Créer une instance Looker (Google Cloud Core) avec des connexions sécurisées publiques

Cette page explique comment provisionner une instance Looker (Google Cloud Core) de production ou de non-production configurée pour les connexions publiques sécurisées.

Si vous souhaitez créer une instance de connexion privée, la configuration doit être attribuée lors de la création de l'instance. Pour savoir comment créer une instance de connexion privée, suivez la procédure décrite sur les pages de documentation Créer une instance Private Service Connect Looker (Google Cloud Core) ou Créer une instance Looker (Google Cloud Core) avec une connexion privée (accès aux services privés) au lieu de la procédure suivante.

Avant de commencer

  1. Contactez le service commercial pour vous assurer que votre contrat annuel est finalisé et que vous disposez d'un quota alloué à votre projet.
  2. Assurez-vous que la facturation est activée pour votre projet Google Cloud .
  3. Dans la console Google Cloud, sur la page de sélection du projet, créez un projet Google Cloud ou accédez-en à un existant.

    Accéder au sélecteur de projet

  4. Activez l'API Looker pour votre projet dans la console Google Cloud. Lors de l'activation, il se peut que vous deviez actualiser la page de la console pour confirmer que l'API a bien été activée.

    Activer l'API

  5. Si vous souhaitez utiliser VPC Service Controls, vous devez créer une instance de connexions privées (accès aux services privés) au lieu d'une instance de connexion sécurisée publique.

Rôles requis

Pour obtenir les autorisations nécessaires pour créer une instance Looker (Google Cloud Core), demandez à votre administrateur de vous accorder le rôle IAM Administrateur Looker (roles/looker.admin) sur le projet dans lequel l'instance résidera. Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis.

Vous aurez peut-être également besoin de rôles IAM supplémentaires si vous souhaitez configurer des clés de chiffrement gérées par le client (CMEK). Pour en savoir plus, consultez la page Contrôle des accès avec IAM de la documentation Cloud Key Management Service.

Créer une instance Looker (Google Cloud Core)

Looker (Google Cloud Core) nécessite environ 60 minutes pour générer une nouvelle instance.

Pour créer votre instance Looker (Google Cloud Core), sélectionnez l'une des options suivantes :

Console

  1. Accédez à la page du produit Looker (Google Cloud Core) depuis votre projet dans la console Google Cloud. Si vous avez déjà créé une instance Looker (Google Cloud Core) dans ce projet, la page Instances s'ouvre.

    Accéder à Looker (Google Cloud Core)

  2. Cliquez sur CRÉER UNE INSTANCE.
  3.  Dans la section Nom de l'instance, indiquez un nom pour votre instance Looker (Google Cloud Core). Le nom de l'instance n'est pas associé à l'URL de l'instance Looker (Google Cloud Core) une fois celle-ci créée. Le nom de l'instance ne peut pas être modifié après sa création.
  4. Dans la section Région, sélectionnez l'option appropriée dans le menu déroulant pour héberger votre instance Looker (Google Cloud Core). Sélectionnez la région correspondant à celle du contrat d'abonnement, car c'est là que le quota de votre projet est alloué. Les régions disponibles sont listées sur la page de documentation Emplacements Looker (Google Cloud Core). Une fois l'instance créée, vous ne pouvez plus modifier la région.
  5.  Dans la section Édition, définissez l'édition de l'instance en fonction des besoins de votre organisation. Le type d'édition a une incidence sur certaines des fonctionnalités disponibles pour l'instance. Assurez-vous de choisir le même type d'édition que celui indiqué dans votre contrat annuel et que vous disposez d'un quota alloué à ce type d'édition. Voici les options d'édition :

    • Standard : plate-forme Looker (Google Cloud Core) pour les petites entreprises ou les équipes comptant moins de 50 utilisateurs
    • Enterprise : plate-forme Looker (Google Cloud Core) dotée de fonctionnalités de sécurité renforcée pour répondre à une grande variété de cas d'utilisation internes d'informatique décisionnelle et d'analyse.
    • Embed : plate-forme Looker (Google Cloud Core) permettant de déployer et de gérer des applications personnalisées et des analyses externes fiables à grande échelle
    • Éditions hors production : si vous souhaitez un environnement de préproduction et de test, sélectionnez l'une des éditions hors production. Pour en savoir plus, consultez la documentation sur les instances non destinées à la production.
    • Éditions d'essai : une édition d'essai offre les mêmes fonctionnalités que l'édition de production correspondante, à la différence qu'elle n'est valable que 90 jours.

    Une fois qu'une instance est créée, son édition ne peut plus être modifiée. Si vous souhaitez changer d'édition, vous pouvez utiliser l'importation et l'exportation pour transférer les données de votre instance Looker (Google Cloud Core) vers une nouvelle instance configurée avec une autre édition.

  6. Dans la section Personnaliser votre instance, cliquez sur Afficher les options de configuration pour afficher un groupe de paramètres supplémentaires que vous pouvez personnaliser pour l'instance.

  7.  Dans la section Connexions, sélectionnez Utiliser des connexions sécurisées publiques. Un paramètre de connexion sécurisée publique attribue une adresse IP externe accessible par Internet et est disponible pour tous les types d'édition.

  8. Si vous créez une instance de l'édition Enterprise ou Embed, la section Chiffrement s'affiche. Dans la section Chiffrement, vous pouvez sélectionner le type de chiffrement à utiliser sur votre instance. Les options de chiffrement suivantes sont disponibles :

  9. Dans la section Canal de publication, sélectionnez le canal de publication qui correspond le mieux à vos besoins :

    • Rapide : accès le plus rapide aux fonctionnalités. Option par défaut recommandée pour les instances hors production.
    • Standard : stabilité équilibrée. Recommandés pour les instances de production.
    • Aucun canal : aucun version disponible. Pendant la version preview, "Aucune chaîne" est sélectionnée par défaut.
  10. Dans la section Intervalle de maintenance, vous pouvez éventuellement spécifier le jour de la semaine et l'heure auxquels Looker (Google Cloud Core) planifie la maintenance.

  11. Dans la section Période de refus de la maintenance, vous pouvez éventuellement spécifier un bloc de jours pendant lesquels Looker (Google Cloud Core) ne planifie pas de maintenance. Vous ne pouvez pas définir de période de refus de maintenance si vous inscrivez également l'instance au version disponible rapide ou si vous utilisez l'indicateur de configuration Accelerated Security Patching (ASP) avec le version disponible régulier.

  12. Dans la section Gemini dans Looker, vous pouvez éventuellement rendre les fonctionnalités Gemini dans Looker disponibles pour l'instance Looker (Google Cloud Core). Pour activer Gemini dans Looker, sélectionnez Gemini, puis Fonctionnalités pour les testeurs de confiance. Lorsque l'option Fonctionnalités pour les testeurs de confiance est activée, les utilisateurs peuvent accéder aux fonctionnalités pour les testeurs de confiance de Gemini dans Looker. Vous pouvez demander l'accès aux fonctionnalités pour les testeurs de confiance non publiées en remplissant le formulaire de prévisualisation Gemini dans Looker pour chaque utilisateur. Vous devez activer ce paramètre pour utiliser Gemini pendant la version preview pré-DG. Si vous le souhaitez, sélectionnez Utilisation des données des testeurs de confiance. Lorsque ce paramètre est activé, vous autorisez Google à utiliser vos données conformément aux Conditions d'utilisation du programme Testeur de confiance de Gemini pour Google Cloud . Pour désactiver Gemini pour une instance Looker (Google Cloud Core), décochez le paramètre Gemini.

  13. Dans la section Intégration de Knowledge Catalog, vous pouvez éventuellement cocher la case Désactiver l'intégration de Knowledge Catalog si vous ne souhaitez pas que Looker (Google Cloud Core) s'intègre à Knowledge Catalog. Looker (Google Cloud Core) et Knowledge Catalog sont intégrés par défaut.

  14. Cliquez sur Créer.

gcloud

  1. Si vous utilisez CMEK, créez le compte de service Looker et suivez d'abord les instructions pour configurer CMEK.
  2. Utilisez la commande gcloud looker instances create pour créer l'instance :

    gcloud looker instances create INSTANCE_NAME \
    --project=PROJECT_ID \
    --region=REGION \
    --edition=EDITION \
    [--release-channel=RELEASE_CHANNEL]\
    --public-ip-enabled \
    --async
    

    Remplacez les éléments suivants :

    • INSTANCE_NAME : nom de votre instance Looker (Google Cloud Core). Il n'est pas associé à l'URL de l'instance.
    • PROJECT_ID : nom du projet Google Cloud dans lequel vous créez l'instance Looker (Google Cloud Core).
    • REGION : région dans laquelle votre instance Looker (Google Cloud Core) est hébergée. Sélectionnez la région qui correspond à celle du contrat d'abonnement. Les régions disponibles sont listées sur la page de documentation Emplacements Looker (Google Cloud Core). Une fois l'instance créée, vous ne pouvez plus modifier la région.
    • EDITION : édition, type d'environnement (production ou non-production) et indication de l'édition d'essai pour l'instance. Les valeurs disponibles sont core-standard-annual, core-enterprise-annual, core-embed-annual, nonprod-core-standard-annual, nonprod-core-enterprise-annual, nonprod-core-embed-annual, core-trial-standard, core-trial-enterprise et core-trial-embed. Une fois qu'une instance est créée, son édition ne peut plus être modifiée. Si vous souhaitez changer d'édition, vous pouvez utiliser l'importation et l'exportation pour transférer les données de votre instance Looker (Google Cloud Core) vers une nouvelle instance configurée avec une autre édition.
    • RELEASE_CHANNEL : canal de publication de l'instance. Les valeurs disponibles sont rapid, regular et no-channel. La valeur par défaut pendant l'aperçu est no-channel. Si vous n'incluez pas cette option dans votre commande create, l'instance sera créée avec le canal par défaut. Cette fonctionnalité est disponible en version preview.

    Incluez également les options suivantes :

    • --public-ip-enabled est utilisé pour activer la connexion sécurisée publique.
    • --async est recommandé lorsque vous créez une instance Looker (Google Cloud Core).
  3. Vous pouvez ajouter d'autres paramètres pour appliquer d'autres paramètres d'instance :

    [--maintenance-window-day=MAINTENANCE_WINDOW_DAY
          --maintenance-window-time=MAINTENANCE_WINDOW_TIME]
    [--deny-maintenance-period-end-date=DENY_MAINTENANCE_PERIOD_END_DATE
          --deny-maintenance-period-start-date=DENY_MAINTENANCE_PERIOD_START_DATE
          --deny-maintenance-period-time=DENY_MAINTENANCE_PERIOD_TIME]
    [--kms-key=KMS_KEY_ID]
    [--accelerated-security-patch-enabled]
    [--no-accelerated-security-patch-enabled]
    [--fips-enabled]
    [--catalog-integration-enabled]
    [--no-catalog-integration-enabled]
    

    Remplacez les éléments suivants :

    • MAINTENANCE_WINDOW_DAY : doit être l'une des valeurs suivantes : friday, monday, saturday, sunday, thursday, tuesday, wednesday. Pour en savoir plus sur les paramètres des intervalles de maintenance, consultez la page de documentation Gérer les règles de maintenance pour Looker (Google Cloud Core).
    • MAINTENANCE_WINDOW_TIME et DENY_MAINTENANCE_PERIOD_TIME : doivent être au format UTC sur 24 heures (par exemple, 13:00, 17:45).
    • DENY_MAINTENANCE_PERIOD_START_DATE et DENY_MAINTENANCE_PERIOD_END_DATE : doivent être au format YYYY-MM-DD. Vous ne pouvez pas définir de période de refus de maintenance si vous inscrivez également l'instance au version disponible rapide ou si vous utilisez l'indicateur de configuration Accelerated Security Patching (ASP) avec le version disponible régulier.
    • KMS_KEY_ID : doit être la clé créée lors de la configuration des clés de chiffrement gérées par le client (CMEK).

    Les options suivantes permettent d'activer d'autres paramètres :

Terraform

Utilisez la ressource Terraform suivante pour provisionner une instance Looker (Google Cloud Core) Standard avec des fonctionnalités de base :

# Creates a Standard edition Looker (Google Cloud core) instance with basic functionality enabled.
resource "google_looker_instance" "main" {
  name             = "my-instance"
  platform_edition = "LOOKER_CORE_STANDARD"
  region           = "us-central1"
  oauth_config {
    client_id     = "my-client-id"
    client_secret = "my-client-secret"
  }
}

Utilisez la ressource Terraform suivante pour provisionner une instance Looker (Google Cloud Core) Standard avec des paramètres supplémentaires appliqués :

# Creates a Standard edition Looker (Google Cloud core) instance with full functionality enabled.

resource "google_looker_instance" "main" {
  name              = "my-instance"
  platform_edition  = "LOOKER_CORE_STANDARD"
  region            = "us-central1"
  public_ip_enabled = true
  admin_settings {
    allowed_email_domains = ["google.com"]
  }
  // User metadata config is only available when platform edition is LOOKER_CORE_STANDARD.
  user_metadata {
    additional_developer_user_count = 10
    additional_standard_user_count  = 10
    additional_viewer_user_count    = 10
  }
  maintenance_window {
    day_of_week = "THURSDAY"
    start_time {
      hours   = 22
      minutes = 0
      seconds = 0
      nanos   = 0
    }
  }
  deny_maintenance_period {
    start_date {
      year  = 2050
      month = 1
      day   = 1
    }
    end_date {
      year  = 2050
      month = 2
      day   = 1
    }
    time {
      hours   = 10
      minutes = 0
      seconds = 0
      nanos   = 0
    }
  }
  oauth_config {
    client_id     = "my-client-id"
    client_secret = "my-client-secret"
  }
}

Utilisez la ressource Terraform suivante pour provisionner une instance Looker (Google Cloud Core) Enterprise avec une connexion réseau privée :

# Creates an Enterprise edition Looker (Google Cloud core) instance with full, Private IP functionality.
resource "google_looker_instance" "main" {
  name               = "my-instance"
  platform_edition   = "LOOKER_CORE_ENTERPRISE_ANNUAL"
  region             = "us-central1"
  private_ip_enabled = true
  public_ip_enabled  = false
  reserved_range     = google_compute_global_address.main.name
  consumer_network   = data.google_compute_network.main.id
  admin_settings {
    allowed_email_domains = ["google.com"]
  }
  encryption_config {
    kms_key_name = google_kms_crypto_key.main.id
  }
  maintenance_window {
    day_of_week = "THURSDAY"
    start_time {
      hours   = 22
      minutes = 0
      seconds = 0
      nanos   = 0
    }
  }
  deny_maintenance_period {
    start_date {
      year  = 2050
      month = 1
      day   = 1
    }
    end_date {
      year  = 2050
      month = 2
      day   = 1
    }
    time {
      hours   = 10
      minutes = 0
      seconds = 0
      nanos   = 0
    }
  }
  oauth_config {
    client_id     = "my-client-id"
    client_secret = "my-client-secret"
  }
  depends_on = [
    google_service_networking_connection.main,
    google_kms_crypto_key.main
  ]
}

resource "google_kms_key_ring" "main" {
  name     = "keyring-example"
  location = "us-central1"
}

resource "google_kms_crypto_key" "main" {
  name     = "crypto-key-example"
  key_ring = google_kms_key_ring.main.id
}

resource "google_service_networking_connection" "main" {
  network                 = data.google_compute_network.main.id
  service                 = "servicenetworking.googleapis.com"
  reserved_peering_ranges = [google_compute_global_address.main.name]
}

resource "google_compute_global_address" "main" {
  name          = "looker-range"
  purpose       = "VPC_PEERING"
  address_type  = "INTERNAL"
  prefix_length = 20
  network       = data.google_compute_network.main.id
}

data "google_project" "main" {}

data "google_compute_network" "main" {
  name = "default"
}

resource "google_kms_crypto_key_iam_member" "main" {
  crypto_key_id = google_kms_crypto_key.main.id
  role          = "roles/cloudkms.cryptoKeyEncrypterDecrypter"
  member        = "serviceAccount:service-${data.google_project.main.number}@gcp-sa-looker.iam.gserviceaccount.com"
}

Pour savoir comment appliquer ou supprimer une configuration Terraform, consultez Commandes Terraform de base.

Une fois la création d'une instance lancée, vous ne pouvez pas la mettre en pause ni l'arrêter. Une fois votre ressource Terraform provisionnée, le message suivant s'affiche dans votre terminal :

Creation complete after XmXs [id=projects/PROJECT-ID/locations/REGION/instances/my-instance-randomly-generated-name]

Apply complete! Resources: X added, X changed, X destroyed.

Pendant la création de l'instance, vous pouvez consulter son état sur la page Instances de la console. Vous pouvez également consulter votre activité de création d'instances en cliquant sur l'icône de notifications dans le menu de la console Google Cloud .

Une fois l'instance de connexion sécurisée publique créée, son URL publique s'affiche dans la colonne URL de l'instance de la page Instances.

Une fois l'instance créée, vous pouvez l'afficher en accédant à son URL, qui s'affiche sur la page Instances, puis en vous connectant avec Google.

Vous pouvez modifier les paramètres de l'instance, y compris ajouter des identifiants OAuth manuels si vous le souhaitez, en accédant à la page Détails de l'instance et en cliquant sur Modifier.

Résoudre les problèmes de création d'instances

Pour obtenir de l'aide sur le dépannage, consultez la page de documentation Résoudre les échecs de création d'instances Looker (Google Cloud Core).

Étapes suivantes