חיבור לרשת VPC
בדף הזה מוסבר איך להשתמש ב-Serverless VPC Access כדי לחבר פונקציות של Cloud Run ישירות לרשת ה-VPC, וכך לאפשר גישה למכונות וירטואליות ב-Compute Engine, למופעים של Memorystore ולכל משאב אחר עם כתובת IP פנימית.
לפני שמתחילים
אם עדיין אין לכם רשת VPC בפרויקט, צרו אחת.
אם משתמשים ב-VPC משותף, צריך לתת גישה למחבר. אפשר לעיין במאמר התחברות לרשת VPC משותפת.
במסוף Google Cloud , מוודאים ש-Serverless VPC Access API מופעל בפרויקט.
יצירת מחבר של חיבור לרשת (VPC) מאפליקציית serverless
כדי לשלוח בקשות לרשת ה-VPC ולקבל את התשובות המתאימות בלי להשתמש באינטרנט הציבורי, אפשר להשתמש במחבר של חיבור לרשת (VPC) מאפליקציית serverless.
אם המחבר נמצא באותו פרויקט כמו רשת ה-VPC שלו, אתם יכולים ליצור מחבר באמצעות רשת משנה קיימת או ליצור מחבר ורשת משנה חדשה.
אם המחבר שלכם נמצא בפרויקט שירות ומשתמש ברשת VPC משותפת, המחבר ורשת ה-VPC המשויכת שלו נמצאים בפרויקטים שונים. אם המחבר ורשת ה-VPC שלו נמצאים בפרויקטים שונים, מנהל רשת ה-VPC המשותפת צריך ליצור את רשת המשנה של המחבר ברשת ה-VPC המשותפת לפני שיוצרים את המחבר, וצריך ליצור את המחבר באמצעות רשת משנה קיימת.
מידע נוסף על הדרישות בנושא רשתות משנה זמין במאמר בנושא הדרישות בנושא רשתות משנה של מחברים.
מידע על קצב העברת הנתונים של המחבר, כולל סוג המכונה והתאמת קנה מידה, זמין במאמר קצב העברת נתונים והתאמת קנה מידה.
אפשר ליצור מחבר באמצעות מסוף Google Cloud , Google Cloud CLI או Terraform.
המסוף
עוברים לדף הסקירה הכללית של חיבור לרשת (VPC) מאפליקציית serverless.
לוחצים על יצירת מחבר.
בשדה Name (שם), מזינים שם למחבר בהתאם למוסכמות למתן שמות ב-Compute Engine, עם הדרישות הנוספות הבאות: השם צריך להיות באורך של פחות מ-21 תווים, ומקפים (-) נספרים כשני תווים.
בשדה Region (אזור), בוחרים אזור למחבר. האזור הזה צריך להיות זהה לאזור של השירות ללא שרתים.
בשדה רשת, בוחרים את רשת ה-VPC שאליה רוצים לצרף את המחבר.
בשדה Subnet, בוחרים באחת מהאפשרויות הבאות:
יצירת מחבר באמצעות רשת משנה קיימת: בוחרים את רשת המשנה הקיימת בשדה רשת משנה.
ליצור מחבר ורשת משנה חדשה: בוחרים באפשרות טווח כתובות IP בהתאמה אישית בשדה רשת משנה. לאחר מכן, מזינים את הכתובת הראשונה ב-
/28CIDR שלא נמצא בשימוש (לדוגמה,10.8.0.0/28) כדי להשתמש בה כטווח כתובות IPv4 ראשי של רשת משנה חדשה שנוצרת ברשת ה-VPC של המחבר. Google Cloud מוודאים שטווח כתובות ה-IP לא מתנגש עם נתיבים קיימים ברשת ה-VPC של המחבר. השם של רשת המשנה החדשה מתחיל בקידומת 'aet-'.
(אופציונלי) כדי להגדיר אפשרויות שינוי גודל לשליטה נוספת במחבר, לוחצים על הצגת הגדרות שינוי גודל כדי להציג את טופס שינוי הגודל.
- מגדירים את מספר המכונות המינימלי והמקסימלי למחבר, או משתמשים בערכי ברירת המחדל: 2 (מינימום) ו-10 (מקסימום). המחבר מתרחב עד למקסימום שצוין אם השימוש בתנועה דורש זאת, אבל המחבר לא מצטמצם בחזרה כשהתנועה פוחתת. חובה להשתמש בערכים בין
2ל-10. - בתפריט Instance Type, בוחרים את סוג המכונה שבה רוצים להשתמש עבור המחבר, או משתמשים בברירת המחדל
e2-micro. שימו לב לסרגל הצד של העלויות בצד שמאל כשבוחרים את סוג המופע, שבו מוצגים רוחב הפס ואומדני העלויות.
- מגדירים את מספר המכונות המינימלי והמקסימלי למחבר, או משתמשים בערכי ברירת המחדל: 2 (מינימום) ו-10 (מקסימום). המחבר מתרחב עד למקסימום שצוין אם השימוש בתנועה דורש זאת, אבל המחבר לא מצטמצם בחזרה כשהתנועה פוחתת. חובה להשתמש בערכים בין
לוחצים על יצירה.
כשמחבר מוכן לשימוש, יופיע סימן וי ירוק ליד השם שלו.
gcloud
-
במסוף Google Cloud , מפעילים את Cloud Shell.
בחלק התחתון של Google Cloud המסוף יתחיל סשן של Cloud Shell ותופיע הודעה של שורת הפקודה. Cloud Shell היא סביבת מעטפת שבה ה-CLI של Google Cloud מותקן ומוגדרים ערכים לפרויקט הקיים. הסשן יופעל תוך כמה שניות.
מעדכנים את הרכיבים של
gcloudלגרסה האחרונה:gcloud components update
מוודאים ש-Serverless VPC Access API מופעל בפרויקט:
gcloud services enable vpcaccess.googleapis.com
יוצרים את המחבר באחת מהאפשרויות הבאות:
פרטים נוספים וארגומנטים אופציונליים זמינים במאמר הזה.
gcloudיצירת מחבר באמצעות רשת משנה קיימת:
gcloud compute networks vpc-access connectors create CONNECTOR_NAME \ --region REGION \ --subnet SUBNET_NAME \ --subnet-project HOST_PROJECT_ID \ --min-instances MIN \ --max-instances MAX \ --machine-type MACHINE_TYPE
מחליפים את מה שכתוב בשדות הבאים:
-
CONNECTOR_NAME: שם המחבר, בהתאם למוסכמות למתן שמות ב-Compute Engine, עם הדרישות הנוספות הבאות: השם צריך להיות באורך של פחות מ-21 תווים, ומקפים (-) נחשבים כשני תווים. -
REGION: אזור לחיבור, שזהה לאזור של השירות או המשימה ללא שרת. -
SUBNET_NAME: השם של תת-הרשת הקיימת. -
HOST_PROJECT_ID: מזהה הפרויקט המארח של ה-VPC המשותף. אם המחבר ורשת המשנה הקיימת נמצאים באותו פרויקט, לא צריך להוסיף את הדגל--subnet-project. -
MIN: מספר המינימום של המופעים לשימוש במחבר. צריך להשתמש במספר שלם בין2(ברירת המחדל) לבין9. -
MAX: המספר המקסימלי של מופעים לשימוש במחבר. צריך להשתמש במספר שלם בין3ל-10(ברירת המחדל). אם המחבר מתרחב למספר המקסימלי של מופעים, הוא לא יצטמצם בחזרה. -
MACHINE_TYPE: צריך להיות אחד מהערכים הבאים:f1-micro, e2-microאוe2-standard-4.
-
יצירת מחבר ורשת משנה חדשה:
gcloud compute networks vpc-access connectors create CONNECTOR_NAME \ --region REGION \ --network VPC_NETWORK \ --range IP_RANGE --min-instances MIN \ --max-instances MAX \ --machine-type MACHINE_TYPE
מחליפים את מה שכתוב בשדות הבאים:
-
CONNECTOR_NAME: שם המחבר, בהתאם למוסכמות למתן שמות ב-Compute Engine, עם הדרישות הנוספות הבאות: השם צריך להיות באורך של פחות מ-21 תווים, ומקפים (-) נחשבים כשני תווים. -
REGION: אזור לחיבור, שזהה לאזור של השירות או המשימה ללא שרת. -
VPC_NETWORK: השם של רשת ה-VPC שאליה רוצים לצרף את המחבר. המחבר ורשת ה-VPC צריכים להיות באותו פרויקט. -
IP_RANGE: צריך לספק CIDR/28שלא נמצא בשימוש (לדוגמה,10.8.0.0/28) כדי להשתמש בו כטווח הכתובות הראשי של IPv4 של רשת משנה חדשה שנוצרת ברשת ה-VPC של המחבר. Google Cloud מוודאים שטווח כתובות ה-IP לא מתנגש עם נתיבים קיימים ברשת ה-VPC של המחבר. השם של רשת המשנה החדשה מתחיל בקידומת 'aet-'. -
MIN: מספר המינימום של המופעים לשימוש עבור המחבר. צריך להשתמש במספר שלם בין2(ברירת המחדל) לבין9. -
MAX: המספר המקסימלי של מופעים לשימוש במחבר. צריך להשתמש במספר שלם בין3ל-10(ברירת המחדל). אם המחבר מתרחב למספר המקסימלי של מופעים, הוא לא יצטמצם בחזרה. -
MACHINE_TYPE: צריך להיות אחד מהערכים הבאים:f1-micro, e2-microאוe2-standard-4.
-
לפני שמשתמשים במחבר, מוודאים שהוא במצב
READY:gcloud compute networks vpc-access connectors describe CONNECTOR_NAME \ --region REGION
מחליפים את מה שכתוב בשדות הבאים:
-
CONNECTOR_NAME: השם של המחבר. זה השם שציינתם בשלב הקודם. -
REGION: האזור של המחבר. זהו האזור שציינתם בשלב הקודם.
הפלט צריך להכיל את השורה
state: READY.-
Terraform
אפשר להשתמש במשאב של Terraform כדי להפעיל את vpcaccess.googleapis.com API.
אתם יכולים להשתמש במודולים של Terraform כדי ליצור רשת VPC ותת-רשת, ואז ליצור את המחבר.
הגדרת הפונקציה להתחברות לרשת VPC
כדי לשלוח תנועת יציאה, צריך להגדיר כל פונקציה כך שתשתמש במחבר של חיבור לרשת (VPC) מאפליקציית serverless כדי להתחבר לרשת ה-VPC. אפשר להגדיר פונקציה לשימוש במחבר דרך מסוף Google Cloud או Google Cloud CLI:
המסוף
אם אתם מגדירים פונקציה חדשה, לוחצים על יצירת פונקציה. אם מגדירים פונקציה קיימת, לוחצים על הפונקציה ואז על עריכה.
אם אתם מגדירים פונקציה חדשה, ממלאים את דף ההגדרות הראשוניות של הפונקציה לפי הצורך, ואז לוחצים על Runtime, build... כדי להרחיב את דף ההגדרות של הפונקציה.
לוחצים על הכרטיסייה Connections (קישורים) ובתפריט VPC Network (רשת VPC) שבקטע Egress settings (הגדרות יציאה), בוחרים באחת מהאפשרויות הבאות:
- כדי לנתק את הפונקציה מרשת VPC, בוחרים באפשרות ללא.
- כדי להשתמש במחבר קיים, בוחרים אותו מהרשימה הנפתחת או בוחרים באפשרות בהתאמה אישית כדי להשתמש במחבר קיים שלא מופיע ברשימה הנפתחת.
- כדי ליצור מחבר חדש, בוחרים באפשרות הוספת מחבר VPC חדש. (תצוגה מקדימה)
לפרטים על יצירת מחבר, אפשר לעיין במאמר בנושא יצירת מחבר של גישה ל-VPC מאפליקציית serverless.
לוחצים על הבא.
gcloud
משתמשים בפקודה gcloud functions deploy כדי לפרוס את הפונקציה ומציינים את הדגל --vpc-connector:
gcloud functions deploy FUNCTION_NAME \ --vpc-connector CONNECTOR_NAME \ FLAGS...
where:
-
FUNCTION_NAMEהוא השם של הפונקציה. -
CONNECTOR_NAMEהוא השם של המחבר. -
FLAGS...מתייחס לדגלים אחרים שמעבירים במהלך פריסת הפונקציה.
כדי לנתק את הפונקציה מרשת VPC, משתמשים בדגל
--clear-vpc-connector:
gcloud functions deploy FUNCTION_NAME \ --clear-vpc-connector \ FLAGS...
כדי לקבל שליטה רבה יותר בבקשות שמועברות דרך המחבר, אפשר לעיין במאמר בנושא הגדרות יציאה.
גישה למשאבי VPC
כללי חומת אש שנדרשים למחברים בפרויקטים של שירותים
אם יוצרים מחבר ברשת VPC עצמאית או בפרויקט המארח של רשת VPC משותפת, Google Cloud יוצר את כל כללי חומת האש שנדרשים להפעלת המחבר. מידע נוסף זמין במאמר כללי חומת אש למחברים ברשתות VPC עצמאיות או בפרויקטים מארחים של VPC משותף.
עם זאת, אם יוצרים מחבר בפרויקט שירות והמחבר מכוון לרשת VPC משותפת בפרויקט המארח, צריך להוסיף כללי חומת אש כדי לאפשר את התעבורה הנדרשת לפעולת המחבר מהטווחים הבאים:
- טווח כתובות ה-IP של התשתית ללא שרתים:
35.199.224.0/19 - טווחי כתובות ה-IP של בדיקת התקינות:
35.191.0.0/16,35.191.192.0/18ו-130.211.0.0/22
הטווחי כתובות האלה משמשים את התשתית של Google שעליה מבוססים Cloud Run, פונקציות Cloud Run והסביבה הרגילה של App Engine. כל הבקשות מכתובות ה-IP האלה מגיעות מהתשתית של Google, כדי לוודא שכל משאב ללא שרת מתקשר רק עם המחבר שאליו הוא מחובר.
בנוסף, צריך לאפשר תנועה מרשת המשנה של מחבר לנתונים למשאבים ברשת ה-VPC.
כדי לבצע את השלבים האלה, צריך להיות לכם אחד מהתפקידים הבאים בפרויקט המארח:
- תפקיד בעלים (
roles/owner) - תפקיד Security Admin ב-Compute (
roles/compute.securityAdmin) - תפקיד מותאם אישית בניהול זהויות והרשאות גישה (IAM) עם ההרשאה
compute.firewalls.create
בהגדרה בסיסית, מחילים את הכללים כדי לאפשר למשאבי serverless בכל פרויקט שירות שמחובר לרשת ה-VPC המשותפת לשלוח בקשות לכל משאב ברשת.
כדי להחיל את הכללים האלה, מריצים את הפקודות הבאות בפרויקט המארח:
יוצרים כללים של חומת אש שמאפשרים לבקשות מהתשתית חסרת השרתים של Google ולבדיקות תקינות להגיע לכל המחברים ברשת. בפקודות האלה, יציאות ה-UDP וה-TCP משמשות כשרתי proxy ולבדיקות תקינות של HTTP, בהתאמה. אל תשנו את היציאות שצוינו.
gcloud compute firewall-rules create serverless-to-vpc-connector \ --allow tcp:667,udp:665-666,icmp \ --source-ranges=35.199.224.0/19 \ --direction=INGRESS \ --target-tags vpc-connector \ --network=VPC_NETWORK
gcloud compute firewall-rules create vpc-connector-to-serverless \ --allow tcp:667,udp:665-666,icmp \ --destination-ranges=35.199.224.0/19 \ --direction=EGRESS \ --target-tags vpc-connector \ --network=VPC_NETWORK
gcloud compute firewall-rules create vpc-connector-health-checks \ --allow tcp:667 \ --source-ranges=35.191.0.0/16,35.191.192.0/18,130.211.0.0/22 \ --direction=INGRESS \ --target-tags vpc-connector \ --network=VPC_NETWORK
מחליפים את
VPC_NETWORKבשם של רשת ה-VPC שאליה רוצים לצרף את המחבר.יוצרים כלל חומת אש לתעבורת נתונים נכנסת ברשת ה-VPC כדי לאפשר בקשות ממחברים שמכוונים לרשת הזו:
gcloud compute firewall-rules create vpc-connector-requests \ --allow tcp,udp,icmp \ --direction=INGRESS \ --source-tags vpc-connector \ --network=VPC_NETWORK
הכלל הזה מעניק למחבר גישה לכל משאב ברשת. כדי להגביל את המשאבים שאליהם סביבת ה-serverless יכולה להגיע באמצעות חיבור לרשת (VPC) מאפליקציית serverless, אפשר לעיין במאמר בנושא הגבלת הגישה של מכונות וירטואליות של מחברים למשאבי רשת VPC.
יצירת כללים לחומת אש למחברים ספציפיים
אם פועלים לפי התהליך במאמר כללי חומת אש שנדרשים למחברים בפרויקטים של שירותים, כללי חומת האש יחולו על כל המחברים, גם על אלה שקיימים וגם על אלה שייווצרו בעתיד. אם אתם לא רוצים את זה, אלא רוצים ליצור כללים רק למחברים ספציפיים, אתם יכולים להגדיר את היקף הכללים כך שהם יחולו רק על המחברים האלה.
כדי להגביל את היקף הכללים למחברים ספציפיים, אפשר להשתמש באחד מהמנגנונים הבאים:
- תגי רשת: לכל מחבר יש שני תגי רשת:
vpc-connectorו-vpc-connector-REGION-CONNECTOR_NAME. כדי להגביל את ההיקף של כללי חומת האש למחבר ספציפי, צריך להשתמש בפורמט השני. - טווח כתובות IP: משתמשים באפשרות הזו רק לכללי יציאה, כי היא לא פועלת לכללי כניסה. אתם יכולים להשתמש בטווח כתובות ה-IP של רשת המשנה של המחבר כדי להגביל את ההיקף של כללי חומת האש למחבר VPC יחיד.
הגבלת הגישה של מכונות וירטואליות של מחברים למשאבי רשת VPC
אתם יכולים להגביל את הגישה של מחבר למשאבים ברשת ה-VPC של היעד באמצעות כללי חומת אש של VPC או כללים במדיניות חומת אש. אפשר להגביל את הגישה באמצעות אחת מהאסטרטגיות הבאות:
- יוצרים כללי תעבורה נכנסת שהיעדים שלהם מייצגים את המשאבים שרוצים להגביל את הגישה של מכונות וירטואליות של מחברים אליהם, והמקורות שלהם מייצגים את המכונות הווירטואליות של המחברים.
- יוצרים כללי יציאה שהיעדים שלהם מייצגים את מכונות ה-VM של המחבר, והיעדים שלהם מייצגים את המשאבים שרוצים להגביל את הגישה של מכונות ה-VM של המחבר אליהם.
הדוגמאות הבאות ממחישות כל אסטרטגיה.
הגבלת הגישה באמצעות כללי כניסה
כדי לשלוט בתעבורה הנכנסת לרשת ה-VPC, בוחרים באפשרות תגי רשת או בטווחים של CIDR.
תגים של רשתות
השלבים הבאים מראים איך ליצור כללי תעבורה נכנסת שמגבילים את הגישה של מחבר לרשת ה-VPC שלכם על סמך תגי הרשת של המחבר.
חשוב לוודא שיש לכם את ההרשאות הנדרשות להוספת כללי חומת אש. אתם צריכים להיות בעלי אחד מהתפקידים הבאים בניהול הזהויות והרשאות הגישה (IAM):
- תפקיד אדמין אבטחה של Compute
- תפקיד IAM בהתאמה אישית עם ההרשאה
compute.firewalls.createמופעלת
חסימת התנועה של מחבר ברשת ה-VPC.
יוצרים כלל חומת אש לדחיית תעבורת נתונים נכנסת (ingress) עם עדיפות נמוכה מ-1000 ברשת ה-VPC, כדי לדחות תעבורת נתונים נכנסת מהתג של רשת המחברים. ההגדרה הזו מבטלת את כלל חומת האש המרומז שנוצר כברירת מחדל ברשת ה-VPC על ידי Serverless VPC Access.
gcloud compute firewall-rules create RULE_NAME \ --action=DENY \ --rules=PROTOCOL \ --source-tags=VPC_CONNECTOR_NETWORK_TAG \ --direction=INGRESS \ --network=VPC_NETWORK \ --priority=PRIORITY
מחליפים את מה שכתוב בשדות הבאים:
RULE_NAME: השם של כלל חומת האש החדש. לדוגמה,
deny-vpc-connector.PROTOCOL: פרוטוקול אחד או יותר שרוצים לאפשר ממחבר ה-VPC. הפרוטוקולים הנתמכים הם
tcpאוudp. לדוגמה,tcp:80,udpמאפשר תעבורת TCP דרך יציאה 80 ותעבורת UDP. מידע נוסף זמין במאמרי העזרה בנושא הדגלallow.למטרות אבטחה ואימות, אפשר גם להגדיר כללי דחייה כדי לחסום תנועה עבור הפרוטוקולים הבאים שלא נתמכים:
ah,all,esp,icmp,ipipו-sctp.VPC_CONNECTOR_NETWORK_TAG: תג הרשת האוניברסלי של המחבר אם רוצים להגביל את הגישה לכל המחברים (כולל מחברים שייווצרו בעתיד), או תג הרשת הייחודי אם רוצים להגביל את הגישה למחבר ספציפי.
- תג רשת אוניברסלי:
vpc-connector תג רשת ייחודי:
vpc-connector-REGION-CONNECTOR_NAMEמחליפים את:
- REGION: האזור של המחבר שרוצים להגביל
- CONNECTOR_NAME: השם של מחבר שרוצים להגביל
מידע נוסף על תגי רשת של מחברים זמין במאמר בנושא תגי רשת.
- תג רשת אוניברסלי:
VPC_NETWORK: השם של רשת ה-VPC
PRIORITY: מספר שלם בין 0 ל-65535. לדוגמה, 0 מייצג את העדיפות הגבוהה ביותר.
מאפשרים לתנועה של מחברים להגיע למשאב שאליו אמורה להגיע תנועה של מחברים.
משתמשים בדגלים
allowו-target-tagsכדי ליצור כלל חומת אש לתעבורה נכנסת שמטרגט את המשאב ברשת ה-VPC שרוצים שהמחבר ל-VPC יקבל אליו גישה. מגדירים את העדיפות של הכלל הזה לערך נמוך יותר מהעדיפות של הכלל שיצרתם בשלב הקודם.gcloud compute firewall-rules create RULE_NAME \ --allow=PROTOCOL \ --source-tags=VPC_CONNECTOR_NETWORK_TAG \ --direction=INGRESS \ --network=VPC_NETWORK \ --target-tags=RESOURCE_TAG \ --priority=PRIORITY
מחליפים את מה שכתוב בשדות הבאים:
RULE_NAME: השם של כלל חומת האש החדש. לדוגמה,
allow-vpc-connector-for-select-resources.PROTOCOL: פרוטוקול אחד או יותר שרוצים לאפשר ממחבר ה-VPC. הפרוטוקולים הנתמכים הם
tcpאוudp. לדוגמה,tcp:80,udpמאפשר תעבורת TCP דרך יציאה 80 ותעבורת UDP. מידע נוסף זמין במאמרי העזרה בנושא הדגלallow.VPC_CONNECTOR_NETWORK_TAG: תג הרשת של המחבר האוניברסלי אם רוצים להגביל את הגישה לכל המחברים (כולל מחברים שייווצרו בעתיד), או תג הרשת הייחודי אם רוצים להגביל את הגישה למחבר ספציפי. המספר הזה צריך להיות זהה למספר תג הרשת שציינתם בשלב הקודם.
- תג רשת אוניברסלי:
vpc-connector תג רשת ייחודי:
vpc-connector-REGION-CONNECTOR_NAMEמחליפים את:
- REGION: האזור של המחבר שרוצים להגביל
- CONNECTOR_NAME: השם של מחבר שרוצים להגביל
מידע נוסף על תגי רשת של מחברים זמין במאמר בנושא תגי רשת.
- תג רשת אוניברסלי:
VPC_NETWORK: השם של רשת ה-VPC
RESOURCE_TAG: תג הרשת של משאב ה-VPC שרוצים שמחבר ה-VPC יקבל אליו גישה
PRIORITY: מספר שלם שקטן מהעדיפות שהגדרתם בשלב הקודם. לדוגמה, אם הגדרתם את העדיפות של הכלל שיצרתם בשלב הקודם ל-990, נסו להגדיר אותה ל-980.
למידע נוסף על הדגלים הנדרשים והאופציונליים ליצירת כללים של חומת אש, אפשר לעיין במסמכי התיעוד של gcloud compute firewall-rules create.
טווח CIDR
השלבים הבאים מראים איך ליצור כללי כניסה שמגבילים את הגישה של מחבר לרשת ה-VPC שלכם על סמך טווח ה-CIDR של המחבר.
חשוב לוודא שיש לכם את ההרשאות הנדרשות להוספת כללי חומת אש. אתם צריכים להיות בעלי אחד מהתפקידים הבאים בניהול הזהויות והרשאות הגישה (IAM):
- תפקיד Security Admin של Compute
- תפקיד IAM בהתאמה אישית עם ההרשאה
compute.firewalls.createמופעלת
דחיית תעבורת נתונים של מחבר ברשת ה-VPC.
יוצרים כלל חומת אש לתנועה נכנסת עם עדיפות נמוכה מ-1000 ברשת ה-VPC כדי לחסום תנועה נכנסת מטווח ה-CIDR של המחבר. ההגדרה הזו מבטלת את כלל חומת האש המרומז שנוצר כברירת מחדל ברשת ה-VPC על ידי Serverless VPC Access.
gcloud compute firewall-rules create RULE_NAME \ --action=DENY \ --rules=PROTOCOL \ --source-ranges=VPC_CONNECTOR_CIDR_RANGE \ --direction=INGRESS \ --network=VPC_NETWORK \ --priority=PRIORITY
מחליפים את מה שכתוב בשדות הבאים:
RULE_NAME: השם של כלל חומת האש החדש. לדוגמה,
deny-vpc-connector.PROTOCOL: פרוטוקול אחד או יותר שרוצים לאפשר ממחבר ה-VPC. הפרוטוקולים הנתמכים הם
tcpאוudp. לדוגמה,tcp:80,udpמאפשר תעבורת TCP דרך יציאה 80 ותעבורת UDP. מידע נוסף זמין במאמרי העזרה בנושא הדגלallow.למטרות אבטחה ואימות, אפשר גם להגדיר כללי דחייה כדי לחסום תנועה עבור הפרוטוקולים הבאים שלא נתמכים:
ah,all,esp,icmp,ipipו-sctp.VPC_CONNECTOR_CIDR_RANGE: טווח ה-CIDR של המחבר שהגישה אליו מוגבלת
VPC_NETWORK: השם של רשת ה-VPC
PRIORITY: מספר שלם בין 0 ל-65535. לדוגמה, 0 מייצג את העדיפות הגבוהה ביותר.
מאפשרים לתנועה של מחברים להגיע למשאב שאליו אמורה להגיע תנועה של מחברים.
משתמשים בדגלים
allowו-target-tagsכדי ליצור כלל חומת אש לתעבורה נכנסת שמטרגט את המשאב ברשת ה-VPC שרוצים שהמחבר ל-VPC יקבל אליו גישה. מגדירים את העדיפות של הכלל הזה לערך נמוך יותר מהעדיפות של הכלל שיצרתם בשלב הקודם.gcloud compute firewall-rules create RULE_NAME \ --allow=PROTOCOL \ --source-ranges=VPC_CONNECTOR_CIDR_RANGE \ --direction=INGRESS \ --network=VPC_NETWORK \ --target-tags=RESOURCE_TAG \ --priority=PRIORITY
מחליפים את מה שכתוב בשדות הבאים:
RULE_NAME: השם של כלל חומת האש החדש. לדוגמה,
allow-vpc-connector-for-select-resources.PROTOCOL: פרוטוקול אחד או יותר שרוצים לאפשר ממחבר ה-VPC. הפרוטוקולים הנתמכים הם
tcpאוudp. לדוגמה,tcp:80,udpמאפשר תעבורת TCP דרך יציאה 80 ותעבורת UDP. מידע נוסף זמין במאמרי העזרה בנושא הדגלallow.VPC_CONNECTOR_CIDR_RANGE: טווח ה-CIDR של המחבר שהגישה אליו מוגבלת
VPC_NETWORK: השם של רשת ה-VPC
RESOURCE_TAG: תג הרשת של משאב ה-VPC שרוצים שמחבר ה-VPC יקבל אליו גישה
PRIORITY: מספר שלם שקטן מהעדיפות שהגדרתם בשלב הקודם. לדוגמה, אם הגדרתם את העדיפות של הכלל שיצרתם בשלב הקודם ל-990, נסו להגדיר אותה ל-980.
למידע נוסף על הדגלים הנדרשים והאופציונליים ליצירת כללים של חומת אש, אפשר לעיין במסמכי התיעוד של gcloud compute firewall-rules create.
הגבלת הגישה באמצעות כללים לתעבורת נתונים יוצאת (egress)
בשלבים הבאים מוסבר איך ליצור כללי יציאה כדי להגביל את הגישה למחבר.
חשוב לוודא שיש לכם את ההרשאות הנדרשות להוספת כללי חומת אש. אתם צריכים לקבל הקצאה לאחד מהתפקידים הבאים בניהול הזהויות והרשאות הגישה (IAM):
- תפקיד אדמין אבטחה של Compute
- תפקיד IAM בהתאמה אישית עם ההרשאה
compute.firewalls.createמופעלת
דחיית תנועת יציאה מהמחבר.
יוצרים כלל של חומת אש לתעבורת נתונים יוצאת במחבר Serverless VPC Access כדי למנוע ממנו לשלוח תעבורת נתונים יוצאת לכל יעד, למעט תגובות שנוצרו.
gcloud compute firewall-rules create RULE_NAME \ --action=DENY \ --rules=PROTOCOL \ --direction=EGRESS \ --target-tags=VPC_CONNECTOR_NETWORK_TAG \ --network=VPC_NETWORK \ --priority=PRIORITY
מחליפים את מה שכתוב בשדות הבאים:
RULE_NAME: השם של כלל חומת האש החדש. לדוגמה,
deny-vpc-connector.PROTOCOL: פרוטוקול אחד או יותר שרוצים לאפשר ממחבר ה-VPC. הפרוטוקולים הנתמכים הם
tcpאוudp. לדוגמה,tcp:80,udpמאפשר תעבורת TCP דרך יציאה 80 ותעבורת UDP. מידע נוסף זמין במאמרי העזרה בנושא הדגלallow.למטרות אבטחה ואימות, אפשר גם להגדיר כללי דחייה כדי לחסום תנועה עבור הפרוטוקולים הבאים שלא נתמכים:
ah,all,esp,icmp,ipipו-sctp.VPC_CONNECTOR_NETWORK_TAG: תג הרשת של מחבר ה-VPC האוניברסלי, אם רוצים שהכלל יחול על כל מחברי ה-VPC הקיימים ועל כל מחברי ה-VPC שייווצרו בעתיד. או תג הרשת הייחודי של מחבר ה-VPC אם רוצים לשלוט במחבר ספציפי.
VPC_NETWORK: השם של רשת ה-VPC
PRIORITY: מספר שלם בין 0 ל-65535. לדוגמה, 0 מייצג את העדיפות הגבוהה ביותר.
מאפשרים תנועת יציאה כשהיעד נמצא בטווח ה-CIDR שרוצים שהמחבר יקבל אליו גישה.
משתמשים בדגלים
allowו-destination-rangesכדי ליצור כלל של חומת אש שמאפשר תנועת נתונים יוצאת מהמחבר לטווח יעד ספציפי. מגדירים את טווח היעד לטווח ה-CIDR של המשאב ברשת ה-VPC שרוצים שהמחבר יוכל לגשת אליו. מגדירים את העדיפות של הכלל הזה לערך נמוך יותר מהעדיפות של הכלל שיצרתם בשלב הקודם.gcloud compute firewall-rules create RULE_NAME \ --allow=PROTOCOL \ --destination-ranges=RESOURCE_CIDR_RANGE \ --direction=EGRESS \ --network=VPC_NETWORK \ --target-tags=VPC_CONNECTOR_NETWORK_TAG \ --priority=PRIORITY
מחליפים את מה שכתוב בשדות הבאים:
RULE_NAME: השם של כלל חומת האש החדש. לדוגמה,
allow-vpc-connector-for-select-resources.PROTOCOL: פרוטוקול אחד או יותר שרוצים לאפשר ממחבר ה-VPC. הפרוטוקולים הנתמכים הם
tcpאוudp. לדוגמה,tcp:80,udpמאפשר תעבורת TCP דרך יציאה 80 ותעבורת UDP. מידע נוסף זמין במאמרי העזרה בנושא הדגלallow.RESOURCE_CIDR_RANGE: טווח ה-CIDR של המחבר שהגישה אליו מוגבלת
VPC_NETWORK: השם של רשת ה-VPC
VPC_CONNECTOR_NETWORK_TAG: תג הרשת של מחבר ה-VPC האוניברסלי, אם רוצים שהכלל יחול על כל מחברי ה-VPC הקיימים ועל כל מחברי ה-VPC שייווצרו בעתיד. או תג הרשת הייחודי של מחבר ה-VPC אם רוצים לשלוט במחבר ספציפי. אם השתמשתם בתג רשת ייחודי בשלב הקודם, השתמשו בתג הרשת הייחודי.
PRIORITY: מספר שלם שקטן מהעדיפות שהגדרתם בשלב הקודם. לדוגמה, אם הגדרתם את העדיפות של הכלל שיצרתם בשלב הקודם ל-990, נסו להגדיר אותה ל-980.
למידע נוסף על הדגלים הנדרשים והאופציונליים ליצירת כללים של חומת אש, אפשר לעיין במאמרי העזרה בנושא gcloud compute firewall-rules create.
ניהול המחבר
ניתוק פונקציה מרשת VPC
אפשר לנתק פונקציה מרשת ה-VPC באמצעות מסוףGoogle Cloud או Google Cloud CLI:
המסוף
נכנסים לדף הסקירה הכללית של Cloud Run functions במסוףGoogle Cloud :
לוחצים על פונקציה קיימת כדי לעבור לדף הפרטים שלה, ואז לוחצים על עריכה.
לוחצים על Runtime, build... כדי להרחיב את ההגדרות המתקדמות.
בכרטיסייה Connections בקטע Egress settings, מזינים את השם של המחבר בשדה VPC connector, או מוחקים את השדה כדי לנתק את הפונקציה מרשת VPC.
gcloud
כדי לנתק את הפונקציה מרשת ה-VPC, משתמשים בדגל
--clear-vpc-connector:
gcloud functions deploy FUNCTION_NAME \ --clear-vpc-connector \ FLAGS...
where:
-
FUNCTION_NAMEהוא השם של הפונקציה. -
CONNECTOR_NAMEהוא השם של המחבר. -
FLAGS...מתייחס לדגלים אחרים שמעבירים במהלך פריסת הפונקציה.
המחברים ממשיכים לצבור חיובים גם אם אין בהם תנועה והם מנותקים. פרטים נוספים זמינים במאמר בנושא תמחור. אם אין לכם יותר צורך במחבר, הקפידו למחוק אותו כדי למנוע חיובים עתידיים.
עדכון מחבר
אתם יכולים לעדכן ולנטר את המאפיינים הבאים של המחבר באמצעות Google Cloud המסוף, Google Cloud CLI או ה-API:
- סוג המכונה (המופע)
- מספר המופעים המינימלי והמקסימלי
- הנתונים האחרונים של קצב העברת הנתונים, מספר המופעים וניצול המעבד
עדכון סוג המכונה
המסוף
עוברים לדף הסקירה הכללית של חיבור לרשת (VPC) מאפליקציית serverless.
בוחרים את כלי החיבור שרוצים לערוך ולוחצים על עריכה.
ברשימה Instance type, בוחרים את סוג המכונה (המופע) המועדף. מידע על סוגי המכונות שזמינים מופיע במאמר בנושא תפוקה ושינוי גודל.
gcloud
-
במסוף Google Cloud , מפעילים את Cloud Shell.
בחלק התחתון של Google Cloud המסוף יתחיל סשן של Cloud Shell ותופיע הודעה של שורת הפקודה. Cloud Shell היא סביבת מעטפת שבה ה-CLI של Google Cloud מותקן ומוגדרים ערכים לפרויקט הקיים. הסשן יופעל תוך כמה שניות.
כדי לעדכן את סוג המכונה של המחבר, מריצים את הפקודה הבאה בטרמינל:
מחליפים את מה שכתוב בשדות הבאים:gcloud beta compute networks vpc-access connectors update CONNECTOR_NAME --region=REGION --machine-type=MACHINE_TYPE
-
CONNECTOR_NAME: השם של המחבר -
REGION: השם של האזור של המחבר -
MACHINE_TYPE: סוג המכונה המועדף. מידע על סוגי המכונות הזמינים מופיע במאמר בנושא תפוקה ושינוי גודל.
-
הקטנת המספר המינימלי והמקסימלי של מופעים
כדי להקטין את מספר המינימום והמקסימום של המופעים, צריך לבצע את הפעולות הבאות:
- יוצרים מחבר חדש עם הערכים המועדפים.
- מעדכנים את השירות או הפונקציה כדי להשתמש במחבר החדש.
- אחרי שמעבירים את התנועה של המחבר הישן, מוחקים אותו.
הגדלת המספר המינימלי והמקסימלי של מופעים
המסוף
עוברים לדף הסקירה הכללית של חיבור לרשת (VPC) מאפליקציית serverless.
בוחרים את כלי החיבור שרוצים לערוך ולוחצים על עריכה.
בשדה Minimum instances (מינימום מופעים), בוחרים את מספר המופעים המינימלי המועדף.
הערך הקטן ביותר האפשרי בשדה הזה הוא הערך הנוכחי. הערך הכי גדול שאפשר להזין בשדה הזה הוא הערך הנוכחי בשדה מספר מופעים מקסימלי פחות 1. לדוגמה, אם הערך בשדה Maximum instances (מספר מופעים מקסימלי) הוא 8, הערך הגדול ביותר שאפשר להזין בשדה Minimum instances (מספר מופעים מינימלי) הוא 7.
בשדה מספר מופעים מקסימלי, בוחרים את המספר המקסימלי המועדף של מופעים.
הערך הקטן ביותר האפשרי בשדה הזה הוא הערך הנוכחי. הערך הגדול ביותר האפשרי בשדה הזה הוא 10.
gcloud
-
במסוף Google Cloud , מפעילים את Cloud Shell.
בחלק התחתון של Google Cloud המסוף יתחיל סשן של Cloud Shell ותופיע הודעה של שורת הפקודה. Cloud Shell היא סביבת מעטפת שבה ה-CLI של Google Cloud מותקן ומוגדרים ערכים לפרויקט הקיים. הסשן יופעל תוך כמה שניות.
כדי להגדיל את מספר המופעים המינימלי או המקסימלי של המחבר, מריצים את הפקודה הבאה בטרמינל:
מחליפים את מה שכתוב בשדות הבאים:gcloud beta compute networks vpc-access connectors update CONNECTOR_NAME --region=REGION --min-instances=MIN_INSTANCES --max-instances=MAX_INSTANCES
-
CONNECTOR_NAME: השם של המחבר -
REGION: השם של האזור של המחבר -
MIN_INSTANCES: מספר המינימום המועדף של מופעים.- הערך הקטן ביותר האפשרי בשדה הזה הוא הערך הנוכחי של
min_instances. כדי למצוא את הערך הנוכחי, אפשר לעיין במאמר בנושא איך מוצאים את הערכים הנוכחיים של המאפיינים. - הערך הכי גדול שאפשר להזין בשדה הזה הוא הערך הנוכחי של
max_instancesפחות 1, כיmin_instancesחייב להיות קטן מ-max_instances. לדוגמה, אם הערך שלmax_instancesהוא 8, הערך הגדול ביותר האפשרי בשדה הזה הוא 7. אם המחבר משתמש בערך ברירת המחדלmax-instancesשל 10, הערך המקסימלי האפשרי בשדה הזה הוא 9. כדי למצוא את הערך שלmax-instances, אפשר לעיין בקטע איך מוצאים את ערכי המאפיינים הנוכחיים.
- הערך הקטן ביותר האפשרי בשדה הזה הוא הערך הנוכחי של
MAX_INSTANCES:- הערך הקטן ביותר האפשרי בשדה הזה הוא הערך הנוכחי של
max_instances. כדי למצוא את הערך הנוכחי, אפשר לעיין במאמר בנושא איך מוצאים את הערכים הנוכחיים של המאפיינים. - הערך המקסימלי האפשרי בשדה הזה הוא 10.
אם רוצים להגדיל רק את המספר המינימלי של המופעים ולא את המספר המקסימלי, עדיין צריך לציין את המספר המקסימלי של המופעים. לעומת זאת, אם רוצים לעדכן רק את המספר המקסימלי של המופעים ולא את המספר המינימלי, עדיין צריך לציין את המספר המינימלי של המופעים. כדי להשאיר את המספר המינימלי או המקסימלי של המופעים בערך הנוכחי שלהם, מציינים את הערך הנוכחי שלהם. כדי לראות את הערך הנוכחי של המאפיין, אפשר לעיין בקטע איך מוצאים את הערכים הנוכחיים של המאפיינים.
- הערך הקטן ביותר האפשרי בשדה הזה הוא הערך הנוכחי של
חיפוש ערכי המאפיינים הנוכחיים
כדי למצוא את ערכי המאפיינים הנוכחיים של המחבר, מריצים את הפקודה הבאה במסוף:
gcloud compute networks vpc-access connectors describe CONNECTOR_NAME --region=REGION --project=PROJECT
-
CONNECTOR_NAME: השם של המחבר -
REGION: השם של האזור של המחבר -
PROJECT: השם של Google Cloud הפרויקט
מעקב אחר השימוש במחבר
מעקב אחרי השימוש לאורך זמן יכול לעזור לכם לקבוע מתי צריך לשנות את ההגדרות של מחבר. לדוגמה, אם השימוש במעבד עולה באופן חד, כדאי לנסות להגדיל את המספר המקסימלי של מופעים כדי לשפר את התוצאות. או אם אתם ממקסמים את קצב העברת הנתונים, יכול להיות שתחליטו לעבור לסוג מכונה גדול יותר.
כדי להציג תרשימים של נתוני התפוקה של המחבר, מספר המופעים וניצול המעבד לאורך זמן באמצעות מסוף Google Cloud :
עוברים לדף הסקירה הכללית של חיבור לרשת (VPC) מאפליקציית serverless.
לוחצים על השם של מחבר הנתונים שרוצים לעקוב אחריו.
בוחרים את מספר הימים שרוצים להציג, בין 1 ל-90 ימים.
בתרשים Throughput (קצב העברת נתונים), מחזיקים את הסמן מעל התרשים כדי לראות את קצב העברת הנתונים האחרון של המחבר.
בתרשים Number of instances (מספר המופעים), מעבירים את מצביע העכבר מעל התרשים כדי לראות את מספר המופעים שהמחבר השתמש בהם לאחרונה.
בתרשים CPU Utilization, מעבירים את מצביע העכבר מעל התרשים כדי לראות את השימוש האחרון במעבד של המחבר. בתרשים מוצג השימוש במעבד שמפוזר על פני מופעים באחוזונים ה-50, ה-95 וה-99.
מחיקת מחבר
לפני שמוחקים מחבר, צריך להסיר אותו מכל המשאבים ללא שרתים שעדיין משתמשים בו. אם תמחקו מחבר לפני שתסירו אותו מהמשאבים חסרי השרת, לא תוכלו למחוק את רשת ה-VPC בהמשך.
משתמשים ב-VPC משותף שהגדירו מחברים בפרויקט המארח של ה-VPC המשותף יכולים להשתמש בפקודה gcloud compute networks vpc-access connectors describe כדי להציג את רשימת הפרויקטים שבהם יש משאבים מסוג serverless שמשתמשים במחבר נתון.
כדי למחוק מחבר, משתמשים במסוף Google Cloud או ב-Google Cloud CLI:
המסוף
נכנסים לדף הסקירה הכללית של חיבור לרשת (VPC) מאפליקציית serverless במסוףGoogle Cloud :
בוחרים את המחבר שרוצים למחוק.
לוחצים על Delete.
gcloud
-
במסוף Google Cloud , מפעילים את Cloud Shell.
בחלק התחתון של Google Cloud המסוף יתחיל סשן של Cloud Shell ותופיע הודעה של שורת הפקודה. Cloud Shell היא סביבת מעטפת שבה ה-CLI של Google Cloud מותקן ומוגדרים ערכים לפרויקט הקיים. הסשן יופעל תוך כמה שניות.
כדי למחוק מחבר, משתמשים בפקודה
gcloudהבאה:gcloud compute networks vpc-access connectors delete CONNECTOR_NAME --region=REGION
מחליפים את מה שכתוב בשדות הבאים:
- CONNECTOR_NAME עם שם המחבר שרוצים למחוק
- REGION עם האזור שבו נמצא המחבר
פתרון בעיות
הרשאות של חשבון שירות
סוכן שירות של חיבור לרשת (VPC) מאפליקציית serverless
כדי לבצע פעולות ב Google Cloud פרויקט, חיבור לרשת (VPC) מאפליקציית serverless משתמש בחשבון השירות Serverless VPC Access Service Agent. כתובת האימייל של חשבון השירות הזה היא בפורמט הבא:
service-PROJECT_NUMBER@gcp-sa-vpcaccess.iam.gserviceaccount.com
כברירת מחדל, לחשבון השירות הזה יש את התפקיד סוכן שירות של Serverless VPC Access (roles/vpcaccess.serviceAgent). אם תשנו את ההרשאות של החשבון הזה, יכול להיות שפעולות של Serverless VPC Access ייכשלו.
סוכן שירות של Google APIs
ממשק ה-API של Serverless VPC Access מסתמך על Deployment Manager כדי להקצות את המשאבים הבסיסיים שמיישמים את המחבר. כדי לבצע פעולות בפרויקט, Deployment Manager משתמש ב-סוכן שירות של Google APIs. Google Cloud כתובת האימייל של חשבון השירות הזה היא בפורמט הבא:
PROJECT_NUMBER@cloudservices.gserviceaccount.com
כברירת מחדל, לחשבון השירות הזה יש את התפקיד 'עריכה' (roles/project.editor) או הרשאות של התפקיד 'עריכה'. אם רוצים להעניק לסוכן השירות של Google APIs הרשאות מוגבלות יותר, בלי להשפיע על הפונקציונליות של מחבר חיבור לרשת (VPC) מאפליקציית serverless, אפשר להעניק לחשבון השירות הזה את התפקיד סוכן שירות של חיבור לרשת (VPC) מאפליקציית serverless (roles/vpcaccess.serviceAgent) במקום זאת.
שירותים מסוימים, מלבד Deployment Manager, מסתמכים גם על הרשאות התפקיד 'עריכה' שמוגדרות כברירת מחדל לסוכן שירות של Google APIs. הסרת התפקיד הזה עשויה להשפיע על שירותים ומשאבים אחרים מלבד Serverless VPC Access API. מידע נוסף על ההשלכות של הסרת תפקיד העריכה מסוכן השירות של Google APIs זמין במאמר סוכן השירות של Google APIs.
ביצועי רשת נמוכים או שימוש גבוה במעבד בזמן שהוא בלי פעילות
שימוש במחבר יחיד לאלפי מקרים עלול לגרום לירידה בביצועים ולשימוש גבוה במעבד בזמן שהוא לא פעיל. כדי לפתור את הבעיה, צריך לפצל את השירותים בין כמה מחברים.
בעיות עם MTU מותאם אישית
אם נתקלתם בבעיות עם MTU בהתאמה אישית, ודאו שאתם משתמשים בהגדרת ברירת המחדל של MTU ב-Cloud Run.
שגיאות
שגיאה: חשבון השירות צריך את התפקיד 'סוכן שירות'
אם משתמשים באילוץ מדיניות הארגון
Restrict Resource Service Usage כדי לחסום את Cloud Deployment Manager (deploymentmanager.googleapis.com), יכול להיות שתופיע הודעת השגיאה הבאה:
Serverless VPC Access service account (service-<PROJECT_NUMBER>@gcp-sa-vpcaccess.iam.gserviceaccount.com) needs Serverless VPC Access Service Agent role in the project.
מגדירים את מדיניות הארגון כך שמסירים את Deployment Manager מהרשימה השחורה או מוסיפים אותו לרשימת ההיתרים.
שגיאה ביצירת מחבר
אם יצירת מחבר מובילה לשגיאה, נסו את הפעולות הבאות:
- מציינים טווח כתובות IP פנימיות מסוג RFC 1918 שלא חופף לאף הזמנה קיימת של כתובות IP ברשת ה-VPC.
- נותנים לפרויקט הרשאה להשתמש בתמונות של מכונות וירטואליות ב-Compute Engine מהפרויקט עם המזהה
serverless-vpc-access-images. מידע נוסף על עדכון מדיניות הארגון בהתאם זמין במאמר בנושא הגדרת הגבלות על גישה לתמונות.
אין אפשרות לגשת למשאבים
אם ציינתם מחבר אבל עדיין אין לכם גישה למשאבים ברשת ה-VPC, ודאו שאין ברשת ה-VPC כללי חומת אש עם עדיפות נמוכה מ-1000 שחוסמים כניסה מטווח כתובות ה-IP של המחבר.
אם מגדירים מחבר בפרויקט שירות של VPC משותף, צריך לוודא שכללי חומת האש מאפשרים תעבורת נתונים נכנסת מהתשתית חסרת השרתים אל המחבר.
שגיאה מסוג 'החיבור נדחה'
אם אתם מקבלים שגיאות connection refused או connection timeout שפוגעות בביצועים של הרשת, יכול להיות שהחיבורים שלכם גדלים ללא הגבלה בכל הפעלה של האפליקציה ללא שרת. כדי להגביל את המספר המקסימלי של חיבורים שנעשה בהם שימוש לכל מופע, צריך להשתמש בספריית לקוח שתומכת במאגרי חיבורים. דוגמאות מפורטות לשימוש במאגרי חיבורים מופיעות במאמר בנושא ניהול חיבורים למסדי נתונים.
השגיאה 'המשאב לא נמצא'
כשמוחקים רשת VPC או כלל חומת אש, יכול להיות שתוצג הודעה דומה לזו: The resource
"aet-uscentral1-subnet--1-egrfw" was not found.
מידע על השגיאה הזו ופתרון שלה זמין במאמר שגיאה: לא נמצא משאב במסמכי התיעוד בנושא כללים של חומת אש ב-VPC.
חסרה הרשאה נדרשת vpcaccess.connectors.use לחשבון השירות...
קודם כל, מוודאים שהתפקיד roles/vpcaccess.user מוקצה לחשבון השירות.
אם עדיין נתקלים בבעיות הרשאה עם מחבר ה-VPC, צריך לבדוק אם מדובר ב-VPC משותף. במקרה כזה, צריך לבצע הגדרה נוספת בפרויקט המארח.
השלבים הבאים
- מתחברים ל-Memorystore מפונקציות Cloud Run.
- הגדרת הגדרות רשת לפונקציות של Cloud Run.
- עוקבים אחרי פעילות האדמין באמצעות יומני ביקורת של חיבור לרשת (VPC) מאפליקציית serverless.
- כדי להגן על משאבים ונתונים, אפשר ליצור גבול גזרה לשירות באמצעות VPC Service Controls.
- מידע על תפקידים בניהול זהויות והרשאות גישה (IAM) שמשויכים לחיבור לרשת (VPC) מאפליקציית serverless במאמר תפקידים ב-Serverless VPC Access במסמכי התיעוד של IAM מופיעה רשימת ההרשאות שמשויכות לכל תפקיד.