בדפוס ההעברה, הארכיטקטורה מבוססת על שימוש בשירותי אחסון שסופקו על ידיGoogle Cloudכדי לחבר סביבת מחשוב פרטית לפרויקטים ב- Google Cloud. הדפוס הזה רלוונטי בעיקר להגדרות שמתבססות על דפוס הארכיטקטורה של ניתוח נתונים היברידי מרובה עננים, שבו:
- עומסי עבודה שפועלים בסביבת מחשוב פרטית או בענן אחר מעלים נתונים למיקומי אחסון משותפים. בהתאם לתרחישי השימוש, יכול להיות שההעלאות יתבצעו בכמויות גדולות או במנות קטנות יותר.
- עומסי עבודה שמתארחים ב-Google Cloudאו שירותי Google אחרים (לדוגמה, שירותי ניתוח נתונים ובינה מלאכותית) צורכים נתונים ממיקומי האחסון המשותפים ומעבדים אותם בסטרימינג או באצווה.
ארכיטקטורה
התרשים הבא מציג ארכיטקטורת הפניה לדוגמה עבור דפוס ההעברה.
בתרשים הארכיטקטורה שלמעלה מוצגים תהליכי העבודה הבאים:
- בצד Google Cloud , פורסים עומסי עבודה ברשת VPC של אפליקציה. עומסי העבודה האלה יכולים לכלול עיבוד נתונים, ניתוח ויישומים חזיתיים שקשורים לניתוח.
- כדי לחשוף באופן מאובטח אפליקציות frontend למשתמשים, אפשר להשתמש ב-Cloud Load Balancing או ב-API Gateway.
- קבוצה של קטגוריות Cloud Storage או תורים של Pub/Sub מעלים נתונים מסביבת המחשוב הפרטית והופכים אותם לזמינים לעיבוד נוסף על ידי עומסי עבודה שנפרסו ב- Google Cloud. באמצעות כללי המדיניות של ניהול זהויות והרשאות גישה (IAM), אתם יכולים להגביל את הגישה לעומסי עבודה מהימנים.
- שימוש ב-VPC Service Controls כדי להגביל את הגישה לשירותים ולצמצם את הסיכונים לזליגת נתונים לא רצויה משירותי Google Cloud .
- בארכיטקטורה הזו, התקשורת עם דליים של Cloud Storage או עם Pub/Sub מתבצעת ברשתות ציבוריות, או באמצעות קישוריות פרטית באמצעות VPN, Cloud Interconnect או Cross-Cloud Interconnect. בדרך כלל, ההחלטה לגבי אופן החיבור תלויה בכמה היבטים, כמו הבאים:
- נפח תנועת גולשים צפוי
- האם מדובר בהגדרה זמנית או קבועה
- דרישות אבטחה ותאימות
גרסה נוספת
אפשר להשתמש גם באפשרויות העיצוב שמפורטות בתבנית gated ingress, שמשתמשת בנקודות קצה של Private Service Connect לממשקי Google APIs. התבנית הזו מספקת גישה ל-Cloud Storage, ל-BigQuery ולממשקי Google Service APIs אחרים. הגישה הזו דורשת כתובות IP פרטיות דרך חיבור רשת היברידית ומרובת עננים, כמו VPN, Cloud Interconnect ו-Cross-Cloud Interconnect.
שיטות מומלצות
- הגבלת הגישה לקטגוריות של Cloud Storage ולנושאים של Pub/Sub.
- כשזה רלוונטי, כדאי להשתמש בפתרונות משולבים להעברת נתונים שמתאימים ל-Cloud, כמו Google Cloud חבילת הפתרונות. הפתרונות האלה נועדו להעביר, לשלב ולשנות נתונים ביעילות, כדי לענות על הצרכים של תרחישי השימוש שלכם.
להעריך את הגורמים השונים שמשפיעים על אפשרויות העברת הנתונים, כמו עלות, זמן העברה צפוי ואבטחה. מידע נוסף זמין במאמר הערכת אפשרויות ההעברה.
כדי לצמצם את זמן האחזור ולמנוע העברה של נתונים בכמויות גדולות באינטרנט הציבורי, מומלץ להשתמש ב-Cloud Interconnect או ב-Cross-Cloud Interconnect, כולל גישה לנקודות קצה של Private Service Connect בענן הווירטואלי הפרטי (VPC) שלכם עבור Google APIs.
כדי להגן על שירותים בפרויקטים ולצמצם את הסיכון לזליגת נתונים, כדאי להשתמש ב-VPC Service Controls. Google Cloud אמצעי הבקרה האלה יכולים לציין אזורי שירות ברמת הפרויקט או ברמת רשת ה-VPC.
- אפשר להרחיב את גבולות הגזרה של השירות לסביבה היברידית באמצעות VPN מורשה או Cloud Interconnect. מידע נוסף על היתרונות של גבולות גזרה לשירות זמין במאמר סקירה כללית על VPC Service Controls.
תקשורת עם עומסי עבודה של ניתוח נתונים שפורסמו באופן ציבורי ומארחים במכונות וירטואליות דרך שער API, מאזן עומסים או מכשיר וירטואלי ברשת. מומלץ להשתמש באחת משיטות התקשורת האלה כדי להוסיף אבטחה ולמנוע גישה ישירה למופעים האלה מהאינטרנט.
אם נדרשת גישה לאינטרנט, אפשר להשתמש ב-Cloud NAT באותו VPC כדי לטפל בתעבורה יוצאת מהמכונות לאינטרנט הציבורי.
כדאי לעיין בשיטות המומלצות הכלליות לטופולוגיות של רשתות היברידיות ורשתות מרובות עננים.