Escolher uma opção de conectividade

Nesta página, descrevemos as opções de conexão com o AlloyDB para PostgreSQL, incluindo quando usar o proxy de autenticação ou um conector do AlloyDB. Ela ajuda você a escolher a melhor opção para sua carga de trabalho, seja para se conectar usando o Private Service Connect ou outros métodos.

Para mais informações, consulte a Visão geral da conexão.

Neste documento, você vai aprender o seguinte:

  • Que tipo de configuração de rede usar com o AlloyDB.
  • Como se conectar com segurança.
  • Práticas recomendadas de conexão.
  • Como o local da carga de trabalho afeta os requisitos de conectividade.

Opções recomendadas para se conectar ao AlloyDB

Use a tabela a seguir para conhecer as opções de conectividade recomendadas para suas cargas de trabalho:

Avaliar a carga de trabalho

Antes de escolher uma opção de conectividade, avalie sua carga de trabalho. O AlloyDB oferece suporte à conectividade para o ambiente de carga de trabalho nos seguintes casos:

  • Cloud Run, Cloud Shell e produtos SaaS que não são do Google
  • Cloud Functions v2
  • Ambiente flexível do App Engine e ambiente padrão do App Engine
  • Google Kubernetes Engine e Compute Engine
  • Configurações locais

    Ambiente de carga de trabalho IP particular IP público Descrição
    Direto Conector Direto Conector
    Laptop do desenvolvedor ❌️ ❌️ Recomendamos usar o gcloud beta alloydb connect comando. Como alternativa, você pode usar o proxy de autenticação com IP público. É possível se conectar ao IP particular, mas isso exige uma configuração adicional.
    Cloud Shell Recomendamos usar o gcloud beta alloydb connect comando. Como alternativa, você pode usar o proxy de autenticação com IP público no Cloud Shell. É possível se conectar ao IP particular, mas isso exige uma configuração adicional.
    Cloud Run, Cloud Functions v2 Requer o conector de acesso VPC sem servidor ou a saída de VPC direta.
    App Engine Standard, Flex Requer o conector de acesso VPC sem servidor.
    GKE, Compute Engine Recomendamos usar o IP particular. Use o acesso a serviços particulares quando não precisar do peering de VPC transitivo. Caso contrário, use o Private Service Connect.
    No local O IP particular requer um caminho de rede do local para a instância de destino. O IP público com conectores de linguagem ou com o proxy de autenticação é uma alternativa segura que não exige uma configuração de rede extensa.

Práticas recomendadas para conectividade com base na carga de trabalho

Ao se conectar ao AlloyDB, considere o seguinte com base no ambiente de carga de trabalho.

Cloud Shell

  • Use o proxy de autenticação com IP público para se conectar ao Cloud Shell. O Cloud Shell não oferece suporte à conexão com uma VPC. Ele não tem conectividade com instâncias de acesso a serviços particulares ou do Private Service Connect. Além disso, o Cloud Shell não tem um endereço IP de saída estável para uso em redes autorizadas. Se você não usar o proxy de autenticação ou os conectores de linguagem, será necessário permitir todos os intervalos de endereços IP, por exemplo, 0.0.0.0/0. Não recomendamos essa abordagem para instâncias de produção.

Cloud Run e Cloud Functions v2

  • Para IP particular, tanto os conectores diretos quanto os de linguagem ou o proxy de autenticação precisam usar a saída de VPC direta.
  • Para IP público, é necessário usar conectores de linguagem ou o proxy de autenticação. Como alternativa, você pode permitir todos os intervalos de endereços IP, por exemplo, 0.0.0.0/0, em redes autorizadas, mas isso não é recomendado para instâncias de produção devido ao risco de segurança.

Ambiente padrão do App Engine e ambiente flexível do App Engine

  • Use um conector de acesso VPC sem servidor para IP particular, independentemente de você estar usando um conector de linguagem ou o proxy de autenticação.
  • Para IP público, é necessário usar conectores de linguagem ou o proxy de autenticação. Como alternativa, você pode permitir todos os intervalos de endereços IP(ou seja, 0.0.0.0/0) em redes autorizadas. No entanto, devido a riscos de segurança, não recomendamos essa abordagem para instâncias de produção.

GKE e Compute Engine

  • É possível usar conexões diretas e conectores de linguagem ou o proxy de autenticação para se conectar ao AlloyDB.

No local

  • É possível usar conexões diretas e conectores de linguagem ou o proxy de autenticação para se conectar ao AlloyDB. Os conectores de linguagem e o proxy de autenticação não criam um caminho de rede. Verifique se há um caminho de rede entre a carga de trabalho e a instância do AlloyDB.

Conexões seguras com o proxy de autenticação e os conectores do AlloyDB

Os conectores de linguagem e o proxy de autenticação do AlloyDB oferecem recursos de segurança aprimorados, como integração do IAM e mTLS, mas esses recursos exigem configuração adicional. As conexões diretas, embora criptografadas por padrão, não oferecem suporte a certificados de cliente ou modos SSL mais altos: verify-ca e verify-full. Recomendamos usar conectores de linguagem ou o proxy de autenticação com IP público e conexões diretas para IP particular somente quando os conectores de linguagem ou o proxy de autenticação não forem viáveis.

Conexão criptografada Autenticação do IAM Autorização do IAM mTLS
Conexão direta
Conectores de linguagem ou o proxy de autenticação

Práticas recomendadas para conectividade segura

  • Ao criar um cluster, é necessário especificar uma interface de IP particular para que ele possa ser criado. Se você quiser usar o IP público, recomendamos escolher o Private Service Connect como a interface de IP particular.
  • Use conectores de linguagem ou o proxy de autenticação para recursos de segurança, como autorização e autenticação do IAM e mTLS, mesmo que eles exijam alguma configuração. Por exemplo, essa abordagem é adequada se você quiser executar o proxy de autenticação do AlloyDB como um sidecar ou usar um conector de linguagem do AlloyDB. Se você usar conectores de linguagem ou o proxy de autenticação, a conexão do banco de dados poderá ter um pequeno aumento na latência.
  • Use conexões diretas para um desempenho ideal e quando os conectores de linguagem ou o proxy de autenticação não forem viáveis. As conexões diretas são criptografadas por padrão (sslmode=require), mas não oferecem suporte a certificados de cliente ou modos SSL mais altos. Use conexões diretas somente quando os conectores de linguagem ou o proxy de autenticação não puderem ser usados.

Avaliar a topologia de rede

Para a topologia de rede, recomendamos usar o acesso a serviços particulares para conexões do AlloyDB. Use o Private Service Connect para evitar problemas de peering transitivo com várias VPCs. O IP público é adequado para conexões de produtos que não sãoGoogle Cloud SaaS, especialmente quando o IP particular não é prático.

Conexões de várias VPCs Clientes SaaS que não são do Google Oferece suporte a conexões locais Descrição
Acesso a serviços particulares A conectividade de VPC transitiva não é compatível por padrão. É possível executar um proxy socks5 manualmente para conectividade entre VPCs, mas essa abordagem é complexa.
Private Service Connect Fornece a configuração mais simples quando você quer se conectar ao AlloyDB de mais de uma VPC.
IP público Para evitar ter que identificar os intervalos de CIDR da carga de trabalho de origem para redes autorizadas, o IP público é melhor pareado com os conectores de linguagem ou o proxy de autenticação.

Práticas recomendadas para conectividade com base na topologia de rede

  • Use o acesso a serviços particulares por padrão.
  • Ao trabalhar com várias VPCs, use o Private Service Connect para contornar problemas de peering transitivo.
  • Para produtos que não sãoGoogle Cloud SaaS, escolha uma topologia de rede pública ao fazer a integração com produtos de software como serviço (SaaS) que não estão hospedados no Google Cloud Google Cloud, especialmente se a conectividade de IP particular não for viável. O IP particular é ativado por padrão. Portanto, é necessário configurar explicitamente o IP público nesses cenários.
  • Sempre que possível, use os conectores de linguagem ou o proxy de autenticação ao usar o IP público para conseguir uma conexão segura sem precisar configurar redes autorizadas.

A seguir