Google PCNE: Prywatna łączność do Google i usług zarządzanych — Przewodnik do nauki

Część Google Professional Cloud Network Engineer — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Google, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Prywatna łączność z Google i usługami zarządzanymi obejmuje wzorce, które pozwalają obciążeniom roboczym (workloads) komunikować się z interfejsami API Google, sieciami producentów zarządzanymi przez Google oraz usługami firm trzecich bez użycia publicznych adresów IP. Celem jest zmniejszenie ryzyka eksfiltracji danych, uproszczenie zgodności z przepisami (compliance) i poprawa przewidywalności poprzez utrzymywanie ruchu na prywatnych ścieżkach. Główne elementy składowe to Private Google Access (i punkty końcowe z ograniczeniami), Private Services Access (dla prywatnych adresów IP do usług zarządzanych przez Google), Private Service Connect (do publikowania i konsumowania prywatnych usług na linii producent-konsument, w tym interfejsów API Google), VPC Service Controls (do tworzenia perymetrów danych), Cloud NAT (dla prywatnego ruchu wychodzącego do publicznego internetu) oraz mapowanie DNS w celu deterministycznego wyboru punktu końcowego.

Powodzenie projektu zależy od trzech decyzji:

Tryby awarii często wynikają z wyboru trasy, kolejności zapytań DNS, regionalnego zasięgu punktów końcowych lub reguł perymetru, które po cichu odrzucają wywołania. Należy zweryfikować każdą warstwę: rozwiązywanie nazw, trasę, zaporę sieciową (firewall), stan punktu końcowego i politykę usługi.

Private Google Access, punkty końcowe z ograniczeniami i wybór punktu końcowego

Private Google Access (PGA) umożliwia maszynom wirtualnym i węzłom GKE bez zewnętrznych adresów IP dostęp do interfejsów API i usług Google przy użyciu adresów VIP anycast Google przez domyślną bramę internetową sieci VPC, a nie przez Cloud NAT. Jest on włączany dla każdej podsieci.

undefined

undefined

Kompromisy:

Dla klientów on-premise można zapewnić prywatny dostęp do interfejsów API Google poprzez rozgłaszanie prefiksów 199.36.153.4/30 i/lub 199.36.153.8/30 do środowiska on-premise przez Cloud VPN/Interconnect z następnym skokiem (next hop) ustawionym na domyślną bramę internetową w VPC, albo przez udostępnienie punktów końcowych PSC (zobacz poniżej) i zmapowanie DNS on-premise na te punkty końcowe.

Private Services Access i Private Service Connect

Private Services Access (PSA) zapewnia prywatną łączność IP z sieciami producenta zarządzanymi przez Google, w których hostowane są usługi takie jak Cloud SQL (z prywatnym IP) i Memorystore. Alokujesz zakres RFC1918 w swojej sieci VPC do użytku przez Google i ustanawiasz połączenie peeringowe z siecią producenta usługi.

undefined

undefined

Private Service Connect (PSC) rozszerza prywatną łączność na:

Model producent-konsument:

Ograniczenia projektowe i kompromisy:

Typowe tryby awarii:

VPC Service Controls, perymetry, ruch przychodzący/wychodzący i mapowanie DNS

VPC Service Controls (VPC-SC) definiują perymetry usług wokół zasobów zarządzanych przez Google w celu ograniczenia eksfiltracji danych. Wewnątrz perymetru żądania do chronionych usług muszą pochodzić z projektów objętych zakresem i spełniać wszelkie skonfigurowane poziomy dostępu.

Pułapki:

Wzorce ruchu wychodzącego, dostęp hybrydowy i rozwiązywanie problemów

Wzorce ruchu wychodzącego dla prywatnych obciążeń roboczych:

Klienci hybrydowi (on-premise lub w innych chmurach):

Rozwiązywanie problemów i weryfikacja:

undefined

i potwierdź, że najbardziej szczegółowa trasa odpowiada zamierzonemu następnemu skokowi (domyślna brama internetowa dla VIP-ów PGA, wewnętrzna dla PSC).

undefined

, aby potwierdzić, że peering servicenetworking jest AKTYWNY (ACTIVE) i że przydzielony zakres jest poprawny i nie jest używany gdzie indziej.

Praktyczny scenariusz problemowy

Firma Contoso Research prowadzi analitykę w dwóch regionach (us‑east1, europe‑west1). Wymogi bezpieczeństwa nakazują, aby żadna maszyna wirtualna nie miała publicznego adresu IP, interfejsy API Google muszą być dostępne prywatnie i objęte kontrolą VPC Service Controls, użytkownicy on-premise potrzebują prywatnego dostępu do instancji Cloud SQL (z prywatnym IP), a usługa SaaS partnera musi być konsumowana prywatnie. NGFW innej firmy jest domyślnym następnym skokiem dla ruchu wychodzącego.

  1. Włącz Private Google Access i restricted endpoints
  1. Utwórz perymetr VPC Service Controls
  1. Udostępnij Cloud SQL z Private Services Access
  1. Zapewnij prywatny dostęp on‑premise do interfejsów API Google
  1. Konsumuj usługę SaaS partnera przez Private Service Connect
  1. Zachowaj Cloud NAT dla ruchu wychodzącego do internetu poza Google
  1. Waliduj i monitoruj

Cloud DNS · Wszystkie domeny · Trasowanie

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Google →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt