Nesta página, descrevemos as opções de conexão com o AlloyDB para PostgreSQL, incluindo quando usar o proxy de autenticação ou um conector do AlloyDB. Ela ajuda você a escolher a melhor opção para sua carga de trabalho, seja para se conectar usando o Private Service Connect ou outros métodos.
Para mais informações, consulte a Visão geral da conexão.
Neste documento, você vai aprender o seguinte:
- Que tipo de configuração de rede usar com o AlloyDB.
- Como se conectar com segurança.
- Práticas recomendadas de conexão.
- Como o local da carga de trabalho afeta os requisitos de conectividade.
Opções recomendadas para se conectar ao AlloyDB
Use a tabela a seguir para conhecer as opções de conectividade recomendadas para suas cargas de trabalho:
- Se as conexões diretas, os conectores de linguagem ou o proxy de autenticação são recomendados para IP particular (acesso a serviços particulares ou Private Service Connect) e IP público.
- Requisitos de conexão, como o conector de acesso VPC sem servidor e a saída de VPC direta. Para mais informações, consulte Comparar a saída de VPC direta e os conectores de VPC | Documentação do Cloud Run.
- Considerações sobre IP particular (acesso a serviços particulares x Private Service Connect)—e IP público.
Avaliar a carga de trabalho
Antes de escolher uma opção de conectividade, avalie sua carga de trabalho. O AlloyDB oferece suporte à conectividade para o ambiente de carga de trabalho nos seguintes casos:
- Cloud Run, Cloud Shell e produtos SaaS que não são do Google
- Cloud Functions v2
- Ambiente flexível do App Engine e ambiente padrão do App Engine
- Google Kubernetes Engine e Compute Engine
Configurações locais
Ambiente de carga de trabalho IP particular IP público Descrição Direto Conector Direto Conector Laptop do desenvolvedor ❌️ ❌️ ✅ ✅ Recomendamos usar o gcloud beta alloydb connectcomando. Como alternativa, você pode usar o proxy de autenticação com IP público. É possível se conectar ao IP particular, mas isso exige uma configuração adicional.Cloud Shell ❌ ❌ ✅ ✅ Recomendamos usar o gcloud beta alloydb connectcomando. Como alternativa, você pode usar o proxy de autenticação com IP público no Cloud Shell. É possível se conectar ao IP particular, mas isso exige uma configuração adicional.Cloud Run, Cloud Functions v2 ✅ ✅ ✅ ✅ Requer o conector de acesso VPC sem servidor ou a saída de VPC direta. App Engine Standard, Flex ✅ ✅ ✅ ✅ Requer o conector de acesso VPC sem servidor. GKE, Compute Engine ✅ ✅ ✅ ✅ Recomendamos usar o IP particular. Use o acesso a serviços particulares quando não precisar do peering de VPC transitivo. Caso contrário, use o Private Service Connect. No local ✅ ✅ ✅ ✅ O IP particular requer um caminho de rede do local para a instância de destino. O IP público com conectores de linguagem ou com o proxy de autenticação é uma alternativa segura que não exige uma configuração de rede extensa.
Práticas recomendadas para conectividade com base na carga de trabalho
Ao se conectar ao AlloyDB, considere o seguinte com base no ambiente de carga de trabalho.
Cloud Shell
- Use o proxy de autenticação
com
IP público
para se conectar ao Cloud Shell. O Cloud Shell não oferece suporte à conexão com uma VPC. Ele não tem conectividade com instâncias de acesso a serviços particulares ou do Private Service Connect. Além disso, o Cloud Shell não tem um endereço IP de saída estável para uso em redes autorizadas. Se você não usar o proxy de autenticação ou os conectores de linguagem, será necessário permitir todos os intervalos de endereços IP, por exemplo,
0.0.0.0/0. Não recomendamos essa abordagem para instâncias de produção.
Cloud Run e Cloud Functions v2
- Para IP particular, tanto os conectores diretos quanto os de linguagem ou o proxy de autenticação precisam usar a saída de VPC direta.
- Para IP público, é necessário usar conectores de linguagem
ou o proxy de autenticação.
Como alternativa, você pode permitir todos os intervalos de endereços IP, por exemplo,
0.0.0.0/0, em redes autorizadas, mas isso não é recomendado para instâncias de produção devido ao risco de segurança.
Ambiente padrão do App Engine e ambiente flexível do App Engine
- Use um conector de acesso VPC sem servidor para IP particular, independentemente de você estar usando um conector de linguagem ou o proxy de autenticação.
- Para IP público, é necessário usar conectores de linguagem ou o proxy de autenticação.
Como alternativa, você pode permitir todos os intervalos de endereços IP(ou seja,
0.0.0.0/0) em redes autorizadas. No entanto, devido a riscos de segurança, não recomendamos essa abordagem para instâncias de produção.
GKE e Compute Engine
- É possível usar conexões diretas e conectores de linguagem ou o proxy de autenticação para se conectar ao AlloyDB.
No local
- É possível usar conexões diretas e conectores de linguagem ou o proxy de autenticação para se conectar ao AlloyDB. Os conectores de linguagem e o proxy de autenticação não criam um caminho de rede. Verifique se há um caminho de rede entre a carga de trabalho e a instância do AlloyDB.
Conexões seguras com o proxy de autenticação e os conectores do AlloyDB
Os conectores de linguagem e o proxy de autenticação do AlloyDB oferecem recursos de segurança aprimorados, como
integração do IAM e mTLS,
mas esses recursos exigem configuração adicional. As conexões diretas, embora criptografadas por padrão, não oferecem suporte a certificados de cliente ou modos SSL mais altos: verify-ca e verify-full. Recomendamos usar conectores de linguagem ou o proxy de autenticação com IP público e conexões diretas para IP particular somente quando os conectores de linguagem ou o proxy de autenticação não forem viáveis.
| Conexão criptografada | Autenticação do IAM | Autorização do IAM | mTLS | |
|---|---|---|---|---|
| Conexão direta | ✅ | ✅ | ❌ | ❌ |
| Conectores de linguagem ou o proxy de autenticação | ✅ | ✅ | ✅ | ✅ |
Práticas recomendadas para conectividade segura
- Ao criar um cluster, é necessário especificar uma interface de IP particular para que ele possa ser criado. Se você quiser usar o IP público, recomendamos escolher o Private Service Connect como a interface de IP particular.
- Use conectores de linguagem ou o proxy de autenticação para recursos de segurança, como autorização e autenticação do IAM e mTLS, mesmo que eles exijam alguma configuração. Por exemplo, essa abordagem é adequada se você quiser executar o proxy de autenticação do AlloyDB como um sidecar ou usar um conector de linguagem do AlloyDB. Se você usar conectores de linguagem ou o proxy de autenticação, a conexão do banco de dados poderá ter um pequeno aumento na latência.
- Use conexões diretas para um desempenho ideal e quando os conectores de linguagem ou o proxy de autenticação não forem viáveis. As conexões diretas são criptografadas por padrão (
sslmode=require), mas não oferecem suporte a certificados de cliente ou modos SSL mais altos. Use conexões diretas somente quando os conectores de linguagem ou o proxy de autenticação não puderem ser usados.
Avaliar a topologia de rede
Para a topologia de rede, recomendamos usar o acesso a serviços particulares para conexões do AlloyDB. Use o Private Service Connect para evitar problemas de peering transitivo com várias VPCs. O IP público é adequado para conexões de produtos que não sãoGoogle Cloud SaaS, especialmente quando o IP particular não é prático.
| Conexões de várias VPCs | Clientes SaaS que não são do Google | Oferece suporte a conexões locais | Descrição | |
|---|---|---|---|---|
| Acesso a serviços particulares | ❌ | ❌ | ✅ | A conectividade de VPC transitiva não é compatível por padrão. É possível executar um proxy socks5 manualmente para conectividade entre VPCs, mas essa abordagem é complexa. |
| Private Service Connect | ✅ | ❌ | ✅ | Fornece a configuração mais simples quando você quer se conectar ao AlloyDB de mais de uma VPC. |
| IP público | ✅ | ✅ | ✅ | Para evitar ter que identificar os intervalos de CIDR da carga de trabalho de origem para redes autorizadas, o IP público é melhor pareado com os conectores de linguagem ou o proxy de autenticação. |
Práticas recomendadas para conectividade com base na topologia de rede
- Use o acesso a serviços particulares por padrão.
- Ao trabalhar com várias VPCs, use o Private Service Connect para contornar problemas de peering transitivo.
- Para produtos que não sãoGoogle Cloud SaaS, escolha uma topologia de rede pública ao fazer a integração com produtos de software como serviço (SaaS) que não estão hospedados no Google Cloud Google Cloud, especialmente se a conectividade de IP particular não for viável. O IP particular é ativado por padrão. Portanto, é necessário configurar explicitamente o IP público nesses cenários.
- Sempre que possível, use os conectores de linguagem ou o proxy de autenticação ao usar o IP público para conseguir uma conexão segura sem precisar configurar redes autorizadas.
A seguir
- Criar e consultar um banco de dados.
- Conectar usando a ferramenta de linha de comando
gcloud. - Conectar pelo Compute Engine.
- Conectar pelo Cloud Shell usando o proxy de autenticação.
- Conectar-se por meio do Cloud VPN ou do Cloud Interconnect.
- Conectar usando a extensão do Kit de Agente de Dados.
- Aprender os conceitos de conexão do AlloyDB.