Auf dieser Seite werden Ihre Optionen zum Herstellen einer Verbindung zu AlloyDB for PostgreSQL beschrieben. Dazu gehört auch, wann Sie den AlloyDB-Auth-Proxy oder einen AlloyDB-Connector verwenden sollten. Sie hilft Ihnen bei der Auswahl der besten Option für Ihre Arbeitslast, unabhängig davon, ob Sie eine Verbindung über Private Service Connect oder andere Methoden herstellen müssen.
Weitere Informationen finden Sie in der Übersicht über Verbindungen.
In diesem Dokument erfahren Sie Folgendes:
- Welche Art von Netzwerkeinrichtung Sie mit AlloyDB verwenden sollten.
- Wie Sie eine sichere Verbindung herstellen.
- Best Practices für Verbindungen.
- Wie sich der Standort Ihrer Arbeitslast auf Ihre Verbindungsanforderungen auswirkt.
Empfohlene Optionen zum Herstellen einer Verbindung zu AlloyDB
In der folgenden Tabelle finden Sie empfohlene Verbindungsoptionen für Ihre Arbeitslasten:
- Ob direkte Verbindungen oder Sprach-Connectors oder der Auth-Proxy für private IP-Adressen (Zugriff auf private Dienste oder Private Service Connect) und öffentliche IP-Adressen empfohlen werden.
- Verbindungsanforderungen wie der Connector für serverlosen VPC-Zugriff (Virtual Private Cloud) und ausgehender Direct VPC-Traffic. Weitere Informationen finden Sie unter Ausgehenden Direct VPC-Traffic und VPC-Connectors vergleichen | Cloud Run-Dokumentation.
- Überlegungen zu privaten IP-Adressen –Zugriff auf private Dienste im Vergleich zu Private Service Connect– und öffentlichen IP-Adressen.
Arbeitslast bewerten
Bevor Sie eine Verbindungsoption auswählen, bewerten Sie Ihre Arbeitslast. AlloyDB unterstützt Verbindungen für Ihre Arbeitslastumgebung für Folgendes:
- Cloud Run, Cloud Shell und SaaS-Produkte, die nicht von Google stammen
- Cloud Functions-Funktionen v2
- Flexible App Engine-Umgebung und App Engine-Standardumgebung
- Google Kubernetes Engine und Compute Engine
Lokale Einrichtungen
Arbeitslastumgebung Private IP-Adresse Öffentliche IP-Adresse Beschreibung Direkt Connector Direkt Connector Laptop des Entwicklers ❌️ ❌️ ✅ ✅ Wir empfehlen, den gcloud beta alloydb connectBefehl zu verwenden. Alternativ können Sie den Auth-Proxy mit einer öffentlichen IP-Adresse verwenden. Verbindungen zu privaten IP-Adressen sind möglich, erfordern jedoch eine zusätzliche Einrichtung.Cloud Shell ❌ ❌ ✅ ✅ Wir empfehlen, den gcloud beta alloydb connectBefehl zu verwenden. Alternativ können Sie den Auth-Proxy mit einer öffentlichen IP-Adresse über Cloud Shell verwenden. Verbindungen zu privaten IP-Adressen sind möglich, erfordern jedoch eine zusätzliche Einrichtung.Cloud Run, Cloud Functions-Funktionen v2 ✅ ✅ ✅ ✅ Erfordert einen Connector für serverlosen VPC-Zugriff oder ausgehenden Direct VPC-Traffic. App Engine-Standardumgebung, App Engine Flex ✅ ✅ ✅ ✅ Erfordert einen Connector für serverlosen VPC-Zugriff. GKE, Compute Engine ✅ ✅ ✅ ✅ Wir empfehlen, eine private IP-Adresse zu verwenden. Verwenden Sie den Zugriff auf private Dienste, wenn kein transitives VPC-Peering erforderlich ist. Andernfalls verwenden Sie Private Service Connect. Lokal ✅ ✅ ✅ ✅ Für eine private IP-Adresse ist ein Netzwerkpfad von der lokalen Umgebung zur Zielinstanz erforderlich. Eine öffentliche IP-Adresse mit Sprach-Connectors oder mit dem Auth-Proxy ist eine sichere Alternative, die keine umfangreiche Netzwerkeinrichtung erfordert.
Best Practices für Verbindungen basierend auf Ihrer Arbeitslast
Beachten Sie beim Herstellen einer Verbindung zu AlloyDB je nach Arbeitslastumgebung Folgendes.
Cloud Shell
- Verwenden Sie den Auth-Proxy
mit
einer öffentlichen IP-Adresse
, um eine Verbindung mit Cloud Shell herzustellen. Cloud Shell unterstützt keine Verbindungen zu einer VPC. Es besteht keine Verbindung zu Instanzen mit Zugriff auf private Dienste oder Private Service Connect. Außerdem hat Cloud Shell keine stabile ausgehende IP-Adresse, die in autorisierten Netzwerken verwendet werden kann. Wenn Sie den Auth-Proxy oder Sprach-Connectors nicht verwenden, müssen Sie alle IP-Adressbereiche zulassen, z. B.
0.0.0.0/0. Wir empfehlen diesen Ansatz nicht für Produktionsinstanzen.
Cloud Run und Cloud Functions-Funktionen v2
- Bei privaten IP-Adressen müssen sowohl direkte Verbindungen als auch Sprach-Connectors oder der Auth-Proxy ausgehenden Direct VPC-Traffic verwenden.
- Bei öffentlichen IP-Adressen müssen Sie Sprach-Connectors
oder den Auth-Proxy verwenden.
Alternativ können Sie alle IP-Adressbereiche zulassen, z. B.
0.0.0.0/0, in autorisierten Netzwerken. Dies wird jedoch aufgrund des Sicherheitsrisikos nicht für Produktionsinstanzen empfohlen.
App Engine-Standardumgebung und flexible App Engine-Umgebung
- Verwenden Sie einen Connector für serverlosen VPC-Zugriff für private IP-Adressen, unabhängig davon, ob Sie einen Sprach-Connector oder den Auth-Proxy verwenden.
- Bei öffentlichen IP-Adressen müssen Sie Sprach-Connectors oder den Auth-Proxy verwenden.
Alternativ können Sie alle IP-Adressbereiche(d.h.
0.0.0.0/0) in autorisierten Netzwerken zulassen. Aufgrund von Sicherheitsrisiken empfehlen wir diesen Ansatz jedoch nicht für Produktionsinstanzen.
GKE und Compute Engine
- Sie können sowohl direkte Verbindungen als auch Sprach-Connectors oder den Auth-Proxy verwenden, um eine Verbindung zu AlloyDB herzustellen.
Lokal
- Sie können sowohl direkte Verbindungen als auch Sprach-Connectors oder den Auth-Proxy verwenden, um eine Verbindung zu AlloyDB herzustellen. Die Sprach-Connectors und der Auth-Proxy erstellen keinen Netzwerkpfad. Achten Sie darauf, dass ein Netzwerkpfad zwischen Ihrer Arbeitslast und der AlloyDB-Instanz vorhanden ist.
Sichere Verbindungen mit dem AlloyDB-Auth-Proxy und Connectors
Die AlloyDB-Sprach-Connectors und der AlloyDB-Auth-Proxy bieten erweiterte Sicherheitsfunktionen wie
die IAM-Integration und mTLS,
aber diese Funktionen erfordern eine zusätzliche
Einrichtung. Direkte Verbindungen sind zwar standardmäßig verschlüsselt, unterstützen aber keine Clientzertifikate oder höheren SSL-Modi (verify-ca und verify-full). Wir empfehlen, Sprach-Connectors oder den Auth-Proxy mit einer öffentlichen IP-Adresse zu verwenden und direkte Verbindungen für private IP-Adressen nur dann zu verwenden, wenn Sprach-Connectors oder der Auth-Proxy nicht möglich sind.
| Verschlüsselte Verbindung | IAM-Authentifizierung | IAM-Autorisierung | mTLS | |
|---|---|---|---|---|
| Direkte Verbindung | ✅ | ✅ | ❌ | ❌ |
| Sprach-Connectors oder der Auth-Proxy | ✅ | ✅ | ✅ | ✅ |
Best Practices für sichere Verbindungen
- Wenn Sie einen Cluster erstellen, müssen Sie eine private IP-Schnittstelle angeben, damit der Cluster erstellt werden kann. Wenn Sie eine öffentliche IP-Adresse verwenden möchten, empfehlen wir, Private Service Connect als private IP-Schnittstelle auszuwählen.
- Verwenden Sie Sprach-Connectors oder den Auth-Proxy für Sicherheitsfunktionen wie IAM-Autorisierung und -Authentifizierung sowie mTLS, auch wenn sie eine gewisse Einrichtung erfordern. Dieser Ansatz eignet sich beispielsweise gut, wenn Sie den AlloyDB-Auth-Proxy als Sidecar ausführen oder einen AlloyDB-Sprach-Connector verwenden möchten. Wenn Sie Sprach-Connectors oder den Auth-Proxy verwenden, kann es bei Ihrer Datenbankverbindung zu einer leichten Erhöhung der Latenz kommen.
- Verwenden Sie direkte Verbindungen für eine optimale Leistung und wenn Sprach-Connectors oder der Auth-Proxy nicht möglich sind. Direkte Verbindungen sind standardmäßig verschlüsselt (
sslmode=require), unterstützen aber keine Clientzertifikate oder höheren SSL-Modi. Verwenden Sie direkte Verbindungen nur, wenn Sprach-Connectors oder der Auth-Proxy nicht verwendet werden können.
Netzwerktopologie bewerten
Für die Netzwerktopologie empfehlen wir, den Zugriff auf private Dienste für AlloyDB-Verbindungen zu verwenden. Verwenden Sie Private Service Connect , um Probleme mit transitivem Peering bei mehreren VPCs zu vermeiden. Öffentliche IP-Adressen eignen sich für Verbindungen von Nicht-Google Cloud SaaS-Produkten, insbesondere wenn private IP-Adressen unpraktisch sind.
| Multi-VPC-Verbindungen | Nicht von Google stammende SaaS-Clients | Unterstützt lokale Verbindungen | Beschreibung | |
|---|---|---|---|---|
| Zugriff auf private Dienste | ❌ | ❌ | ✅ | Die transitive VPC-Verbindung wird standardmäßig nicht unterstützt. Sie können manuell einen SOCKS5-Proxy für die VPC-übergreifende Verbindung ausführen, dieser Ansatz ist jedoch komplex. |
| Private Service Connect | ✅ | ❌ | ✅ | Bietet die einfachste Konfiguration, wenn Sie eine Verbindung zu AlloyDB von mehr als einer VPC aus herstellen möchten. |
| Öffentliche IP-Adresse | ✅ | ✅ | ✅ | Um die CIDR-Bereiche der Quellarbeitslast für autorisierte Netzwerke nicht identifizieren zu müssen, wird die öffentliche IP-Adresse am besten mit den Sprach-Connectors oder dem Auth-Proxy kombiniert. |
Best Practices für Verbindungen basierend auf Ihrer Netzwerktopologie
- Standardmäßig Zugriff auf private Dienste verwenden.
- Wenn Sie mit mehreren VPCs arbeiten, verwenden Sie Private Service Connect, um Probleme mit transitivem Peering zu umgehen.
- Wählen Sie für Nicht-Google Cloud SaaS-Produkte eine öffentliche Netzwerk topologie, wenn Sie eine Integration mit SaaS-Produkten (Software-as-a-Service) durchführen, die nicht auf gehostet werden Google Cloud, insbesondere wenn keine private IP Verbindung möglich ist. Private IP-Adressen sind standardmäßig aktiviert. Sie müssen öffentliche IP-Adressen in diesen Szenarien explizit konfigurieren.
- Verwenden Sie nach Möglichkeit die Sprach-Connectors oder den Auth-Proxy, wenn Sie eine öffentliche IP-Adresse verwenden, um eine sichere Verbindung herzustellen, ohne autorisierte Netzwerke konfigurieren zu müssen.
Nächste Schritte
- Datenbank erstellen und abfragen.
- Verbindung mit dem
gcloudBefehlszeilentool herstellen. - Verbindung von Compute Engine aus herstellen.
- Verbindung von Cloud Shell aus mit dem Auth-Proxy herstellen.
- Verbindung über Cloud VPN oder Cloud Interconnect herstellen.
- Verbindung mit der Data Agent Kit-Erweiterung herstellen.
- Lernen Sie AlloyDB-Verbindungskonzepte.