Datastream menggunakan antarmuka Private Service Connect untuk memungkinkan Anda mereplikasi data dengan cara yang menjaga traffic sepenuhnya dalam Google Cloud.
Antarmuka Private Service Connect adalah resource yang memungkinkan jaringan Virtual Private Cloud (VPC) produsen memulai koneksi ke dan menerima koneksi dari lampiran jaringan di jaringan VPC konsumen. Jaringan produsen dan konsumen dapat berada dalam project dan organisasi yang berbeda.
Gambar 1. Antarmuka Private Service Connect memungkinkan produsen layanan memulai koneksi ke konsumen layanan.
Untuk mengetahui definisi istilah utama, lihat bagian berikut.
Untuk mengetahui informasi selengkapnya tentang Private Service Connect, lihat dokumentasi Virtual Private Cloud.
Istilah utama
Bagian ini memberikan ringkasan istilah dan konsep utama yang berlaku untuk Private Service Connect.
Produsen: entitas, biasanya layanan atau VM dalam jaringan VPC, yang memulai koneksi ke jaringan konsumen. Produsen menyediakan layanan: dalam konteks Datastream, produsen mengambil dan mereplikasi data ke tujuan.
Konsumen: entitas, biasanya VM dalam jaringan VPC, yang menerima koneksi dari produsen. Saat konsumen menerima koneksi, Google Cloud akan mengalokasikan antarmuka Private Service Connect alamat IP dari subnet di jaringan VPC konsumen yang ditentukan oleh network attachment. VM antarmuka Private Service Connect memiliki antarmuka jaringan kedua yang terhubung ke jaringan VPC produsen.
Network attachment: resource regional yang memungkinkan jaringan VPC produsen memulai koneksi ke jaringan VPC konsumen melalui antarmuka Private Service Connect. Di jaringan VPC konsumen, network attachment bertindak sebagai titik entri yang ditentukan untuk koneksi dari antarmuka Private Service Connect di jaringan produsen. Saat antarmuka Private Service Connect dibuat di lampiran jaringan, VM produsen akan diberi IP dari subnet lampiran jaringan. Instance virtual machine antarmuka Private Service Connect memiliki setidaknya satu antarmuka jaringan reguler lagi yang terhubung ke subnet produsen. Untuk mengetahui informasi selengkapnya, lihat Tentang lampiran jaringan.
Project produsen: project milik Google tempat virtual machine (VM) yang menjalankan Datastream dihosting. Untuk mengakses resource di VPC pelanggan, VM Datastream menggunakan alamat IP yang ditetapkan antarmuka jaringan Private Service Connect dari subnetnya.
Prasyarat Private Service Connect
Sebelum membuat konfigurasi konektivitas pribadi menggunakan antarmuka Private Service Connect, Anda harus melakukan langkah-langkah berikut agar Datastream dapat membuat koneksi ke project Anda:
Memiliki jaringan VPC yang dapat Anda hubungkan ke jaringan pribadi Datastream. Untuk mengetahui informasi selengkapnya tentang cara membuat jaringan VPC, lihat Membuat dan mengelola jaringan VPC.
Membuat network attachment di project VPC Anda.
Memastikan bahwa subnetwork yang terkait dengan network attachment Anda, serta resource apa pun di Jaringan VPC yang berkomunikasi dengan Datastream (seperti VM NAT, load balancer internal, atau database sumber dan tujuan), tidak menggunakan rentang alamat IP yang dicadangkan oleh Datastream (
10.1.0.0/16dan10.2.2.0/24). Penggunaan rentang yang dicadangkan ini dapat menyebabkan konflik pemilihan rute dengan infrastruktur internal Datastream dan kegagalan konektivitas yang tidak dapat diprediksi.Memastikan bahwa Google Cloud dan firewall lokal mengizinkan traffic dari rentang alamat IP network attachment ke database sumber tempat Anda ingin melakukan streaming data. Untuk mengetahui informasi tentang cara membuat aturan firewall, lihat Menggunakan aturan firewall VPC.
Harga
Ingress dan egress data melalui Private Service Connect dikenai biaya. Untuk mengetahui informasi selengkapnya, lihat Harga Private Service Connect.
Peran dan izin yang diperlukan
Untuk mendapatkan izin yang diperlukan guna membuat lampiran jaringan, mintalah administrator untuk memberi Anda peran Identity and Access Management (IAM) berikut pada project Anda:
- Membuat, melihat, dan menghapus lampiran jaringan:
Compute Network Admin
(
roles/compute.networkAdmin)
Jika network attachment atau subnetwork yang mendasarinya berada di project yang berbeda dengan Datastream (misalnya, jika Anda menggunakan project host VPC Bersama), Anda harus memberikan peran berikut ke service-DATASTREAM-PROJECT-NUMBER@gcp-sa-datastream.iam.gserviceaccount.com akun layanan:
Akses hanya baca ke resource jaringan: Compute Network Viewer (
roles/compute.networkViewer)Berikan peran pada project tempat network attachment atau subnetworknya berada, dan ganti DATASTREAM-PROJECT-NUMBER dengan nomor project tempat Datastream di-deploy.
Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses.
Anda mungkin juga bisa mendapatkan izin yang diperlukan melalui peran khusus atau peran bawaan lainnya.
Untuk mengetahui informasi selengkapnya tentang opsi kontrol akses di Datastream, lihat Kontrol akses dengan IAM.
Mengonfigurasi Private Service Connect
Untuk mengizinkan Datastream membuat konektivitas keluar ke jaringan Anda menggunakan antarmuka Private Service Connect:
- Buat lampiran jaringan di project Anda.
- Buat konfigurasi konektivitas pribadi.
Membuat network attachment
Untuk mengonfigurasi Private Service Connect di Datastream, Anda harus membuat lampiran jaringan terlebih dahulu.
Konsol
Di Google Cloud konsol, buka halaman Network attachments:
Klik Create network attachment.
Di kolom Name, masukkan nama untuk network attachment Anda.
Dari daftar Network, pilih VPC atau jaringan VPC Bersama.
Dari daftar Region, pilih a Google Cloud region. Region ini harus sama dengan region yang digunakan untuk subnet jaringan VPC yang di-peering ke jaringan pribadi Datastream. Untuk mengetahui informasi selengkapnya, lihat Prasyarat Private Service Connect.
Dari daftar Subnetwork, pilih rentang subnetwork.
Di Connection preference, pilih Accept connections for selected projects.
Datastream otomatis menambahkan project produsen ke daftar Accepted projects saat Anda membuat resource konektivitas pribadi Datastream.
Jangan tambahkan Accepted projects atau Rejected projects.
Klik Create network attachment.
gcloud
Buat satu atau beberapa subnetwork. Contoh:
gcloud compute networks subnets create subnet-1 --network=network-0 --range=10.10.1.0/24 --region=REGIONNetwork attachment menggunakan subnetwork ini pada langkah-langkah berikutnya. Pastikan rentang subnetwork tidak tumpang tindih dengan rentang IP internal yang dicadangkan oleh Datastream (
10.1.0.0/16dan10.2.2.0/24).Buat resource network attachment di region yang sama dengan project Datastream, dengan properti
connection-preferenceditetapkan keACCEPT_MANUAL:gcloud compute network-attachments create NAME --region=REGION --connection-preference=ACCEPT_MANUAL --subnets=SUBNETGanti kode berikut:
NAME: nama untuk lampiran jaringan Anda.REGION: nama Google Cloud region. Region ini harus sama dengan jaringan pribadi Datastream.SUBNET: nama subnet.
Output perintah ini adalah URL lampiran jaringan dengan format berikut:
projects/PROJECT/locations/REGION/network-attachments/NETWORK_ATTACHMENT_ID.Catat URL ini karena Datastream memerlukannya untuk konektivitas. Untuk mengetahui informasi tentang cara membuat konfigurasi konektivitas pribadi antarmuka Private Service Connect menggunakan Google Cloud, lihat Mengelola konfigurasi konektivitas pribadi.
Membuat konfigurasi konektivitas pribadi
Setelah membuat lampiran jaringan di project Google Cloud , Anda harus menyiapkan konfigurasi konektivitas pribadi menggunakan antarmuka Private Service Connect. Saat membuat konfigurasi, Anda akan membuat daftar yang diizinkan untuk project yang menghosting antarmuka Private Service Connect. Kemudian, Anda akan memberikan URL lampiran jaringan ke Datastream sebagai bagian dari resource Private Service Connect.
Untuk mengetahui informasi selengkapnya, lihat Membuat konfigurasi konektivitas pribadi.
Langkah berikutnya
- Pelajari cara melihat konfigurasi konektivitas pribadi.
- Cari tahu cara menghapus konfigurasi konektivitas pribadi.