Estabeleça ligação a uma rede de VPC partilhada

Esta página descreve como enviar tráfego de saída de um serviço ou uma tarefa do Cloud Run para uma rede de VPC partilhada, o que permite o acesso a instâncias de VMs do Compute Engine, instâncias do Memorystore e quaisquer outros recursos com um endereço IP interno.

Se a sua organização não usar a VPC partilhada, consulte o artigo Envie tráfego para uma rede VPC padrão.

Comparação de métodos de configuração

A ligação a uma rede VPC partilhada pode ser configurada de diferentes formas:

Saída direta da VPC

Pode usar a saída da VPC direta para enviar tráfego para uma rede VPC partilhada sem precisar de conetores do Acesso a VPC sem servidor. Para configurar o tráfego de saída sem um conector, consulte o artigo Saída direta da VPC com uma rede de VPC partilhada.

Conetores do Acesso a VPC sem servidor

Se precisar de usar conetores do Acesso a VPC sem servidor, pode configurá-los em projetos de serviço de VPC partilhada que tenham recursos do Cloud Run que precisem de acesso à sua rede ou pode configurar conetores partilhados no projeto anfitrião de VPC partilhada. Cada método tem vantagens.

Projetos de serviços

Vantagens da criação de conetores nos projetos de serviço da VPC partilhada:

  • Isolamento: cada conetor tem uma largura de banda dedicada e não é afetado pela utilização de largura de banda dos conetores noutros projetos de serviço. Isto é útil se tiver um serviço que registe picos de tráfego ou se precisar de garantir que cada projeto de serviço não é afetado pela utilização de conectores de outros projetos de serviço.
  • Estornos: as cobranças incorridas pelos conetores estão associadas ao projeto de serviço que contém o conetor. Isto permite estornos mais fáceis.
  • Segurança: permite-lhe seguir o "princípio do menor privilégio". Os conetores têm de ter acesso aos recursos na sua rede VPC partilhada de que precisam para alcançar. Ao criar um conector no projeto de serviço, pode limitar o que os serviços no projeto podem aceder através de regras de firewall.
  • Independência da equipa: reduz a dependência do administrador do projeto anfitrião. As equipas podem criar e gerir os conetores associados ao seu projeto de serviço. Um utilizador com a função de administrador de segurança do Compute Engine ou uma função de gestão de identidade e acesso (IAM) personalizada com a autorização compute.firewalls.create ativada para o projeto anfitrião tem de continuar a gerir as regras de firewall para o conector.

Para configurar conetores em projetos de serviço, consulte o artigo Configure conetores em projetos de serviço.

Projeto anfitrião

Vantagens da criação de conetores no projeto anfitrião da VPC partilhada:

  • Gestão de rede centralizada: alinha-se com o modelo de VPC partilhada de centralização de recursos de configuração de rede no projeto anfitrião.
  • Espaço de endereços IP: preserva mais do seu espaço de endereços IP. Os conetores requerem um endereço IP para cada instância, pelo que ter menos conetores e menos instâncias em cada conetor usa menos endereços IP. Isto é útil se tiver preocupações em ficar sem endereços IP.
  • Manutenção: reduz a manutenção porque cada conetor que cria pode ser usado por vários projetos de serviço. Esta opção é adequada se tiver preocupações com os custos gerais de manutenção.
  • Custo do tempo de inatividade: pode reduzir a quantidade de tempo de inatividade do conector e o custo associado. Os conetores incorrem em custos mesmo quando não estão a publicar tráfego (consulte os preços). Ter menos conectores pode reduzir a quantidade de recursos que paga quando não publica tráfego, consoante o tipo de conector e o número de instâncias. Esta opção é frequentemente rentável se o seu exemplo de utilização envolver um grande número de serviços e os serviços forem usados com pouca frequência.

Para configurar conetores no projeto anfitrião, consulte o artigo Configure conetores no projeto anfitrião.