Google Cloud Run 升级企业内部应用开发:全面支持 IAP、内部 API 和共享VPC微服务
目录
3. 跨共享 VPC 的微服务:共享 VPC Ingress 简化调用
Cloud Run 作为 Google Cloud 的全托管计算平台,因其运行容器化应用的灵活性和高效率而广受欢迎,广泛应用于 Web 应用、API、微服务、数据处理和 AI 推理模型等场景。为了让企业用户更轻松、更安全地在 Cloud Run 上构建和部署内部应用程序,Google 近期发布了三项关键功能,分别解决了内部应用开发中的常见挑战:
内部 Web 应用程序:由 Identity-Aware Proxy (IAP) 的普遍可用(GA)发布启用。
内部 API:由区域内部 HTTP(S) 负载均衡器的普遍可用(GA)发布启用。
跨共享 VPC 的微服务:通过 共享 VPC Ingress 的公开预览版启用。
1. 内部 Web 应用程序:通过 IAP 实现零信任访问
许多客户需要构建仅供员工访问的内部 Web 应用程序。过去,这需要依赖 VPN 和定制的身份验证流程,体验不佳。现在,通过对 Cloud Run 的 身份感知代理 (IAP) 支持,可以实现集中式访问控制:
零信任原则:IAP 使用 OAuth 2.0 和 OpenID Connect 标准对用户进行身份验证和授权,为 Cloud Run 上的应用提供安全访问,从而帮助实现零信任原则。
简化的安全配置:IAP 服务本身现在可以向 Cloud Run 的内置 IAM 系统进行身份验证。安全管理员只需将 Cloud Run Invoker 角色授予 IAP 的服务账户即可,无需再为 allUsers 授予权限,解决了受域限制的组织策略客户的难题。

2. 内部 API:利用区域内部负载均衡器
Cloud Run 因其简单、安全和经济高效的特点,是构建 API 的理想选择。对于面向内部的 API:
VPC 内流量隔离:区域内部 HTTP(S) 负载均衡器现在普遍可用,可用于内部工作负载。这种架构确保所有流量都保留在 VPC 内,客户不再需要通过公共 IP 调用 Cloud Run 服务。
增强的安全锁定:要进一步锁定访问,可将 Cloud Run 服务的入口设置为 internal,确保来自公共互联网的流量无法到达服务。

3. 跨共享 VPC 的微服务:共享 VPC Ingress 简化调用
对于采用跨共享 VPC 微服务模型的组织,需要一种架构来允许轻松直接地进行服务到服务调用,同时确保所有流量都在专用网络中:
简化网络配置:适用于 Cloud Run 的共享 VPC 入口现已推出公共预览版。这简化了将 Cloud Run 与共享 VPC 结合使用的设置。

内部流量互通:通过此次发布,即使 Cloud Run 服务入口配置为 internal 或 internal and cloud load balancing,服务修订版现在也将接受来自其所连接的共享 VPC 网络的请求。
这些新功能与 Cloud Run 和共享 VPC 的结合,可以帮助组织受益于集中式网络管理、改进的安全性和增强的可扩展性,从而更快速、更轻松地构建和部署应用程序。
更多推荐
所有评论(0)