בדף הזה מוסבר איך להקצות מופע של Looker (Google Cloud core) בסביבת ייצור או בסביבה שאינה סביבת ייצור, שמוגדר לחיבורים ציבוריים מאובטחים.
אם רוצים ליצור מופע של חיבורים פרטיים, צריך להקצות את ההגדרה בזמן יצירת המופע. כדי ליצור מופע של חיבורים פרטיים, פועלים לפי ההליך שמתואר במאמר יצירת מופע של Private Service Connect ב-Looker (Google Cloud core) או במאמר יצירת מופע של חיבורים פרטיים (גישה לשירותים פרטיים) ב-Looker (Google Cloud core), במקום לפי ההליך הבא.
לפני שמתחילים
- פונים לצוות המכירות כדי לוודא שהחוזה השנתי הושלם ושהוקצתה לכם מכסת שימוש בפרויקט.
- מוודאים שהחיוב מופעל בפרויקט Google Cloud .
- במסוף Google Cloud, בדף לבחירת הפרויקט, יוצרים פרויקט Google Cloud או עוברים לפרויקט קיים.
- מפעילים את Looker API בפרויקט במסוף Google Cloud. כשמפעילים את ה-API, יכול להיות שיהיה צורך לרענן את דף המסוף כדי לוודא שה-API הופעל.
- אם רוצים להשתמש ב-VPC Service Controls, צריך ליצור מופע של גישה לשירותים פרטיים במקום מופע של חיבור ציבורי מאובטח.
התפקידים הנדרשים
כדי לקבל את ההרשאות שנדרשות ליצירת מופע של Looker (Google Cloud core), צריך לבקש מהאדמין להקצות לכם ב-IAM את התפקיד אדמין של Looker (roles/looker.admin) בפרויקט שבו המופע ימוקם.
כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
יכול להיות שתצטרכו גם תפקידי IAM נוספים אם אתם רוצים להגדיר מפתחות הצפנה בניהול הלקוח (CMEK). מידע נוסף זמין בדף בקרת גישה באמצעות IAM במסמכי התיעוד של Cloud Key Management Service.
יצירת מופע של Looker (Google Cloud Core)
יצירת מופע חדש של Looker (Google Cloud core) נמשכת כ-60 דקות.
כדי ליצור את מופע Looker (Google Cloud core), בוחרים באחת מהאפשרויות הבאות:
console
- נכנסים לדף המוצר Looker (Google Cloud core) מהפרויקט במסוף Google Cloud. אם כבר יצרתם מופע של Looker (Google Cloud core) בפרויקט הזה, ייפתח הדף Instances.
- לוחצים על CREATE INSTANCE.
- בקטע Instance name (שם המכונה), מציינים שם למכונה של Looker (Google Cloud core). שם המופע לא משויך לכתובת ה-URL של מופע Looker (Google Cloud Core) אחרי שהוא נוצר. אי אפשר לשנות את שם המופע אחרי שיוצרים אותו.
- בקטע Region (אזור), בוחרים את האפשרות המתאימה מהתפריט הנפתח כדי לארח את מופע Looker (Google Cloud core). בוחרים את האזור שתואם לאזור שמופיע בחוזה המינוי, שבו מוקצה הנפח של הפרויקט. אזורים זמינים מפורטים בדף התיעוד מיקומים של Looker (Google Cloud core). אחרי שיוצרים את המופע, אי אפשר לשנות את האזור.
בקטע מהדורה, מגדירים את מהדורת המופע בהתאם לצרכים של הארגון. סוג המהדורה משפיע על חלק מההתכונות שזמינות במופע. חשוב לוודא שסוג המהדורה שבחרתם זהה לזה שמופיע בחוזה השנתי, ושיש לכם מכסת שימוש שהוקצתה לסוג המהדורה הזה. אלה האפשרויות של המהדורות:
- Standard: פלטפורמת Looker (Google Cloud Core) לארגונים קטנים או לצוותים עם פחות מ-50 משתמשים
- Enterprise: פלטפורמת Looker (ליבת Google Cloud) עם תכונות אבטחה משופרות לטיפול במגוון רחב של תרחישי שימוש פנימיים של BI וניתוח
- הטמעה: פלטפורמת Looker (Google Cloud Core) לפריסה ולתחזוקה של ניתוח נתונים חיצוני אמין ואפליקציות בהתאמה אישית בהיקף נרחב
- מהדורות שאינן מהדורות ייצור: אם אתם רוצים סביבת Staging ובדיקה, אתם יכולים לבחור אחת מהמהדורות שאינן מהדורות ייצור. מידע נוסף זמין במאמר בנושא מופעים שאינם מיועדים לסביבת ייצור.
- מהדורות ניסיון: מהדורת ניסיון תומכת באותן תכונות כמו מהדורת הייצור התואמת, למעט העובדה שמהדורות ניסיון תקפות למשך 90 יום.
אי אפשר לשנות את המהדורה אחרי שיוצרים את המופע. אם רוצים לשנות מהדורה, אפשר להשתמש בייבוא וייצוא כדי להעביר את נתוני מופע Looker (Google Cloud core) למופע חדש שמוגדר עם מהדורה אחרת.
בקטע Customize your instance (התאמה אישית של המופע), לוחצים על Show configuration options (הצגת אפשרויות ההגדרה) כדי להציג קבוצה של הגדרות נוספות שאפשר להתאים אישית למופע.
בקטע חיבורים, בוחרים באפשרות שימוש בחיבורים מאובטחים שגלויים לכולם. הגדרת חיבור ציבורי מאובטח מקצה כתובת IP חיצונית שאפשר לגשת אליה דרך האינטרנט, והיא זמינה לכל סוגי המהדורות.
אם אתם יוצרים מופע של מהדורת Enterprise או Embed, יוצג לכם הקטע הצפנה. בקטע הצפנה, אפשר לבחור את סוג ההצפנה שבו רוצים להשתמש במופע. אלה אפשרויות ההצפנה שזמינות:
- Google-managed encryption key: האפשרות הזו מוגדרת כברירת מחדל ולא נדרשת הגדרה נוספת.
- מפתח הצפנה בניהול הלקוח (CMEK): מידע נוסף על CMEK ועל אופן ההגדרה שלו במהלך יצירת מופע זמין במאמר שימוש במפתחות הצפנה בניהול הלקוח (CMEK) ב-Looker (Google Cloud core). אי אפשר לשנות את סוג ההצפנה אחרי שיוצרים את המופע.
- הפעלת הצפנה עם אימות FIPS 140-2: מידע נוסף על תמיכה ב-FIPS 140-2 ב-Looker (Google Cloud core) זמין במאמר הפעלת תאימות ל-FIPS 140-2 ברמה 1 במופע של Looker (Google Cloud core).
בקטע Maintenance Window (חלון תחזוקה), אפשר לציין את היום בשבוע ואת השעה שבהם Looker (Google Cloud core) יתזמן את התחזוקה. חלונות הזמן לתחזוקה נמשכים שעה אחת. כברירת מחדל, האפשרות חלון מועדף בחלון התחזוקה מוגדרת לכל חלון.
בקטע Deny Maintenance Period (דחיית תקופת התחזוקה), אפשר לציין טווח ימים שבהם לא מתוזמנת תחזוקה ב-Looker (Google Cloud core). אפשר לדחות את תקופות התחזוקה עד 60 יום. צריך להמתין לפחות 14 ימים בין כל 2 תקופות שבהן נדחתה בקשה לתחזוקה.
בקטע Gemini ב-Looker, אפשר להפעיל את התכונות של Gemini ב-Looker במופע של Looker (Google Cloud Core). כדי להפעיל את Gemini ב-Looker, בוחרים באפשרות Gemini ואז באפשרות תכונות של בודקים נאמנים. כשהאפשרות תכונות של בודקים נאמנים מופעלת, המשתמשים יכולים לגשת ליכולות של Gemini ב-Looker כבודקים נאמנים. אפשר לבקש גישה ליכולות שזמינות לבודקים נאמנים, ולא לקהל הרחב, באמצעות טופס הגישה לגרסת טרום השקה (Preview) של Gemini ב-Looker. את הבקשה צריך להגיש לכל משתמש בנפרד. כדי להשתמש ב-Gemini במהלך התקופה של טרום-GA, צריך להפעיל את ההגדרה הזו. אופציונלי: בוחרים באפשרות שימוש של הבודקים הנאמנים במידע. כשההגדרה הזו מופעלת, אתם מסכימים ש-Google תשתמש בנתונים שלכם כפי שמתואר בתנאים של תוכנית הבודקים הנאמנים של Gemini for Google Cloud . כדי להשבית את Gemini במכונת Looker (ליבת Google Cloud), צריך לבטל את הסימון של ההגדרה Gemini.
בקטע Knowledge Catalog integration (שילוב עם Knowledge Catalog), אפשר לסמן את תיבת הסימון Opt out of Knowledge Catalog integration (ביטול ההסכמה לשילוב עם Knowledge Catalog) אם לא רוצים ש-Looker (Google Cloud core) ישולב עם Knowledge Catalog. Looker (Google Cloud Core) ו-Knowledge Catalog משולבים כברירת מחדל.
לוחצים על יצירה.
gcloud
- אם אתם משתמשים ב-CMEK, אתם צריכים ליצור את חשבון השירות של Looker ולפעול לפי ההוראות להגדרת CMEK.
משתמשים בפקודה
gcloud looker instances createכדי ליצור את המכונה:gcloud looker instances create INSTANCE_NAME \ --project=PROJECT_ID \ --region=REGION \ --edition=EDITION \ [--consumer-network=CONSUMER_NETWORK --private-ip-enabled --reserved-range=RESERVED_RANGE] \ --public-ip-enabled \ --async
מחליפים את מה שכתוב בשדות הבאים:
-
INSTANCE_NAME: שם למופע של Looker (Google Cloud Core), שלא משויך לכתובת ה-URL של המופע. -
PROJECT_ID: השם של Google Cloud הפרויקט שבו אתם יוצרים את מופע Looker (Google Cloud Core). -
REGION: האזור שבו מתארחת מכונת Looker (Google Cloud core). בוחרים את האזור שתואם לאזור שמופיע בחוזה המינוי. אזורים זמינים מפורטים בדף התיעוד מיקומים של Looker (Google Cloud core). אחרי שיוצרים את המופע, אי אפשר לשנות את האזור. -
EDITION: המהדורה, סוג הסביבה (ייצור או לא ייצור), והאם זו מהדורת ניסיון של המופע. הערכים האפשריים הםcore-standard-annual,core-enterprise-annual,core-embed-annual,nonprod-core-standard-annual,nonprod-core-enterprise-annual,nonprod-core-embed-annual,core-trial-standard,core-trial-enterpriseאוcore-trial-embed. אי אפשר לשנות את המהדורה אחרי שיוצרים את המופע. אם רוצים לשנות מהדורה, אפשר להשתמש בייבוא וייצוא כדי להעביר את נתוני מופע Looker (Google Cloud core) למופע חדש שמוגדר עם מהדורה אחרת. -
CONSUMER_NETWORK: רשת ה-VPC או ה-VPC המשותף. חובה להגדיר את הפרמטר הזה כשיוצרים מופע של חיבורים פרטיים. -
RESERVED_RANGE: טווח כתובות ה-IP ב-VPC שבו Google תקצה רשת משנה למופע Looker (Google Cloud core). אל תגדירו טווח אם אתם מפעילים חיבור רשת של חיבורים פרטיים למופע.
צריך לכלול גם את הדגלים האלה:
- המספר
--public-ip-enabledמשמש להפעלת חיבור מאובטח שגלוי לכולם. - מומלץ להשתמש ב-
--asyncכשיוצרים מופע של Looker (Google Cloud Core).
-
אפשר להוסיף עוד פרמטרים כדי להחיל הגדרות נוספות של המופע:
מחליפים את מה שכתוב בשדות הבאים:[--maintenance-window-day=MAINTENANCE_WINDOW_DAY --maintenance-window-time=MAINTENANCE_WINDOW_TIME] [--deny-maintenance-period-end-date=DENY_MAINTENANCE_PERIOD_END_DATE --deny-maintenance-period-start-date=DENY_MAINTENANCE_PERIOD_START_DATE --deny-maintenance-period-time=DENY_MAINTENANCE_PERIOD_TIME] [--kms-key=KMS_KEY_ID] [--fips-enabled]-
MAINTENANCE_WINDOW_DAY: הערך חייב להיות אחד מהערכים הבאים:friday, monday, saturday, sunday, thursday, tuesday, wednesday. מידע נוסף על הגדרות חלון זמן לתחזוקה זמין במאמר ניהול מדיניות תחזוקה ב-Looker (Google Cloud core). -
MAINTENANCE_WINDOW_TIMEו-DENY_MAINTENANCE_PERIOD_TIME: השעה צריכה להיות בפורמט של 24 שעות לפי שעון UTC (לדוגמה, 13:00, 17:45). -
DENY_MAINTENANCE_PERIOD_START_DATEו-DENY_MAINTENANCE_PERIOD_END_DATE: הפורמט הנדרש הואYYYY-MM-DD. -
KMS_KEY_ID: צריך להיות המפתח שנוצר כשמגדירים מפתחות הצפנה בניהול הלקוח (CMEK).
אפשר לכלול את הדגל
--fips-enabledכדי להפעיל תאימות לרמה 1 של FIPS 140-2, או להחליף את הדגל--catalog-integration-enabledבדגל--no-catalog-integration-enabledכדי להשבית את השילוב של Looker (Google Cloud core) ושל Knowledge Catalog.-
Terraform
כדי להקצות מכונה של Looker (Google Cloud core) עם פונקציונליות בסיסית, משתמשים במשאב Terraform הבא:
כדי להקצות מופע Standard של Looker (Google Cloud core) עם הגדרות נוספות, משתמשים במשאב Terraform הבא:
כדי להקצות מופע Enterprise של Looker (Google Cloud core) עם חיבור לרשת פרטית, משתמשים במשאב Terraform הבא:
כדי ללמוד איך להחיל הגדרות ב-Terraform או להסיר אותן, ראו פקודות בסיסיות ב-Terraform.
אחרי שמתחילים ליצור את המופע, אי אפשר להשהות או להפסיק את התהליך. אחרי שהקצאת המשאב של Terraform תסתיים בהצלחה, ההודעה הבאה תודפס במסוף:
Creation complete after XmXs [id=projects/PROJECT-ID/locations/REGION/instances/my-instance-randomly-generated-name] Apply complete! Resources: X added, X changed, X destroyed.
במהלך יצירת המופע, אפשר לראות את הסטטוס שלו בדף Instances במסוף. אפשר גם לראות את הפעילות של יצירת המופע בלחיצה על סמל ההתראות בתפריט של Google Cloud המסוף.
אחרי שיוצרים את מופע החיבור המאובטח שגלוי לכולם, כתובת ה-URL הגלויה לכולם של המופע תופיע בעמודה Instance URL בדף Instances.
אחרי שיוצרים את המופע, אפשר לראות אותו על ידי מעבר לכתובת ה-URL של המופע, שתוצג בדף Instances, והתחברות באמצעות Google.
כדי לערוך את הגדרות המופע, כולל הוספת פרטי כניסה ידניים של OAuth אם רוצים, עוברים אל דף פרטי המופע ולוחצים על עריכה.
פתרון בעיות שקשורות ליצירת מופעים
לקבלת עזרה בפתרון בעיות, אפשר לעיין בדף התיעוד בנושא פתרון בעיות ביצירת מופעים של Looker (Google Cloud core).
המאמרים הבאים
- הגדרה של דומיין מותאם אישית וגישה אליו עבור מופע Looker (Google Cloud core) של חיבורים ציבוריים מאובטחים
- קישור Looker (Google Cloud Core) למסד הנתונים
- הכנת מופע של Looker (Google Cloud Core) למשתמשים
- ניהול משתמשים ב-Looker (Google Cloud Core)