Halaman ini menjelaskan opsi Anda untuk terhubung ke AlloyDB untuk PostgreSQL, termasuk panduan tentang kapan harus menggunakan Proxy Auth AlloyDB atau konektor AlloyDB. Anda dapat memilih opsi terbaik untuk workload Anda, baik Anda perlu terhubung menggunakan Private Service Connect atau metode lainnya.
Untuk mengetahui informasi selengkapnya, lihat Ringkasan koneksi.
Dalam dokumen ini, Anda akan mempelajari hal berikut:
- Jenis penyiapan jaringan yang akan digunakan dengan AlloyDB.
- Cara terhubung dengan aman.
- Praktik terbaik koneksi.
- Bagaimana lokasi workload memengaruhi persyaratan konektivitas Anda.
Opsi yang direkomendasikan untuk terhubung ke AlloyDB
Gunakan tabel berikut untuk mempelajari opsi konektivitas yang direkomendasikan untuk workload Anda:
- Apakah koneksi langsung, atau Konektor Bahasa atau Proxy Auth, direkomendasikan untuk IP pribadi (akses layanan pribadi atau Private Service Connect) dan IP publik.
- Persyaratan koneksi seperti Konektor Akses Virtual Private Cloud (VPC) Serverless, dan Traffic Keluar VPC Langsung. Untuk mengetahui informasi selengkapnya, lihat Membandingkan traffic keluar VPC Langsung dan konektor VPC | Dokumentasi Cloud Run.
- Pertimbangan untuk IP pribadi—akses layanan pribadi versus Private Service Connect—dan IP publik.
Evaluasi workload Anda
Sebelum memilih opsi konektivitas, evaluasi workload Anda. AlloyDB mendukung konektivitas untuk lingkungan workload Anda untuk hal berikut:
- Cloud Run, Cloud Shell, dan produk SaaS non-Google
- Cloud Functions v2
- Lingkungan fleksibel App Engine dan lingkungan standar App Engine
- Google Kubernetes Engine dan Compute Engine
Penyiapan lokal
Lingkungan workload IP Pribadi IP Publik Deskripsi Langsung Konektor Langsung Konektor Laptop developer ❌️ ❌️ ✅ ✅ Sebaiknya gunakan perintah gcloud beta alloydb connect. Atau, Anda dapat menggunakan Proxy Auth dengan IP publik. Koneksi ke IP pribadi dapat dilakukan, tetapi memerlukan penyiapan tambahan.Cloud Shell ❌ ❌ ✅ ✅ Sebaiknya gunakan perintah gcloud beta alloydb connect. Atau, Anda dapat menggunakan Proxy Auth dengan IP publik dari Cloud Shell. Koneksi ke IP pribadi dapat dilakukan, tetapi memerlukan penyiapan tambahan.Cloud Run, Cloud Functions v2 ✅ ✅ ✅ ✅ Memerlukan Konektor Akses VPC Serverless, atau Direct VPC Egress. App Engine Standar, Fleksibel ✅ ✅ ✅ ✅ Memerlukan Konektor Akses VPC Serverless. GKE, Compute Engine ✅ ✅ ✅ ✅ Sebaiknya gunakan IP pribadi. Gunakan akses layanan pribadi jika Anda tidak memerlukan Peering VPC transitif. Jika tidak, gunakan Private Service Connect. Lokal ✅ ✅ ✅ ✅ IP pribadi memerlukan jalur jaringan dari lokal ke instance target. IP publik dengan Konektor Bahasa atau dengan Proxy Auth adalah alternatif aman yang tidak memerlukan penyiapan jaringan yang ekstensif.
Praktik terbaik untuk konektivitas berdasarkan workload Anda
Saat Anda terhubung ke AlloyDB, pertimbangkan hal berikut berdasarkan lingkungan workload Anda.
Cloud Shell
- Gunakan Proxy Auth
dengan
IP publik
untuk terhubung dengan Cloud Shell. Cloud Shell tidak mendukung koneksi ke VPC. Cloud Shell tidak memiliki konektivitas ke akses layanan pribadi atau instance Private Service Connect. Selain itu, Cloud Shell tidak memiliki alamat IP keluar yang stabil untuk digunakan di Jaringan yang Diizinkan. Jika Anda tidak menggunakan Proxy Auth atau Konektor Bahasa, Anda harus mengizinkan semua rentang alamat IP—misalnya,
0.0.0.0/0. Kami tidak merekomendasikan pendekatan ini untuk instance produksi.
Cloud Run dan Cloud Functions v2
- Untuk IP pribadi, koneksi langsung dan Konektor Bahasa atau Proxy Auth harus menggunakan Direct VPC egress.
- Untuk IP publik, Anda harus menggunakan Konektor Bahasa
atau Proxy Auth.
Atau, Anda dapat mengizinkan semua rentang alamat IP—misalnya,
0.0.0.0/0—di Jaringan yang Diizinkan, tetapi hal tersebut tidak direkomendasikan untuk instance produksi mengingat risiko keamanannya.
Lingkungan standar App Engine dan lingkungan fleksibel App Engine
- Gunakan Konektor Akses VPC Serverless untuk IP pribadi, terlepas dari apakah Anda menggunakan Konektor Bahasa atau Proxy Auth.
- Untuk IP publik, Anda harus menggunakan Konektor Bahasa atau Proxy Auth.
Atau, Anda dapat mengizinkan semua rentang alamat IP(yaitu,
0.0.0.0/0) di Jaringan yang Diizinkan. Namun, karena risiko keamanan, kami tidak merekomendasikan pendekatan ini untuk instance produksi.
GKE dan Compute Engine
- Anda dapat menggunakan koneksi langsung dan Konektor Bahasa atau Proxy Auth untuk terhubung ke AlloyDB.
Lokal
- Anda dapat menggunakan koneksi langsung dan Konektor Bahasa atau Proxy Auth untuk terhubung ke AlloyDB. Konektor Bahasa dan Proxy Auth tidak membuat jalur jaringan. Pastikan ada jalur jaringan antara workload Anda dan instance AlloyDB.
Koneksi aman dengan Proxy Auth dan konektor AlloyDB
Konektor Bahasa AlloyDB dan
Proxy Auth AlloyDB menyediakan fitur keamanan yang ditingkatkan seperti
ringkasan autentikasi database Identity and Access Management (IAM)
dan mTLS, tetapi fitur ini
memerlukan penyiapan tambahan. Koneksi langsung, meskipun dienkripsi secara default, tidak mendukung sertifikat klien atau mode SSL yang lebih tinggi—verify-ca dan verify-full. Sebaiknya gunakan Konektor Bahasa atau Proxy Auth dengan IP publik, dan gunakan koneksi langsung untuk IP pribadi hanya jika Konektor Bahasa atau Proxy Auth tidak memungkinkan.
Autentikasi database IAM mendukung dua pendekatan: autentikasi individual dan autentikasi grup. Autentikasi grup didukung untuk versi database POSTGRES_15 dan yang lebih baru, serta tidak mendukung penggabungan koneksi terkelola.
| Koneksi terenkripsi | Autentikasi IAM | Otorisasi IAM | mTLS | |
|---|---|---|---|---|
| Koneksi langsung | ✅ | ✅ | ❌ | ❌ |
| Konektor Bahasa atau Proxy Auth | ✅ | ✅ | ✅ | ✅ |
Praktik terbaik untuk konektivitas yang aman
- Saat membuat cluster, Anda harus menentukan antarmuka IP pribadi agar cluster dapat dibuat. Jika ingin menggunakan IP publik, sebaiknya pilih Private Service Connect sebagai antarmuka IP pribadi.
- Gunakan Konektor Bahasa atau Proxy Auth untuk fitur keamanan seperti otorisasi dan autentikasi IAM, serta mTLS, meskipun memerlukan beberapa penyiapan. Misalnya, pendekatan ini sangat cocok jika Anda ingin menjalankan Proxy Auth AlloyDB sebagai sidecar atau ingin menggunakan Konektor Bahasa AlloyDB. Jika Anda menggunakan Konektor Bahasa atau Proxy Auth, koneksi database Anda mungkin mengalami sedikit peningkatan latensi.
- Gunakan koneksi langsung untuk performa optimal, dan saat Konektor Bahasa atau Proxy Auth tidak memungkinkan. Koneksi langsung dienkripsi secara default (
sslmode=require), tetapi tidak memiliki dukungan untuk sertifikat klien atau mode SSL yang lebih tinggi. Hanya gunakan koneksi langsung jika Konektor Bahasa atau Proxy Auth tidak dapat digunakan.
Evaluasi topologi jaringan Anda
Untuk topologi jaringan, sebaiknya gunakan akses layanan pribadi untuk koneksi AlloyDB. Gunakan Private Service Connect untuk menghindari masalah peering transitif dengan beberapa VPC. IP publik cocok untuk koneksi dari produk non-Google Cloud SaaS, terutama jika IP pribadi tidak praktis.
| Koneksi multi-VPC | Klien SaaS non-Google | Mendukung koneksi lokal | Deskripsi | |
|---|---|---|---|---|
| Akses layanan pribadi | ❌ | ❌ | ✅ | Konektivitas VPC transitif tidak didukung secara default. Anda dapat menjalankan proxy socks5 secara manual untuk konektivitas lintas-VPC, tetapi pendekatan ini kompleks. |
| Private Service Connect | ✅ | ❌ | ✅ | Menyediakan konfigurasi paling sederhana saat Anda ingin terhubung ke AlloyDB dari lebih dari satu VPC. |
| IP Publik | ✅ | ✅ | ✅ | Untuk menghindari keharusan mengidentifikasi rentang CIDR workload sumber untuk Jaringan yang Diizinkan, IP publik paling baik dipasangkan dengan Konektor Bahasa atau Proxy Auth. |
Praktik terbaik untuk konektivitas berdasarkan topologi jaringan Anda
- Default ke akses layanan pribadi.
- Saat Anda berurusan dengan beberapa VPC (VPC), gunakan Private Service Connect untuk menghindari masalah peering transitif.
- Untuk produk non-Google Cloud SaaS, pilih topologi jaringan publik saat Anda berintegrasi dengan produk Software-as-a-Service (SaaS) yang tidak dihosting di Google Cloud, terutama jika konektivitas IP pribadi tidak memungkinkan. IP pribadi diaktifkan secara default, jadi Anda harus mengonfigurasi IP publik secara eksplisit dalam skenario ini.
- Jika memungkinkan, gunakan Konektor Bahasa atau Proxy Auth saat Anda menggunakan IP Publik untuk mencapai koneksi yang aman tanpa harus mengonfigurasi Jaringan yang Diizinkan.
Langkah berikutnya
- Membuat dan melakukan kueri database.
- Terhubung menggunakan alat command line
gcloud. - Menghubungkan dari Compute Engine.
- Menghubungkan dari Cloud Shell menggunakan Proxy Auth.
- Menghubungkan melalui Cloud VPN atau Cloud Interconnect.
- Menghubungkan menggunakan Data Agent Kit.
- Mempelajari konsep koneksi AlloyDB.
- Mempelajari autentikasi database IAM.