Private Service Connect-Schnittstellen konfigurieren

Datastream verwendet Private Service Connect-Schnittstellen , damit Sie Daten so replizieren können, dass der Traffic vollständig innerhalb von Google Cloudbleibt.

Eine Private Service Connect-Schnittstelle ist eine Ressource, mit der das VPC-Netzwerk (Virtual Private Cloud) eines Erstellers Verbindungen zu einem Netzwerkanhang in einem Nutzer-VPC-Netzwerk initiieren und von diesem Verbindungen empfangen kann. Ersteller- und Nutzernetzwerke können sich in verschiedenen Projekten und Organisationen befinden.

Abbildung 1. Mit Private Service Connect-Schnittstellen können Dienstersteller Verbindungen zu Dienstnutzern initiieren.

Definitionen der wichtigsten Begriffe finden Sie im folgenden Abschnitt.

Weitere Informationen zu Private Service Connect finden Sie in der Virtual Private Cloud-Dokumentation.

Wichtige Begriffe

In diesem Abschnitt erhalten Sie einen Überblick über wichtige Begriffe und Konzepte für Private Service Connect.

  • Ersteller: Eine Entität, in der Regel ein Dienst oder eine VM in einem VPC-Netzwerk, die die Verbindung zum Nutzernetzwerk initiiert. Der Ersteller stellt den Dienst bereit: Im Datastream-Kontext ruft er Daten ab und repliziert sie zu einem Ziel.

  • Nutzer: Eine Entität, in der Regel eine VM in einem VPC-Netzwerk, die die Verbindung vom Ersteller empfängt. Wenn der Nutzer die Verbindung akzeptiert, Google Cloud weist Google Cloud der Private Service Connect-Schnittstelle eine IP-Adresse aus einem Subnetz im Nutzer-VPC-Netzwerk zu, das vom Netzwerkanhang angegeben wird. Die VM der Private Service Connect-Schnittstelle hat eine zweite Netzwerkschnittstelle, die mit dem VPC-Netzwerk des Erstellers verbunden ist.

  • Netzwerkanhang: Eine regionale Ressource, mit der ein Ersteller-VPC-Netzwerk über eine Private Service Connect-Schnittstelle Verbindungen zu einem Nutzer-VPC-Netzwerk initiieren kann. Im Nutzer-VPC-Netzwerk fungiert der Netzwerkanhang als designierter Einstiegspunkt für Verbindungen von Private Service Connect-Schnittstellen im Erstellernetzwerk. Wenn eine Private Service Connect-Schnittstelle für einen Netzwerkanhang eingerichtet wird, wird der Ersteller-VM eine IP-Adresse aus dem Subnetz des Netzwerkanhangs zugewiesen. Die VM-Instanz der Private Service Connect-Schnittstelle hat mindestens eine weitere reguläre Netzwerkschnittstelle, die mit einem Ersteller-Subnetz verbunden ist. Weitere Informationen finden Sie unter Netzwerkanhänge.

  • Erstellerprojekt: Ein Google-eigenes Projekt, in dem die VMs (virtuelle Maschinen) gehostet werden, auf denen Datastream ausgeführt wird. Um auf Ressourcen im VPC des Kunden zuzugreifen, verwenden die Datastream-VMs die IP-Adresse, die die Private Service Connect-Netzwerkschnittstelle aus ihrem Subnetz zuweist.

Voraussetzungen für Private Service Connect

Bevor Sie eine Konfiguration für private Verbindungen mit einer Private Service Connect-Schnittstelle erstellen, müssen Sie die folgenden Schritte ausführen, damit Datastream eine Verbindung zu Ihrem Projekt herstellen kann:

  • Sie haben ein VPC-Netzwerk, das Sie mit dem privaten Netzwerk von Datastream verbinden können. Weitere Informationen zum Erstellen eines VPC-Netzwerk finden Sie unter VPC-Netzwerke erstellen und verwalten.

  • Erstellen Sie einen Netzwerkanhang in Ihrem VPC-Projekt.

  • Achten Sie darauf, dass das mit Ihrem Netzwerkanhang verknüpfte Subnetz sowie alle Ressourcen in Ihrem VPC-Netzwerk, die mit Datastream kommunizieren (z. B. NAT-VMs, interne Load-Balancer oder Quell- und Zieldatenbanken), keine von Datastream reservierten IP-Adressbereiche (10.1.0.0/16 und 10.2.2.0/24) verwenden. Die Verwendung dieser reservierten Bereiche kann zu Routingkonflikten mit der internen Infrastruktur von Datastream und zu unvorhersehbaren Verbindungsfehlern führen.

  • Prüfen Sie, ob Google Cloud Google Cloud und die lokale Firewall Traffic aus dem IP-Adressbereich des Netzwerkanhangs zur Quelldatenbank zulassen, aus der Sie Daten streamen möchten. Informationen zum Erstellen von Firewallregeln finden Sie unter VPC-Firewallregeln verwenden.

Preise

Für eingehenden und ausgehenden Traffic über Private Service Connect werden Gebühren erhoben. Weitere Informationen finden Sie unter Private Service Connect Preise.

Erforderliche Rollen und Berechtigungen

Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen (Identity and Access Management) für Ihr Projekt zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Erstellen eines Netzwerkanhangs benötigen:

Wenn sich Ihr Netzwerkanhang oder das zugrunde liegende Subnetz in einem anderen Projekt als Datastream befindet (z. B. wenn Sie ein Hostprojekt für freigegebene VPC verwenden), müssen Sie dem service-DATASTREAM-PROJECT-NUMBER@gcp-sa-datastream.iam.gserviceaccount.com Dienstkonto die folgende Rolle zuweisen:

  • Schreibgeschützter Zugriff auf Netzwerkressourcen: Compute-Netzwerkbetrachter (roles/compute.networkViewer)

    Weisen Sie die Rolle für das Projekt zu, in dem sich Ihr Netzwerkanhang oder das zugehörige Subnetz befindet, und ersetzen Sie DATASTREAM-PROJECT-NUMBER durch die Nummer des Projekts, in dem Datastream bereitgestellt wird.

Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff verwalten.

Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.

Weitere Informationen zu den Optionen für die Zugriffssteuerung in Datastream, siehe Zugriffssteuerung mit IAM.

Private Service Connect konfigurieren

So ermöglichen Sie Datastream, über eine Private Service Connect-Schnittstelle eine ausgehende Verbindung zu Ihrem Netzwerk herzustellen:

  1. Erstellen Sie einen Netzwerkanhang in Ihrem Projekt.
  2. Erstellen Sie eine Konfiguration für private Verbindungen.

Netzwerkanhang erstellen

Um Private Service Connect in Datastream zu konfigurieren, müssen Sie zuerst einen Netzwerkanhang erstellen.

Console

  1. Rufen Sie in der Google Cloud Console die Netzwerkanhänge Seite auf:

    Zu den Netzwerkanhängen

  2. Klicken Sie auf Netzwerkanhang erstellen.

  3. Geben Sie im Feld Name einen Namen für Ihr Netzwerkanhang ein.

  4. Wählen Sie in der Liste Netzwerk ein VPC- oder ein freigegebene VPC-Netzwerk aus.

  5. Wählen Sie in der Liste Region eine Google Cloud Region aus. Diese Region muss mit der Region übereinstimmen, die für das Subnetz des VPC-Netzwerk verwendet wird, das per Peering mit dem privaten Netzwerk von Datastream verbunden ist. Weitere Informationen finden Sie unter Voraussetzungen für Private Service Connect.

  6. Wählen Sie in der Liste Subnetzwerk einen Subnetzwerkbereich aus.

  7. Wählen Sie unter Verbindungseinstellung die Option Verbindungen für ausgewählte Projekte akzeptieren aus.

    Datastream fügt das Erstellerprojekt automatisch der Liste Akzeptierte Projekte hinzu, wenn Sie die Ressource für private Verbindungen von Datastream erstellen.

  8. Fügen Sie keine Akzeptierten Projekte oder Abgelehnten Projekte hinzu.

  9. Klicken Sie auf Netzwerkanhang erstellen.

gcloud

  1. Erstellen Sie ein oder mehrere Subnetzwerke. Beispiel:

    gcloud compute networks subnets create subnet-1 --network=network-0 --range=10.10.1.0/24 --region=REGION
    

    Der Netzwerkanhang verwendet diese Subnetzwerke in den folgenden Schritten. Achten Sie darauf, dass sich der Subnetzwerkbereich nicht mit den von Datastream reservierten internen IP-Bereichen (10.1.0.0/16 und 10.2.2.0/24) überschneidet.

  2. Erstellen Sie eine Netzwerkanhangressource in derselben Region wie das Datastream-Projekt und legen Sie die Eigenschaft connection-preference auf ACCEPT_MANUAL fest:

    gcloud compute network-attachments create NAME
    --region=REGION
    --connection-preference=ACCEPT_MANUAL
    --subnets=SUBNET
    

    Ersetzen Sie Folgendes:

    • NAME: der Name für Ihren Netzwerkanhang.
    • REGION: der Name der Google Cloud Region. Diese Region muss mit dem privaten Netzwerk von Datastream übereinstimmen.
    • SUBNET: der Name des Subnetzes.

    Die Ausgabe dieses Befehls ist eine Netzwerkanhang-URL im folgenden Format:

    projects/PROJECT/locations/REGION/network-attachments/NETWORK_ATTACHMENT_ID.

    Notieren Sie sich diese URL, da Datastream sie für die Verbindung benötigt. Informationen zum Erstellen einer Konfiguration für private Verbindungen mit einer Private Service Connect-Schnittstelle finden Sie unter Konfigurationen für private Verbindungen verwalten. Google Cloud

Konfiguration für private Verbindungen erstellen

Nachdem Sie einen Netzwerkanhang in Ihrem Google Cloud Projekt erstellt haben, müssen Sie Ihre Konfiguration für private Verbindungen mit Private Service Connect-Schnittstellen einrichten. Wenn Sie die Konfiguration erstellen, setzen Sie das Projekt, in dem die Private Service Connect-Schnittstelle gehostet wird, auf die Zulassungsliste. Anschließend geben Sie die Netzwerkanhang-URL als Teil der Private Service Connect-Ressource an Datastream weiter.

Weitere Informationen finden Sie unter Konfiguration für private Verbindungen erstellen.

Nächste Schritte