Especificar a rede de um job

Este documento explica como especificar a rede para as VMs que executam um job.

É possível controlar as conexões das VMs que executam um job especificando uma rede com o acesso desejado. Por exemplo, é possível especificar uma rede que permita que um job acesse os recursos necessários ou limite o acesso para melhorar a segurança. Como alternativa, se você não tiver requisitos de rede e não quiser configurar a rede para um job, pule a especificação da rede para usar a configuração de rede padrão.

Para mais informações sobre conceitos de rede e quando configurar a rede, consulte Visão geral da rede de lote.

Antes de começar

  1. Se você nunca usou o Batch, consulte Começar a usar o Batch e ative o Batch concluindo os pré-requisitos para projetos e usuários.
  2. Para receber as permissões necessárias para criar um job que é executado em uma rede específica, peça ao administrador para conceder a você os seguintes papéis do IAM:

    Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

    Também é possível conseguir as permissões necessárias por meio de papéis personalizados ou de outros papéis predefinidos.

  3. Identifique a rede que você quer usar para o trabalho. A rede especificada para um job precisa atender aos seguintes requisitos: Para mais informações, consulte Criar e gerenciar redes VPC.
  4. Se você quiser que um job seja executado em uma sub-rede de uma rede VPC compartilhada que é hospedada por outro projeto, o Agente de serviço de lote do seu projeto precisa receber permissão para usar essa sub-rede.

    Para garantir que o agente de serviço do Batch do seu projeto tenha as permissões necessárias para criar um job executado em uma sub-rede de uma rede VPC compartilhada, peça ao administrador para conceder ao agente de serviço do Batch do seu projeto o papel de IAM Usuário da rede do Compute (roles/compute.networkUser) na sub-rede da VPC compartilhada.

    Para mais informações, consulte a documentação sobre como configurar a VPC compartilhada para contas de serviço.

Criar um job que seja executado em uma rede específica

Especifique a rede para um job ao criá-lo. Especificamente, você precisa especificar uma rede VPC e uma sub-rede localizadas onde você quer executar esse job.

Se você quiser usar um modelo de instância de VM ao criar esse job, especifique a rede no modelo de instância de VM. Caso contrário, siga as etapas abaixo para especificar a rede de um job usando a CLI gcloud ou a API Batch.


Para criar um job que é executado em uma rede específica usando a CLI gcloud, selecione uma das seguintes opções:

Usar flags do gcloud para especificar a rede de um job

Para criar um job e usar sinalizações do gcloud para especificar a rede dele, siga estas etapas:

  1. Crie um arquivo JSON que especifique os detalhes de configuração do job.

    Por exemplo, para criar um job de script básico, crie um arquivo JSON com o seguinte conteúdo.

      "taskGroups": [
          "taskSpec": {
            "runnables": [
                "script": {
                  "text": "echo Hello world! This is task ${BATCH_TASK_INDEX}. This job has a total of ${BATCH_TASK_COUNT} tasks."
          "taskCount": 3
      "logsPolicy": {
        "destination": "CLOUD_LOGGING"
  2. Crie o job usando o comando gcloud batch jobs submit. Para especificar a rede do job, inclua as flags --network e --subnetwork.

    gcloud batch jobs submit JOB_NAME \
        --location LOCATION \
        --config JSON_CONFIGURATION_FILE \
        --network projects/HOST_PROJECT_ID/global/networks/NETWORK \
        --subnetwork projects/HOST_PROJECT_ID/regions/REGION/subnetworks/SUBNET


    • JOB_NAME: o nome do job.
    • LOCATION: o local do job.
    • JSON_CONFIGURATION_FILE: o caminho do arquivo JSON com os detalhes de configuração do job.
    • HOST_PROJECT_ID: o ID do projeto do projeto para a rede especificada:
      • Se você estiver usando uma rede VPC compartilhada, especifique o projeto host.
      • Caso contrário, especifique o projeto atual.
    • NETWORK: o nome de uma rede VPC no projeto atual ou uma rede VPC compartilhada hospedada ou compartilhada com o projeto atual.
    • REGION: a região em que a sub-rede e as VMs do job estão localizadas:
      • Se você incluir o campo allowedLocations para especificar o local permitido para as VMs do job, especifique a mesma região aqui.
      • Caso contrário, a região precisa ser a mesma do local selecionado para o job (LOCATION).
    • SUBNET: o nome de uma sub-rede que faz parte da rede VPC e está localizada na mesma região das VMs do job.

Usar campos JSON para especificar a rede de um job

Para criar um job e usar campos no arquivo de configuração JSON para especificar a rede do job, siga estas etapas:

  1. Crie um arquivo JSON que especifique os detalhes de configuração do job. Para especificar a rede do job, inclua os campos network e subnetwork.

    Por exemplo, para criar um job de script básico executado em uma rede específica, crie um arquivo JSON com o seguinte conteúdo.

      "taskGroups": [
          "taskSpec": {
            "runnables": [
                "script": {
                  "text": "echo Hello world! This is task ${BATCH_TASK_INDEX}. This job has a total of ${BATCH_TASK_COUNT} tasks."
          "taskCount": 3
      "allocationPolicy": {
        "network": {
          "networkInterfaces": [
              "network": "projects/HOST_PROJECT_ID/global/networks/NETWORK",
              "subnetwork": "projects/HOST_PROJECT_ID/regions/REGION/subnetworks/SUBNET"
      "logsPolicy": {
        "destination": "CLOUD_LOGGING"


    • HOST_PROJECT_ID: o ID do projeto do projeto para a rede especificada:
      • Se você estiver usando uma rede VPC compartilhada, especifique o projeto host.
      • Caso contrário, especifique o projeto atual.
    • NETWORK: o nome de uma rede VPC no projeto atual ou uma rede VPC compartilhada hospedada ou compartilhada com o projeto atual.
    • REGION: a região em que a sub-rede e as VMs do job estão localizadas:
      • Se você incluir o campo allowedLocations para especificar o local permitido para as VMs do job, especifique a mesma região aqui.
      • Caso contrário, a região precisa ser a mesma do local selecionado para o job (LOCATION).
    • SUBNET: o nome de uma sub-rede que faz parte da rede VPC e está localizada na mesma região das VMs do job.
  2. Crie o job usando o comando gcloud batch jobs submit.

    gcloud batch jobs submit JOB_NAME \
        --location LOCATION \


    • JOB_NAME: o nome do job.
    • LOCATION: o local do job.
    • JSON_CONFIGURATION_FILE: o caminho do arquivo JSON com os detalhes de configuração do job.


import java.util.concurrent.ExecutionException;
import java.util.concurrent.TimeUnit;
import java.util.concurrent.TimeoutException;

public class CreateBatchCustomNetwork {

  public static void main(String[] args)
      throws IOException, ExecutionException, InterruptedException, TimeoutException {
    // TODO(developer): Replace these variables before running the sample.
    // Project ID or project number of the Google Cloud project you want to use.
    String projectId = "YOUR_PROJECT_ID";
    // Name of the region you want to use to run the job. Regions that are
    // available for Batch are listed on:
    String region = "europe-central2";
    // The name of the job that will be created.
    // It needs to be unique for each project and region pair.
    String jobName = "JOB_NAME";
    // The name of a VPC network in the current project or a Shared VPC network that is hosted by
    // or shared with the current project.

    String network = String.format("global/networks/%s", "test-network");
    // The name of a subnet that is part of the VPC network and is located
    // in the same region as the VMs for the job.
    String subnet = String.format("regions/%s/subnetworks/%s", region, "subnet");

    createBatchCustomNetwork(projectId, region, jobName, network, subnet);

  // Create a job that runs on a specific network.
  public static Job createBatchCustomNetwork(String projectId, String region, String jobName,
                                             String network,  String subnet)
      throws IOException, ExecutionException, InterruptedException, TimeoutException {
    // Initialize client that will be used to send requests. This client only needs to be created
    // once, and can be reused for multiple requests.
    try (BatchServiceClient batchServiceClient = BatchServiceClient.create()) {
      // Define what will be done as part of the job.
      Runnable runnable =
                          "echo Hello world! This is task ${BATCH_TASK_INDEX}. "
                              + "This job has a total of ${BATCH_TASK_COUNT} tasks.")
                      // You can also run a script from a file. Just remember, that needs to be a
                      // script that's already on the VM that will be running the job.
                      // Using setText() and setPath() is mutually exclusive.
                      // .setPath("/tmp/")

      TaskSpec task = TaskSpec.newBuilder()
          // Jobs can be divided into tasks. In this case, we have only one task.

      // Tasks are grouped inside a job using TaskGroups.
      // Currently, it's possible to have only one task group.
      TaskGroup taskGroup = TaskGroup.newBuilder()

      // Specifies a VPC network and a subnet for Allocation Policy
      AllocationPolicy.NetworkPolicy networkPolicy =
                  .setNetwork(network) // Set the network name
                  .setSubnetwork(subnet) // Set the subnet name
                  .setNoExternalIpAddress(true) // Blocks external access for all VMs

      // Policies are used to define on what kind of virtual machines the tasks will run on.
      // In this case, we tell the system to use "e2-standard-4" machine type.
      // Read more about machine types here:
      AllocationPolicy.InstancePolicy instancePolicy =

      AllocationPolicy allocationPolicy =

      Job job =
              // We use Cloud Logging as it's an out of the box available option.

      CreateJobRequest createJobRequest =
              // The job's parent is the region in which the job will run for the specific project.
              .setParent(String.format("projects/%s/locations/%s", projectId, region))

      Job result =
              .get(5, TimeUnit.MINUTES);

      System.out.printf("Successfully created the job: %s", result.getName());

      return result;


// Imports the Batch library
const batchLib = require('@google-cloud/batch');
const batch =;

// Instantiates a client
const batchClient = new batchLib.v1.BatchServiceClient();

 * TODO(developer): Update these variables before running the sample.
// Project ID or project number of the Google Cloud project you want to use.
const projectId = await batchClient.getProjectId();
// Name of the region you want to use to run the job. Regions that are
// available for Batch are listed on:
const region = 'europe-central2';
// The name of the job that will be created.
// It needs to be unique for each project and region pair.
const jobName = 'example-job';
// The name of a VPC network in the current project or a Shared VPC network that is hosted by
// or shared with the current project.
const network = 'global/networks/test-network';
// The name of a subnetwork that is part of the VPC network and is located
// in the same region as the VMs for the job.
const subnetwork = `regions/${region}/subnetworks/subnet`;

// Define what will be done as part of the job.
const runnable = new batch.Runnable({
  script: new batch.Runnable.Script({
    commands: ['-c', 'echo Hello world! This is task ${BATCH_TASK_INDEX}.'],

// Specify what resources are requested by each task.
const computeResource = new batch.ComputeResource({
  // In milliseconds per cpu-second. This means the task requires 50% of a single CPUs.
  cpuMilli: 500,
  // In MiB.
  memoryMib: 16,

const task = new batch.TaskSpec({
  runnables: [runnable],
  maxRetryCount: 2,
  maxRunDuration: {seconds: 3600},

// Tasks are grouped inside a job using TaskGroups.
const group = new batch.TaskGroup({
  taskCount: 3,
  taskSpec: task,

// Specify VPC network and a subnet for Allocation Policy
const networkPolicy = new batch.AllocationPolicy.NetworkPolicy({
  networkInterfaces: [
    new batch.AllocationPolicy.NetworkInterface({
      // Set the network name
      // Set the subnetwork name
      // Blocks external access for all VMs
      noExternalIpAddress: true,

// Policies are used to define on what kind of virtual machines the tasks will run on.
// In this case, we tell the system to use "e2-standard-4" machine type.
// Read more about machine types here:
const instancePolicy = new batch.AllocationPolicy.InstancePolicy({
  machineType: 'e2-standard-4',

const allocationPolicy = new batch.AllocationPolicy.InstancePolicyOrTemplate({
  policy: instancePolicy,
  network: networkPolicy,

const job = new batch.Job({
  name: jobName,
  taskGroups: [group],
  labels: {env: 'testing', type: 'script'},
  // We use Cloud Logging as it's an option available out of the box
  logsPolicy: new batch.LogsPolicy({
    destination: batch.LogsPolicy.Destination.CLOUD_LOGGING,

// The job's parent is the project and region in which the job will run
const parent = `projects/${projectId}/locations/${region}`;

async function callCreateBatchCustomNetwork() {
  // Construct request
  const request = {
    jobId: jobName,

  // Run request
  const [response] = await batchClient.createJob(request);

await callCreateBatchCustomNetwork();


from import batch_v1

def create_with_custom_network(
    project_id: str,
    region: str,
    network_name: str,
    subnet_name: str,
    job_name: str,
) -> batch_v1.Job:
    """Create a Batch job that runs on a specific network and subnet.

        project_id: project ID or project number of the Cloud project you want to use.
        region: name of the region you want to use to run the job. Regions that are
            available for Batch are listed on:
        network_name: The name of a VPC network in the current project or a Shared VPC network.
        subnet_name: Name of the subnetwork to be used within the specified region.
        job_name: the name of the job that will be created.
            It needs to be unique for each project and region pair.
        A job object representing the job created.

    client = batch_v1.BatchServiceClient()

    # Define what will be done as part of the job.
    runnable = batch_v1.Runnable()
    runnable.script = batch_v1.Runnable.Script()
    runnable.script.text = "echo Hello world! This is task ${BATCH_TASK_INDEX}. This job has a total of ${BATCH_TASK_COUNT} tasks."

    # Jobs can be divided into tasks. In this case, we have only one task.
    task = batch_v1.TaskSpec()
    task.runnables = [runnable]

    # We can specify what resources are requested by each task.
    resources = batch_v1.ComputeResource()
    resources.cpu_milli = 2000  # in milliseconds per cpu-second. This means the task requires 2 whole CPUs.
    resources.memory_mib = 16  # in MiB
    task.compute_resource = resources

    task.max_retry_count = 2
    task.max_run_duration = "3600s"

    # Tasks are grouped inside a job using TaskGroups.
    # Currently, it's possible to have only one task group.
    group = batch_v1.TaskGroup()
    group.task_count = 3
    group.task_spec = task

    # Policies are used to define on what kind of virtual machines the tasks will run on.
    # In this case, we tell the system to use "e2-standard-4" machine type.
    # Read more about machine types here:
    policy = batch_v1.AllocationPolicy.InstancePolicy()
    policy.machine_type = "e2-standard-4"
    instances = batch_v1.AllocationPolicy.InstancePolicyOrTemplate()
    instances.policy = policy
    allocation_policy = batch_v1.AllocationPolicy()
    allocation_policy.instances = [instances]

    # Create a NetworkInterface object to specify network settings for the job
    network_interface = batch_v1.AllocationPolicy.NetworkInterface()
    # Set the network to the specified network name within the project = f"projects/{project_id}/global/networks/{network_name}"
    # Set the subnetwork to the specified subnetwork within the region
    network_interface.subnetwork = (
    ) = [network_interface]

    job = batch_v1.Job()
    job.task_groups = [group]
    job.allocation_policy = allocation_policy
    # We use Cloud Logging as it's an out of the box available option
    job.logs_policy = batch_v1.LogsPolicy()
    job.logs_policy.destination = batch_v1.LogsPolicy.Destination.CLOUD_LOGGING

    create_request = batch_v1.CreateJobRequest()
    create_request.job = job
    create_request.job_id = job_name
    # The job's parent is the region in which the job will run
    create_request.parent = f"projects/{project_id}/locations/{region}"
    return client.create_job(create_request)


Para criar um job usando a API Batch, use o método jobs.create e especifique os detalhes de configuração do job. Para especificar a rede do job, inclua os campos network e subnetwork.

Por exemplo, para criar um job de script básico executado em uma rede específica, faça a seguinte solicitação POST:


  "taskGroups": [
      "taskSpec": {
        "runnables": [
            "script": {
              "text": "echo Hello world! This is task ${BATCH_TASK_INDEX}. This job has a total of ${BATCH_TASK_COUNT} tasks."
      "taskCount": 3
  "allocationPolicy": {
    "network": {
      "networkInterfaces": [
          "network": "projects/HOST_PROJECT_ID/global/networks/NETWORK",
          "subnetwork": "projects/HOST_PROJECT_ID/regions/REGION/subnetworks/SUBNET"
  "logsPolicy": {
    "destination": "CLOUD_LOGGING"


  • PROJECT_ID: o ID do projeto do seu projeto.
  • LOCATION: o local do job.
  • JOB_NAME: o nome do job.
  • HOST_PROJECT_ID: o ID do projeto do projeto para a rede especificada:
    • Se você estiver usando uma rede VPC compartilhada, especifique o projeto host.
    • Caso contrário, especifique o projeto atual (PROJECT_ID).
  • NETWORK: o nome de uma rede VPC no projeto atual ou uma rede VPC compartilhada hospedada ou compartilhada com o projeto atual.
  • REGION: a região em que a sub-rede e as VMs do job estão localizadas:
    • Se você incluir o campo allowedLocations para especificar o local permitido para as VMs do job, especifique a mesma região aqui.
    • Caso contrário, a região precisa ser a mesma do local selecionado para o job (LOCATION).
  • SUBNET: o nome de uma sub-rede que faz parte da rede VPC e está localizada na mesma região das VMs do job.

A seguir