Descripción de la configuración de red adecuada para Looker (Google Cloud Core)

Cuando configures Looker (Google Cloud Core), es fundamental que selecciones la configuración de red adecuada para garantizar una integración perfecta y un rendimiento óptimo. En esta página, se proporciona una guía para ayudarte a elegir entre las conexiones seguras públicas y las distintas configuraciones de conexiones privadas.

Consideraciones para la configuración de red

Antes de elegir una configuración de red, identifica los sistemas a los que se configurará la conexión de Looker (Google Cloud Core):

  • Fuentes de datos: ¿A qué fuentes de datos se conectará Looker (Google Cloud Core)? (p.ej., BigQuery, Cloud SQL, bases de datos locales)
  • Repositorio de Git: ¿Dónde se aloja el repositorio de Git (p.ej., GitHub público, GitHub Enterprise privado alojado en Google Cloud)?
  • Experiencia del equipo: ¿Tu equipo tiene experiencia en redes?

Información básica

Ten en cuenta lo siguiente cuando elijas la configuración de red:

  • Conexiones a BigQuery: Todas las conexiones a BigQuery usan la red privada de Google en todas las opciones de configuración de red.
  • Configuración del SSO: Si se configura un proveedor de identidad externo para el SSO, la comunicación se realiza desde el navegador del usuario al proveedor de identidad y, luego, se redirecciona a la instancia de Looker (Google Cloud Core). Esto funcionará para todas las opciones, siempre y cuando los usuarios puedan acceder a la URL de redireccionamiento.
  • Creación de instancias: La configuración de red se debe elegir en el momento de la creación de la instancia. No se puede cambiar más adelante, excepto cuando se agrega conectividad de IP pública a una instancia de acceso privado a servicios o de Private Service Connect solo con IP privada, o cuando se quita la conectividad de IP pública de una instancia de conexiones híbridas de acceso privado a servicios o de Private Service Connect, después de la creación.
  • Disponibilidad de funciones: La disponibilidad de funciones listas para usar varía según la opción de red. Consulta Diferencias entre las funciones de Looker (Google Cloud Core) para obtener más detalles.

Opciones de configuración de red

El siguiente diagrama puede ayudarte a decidir qué opción de configuración de red es la adecuada para ti. En el diagrama, se usan las siglas PSC para hacer referencia a Private Service Connect y PSA para hacer referencia al acceso privado a servicios.

Solo IP pública

  • Explicación: La instancia tiene una URL pública y el tráfico se realiza a través de Internet pública. Esta es la configuración más simple y no requiere ninguna configuración de red avanzada. Si necesitas una URL personalizada, como looker.mycompany.com, puedes configurar un dominio personalizado.

Private Service Connect: Solo IP privada (recomendado)

  • ¿Por qué elegir Private Service Connect?: Private Service Connect es el enfoque orientado a servicios que recomienda Google para conectarse a recursos en una red privada. Evita las complejidades del intercambio de tráfico entre VPC en toda la red, los conflictos de rangos de IP y las limitaciones del intercambio de tráfico transitivo. Utiliza conexiones orientadas a servicios en lugar de interconexión de toda la red y está diseñada para admitir todas las funciones nuevas y avanzadas de Looker (Google Cloud Core).
  • Explicación: Con Private Service Connect, Looker (Google Cloud Core) se conecta a tus recursos a través de extremos de Private Service Connect, y tú te conectas a tu instancia de Looker (Google Cloud Core) a través de su extremo de Private Service Connect expuesto.
  • Limitaciones: Solo se puede acceder a tu instancia a través de su extremo de Private Service Connect, ya que no tiene una dirección IP pública. Cada fuente de datos distinta en tu VPC puede requerir una configuración de extremo independiente.
  • Requisitos: Si te conectas a recursos en Internet pública (como github.com), puedes usar la salida nativa controlada o configurar una conexión de Private Service Connect de salida con un NEG de Internet. Para que Private Service Connect funcione, asegúrate de que el estado de la conexión de Private Service Connect en la página de detalles de la instancia de Looker (Google Cloud Core) sea Aceptado.
  • Más información:

Private Service Connect: IP pública y privada (recomendado)

  • ¿Por qué elegir Private Service Connect?: Private Service Connect es el enfoque orientado a servicios que recomienda Google para conectarse a recursos en una red privada. Evita las complejidades del intercambio de tráfico entre VPC en toda la red, los conflictos de rangos de IP y las limitaciones del intercambio de tráfico transitivo. Utiliza conexiones orientadas a servicios en lugar de interconexión de toda la red y está diseñada para admitir todas las funciones nuevas y avanzadas de Looker (Google Cloud Core). Esta opción proporciona una URL pública para el acceso desde Internet, como la opción Solo IP pública, pero enruta el tráfico saliente de Looker (Google Cloud Core) a tus fuentes de datos o repositorio de Git a través de tu VPC con conexiones de Private Service Connect.
  • Explicación: Tu instancia tiene una URL pública para acceder desde Internet, pero todo el tráfico saliente de Looker (Google Cloud Core) a tus fuentes de datos o al repositorio de Git se enruta a través de conexiones de Private Service Connect a tu VPC.
  • Limitaciones: Cada fuente de datos distinta en tu VPC puede requerir una configuración de extremo independiente.
  • Requisitos: Si te conectas a recursos en la Internet pública que no están en tu VPC (como github.com), puedes usar la salida nativa controlada o configurar una conexión de Private Service Connect de salida con un NEG de Internet. Para que Private Service Connect funcione, asegúrate de que el estado de la conexión de Private Service Connect en la página de detalles de la instancia de Looker (Google Cloud Core) sea Aceptado.
  • Más información:

Acceso privado a servicios: Solo IP privada (heredado)

  • ¿Por qué elegir el acceso privado a servicios?: El acceso privado a servicios es un método más antiguo que se basa en el intercambio de tráfico entre redes de VPC. Puede ser adecuado si tienes una configuración de intercambio de tráfico entre VPC existente, pero es propenso a problemas de escalamiento, agotamiento del rango de IP y no admite el intercambio de tráfico transitivo. Para obtener más información sobre el acceso privado a servicios, consulta Crea una instancia de Looker (Google Cloud Core) con acceso privado a servicios.
  • Explicación: Solo se puede acceder a tu instancia desde tu VPC o desde otras redes con intercambio de tráfico a través de su dirección IP privada. No tiene una URL pública. Esta opción requiere la configuración de un dominio personalizado para una URL fácil de usar. Todo el tráfico se enruta a través de tu VPC.
  • Limitaciones: Se requiere un rango de IP /22 para la configuración. Es posible que algunos conectores de BI no estén disponibles. Requiere experiencia en redes para la configuración. No se admite el intercambio de tráfico transitivo. Si tu fuente de datos se encuentra en una red que se intercambia con tu VPC (como en un modelo de concentrador y radio), Looker (Google Cloud Core) no podrá acceder a ella con el acceso a servicios privados. Si usas una VPC compartida, consulta a tu administrador de red para analizar las implicaciones del peering y la asignación del rango de IP de /22 dentro del proyecto host.
  • Requisitos: Si te conectas a un repositorio de Git público (p.ej., github.com), se requiere infraestructura adicional, como una VM de proxy o Cloud NAT.

Acceso privado a servicios: IP pública y privada (heredado)

  • ¿Por qué elegir el acceso privado a servicios?: El acceso privado a servicios es un método más antiguo que se basa en el intercambio de tráfico entre redes de VPC. Puede ser adecuado si tienes una configuración de intercambio de tráfico entre VPC existente, pero es propenso a problemas de escalamiento, agotamiento del rango de IP y no admite el intercambio de tráfico transitivo. Para obtener más información sobre el acceso a servicios privados, consulta Crea una conexión privada con el acceso privado a servicios para Looker (Google Cloud Core).
  • Explicación: Tu instancia tiene una URL pública para acceder desde Internet, pero todo el tráfico saliente de Looker (Google Cloud Core) a tus fuentes de datos o al repositorio de Git se enruta a través de tu VPC con el intercambio de tráfico entre redes de VPC.
  • Limitaciones: Se requiere un rango de IP /22 para la configuración. Requiere experiencia en redes para la configuración. No se admite el intercambio de tráfico transitivo. Si tu fuente de datos se encuentra en una red que se intercambia con tu VPC (como en un modelo de concentrador y radio), Looker (Google Cloud Core) no podrá acceder a ella con el acceso a servicios privados. Si usas una VPC compartida, consulta a tu administrador de red para analizar las implicaciones del peering y la asignación del rango de IP /22 dentro del proyecto host.

¿Qué sigue?