הפעלת חיבורים חיצוניים

כברירת מחדל, אשכול מסד נתונים מאפשר חיבורים רק מתוך אשכול המשתמשים ומאותו פרויקט. כדי לאפשר חיבורים חיצוניים מכתובות IP מחוץ לארגון שלכם ב-Google Distributed Cloud במודל Air-gapped:

המסוף

  1. כדי ליצור כללים של חומת אש, צריך להיכנס למסוף GDC באמצעות חשבון שמקושר לתפקיד project-networkpolicy-admin.
  2. בתפריט הראשי של מסוף GDC, בוחרים באפשרות Firewall (חומת אש).
  3. בקטע כללים שנוצרו על ידי המשתמש, לוחצים על יצירה.
  4. בקטע פרטי כלל חומת האש, יוצרים שם לכלל חומת האש.
  5. בתיבת הדו-שיח Direction of traffic (כיוון התנועה), בוחרים באפשרות INGRESS (נכנסת).
  6. בתיבת הדו-שיח Target, בוחרים באפשרות Service ואז בוחרים באפשרות dbs.
  7. בתיבת הדו-שיח מאת, בוחרים באפשרות מחוץ לארגון ומזינים את טווח ה-CIDR שממנו רוצים לאפשר קישוריות חיצונית.
  8. לוחצים על יצירה.
  9. מחכים עד שהסטטוס מוכן יופיע בעמודה סטטוס של הכלל החדש.
  10. נכנסים למסוף GDC באמצעות חשבון שמקושר ל-project-db-admin
  11. בתפריט הראשי של מסוף GDC, בוחרים באפשרות Database Service (שירות מסד נתונים).
  12. בוחרים את אשכול מסדי הנתונים שרוצים להפעיל בו חיבורים חיצוניים.
  13. בודקים את השורה Allow external connections בקטע Connectivity בדף Database cluster overview כדי לראות אם חיבורים חיצוניים כבר מותרים.
  14. בקטע קישוריות שבדף הסקירה הכללית של אשכול מסדי הנתונים, לוחצים על עריכה עריכה.
  15. מסמנים את תיבת הסימון אפשר חיבורים חיצוניים.
  16. לוחצים על SAVE.

API

  1. יוצרים משאב ProjectNetworkPolicy כדי לאפשר חיבורים חיצוניים:

    apiVersion: networking.gdc.goog/v1
    kind: ProjectNetworkPolicy
    metadata:
      name: allow-external-dbs
      namespace: USER_PROJECT
    spec:
      ingress:
      - from:
         - ipBlock:
             cidr: CIDR_RANGE
      policyType: Ingress
      subject:
        managedServices:
          matchTypes:
          - dbs
        subjectType: ManagedService
     ```
    
  2. מעדכנים את אשכול מסד הנתונים כדי לאפשר חיבורים חיצוניים לארגון:

    kubectl patch dbcluster.postgresql.dbadmin.gdc.goog DBCLUSTER_NAME -p '{"spec":{"allowExternalIncomingTraffic":true}}' --type=merge -n USER_PROJECT
    

מחליפים את מה שכתוב בשדות הבאים:

  • USER_PROJECT: השם של פרויקט המשתמש שבו נוצר אשכול מסד הנתונים.
  • CIDR_RANGE: טווח ה-CIDR שממנו רוצים לאפשר קישוריות חיצונית.
  • DBCLUSTER_NAME: השם של אשכול מסד הנתונים.