本页介绍了在开始设置 Cloud NAT 网关之前需要执行的先决条件步骤。这包括获取必要权限、设置网络策略、启用出站流量和创建子网的步骤。
添加 IAM 角色
默认资源模型围绕平台管理员角色设计,该角色负责创建项目、项目网络政策以及包含出站网际互连协议 (IP) 地址的外部子网。应用操作员角色负责管理项目级 Cloud NAT 网关。基础架构运维人员角色拥有调试 Cloud NAT 和相关网络资源的全面权限。
您可以通过分配以下列表中的 Cloud NAT Identity and Access Management (IAM) 角色来授予权限。
- Cloud NAT 开发者 (
cloud-nat-developer) :此角色为应用运维人员提供了在其分配的项目中创建、读取、更新和删除 (CRUD) Cloud NAT 对象所需的权限。它纯粹专注于 Cloud NAT 配置的运营方面,而不授予对基础网络基础架构的访问权限。 - Cloud NAT 查看者 (
cloud-nat-viewer) :此角色提供对 Cloud NAT 资源的只读访问权限。它适用于需要监控 Cloud NAT 配置和状态但无法进行任何修改的应用运维人员和其他用户。 - Cloud NAT 调试器 (
cloud-nat-debugger) :此专用角色分配给基础架构运维人员,提供调试 Cloud NAT 和相关网络资源的全面权限。此角色授予对 Cloud NAT 资源的完全控制权,以及检查和排查直接影响 Cloud NAT 功能的基础网络组件的提升权限。
设置项目和项目网络政策
在创建 Cloud NAT 网关之前,请按照 the 创建 项目的说明创建项目。
默认情况下,Google Distributed Cloud (GDC) 气隙会阻止项目中的工作负载离开组织。如果平台管理员 (PA) 为项目停用了数据渗漏保护,工作负载可以离开组织。PA 可以通过将标签
networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true"附加到
项目,或通过控制台停用数据渗漏保护来实现此目的。
以下是一个启用了出站流量的项目示例:
apiVersion: resourcemanager.gdc.goog/v1
kind: Project
metadata:
namespace: platform
name: project-1
labels:
networking.gdc.goog/enable-default-egress-allow-to-outside-the-org: "true"
以下是一个允许所有出站流量的网络政策示例:
apiVersion: networking.gdc.goog/v1alpha1
kind: ProjectNetworkPolicy
metadata:
namespace: project-1
name: allow-egress-traffic
spec:
policyType: Egress
subject:
subjectType: UserWorkload
egress:
- to:
- ipBlock:
cidr: 0.0.0.0/0