Elige una opción de conectividad

En esta página, se describen tus opciones para conectarte a AlloyDB para PostgreSQL, incluida la orientación sobre cuándo usar el proxy de autenticación de AlloyDB o un conector de AlloyDB. Puedes elegir la mejor opción para tu carga de trabajo, ya sea que necesites conectarte con Private Service Connect o con otros métodos.

Para obtener más información, consulta la Descripción general de la conexión.

En este documento, aprenderás lo siguiente:

  • Qué tipo de configuración de red usar con AlloyDB
  • Cómo conectarte de forma segura
  • Prácticas recomendadas de conexión
  • Cómo la ubicación de tu carga de trabajo afecta tus requisitos de conectividad

Opciones recomendadas para conectarse a AlloyDB

Usa la siguiente tabla para conocer las opciones de conectividad recomendadas para tus cargas de trabajo:

Evalúa tu carga de trabajo

Antes de elegir una opción de conectividad, evalúa tu carga de trabajo. AlloyDB admite la conectividad para tu entorno de carga de trabajo en los siguientes casos:

  • Cloud Run, Cloud Shell y productos de SaaS que no son de Google
  • Cloud Functions v2
  • Entorno flexible de App Engine y entorno estándar de App Engine
  • Google Kubernetes Engine y Compute Engine
  • Configuraciones locales

    Entorno de carga de trabajo IP privada IP pública Descripción
    Directo Conector Directo Conector
    Laptop del desarrollador ❌️ ❌️ Te recomendamos que uses el gcloud beta alloydb connect comando. Como alternativa, puedes usar el proxy de autenticación con una IP pública. Es posible conectarse a una IP privada, pero requiere una configuración adicional.
    Cloud Shell Te recomendamos que uses el gcloud beta alloydb connect comando. Como alternativa, puedes usar el proxy de autenticación con una IP pública desde Cloud Shell. Es posible conectarse a una IP privada, pero requiere una configuración adicional.
    Cloud Run, Cloud Functions v2 Requiere un conector de acceso a VPC sin servidores o una salida de VPC directa.
    Estándar de App Engine, flexible Requiere un conector de acceso a VPC sin servidores.
    GKE, Compute Engine Te recomendamos que uses una IP privada. Usa el acceso privado a servicios cuando no necesites el intercambio de tráfico transitivo entre VPC. De lo contrario, usa Private Service Connect.
    Local La IP privada requiere una ruta de red desde el entorno local hasta la instancia de destino. La IP pública con conectores de lenguaje o con el proxy de autenticación es una alternativa segura que no requiere una configuración de red extensa.

Prácticas recomendadas para la conectividad según tu carga de trabajo

Cuando te conectes a AlloyDB, ten en cuenta lo siguiente según tu entorno de carga de trabajo.

Cloud Shell

  • Usa el proxy de autenticación con una IP pública para conectarte con Cloud Shell. Cloud Shell no admite la conexión a una VPC. No tiene conectividad con el acceso privado a servicios ni con las instancias de Private Service Connect. Además, Cloud Shell no tiene una dirección IP de salida estable para usar en redes autorizadas. Si no usas el proxy de Auth ni los conectores de lenguaje, debes permitir todos los rangos de direcciones IP, por ejemplo, 0.0.0.0/0. No recomendamos este enfoque para las instancias de producción.

Cloud Run y Cloud Functions v2

  • Para la IP privada, tanto las conexiones directas como los conectores de lenguaje o el proxy de autenticación deben usar la salida de VPC directa.
  • Para la IP pública, debes usar conectores de lenguaje o el proxy de autenticación. Como alternativa, puedes permitir todos los rangos de direcciones IP, por ejemplo, 0.0.0.0/0, en redes autorizadas, pero no se recomienda para las instancias de producción debido al riesgo de seguridad.

Entorno estándar de App Engine y entorno flexible de App Engine

  • Usa un conector de acceso a VPC sin servidores para la IP privada, independientemente de si usas un conector de lenguaje o el proxy de autenticación.
  • Para la IP pública, debes usar conectores de lenguaje o el proxy de autenticación. Como alternativa, puedes permitir todos los rangos de direcciones IP(es decir, 0.0.0.0/0) en redes autorizadas. Sin embargo, debido a los riesgos de seguridad, no recomendamos este enfoque para las instancias de producción.

GKE y Compute Engine

  • Puedes usar conexiones directas y conectores de lenguaje o el proxy de autenticación para conectarte a AlloyDB.

Local

  • Puedes usar conexiones directas y conectores de lenguaje o el proxy de autenticación para conectarte a AlloyDB. Los conectores de lenguaje y el proxy de autenticación no crean una ruta de red. Asegúrate de que haya una ruta de red entre tu carga de trabajo y la instancia de AlloyDB.

Conexiones seguras con el proxy de autenticación y los conectores de AlloyDB

Los conectores de lenguaje de AlloyDB y el proxy de autenticación de AlloyDB proporcionan funciones de seguridad mejoradas, como la descripción general de la autenticación de la base de datos de Identity and Access Management (IAM) y mTLS, pero estas funciones requieren una configuración adicional. Las conexiones directas, aunque están encriptadas de forma predeterminada, no admiten certificados de cliente ni modos SSL superiores (verify-ca y verify-full). Te recomendamos que uses conectores de lenguaje o el proxy de autenticación con una IP pública y que uses conexiones directas para la IP privada solo cuando los conectores de lenguaje o el proxy de autenticación no sean factibles.

La autenticación de la base de datos de IAM admite dos enfoques: la autenticación individual y la autenticación de grupos. La autenticación de grupos es compatible con la versión de la base de datos POSTGRES_15 y versiones posteriores, y no admite el agrupamiento de conexiones administrado.

Conexión encriptada Autenticación de IAM Autorización con la IAM mTLS
Conexión directa
Conectores de lenguaje o el proxy de autenticación

Prácticas recomendadas para la conectividad segura

  • Cuando creas un clúster, debes especificar una interfaz de IP privada para que se pueda crear el clúster. Si deseas usar una IP pública, te recomendamos que elijas Private Service Connect como la interfaz de IP privada.
  • Usa conectores de lenguaje o el proxy de autenticación para funciones de seguridad como la autorización y la autenticación de IAM, y mTLS, aunque requieren cierta configuración. Por ejemplo, este enfoque es adecuado si deseas ejecutar el proxy de autenticación de AlloyDB como un sidecar o si deseas usar un conector de lenguaje de AlloyDB. Si usas conectores de lenguaje o el proxy de autenticación, es posible que la conexión de la base de datos experimente un pequeño aumento en la latencia.
  • Usa conexiones directas para obtener un rendimiento óptimo y cuando los conectores de lenguaje o el proxy de autenticación no sean factibles. Las conexiones directas están encriptadas de forma predeterminada (sslmode=require), pero no admiten certificados de cliente ni modos SSL superiores. Usa conexiones directas solo cuando no se puedan usar conectores de lenguaje o el proxy de autenticación.

Evalúa tu topología de red

Para la topología de red, te recomendamos que uses el acceso privado a servicios para las conexiones de AlloyDB. Usa Private Service Connect para evitar problemas de intercambio de tráfico transitivo con varias VPC. La IP pública es adecuada para las conexiones de productos que no son deGoogle Cloud SaaS, en especial cuando la IP privada no es práctica.

Conexiones de VPC múltiple Clientes de SaaS que no son de Google Admite conexiones locales Descripción
Acceso privado a servicios La conectividad transitiva de VPC no es compatible de forma predeterminada. Puedes ejecutar un proxy socks5 de forma manual para la conectividad entre VPC, pero este enfoque es complejo.
Private Service Connect Proporciona la configuración más simple cuando deseas conectarte a AlloyDB desde más de una VPC.
IP pública Para evitar tener que identificar los rangos de CIDR de la carga de trabajo de origen para las redes autorizadas, es mejor combinar la IP pública con los conectores de lenguaje o el proxy de autenticación.

Prácticas recomendadas para la conectividad según tu topología de red

  • Usa el acceso privado a servicios de forma predeterminada.
  • Cuando trabajes con varias VPC, usa Private Service Connect para evitar problemas de intercambio de tráfico transitivo.
  • Para los productos que no son deGoogle Cloud SaaS, elige una topología de red pública cuando te integres con productos de software como servicio (SaaS) que no estén alojados en Google Cloud, en especial si la conectividad de IP privada no es factible. La IP privada está habilitada de forma predeterminada, por lo que debes configurar explícitamente la IP pública en estos casos.
  • Siempre que sea posible, usa los conectores de lenguaje o el proxy de autenticación cuando uses una IP pública para lograr una conexión segura sin tener que configurar redes autorizadas.

¿Qué sigue?