VPC Hizmet Kontrolleri ile bir aracı ve aracı ağ geçidi dağıtma

1. Giriş

Bu codelab, VPC Hizmet Kontrolleri çevreleriyle bir aracı ve aracı ağ geçidi oluşturmak için Google Cloud ortamını yapılandırma konusunda size yol gösterir. VPC Hizmet Kontrolleri çevresi oluşturur, ağ ve DNS'yi yapılandırır, Identity-Aware Proxy (IAP) istek yetkilendirmesiyle bir aracı ağ geçidi dağıtır ve aracıyı güvenli bir şekilde test edersiniz.

Ne oluşturacaksınız?

Bu codelab'de, Gemini Enterprise Agent Platform ve Agent Gateway için aşağıdaki işlemleri yapan güvenli bir Google Cloud mimarisi oluşturacaksınız:

Neler öğreneceksiniz?

  • Agent Platform ve güvenlik için gerekli Google Cloud API'lerini etkinleştirme
  • VPC Hizmet Kontrolleri çevresini ve giriş erişim kurallarını yapılandırma
  • Özel ağ bağlantısı ve özel DNS kayıtları ayarlama
  • Nasıl Agent Gateway ve aracı bağlantısı şablonları oluşturacağınızı öğrenin.
  • Uygulama içi satın alma isteği yetkilendirme uzantılarını ve politikalarını yapılandırma
  • Agent Engine aracısını güvenli bir şekilde dağıtma ve test etme

Gerekenler

  • Google Cloud CLI'nın yüklenmiş ve en son sürüme güncellenmiş olması gerekir.
  • İş istasyonunuzda Python 3 yüklü olmalıdır.
  • İş istasyonunuzda Git'in yüklü olması gerekir.
  • Etkin bir Google Cloud kuruluşu ve faturalandırma hesabı izinleri.

2. Ön koşullar

Bu bölümde, kurulum komut dosyalarını çalıştırmadan önce gereken temel komut satırı aracı şartları ve ortam yapılandırması özetlenmektedir.

  1. Google Cloud CLI'nın yüklendiğini ve en son sürüme güncellendiğini doğrulayın, ardından Google Hesabınızla kimlik doğrulayın. Ağ Hizmetleri ve VPC Hizmet Kontrolleri için en son özellik desteğine sahip olduğunuzdan emin olmak üzere Google Cloud CLI bileşenlerinizi güncelleyin.
gcloud components update
gcloud auth login
gcloud config set account USER_EMAIL
  1. Özel ajan çerçevesini yapılandırmak ve dağıtmak için Python 3'ün yüklendiğini doğrulayın. Talimatlar için Python modüllerini yükleme başlıklı makaleyi inceleyin:
python3 --version
  1. Kurulum kodu ve yapılandırma şablonları içeren örnek depoyu klonlamak için Git'in yüklendiğinden emin olun. Talimatlar için Git yükleme başlıklı makaleyi inceleyin.

3. Google Cloud projesi yapılandırma

Kuruluşunuzda yalıtılmış bir proje oluşturmak, bu codelab'de kullanılan tüm kaynakların, ağların ve izinlerin kapsüllenmiş ve yönetilebilir kalmasını sağlar. Proje oluşturma ve yönetme hakkında daha fazla bilgi edinin.

Bu kurulumun kaynaklarını barındırmak için kuruluşunuz altında yeni bir Google Cloud projesi başlatın. Kendi projenizi de kullanabilirsiniz:

export PROJ_ID="YOUR_PROJECT_ID"
gcloud projects create ${PROJ_ID} --organization=YOUR_ORG_ID
gcloud config set project $PROJ_ID
gcloud auth application-default set-quota-project $PROJ_ID

Giriş yaparak uygulama varsayılan kimlik bilgilerini alın:

gcloud auth application-default login

Yapılandırmanızı doğrulayın:

gcloud config list

Faturalandırmayı etkinleştir

Hizmet kullanımını etkinleştirmek için yeni oluşturulan projeye etkin bir faturalandırma hesabı bağlayın.

Faturalandırmayı etkinleştirmek, API kotasını kullanmak ve Google Cloud altyapısını (ör. Agent Gateway'ler, sanal özel bulutlar ve işlem düğümleri) sağlamak için ön koşuldur. Faturalandırma yapılandırmaları hakkında ayrıntılı bilgi için Google Cloud Billing Belgeleri'ni inceleyin.

gcloud billing accounts list
# Copy the billing account to assign to your GCP project
gcloud billing projects link $PROJ_ID --billing-account=BILLING_ACCOUNT_ID

4. Hizmetleri Etkinleştir

Aracı, Aracı Ağ Geçidi, ağ, güvenlik ve gözlemlenebilirlik özellikleri için gerekli tüm Google Cloud API'lerini etkinleştirin.

API etkinleştirme, güvenli aracı bağlantısı için gereken kaynak yönetimi, gözlemlenebilirlik ve ağ oluşturma özellikleri için arka uç bulut hizmetlerini kullanıma sunar. Daha fazla bilgiyi Service Usage API belgelerinde bulabilirsiniz.

gcloud services enable \
  agentregistry.googleapis.com \
  aiplatform.googleapis.com \
  apphub.googleapis.com \
  apptopology.googleapis.com \
  cloudapiregistry.googleapis.com \
  cloudtrace.googleapis.com \
  compute.googleapis.com \
  dataform.googleapis.com \
  iam.googleapis.com \
  iap.googleapis.com \
  logging.googleapis.com \
  modelarmor.googleapis.com \
  monitoring.googleapis.com \
  networksecurity.googleapis.com \
  networkservices.googleapis.com \
  notebooks.googleapis.com \
  observability.googleapis.com \
  securitycenter.googleapis.com
gcloud services enable \
  saasservicemgmt.googleapis.com \
  storage.googleapis.com \
  telemetry.googleapis.com \
  texttospeech.googleapis.com \
  run.googleapis.com \
  artifactregistry.googleapis.com \
  cloudbuild.googleapis.com \
  dns.googleapis.com \
  accesscontextmanager.googleapis.com \
  discoveryengine.googleapis.com \
  agentidentity.googleapis.com \
  agentidentitycredentials.googleapis.com

5. Ortam değişkenlerini dışa aktarma

Bölge, proje kimliği, proje numarası, kuruluş kimliği ve kullanıcı kimliği için yeniden kullanılabilir ortam değişkenleri tanımlayın. Kabuk değişkenlerini ayarlamak, kaynak yapılandırma komutlarını adımlar arasında standartlaştırarak komut dosyası yürütme sırasında manuel değiştirme hatalarını en aza indirir.

export REGION="us-central1"
export PROJ_ID=$(gcloud config list --format="value(core.project)")
export PROJ_NO=$(gcloud projects describe ${PROJ_ID} --format="value(projectNumber)")
export ORG_ID=$(gcloud projects get-ancestors ${PROJ_ID} --format="value(id)" | tail -n 1)
export USER_IDENTITY=$(gcloud config get-value account)

6. VPC Hizmet Kontrolleri Çevresi Oluşturma

Proje kaynaklarınızı yalıtmak ve veri hırsızlığını önlemek için bir VPC Hizmet Kontrolleri çevresi oluşturun. Daha fazla bilgi için VPC Hizmet Kontrolleri'ne Genel Bakış başlıklı makaleyi inceleyin.

Erişim politikanızı getirme

Kuruluşunuzla ilişkili Bağlam Erişim Yöneticisi politika kimliğini alın. Bağlam Erişim Yöneticisi politikaları, VPC Hizmet Kontrolleri çevrelerinin eklendiği ve uygulandığı kuruluş sınırını tanımlar.

gcloud access-context-manager policies list --organization=$ORG_ID

Erişim politikanızı dışa aktarma

gcloud CLI yapılandırmanızda erişim politikasını ayarlayın ve desteklenen kısıtlanmış hizmetlerin listesini toplayın. Desteklenen tüm hizmetleri topladığınızda, Google Cloud API uç noktalarına yetkisiz erişimi engelleyen kısıtlanmış bir çevre kural kümesi oluşturabilirsiniz.

export ACCESS_POLICY=ACCESS_POLICY_ID
gcloud config set access_context_manager/policy $ACCESS_POLICY
SUPPORTED_SERVICES=$(gcloud access-context-manager supported-services list --format="value(name)" | paste -sd, -)

Sınır oluşturma

Hizmet çevresi adını tanımlayın ve proje içindeki desteklenen Google Cloud hizmetlerinde kısıtlamaları zorunlu kılın. Çevre, proje kaynaklarını çevreleyen bir sınır görevi görür ve giriş/çıkış kurallarıyla açıkça izin verilmediği sürece doğrudan gelen ve giden trafiği kısıtlar.

export PERIMETER_NAME="perimeter_${PROJ_NO}"
gcloud access-context-manager perimeters create accessPolicies/${ACCESS_POLICY}/servicePerimeters/${PERIMETER_NAME} \
--title="${PERIMETER_NAME}" \
--perimeter-type=regular \
--resources=projects/${PROJ_NO} \
--restricted-services=${SUPPORTED_SERVICES}

Giriş politikası oluşturma

Giriş politikaları, trafiğin çevre dışında başladığı ve içerideki kısıtlanmış kaynaklara ulaşmasına izin verildiği açık koşulları (ör. belirli kullanıcı kimlikleri veya erişim düzeyleri) tanımlar.

Kullanıcı kimliğinizin tüm hizmetlere açıkça erişmesine izin veren bir YAML dosyası oluşturun:

cat > ingress-policy.yaml << EOF
- ingressFrom:
    identities:
      - user:${USER_IDENTITY}
    sources:
      - accessLevel: '*'
  ingressTo:
    operations:
      - serviceName: '*'
    resources:
      - '*'
EOF
gcloud access-context-manager perimeters update $PERIMETER_NAME --set-ingress-policies="ingress-policy.yaml"

Bu codelab, ortamınızı varsayılan olarak VPC Hizmet Kontrolleri erişim reddetmelerini önleyecek şekilde yapılandırır. Ancak test sırasında sorun gidermenize yardımcı olmak için VPC Hizmet Kontrolleri, ayrıntılı ret günlükleri ve politika analiz araçları sağlar.

VPC Hizmet Kontrolleri erişim reddetme sorunlarını giderme

Testiniz boyunca aşağıdaki sorun giderme ipuçlarından yararlanın:

  1. Ortamınızdaki en son ihlalleri takip etmek için İhlal Kontrol Paneli'ni etkinleştirin.
  2. VPC Hizmet Kontrolleri erişim reddi (403) günlükleri için Cloud Audit Logs'u izleyin.
  3. İhlal Analizi Aracı'nda ihlale özel kimliği veya jetonu kullanarak ihlalleri teşhis edin.
  4. Ayrıntılı bir açıklama için VPC Hizmet Kontrolleri ile ilgili sorunları giderme videosunu izleyin.

7. Ağ kurulumu

Google API'leri ve hizmetleriyle özel iletişimi desteklemek için VPC ağı ayarlarını yapılandırın. Doğru ağ yapılandırması, aracıların, ağ geçitlerinin ve Google Cloud API'lerinin arasındaki ağ trafiğinin özel dahili ağlarda kalmasını sağlar. Ayrıntılı ağ oluşturma kalıpları için Google Cloud VPC belgelerini inceleyin.

Özel Google Erişimi'ni etkinleştirme

Sanal makine örneklerinin ve dahili iş yüklerinin, herkese açık IP adresleri yerine dahili IP adreslerini kullanarak Google API'lerine ulaşabilmesi için varsayılan alt ağda Özel Google Erişimi'ni etkinleştirin.

export NETWORK_NAME="default"
export SUBNET_NAME="default"
gcloud compute networks subnets update $SUBNET_NAME --region=$REGION --enable-private-ip-google-access

PSC ağ eki oluşturma

Agent Gateway bağlantısı için bir Private Service Connect (PSC) ağ eki oluşturun. Ağ ekleri, Private Service Connect (PSC) arayüzleri sağlar. Bu arayüzler, Agent Gateway hizmeti ile dahili alt ağınız arasında güvenli ve VPC'ler arası iletişimi kolaylaştırır.

gcloud compute network-attachments create psc-agw-${REGION} \
  --region=${REGION} \
  --subnets=${SUBNET_NAME} \
  --connection-preference=ACCEPT_AUTOMATIC

Doğrula

Yeni oluşturulan ağ ekine ait kendi kendine bağlantı kaynağı URI'sini alın ve inceleyin. Kaynak URI'sinin doğrulanması, ağ eklerinin başarıyla oluşturulmasını ve bağlantı şablonlarında referans olarak kullanılabilmesini sağlar.

export PSC_NA_URI=$(gcloud compute network-attachments describe psc-agw-${REGION} \
  --region=${REGION} \
  --format="value(selfLink.scope(v1))")
echo ${PSC_NA_URI}

Cloud DNS özel bölgesi oluşturma

googleapis.com trafiğini özel IP aralıkları üzerinden yönlendirmek için Cloud DNS özel bölgesi yapılandırın. Özel DNS bölgeleri, googleapis.com için herkese açık alan aramalarını geçersiz kılar ve tüm giden trafiği VPC ağınızdaki özel dahili sanal IP'lere (VIP) yönlendirir. Daha fazla bilgi için Cloud DNS Özel Bölgeleri'ne bakın.

export ZONE_NAME="gapis"
gcloud dns managed-zones create ${ZONE_NAME} \
--visibility=private \
--networks=https://www.googleapis.com/compute/v1/projects/${PROJ_ID}/global/networks/${NETWORK_NAME} \
  --description="Privately reach Google APIs" \
  --dns-name=googleapis.com
gcloud dns record-sets transaction start --zone=${ZONE_NAME}

Özel yönlendirme için aşağıdaki alan seçeneklerinden birini belirleyin (işlemi yürütmeden önce yalnızca 1. veya 2. seçenekteki komutları çalıştırın). Özel Google Erişimi yapılandırma seçenekleri başlıklı makalede daha fazla bilgi edinebilirsiniz:

1. seçenek: Özel VIP [Önerilen]

gcloud dns record-sets transaction add --name="*.googleapis.com." \
    --type=CNAME private.googleapis.com. \
    --zone=${ZONE_NAME} \
    --ttl=300
gcloud dns record-sets transaction add --name=private.googleapis.com. \
    --type=A 199.36.153.8 199.36.153.9 199.36.153.10 199.36.153.11 \
    --zone=${ZONE_NAME} \
    --ttl=300

2. seçenek: Kısıtlanmış VIP

gcloud dns record-sets transaction add --name="*.googleapis.com." \
    --type=CNAME restricted.googleapis.com. \
    --zone=${ZONE_NAME} \
    --ttl=300
gcloud dns record-sets transaction add --name=restricted.googleapis.com. \
    --type=A 199.36.153.4 199.36.153.5 199.36.153.6 199.36.153.7 \
    --zone=${ZONE_NAME} \
    --ttl=300

DNS işlemlerini gerçekleştirin:

gcloud dns record-sets transaction execute --zone=${ZONE_NAME}

8. Agent Gateway oluşturma

Ajan ağ geçidini sağlama ve bağlantı şablonlarını ve yönlendirme kurallarını tanımlama Agent Gateway, aracı trafiğini, çıkış politikalarını, protokol işlemeyi ve güvenli hizmet keşfini yönetmek için merkezi bir proxy görevi görür. Mimari referanslar için Agent Gateway'e Genel Bakış başlıklı makaleyi inceleyin.

Agent Gateway üzerinden istekleri yönlendiren bir ajan, IAP istek yetkilendirmesi ve VPC Hizmet Kontrolleri çevresindeki bir Ağ eki gösteren mimari diyagramı.

export AGW_NAME="gateway-${USER_IDENTITY}"
export AGW_CONNECTIVITY_TEMPLATE="agw-connectivity-template-${USER_IDENTITY}"

Temsilci Bağlantısı Şablonu Oluşturma

Bağlantı şablonları, ağ geçidinin giden istekleri işlemesi için gereken ağ yapılandırmasını, çıkış yönlendirme politikalarını, DNS eşleme ayarlarını ve ağ ekleme URI'lerini belirtir.

cat > ${AGW_CONNECTIVITY_TEMPLATE}.yaml << EOF
name: projects/${PROJ_NO}/locations/${REGION}/agentConnectivityTemplates/${AGW_CONNECTIVITY_TEMPLATE}
accessPath: AGENT_TO_ANYWHERE
deploymentModel: CENTRALIZED
egressNetworkConfig:
  networkAttachment: ${PSC_NA_URI}
  dnsPeeringConfig:
    domain: googleapis.com.
    targetNetwork: projects/${PROJ_ID}/global/networks/${NETWORK_NAME}
  vpcEgress: ALL_TRAFFIC
EOF
gcloud network-services agent-connectivity-templates import ${AGW_CONNECTIVITY_TEMPLATE} \
    --source="${AGW_CONNECTIVITY_TEMPLATE}.yaml" \
    --location=${REGION}

Agent Gateway oluşturma

cat > ${AGW_NAME}-config.yaml << EOF
name: ${AGW_NAME}
protocols:
  - MCP
googleManaged:
  governedAccessPath: AGENT_TO_ANYWHERE
agentConnectivityTemplate: projects/${PROJ_NO}/locations/${REGION}/agentConnectivityTemplates/${AGW_CONNECTIVITY_TEMPLATE}
registries:
  - //agentregistry.googleapis.com/projects/${PROJ_NO}/locations/global
EOF
gcloud network-services agent-gateways import ${AGW_NAME} \
    --source="${AGW_NAME}-config.yaml" \
    --location=${REGION}

İçeriği doğrulama

Aracı Ağ Geçidi kaynağının başarıyla dağıtıldığını ve yapılandırıldığını onaylayın. Dağıtılan aracı ağ geçidinin açıklanması, operasyonel durumunun etkin olduğunu onaylar ve ilişkili bağlantı şablonlarının ve kayıt defterlerinin doğru şekilde eklendiğini doğrular.

gcloud network-services agent-gateways describe ${AGW_NAME} \
  --location=${REGION}

9. IAP ile yetkilendirme oluşturma

Ajan Ağ Geçidi'ne erişim izni vermeden önce istek kimlik bilgilerini doğrulamak için Identity-Aware Proxy (IAP) istek yetkilendirme politikalarını ve hizmet uzantılarını yapılandırın. Daha fazla bilgi için IAP belgelerine bakın.

Ağ güvenliği yetkilendirme politikası ve yetkilendirme hizmeti uzantısı kullanarak Agent Gateway'in istek yetkilendirmesini Identity-Aware Proxy'ye (IAP) nasıl devrettiğini gösteren akış şeması.

export AUTHZ_EXT="iap-authz-extension-${USER_IDENTITY}"
export AUTHZ_POLICY="iap-authz-policy-${USER_IDENTITY}"

Yetkilendirme uzantısı oluşturma

cat > ${AUTHZ_EXT}.yaml << EOF
name: ${AUTHZ_EXT}
service: iap.googleapis.com
failOpen: false
timeout: 1s
metadata:
  iapPolicyVersion: "V2"
EOF
gcloud service-extensions authz-extensions import ${AUTHZ_EXT} \
    --source=${AUTHZ_EXT}.yaml \
    --location=${REGION}

AuthZ politikası oluşturma ve bunu aracı ağ geçidine bağlama

cat > ${AUTHZ_POLICY}.yaml << EOF
name: ${AUTHZ_POLICY}
target:
  resources:
    - "projects/${PROJ_ID}/locations/${REGION}/agentGateways/${AGW_NAME}"
policyProfile: REQUEST_AUTHZ
action: CUSTOM
customProvider:
  authzExtension:
    resources:
      - "projects/${PROJ_ID}/locations/${REGION}/authzExtensions/${AUTHZ_EXT}"
EOF
gcloud network-security authz-policies import ${AUTHZ_POLICY} \
    --source=${AUTHZ_POLICY}.yaml \
    --location=${REGION}

Bu codelab, varsayılan olarak uygulama içi satın alma erişiminin reddedilmemesini sağlar. Ancak Agent Gateway, testinize yardımcı olmak için erişim retleriyle ilgili ayrıntılı gözlemlenebilirlik sağlar.

IAP yetkilendirme retleriyle ilgili sorunları giderme ve bunları izleme

  1. _Default günlük kaydı paketinde günlük analitiğini etkinleştirin:
gcloud logging buckets update _Default --location=global --enable-analytics --async
  1. Agent Gateway Observability kontrol panelini açın:
  2. Google Cloud Console'da Agent Gateway sayfasına gidin.
  3. Ağ geçidinizin adını (ör. gateway-xyz) tıklayın.
  4. Gözlemlenebilirlik sekmesini tıklayın.
  5. Yetkilendirme Hatası ve 403 Reddi kontrol panellerini inceleyin.

10. Ajan Motoru Ajanı Oluşturma

Hazırlama paketi oluşturma

Çalışma zamanı başlatma sırasında geçici hazırlama yapılarını, bağımlılıkları ve dağıtım yapılandırmalarını depolamak için hedef bölgenizde bir Cloud Storage paketi oluşturun.

#Staging bucket name needs to be globally unique
export STAGING_BUCKET="agent-temp-bucket-${PROJ_NO}-${USER_IDENTITY}"
gcloud storage buckets create gs://${STAGING_BUCKET} --location=${REGION}

Python sanal ortamını etkinleştirme

python3 -m venv .venv
source .venv/bin/activate

Aracı kodunu indirme

git clone https://github.com/gpratikab/gcp-vpcsc-agent.git
cd gcp-vpcsc-agent

Bağımlıları yükleme

python3 -m pip install --upgrade -r requirements.txt

Agent Platform hizmet aracısına IAM rolleri verme

gcloud projects add-iam-policy-binding ${PROJ_ID} \
  --member="serviceAccount:service-${PROJ_NO}@gcp-sa-aiplatform.iam.gserviceaccount.com" \
  --role="roles/agentgateway.serviceAgent"
gcloud projects add-iam-policy-binding ${PROJ_ID} \
  --member="serviceAccount:service-${PROJ_NO}@gcp-sa-aiplatform.iam.gserviceaccount.com" \
  --role="roles/ml.serviceAgent"
gcloud projects add-iam-policy-binding ${PROJ_ID} \
  --member="serviceAccount:service-${PROJ_NO}@gcp-sa-aiplatform.iam.gserviceaccount.com" \
  --role="roles/networkservices.viewer"

Temsilciyi dağıtma

python3 deploy_gcp_agent.py create

Önceki komutun çıkışında yazdırılan aracı kimliğini ortam değişkeni olarak dışa aktarın:

#Paste identity of your Agent, it will be printed as the output of the previous command
export AGENT_IDENTITY="principal://PRINCIPAL_ID"
echo $AGENT_IDENTITY

11. Ağ geçidi üzerinden aracı çıkışına izin ver

Yeni oluşturulan aracının googleapis.com'a çıkış trafiği göndermesine izin verin.

Not: Agent Gateway'in gözlemlenebilirlik özelliğini kullanarak uç noktaları seçerek izin verilenler listesine ekleyebilirsiniz. Bu codelab, basitlik açısından tüm API'lere erişime izin verir.

Açık IAM çıkış politikası kurallarını yapılandırmak, aracının harici Google Cloud hizmetlerine ulaşmak için API çağrılarını Agent Gateway ve IAP proxy üzerinden yönlendirmesine izin verir.

IAM politikası oluşturma

cat > agent-access-rules.json << EOF
{
  "conditions": {
    "iap.googleapis.com": {
      "description": "Allow access to agent",
      "expression": "(destination.agent_registry.location == 'global') || (destination.unregistered.host.endsWith('googleapis.com'))",
      "title": "agenttogapis"
    }
  },
  "description": "agenttogapis",
  "effect": "ALLOW",
  "excludedPrincipals": [],
  "operation": {
    "excludedPermissions": [],
    "permissions": [
      "iap.googleapis.com/resources.egressViaIAP"
    ]
  },
  "principals": [
    "${AGENT_IDENTITY}"
  ]
}
EOF

Erişim politikasını güncelleme

Mevcut bir erişim politikanızın olup olmadığını kontrol edin:

gcloud iam access-policies list --project=${PROJ_ID} --location=global

Erişim politikası adını ayarlayın:

export IAM_ACCESS_POLICY="agent-access-policy"

Yeni bir politika oluşturmak için:

gcloud iam access-policies create ${IAM_ACCESS_POLICY} \
  --details-rules=agent-access-rules.json \
  --project=${PROJ_ID} \
  --location=global

Alternatif olarak, mevcut bir politikayı güncelleyebilirsiniz:

gcloud iam access-policies update ${IAM_ACCESS_POLICY} \
  --add-details-rules=agent-access-rules.json \
  --project=${PROJ_ID} \
  --location=global

12. Ajanı test etme

Google Cloud Console'da aracı işlemini doğrulama, uçtan uca iletişimin, IAM politikalarının ve VPC Hizmet Kontrolleri sınırlarının düzgün çalıştığını doğrular. Artık aracı test etmeye hazırsınız:

  1. Google Cloud Console'da Aracı Dağıtımları sayfasına gidin.
  2. Dağıtılan aracınızı seçin (gcp_agent_...).
  3. Playground sekmesini açın.
  4. İstem alanına List storage buckets in the current project. girin.
  5. Aracının, özel aracı ağ geçidi üzerinden bucket listesini başarıyla döndürdüğünü doğrulayın.
  6. Ajanın, erişim reddi nedeniyle başka bir projeden paket alamadığını doğrulayın. Reddetme işlemini Cloud Denetleme Günlükleri'nde veya VPC Hizmet Kontrolleri ihlali kontrol panelinde inceleyebilirsiniz.

13. Temizleme

Bu codelab'de kullanılan kaynaklar için Google Cloud hesabınızdan ücret alınmaması amacıyla oluşturduğunuz projeyi silin:

gcloud projects delete ${PROJ_ID}

14. Tebrikler

Tebrikler! Google Cloud'da güvenli bir VPC Hizmet Kontrolleri çevresinde bir aracı ve aracı ağ geçidini başarıyla yapılandırdınız.

Yapabilecekleriniz

  • VPC Hizmet Kontrolleri'ndeki ayrıntılı giriş ve çıkış kurallarını inceleyin.
  • Agent Gateway'i kullanarak erişim ve semantik politikaları yapılandırın.
  • Gelişmiş güvenlik ve güvenlik filtreleme için Model Armor'u entegre edin.

Referans belgeler