共有VPC環境で、サービスプロジェクト内のGKEクラスタがホストプロジェクトの共有サブネットを使用する場合、ファイアウォールルールはどこで管理すべきか。

共有VPC環境で→ホストプロジェクト