Standardmäßig lässt ein Datenbankcluster nur Verbindungen aus dem Nutzercluster und demselben Projekt zu. So lassen Sie externe Verbindungen von IP-Adressen außerhalb Ihrer Google Distributed Cloud-Organisation mit Air-Gap zu:
Console
- Melden Sie sich in der GDC Console mit einem Konto an, das der Rolle
project-networkpolicy-adminzugewiesen ist, um Firewallregeln zu erstellen. - Wählen Sie im Hauptmenü der GDC Console Firewall aus.
- Klicken Sie im Bereich Von Nutzern erstellte Regeln auf Erstellen.
- Geben Sie unter Details zur Firewallregel einen Namen für Ihre Firewallregel ein.
- Wählen Sie im Dialogfeld Traffic-Richtung die Option EINGEHEND aus.
- Wählen Sie im Dialogfeld Ziel die Option Dienst aus und wählen Sie dann dbs aus.
- Wählen Sie im Dialogfeld Von die Option Außerhalb der Organisation aus und geben Sie den CIDR-Bereich ein, aus dem Sie externe Verbindungen zulassen möchten.
- Klicken Sie auf Erstellen.
- Warten Sie, bis in der Spalte Status der neuen Regel Bereit angezeigt wird.
- Melden Sie sich in der GDC Console mit einem Konto an, das der Rolle
project-db-adminzugewiesen ist. - Wählen Sie im Hauptmenü der GDC Console Database Service aus.
- Wählen Sie den Datenbankcluster aus, für den Sie externe Verbindungen aktivieren möchten.
- Prüfen Sie in der Zeile Externe Verbindungen zulassen des Bereichs Verbindungen der Datenbankclusterübersicht, ob externe Verbindungen bereits zulässig sind.
- Klicken Sie im Bereich Verbindungen der Datenbankclusterübersicht auf „Bearbeiten“ edit.
- Klicken Sie das Kästchen Externe Verbindungen zulassen an.
- Klicken Sie auf SPEICHERN.
API
Erstellen Sie eine
ProjectNetworkPolicy-Ressource, um externe Verbindungen zuzulassen:apiVersion: networking.gdc.goog/v1 kind: ProjectNetworkPolicy metadata: name: allow-external-dbs namespace: USER_PROJECT spec: ingress: - from: - ipBlock: cidr: CIDR_RANGE policyType: Ingress subject: managedServices: matchTypes: - dbs subjectType: ManagedService ```Aktualisieren Sie den Datenbankcluster, um Verbindungen außerhalb der Organisation zu aktivieren:
kubectl patch dbcluster.postgresql.dbadmin.gdc.goog DBCLUSTER_NAME -p '{"spec":{"allowExternalIncomingTraffic":true}}' --type=merge -n USER_PROJECT
Ersetzen Sie Folgendes:
USER_PROJECT: der Name des Nutzerprojekts, in dem der Datenbankcluster erstellt wurde.CIDR_RANGE: der CIDR-Bereich, aus dem Sie externe Verbindungen zulassen möchten.DBCLUSTER_NAME: der Name des Datenbankclusters.