本文說明如何解決使用無邊界 Lakehouse 的跨雲端資料存取權功能時的常見問題。
資料和資源過時或未更新
Lakehouse 聯合目錄會根據重新整理間隔,從遠端雲端同步處理中繼資料。目錄的背景中繼資料重新整理作業可能需要較長時間,資源 (共用項目、結構定義、命名空間、資料表) 越多,所需時間就越長。如果先前的重新整理作業超出時間,系統會略過目前的重新整理作業,但會將下一次重新整理作業排定在下一個間隔。
如果查詢到的資料過時,可能是目錄的背景中繼資料重新整理作業超出時間限制或失敗。遠端雲端資源也適用相同的行為。如果您刪除遠端雲端中的資源,下次成功重新整理背景中繼資料時,系統才會從 Lakehouse 刪除該資源。
在 Lakehouse Google Cloud 控制台頁面中,查看聯合目錄的背景中繼資料重新整理狀態,或執行 gcloud CLI:
gcloud alpha biglake iceberg catalogs describe FEDERATED_CATALOG_NAME \ --project="PROJECT_ID" gcloud alpha biglake delta-sharing catalogs describe FEDERATED_CATALOG_NAME \ --project="PROJECT_ID"
連線或轉送問題
使用專屬互連時,如果遇到連線或路由問題,請確認下列事項:
- 驗證路徑傳播:檢查Google Cloud 中的 Cloud Router,確認該路由器已瞭解 AWS VPC 前置字元。檢查 AWS 路由表,確認路由已返回 Google Cloud 虛擬私有雲。
- 檢查 ILB 健康狀態:在 Google Cloud 控制台中,依序前往「網路服務」>「負載平衡」。檢查 ILB 後端服務的後端 (NEG) 是否正常運作。如果不是,請確認網路連線和 AWS 安全性群組規則。
- 測試連線 Google Cloud:在與 ILB 或 Service Directory 端點相同的Google Cloud 虛擬私有雲和子網路中啟動測試 VM 執行個體,然後嘗試連線至通訊埠
443上的 AWS ENI IP 位址 (例如使用curl或telnet)。 - Service Directory 解決方案:確認目錄的服務帳戶是否具備解析 Service Directory 端點的權限 (
roles/servicedirectory.viewer、roles/servicedirectory.pscAuthorizedService)。 - 安全群組和防火牆規則:確認 Google Cloud 防火牆規則和 AWS 安全群組允許相關 IP 範圍之間的 TCP 通訊埠
443流量。
Snowflake 目錄重新整理失敗,並顯示代碼 16 (未通過驗證)
如果 Snowflake Horizon Catalog 的背景中繼資料重新整理作業失敗,且狀態為 Code 16 (UNAUTHENTICATED),請確認下列事項:
- Secret 酬載格式:請確認 Secret Manager 中的 Secret 權杖包含必要的 JSON 結構 (
{"client_secret": "<var>SNOWFLAKE_PAT_TOKEN</var>", "scope": "session:role:<var>SNOWFLAKE_ROLE</var>"}),而非原始的個人存取權杖 (PAT) 字串。 - 權杖到期和權限:請確認 Snowflake PAT 有效,且相關聯的使用者和角色具備足夠的權限,可存取目標目錄和資料庫。
- 網路政策:如果已設定 Snowflake 網路政策,請確認 Google 的輸出 IP 位址範圍 (
goog.json) 已加入許可清單。