Managed Airflow (דור 3) | Managed Airflow (דור 2) | Managed Airflow (דור 1 מדור קודם)
בדף הזה מוסבר איך להגדיר רשתות מורשות בסביבה שלכם.
מידע על רשתות מורשות ב-Managed Airflow
רשתות מורשות מאפשרות לכם לציין טווחי CIDR שיכולים לגשת למישור הבקרה של האשכול בסביבה שלכם באמצעות HTTPS.
לדוגמה, ב-Managed Airflow (דור 2), גישה כזו לאשכול של הסביבה נדרשת בסביבות עם כתובות IP פרטיות כדי להריץ פקודות kubectl באשכול של הסביבה. צריך לאשר לרשתות שממנה מגיעות בקשות כאלה גישה למישור הבקרה של האשכול בסביבה שלכם.
רשתות מורשות בסביבות עם כתובות IP פרטיות וציבוריות
אפשר לציין רשתות מאושרות גם בסביבות של כתובות IP ציבוריות וגם בסביבות של כתובות IP פרטיות.
בסביבות עם כתובות IP פרטיות, אפשר להגדיר רשתות מורשות כדי לאפשר לטווח מסוים של כתובות IP לגשת למישור הבקרה של אשכול הסביבה. לדוגמה, כדי לאפשר לטווחים מסוימים של כתובות IP להריץ פקודות
kubectl. כברירת מחדל, בסביבות עם כתובות IP פרטיות אפשר להריץ את הפקודות האלה רק ממכונה וירטואלית ברשת המשנה של ה-VPC בסביבה עם כתובות IP פרטיות.בסביבות עם כתובות IP ציבוריות, אתם יכולים להגדיר רשתות מורשות כדי להגביל את טווח כתובות ה-IP שיכולות לגשת למישור הבקרה של אשכול הסביבה שלכם. כברירת מחדל, בסביבות עם כתובות IP ציבוריות אין הגבלות על טווחי כתובות IP שניתן להריץ בהן פקודות
kubectl.
לפני שמתחילים
אפשר לציין רשתות מורשות רק באמצעות
gcloud, Terraform ו-API בארכיטקטורת REST.אפשר לציין רשתות מורשות כשיוצרים סביבה או בסביבה קיימת.
יצירת סביבות עם רשתות מורשות
gcloud
כדי ליצור סביבה עם רשתות מורשות, משתמשים בארגומנט --enable-master-authorized-networks כשיוצרים סביבה. אחר כך צריך לציין רשימה מופרדת בפסיקים של טווחי CIDR בארגומנט --master-authorized-networks.
כדי לציין רשתות מורשות לסביבת כתובת IP פרטית:
gcloud composer environments create ENVIRONMENT_NAME \
--location LOCATION \
--image-version composer-2.17.14-airflow-2.11.1 \
--enable-private-environment \
--enable-master-authorized-networks \
--master-authorized-networks AUTHORIZED_NETWORKS_IP_RANGES
מחליפים את:
-
ENVIRONMENT_NAMEבשם הסביבה. -
LOCATIONבאזור שבו הסביבה נמצאת. AUTHORIZED_NETWORKS_IP_RANGESעם רשימה מופרדת בפסיקים של טווחי כתובות IP בסימון CIDR. הטווחים האלה נוספים כרשתות מורשות לאשכול של הסביבה.
דוגמה (סביבת IP פרטי):
gcloud composer environments create example-environment \
--location us-central1 \
--image-version composer-2.17.14-airflow-2.11.1 \
--enable-private-environment \
--enable-privately-used-public-ips \
--enable-master-authorized-networks \
--master-authorized-networks 192.0.2.0/23,192.0.4.0/23
API
יוצרים בקשת API של environments.create. במשאב Environment, מציינים את פרמטרים ההגדרה של סביבה עם רשתות מורשות.
כדי לציין רשתות מורשות לסביבת כתובת IP פרטית:
// POST https://composer.googleapis.com/v1/{parent=projects/*/locations/*}/environments
{
"name": "ENVIRONMENT_NAME",
"config": {
"privateEnvironmentConfig": {
"enablePrivateEnvironment": true,
},
"masterAuthorizedNetworksConfig": {
"enabled": true,
"cidrBlocks": [
{
"displayName": "AUTHORIZED_NETWORK_NAME",
"cidrBlock": "AUTHORIZED_NETWORK_RANGE"
}
]
}
}
}
מחליפים את:
-
ENVIRONMENT_NAMEבשם הסביבה. -
AUTHORIZED_NETWORK_NAMEבשם של טווח כתובות ה-IP של הרשת המורשית. השם הזה ישמש לזיהוי הבלוק. השדה הזה הוא אופציונלי. -
AUTHORIZED_NETWORK_RANGEעם טווח כתובות IP בסימון CIDR. הטווח הזה נוסף כרשתות מורשות לאשכול של הסביבה. - אם רוצים להשתמש בכמה טווחי כתובות IP, מוסיפים טווחים נוספים ל-
cidrBlocks.
דוגמה (סביבת IP פרטי):
// POST https://composer.googleapis.com/v1/{parent=projects/*/locations/*}/environments
{
"name": "example-environment",
"config": {
"privateEnvironmentConfig": {
"enablePrivateEnvironment": true,
},
"masterAuthorizedNetworksConfig": {
"enabled": true,
"cidrBlocks": [
{
"displayName": "example_range_1",
"cidrBlock": "192.0.2.0/23"
},
{
"displayName": "example_range_2",
"cidrBlock": "192.0.4.0/23"
}
]
}
}
}
Terraform
כשיוצרים סביבה, הבלוק master_authorized_networks_config
block בבלוק config שולט ברשתות מורשות בסביבה.
כדי לציין רשתות מורשות לסביבת כתובת IP פרטית:
resource "google_composer_environment" "example_environment" {
provider = google-beta
name = "ENVIRONMENT_NAME"
region = "LOCATION"
config {
private_environment_config {
// Private environment parameters
}
master_authorized_networks_config {
enabled = true
cidr_blocks {
cidr_block = "AUTHORIZED_NETWORK_RANGE"
display_name = "AUTHORIZED_NETWORK_NAME"
}
}
}
}
מחליפים את:
-
ENVIRONMENT_NAMEבשם הסביבה. -
LOCATIONבאזור שבו הסביבה נמצאת. -
AUTHORIZED_NETWORK_RANGEעם טווח כתובות IP בסימון CIDR. הטווח הזה נוסף כרשתות מורשות לאשכול של הסביבה. -
AUTHORIZED_NETWORK_NAMEבשם של טווח כתובות ה-IP של הרשת המורשית. השם הזה ישמש לזיהוי הבלוק. - אם רוצים להשתמש בכמה טווחי כתובות IP, מוסיפים עוד בלוקים של
cidr_blocksל-master_authorized_networks_config.
דוגמה (סביבת IP פרטי):
resource "google_composer_environment" "example_environment" {
provider = google-beta
name = "example-environment"
region = "us-central1"
config {
private_environment_config {
// Private environment parameters
}
master_authorized_networks_config {
enabled = true
cidr_blocks {
cidr_block = "192.0.2.0/23"
display_name = "example_range_1"
}
cidr_blocks {
cidr_block = "192.0.4.0/23"
display_name = "example_range_2"
}
}
}
}
ציון רשתות מורשות לסביבה קיימת
אפשר לציין רשתות מורשות לסביבה קיימת.
gcloud
כדי לציין רשתות מורשות, משתמשים בארגומנט --enable-master-authorized-networks. אחר כך צריך לציין רשימה מופרדת בפסיקים של טווחי CIDR בארגומנט --master-authorized-networks.
gcloud composer environments update ENVIRONMENT_NAME \
--location LOCATION \
--enable-master-authorized-networks \
--master-authorized-networks AUTHORIZED_NETWORKS_IP_RANGES
מחליפים את:
-
ENVIRONMENT_NAMEבשם הסביבה. -
LOCATIONבאזור שבו הסביבה נמצאת. AUTHORIZED_NETWORKS_IP_RANGESעם רשימה מופרדת בפסיקים של טווחי כתובות IP בסימון CIDR. הטווחים האלה נוספים כרשתות מורשות לאשכול של הסביבה.
דוגמה:
gcloud composer environments update example-environment \
--location us-central1 \
--enable-master-authorized-networks \
--master-authorized-networks 192.0.2.0/23,192.0.4.0/23
API
יוצרים בקשת API של
environments.patch.בבקשה הזו:
בפרמטר
updateMask, מציינים את המסכהconfig.softwareConfig.masterAuthorizedNetworksConfig.בגוף הבקשה, מציינים טווחי CIDR לרשתות מורשות.
"config": {
"masterAuthorizedNetworksConfig": {
"enabled": true,
"cidrBlocks": [
{
"displayName": "AUTHORIZED_NETWORK_NAME",
"cidrBlock": "AUTHORIZED_NETWORK_RANGE"
}
]
}
}
מחליפים את:
-
AUTHORIZED_NETWORK_NAMEבשם של טווח כתובות ה-IP של הרשת המורשית. השם הזה ישמש לזיהוי הבלוק. השדה הזה הוא אופציונלי. -
AUTHORIZED_NETWORK_RANGEעם טווח כתובות IP בסימון CIDR. הטווח הזה נוסף כרשת מורשית לאשכול של הסביבה. - אם רוצים להשתמש בכמה טווחי כתובות IP, מוסיפים טווחים נוספים ל-
cidrBlocks.
דוגמה:
// PATCH https://composer.googleapis.com/v1/projects/example-project/
// locations/us-central1/environments/example-environment?updateMask=
// config.softwareConfig.masterAuthorizedNetworksConfig
"config": {
"masterAuthorizedNetworksConfig": {
"enabled": true,
"cidrBlocks": [
{
"displayName": "example_range_1",
"cidrBlock": "192.0.2.0/23"
},
{
"displayName": "example_range_2",
"cidrBlock": "192.0.4.0/23"
}
]
}
}
Terraform
הבלוק master_authorized_networks_config block בconfig block controls מאשר רשתות לסביבה שלכם.
כדי להוסיף רשתות מורשות לסביבת IP פרטי, מוסיפים את הבלוק הזה להגדרת הסביבה:
resource "google_composer_environment" "example_environment" {
provider = google-beta
name = "example_environment"
region = "us-central1"
config {
// Other environment parameters
master_authorized_networks_config {
enabled = true
cidr_blocks {
cidr_block = "AUTHORIZED_NETWORK_RANGE"
display_name = "AUTHORIZED_NETWORK_NAME"
}
}
}
}
מחליפים את:
-
AUTHORIZED_NETWORK_RANGEעם טווח כתובות IP בסימון CIDR. הטווח הזה נוסף כרשתות מורשות לאשכול של הסביבה. -
AUTHORIZED_NETWORK_NAMEבשם של טווח כתובות ה-IP של הרשת המורשית. השם הזה ישמש לזיהוי הבלוק. - אם רוצים להשתמש בכמה טווחי כתובות IP, מוסיפים עוד בלוקים של
cidr_blocksל-master_authorized_networks_config.
דוגמה:
resource "google_composer_environment" "example_environment" {
provider = google-beta
name = "example-environment"
region = "us-central1"
config {
// Other environment parameters
master_authorized_networks_config {
enabled = true
cidr_blocks {
cidr_block = "192.0.2.0/23"
display_name = "example_range_1"
}
cidr_blocks {
cidr_block = "192.0.4.0/23"
display_name = "example_range_2"
}
}
}
}
השבתת רשתות מורשות
אפשר להשבית רשתות מורשות בסביבה קיימת:
- בסביבות עם כתובות IP פרטיות, הפעולה הזו מסירה את הגישה לטווחים שנוספו בעבר כרשת מורשית.
בסביבות עם כתובת IP ציבורית, הפעולה הזו מסירה הגבלות שהוגדרו בעבר.
gcloud
כדי להשבית רשתות מורשות, משתמשים בארגומנט --disable-master-authorized-networks.
gcloud composer environments update ENVIRONMENT_NAME \
--location LOCATION \
--disable-master-authorized-networks
מחליפים את:
-
ENVIRONMENT_NAMEבשם הסביבה. -
LOCATIONבאזור שבו הסביבה נמצאת.
דוגמה:
gcloud composer environments update example-environment \
--location us-central1 \
--disable-master-authorized-networks
API
יוצרים בקשת API של
environments.patch.בבקשה הזו:
בפרמטר
updateMask, מציינים את המסכהconfig.softwareConfig.masterAuthorizedNetworksConfig.בגוף הבקשה, מציינים את הערך
falseבשדהenabled.
"config": {
"masterAuthorizedNetworksConfig": {
"enabled": false
}
}
דוגמה:
// PATCH https://composer.googleapis.com/v1/projects/example-project/
// locations/us-central1/environments/example-environment?updateMask=
// config.softwareConfig.masterAuthorizedNetworksConfig
"config": {
"masterAuthorizedNetworksConfig": {
"enabled": false,
}
}
Terraform
הבלוק master_authorized_networks_config block בconfig block controls מאשר רשתות לסביבה שלכם.
כדי להשבית רשתות מורשות, מגדירים את השדה enabled בבלוק master_authorized_networks_config לערך false.
דוגמה:
resource "google_composer_environment" "example_environment" {
provider = google-beta
name = "example_environment"
region = "us-central1"
config {
// Other environment parameters
master_authorized_networks_config {
enabled = false
}
}
}