VPC partilhada
Esta página oferece uma vista geral da VPC partilhada no Google Cloud. A VPC partilhada permite que uma organização ligue recursos de vários projetos a uma rede de nuvem virtual privada (VPC) para que possam comunicar entre si de forma segura e eficiente através de endereços IP internos dessa rede.
Quando usa a VPC partilhada, designa um projeto como um projeto anfitrião e anexa-lhe um ou mais projetos de serviço. As redes VPC no projeto anfitrião são denominadas redes VPC partilhadas. Os recursos elegíveis dos projetos de serviço podem usar sub-redes na rede de VPC partilhada.
A VPC partilhada permite que os administradores da organização deleguem responsabilidades administrativas, como a criação e a gestão de instâncias, nos administradores do projeto de serviço, mantendo o controlo centralizado dos recursos de rede, como sub-redes, rotas e firewalls. Este modelo permite que as organizações façam o seguinte:
- Implemente uma prática recomendada de segurança de privilégio mínimo para a administração, a auditoria e o controlo de acesso à rede. Os administradores da VPC partilhada podem delegar tarefas de administração de rede a administradores de rede e de segurança na rede da VPC partilhada sem permitir que os administradores do projeto de serviço façam alterações que afetem a rede. Os administradores do projeto de serviço só têm a capacidade de criar e gerir instâncias que usam a rede de VPC partilhada. Consulte a secção administradores e IAM para mais detalhes.
- Aplicar e impor políticas de controlo de acesso consistentes ao nível da rede para vários projetos de serviço na organização, ao mesmo tempo que delega responsabilidades administrativas. Por exemplo, os administradores do projeto de serviço podem ser administradores de instâncias de computação no respetivo projeto, criando e eliminando instâncias que usam sub-redes aprovadas no projeto anfitrião de VPC partilhada.
- Use projetos de serviços para separar a orçamentação ou os centros de custos internos. Consulte a secção de faturação para ver mais detalhes.
Conceitos
Organizações, pastas e projetos
A VPC partilhada liga projetos na mesma organização. Os projetos associados podem estar na mesma pasta ou em pastas diferentes, mas, se estiverem em pastas diferentes, o administrador tem de ter direitos de administrador da VPC partilhada em ambas as pastas. Consulte a Google Cloud hierarquia de recursos para obter mais informações sobre organizações, pastas e projetos.
Os projetos de anfitrião e de serviço participantes não podem pertencer a organizações diferentes. A única exceção é durante uma migração dos seus projetos de uma organização para outra. Durante a migração, os projetos de serviço podem estar temporariamente numa organização diferente da do projeto anfitrião. Para mais informações sobre a migração de projetos, consulte o artigo Migrar projetos.
Um projeto que participa na VPC partilhada é um projeto anfitrião ou um projeto de serviço:
Um projeto anfitrião contém uma ou mais redes de VPC partilhada. Um administrador da VPC partilhada tem de ativar primeiro um projeto como um projeto anfitrião. Depois disso, um administrador da VPC partilhada pode anexar um ou mais projetos de serviço.
Um projeto de serviço é qualquer projeto que tenha sido anexado a um projeto anfitrião por um administrador da VPC partilhada. Esta associação permite-lhe participar na VPC partilhada. É uma prática comum ter vários projetos de serviços operados e administrados por diferentes departamentos ou equipas na sua organização.
Um projeto não pode ser um projeto anfitrião e um projeto de serviço em simultâneo. Assim, um projeto de serviço não pode ser um projeto anfitrião para outros projetos de serviço.
Pode criar e usar vários projetos anfitriões. No entanto, cada projeto de serviço só pode ser anexado a um único projeto anfitrião. Para uma ilustração, consulte o exemplo de vários projetos anfitriões.
Pode criar redes, sub-redes, intervalos de endereços secundários, regras de firewall e outros recursos de rede no projeto anfitrião. O projeto anfitrião pode, em seguida, partilhar sub-redes selecionadas, incluindo intervalos secundários, com os projetos de serviço. Os serviços executados num projeto de serviço podem usar a VPC partilhada para comunicar com os recursos executados nos outros projetos de serviço.
Para esclarecer, um projeto que não participa na VPC partilhada é denominado projeto autónomo. Isto enfatiza que não é um projeto anfitrião nem um projeto de serviço.
Uma rede da VPC autónoma é uma rede da VPC não partilhada que existe num projeto autónomo ou num projeto de serviço.
Redes
Uma rede VPC partilhada é uma rede VPC definida num projeto anfitrião e disponibilizada como uma rede partilhada centralmente para recursos elegíveis em projetos de serviço. As redes de VPC partilhada podem estar no modo automático ou personalizado, mas as redes antigas não são suportadas.
Quando um projeto anfitrião está ativado, tem duas opções para partilhar redes:
- Pode partilhar todas as sub-redes do projeto anfitrião. Se selecionar esta opção, todas as novas sub-redes criadas no projeto anfitrião, incluindo sub-redes em novas redes, também são partilhadas.
- Pode especificar sub-redes individuais para partilhar. Se partilhar sub-redes individualmente, apenas essas sub-redes são partilhadas, a menos que altere manualmente a lista.
Os projetos anfitrião e de serviço estão ligados por anexos ao nível do projeto. As sub-redes das redes de VPC partilhada no projeto anfitrião são acessíveis pelos administradores do projeto de serviço, conforme descrito na secção seguinte, administradores e IAM.
Restrições de políticas da organização
As políticas de organização e as autorizações da IAM funcionam em conjunto para oferecer diferentes níveis de controlo de acesso. As políticas de organização permitem-lhe definir controlos ao nível da organização, da pasta ou do projeto.
Se for um administrador da política da organização, pode especificar as seguintes restrições da VPC partilhada numa política da organização:
Pode limitar o conjunto de projetos anfitriões aos quais um projeto não anfitrião ou projetos não anfitriões numa pasta ou organização podem ser anexados. A restrição aplica-se quando um administrador da VPC partilhada anexa um projeto de serviço a um projeto anfitrião. A restrição não afeta os anexos existentes. Os anexos existentes permanecem intactos, mesmo que uma política negue novos anexos. Para mais informações, consulte a restrição
constraints/compute.restrictSharedVpcHostProjects.Pode especificar as sub-redes da VPC partilhada às quais um projeto de serviço pode aceder ao nível do projeto, da pasta ou da organização. A restrição aplica-se quando cria novos recursos nas sub-redes especificadas e não afeta os recursos existentes. Os recursos existentes continuam a funcionar normalmente nas respetivas sub-redes, mesmo que uma política impeça a adição de novos recursos. Para mais informações, consulte a restrição
constraints/compute.restrictSharedVpcSubnetworks.
Administradores e IAM
A VPC partilhada usa funções de gestão de identidade e de acesso (IAM) para a administração delegada. As seguintes funções podem ser concedidas a principais do IAM, como utilizadores, grupos Google, domínios Google ou contas de serviço Google Cloud . Se precisar de contactar algum destes administradores, pode procurá-los na política de IAM da sua organização ou projeto. Se não tiver as autorizações necessárias, tem de contactar um administrador da rede ou do projeto na sua organização.
Funções administrativas necessárias
| Administrador (função de IAM) | Finalidade |
|---|---|
Administrador da organização (resourcemanager.organizationAdmin)
• Principal do IAM na organização |
Os administradores da organização têm a função de
resourcemanager.organizationAdmin para a sua organização.
Estes nominam administradores da VPC partilhada concedendo-lhes
funções de criação e eliminação de projetos
adequadas e a função de administrador da VPC partilhada
para a organização. Estes administradores podem definir políticas ao nível da organização, mas as ações específicas de pastas e projetos requerem funções adicionais de pastas e projetos. |
| Administrador da VPC partilhada ( compute.xpnAdmin e resourcemanager.projectIamAdmin)
• Principal da IAM na organização ou • Principal da IAM numa pasta |
Os administradores da VPC partilhada têm as funções de
Administrador da VPC partilhada do Compute (compute.xpnAdmin)
e
Administrador da IAM do projeto
(resourcemanager.projectIamAdmin) para
a organização ou uma ou mais pastas. Realizam várias tarefas
necessárias para
configurar a VPC partilhada,
como ativar projetos anfitriões, anexar projetos de
serviços a projetos anfitriões e delegar o acesso a algumas ou a todas as
sub-redes em redes VPC partilhadas a administradores de projetos de serviços. Normalmente, um administrador de VPC partilhada
para um determinado projeto anfitrião também é o proprietário do projeto. Um utilizador ao qual foi atribuída a função de administrador de VPC partilhada de computação para a organização tem essa função para todas as pastas na organização. Um utilizador com a função para uma pasta tem essa função para a pasta em questão e para todas as pastas aninhadas abaixo desta. Um administrador da VPC partilhada só pode associar projetos em duas pastas diferentes se tiver a função para ambas as pastas. |
| Administrador do projeto de serviço ( compute.networkUser)
• Principal do IAM na organização ou • Principal do IAM num projeto anfitrião ou • Principal do IAM em algumas sub-redes no projeto anfitrião |
Um administrador da VPC partilhada define um administrador do projeto de serviço concedendo a um principal do IAM a função
Utilizador da rede (compute.networkUser) a todo o projeto anfitrião ou a sub-redes selecionadas das respetivas redes VPC partilhadas. Os administradores do projeto de serviço também mantêm a propriedade e o controlo sobre os recursos definidos nos projetos de serviço, pelo que devem ter a função
Instance Admin (compute.instanceAdmin) nos projetos de serviço correspondentes. Podem ter funções de IAM adicionais nos projetos de serviço, como proprietário do projeto.
|
Administradores de projetos de serviço
Ao definir cada administrador do projeto de serviço, um administrador da VPC partilhada pode conceder autorização para usar todo o projeto anfitrião ou apenas algumas sub-redes:
Autorizações ao nível do projeto: pode definir um administrador do projeto de serviço para ter autorização para usar todas as sub-redes no projeto anfitrião se o administrador da VPC partilhada conceder a função de
compute.networkUserpara todo o projeto anfitrião ao administrador do projeto de serviço. O resultado é que o administrador do projeto de serviço tem autorização para usar todas as sub-redes em todas as redes VPC do projeto anfitrião, incluindo sub-redes e redes VPC adicionadas ao projeto anfitrião no futuro.Autorizações ao nível da sub-rede: em alternativa, um administrador do projeto de serviço pode receber um conjunto mais restritivo de autorizações para usar apenas algumas sub-redes se o administrador da VPC partilhada atribuir a função de
compute.networkUserpara essas sub-redes selecionadas ao administrador do projeto de serviço. Um administrador do projeto de serviço que só tenha autorizações ao nível da sub-rede está restrito à utilização apenas dessas sub-redes. Depois de adicionar novas redes de VPC partilhada ou novas sub-redes ao projeto anfitrião, um administrador da VPC partilhada deve rever as associações de autorizações para a funçãocompute.networkUserpara garantir que as autorizações ao nível da sub-rede para todos os administradores do projeto de serviço correspondem à configuração pretendida.
Administradores de rede e segurança
Os administradores da VPC partilhada têm controlo total sobre os recursos no projeto anfitrião, incluindo a administração da rede VPC partilhada. Opcionalmente, podem delegar determinadas tarefas administrativas da rede a outros principais do IAM:
| Administrador | Finalidade |
|---|---|
| Administrador de rede
• Principal do IAM no projeto anfitrião ou • Principal do IAM na organização |
O administrador da VPC partilhada define um administrador de rede concedendo a um principal do IAM a função
Administrador de rede (compute.networkAdmin) ao projeto anfitrião. Os administradores de rede têm controlo total sobre todos os recursos de rede, exceto as regras de firewall e os certificados SSL.
|
| Administrador de segurança
• Principal do IAM no projeto anfitrião ou • Principal do IAM na organização |
Um administrador da VPC partilhada pode definir um administrador de segurança concedendo a um principal da IAM a função de
administrador de segurança (compute.securityAdmin) ao projeto anfitrião. Os administradores de segurança gerem as regras de firewall e os certificados
SSL.
|
Especificações
Quotas e limites
Os projetos anfitriões da VPC partilhada estão sujeitos às quotas de VPC por projeto padrão. As redes VPC partilhadas estão sujeitas aos