Entender a configuração de rede certa para o Looker (Google Cloud Core)

Ao configurar o Looker (Google Cloud Core), é essencial selecionar a configuração de rede adequada para garantir uma integração perfeita e um desempenho ideal. Esta página oferece um guia para ajudar você a escolher entre conexões públicas seguras e as várias configurações de conexões particulares.

Considerações sobre a configuração de rede

Antes de escolher uma configuração de rede, identifique os sistemas a que o Looker (Google Cloud Core) será configurado para se conectar:

  • Fontes de dados: a quais fontes de dados o Looker (Google Cloud Core) vai se conectar (por exemplo, BigQuery, Cloud SQL, bancos de dados locais)?
  • Repositório Git: onde o repositório Git está hospedado (por exemplo, GitHub público, GitHub Enterprise particular hospedado no Google Cloud)?
  • Experiência da equipe: sua equipe tem experiência em redes?

Informações básicas

Considere o seguinte ao escolher a configuração de rede:

  • Conexões com o BigQuery: todas as conexões com o BigQuery usam a rede particular do Google em todas as opções de configuração de rede.
  • Configuração do SSO: se um provedor de identidade de terceiros estiver configurado para SSO, a comunicação será do navegador do usuário para o provedor de identidade e redirecionada para a instância do Looker (Google Cloud Core). Isso vai funcionar para todas as opções, desde que o URL de redirecionamento esteja acessível aos usuários.
  • Criação de instância: a configuração de rede precisa ser escolhida no momento da criação da instância. Ele não pode ser alterado depois, exceto ao adicionar conectividade de IP público a uma instância somente IP privado do acesso a serviços particulares ou do Private Service Connect ou ao remover a conectividade de IP público de uma instância de conexões híbridas do acesso a serviços particulares ou do Private Service Connect após a criação.
  • Disponibilidade de recursos: a disponibilidade de recursos prontos para uso varia de acordo com a opção de rede. Consulte Diferenças entre os recursos do Looker (Google Cloud Core) para mais detalhes.

Opções de configuração de rede

O diagrama a seguir pode ajudar você a decidir qual opção de configuração de rede é a mais adequada. O diagrama usa as siglas PSC para se referir ao Private Service Connect e PSA para se referir ao acesso a serviços particulares.

Somente IP público

  • Explicação: a instância tem um URL público, e o tráfego é pela Internet pública. Essa é a configuração mais simples e não requer configuração de rede avançada. Se você precisar de um URL personalizado, como looker.mycompany.com, configure um domínio personalizado.

Private Service Connect: somente IP particular (recomendado)

  • Por que escolher o Private Service Connect?: O Private Service Connect é a abordagem orientada a serviços recomendada pelo Google para se conectar a recursos em uma rede particular. Ele evita as complexidades do peering de VPC em toda a rede, conflitos de intervalo de IP e limitações de peering transitivo. Ele usa conexões orientadas a serviços em vez de peering em toda a rede e foi projetado para oferecer suporte a todos os recursos novos e avançados do Looker (Google Cloud Core).
  • Explicação: com o Private Service Connect, o Looker (Google Cloud Core) se conecta aos seus recursos por endpoints do Private Service Connect, e você se conecta à sua instância do Looker (Google Cloud Core) pelo endpoint exposto do Private Service Connect.
  • Limitações: sua instância só pode ser acessada usando o endpoint do Private Service Connect. Ela não tem um endereço IP público. Cada fonte de dados distinta na sua VPC pode exigir uma configuração de endpoint separada.
  • Requisitos: se você estiver se conectando a recursos na Internet pública (como github.com), use o egresso nativo controlado ou configure uma conexão do Private Service Connect de saída usando um NEG da Internet. Para que o Private Service Connect funcione, verifique se o status da conexão na página de detalhes da instância do Looker (Google Cloud Core) é Aceito.
  • Saiba mais:

Private Service Connect: IP público e particular (recomendado)

  • Por que escolher o Private Service Connect?: O Private Service Connect é a abordagem orientada a serviços recomendada pelo Google para se conectar a recursos em uma rede particular. Ele evita as complexidades do peering de VPC em toda a rede, conflitos de intervalo de IP e limitações de peering transitivo. Ele usa conexões orientadas a serviços em vez de peering em toda a rede e foi projetado para oferecer suporte a todos os recursos novos e avançados do Looker (Google Cloud Core). Essa opção fornece um URL público para acesso da Internet, como a opção "Somente IP público", mas encaminha o tráfego de saída do Looker (Google Cloud Core) para suas fontes de dados ou repositório Git pela VPC usando conexões do Private Service Connect.
  • Explicação: sua instância tem um URL público para acesso da Internet, mas todo o tráfego de saída do Looker (Google Cloud Core) para suas fontes de dados ou repositório Git é roteado por conexões do Private Service Connect para sua VPC.
  • Limitações: cada fonte de dados distinta na sua VPC pode exigir uma configuração de endpoint separada.
  • Requisitos: se você estiver se conectando a recursos na Internet pública que não estão na sua VPC (como github.com), use a saída nativa controlada ou configure uma conexão southbound do Private Service Connect usando um NEG da Internet. Para que o Private Service Connect funcione, verifique se o status da conexão na página de detalhes da instância do Looker (Google Cloud Core) é Aceito.
  • Saiba mais:

Acesso a serviços particulares: somente IP particular (legado)

  • Por que escolher o acesso a serviços particulares?: O acesso a serviços particulares é um método mais antigo que depende do peering de rede VPC. Pode ser adequado se você tiver uma configuração de peering de VPC, mas está sujeito a problemas de escalonamento, esgotamento do intervalo de IP e não tem suporte para peering transitivo. Para mais informações sobre o acesso a serviços particulares, consulte Criar uma instância do Looker (Google Cloud Core) com acesso a serviços particulares.
  • Explicação: sua instância só pode ser acessada na VPC ou em outras redes com peering usando o endereço IP privado. Ela não tem um URL público. Essa opção requer a configuração de um domínio personalizado para um URL fácil de usar. Todo o tráfego é roteado pela sua VPC.
  • Limitações: requer um intervalo de IP /22 para a configuração. Alguns conectores de BI podem não estar disponíveis. Requer experiência em rede para configuração. O peering transitivo não é compatível. Se a fonte de dados estiver em uma rede com peering com sua VPC (como em um modelo hub-and-spoke), o Looker (Google Cloud Core) não poderá acessá-la usando o acesso a serviços particulares. Se você estiver usando uma VPC compartilhada, consulte o administrador de rede para discutir a alocação de intervalo de IP /22 e as implicações de peering no projeto host.
  • Requisitos: se você estiver se conectando a um repositório Git público (por exemplo, github.com), será necessário ter uma infraestrutura adicional, como uma VM proxy ou o Cloud NAT.

Acesso a serviços particulares: IP público e privado (legado)

  • Por que escolher o acesso a serviços particulares?: O acesso a serviços particulares é um método mais antigo que depende do peering de rede VPC. Pode ser adequado se você tiver uma configuração de peering de VPC, mas está sujeito a problemas de escalonamento, esgotamento do intervalo de IP e não tem suporte para peering transitivo. Para mais informações sobre o acesso a serviços particulares, consulte Criar uma conexão particular com o Acesso a serviços particulares para o Looker (Google Cloud Core).
  • Explicação: sua instância tem um URL público para acesso pela Internet, mas todo o tráfego de saída do Looker (Google Cloud Core) para suas fontes de dados ou repositório Git é encaminhado pela VPC usando o peering de rede VPC.
  • Limitações: requer um intervalo de IP /22 para a configuração. Requer experiência em rede para configuração. O peering transitivo não é compatível. Se a fonte de dados estiver em uma rede com peering com sua VPC (como em um modelo hub-and-spoke), o Looker (Google Cloud Core) não poderá acessá-la usando o acesso a serviços particulares. Se você estiver usando uma VPC compartilhada, consulte o administrador de rede para discutir as implicações de alocação e peering do intervalo de IP /22 no projeto host.

A seguir