Zugriff auf Cloud SQL-Instanz konfigurieren
In diesem Dokument wird detailliert beschrieben, wie Sie VPC-Peering einrichten, einen Cloud SQL-Proxy installieren und eine Verbindung zu einer internen Cloud SQL-IP-Adresse in verschiedenen Google Cloud Projekten herstellen. Diese Einrichtung sorgt für eine sicherere und effizientere Kommunikation zwischen Ihrer Cloud SQL-Instanz und den folgenden Connectors:
- BigQuery Data Transfer Service-MySQL-Connector
- PostgreSQL-Connector für den BigQuery Data Transfer Service
In diesem Dokument wird auch die Erstellung einer Netzwerkverbindung im BigQuery Data Transfer Service-Connector-Projekt beschrieben.
Architektur
Wenn Sie Daten von einer privaten Cloud SQL-Instanz in einem Projekt in BigQuery in einem anderen Projekt übertragen möchten, benötigt BigQuery Data Transfer Service ein Connector-Netzwerk, um die private Netzwerkverbindung zu überbrücken.
VPC-Netzwerk-Peering unterstützt die Kommunikation nur zwischen direkt verbundenen Peering-Netzwerken und leitet keinen Traffic von anderen Verbindungen weiter. Traffic, der über einen Private Service Connect-Netzwerkanhang in ein VPC-Netzwerk gelangt, kann daher nicht über eine Peering-Verbindung in ein per Peering verbundenes Cloud SQL-Netzwerk gelangen. Um diese Verbindung herzustellen, wird der Cloud SQL Auth-Proxy auf einer Compute Engine-VM im Connector-Netzwerk ausgeführt. Der Proxy beendet die eingehende Verbindung vom Netzwerk-Attachment und stellt eine authentifizierte Verbindung zur Cloud SQL-Instanz über das Peering-Netzwerk her.
Das folgende Diagramm zeigt die Netzwerkkomponenten und den Datenpfad zwischen dem BigQuery Data Transfer Service und einer privaten Cloud SQL-Instanz:

Hinweis
Sie benötigen Folgendes:
- Zugriff auf ein Google Cloud Projekt mit dem BigQuery Data Transfer Service-Connector und ein anderes Google Cloud Projekt mit der Cloud SQL-Instanz.
- Eine vorhandene MySQL- oder PostgreSQL-Datenbank in einem Google Cloud -Projekt.
- Die entsprechenden Berechtigungen zum Erstellen einer VPC, Erstellen von Firewallregeln und Installieren von Software.
- Eine VM-Instanz.
VPC-Peering einrichten
Zum Einrichten des VPC-Peerings müssen Sie VPC-Peering über das BigQuery Data Transfer Service-Connectorprojekt erstellen, VPC-Peering im Cloud SQL-Datenbankprojekt zum BigQuery Data Transfer Service-Projekt erstellen und die Routen und Firewallregeln konfigurieren.
VPC-Peering über das Connector-Projekt für BigQuery Data Transfer Service erstellen
Rufen Sie in der Google Cloud Console die Seite VPC-Netzwerk-Peering für Ihr BigQuery Data Transfer Service-Connectorprojekt auf.
Klicken Sie auf Peering-Verbindung erstellen.
Geben Sie im Feld Name einen Namen für die Peering-Konfiguration ein.
Wählen Sie unter Ihr VPC-Netzwerk das VPC-Netzwerk aus, das Sie im BigQuery Data Transfer Service-Connector-Projekt per Peering verbinden möchten.
Wählen Sie für Peering-VPC-Netzwerk die Option In einem anderen Projekt aus.
Geben Sie für Projekt-ID die Projekt-ID des Cloud SQL-Projekts ein.
Geben Sie unter Name des VPC-Netzwerks den Namen des VPC-Netzwerk im Cloud SQL-Projekt ein.
Klicken Sie auf Erstellen.
VPC-Peering im Cloud SQL-Datenbankprojekt erstellen
So erstellen Sie VPC-Peering im Cloud SQL-Datenbankprojekt zum BigQuery Data Transfer Service-Projekt:
Rufen Sie in der Google Cloud Console die Seite VPC-Netzwerk-Peering für Ihr BigQuery Data Transfer Service-Connectorprojekt auf.
Klicken Sie auf Peering-Verbindung erstellen.
Geben Sie im Feld Name einen Namen für die Peering-Konfiguration ein.
Wählen Sie das VPC-Netzwerk aus, das Sie im Cloud SQL-Datenbankprojekt per Peering verbinden möchten.
Geben Sie als Peer-Projekt-ID die Projekt-ID des BigQuery Data Transfer Service-Projekts ein.
Geben Sie für Peering-VPC-Netzwerk den Namen des VPC-Netzwerks im BigQuery Data Transfer Service-Connector-Projekt ein.
Klicken Sie auf Erstellen.
Routen und Firewallregeln konfigurieren
Wenn Sie beim Konfigurieren der Peering-Verbindungen zuvor keine Import-/Exportrouten ausgewählt haben, folgen Sie jetzt dieser Anleitung:
Rufen Sie für Ihr BigQuery Data Transfer Service-Connectorprojekt die Seite Routen auf.
Prüfen Sie, ob die Routen vorhanden sind, um Traffic zwischen den VPC-Umgebungen mit Peering zuzulassen.
Rufen Sie die Seite Firewallrichtlinien auf.
Erstellen Sie Firewallregeln, um Traffic über die erforderlichen Ports (z. B. Port 3306 für MySQL und Port 5432 für PostgreSQL) zwischen den verbundenen Peering-Netzwerken zuzulassen.
Fügen Sie dem Projekt, in dem die Cloud SQL-Datenbank gehostet wird, die benutzerdefinierten Firewallregeln hinzu, die für das Projekt des BigQuery Data Transfer Service-Connectors erforderlich sind.
Konfigurieren Sie Routen und Firewallregeln für Ihr Projekt mit der Cloud SQL-Instanz wie in den vorherigen Schritten.
Cloud SQL-Proxy einrichten
Stellen Sie über SSH eine Verbindung zu einer VM-Instanz im BigQuery Data Transfer Service-Connectorprojekt her.
Laden Sie den Cloud SQL-Proxy im Terminal herunter:
wget https://dl.google.com/cloudsql/cloud_sql_proxy.linux.amd64 -O cloud_sql_proxyAktualisieren Sie die Berechtigungen für die heruntergeladenen Dateien:
chmod +x cloud_sql_proxyCloud SQL-Proxy ausführen:
./cloud_sql_proxy -instances=NAME=tcp:3306 or 5432 &Ersetzen Sie
NAMEdurch den Namen Ihrer Cloud SQL-Instanzverbindung.
Verbindung zur internen Cloud SQL-IP-Adresse herstellen
- Verwenden Sie die interne IP-Adresse der Cloud SQL-Instanz für Verbindungen.
- Konfigurieren Sie Ihre Anwendung oder Ihr Tool so, dass eine Verbindung zur internen IP-Adresse hergestellt wird. Geben Sie dazu die entsprechenden Anmeldedaten und Datenbankdetails an.
Wenn Sie eine Verbindung von einem anderen Google Cloud Projekt herstellen, verwenden Sie die interne IP-Adresse der Proxy-VM, die Sie zuvor bereitgestellt haben. Mit dieser Lösung werden Probleme mit transitivem Peering behoben.
Netzwerkanhang erstellen
So erstellen Sie die Netzwerkverbindung im Projekt des BigQuery Data Transfer Service-Connectors:
Rufen Sie in der Google Cloud Console die Seite Netzwerk-Anhänge auf.
Klicken Sie auf Netzwerkanhang erstellen.
Geben Sie einen Namen für die Netzwerkverbindung an.
Wählen Sie das entsprechende VPC-Netzwerk aus.
Geben Sie für Region die Region an, in der sich Ihr BigQuery Data Transfer Service-Connector befindet.
Wählen Sie für Subnetzwerk die Option aus, die zu Ihrer Konfiguration passt.
Klicken Sie auf Netzwerkanhang erstellen.
Verbindung testen
Prüfen Sie, ob die VM mit dem Cloud SQL-Proxy eine Verbindung zur Cloud SQL-Instanz herstellen kann:
mysql -u USERNAME -p -h IP_ADDRESSErsetzen Sie Folgendes:
USERNAME: der Nutzername des DatenbanknutzersIP_ADDRESS: die IP-Adresse der Cloud SQL-Instanz
Achten Sie darauf, dass Anwendungen im BigQuery Data Transfer Service-Connectorprojekt über die interne IP-Adresse eine Verbindung zur Cloud SQL-Instanz herstellen können.
Fehlerbehebung
Wenn Sie Probleme bei der Einrichtung Ihrer Netzwerkkonfiguration haben, gehen Sie so vor:
- Prüfen Sie, ob das VPC-Peering eingerichtet und die Routen richtig konfiguriert sind.
- Prüfen Sie, ob die Firewallregeln Traffic an den erforderlichen Ports zulassen.
- Prüfen Sie die Cloud SQL-Proxy-Logs auf Fehler und stellen Sie sicher, dass der Proxy richtig ausgeführt wird.
- Prüfen Sie, ob die Netzwerkanbindung richtig konfiguriert und verbunden ist.