Managed Airflow (דור 3) | Managed Airflow (דור 2) | Managed Airflow (דור 1 מדור קודם)
בדף הזה מוסבר איך ליצור סביבות Managed Airflow כשמדיניות הארגון Restrict Endpoint Usage (הגבלת השימוש בנקודות קצה) נאכפת.
מדיניות הארגון constraints/gcp.restrictEndpointUsage מגבילה את נקודות הקצה של Google API שאפשר להשתמש בהן כדי לגשת למשאבים. כך ארגונים יכולים לאכוף את השימוש בנקודות קצה מבוססות-מיקום או אזוריות, למשל, כדי לעמוד בדרישות שהנתונים יישארו באזורים גיאוגרפיים מסוימים.
מידע על המדיניות בנושא הגבלת השימוש בנקודות קצה ב-Managed Airflow
כשיוצרים סביבת Managed Airflow בפרויקט שבו מדיניות השימוש בנקודות קצה מגבילה את הגישה לנקודות קצה גלובליות של שירותים כמו Cloud Storage API, Cloud Logging API, Pub/Sub API או Data Lineage API, Managed Airflow מגדיר את הרכיבים הפנימיים של הסביבה כך שישתמשו בנקודות הקצה האזוריות (REP) המתאימות לשירותים האלה.
נקודות הקצה הספציפיות שסביבה מסוימת משתמשת בהן נקבעות על ידי המדיניות 'הגבלת השימוש בנקודות קצה' רק במהלך יצירת הסביבה. נקודות הקצה האלה לא משתנות גם אם המדיניות מוגדרת מחדש בהמשך.
הגבלת שירותים שנדרשים לסביבות Managed Airflow
כשהמדיניות Restrict Endpoint Usage (הגבלת השימוש בנקודת קצה) מגבילה חלק מהשירותים שנדרשים על ידי Managed Airflow, חלות ההגבלות הבאות:
יומני משימות של Airflow בממשק המשתמש של Airflow
ממשק המשתמש של Airflow מסתמך על נקודת הקצה הגלובלית של Cloud Logging (
logging.googleapis.com) כדי להציג יומני משימות. אם תדחו אתlogging.googleapis.comבמדיניות Restrict Endpoint Usage (הגבלת השימוש בנקודת קצה), יומני המשימות לא יהיו זמינים בממשק המשתמש של Airflow.ההגבלה הזו חלה רק על ממשק המשתמש של Airflow. עדיין תוכלו לראות את יומני המשימות בממשק המשתמש של DAG ואת יומני העובדים של Airflow במסוף וב-Cloud Logging. Google Cloud
מדדים של סביבה
Airflow מנוהל משתמש בנקודות קצה גלובליות ל-Cloud Monitoring (
monitoring.googleapis.com) כי חלק מממשקי ה-API של Monitoring (monitoring.googleapis.com) לא תומכים באופן מלא בנקודות קצה אזוריות. הגבלתmonitoring.googleapis.comעשויה להשפיע על חלק ממדדי הסביבה.אופרטורים של Airflow בתרשימי ה-DAG
האופרטורים של Airflow שמתחברים לנקודת קצה גלובלית שנחסמת על ידי מדיניות השימוש בנקודות קצה ייכשלו. מוודאים שכל האופרטורים של Airflow ב-DAG מוגדרים לשימוש בנקודות קצה אזוריות, אם האופרטור תומך בכך.
לפני שמתחילים
- סביבות עם מדיניות שימוש בנקודות קצה מוגבלת נתמכות ב-Managed Airflow (דור 2) מגרסה 2.16.7 ואילך.
הגדרת מדיניות שימוש בנקודת קצה מוגבלת
מידע נוסף ודוגמאות לאופן ההגדרה של מדיניות שימוש בנקודת קצה כדי לדחות גישה לנקודות קצה גלובליות ספציפיות זמינים במאמר בנושא הגבלת השימוש בנקודת קצה.
יצירת סביבת IP ציבורי עם מדיניות שימוש בנקודת קצה מוגבלת
לא נדרשת הגדרה נוספת בסביבות Managed Airflow עם כתובות IP ציבוריות. צריך לבצע את הפעולות הבאות:
מוודאים שלשירותים שרוצים להגדיר להם אזורים יש נקודות קצה אזוריות שזמינות באזורים שנבחרו.
חשוב לוודא שמדיניות Restrict Endpoint Usage כבר מוגדרת ושהיא דוחה נקודות קצה גלובליות עבור השירותים שרוצים להגביל לאזור מסוים.
יצירת סביבת Managed Airflow חדשה
הסביבה תשתמש בנקודות קצה אזוריות בהתאם למדיניות 'הגבלת השימוש בנקודות קצה'.
יצירת סביבת IP פרטי עם מדיניות שימוש בנקודת קצה מוגבלת
כדי ליצור סביבה עם מדיניות Restrict Endpoint Usage (הגבלת השימוש בנקודת קצה) בהגדרת Private IP (כתובת IP פרטית), צריך להגדיר את רשת ה-VPC כך שתפתור את הבעיה ותנתב את התנועה לנקודות הקצה האזוריות (REP) הנדרשות באמצעות Private Service Connect ו-Cloud DNS.
כדי ליצור סביבת IP פרטית עם מדיניות שימוש בנקודת קצה מוגבלת:
מוודאים שלשירותים שרוצים להגדיר להם אזורים יש נקודות קצה אזוריות שזמינות באזורים שנבחרו.
חשוב לוודא שמדיניות Restrict Endpoint Usage כבר מוגדרת ושהיא דוחה נקודות קצה גלובליות עבור השירותים שרוצים להגביל לאזור מסוים.
מוודאים שכבר יש לכם רשת VPC ותת-רשת שבהן אתם רוצים להשתמש בסביבת ה-IP הפרטית.
חוזרים על השלבים להגדרת הרשת לכל אחד מהשירותים הבאים שמוגבלים על ידי המדיניות 'הגבלת השימוש בנקודת קצה':
storage.googleapis.comlogging.googleapis.compubsub.googleapis.comdatalineage.googleapis.com- נקודות הקצה של Google API לכל שאר השירותים שמשמשים ב-DAG.
הגדרת רשת עם כתובות IP פרטיות לשירות שמוגבל על ידי המדיניות
צריך לבצע את השלבים הבאים בנקודות הקצה האזוריות (REP) התואמות לכל שירותי Google בפרויקט שבהם הגישה לנקודות הקצה הגלובליות שלהם מוגבלת.
כדי לטרגט וריאציות אזוריות של השירותים האלה, צריך ליצור נקודות קצה של Private Service Connect ולציין את האזור של סביבת Managed Airflow. לדוגמה, אם הסביבה שלכם נמצאת ב-us-central1, אתם מטרידים את ה-REP של Cloud Storage ב-storage.us-central1.rep.googleapis.com.
למידע נוסף על שימוש בנקודות קצה של Private Service Connect כדי להתחבר לנקודות קצה אזוריות של ממשקי Google APIs נתמכים, אפשר לעיין במאמר גישה לממשקי Google APIs אזוריים דרך נקודות קצה.
יצירת נקודת קצה של Private Service Connect
נכנסים לדף Private Service Connect במסוף Google Cloud .
לוחצים על Connect endpoint.
מגדירים נקודת קצה מסוג Private Service Connect באופן הבא:
יעד: בוחרים באפשרות Google APIs.
פרטי היעד:
- היקף: בוחרים באפשרות
Regional. - אזור: בוחרים את האזור של סביבת Managed Airflow.
- שירות היעד: בוחרים את השירות שרוצים להגדיר. הפעולה הזו בוחרת נציג באזור שנבחר.
דוגמה:
אם הסביבה שלכם ממוקמת ב-
us-central1ואתם מגדירים את Cloud Storage, בוחרים באפשרותIowa (us-central1)ואז באפשרותCloud Storage (storage.us-central1.rep.googleapis.com).- היקף: בוחרים באפשרות
פרטים על נקודת הקצה:
שם נקודת הקצה: שם לנקודת הקצה.
דוגמה:
psc-storage-endpoint-us-central1רשת ורשת משנה: בוחרים את רשת ה-VPC ואת רשת המשנה של סביבת Managed Airflow.
כתובת IP: בוחרים כתובת IP קיימת או לוחצים על יצירת כתובת IP כדי לשמור כתובת IP פנימית סטטית חדשה מרשת המשנה שנבחרה.
נותנים לכתובת ה-IP שם תיאורי. תשתמשו בכתובת ה-IP הזו בהמשך כדי להגדיר רשומת DNS.
דוגמה:
psc-storage-us-central1
לוחצים על הוספת נקודת קצה.
יצירת תחום DNS פרטי
נכנסים לדף Cloud DNS במסוף Google Cloud .
לוחצים על יצירת אזור.
בקטע Zone type (סוג האזור), בוחרים באפשרות
Private.מציינים את ההגדרה הבאה:
שם האזור: שם לאזור.
לדוגמה:
storage-us-central1שם DNS: שם DNS. חשוב לכלול את הנקודה בסוף.
לדוגמה:
storage.us-central1.rep.googleapis.com.רשתות: בוחרים את רשת ה-VPC עבור סביבת Managed Airflow.
לוחצים על יצירה.
הוספת רשומת DNS בתחום ה-DNS שנוצר
נכנסים לדף Cloud DNS במסוף Google Cloud .
לוחצים על השם של האזור שיצרתם.
לוחצים על הוספת תקן.
מגדירים את רשומת ה-DNS באופן הבא:
שם DNS: מציינים את תת-הדומיין של תחום ה-DNS.
לדוגמה:
storage.us-central1.rep.googleapis.comסוג רשומת המשאבים: בוחרים באפשרות
A.כתובת IPv4: בוחרים את כתובת ה-IP שהקציתם לנקודת הקצה של Private Service Connect.
לוחצים על יצירה.
יצירת סביבת Managed Airflow עם כתובת IP פרטית
אחרי שמגדירים את כל השירותים שבהם ישתמשו בסביבה, ממשיכים ליצירת סביבת IP פרטית ברשת ה-VPC וברשת המשנה שנבחרו.
המאמרים הבאים
- יצירת סביבות
- גישה ל-Google APIs אזוריים דרך נקודות קצה
- הגבלת השימוש בנקודות קצה
- מגבלות שקשורות למדיניות הארגון