Informazioni sull'accesso alle API di Google globali tramite endpoint
Questo documento fornisce una panoramica degli endpoint Private Service Connect utilizzati per accedere alle API globali di Google.
Per impostazione predefinita, se hai un'applicazione che utilizza un servizio Google, come
Cloud Storage, l'applicazione si connette al nome DNS predefinito per quel
servizio, ad esempio storage.googleapis.com. I nomi DNS predefiniti per i servizi Google
vengono risolti in indirizzi IP instradabili pubblicamente. Tuttavia, il traffico inviato dalle risorseGoogle Cloud a questi indirizzi IP rimane all'interno della rete di Google.
Con Private Service Connect, puoi creare endpoint privati utilizzando indirizzi IP interni globali all'interno della tua rete VPC. Puoi assegnare nomi DNS a questi indirizzi IP interni con nomi significativi come
storage-vialink1.p.googleapis.com e bigtable-adsteam.p.googleapis.com.
Questi nomi e indirizzi IP sono interni alla tua rete VPC e a qualsiasi rete on-premise connessa tramite tunnel Cloud VPN o collegamenti VLAN. Puoi controllare quale traffico viene indirizzato a quale endpoint e puoi dimostrare che il traffico rimane all'interno di Google Cloud.
Questa opzione ti consente di accedere a tutte le API e a tutti i servizi Google inclusi nei bundle di API.
Figura 1. Private Service Connect ti consente di inviare traffico alle API di Google utilizzando un endpoint privato per la tua rete VPC (fai clic per ingrandire).
Funzionalità e compatibilità
Questa tabella riassume le funzionalità supportate dagli endpoint utilizzati per accedere alle API globali di Google.
| Configurazione | Dettagli |
|---|---|
| Configurazione del consumatore (endpoint) | |
| Raggiungibilità globale | Utilizza un indirizzo IP globale interno |
| Traffico Cloud Interconnect | |
| Traffico Cloud VPN | |
| Accesso tramite peering di rete VPC | |
| Propagazione della connessione tramite NCC (anteprima) | Solo se l'endpoint viene creato a partire dal 1° settembre 2026 |
| Configurazione DNS automatica | |
| Versione IP | IPv4 |
| Produttore | |
| Servizi supportati | API di Google globali supportate |
Accesso ibrido
È possibile accedere agli endpoint Private Service Connect utilizzati per accedere alle API di Google dagli host on-premise connessi supportati. Per saperne di più, vedi Accedere all'endpoint da host on-premise.
Configurazione automatica del DNS tramite Service Directory
Gli endpoint sono registrati con Service Directory. Service Directory è una piattaforma per archiviare, gestire e pubblicare servizi. Quando crei un endpoint per accedere alle API di Google e ai servizi, seleziona una regione Service Directory e uno spazio dei nomi Service Directory.
- Regione Service Directory
Service Directory è un servizio regionale; la regione che selezioni definisce la posizione del control plane di Service Directory. Non esiste alcuna differenza funzionale tra le regioni, ma potresti avere una preferenza per motivi amministrativi.
Quando crei il primo endpoint per le API di Google in una rete VPC, la regione selezionata viene utilizzata come regione predefinita per tutti gli endpoint successivi creati in quella rete. Se una regione non è già impostata per una rete e non ne specifichi una, la regione viene impostata su
us-central1. Tutti gli endpoint di una rete devono utilizzare la stessa regione di Service Directory.- Spazio dei nomi Service Directory
Quando crei il primo endpoint per le API di Google in una rete VPC, lo spazio dei nomi che selezioni viene utilizzato come spazio dei nomi predefinito per tutti gli endpoint successivi creati in quella rete. Se lo spazio dei nomi non è già impostato per una rete e non ne specifichi uno, viene utilizzato uno spazio dei nomi generato dal sistema. Tutti gli endpoint di una rete devono utilizzare lo stesso spazio dei nomi di Service Directory. Lo spazio dei nomi che scegli deve essere utilizzato solo per gli endpoint utilizzati per accedere alle API di Google. Puoi utilizzare lo stesso spazio dei nomi per gli endpoint in più reti.
Quando crei un endpoint, vengono create le seguenti configurazioni DNS:
Viene creata una zona DNS privata di Service Directory per
p.googleapis.com.I record DNS vengono creati in
p.googleapis.comper alcune API di Google e servizi di uso comune disponibili tramite Private Service Connect e hanno nomi DNS predefiniti che terminano congoogleapis.com. Ad esempio, se il nome dell'endpoint èxyz, vengono creati record DNS perstorage-xyz.p.googleapis.com,compute-xyz.p.googleapis.come altre API di uso comune nel bundle di API.Consulta la sezione Creazione di record DNS per istruzioni su come creare record DNS per API e servizi che non hanno un record DNS in
p.googleapis.com.
I servizi disponibili variano a seconda che tu selezioni il all-apis o il vpc-sc bundle di API.
Viene creata una zona DNS di Service Directory per ogni rete VPC che contiene un endpoint.
I nomi DNS per un endpoint sono accessibili in tutte le regioni della tua rete VPC.
Risoluzione DNS
I client nella stessa rete VPC dell'endpoint possono eseguire query sulle zone DNS private create automaticamente quando risolvono i nomi host, nonché su qualsiasi zona privata creata manualmente.
Se un'istanza Compute Engine invia una richiesta a un servizio tramite un endpoint, ad esempio a storage-xyz.p.googleapis.com, il client esegue una query sulla zona DNS privata corrispondente per risolvere il nome host e riceve l'indirizzo IP dell'endpoint Private Service Connect.
Tuttavia, se un client cerca un nome host e questo non esiste nella zona DNS privata, la query viene inoltrata ai server DNS pubblici di Google. I record DNS pubblici per googleapis.com (e altri domini Google) includono una voce con caratteri jolly, il che significa che tutti i nomi host vengono risolti in un indirizzo IP.
Ad esempio, se non hai una zona DNS privata per p.googleapis.com nella tua rete VPC ed esegui una ricerca DNS per storage-xyz.p.googleapis.com, il nome host viene risolto in indirizzi IP pubblici appartenenti ai front-end Cloud, non all'indirizzo IP interno del tuo endpoint Private Service Connect.
Se accedi all'endpoint Private Service Connect da client in reti ibride, è necessaria una configurazione aggiuntiva in modo che i client ibridi possano risolvere correttamente il nome host dell'endpoint Private Service Connect. Per saperne di più, vedi Accedere agli endpoint dalle reti ibride.
API supportate
Quando crei un endpoint per accedere
alle API e ai servizi Google, scegli a quale bundle di API devi accedere: Tutte le API (all-apis) o
VPC-SC (vpc-sc):
Il bundle
all-apisfornisce l'accesso alla maggior parte delle API e dei servizi Google, inclusi tutti gli endpoint di servizio*.googleapis.com.Il bundle
vpc-scfornisce l'accesso alle API e ai servizi che supportano i Controlli di servizio VPC.
I bundle API supportano solo i protocolli basati su HTTP su TCP (HTTP, HTTPS e HTTP/2). Tutti gli altri protocolli, inclusi MQTT e ICMP, non sono supportati.
| Bundle API | Servizi supportati | Esempio di utilizzo |
|---|---|---|
all-apis |
Consente l'accesso API alla maggior parte delle API di Google e dei servizi, indipendentemente dal fatto che siano supportati dai Controlli di servizio VPC. Include l'accesso API a Google Maps, Google Ads, Google Cloude alla maggior parte delle altre API di Google, inclusi gli elenchi riportati di seguito. Non supporta le applicazioni web di Google Workspace come Gmail e Documenti Google. Non supporta siti web interattivi. Nomi di dominio corrispondenti:
|
Scegli
|
vpc-sc
| Consente l'accesso API alle API di Google e ai servizi supportati dai Controlli di servizio VPC. Blocca l'accesso alle API di Google e ai servizi che non supportano i Controlli di servizio VPC. Non supporta le API Google Workspace o le applicazioni web Google Workspace come Gmail e Documenti Google. |
Scegli |
vpc-sc, in quanto fornisce un'ulteriore mitigazione del rischio di esfiltrazione di dati. L'utilizzo di vpc-sc nega l'accesso alle API di Google e ai servizi non supportati dai Controlli di servizio VPC. Per ulteriori dettagli, consulta la sezione
Configurazione della connettività
privata nella documentazione dei Controlli di servizio VPC.
Requisiti per gli indirizzi IP
Quando configuri Private Service Connect per le API di Google globali, fornisci un indirizzo IP da utilizzare per l'endpoint.
L'indirizzo viene conteggiato ai fini della quota del progetto per gli indirizzi IP interni globali.
L'indirizzo IP deve soddisfare le seguenti specifiche:
Deve essere un singolo indirizzo IP e non un intervallo di indirizzi.
Deve essere un indirizzo IPv4 valido. Può essere un indirizzo RFC 1918 o un indirizzo non RFC 1918. Gli indirizzi IPv6 non sono supportati.
Non può rientrare nell'intervallo di subnet configurate nella rete VPC.
Non può trovarsi all'interno di un intervallo di indirizzi IP primari o secondari di qualsiasi subnet nella rete VPC o in una rete connessa alla rete VPC utilizzando il peering di rete VPC.
Non può sovrapporsi a una route statica personalizzata
/32nella rete VPC locale. Ad esempio, se la rete VPC ha una route statica personalizzata per10.10.10.10/32, non puoi riservare l'indirizzo10.10.10.10per Private Service Connect.Non può sovrapporsi a una route statica personalizzata di peering
/32se hai configurato la rete in peering per esportare route personalizzate e hai configurato la tua rete VPC per importare route personalizzate.Non può rientrare in nessuno degli intervalli IP in modalità automatica (in
10.128.0.0/9) se la rete VPC locale è una rete in modalità automatica o se è in peering con una rete in modalità automatica.Non può trovarsi all'interno di un intervallo IP allocato nella rete VPC locale. Tuttavia, può trovarsi all'interno di un intervallo IP allocato in una rete VPC in peering.
Se un endpoint si sovrappone a una route dinamica personalizzata la cui destinazione è la stessa
/32, l'endpoint ha la priorità.Se un indirizzo IP endpoint si trova all'interno dell'intervallo di destinazione di una route statica locale, di una route dinamica locale o di una route personalizzata di peering e questa route ha una subnet mask più breve di
/32, l'endpoint ha priorità più alta.
Casi d'uso
Puoi creare più endpoint nella stessa rete VPC. Non esiste un limite alla larghezza di banda totale inviata a un endpoint specifico. Poiché gli endpoint utilizzano indirizzi IP interni globali, possono essere utilizzati da qualsiasi risorsa nella rete VPC o in una rete on-premise connessa tramite tunnel Cloud VPN o collegamenti Cloud Interconnect.
Con più endpoint, puoi specificare percorsi di rete diversi utilizzando router Cloud e regole firewall.
Puoi creare regole firewall per impedire ad alcune VM di accedere alle API di Google tramite un endpoint, consentendo ad altre VM di avere accesso.
Puoi avere una regola firewall su un'istanza VM che non consente tutto il traffico verso internet; il traffico inviato agli endpoint Private Service Connect raggiunge comunque Google.
Se hai host on-premise connessi a un VPC tramite un tunnel Cloud VPN o un collegamento VLAN, puoi inviare alcune richieste tramite il tunnel o la VLAN e altre tramite internet pubblico. Questa configurazione ti consente di bypassare il tunnel o la VLAN per servizi come Google Libri che non sono supportati dall'accesso privato Google.
Per creare questa configurazione, crea un endpoint Private Service Connect, annuncia gli indirizzi IP dell'endpoint utilizzando gli annunci di route personalizzati del router Cloud e abilita una policy di forwarding in entrata di Cloud DNS. L'applicazione può inviare alcune richieste tramite il tunnel Cloud VPN o il collegamento VLAN utilizzando il nome dell'endpoint e può inviare altre richieste tramite internet utilizzando il nome DNS predefinito.
Se colleghi la tua rete on-premise alla rete VPC utilizzando più collegamenti VLAN, puoi inviare parte del traffico dall'ambiente on-premise su una VLAN e il resto su altre, come mostrato nella figura 2. In questo modo puoi utilizzare la tua rete WAN anziché quella di Google e controllare il movimento dei dati per soddisfare i requisiti geografici.
Per creare questa configurazione, crea due endpoint. Crea un annuncio di route personalizzata per il primo endpoint nella sessione BGP del router Cloud che gestisce la prima VLAN e crea un annuncio di route personalizzata diverso per il secondo endpoint nella sessione BGP del router Cloud che gestisce la seconda VLAN. Gli host on-premise configurati per utilizzare il nome dell'endpoint inviano il traffico tramite il collegamento VLAN corrispondente.
Puoi anche utilizzare più collegamenti VLAN in una topologia attivo/attivo. Se annunci lo stesso indirizzo IP endpoint utilizzando annunci di route personalizzate per le sessioni BGP sui router Cloud che gestiscono le VLAN, i pacchetti inviati dai sistemi on-premise agli endpoint vengono instradati tra le VLAN utilizzando ECMP.
Figura 2. Configurando Private Service Connect, router Cloud e gli host on-premise, puoi controllare quale collegamento VLAN viene utilizzato per inviare traffico alle API di Google (fai clic per ingrandire).
VPC condiviso
In generale, ti consigliamo di creare regole di inoltro e le relative risorse di indirizzi nello stesso progetto Google Cloud . L'utilizzo dello stesso progetto consente di evitare problemi quando un progetto viene eliminato.
Tuttavia, non è possibile creare una risorsa di indirizzo in un progetto di servizio che prenota un indirizzo IPv4 globale interno dal progetto host. Questo tipo di indirizzo IP è necessario per creare un endpoint che abbia come target un bundle di API di Google globali.
Non ti viene impedito di creare un endpoint che ha come target un bundle API Google globale in un progetto di servizio e di utilizzare una risorsa indirizzo del progetto host nella configurazione. Tuttavia, non consigliamo di creare questa configurazione.
Se crei questa configurazione, all'amministratore del progetto di servizio deve essere concesso un ruolo come Compute Network User (roles/compute.networkUser) nel progetto host. Questo ruolo contiene le autorizzazioni compute.networks.use e
compute.addresses.use richieste.
Non puoi creare questa configurazione utilizzando la console Google Cloud ; devi utilizzare Google Cloud CLI o l'API.
Prezzi
I prezzi di Private Service Connect sono descritti nella pagina dei prezzi di VPC.
Quote
Il numero di endpoint Private Service Connect che puoi creare per accedere alle API di Google è controllato dalla quota PSC Google APIs Forwarding Rules per VPC Network.
Per saperne di più, consulta Quote.
Vincoli delle policy dell'organizzazione
Un amministratore delle policy dell'organizzazione può utilizzare il vincolo constraints/compute.disablePrivateServiceConnectCreationForConsumers per definire l'insieme di tipi di endpoint per i quali gli utenti non possono creare regole di forwarding.
Per informazioni sulla creazione di una policy dell'organizzazione che utilizza questo vincolo, consulta Impedire ai consumatori di eseguire il deployment degli endpoint per tipo di connessione.
Passaggi successivi
- Configura Private Service Connect per accedere alle API di Google e ai servizi Google