הסבר על הגדרת הרשת הנכונה ל-Looker (Google Cloud Core)‎

כשמגדירים את Looker (Google Cloud core), חשוב לבחור את הגדרת הרשת המתאימה כדי להבטיח שילוב חלק וביצועים אופטימליים. בדף הזה מוסבר איך לבחור בין חיבורים מאובטחים ציבוריים לבין הגדרות שונות של חיבורים פרטיים.

שיקולים לגבי הגדרת הרשת

לפני שבוחרים תצורת רשת, צריך לזהות את המערכות ש-Looker (Google Cloud core) יוגדר להתחבר אליהן:

  • מקורות נתונים: לאילו מקורות נתונים יתחבר Looker (הליבה של Google Cloud) (למשל, BigQuery,‏ Cloud SQL, מסדי נתונים מקומיים)?
  • מאגר Git: איפה מתארח מאגר Git (למשל, GitHub ציבורי, GitHub Enterprise פרטי שמתארח ב-Google Cloud)?
  • מומחיות הצוות: האם לצוות שלכם יש מומחיות בתחום הרשתות?

מידע בסיסי

כשבוחרים את הגדרת הרשת, כדאי להביא בחשבון את הנקודות הבאות:

  • חיבורים ל-BigQuery: כל החיבורים ל-BigQuery משתמשים ברשת הפרטית של Google, בכל אפשרויות ההגדרה של הרשת.
  • הגדרת SSO: אם מוגדר ספק זהויות של צד שלישי ל-SSO, התקשורת היא מהדפדפן של המשתמש לספק הזהויות, ואז מופנית למופע Looker (Google Cloud core). זה יעבוד לכל האפשרויות כל עוד כתובת ה-URL להפניה אוטומטית נגישה למשתמשים.
  • יצירת מכונה: צריך לבחור את הגדרות הרשת בזמן יצירת המכונה. אי אפשר לשנות את ההגדרה הזו בהמשך, אלא אם מוסיפים קישוריות של כתובות IP ציבוריות לגישה לשירותים פרטיים או למופע של Private Service Connect עם כתובות IP פרטיות בלבד, או מסירים קישוריות של כתובות IP ציבוריות מגישה לשירותים פרטיים או ממופע של חיבורים היברידיים של Private Service Connect, אחרי היצירה.
  • זמינות התכונות: זמינות התכונות המובנות משתנה בהתאם לאפשרות הרשת. פרטים נוספים מופיעים במאמר הבדלים בתכונות של Looker (Google Cloud core).

אפשרויות להגדרת הרשת

התרשים הבא יעזור לכם להחליט איזו אפשרות של הגדרת רשת מתאימה לכם. בתרשים נעשה שימוש בראשי התיבות PSC כדי להתייחס ל-Private Service Connect וב-PSA כדי להתייחס לגישה לשירותים פרטיים.

כתובת IP ציבורית בלבד

  • הסבר: למופע יש כתובת URL ציבורית והתנועה עוברת דרך האינטרנט הציבורי. זו ההגדרה הפשוטה ביותר, והיא לא דורשת הגדרת רשת מתקדמת. אם אתם צריכים כתובת URL מותאמת אישית, כמו looker.mycompany.com, אתם יכולים להגדיר דומיין מותאם אישית.

‫Private Service Connect – כתובת IP פרטית בלבד – מומלץ

  • למה כדאי לבחור ב-Private Service Connect?: ‫Private Service Connect הוא הגישה המומלצת של Google, שמבוססת על שירותים, לחיבור למשאבים ברשת פרטית. הוא מאפשר להימנע מהמורכבות של קישור בין רשתות שכנות (peering) של VPC בכל הרשת, מהתנגשויות בטווח כתובות ה-IP וממגבלות של קישור בין רשתות שכנות (peering) טרנזיטיבי. הוא משתמש בחיבורים מבוססי-שירות ולא בפירינג ברמת הרשת, והוא מיועד לתמוך בכל התכונות החדשות והמתקדמות של Looker (ליבת Google Cloud).
  • הסבר: באמצעות Private Service Connect, ‏ Looker (Google Cloud core) מתחבר למשאבים שלכם דרך נקודות קצה (endpoints) של Private Service Connect, ואתם מתחברים למופע Looker (Google Cloud core) דרך נקודת הקצה (endpoint) של Private Service Connect שנחשפת.
  • מגבלות: אפשר לגשת למופע רק באמצעות נקודת הקצה של Private Service Connect שלו, ואין לו כתובת IP ציבורית. יכול להיות שכל מקור נתונים נפרד ב-VPC ידרוש הגדרה נפרדת של נקודת קצה.
  • דרישות: אם מתחברים למשאבים באינטרנט הציבורי (למשל, github.com), אפשר להשתמש ביציאה מקומית מבוקרת או להגדיר חיבור Private Service Connect לכיוון דרום באמצעות Internet NEG. כדי ש-Private Service Connect יפעל, צריך לוודא שהסטטוס של חיבור Private Service Connect בדף הפרטים של מופע Looker (Google Cloud core) הוא Accepted (התקבל).
  • מידע נוסף:

‫Private Service Connect – כתובת IP ציבורית ופרטית – מומלץ

  • למה כדאי לבחור ב-Private Service Connect?: ‫Private Service Connect הוא הגישה המומלצת של Google, שמבוססת על שירותים, לחיבור למשאבים ברשת פרטית. הוא מאפשר להימנע מהמורכבות של קישור בין רשתות שכנות (peering) של VPC בכל הרשת, מהתנגשויות בטווח כתובות ה-IP וממגבלות של קישור בין רשתות שכנות (peering) טרנזיטיבי. הוא משתמש בחיבורים מבוססי-שירות ולא בפירינג ברמת הרשת, והוא מיועד לתמוך בכל התכונות החדשות והמתקדמות של Looker (ליבת Google Cloud). האפשרות הזו מספקת כתובת URL ציבורית לגישה מהאינטרנט, כמו האפשרות 'כתובת IP ציבורית בלבד', אבל היא מנתבת תעבורה יוצאת מ-Looker (Google Cloud core) למקורות הנתונים או למאגר Git דרך ה-VPC באמצעות חיבורי Private Service Connect.
  • הסבר: למופע שלכם יש כתובת URL ציבורית לגישה מהאינטרנט, אבל כל תעבורת הנתונים היוצאת מ-Looker (Google Cloud core) למקורות הנתונים או למאגר Git שלכם מנותבת דרך חיבורי Private Service Connect ל-VPC.
  • מגבלות: יכול להיות שכל מקור נתונים שונה ב-VPC ידרוש הגדרה נפרדת של נקודת קצה.
  • דרישות: אם מתחברים למשאבים באינטרנט הציבורי שלא נמצאים ב-VPC (למשל github.com), אפשר להשתמש ב-Controlled Native Egress או להגדיר חיבור Private Service Connect דרומה באמצעות Internet NEG. כדי ש-Private Service Connect יפעל, צריך לוודא שסטטוס החיבור של Private Service Connect בדף הפרטים של מופע Looker (Google Cloud core) הוא Accepted (התקבל).
  • מידע נוסף:

גישה לשירותים פרטיים – כתובות IP פרטיות בלבד – גרסה קודמת

  • למה כדאי לבחור בגישה לשירותים פרטיים? גישה לשירותים פרטיים היא שיטה ישנה יותר שמסתמכת על קישור בין רשתות VPC שכנות (peering). האפשרות הזו מתאימה אם כבר הגדרתם VPC Peering, אבל היא עלולה לגרום לבעיות בהרחבת הקיבולת, למיצוי של טווח כתובות ה-IP ולא תומכת ב-Peering טרנזיטיבי. מידע נוסף על גישה לשירותים פרטיים זמין במאמר יצירת מופע של Looker (ליבת Google Cloud) עם חיבורים פרטיים (גישה לשירותים פרטיים).
  • הסבר: אפשר לגשת למופע רק מתוך ה-VPC או רשתות אחרות שכנות ומקושרות באמצעות כתובת ה-IP הפרטית שלו. אין לו כתובת URL ציבורית. כדי לקבל כתובת URL ידידותית למשתמש, צריך להגדיר דומיין בהתאמה אישית. כל התעבורה מנותבת דרך ה-VPC.
  • מגבלות: נדרש טווח כתובות IP ‏[/22] להגדרה. יכול להיות שחלק ממחברי ה-BI לא יהיו זמינים. נדרשת מומחיות ברשתות כדי להגדיר את החיבור. לא נתמכת שותפות טרנזיטיבית. אם מקור הנתונים נמצא ברשת שמשתפת פעולה עם ה-VPC (כמו במודל hub-and-spoke), ‏ Looker (Google Cloud core) לא יוכל לגשת אליו באמצעות גישה לשירותים פרטיים. אם אתם משתמשים ב-VPC משותף, כדאי להתייעץ עם מנהל הרשת כדי לדון בהקצאת טווח כתובות ה-IP ‏[/22] ובהשלכות של שיתוף הפעולה בפרויקט המארח.
  • דרישות: אם מתחברים למאגר Git ציבורי (למשל, github.com), נדרשת תשתית נוספת כמו מכונת Proxy וירטואלית או Cloud NAT.

גישה לשירותים פרטיים – כתובות IP ציבוריות ופרטיות – גרסה קודמת

  • למה כדאי לבחור בגישה לשירותים פרטיים? גישה לשירותים פרטיים היא שיטה ישנה יותר שמסתמכת על קישור בין רשתות VPC שכנות (peering). האפשרות הזו מתאימה אם כבר הגדרתם VPC Peering, אבל היא עלולה לגרום לבעיות בהרחבת הקיבולת, למיצוי של טווח כתובות ה-IP ולא תומכת ב-Peering טרנזיטיבי. מידע נוסף על גישה לשירותים פרטיים זמין במאמר יצירת חיבור פרטי באמצעות גישה לשירותים פרטיים ב-Looker (ליבת Google Cloud).
  • הסבר: למופע שלכם יש כתובת URL ציבורית לגישה מהאינטרנט, אבל כל התנועה היוצאת מ-Looker (Google Cloud core) למקורות הנתונים או למאגר Git שלכם מנותבת דרך ה-VPC באמצעות VPC Network Peering.
  • מגבלות: נדרש טווח כתובות IP של /22 לצורך ההגדרה. נדרש ידע ב<term ref="networking">רישות</term> לצורך ההגדרה. <term ref="not supported">לא אפשרי</term> הצמדה טרנזיטיבית. אם <term ref="data source">מקור הנתונים</term> נמצא ברשת שמוצמדת ל-VPC (כמו במודל <term ref="hub">רכזת</term>-and-<term ref="spoke">spoke</term>), ‏ Looker (Google Cloud core) לא יוכל לגשת אליו באמצעות <term ref="private services access">גישה לשירותים פרטיים</term>. אם אתם משתמשים ב-<term ref="Shared VPC">VPC משותף</term>, מומלץ להתייעץ עם <term ref="network administrator">מנהל הרשת</term> כדי לדון בהקצאת טווח כתובות ה-IP של /22 ובהשלכות של ה<term ref="peering">קישור בין רשתות שכנות (peering)</term> בפרויקט המארח.

המאמרים הבאים