בדף הזה מוסבר איך ליצור מכונת Cloud Data Fusion עם כתובת IP פנימית. יוצרים את המכונה ברשת VPC או ברשת VPC משותפת.
למכונת Cloud Data Fusion פרטית יש את היתרונות הבאים:
החיבורים למכונה נוצרים דרך רשת VPC פרטית ב Google Cloud פרויקט. התעבורה ברשת לא עוברת דרך האינטרנט הציבורי.
המופע יכול להתחבר למשאבים מקומיים, כמו מסדי נתונים רלציוניים, כי הרשת המקומית שלכם מתחברת לרשתGoogle Cloud VPC פרטית באמצעות Cloud VPN או Cloud Interconnect. אתם יכולים לגשת באופן מאובטח למשאבים מקומיים, כמו מסדי נתונים, דרך הרשת הפרטית בלי לפתוח גישה ל- Google Cloud.
מטרות
- מגדירים את רשת ה-VPC או את רשת ה-VPC המשותפת.
- מקצים טווח כתובות IP שישמש לפריסת מופע Cloud Data Fusion בפרויקט הדייר.
- יוצרים את המכונה הפרטית של Cloud Data Fusion.
- מגדירים קישור בין רשתות VPC שכנות (peering) בין ה-VPC שמכיל את מכונת Cloud Data Fusion לבין ה-VPC שמכיל את פרויקט הדייר המשויך.
- ברשתות VPC משותפות, מגדירים הרשאות לניהול זהויות והרשאות גישה (IAM).
- אם המכונה הפרטית שלכם משתמשת ב-Cloud Data Fusion בגרסה 6.2.0 או בגרסה מוקדמת יותר, צריך ליצור כלל חומת אש.
- אפשר לאפשר לשירותים שונים Google Cloud לתקשר ביניהם באופן פנימי על ידי הפעלת גישה פרטית ל-Google ברשת המשנה של Managed Service for Apache Spark.
לפני שמתחילים
- מידע על ארכיטקטורת הפריסה של Cloud Data Fusion זמין במאמר רשת.
הגדרת רשת ה-VPC
אם עדיין לא עשיתם את זה, צריך ליצור רשת VPC או רשת VPC משותפת.
כדי להגדיר את רשת ה-VPC, צריך להקצות טווח של כתובות IP.
הקצאת טווח כתובות IP
רשת VPC
אם אתם לא משתמשים ברשת VPC משותפת, Cloud Data Fusion מקצה טווח של כתובות IP כברירת מחדל כשאתם יוצרים מופע.
רשת VPC משותפת
כדי להשתמש ב-VPC משותף, צריך להקצות טווח כתובות IP למופע Cloud Data Fusion.
כדי להקצות טווח כתובות IP למכונת Cloud Data Fusion, פועלים לפי השלבים הבאים:
נכנסים לדף VPC networks במסוף Google Cloud .
בעמודה Name (שם), לוחצים על רשת ה-VPC שבה רוצים ליצור מכונת Cloud Data Fusion פרטית.
ייפתח הדף VPC network details (פרטי רשת ה-VPC).
לוחצים על Private service connection (חיבור פרטי לשירות). אם מוצגת בקשה, מפעילים את Service Networking API על ידי לחיצה על Enable API.

לוחצים על הקצאת טווח כתובות IP.
נותנים שם לטווח כתובות ה-IP.
בקטע טווח כתובות IP, לוחצים על אוטומטי.
מציינים גודל קידומת של
22.לוחצים על הקצאה.

יצירת מופע פרטי
יוצרים את מכונת Cloud Data Fusion הפרטית ברשת VPC או ברשת VPC משותפת.
רשת VPC
כדי ליצור את המכונה ברשת VPC, משתמשים בGoogle Cloud מסוף או ב-cURL.
אם משתמשים במסוף Google Cloud כדי ליצור את המכונה הפרטית, מערכת Cloud Data Fusion מקצה את טווח כתובות ה-IP /22 כברירת מחדל. כדי לבחור טווח כתובות IP אחר, צריך להשתמש בפקודת cURL.
המסוף
עוברים לדף יצירת מכונת Cloud Data Fusion.
מזינים שם ותיאור של המכונה.
בוחרים את האזור שבו רוצים ליצור את המכונה.
בוחרים גרסה ומהדורה של Cloud Data Fusion.
מציינים את חשבון השירות של Managed Service for Apache Spark שבו רוצים להשתמש להפעלת צינור Cloud Data Fusion ב-Managed Service for Apache Spark. חשבון ברירת המחדל של Compute Engine מסומן מראש.
מרחיבים את התפריט אפשרויות מתקדמות ולוחצים על הפעלת כתובת IP פרטית.
בשדה רשת, בוחרים רשת שבה רוצים ליצור את המופע.
לוחצים על יצירה. תהליך יצירת המכונה נמשך עד 30 דקות.
cURL
כדי להקל עליכם, אתם יכולים לייצא את המשתנים הבאים, או להחליף את הערכים האלה ישירות בפקודות הבאות:
export PROJECT=PROJECT_ID
export LOCATION=REGION
export DATA_FUSION_API_NAME=datafusion.googleapis.com
כדי ליצור את המכונה, מריצים את שיטת ה-create() שלה:
curl -H "Authorization: Bearer $(gcloud auth print-access-token)" -H "Content-Type: application/json" https://$DATA_FUSION_API_NAME/v1/projects/$PROJECT/locations/$LOCATION/instances?instance_id=INSTANCE_ID -X POST -d '{"description": "Private CDF instance created through REST.", "type": "ENTERPRISE", "privateInstance": true, "networkConfig": {"network": "NETWORK_NAME", "ipAllocation": "IP_RANGE"}}'
מחליפים את מה שכתוב בשדות הבאים:
-
INSTANCE_ID: מחרוזת המזהה שהמופע החדש צריך לקבל. -
NETWORK_NAME: השם של רשת ה-VPC שבה רוצים ליצור את המופע הפרטי. -
IP_RANGE: טווח כתובות ה-IP שהקציתם. כדי למצוא את טווח כתובות ה-IP בGoogle Cloud מסוף, עוברים אל פרטי רשת VPC > חיבור שירות פרטי > טווח כתובות IP פנימיות .
רשת VPC משותפת
כדי ליצור את המכונה ברשת VPC משותפת, משתמשים ב-cURL ולא במסוףGoogle Cloud .
cURL
לנוחותכם, אפשר לייצא את המשתנים הבאים. אפשרות אחרת היא להחליף את הערכים האלה ישירות בפקודות הבאות:
export PROJECT=PROJECT_ID export LOCATION=REGION export DATA_FUSION_API_NAME=datafusion.googleapis.com
כדי ליצור את המכונה, מריצים את שיטת ה-create() שלה:
curl -H "Authorization: Bearer $(gcloud auth print-access-token)" -H "Content-Type: application/json" https://$DATA_FUSION_API_NAME/v1/projects/$PROJECT/locations/$LOCATION/instances?instanceId=INSTANCE_ID -X POST -d '{"description": "Private CDF instance created through REST.", "type": "ENTERPRISE", "privateInstance": true, "networkConfig": {"network": "projects/SHARED_VPC_HOST_PROJECT_ID/global/networks/NETWORK_NAME", "ipAllocation": "IP_RANGE"}}'
מחליפים את מה שכתוב בשדות הבאים:
-
INSTANCE_ID: מחרוזת המזהה שהמופע החדש צריך לקבל. -
SHARED_VPC_HOST_PROJECT_ID: מזהה הפרויקט שמארח את רשת ה-VPC המשותפת. -
NETWORK_NAME: השם של רשת ה-VPC שבה רוצים ליצור את המופע הפרטי. -
IP_RANGE: טווח כתובות ה-IP שהקציתם. כדי למצוא את טווח כתובות ה-IP במסוף Google Cloud , עוברים לדף VPC network details (פרטי רשת ה-VPC) > Private service connection (חיבור שירות פרטי) > Internal IP range (טווח כתובות IP פנימיות).
הגדרת קישור בין רשתות VPC שכנות (peering)
שירותי Cloud Data Fusion שבהם אתם משתמשים בסביבת העיצוב (לדוגמה: Wrangler, Connection Manager ו-Schema Validation) יוצרים חיבורים לרשת מ-VPC של פרויקט הדייר למערכות המקור. Cloud Data Fusion משתמש בקישור בין רשתות VPC שכנות (peering) כדי ליצור קישוריות לרשת ה-VPC או לרשת ה-VPC המשותפת שמכילה את המופע. הקישור בין רשתות שכנות (peering) של רשת VPC מאפשר ל-Cloud Data Fusion לגשת למשאבים ברשת שלכם באמצעות כתובות IP פנימיות, תוך שימוש ברשת VPC שלכם ובאמצעי הבקרה שלה. כדי להתחבר למשאב ברשת אחרת, אפשר לעיין בשלבים לתרחישי שימוש בחיבורים.
בקטע הבא מוסבר איך ליצור הגדרת קישור בין רשתות שכנות בין הרשת שלכם לבין הרשת של פרויקט הדייר של Cloud Data Fusion.
איך מקבלים את מזהה הפרויקט של הדייר
כדי ליצור הגדרת שיוך, צריך את המזהה של פרויקט הדייר.
עוברים לדף Instances ב-Cloud Data Fusion.
בעמודה Instance Name (שם המופע), בוחרים את המופע.
בדף Instance details (פרטי המופע), מעתיקים את Tenant project ID (מזהה פרויקט הדייר), שנדרש כשיוצרים חיבור peering בשלבים הבאים.
יצירת חיבור בין רשתות שכנות (peering)
נכנסים לדף קישור בין רשתות VPC שכנות (peering).
לוחצים על יצירת קישור > המשך.
בדף Create peering connection שנפתח, מבצעים את הפעולות הבאות:
- מזינים שם לחיבור ה-Peering.
- בשדה Your VPC network (רשת ה-VPC שלך), בוחרים את הרשת שמכילה את מכונת Cloud Data Fusion.
- בקטע Peered VPC network (רשת VPC מקושרת), בוחרים באפשרות In another project (בפרויקט אחר).
- בשדה Project ID, מזינים את מזהה פרויקט הדייר שמצאתם קודם במדריך הזה.
בשדה VPC network name (שם רשת ה-VPC), בוחרים רשת או מזינים INSTANCE_REGION-INSTANCE_ID.
מחליפים את מה שכתוב בשדות הבאים:
- INSTANCE_REGION: האזור שבו יצרתם את מכונת Cloud Data Fusion.
- INSTANCE_ID: המזהה של מופע Cloud Data Fusion.
בוחרים את גרסת פרוטוקול האינטרנט לחיבור הפירינג כדי להחליף מסלולי IPv4 ו-IPv6 בין רשת ה-VPC לבין רשת ה-VPC המקושרת. מידע נוסף זמין במאמר בנושא רשת VPC קישור בין רשתות שכנות (peering).
בוחרים באפשרות Export custom routes (ייצוא של נתיבים מותאמים אישית) כדי שניתן יהיה לייצא נתיבים מותאמים אישית מרשת ה-VPC לרשת ה-VPC של הדייר.
בוחרים אם לאפשר ייבוא או ייצוא של נתיבי תת-רשת עם IPv4 גלוי לרשת ה-VPC.
לוחצים על יצירה.
הקישור בין רשתות ה-VPC הופך לפעיל זמן קצר אחרי שהוא נוצר.
הגדרת הרשאות IAM
רשת VPC
מדלגים על השלב הזה ועוברים אל יצירת כלל חומת אש.
רשת VPC משותפת
אם יוצרים את מופע Cloud Data Fusion ברשת VPC משותפת, צריך להעניק את התפקיד Compute Network User לחשבונות השירות הבאים. כדי לתת הרשאות לכל רשתות המשנה, צריך להקצות את התפקיד לפרויקט המארח של ה-VPC המשותף.
כדי לשלוט בגישה בצורה מדויקת יותר, אפשר להקצות את התפקיד לרשת משנה ספציפית, ואת התפקיד 'צפייה ברשת' בפרויקט המארח.
- חשבון שירות של Cloud Data Fusion:
service-PROJECT_NUMBER@gcp-sa-datafusion.iam.gserviceaccount.com - חשבון שירות של Managed Service for Apache Spark:
service-PROJECT_NUMBER@dataproc-accounts.iam.gserviceaccount.com
PROJECT_NUMBER הוא מספר הפרויקטGoogle Cloud שמכיל את מופע Cloud Data Fusion.
מידע נוסף זמין במאמר בנושא הענקת גישה לחשבונות השירות הנדרשים.
יצירת כלל לחומת האש
יוצרים כלל חומת אש ברשת ה-VPC שמאפשר חיבורי SSH נכנסים מטווח כתובות ה-IP שציינתם כשנוצרה מכונת Cloud Data Fusion הפרטית.
השלב הזה נדרש בגרסאות של Cloud Data Fusion שקודמות לגרסה 6.2.0. הוא מאפשר תקשורת בין Cloud Data Fusion לבין אשכולות של Managed Service for Apache Spark שמריצים צינורות נתונים.
אפשר ליצור את כלל חומת האש באמצעות המסוף Google Cloud או באמצעות ה-CLI של gcloud.
המסוף
gcloud
מריצים את הפקודה הבאה:
gcloud compute firewall-rules create FIREWALL_NAME-allow-ssh --allow=tcp:22 --source-ranges=IP_RANGE --network=NETWORK_NAME --project=PROJECT_ID
מחליפים את מה שכתוב בשדות הבאים:
FIREWALL_NAME: השם של כלל חומת האש שרוצים ליצור.-
IP_RANGE: טווח כתובות ה-IP שהקציתם. NETWORK_NAME: השם של הרשת שאליה מצורף כלל חומת האש. זה השם של רשת ה-VPC שבה יצרתם את המכונה הפרטית.-
PROJECT_ID: מזהה הפרויקט שבו מתארחת רשת ה-VPC.
שלבים לתרחישים לדוגמה של חיבור
בקטעים הבאים מתוארים תרחישי שימוש שקשורים לחיבור למופעים פרטיים.
הפעלת גישה פרטית ל-Google
כדי לגשת למשאבים דרך כתובות IP פנימיות, שירות Cloud Data Fusion צריך ליצור את האשכולות של Managed Service for Apache Spark ולהפעיל את צינורות הנתונים ברשת משנה עם גישה פרטית ל-Google. צריך להפעיל גישה פרטית ל-Google עבור רשת המשנה שמכילה את אשכולות Managed Service for Apache Spark.
- אם יש רק רשת משנה אחת באזור שבו מופעלים אשכולות Managed Service for Apache Spark, האשכול יופעל ברשת המשנה הזו.
אם יש כמה רשתות משנה באזור, צריך להגדיר את Cloud Data Fusion כך שיבחר את רשת המשנה עם גישה פרטית ל-Google להפעלת אשכולות של Managed Service for Apache Spark.
כדי להפעיל גישה פרטית ל-Google עבור תת-הרשת, אפשר לעיין במאמר בנושא הגדרה של גישה פרטית ל-Google.
אופציונלי: התחברות למקורות אחרים
אחרי שיוצרים מכונה פרטית ב-Cloud Data Fusion, אפשר להתחבר למקורות אחרים, כמו בתרחישי השימוש הבאים:
- מסדי נתונים ומערכות מקומיים שפועלים ברשתות VPC אחרות
- שירותים אחרים Google Cloud שפועלים ברשת משלהם במצב פרטי, כמו Cloud SQL
- מקורות באינטרנט הציבורי
אופציונלי: הפעלת DNS Peering
מפעילים DNS Peering במקרים הבאים:
- כש-Cloud Data Fusion מתחבר למערכות באמצעות שמות מארחים ולא כתובות IP
- כשהמערכת היעד נפרסת מאחורי מאזן עומסים, כמו במקרים מסוימים של פריסות SAP
המאמרים הבאים
- מידע על מושגי אבטחה ב-Cloud Data Fusion
- מידע על התחברות למשאבים ברשתות חיצוניות
- מושגים ותכונות חשובים נוספים ב-Cloud Data Fusion
- ראו מחירון של Cloud Data Fusion.