit des périmètres de service autour des ressources gérées par Google pour atténuer l’exfiltration de données. À l’intérieur d’un périmètre, les requêtes vers les services protégés doivent provenir de projets inclus dans le périmètre et satisfaire tous les niveaux d’accès configurés.

Pièges à éviter :

Modèles de sortie, accès hybride et dépannage

Modèles de sortie pour les charges de travail privées :

Clients hybrides (sur site ou autres clouds) :

Dépannage et vérification :

Scénario de problème pratique

Contoso Research exécute des analyses dans deux régions (us-east1, europe-west1). Les exigences de sécurité imposent qu’aucune VM n’ait d’adresse IP publique, que les API Google soient accessibles en privé et sous le contrôle de VPC Service Controls, que les utilisateurs sur site aient un accès privé à une instance Cloud SQL (adresse IP privée), et qu’un SaaS partenaire soit consommé en privé. Un NGFW tiers est le prochain saut de sortie par défaut.

  1. Activer Private Google Access et les points de terminaison restreints
  1. Créer un périmètre VPC Service Controls
  1. Provisionner Cloud SQL avec Private Services Access
  1. Fournir un accès privé sur site aux API Google
  1. Consommer le SaaS partenaire via Private Service Connect
  1. Conserver Cloud NAT pour la sortie Internet non-Google
  1. Valider et surveiller

Cloud DNS · Tous les domaines · Routage

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Google →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet