设置专用服务访问权限

本页面介绍了如何设置对 Google Cloud VMware Engine 的专用服务访问权限以及如何将 VPC 连接到您的私有云。专用服务访问通道是一种专用连接,将您的 VPC 网络与 VMware Engine 中的网络设为专用连接。专用连接启用以下功能:

  • 您的 VPC 网络中的虚拟机实例和 VMware 虚拟机仅使用内部 IP 地址进行通信。虚拟机实例不需要接入互联网或具备外部 IP 地址,通过专用服务访问通道即可访问可用服务。
  • VMware 虚拟机与支持内部服务地址的专用服务访问的 Google Cloud 支持服务之间的通信。
  • 如果您有使用 Cloud VPN 或 Cloud Interconnect 到 VPC 网络的本地连接,则可以利用现有的本地连接来连接到您的 VMware Engine 私有云。

您可以设置独立于 VMware Engine 私有云创建的专用服务访问。您可以在创建要连接 VPC 的私有云之前或之后创建专用连接。

在给定地区中,您可以使用专用服务访问权限,设置最多 100 条从 VMware Engine 到 VPC 网络的唯一路由。例如,私有云管理 CIDR、NSX-T 工作负载分段和 HCX 网络 CIDR。

准备工作

  1. 您必须有一个现有 VPC 网络,您将使用该网络连接到 VMware Engine。
  2. 如果您具有基于 Cloud VPN 的本地连接,请选择连接到 Cloud VPN 会话的 VPC 网络。如果您具有基于 Cloud Interconnect 的本地连接,请选择 Cloud Interconnect VLAN 连接终止的 VPC 网络。
  3. 在项目中激活 Service Networking API
  4. 拥有 Network Admin 角色的项目 Owner 和 IAM 成员可以创建分配的 IP 范围并管理专用连接。如需了解详情,请参阅 IAM 角色和权限
  5. 您必须为专有服务连接以及用于专用 Cloud 管理和工作负载网络分段的地址范围,分配地址范围。这可确保您的 VPC 和网络子网与您在 VMware Engine 服务中使用的 IP 地址之间没有 IP 地址冲突。

共享 VPC

如果您在使用共享 VPC,请在宿主项目中创建分配的 IP 地址范围和专用连接。这些任务通常必须由宿主项目中的网络管理员执行。设置好宿主项目之后,服务项目中的虚拟机实例即可使用专用连接。

创建专用连接。

  1. 配置专用服务访问通道中所述,在 Google Cloud 专用服务访问服务之间共享的 VPC 网络分配地址范围。

  2. 按照创建专用连接中所述的步骤操作。

  3. 成功创建专用连接后,VPC 的 private service connections 表中会列出名称为 servicenetworking-googleapis-com 的连接。

  4. servicenetworking-googleapis-com 专用连接上启用导入/导出自定义路由。如需了解详情,请参阅 更新对等互连连接

在 VMware Engine 字段中完成创建专用连接

  1. 导航到 VPC 网络对等互连屏幕。对等互连表中列出了名称为 servicenetworking-googleapis-com 的 VPC 网络对等互连连接。
  2. 复制 对等项目 ID,以便在 VMware Engine 门户中设置专用连接时使用它。
  3. 导航到 VMware Engine 门户
  4. 在导航菜单中,点击 网络,然后选择 专用连接 标签。
  5. 点击 添加网络连接
  6. 租户项目 ID 字段中,粘贴您之前复制的 对等互连项目 ID
  7. 选择要连接到的 VMware Engine 区域。
  8. 点击提交

区域状态连接 时,您可以按其相应区域的 租户项目 ID 选择专用连接。专用连接详情 页面会显示通过 VPC 对等互连获知的路由。导出的路由 显示从该区域获知并且通过 VPC 对等互连导出的私有云。