Lorsque vous configurez Looker (Google Cloud Core), il est essentiel de sélectionner la configuration réseau appropriée pour garantir une intégration parfaite et des performances optimales. Cette page vous aide à choisir entre les connexions publiques sécurisées et les différentes configurations de connexions privées.
Éléments à prendre en compte pour la configuration du réseau
Avant de choisir une configuration réseau, identifiez les systèmes auxquels Looker (Google Cloud Core) sera configuré pour se connecter :
- Sources de données : à quelles sources de données Looker (Google Cloud Core) se connectera-t-il (par exemple, BigQuery, Cloud SQL, bases de données sur site) ?
- Dépôt Git : où est hébergé le dépôt Git (par exemple, GitHub public, GitHub Enterprise privé hébergé sur Google Cloud) ?
- Expertise de l'équipe : votre équipe possède-t-elle une expertise en réseau ?
Informations de base
Tenez compte des éléments suivants lorsque vous choisissez votre configuration réseau :
- Connexions à BigQuery : toutes les connexions à BigQuery utilisent le réseau privé de Google, quelles que soient les options de configuration du réseau.
- Configuration de l'authentification unique : si un fournisseur d'identité tiers est configuré pour l'authentification unique, la communication s'effectue du navigateur de l'utilisateur au fournisseur d'identité, puis est redirigée vers l'instance Looker (Google Cloud Core). Cela fonctionnera pour toutes les options, à condition que l'URL de redirection soit accessible à vos utilisateurs.
- Création d'instance : la configuration réseau doit être choisie au moment de la création de l'instance. Vous ne pourrez pas la modifier ultérieurement, sauf si vous ajoutez une connectivité IP publique à une instance d'accès aux services privés ou Private Service Connect avec adresse IP privée uniquement, ou si vous supprimez une connectivité IP publique d'une instance d'accès aux services privés ou Private Service Connect avec connexions hybrides, après la création.
- Disponibilité des fonctionnalités : la disponibilité des fonctionnalités prêtes à l'emploi varie selon l'option réseau. Pour en savoir plus, consultez Différences entre les fonctionnalités de Looker (Google Cloud Core).
Options de configuration du réseau
Le schéma suivant peut vous aider à choisir l'option de configuration réseau qui vous convient le mieux. Dans le schéma, les acronymes PSC et PSA font respectivement référence à Private Service Connect et à l'accès aux services privés.
Adresse IP publique uniquement
- Explication : l'instance possède une URL publique et le trafic transite par l'Internet public. Il s'agit de la configuration la plus simple, qui ne nécessite aucune configuration réseau avancée. Si vous avez besoin d'une URL personnalisée, comme
looker.mycompany.com, vous pouvez configurer un domaine personnalisé.
Private Service Connect : adresse IP privée uniquement (recommandé)
- Pourquoi choisir Private Service Connect ? Private Service Connect est l'approche axée sur les services recommandée par Google pour se connecter aux ressources d'un réseau privé. Elle évite les complexités de l'appairage de VPC à l'échelle du réseau, les conflits de plages d'adresses IP et les limites de l'appairage transitif. Il utilise des connexions orientées services plutôt que le peering à l'échelle du réseau et est conçu pour prendre en charge toutes les nouvelles fonctionnalités avancées de Looker (Google Cloud core).
- Explication : avec Private Service Connect, Looker (Google Cloud Core) se connecte à vos ressources via des points de terminaison Private Service Connect, et vous vous connectez à votre instance Looker (Google Cloud Core) via son point de terminaison Private Service Connect exposé.
- Limites : votre instance n'est accessible qu'à l'aide de son point de terminaison Private Service Connect. Elle ne possède pas d'adresse IP publique. Chaque source de données distincte de votre VPC peut nécessiter une configuration de point de terminaison distincte.
- Exigences : si vous vous connectez à des ressources sur l'Internet public (comme github.com), vous pouvez utiliser la sortie native contrôlée ou configurer une connexion Private Service Connect sortante à l'aide d'un NEG Internet. Pour que Private Service Connect fonctionne, assurez-vous que l'état de la connexion Private Service Connect sur la page d'informations de l'instance Looker (Google Cloud Core) est défini sur Accepté.
- En savoir plus :
Private Service Connect : adresse IP publique et privée (recommandé)
- Pourquoi choisir Private Service Connect ? Private Service Connect est l'approche axée sur les services recommandée par Google pour se connecter aux ressources d'un réseau privé. Elle évite les complexités de l'appairage de VPC à l'échelle du réseau, les conflits de plages d'adresses IP et les limites de l'appairage transitif. Il utilise des connexions orientées services plutôt que le peering à l'échelle du réseau et est conçu pour prendre en charge toutes les nouvelles fonctionnalités avancées de Looker (Google Cloud core). Cette option fournit une URL publique pour l'accès depuis Internet, comme l'option "Adresse IP publique uniquement", mais achemine le trafic sortant de Looker (Google Cloud Core) vers vos sources de données ou votre dépôt Git via votre VPC à l'aide de connexions Private Service Connect.
- Explication : votre instance dispose d'une URL publique pour l'accès depuis Internet, mais tout le trafic sortant de Looker (Google Cloud Core) vers vos sources de données ou votre dépôt Git est acheminé via des connexions Private Service Connect à votre VPC.
- Limites : Chaque source de données distincte de votre VPC peut nécessiter une configuration de point de terminaison distincte.
- Exigences : si vous vous connectez à des ressources sur l'Internet public qui ne se trouvent pas dans votre VPC (comme github.com), vous pouvez utiliser la sortie native contrôlée ou configurer une connexion Private Service Connect vers le sud à l'aide d'un NEG Internet. Pour que Private Service Connect fonctionne, assurez-vous que l'état de la connexion Private Service Connect sur la page d'informations de l'instance Looker (Google Cloud Core) est défini sur Accepté.
- En savoir plus :
Accès aux services privés : adresse IP privée uniquement (ancienne version)
- Pourquoi choisir l'accès aux services privés ? L'accès aux services privés est une ancienne méthode qui repose sur l'appairage de réseaux VPC. Cette option peut être appropriée si vous disposez d'une configuration d'appairage de réseaux VPC existante, mais elle est sujette à des problèmes de mise à l'échelle et d'épuisement de la plage d'adresses IP, et ne prend pas en charge l'appairage transitif. Pour en savoir plus sur l'accès aux services privés, consultez Créer une instance Looker (Google Cloud Core) avec des connexions privées (accès aux services privés).
- Explication : votre instance n'est accessible que depuis votre VPC ou d'autres réseaux appairés à l'aide de son adresse IP privée. Elle ne possède pas d'URL publique. Cette option nécessite la configuration d'un domaine personnalisé pour une URL conviviale. Tout le trafic est acheminé via votre VPC.
- Limites : nécessite une plage d'adresses IP
/22pour la configuration. Il est possible que certains connecteurs BI ne soient pas disponibles. La configuration nécessite une expertise en mise en réseau. L'appairage transitif n'est pas compatible. Si votre source de données se trouve dans un réseau appairé à votre VPC (comme dans un modèle hub and spoke), Looker (Google Cloud Core) ne pourra pas y accéder à l'aide de l'accès aux services privés. Si vous utilisez un VPC partagé, consultez votre administrateur réseau pour discuter des implications de l'allocation de la plage d'adresses IP/22et du peering dans le projet hôte. - Exigences : si vous vous connectez à un dépôt Git public (par exemple, github.com), une infrastructure supplémentaire est requise, telle qu'une VM proxy ou Cloud NAT.
Accès aux services privés : adresse IP publique et privée (ancienne version)
- Pourquoi choisir l'accès aux services privés ? L'accès aux services privés est une ancienne méthode qui repose sur l'appairage de réseaux VPC. Cette option peut être appropriée si vous disposez d'une configuration d'appairage de réseaux VPC existante, mais elle est sujette à des problèmes de mise à l'échelle et d'épuisement de la plage d'adresses IP, et ne prend pas en charge l'appairage transitif. Pour en savoir plus sur l'accès aux services privés, consultez Créer une connexion privée avec l'accès aux services privés pour Looker (Google Cloud Core).
- Explication : votre instance dispose d'une URL publique pour l'accès depuis Internet, mais tout le trafic sortant de Looker (Google Cloud Core) vers vos sources de données ou votre dépôt Git est acheminé via votre VPC à l'aide du peering de réseau VPC.
- Limites : nécessite une plage d'adresses IP
/22pour la configuration. La configuration nécessite une expertise en mise en réseau. L'appairage transitif n'est pas compatible. Si votre source de données se trouve dans un réseau appairé à votre VPC (comme dans un modèle hub and spoke), Looker (Google Cloud Core) ne pourra pas y accéder à l'aide de l'accès aux services privés. Si vous utilisez un VPC partagé, consultez votre administrateur réseau pour discuter des implications de l'allocation de la plage d'adresses IP/22et du peering dans le projet hôte.
Étapes suivantes
- Consultez une présentation des options de mise en réseau de Looker (Google Cloud Core).