Google PCNE: Google およびマネージド サービスへのプライベート接続 — 学習ガイド

こちらの一部です: Google Professional Cloud Network Engineer — 学習ガイド. 検証済みの解答で練習: Google試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

Googleおよびマネージドサービスへのプライベート接続は、ワークロードがパブリックIPを使用せずにGoogle API、Googleが管理するプロデューサーネットワーク、およびサードパーティサービスと通信できるようにするパターンを包含します。その目的は、トラフィックをプライベートパスに維持することで、データ漏洩リスクを低減し、コンプライアンスを簡素化し、予測可能性を向上させることです。中心的な構成要素には、Private Google Access(および制限付きエンドポイント)、Private Services Access(GoogleマネージドサービスへのプライベートIP用)、Private Service Connect(Google APIを含む、プロデューサーとコンシューマー間のプライベートサービスの公開と利用)、VPC Service Controls(データ境界)、Cloud NAT(プライベートからパブリックインターネットへのアウトバウンド)、および決定論的なエンドポイント選択のためのDNSマッピングが含まれます。

設計を成功させるには、次の3つの決定が重要です。

一般的な障害モードは、ルート選択、DNSの順序、エンドポイントのリージョン範囲、または呼び出しを暗黙的に拒否する境界ルールに起因します。名前解決、ルート、ファイアウォール、エンドポイントのヘルス、サービスポリシーの各レイヤーを検証してください。

Private Google Access、制限付きエンドポイント、およびエンドポイント選択

Private Google Access (PGA) は、外部IPを持たないVMやGKEノードが、Cloud NAT経由ではなく、VPCのデフォルトインターネットゲートウェイを介してGoogleのエニーキャストVIPを使用し、Google APIやサービスにアクセスできるようにします。これはサブネットごとに有効化されます。

undefined

undefined

トレードオフ:

オンプレミスのクライアント向けには、VPC内のネクストホップをデフォルトインターネットゲートウェイとして、Cloud VPN/Interconnect経由でオンプレミスに199.36.153.4/30や199.36.153.8/30をアドバタイズするか、あるいはPSCエンドポイント(後述)を公開し、オンプレミスのDNSをそれらのエンドポイントにマッピングすることで、Google APIへのプライベートアクセスを提供できます。

Private Services Access と Private Service Connect

Private Services Access (PSA) は、Cloud SQL (プライベート IP) や Memorystore などのサービスをホストする、Google が管理するプロデューサーネットワークへのプライベート IP 接続を提供します。VPC 内で Google が使用する RFC1918 範囲を割り当て、サービスプロデューサーネットワークへのピアリング接続を確立します。

Private Service Connect (PSC) は、プライベート接続を以下に拡張します:

プロデューサー・コンシューマーモデル:

設計上の制約とトレードオフ:

一般的な障害モード:

VPC Service Controls、境界、上り/下り、DNS マッピング

VPC Service Controls (VPC-SC) は、Google が管理するリソースの周りにサービス境界を定義し、データ漏洩を緩和します。境界内では、保護されたサービスへのリクエストはスコープ内のプロジェクトから発信され、設定されたアクセスレベルを満たす必要があります。

落とし穴:

アウトバウンドパターン、ハイブリッドアクセス、トラブルシューティング

プライベートワークロードのアウトバウンドパターン:

ハイブリッドクライアント(オンプレミスまたは他のクラウド):

トラブルシューティングと検証:

実践的な問題シナリオ

Contoso Research は 2 つのリージョン(us-east1, europe-west1)で分析を実行しています。セキュリティ要件として、VM はパブリック IP を持たず、Google API はプライベートに、かつ VPC Service Controls の下で到達可能である必要があり、オンプレミスのユーザーは Cloud SQL インスタンス(プライベート IP)へのプライベートアクセスを必要とし、パートナーの SaaS はプライベートに利用する必要があります。サードパーティの NGFW がデフォルトの Egress ネクストホップです。

  1. Private Google Access と制限付きエンドポイントの有効化
  1. VPC Service Controls ペリメータの作成
  1. Private Services Access を使用した Cloud SQL のプロビジョニング
  1. オンプレミスから Google API へのプライベートアクセスの提供
  1. Private Service Connect を介したパートナー SaaS の利用
  1. Google 以外のインターネット Egress のために Cloud NAT を維持
  1. 検証と監視

Cloud DNS、サービス ディスカバリ、ハイブリッド名前解決 · すべてのドメイン · ルーティング、Network Connectivity Center、セグメンテーション

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Googleを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能