Configure os VPC Service Controls e os clusters privados

Esta página descreve como funcionam os VPC Service Controls e os clusters privados, e como os configurar no Cloud Workstations.

VPC Service Controls

O VPC Service Controls oferece segurança adicional para as suas estações de trabalho, ajudando a mitigar o risco de exfiltração de dados. Com os VPC Service Controls, pode adicionar projetos a perímetros de serviço que podem ajudar a proteger recursos e serviços de pedidos que têm origem fora do perímetro.

Seguem-se os requisitos para usar as Cloud Workstations num perímetro de serviço da VPC:

  • Para ajudar a proteger o Cloud Workstations, tem de restringir a API Compute Engine no seu perímetro de serviço sempre que restringir a API Cloud Workstations.
  • Certifique-se de que a API Google Cloud Storage e a API Artifact Registry são acessíveis através da VPC no seu perímetro de serviço. Isto é necessário para transferir imagens para a sua estação de trabalho. Também recomendamos que permita que a API Cloud Logging e a API Cloud Error Reporting sejam acessíveis através da VPC no seu perímetro de serviço, embora isto não seja necessário para usar as Cloud Workstations.

  • Certifique-se de que o cluster da estação de trabalho é privado. A configuração de um cluster privado impede as ligações às suas estações de trabalho a partir do exterior do perímetro de serviço da VPC. O serviço Cloud Workstations impede a criação de clusters públicos num perímetro de serviço de VPC.
  • Certifique-se de que desativa os endereços IP públicos na configuração da estação de trabalho. Se não o fizer, o projeto tem VMs com endereços IP públicos. Recomendamos vivamente que use a restrição da política da organização constraints/compute.vmExternalIpAccess para desativar os endereços IP públicos para todas as VMs no seu perímetro de serviço da VPC. Para ver detalhes, consulte o artigo Restringir endereços IP externos a VMs específicas.

Para saber mais sobre os perímetros de serviço, consulte o artigo Detalhes e configuração do perímetro de serviço.

Arquitetura

Quando configura um cluster de estações de trabalho como privado, o plano de controlo do cluster de estações de trabalho tem apenas um endereço IP interno. Isto significa que os clientes da Internet pública não podem estabelecer ligação às estações de trabalho pertencentes ao cluster de estações de trabalho. Para usar um cluster privado, tem de ligar manualmente o cluster privado à sua rede de nuvem virtual privada (VPC) através de um ponto final do Private Service Connect.

As configurações com clusters privados requerem dois pontos finais do PSC:

  • Por predefinição, o Cloud Workstations cria um ponto final do PSC separado para ligar o plano de controlo às VMs da estação de trabalho.

  • Tem de criar um ponto final do PSC adicional para clusters privados. Para estabelecer ligação da sua máquina local a uma estação de trabalho num cluster privado, a sua máquina local tem de estar ligada à sua rede VPC. Use o Cloud VPN ou o Cloud Interconnect para ligar a rede externa na qual executa a sua máquina à rede VPC. Este ponto final do PSC adicional tem de ser criado na mesma rede à qual a sua rede externa se liga com o Cloud VPN ou o Cloud Interconnect.

O diagrama seguinte ilustra um exemplo de arquitetura de um cluster privado:

Figura 1. Clusters privados

Antes de começar

Antes de começar, certifique-se de que conclui estes passos de configuração obrigatórios:

  1. Sign in to your Google Cloud account. If you're new to Google Cloud, create an account to evaluate how our products perform in real-world scenarios. New customers also get $300 in free credits to run, test, and deploy workloads.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission.