Eingehenden Traffic für Netzwerkendpunkte für Cloud Run-Dienste einschränken

Auf dieser Seite wird beschrieben, wie Sie den eingehenden Zugriff auf den Cloud Run-Dienst mithilfe von Einstellungen für eingehenden Traffic steuern.

Auf Netzwerkebene ist der Endpunkt eines Cloud Run-Dienstes über die folgenden Netzwerk-Ingress-Pfade erreichbar:

  • Standard-run.app-URLs, die Sie deaktivieren können
  • Alle konfigurierten Domainzuordnungen
  • Alle konfigurierten externen oder internen Application Load Balancer

Alle Netzwerk-Ingress-Pfade unterliegen der Einstellung für eingehenden Traffic für den Dienst. Mit den standardmäßigen Ingress-Pfaden und der standardmäßigen Einstellung für eingehenden Traffic kann jede Ressource im Internet Ihren Cloud Run-Dienst erreichen. Sie können eine benutzerdefinierte Einschränkung verwenden, um die Einstellungen für eingehenden Traffic für Ihre Organisation oder eine Reihe von Projekten einzuschränken. Die IAM-Authentifizierung gilt weiterhin für Anfragen, die die Dienstendpunkte über einen der oben genannten Netzwerk Ingress-Pfade erreichen. Verwenden Sie für einen mehrstufigen Ansatz zur Zugriffsverwaltung sowohl Einstellungen für eingehenden Netzwerktraffic als auch IAM Authentifizierung.

Verwenden Sie Netzwerktags, um den Zugriff von Connector-VMs auf VPC-Ressourcen einzuschränken.

Verfügbare Einstellungen für den eingehenden Netzwerktraffic

Diese Einstellungen sind verfügbar:

Einstellung Beschreibung
Intern Stärkste Einschränkung. Sie lässt Anfragen aus den folgenden Quellen zu:
  • Interner Application Load Balancer, einschließlich Anfragen von freigegebene VPC-Netzwerken, wenn sie über den internen Application Load Balancer weitergeleitet werden.
  • Ressourcen, die von einem VPC Service Controls-Perimeter zugelassen werden, der Ihren Cloud Run-Dienst enthält Cloud Run muss als eingeschränkter Dienst konfiguriert werden.
  • VPC-Netzwerke, die sich im selben Projekt wie Ihr Cloud Run-Dienst befinden.
  • Eingehender Traffic von freigegebene VPC: Das freigegebene VPC-Netzwerk, an den Ihre Überarbeitung Traffic gemäß der Konfiguration senden soll. Informationen dazu, wann Traffic der freigegebene VPC als "intern" erkannt wird, finden Sie unter Besondere Überlegungen für gemeinsam genutzte VPCs.
  • Die folgenden Google Cloud Produkte, wenn sie sich im selben Projekt oder VPC Service Controls-Perimeter wie Ihr Cloud Run Dienst befinden und wenn sie die Standard-run.app URL und keine benutzerdefinierte Domain verwenden:
Anfragen von diesen Quellen verbleiben im Google-Netzwerk, auch wenn sie über die URL run.app auf Ihren Dienst zugreifen. Anfragen aus anderen Quellen, einschließlich des Internets, können Ihren Dienst nicht über die URL run.app oder benutzerdefinierte Domains erreichen.

internes und Cloud-Load-Balancing Mit dieser Einstellung werden Anfragen von den folgenden Ressourcen zugelassen:
<ph type="x-smartling-placeholder">
    </ph>
  • Ressourcen, die durch die restriktivere interne Einstellung zulässig sind
  • Externer Application Load Balancer
. Mit dieser Einstellung haben Sie folgende Möglichkeiten: <ph type="x-smartling-placeholder">
    </ph>
  • Akzeptieren Sie Anfragen aus dem Internet über den externen Application Load Balancer. Direkte Anfragen an die run.app-URL aus dem Internet sind nicht zulässig.
  • Anfragen aus dem Internet müssen den Features des externen Application Load Balancers unterliegen (z. B. Identity-Aware Proxy, Google Cloud Armor und Cloud CDN).

Hinweis: Verwenden Sie internal-and-cloud-load-balancing, um diese Einstellung in der gcloud CLI zu aktivieren. Wählen Sie in der Google Cloud Console Intern > Traffic von externen Application Load Balancern zulassen aus, um diese Einstellung zu aktivieren.
Alle Geringste Einschränkung. Ermöglicht alle Anfragen, einschließlich Anfragen direkt aus dem Internet an die URL run.app.

Auf interne Dienste zugreifen

Weitere Überlegungen:

  • Wenn Sie auf interne Dienste zugreifen, rufen Sie sie so auf, wie Sie es auch mit ihren URLs tun würden, entweder die Standard-URL run.app oder eine in Cloud Run eingerichtete benutzerdefinierte Domain.

  • Für Anfragen von Compute Engine-VM-Instanzen ist keine weitere Einrichtung erforderlich für Maschinen, die externe IP-Adressen haben oder Cloud NAT verwenden. Andernfalls finden Sie weitere Informationen unter Anfragen von VPC-Netzwerken empfangen.

  • Wenn Sie von Cloud Run oder App Engine einen Cloud Run-Dienst aufrufen, der auf „Intern“ oder „Intern und Cloud Load Balancing“ festgelegt ist, muss der Traffic durch ein VPC-Netzwerk geleitet werden, das als intern gilt. Weitere Informationen finden Sie unter Anfragen von anderen Cloud Run-Diensten oder App Engine empfangen.

  • Anfragen von Ressourcen in VPC-Netzwerken im selben Projekt gelten als „intern“, auch wenn die Ressource, von der sie stammen, eine externe IP-Adresse hat.

  • Anfragen von lokalen Ressourcen, die mit Cloud VPN und Cloud Interconnect mit dem VPC-Netzwerk verbunden sind, gelten als „intern“.

Ingress für Cloud Run-Dienste festlegen

Sie können den Ingress über die Google Cloud Console, die Google Cloud CLI, YAML oder Terraform festlegen.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Dienste für Cloud Run auf:

    Zu Cloud Run

  2. Wenn Sie einen neuen Dienst konfigurieren, klicken Sie auf Container bereitstellen , um das Formular Dienst erstellen aufzurufen. Füllen Sie die Seite mit den ersten Dienst-Einstellungen aus.

  3. Wenn Sie einen vorhandenen Dienst konfigurieren, klicken Sie auf den Dienst und dann auf den Tab Netzwerk.

  4. Wählen Sie den eingehenden Traffic aus, den Sie zulassen möchten:

    Bild

  5. Klicken Sie auf Erstellen oder Speichern.

gcloud

  1. Wenn Sie einen neuen Dienst bereitstellen, stellen Sie den Dienst mit dem Flag --ingress bereit:

    gcloud run deploy SERVICE --image IMAGE_URL --ingress INGRESS

    Ersetzen Sie Folgendes:

    • INGRESS: eine der verfügbaren Einstellungen für eingehenden Traffic:
      • all
      • internal
      • internal-and-cloud-load-balancing
    • SERVICE: Ihr Dienstname
    • IMAGE_URL: ein Verweis auf das Container-Image, zum Beispiel us-docker.pkg.dev/cloudrun/container/hello:latest. Wenn Sie Artifact Registry, das Repository REPO_NAME muss bereits erstellt sein. Die URL hat das Format LOCATION-docker.pkg.dev/PROJECT_ID/REPO_NAME/PATH:TAG .
  2. Wenn Sie einen vorhandenen Ingress-Dienst ändern:

    gcloud run services update SERVICE --ingress INGRESS

    Ersetzen Sie Folgendes:

YAML

  1. Wenn Sie einen neuen Dienst erstellen, überspringen Sie diesen Schritt. Wenn Sie einen vorhandenen Dienst aktualisieren, laden Sie die zugehörige YAML-Konfiguration herunter:

    gcloud run services describe SERVICE --format export > service.yaml
  2. Aktualisieren Sie die Annotation run.googleapis.com/ingress::

    apiVersion: serving.knative.dev/v1
    kind: Service
    metadata:
      annotations:
        run.googleapis.com/ingress: INGRESS
      name: SERVICE
    spec:
      template:
        metadata:
          name: REVISION

    Ersetzen Sie Folgendes:

    • SERVICE: Der Name Ihres Cloud Run
    • INGRESS: eine der verfügbaren Einstellungen für eingehenden Traffic:
      • all
      • internal
      • internal-and-cloud-load-balancing
    • REVISION durch einen neuen Überarbeitungsnamen oder löschen (falls vorhanden). Wenn Sie einen neuen Überarbeitungsnamen angeben, muss er die folgenden Kriterien erfüllen:
      • Beginnt mit SERVICE-
      • Enthält nur Kleinbuchstaben, Ziffern und -
      • Endet nicht mit -
      • Darf nicht mehr als 63 Zeichen enthalten
  3. Ersetzen Sie den Dienst mit dem folgenden Befehl durch die neue Konfiguration:

    gcloud run services replace service.yaml

Terraform

Informationen zum Anwenden oder Entfernen einer Terraform-Konfiguration finden Sie unter Grundlegende Terraform-Befehle.

Fügen Sie einer google_cloud_run_v2_service Ressource in Ihrer Terraform-Konfiguration Folgendes hinzu:

resource "google_cloud_run_v2_service" "default" {
  provider = google-beta
  name     = "ingress-service"
  location = "us-central1"

  deletion_protection = false # set to "true" in production

  # For valid annotation values and descriptions, see
  # https://registry.terraform.io/providers/hashicorp/google/latest/docs/resources/cloud_run_v2_service#ingress
  ingress = "INGRESS_TRAFFIC_INTERNAL_ONLY"

  template {
    containers {
      image = "us-docker.pkg.dev/cloudrun/container/hello" #public image for your service
    }
  }
}

Standard-URL deaktivieren

Deaktivieren Sie die standardmäßigen run.app URLs eines Cloud Run Dienstes, um nur Traffic von den anderen Ingress-Pfaden des Dienstes zuzulassen: Cloud Load Balancing und allen konfigurierten Domainzuordnungen.

So deaktivieren Sie die Standard-URL über die Google Cloud Console, die Google Cloud CLI, YAML oder Terraform:

Console

  1. Rufen Sie in der Google Cloud Console die Seite Dienste für Cloud Run auf:

    Zu Cloud Run

  2. Klicken Sie auf einen vorhandenen Dienst.

  3. Wählen Sie den Tab Netzwerk aus.

  4. Deaktivieren Sie auf der Karte Endpunkte unter Standard-HTTPS-Endpunkt-URL die Option Aktivieren.

  5. Klicken Sie auf Speichern.

Wenn Sie die Standard-URL wiederherstellen möchten, wählen Sie Aktivieren aus und klicken Sie auf Speichern.

gcloud

  • Führen Sie für einen vorhandenen Dienst den Befehl gcloud run services update mit dem Flag --no-default-url aus, z. B.:

    gcloud run services update SERVICE_NAME --no-default-url
  • Führen Sie für einen neuen Dienst den Befehl gcloud run deploy mit dem Flag --no-default-url aus, z. B.:

    gcloud run deploy SERVICE_NAME --no-default-url

    Dabei ist SERVICE_NAME der Name Ihres Cloud Run Dienstes.

    In der Ausgabe wird die URL als None angezeigt.

Verwenden Sie das Flag --default-url, um die Standard-URL wiederherzustellen.

YAML

  1. Wenn Sie einen neuen Dienst erstellen, überspringen Sie diesen Schritt. Wenn Sie einen vorhandenen Dienst aktualisieren, laden Sie die zugehörige YAML-Konfiguration herunter:

    gcloud run services describe SERVICE --format export > service.yaml
  2. Verwenden Sie die run.googleapis.com/default-url-disabled Annotation, um die run.app-URL zu deaktivieren:

    apiVersion: serving.knative.dev/v1
    kind: Service
    metadata:
      annotations:
        run.googleapis.com/default-url-disabled: true
      name: SERVICE
    spec:
      template:
        metadata:
          name: REVISION

    Ersetzen Sie Folgendes:

    • SERVICE durch den Namen Ihres Cloud Run-Dienstes.
    • REVISION durch einen neuen Überarbeitungsnamen oder löschen (falls vorhanden). Wenn Sie einen neuen Überarbeitungsnamen angeben, muss er die folgenden Kriterien erfüllen:
      • Beginnt mit SERVICE-
      • Enthält nur Kleinbuchstaben, Ziffern und -
      • Endet nicht mit -
      • Darf nicht mehr als 63 Zeichen enthalten
  3. Erstellen oder aktualisieren Sie den Dienst mit dem folgenden Befehl:

    gcloud run services replace service.yaml

    Der Befehl gcloud run services replace verwendet standardmäßig die Datei service.yaml, falls vorhanden.

Entfernen Sie die Annotation run.googleapis.com/default-url-disabled, um die Standard-URL wiederherzustellen.

Terraform

Informationen zum Anwenden oder Entfernen einer Terraform-Konfiguration finden Sie unter Grundlegende Terraform-Befehle.

Fügen Sie einer google_cloud_run_v2_service Ressource in Ihrer Terraform-Konfiguration Folgendes hinzu:
  resource "google_cloud_run_v2_service" "disable_default_url_service" {
    name     = "cloudrun-service"
    location = "europe-west1"
    default_uri_disabled = true

    template {
      containers {
        image = "us-docker.pkg.dev/cloudrun/container/hello"
      }
      annotations = {
        "run.googleapis.com/ingress" = "all"   # "all" or "internal-only"
      }

    }
  }

Prüfen Sie, ob die Zeilen launch_stage und default_uri_disabled in Ihrer Datei main.tf vorhanden sind. Die oben genannte google_cloud_run_v2_service-Ressource gibt einen Cloud Run-Dienst an, bei dem die Standard-URL in der Vorschau deaktiviert ist.

Entfernen Sie die Argumente default_uri_disabled und launch_stage, um die Standard-URL wiederherzustellen.

Die folgenden Google Cloud Dienste verwenden die Standard-run.appURL , um Cloud Run aufzurufen: Wenn Sie die Standard-run.app-URL deaktivieren, funktionieren diese Dienste nicht wie erwartet:

Nächste Schritte