如何为Google Cloud Run中的特定容器分配防火墙标签
Google Cloud Run 单容器绑定mongo-db防火墙标签操作步骤
- 首先明确前提:Cloud Run 为无服务器服务,无法直接给单个容器实例绑定GCP全局网络标签,需通过VPC连接器实现规则的精准匹配
- 步骤1:创建专属带
mongo-db标签的VPC连接器
专门为需要应用MongoDB防火墙规则的Cloud Run服务创建独立VPC连接器,执行如下gcloud命令:gcloud compute networks vpc-access connectors create mongo-db-connector \ --region=<你的资源所在区域> \ --network=<目标VPC名称> \ --range=<连接器预留的CIDR网段,例如10.10.0.0/28> \ --labels=mongo-db=true - 步骤2:将目标Cloud Run服务绑定到上述专属连接器
更新你需要应用规则的Cloud Run服务配置,指定流量走该连接器,执行命令:gcloud run services update <你的Cloud Run服务名称> \ --vpc-connector=mongo-db-connector \ --vpc-egress=all-traffic - 步骤3:调整原有mongo-db防火墙规则的作用范围
进入VPC防火墙规则控制台,找到你提前创建的mongo-db规则,将「目标」配置项从「网络中所有实例」修改为「指定网络标签」,填入标签值mongo-db后保存即可。
配置完成后,防火墙规则仅会作用于绑定了该VPC连接器的Cloud Run服务,你另外一个不需要访问MongoDB的Cloud Run服务不受影响。
内容的提问来源于stack exchange,提问作者nguaman
相关产品推荐
相关产品推荐

