מבוא למקורות נתונים באירוח עצמי

‫Gemini Enterprise יכול להתחבר בצורה מאובטחת למקורות נתונים של צד שלישי שמנוהלים על ידי הלקוח ומתארחים באופן עצמאי. החיבורים האלה נוצרים באמצעות שירותים מנוהלים של Private Service Connect.

מודל הקישוריות הזה מבטיח שהמידע הרגיש יישאר בשליטתכם ובגבולות הרשת שלכם, ובו בזמן מאפשר ל-Gemini Enterprise לגשת למידע שכלול במקורות הנתונים האלה ולהשתמש בו. השימוש ב-Private Service Connect מאפשר לכם ליצור ערוץ תקשורת מאובטח וניתן להרחבה, לעקוף את האינטרנט הציבורי ולצמצם את הסיכונים הפוטנציאליים לאבטחה שקשורים להגדרות רשת מסורתיות.

דפוסי גישה למקורות נתונים באירוח עצמי.
דפוסי גישה למקורות נתונים באירוח עצמי

‫Gemini Enterprise תומך בתבניות הבאות של מקורות נתונים באירוח עצמי:

  • בארגון או בענן מרובה: מקורות נתונים שנפרסו במרכז הנתונים שלכם או אצל ספק שירותי ענן אחר (לדוגמה, Amazon Web Services EC2 או EKS, או מכונות וירטואליות של Microsoft Azure), באמצעות קישוריות היברידית לרשת.

  • Google Kubernetes Engine‏ (GKE): מקורות נתונים שמארחים באשכולות GKE.

  • Google Cloud Compute Engine: מקורות נתונים שנפרסו במכונות וירטואליות של Google Compute Engine.

שימוש ב-Private Service Connect עם שירותים באירוח עצמי

‫Private Service Connect היא תכונה של Google Cloud רשתות שמאפשרת גישה פרטית מרשת של ענן וירטואלי פרטי (VPC) של צרכן לשירותים מנוהלים. הוא יוצר חיבור מאובטח וברור בין צרכן שירות לבין בעלים של שירות מנוהל, ומבטל את הצורך בקישור בין רשתות VPC שכנות, בניתוב מורכב או בכתובות IP ציבוריות.

אפשר להגדיר פריסה של Gemini Enterprise Private Service Connect באמצעות:

  • ‫Gemini Enterprise בתור צרכן השירות

  • הרשת שלכם, שמכילה מאזני עומסים שמפנים למשאבי מחשוב מקומיים, מ-multi-cloud או מ- Google Cloud , בתור בעלים של שירות מנוהל

בקטעים הבאים מפורט מידע על היבטים ספציפיים של שימוש ב-Private Service Connect כדי לחבר את השירות המתארח שלכם ל-Gemini Enterprise.

הגדרת רשת VPC ורשת משנה

חשוב לזכור:

  • הקצאת שרתי proxy היא ברמת ה-VPC, ולא ברמת מאזן העומסים. צריך ליצור תת-רשת לשרת proxy בלבד בכל אזור של רשת וירטואלית (VPC) שבה משתמשים במאזני עומסים מבוססי Envoy. אם פורסים כמה מאזני עומסים באותו אזור ובאותה רשת VPC, הם חולקים את אותה רשת משנה של פרוקסי בלבד לאיזון עומסים.

  • בדיקות התקינות מגיעות משרתי ה-proxy של Envoy שנמצאים ברשת המשנה של proxy בלבד באזור. כדי שבודקי תקינות יפעלו בצורה תקינה, צריך ליצור כללי חומת אש בסביבה החיצונית שיאפשרו לתעבורה מתת-הרשת של שרת proxy בלבד להגיע לשרתים העורפיים החיצוניים.

  • רשת המשנה של ה-proxy בלבד היא רשת המשנה של המקור שמטרגטת את מסד הנתונים חוצה הענן. מוודאים שרשת המשנה הזו מפורסמת על ידי Cloud Router. מידע נוסף זמין במאמר בנושא פרסום של רשתות משנה ספציפיות ב-VPC.

  • רשת המשנה של ה-proxy צריכה להיות ברשימת ההיתרים של חומת האש המקומית או של חומת האש בין העננים.

  • אתם צריכים ליצור רשתות משנה של proxy בלבד, בלי קשר למצב של רשת ה-VPC שלכם – אוטומטי או מותאם אישית. תת-רשת של שרת proxy בלבד צריכה לספק 64 כתובות IP או יותר. היא מתאימה לקידומת שמכילה עד 26 תווים. גודל רשת המשנה המומלץ הוא ‎ /23 (512 כתובות לשרתי proxy בלבד).

רשת משנה של NAT ב-Private Service Connect

מנות מרשת ה-VPC של הצרכן מתורגמות באמצעות NAT של המקור (SNAT), כך שכתובות ה-IP המקוריות שלהן מומרות לכתובות IP של המקור מרשת המשנה של ה-NAT ברשת ה-VPC של היצרן. אי אפשר לארח עומסי עבודה ברשתות משנה של NAT ב-Private Service Connect.

גודל תת-הרשת המינימלי ל-NAT של Private Service Connect הוא ‎ /29. אפשר להוסיף רשתות משנה של NAT לחיבור שירות בכל שלב, בלי להפריע לתנועת הנתונים.

אפשר לעקוב אחרי שירותים שפורסמו באמצעות לוחות בקרה מוגדרים מראש או Google Cloud מדדים של צריכת NAT ב-Private Service Connect.

הגדרת מאזן עומסים

הבעלים של השירות המנוהל ממקם את האפליקציה או השירות שלו מאחורי Google Cloud מאזן עומסים פנימי. מומלץ להשתמש במאזן עומסים פנימי של TCP Proxy. אם אתם משתמשים ב-Google Kubernetes Engine, אתם יכולים להשתמש במאזן עומסי רשת פנימי מסוג passthrough.

Gemini Enterprise לא זמין בכל המיקומים, ולכן כשיוצרים את כלל ההעברה של מאזן העומסים הפנימי, צריך להפעיל גישה גלובלית. אם לא מפעילים גישה גלובלית, יכול להיות שתיכשל יצירת נקודת הקצה עבור Gemini Enterprise (צרכן השירות). לפני שיוצרים את קובץ השירות Private Service Connect, צריך לוודא שהפעלתם גישה גלובלית. מידע נוסף על גישת לקוח למאזני עומסים פנימיים זמין במאמר בנושא גישת לקוח.

הגדרת קובץ מצורף עם השירות

כדי לפרסם שירות באמצעות Private Service Connect, בעלים של שירות מנוהל יוצר קובץ מצורף עם השירות. הקובץ המצורף הזה מאפשר לצרכני שירותים, כמו Gemini Enterprise, להתחבר לשירות של היצרן. מידע על פרסום שירות ויצירת קובץ מצורף לשירות זמין במאמר פרסום שירות.

לבעלים של השירות המנוהל יש שתי אפשרויות עיקריות לשליטה בחיבורים של הלקוחות, באמצעות העדפות החיבור הבאות:

  • אישור אוטומטי של כל החיבורים: כל צרכן יכול להתחבר בלי אישור מפורש.

  • אישור חיבורים לפרויקטים נבחרים (אישור מפורש): צריך לאשר ידנית כל פרויקט שמבקש חיבור. באמצעות האפשרות הזו, אתם יכולים לאשר או לדחות פרויקט.

    אם משתמשים באישור פרויקט מפורש, כדי ליצור חיבור ל-Service Attachment, צריך לבצע את הפעולות הבאות:

    1. יוצרים מאגר נתונים (לדוגמה, מאגר נתונים של Jira Data Center).

    2. בדף Private Service Connect במסוף Google Cloud, מאשרים את הקישור בהמתנה מפרויקט הדייר של Gemini Enterprise למאגר הנתונים החדש. אפשר לזהות את הפרויקט של הדייר לפי מזהה הפרויקט, שמסתיים ב--tp. מידע נוסף מופיע במאמר בנושא ניהול בקשות גישה לשירות שפורסם.

    3. בדף Gemini Enterprise במסוף Google Cloud , בקטע Data stores (מאגרי נתונים), לוחצים על השם של מאגר הנתונים החדש כדי לראות את הסטטוס שלו. הסטטוס של מאגר הנתונים מוצג בדף נתונים שלו.

    לא תוכלו לראות את מזהה הפרויקט של הדייר ב-Gemini Enterprise עד שתצרו מאגר נתונים. סטטוס מאגר הנתונים נשאר יצירה עד שתאשרו את חיבור הפרויקט ב-Private Service Connect.

כשיוצרים קובץ מצורף של שירות, לא בוחרים באפשרות פרוטוקול proxy אלא אם השירות המתארח עצמית תומך בו. הפעולה הזו תוביל לשגיאת SSL/TLS. כדי לבטל את הבחירה בפרוטוקול ה-proxy, צריך לערוך את הקובץ המצורף של השירות.

הגדרת חומת אש

מגדירים כללי חומת אש לתעבורת נתונים נכנסת כדי לאפשר תעבורת נתונים בין תת-הרשת של Private Service Connect NAT לבין המכונות הווירטואליות של השרתים העורפיים במאזן העומסים של שירות היצרן. אם אתם משתמשים ב-NEG היברידי או ב-NEG של אינטרנט כקצה העורפי, לא נדרשים כללי חומת אש.

המאמרים הבאים