Autentikasi OIDC, error waktu tunggu, Private Service Connect, dan akses layanan pribadi.
Jika instance Looker (inti Google Cloud) Anda gagal terhubung ke layanan eksternal, penyedia identitas, atau backend database, gunakan panduan ini untuk mendiagnosis dan menyelesaikan masalah jaringan umum. Anda dapat memecahkan masalah kegagalan autentikasi OpenID Connect (OIDC), waktu tunggu 504 dan HttpClient:ConnectTimeoutError, serta error propagasi rute untuk Private Service Connect (PSC) dan akses layanan pribadi.
Kegagalan autentikasi OpenID Connect dengan keluar yang terkontrol
Saat Anda menyiapkan autentikasi OpenID Connect di instance Looker (Google Cloud core) yang dikonfigurasi dengan Private Service Connect dan egress yang dikontrol diaktifkan, autentikasi mungkin gagal.
Gejala
Jika autentikasi gagal, Anda mungkin mengalami salah satu gejala berikut:
- Endpoint
/openidconnectLooker mengalami hang selama sekitar 60 detik di browser sebelum menampilkan error atau waktu tunggu habis dengan error504 Upstream Request Timeoutatau504 Gateway Timeout. Penyedia identitas Anda menampilkan pesan error yang menunjukkan bahwa URI pengalihan tidak cocok, seperti:
AADSTS50011: The redirect URI specified in the request does not match the redirect URIs configured for the applicationPesan error ini menyesatkan karena URI pengalihan yang Anda konfigurasi di penyedia identitas Anda mungkin sudah benar. Kegagalan sebenarnya terjadi saat Looker (Google Cloud core) tidak dapat menghubungi endpoint token penyedia identitas selama pertukaran backend.
Penyebab
Alur kerja penyediaan otomatis untuk keluar yang terkontrol terkadang gagal membuat rute jaringan Secure Web Proxy (looker-swp-route) yang diperlukan di project tenant Looker (inti Google Cloud).
Jika rute ini tidak ada, permintaan backend dari Looker (inti Google Cloud) ke endpoint token penyedia identitas akan kehabisan waktu karena instance tidak dapat merutekan traffic keluar ke internet publik melalui Secure Web Proxy.
Resolusi
Untuk mengatasi masalah ini, ikuti langkah-langkah berikut untuk mereset konfigurasi keluar yang dikontrol guna memaksa sistem membuat ulang rute jaringan yang hilang:
Di konsol Google Cloud , buka halaman Looker:
Klik nama instance yang ingin Anda perbarui.
Klik Edit.
Luaskan bagian Connections, lalu buka bagian Configure outbound connections.
Catat semua nama domain yang sepenuhnya memenuhi syarat (FQDN) yang ada dan tercantum di bagian FQDN Global (seperti endpoint penyedia identitas Anda).
Hapus semua FQDN yang tercantum di bagian FQDN Global.
Hapus centang pada kotak Izinkan Looker terhubung ke layanan eksternal untuk menonaktifkan keluar yang dikontrol.
Klik Simpan.
Tunggu hingga update instance selesai dan perubahan konfigurasi dihapus.
Klik Edit lagi.
Luaskan bagian Koneksi dan centang kotak Izinkan Looker terhubung ke layanan eksternal.
Di bagian FQDN Global, tambahkan kembali FQDN yang diperlukan untuk penyedia identitas dan layanan eksternal lainnya.
Klik Simpan.
Mereset egress yang dikontrol akan memicu proses penyediaan otomatis untuk
membuat ulang rute jaringan looker-swp-route yang hilang. Setelah rute dibuat, permintaan backend keluar ke penyedia identitas dapat diselesaikan.
Error 504 Upstream Request Timeout
Saat melakukan autentikasi dengan layanan eksternal atau penyedia identitas di instance Looker (inti Google Cloud) dengan egress terkontrol yang diaktifkan, permintaan mungkin gagal dengan error waktu tunggu.
Gejala
Anda menerima error 504 Upstream Request Timeout di browser setelah
kembali dari halaman login penyedia identitas atau saat terhubung ke
layanan eksternal.
Penyebab
Error 504 Upstream Request Timeout menunjukkan bahwa instance Looker (Google Cloud core) tidak dapat menjangkau domain eksternal melalui traffic keluar yang terkontrol. Tidak seperti error rute yang tidak ada, error 504 biasanya berarti
bahwa jalur jaringan ada, tetapi domain yang diperlukan tidak ada dalam daftar yang diizinkan
FQDN Global dan diblokir, atau permintaan mengalami waktu tunggu habis di
gateway.
Resolusi
Untuk menyelesaikan masalah ini, ikuti langkah berikut:
- Verifikasi FQDN yang diperlukan: Di konsol Google Cloud , verifikasi bahwa semua domain yang diperlukan oleh layanan eksternal atau penyedia identitas Anda telah ditambahkan ke daftar FQDN Global. Alur autentikasi OIDC sering kali memerlukan beberapa endpoint (seperti endpoint otorisasi, token, dan informasi pengguna) yang mungkin menggunakan domain yang berbeda.
- Ambil rekaman aktivitas jaringan: Jika error berlanjut, ambil rekaman aktivitas jaringan browser (file HAR) saat mereproduksi masalah. Telusuri rekaman aktivitas untuk menemukan kode status
504atau permintaan HTTP yang gagal untuk mengidentifikasi domain yang dihubungi selama alur, tetapi tidak disertakan dalam daftar FQDN Global Anda. - Reset konfigurasi: Jika FQDN yang diperlukan ada, tetapi permintaan terus mengalami waktu tunggu habis, ikuti langkah-langkah di Penyelesaian untuk kegagalan autentikasi OpenID Connect guna mereset konfigurasi egress terkontrol.
Masa berlaku eksekusi HttpClient:ConnectTimeoutError telah berakhir
Saat menguji koneksi OpenID Connect atau koneksi jaringan eksternal lainnya di panel Admin Looker, pengujian koneksi mungkin gagal dengan error waktu tunggu.
Gejala
Saat Anda menjalankan uji koneksi di panel Admin Looker (seperti di halaman Autentikasi OpenID Connect), Looker akan menampilkan error berikut:
HttpClient:ConnectTimeoutError execution expired
Penyebab
Error ini menunjukkan bahwa instance Looker (inti Google Cloud) tidak memiliki jalur jaringan yang diperlukan untuk berkomunikasi dengan layanan eksternal atau penyedia identitas. Masalah ini biasanya terjadi jika salah satu kondisi berikut terpenuhi:
- Propagasi rute tidak ada: Cloud Router menggunakan setelan default dan tidak mempropagasi rute jaringan VPC (seperti rute yang diiklankan kustom) ke instance Looker (inti Google Cloud).
- NEG internet tidak ada: Grup endpoint jaringan (NEG) internet tidak dikonfigurasi di jaringan VPC Anda untuk merutekan traffic ke layanan eksternal.
Resolusi
Untuk menyelesaikan masalah ini, ikuti langkah berikut:
- Konfigurasi propagasi rute Cloud Router: Pastikan Cloud Router dikonfigurasi untuk menyebarkan rute jaringan VPC yang diperlukan ke instance Looker (Google Cloud core) Anda dengan menyiapkan rute yang diiklankan kustom.
- Konfigurasi NEG internet: Siapkan NEG internet di jaringan VPC Anda untuk memungkinkan instance Looker (inti Google Cloud) merutekan traffic keluar ke penyedia atau layanan identitas eksternal.
- Verifikasi akses layanan pribadi: Untuk instance yang menggunakan akses layanan pribadi, pastikan jaringan VPC Anda di-peering dengan benar ke layanan Google. Untuk mengetahui informasi selengkapnya, lihat Mengakses layanan eksternal menggunakan akses layanan pribadi.
Masalah koneksi Private Service Connect ke selatan
Untuk instance Looker (Google Cloud core) yang menggunakan Private Service Connect untuk koneksi keluar ke backend database atau layanan yang dipublikasikan, Anda mungkin mengalami error koneksi meskipun status endpoint adalah Accepted.
Masalah umum meliputi:
- Error resolusi nama host: Jika Looker (inti Google Cloud) menampilkan error
Unknown hostsaat menguji koneksi, verifikasi bahwa nama host yang dikonfigurasi cocok dengan data DNS di jaringan pribadi Anda dan load balancer backend berfungsi dengan baik. - Waktu tunggu koneksi habis: Jika waktu tunggu koneksi habis, periksa aturan firewall VPC Anda untuk memverifikasi bahwa traffic masuk diizinkan dari subnet NAT Private Service Connect ke backend load balancer Anda.
- Status Tertunda atau Ditutup: Jika status lampiran layanan adalah
PendingatauClosed, periksa apakah project konsumen berada dalam daftar yang diizinkan lampiran layanan dan apakah pemeriksaan kondisi TCP wajib dikonfigurasi.
Untuk mengetahui alur kerja diagnostik mendetail dan hierarki keputusan, lihat Memecahkan masalah koneksi Private Service Connect ke selatan.
Masalah konektivitas dan rute akses layanan pribadi
Untuk instance Looker (inti Google Cloud) yang menggunakan akses layanan pribadi, komunikasi keluar ke layanan eksternal memerlukan propagasi rute dan infrastruktur jaringan yang tepat:
- Penyebaran rute: Pastikan Cloud Router dikonfigurasi untuk menyebarkan rute jaringan VPC ke instance Looker (inti Google Cloud), seperti rute kustom yang diiklankan.
- Grup endpoint jaringan internet: Jika instance Anda perlu menjangkau endpoint eksternal melalui akses layanan pribadi, pastikan grup endpoint jaringan (NEG) internet dikonfigurasi di jaringan VPC Anda.
Jika rute atau grup endpoint ini tidak ada, uji koneksi ke endpoint eksternal akan gagal dengan error
HttpClient:ConnectTimeoutError execution expired.
Untuk mengetahui informasi selengkapnya, lihat Mengakses layanan eksternal menggunakan akses layanan pribadi.
Alat dan log diagnostik
Gunakan alat dan log berikut untuk membantu mendiagnosis masalah jaringan:
- Cloud Logging: Lihat log tingkat instance di Cloud Logging untuk mengidentifikasi kegagalan koneksi dan peristiwa sistem. Untuk mengetahui informasi selengkapnya, lihat Melihat log instance.
- Looker System Activity: Jika Anda dapat login sebagai administrator, tinjau dasbor User Activity di System Activity. Dasbor ini menampilkan kegagalan login terbaru, metode autentikasi yang digunakan, dan pesan error. Untuk mengetahui informasi selengkapnya, lihat Dasbor Aktivitas Pengguna.
- VPC Flow Logs: Periksa VPC Flow Logs untuk menentukan apakah traffic jaringan dari Looker (inti Google Cloud) mencapai subnet tujuan Anda atau diblokir oleh aturan firewall.
- Cloud Customer Care: Jika Anda telah menyelesaikan langkah-langkah pemecahan masalah dan masalah berlanjut, hubungi Cloud Customer Care untuk mendapatkan bantuan.