どんな場面で検討するか
Google CloudのVMやサービスに対し、プライベートなIP、経路、ファイアウォールと社内接続を設計したい場合。複数プロジェクトの共通ネットワークを管理する際はShared VPC等を比較する。
組織で使う条件
ファイアウォール・ルート・DNS・プロジェクト接続を変更管理する。許可対象をタグ/サービスアカウント等の方式で整理し、フローログの量と保持条件を確認する。
採用前に試すこと
- 非重複CIDRのサブネットと必要なWeb/DB通信行列を作り、検証用VMへ適用する。
- 許可通信・別サブネット/権限外の通信・DNS名前解決を試し、期待値と照合する。
- ルート変更の切戻しを試し、採用する通信経路・外部IP/NAT等の費用を記録する。
合格と判断する条件
- 全通信が許可/拒否行列に一致し、地域と経路の関係を説明できる。
- 構成を元へ戻せ、転送と接続資源を含めて月間費用を見積もれる。
見落としたくない点
- VPC内に置くことをアプリへの認証やデータ保護の代替と考えない。重複CIDRや、異なるプロジェクトの運用責任が未整理なら接続を先に広げない。
- VPC内に置くことをアプリへの認証やデータ保護の代替と考えない。重複CIDRや、異なるプロジェクトの運用責任が未整理なら接続を先に広げない。