Gemeinsam genutzte VPC bereitstellen

Mit einer freigegebene VPC können Sie Subnetze von einem VPC-Netzwerk (Virtual Private Cloud) in einem Hostprojekt in andere Dienstprojekte in derselbenOrganisation exportieren. Instanzen in den Dienstprojekten können Netzwerkverbindungen in den freigegebenen Subnetzen des Hostprojekts haben. Auf dieser Seite wird beschrieben, wie Sie eine freigegebene VPC einrichten und verwenden. Hierzu gehören auch einige notwendige administrative Vorbereitungen für Ihre Organisation.

Die freigegebene VPC unterstützt den Export von Subnetzen mit einem beliebigen Stack-Typ.

Informationen zum Trennen von Dienstprojekten oder zum vollständigen Entfernen der Konfiguration einer freigegebene VPC finden Sie unter Bereitstellung von gemeinsam genutzter VPC aufheben.

Eine freigegebene VPC wird in der API und in der Befehlszeile auch als „XPN” bezeichnet.

Kontingente, Limits und berechtigte Ressourcen

Machen Sie sich vor Beginn mit gemeinsam genutzten VPCs und IAM vertraut, insbesondere mit den folgenden Themen:

Organisation vorbereiten

Beachten Sie die folgenden Informationen, wenn Sie Ihre Organisation vorbereiten.

Administratoren und IAM

Zum Vorbereiten Ihrer Organisation, zum Einrichten von freigegebene VPC-Hostprojekten und zur Verwendung von freigegebene VPC-Netzwerken werden mindestens drei verschiedene administrative IAM-Rollen (Identity and Access Management) benötigt. Weitere Details zu den einzelnen Rollen und Informationen zu optionalen Rollen finden Sie im Abschnitt Administratoren und IAM der Übersicht zu freigegebene VPC.

Einschränkungen für Organisationsrichtlinien

Einschränkungen für Organisationsrichtlinien können freigegebene VPC-Ressourcen auf Projekt-, Ordner- oder Organisationsebene schützen. In den folgenden Abschnitten werden die einzelnen Richtlinien beschrieben.

Versehentliches Löschen von Hostprojekten verhindern

Das versehentliche Löschen eines Hostprojekts würde zu Ausfällen in allen damit verbundenen Dienstprojekten führen. Wenn ein Projekt als gemeinsam genutztes VPC-Hostprojekt konfiguriert ist, wird eine spezielle Sperre hinzugefügt. Solange diese Sperre aktiv ist, kann das Projekt nicht versehentlich gelöscht werden. Die Sperre wird automatisch entfernt, wenn das Projekt kein Hostprojekt mehr ist.

Ein Nutzer mit der Rolle orgpolicy.policyAdmin kann eine Richtlinieneinschränkung auf Organisationsebene (constraints/compute.restrictXpnProjectLienRemoval) festlegen, die das Entfernen von Sperren auf die folgenden Rollen beschränkt:

  • Nutzer mit roles/owner oder roles/resourcemanager.lienModifier auf Organisationsebene
  • Nutzer mit benutzerdefinierten Rollen, die die Berechtigungen resourcemanager.projects.get und resourcemanager.projects.updateLiens auf Organisationsebene enthalten

Dadurch wird verhindert, dass ein Projektinhaber, der nicht die Rolle roles/owner oder resourcemanager.lienModifier auf Organisationsebene hat, versehentlich ein freigegebene VPC-Hostprojekt löschen kann. Weitere Informationen zu den Berechtigungen, die mit der Rolle resourcemanager.lienModifier verknüpft sind, finden Sie in der Dokumentation zum Resource Manager unter Projekt sperren.

Da eine Organisationsrichtlinie für alle Projekte in der Organisation gilt, müssen Sie diese Schritte nur einmal ausführen, um das Entfernen von Sperren zu beschränken.

  1. Authentifizieren Sie sich bei gcloud als Organisationsadministrator oder IAM-Hauptkonto mit der Rolle orgpolicy.policyAdmin. Ersetzen Sie ORG_ADMIN durch den Namen eines Organisationsadministrators:

    gcloud auth login ORG_ADMIN
    
  2. Führen Sie den folgenden Befehl aus, um Ihre Organisations-ID zu ermitteln:

    gcloud organizations list
    
  3. Führen Sie diesen Befehl aus, um die Richtlinie compute.restrictXpnProjectLienRemoval für Ihre Organisation zu erzwingen. Ersetzen Sie ORG_ID durch die ID-Nummer, die Sie im vorherigen Schritt ermittelt haben.

    gcloud resource-manager org-policies enable-enforce \
        --organization ORG_ID compute.restrictXpnProjectLienRemoval
    
  4. Melden Sie sich zum Schutz Ihres Kontos von gcloud ab, wenn Sie die Aufgaben als Administrator der Organisation abgeschlossen haben.

    gcloud auth revoke ORG_ADMIN
    

Anhänge an das Hostprojekt beschränken

Ein Administrator einer gemeinsam genutzten VPC kann standardmäßig an jedes Hostprojekt in derselben Organisation einen Nicht-Host anhängen. Ein Administrator für Organisationsrichtlinien kann die Anzahl der Hostprojekte beschränken, denen ein Nicht-Hostprojekt oder Nicht-Hostprojekte in einem Ordner oder einer Organisation angehängt werden können. Weitere Informationen finden Sie im Abschnitt zur Einschränkung constraints/compute.restrictSharedVpcHostProjects.

Subnetze im Hostprojekt festlegen, die ein Dienstprojekt verwenden darf

IAM-Hauptkonten können in Dienstprojekten nach der Konfiguration der freigegebene VPC standardmäßig jedes Subnetz im Hostprojekt verwenden, wenn sie die entsprechenden IAM-Berechtigungen haben. Zusätzlich zur Verwaltung individueller Nutzerberechtigungen kann ein Administrator einer Organisationsrichtlinie eine Richtlinie festlegen, die die Subnetze definiert, auf die ein bestimmtes Projekt oder Projekte in einem Ordner oder einer Organisation zugreifen können. Weitere Informationen finden Sie im Abschnitt zur Einschränkung constraints/compute.restrictSharedVpcSubnetworks.

Versehentliches Herunterfahren von Hostprojekten verhindern

Das Trennen der Abrechnung in einem freigegebene VPC-Netzwerk kann dazu führen, dass alle abhängigen Ressourcen einschließlich Dienstprojekten vollständig heruntergefahren werden. Um ein mögliches Auftreten eines versehentlichen Herunterfahrens einer freigegebene VPC aufgrund einer inaktiven oder deaktivierten Abrechnung zu verhindern, sichern Sie die Verknüpfung zwischen dem Hostprojekt und seinem Rechnungskonto.

Administratoren für freigegebene VPC benennen

Ein Organisationsadministrator kann einem oder mehreren IAM-Hauptkonten die Rollen Administrator für gemeinsam genutzte VPC und Projekt-IAM-Administrator zuweisen.

Die Rolle „Projekt-IAM-Administrator” erteilt Administratoren für gemeinsam genutzte VPC die Berechtigung, alle vorhandenen und zukünftigen Subnetze und nicht nur einzelne Subnetze freizugeben. Diese Zuweisung erfolgt auf Organisations- oder Ordnerebene, nicht auf Projektebene. Daher müssen die IAM-Hauptkonten in der Organisation und nicht nur in einem darin enthaltenen Projekt definiert werden.

Console

Rolle „Administrator für gemeinsam genutzte VPC“ auf Organisationsebene zuweisen

  1. Melden Sie sich in der Google Cloud Console als Organisationsadministrator an und rufen Sie dann die Seite „IAM“ auf.

    Zur IAM-Seite

  2. Wählen Sie im Projektmenü Ihre Organisation aus.

    Wenn Sie ein Projekt auswählen, werden im Menü Rollen falsche Einträge angezeigt.

  3. Klicken Sie auf Hinzufügen.

  4. Geben Sie die E-Mail-Adressen der neuen Hauptkonten ein.

  5. Wählen Sie im Menü Rollen die Option Compute Engine > Administrator für gemeinsam genutzte Compute-VPC aus.

  6. Klicken Sie auf Weitere Rolle hinzufügen.

  7. Wählen Sie im Drop-down-Menü Rollen die Option Resource Manager > Projekt-IAM-Administrator aus.

  8. Klicken Sie auf Speichern.

Rolle „Administrator für gemeinsam genutzte VPC” auf Ordnerebene zuweisen

  1. Melden Sie sich in der Google Cloud Console als Organisationsadministrator an und rufen Sie dann die Seite „IAM“ auf.

    Zur IAM-Seite

  2. Wählen Sie im Projektmenü Ihren Ordner aus.

    Wenn Sie ein Projekt oder eine Organisation auswählen, werden Ihnen die falschen Optionen angezeigt.

  3. Klicken Sie auf Hinzufügen.

  4. Geben Sie die E-Mail-Adressen der neuen Hauptkonten ein.

  5. Wählen Sie unter Rolle auswählen die Option Compute Engine >> Administrator für gemeinsam genutzte Compute-VPC aus.

  6. Klicken Sie auf Weitere Rolle hinzufügen.

  7. Wählen Sie im Menü Rollen die Option Resource Manager > Project IAM Admin aus.

  8. Klicken Sie auf Weitere Rolle hinzufügen.

  9. Wählen Sie im Menü Rollen die Option Ressourcen-Manager > Compute-Netzwerkbetrachter aus.

  10. Klicken Sie auf Speichern.

gcloud

  1. Authentifizieren Sie sich bei gcloud als Organisationsadministrator. Ersetzen Sie ORG_ADMIN durch den Namen eines Organisationsadministrators:

    gcloud auth login ORG_ADMIN
    
  2. Führen Sie den folgenden Befehl aus, um Ihre Organisations-ID festzustellen:

    gcloud organizations list
    
  3. So weisen Sie die Rolle „Administrator für gemeinsam genutzte VPC” auf Organisationsebene zu:

    1. Weisen Sie die Rolle „Administrator für gemeinsam genutzte VPC“ einem vorhandenen IAM-Hauptkonto zu. Ersetzen Sie ORG_ID durch die Organisations-ID aus dem vorherigen Schritt und EMAIL_ADDRESS durch die E-Mail-Adresse des Nutzers, dem Sie die Rolle „Administrator für freigegebene VPC zuweisen.

      gcloud organizations add-iam-policy-binding ORG_ID \
        --member='user:EMAIL_ADDRESS' \
        --role="roles/compute.xpnAdmin"
      
      gcloud organizations add-iam-policy-binding ORG_ID \
        --member='user:EMAIL_ADDRESS' \
        --role="roles/resourcemanager.projectIamAdmin"
      
  4. So weisen Sie die Rolle „Administrator für gemeinsam genutzte VPC“ auf Ordnerebene zu:

    1. Führen Sie den folgenden Befehl aus, um Ihre Ordner-ID zu ermitteln:

      gcloud resource-manager folders list --organization=ORG_ID
      
    2. Weisen Sie die Rolle „Administrator für gemeinsam genutzte VPC“ einem vorhandenen IAM-Hauptkonto zu. Ersetzen Sie ORG_ID durch die Organisations-ID aus dem vorherigen Schritt und EMAIL_ADDRESS durch die E-Mail-Adresse des Nutzers, dem Sie die Rolle „Administrator für gemeinsam genutzte VPC” zuweisen.

      gcloud resource-manager folders add-iam-policy-binding FOLDER_ID \
         --member='user:EMAIL_ADDRESS' \
         --role="roles/compute.xpnAdmin"
      
      gcloud resource-manager folders add-iam-policy-binding FOLDER_ID \
         --member='user:EMAIL_ADDRESS' \
         --role="roles/resourcemanager.projectIamAdmin"
      
      gcloud resource-manager folders add-iam-policy-binding