Per fornire l'accesso in entrata pubblico all'istanza di Looker (Google Cloud core), puoi configurare Private Service Connect con l'autenticazione del dominio personalizzato. Private Service Connect offre ai client due modi per connettersi: in privato dalla rete VPC o pubblicamente tramite un bilanciatore del carico esterno.
Un deployment comune per Looker (Google Cloud core) utilizza un dominio personalizzato e un backend Private Service Connect con un bilanciatore del carico delle applicazioni. Questa configurazione utilizza l'autenticazione del certificato del dominio personalizzato, che contribuisce ad aggiungere un livello di sicurezza e controllo per l'accesso degli utenti. Per utilizzare questa funzionalità, devi abilitare Private Service Connect per l'istanza di Looker (Google Cloud core) durante la creazione.
Quando utilizzi Private Service Connect per accedere a Looker (Google Cloud core), sei il consumer del servizio e Looker (Google Cloud core) è il producer di servizi. L'accesso in entrata a Looker (Google Cloud core) richiede che il VPC consumer venga aggiunto come VPC consentito per l'istanza Private Service Connect di Looker (Google Cloud core).
Crea un dominio personalizzato
Il primo passaggio dopo la creazione dell'istanza di Looker (Google Cloud core) consiste nel configurare un dominio personalizzato e aggiornare le credenziali OAuth per l'istanza. Le sezioni successive ti guideranno nella procedura.
Quando crei un dominio personalizzato per le istanze di connessioni private (Private Service Connect), il dominio personalizzato deve soddisfare i seguenti requisiti:
- Il dominio personalizzato deve essere composto da almeno tre parti, incluso almeno un sottodominio. Ad esempio,
subdomain.domain.com. - Il dominio personalizzato non deve contenere nessuno dei seguenti elementi:
- looker.com
- google.com
- googleapis.com
- gcr.io
- pkg.dev
Configura un dominio personalizzato
Una volta creata l'istanza di Looker (Google Cloud core), puoi configurare un dominio personalizzato.
Prima di iniziare
Prima di poter personalizzare il dominio dell'istanza di Looker (Google Cloud core), identifica dove sono archiviati i record DNS del tuo dominio, in modo da poterli aggiornare.
Ruoli obbligatori
Per ottenere le autorizzazioni necessarie per creare un dominio personalizzato per un'istanza di Looker (Google Cloud core), chiedi all'amministratore di concederti ilruolo IAM Looker Admin (roles/looker.admin) sul progetto in cui risiede l'istanza.
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Potresti anche riuscire a ottenere le autorizzazioni richieste tramite i ruoli personalizzati o altri ruoli predefiniti.
Crea un dominio personalizzato
Nella Google Cloud console, segui questi passaggi per personalizzare il dominio dell'istanza di Looker (Google Cloud core):
- Nella pagina Istanze, fai clic sul nome dell'istanza per cui vuoi configurare un dominio personalizzato.
- Fai clic sulla scheda Dominio personalizzato.
Fai clic su Aggiungi un dominio personalizzato.

Si apre il riquadro Aggiungi un nuovo dominio personalizzato.
Utilizzando solo lettere, numeri e trattini, inserisci il nome host di un massimo di 64 caratteri per il dominio web che vuoi utilizzare, ad esempio
looker.examplepetstore.com.
Fai clic sul pulsante Continua.
Si apre la sezione Aggiorna i record DNS. L'IP pubblico in entrata è elencato nel campo Dati.
Fai clic su FINE nel riquadro Aggiungi un nuovo dominio personalizzato per tornare alla scheda DOMINIO PERSONALIZZATO.
L'aggiornamento del dominio personalizzato richiede 10-15 minuti.
Una volta configurato il dominio personalizzato, viene visualizzato nella colonna Dominio della scheda DOMINIO PERSONALIZZATO della pagina dei dettagli dell'istanza di Looker (Google Cloud core) nella Google Cloud console.
Dopo aver creato il dominio personalizzato, puoi visualizzarne le informazioni o eliminarlo.
Aggiorna le credenziali OAuth
- Accedi al client OAuth navigando nella Google Cloud console in API e servizi > Credenziali e selezionando l'ID client OAuth per il client OAuth utilizzato dall'istanza di Looker (Google Cloud core).
Fai clic sul pulsante Aggiungi URI per aggiornare il campo Origini JavaScript autorizzate nel client OAuth in modo da includere lo stesso nome DNS che la tua organizzazione utilizzerà per accedere a Looker (Google Cloud core). Ad esempio, se il dominio personalizzato è
looker.examplepetstore.com, inseriscilooker.examplepetstore.comcome URI.
Aggiorna o aggiungi il dominio personalizzato all'elenco degli URI di reindirizzamento autorizzati per le credenziali OAuth che hai utilizzato quando hai creato l'istanza di Looker (Google Cloud core). Aggiungi
/oauth2callbackalla fine dell'URI. Ad esempio, se il dominio personalizzato èlooker.examplepetstore.com, inseriscilooker.examplepetstore.com/oauth2callback.
Accesso pubblico a Looker (Google Cloud core)
Dopo aver configurato il dominio personalizzato, il passaggio successivo consiste nel creare un certificato autofirmato o un certificato gestito da Google con l'autorizzazione DNS. Una volta creato il certificato, puoi eseguire il deployment di un bilanciatore del carico delle applicazioni regionale esterno con un backend Private Service Connect come servizio di backend. Una volta eseguito il deployment del bilanciatore del carico, puoi aggiornare il DNS pubblico con il dominio cliente e l'indirizzo IP del bilanciatore del carico come record A.
Ruoli obbligatori
Ruolo |
Descrizione |
Compute Network Admin |
Concede il controllo completo sulla rete VPC che avvia una connessione a un'istanza di Looker (Google Cloud core), inclusa la creazione e la gestione di un proxy di destinazione HTTPS. |
Ruolo Compute Load Balancer Admin |
Crea backend Private Service Connect. |
Looker Admin |
Concede il controllo completo sulle risorse di Looker (Google Cloud core), inclusa la creazione di un'istanza abilitata per Private Service Connect e la creazione di un dominio personalizzato. |
DNS Admin |
Concede il controllo completo sulle risorse di Cloud DNS, inclusi zone e record DNS. |
Certificate Manager Owner |
Obbligatorio per creare e gestire le risorse di Certificate Manager. |
Configurazione di rete
Sono richiesti i seguenti componenti di rete:
- Subnet solo proxy
- Bilanciatore del carico delle applicazioni esterno regionale
- Risorsa del certificato SSL
Looker (Google Cloud core) di cui è stato eseguito il deployment con Private Service Connect supporta i gruppi di endpoint di rete (NEG) Private Service Connect, chiamati backend, integrati con i Google Cloud bilanciatori del carico. Per istruzioni su come accedere pubblicamente a un'istanza di Looker (Google Cloud core) abilitata per Private Service Connect utilizzando un backend, consulta il codelab Looker PSC Northbound Regional External L7 ALB.
Il seguente diagramma mostra un esempio di configurazione di rete di backend Private Service Connect per l'accesso pubblico:

Come mostrato nel diagramma, i client pubblici accedono a Looker (Google Cloud core) eseguendo una ricerca DNS specificando il dominio cliente di Looker (Google Cloud core) che restituisce l'indirizzo IP del bilanciatore del carico delle applicazioni regionale esterno come record A. Una volta che il traffico viene ricevuto dal bilanciatore del carico, il servizio di backend (che consiste nel backend Private Service Connect) si connette a un collegamento al servizio in un VPC producer gestito da Google che ospita Looker (Google Cloud core). Assicurati che la rete VPC consumer sia consentita in entrata all'istanza di Looker (Google Cloud core).
Risoluzione dei problemi
Quando configuri l'accesso in entrata a un'istanza di Looker (Google Cloud core) utilizzando un backend Private Service Connect, potresti riscontrare problemi per cui il provisioning dell'istanza non viene eseguito correttamente o il bilanciatore del carico non riesce a raggiungere il servizio di backend.
Se i log del bilanciatore del carico mostrano gli errori failed_to_pick_backend e no healthy upstream (HTTP 503) e il gruppo di endpoint di rete (NEG) rimane bloccato nello stato pending, mancano i passaggi di configurazione di rete obbligatori per il progetto consumer. In particolare, il progetto consumer non è autorizzato a connettersi al servizio producer di Looker (Google Cloud core) oppure non è stata creata una risorsa di collegamento di rete nel VPC consumer.
Per risolvere questi problemi, assicurati di completare i seguenti passaggi di configurazione di rete obbligatori:
- Inserimento nella lista consentita VPC: aggiungi la rete consumer all'elenco dei VPC consentiti per le connessioni in entrata nelle impostazioni di Looker (Google Cloud core). L'aggiunta di questa rete autorizza il VPC consumer a stabilire una connessione al servizio producer di Looker (Google Cloud core).
- Configurazione del collegamento di rete: crea una risorsa di collegamento di rete nel VPC consumer e associala all'istanza di Looker (Google Cloud core).
Passaggi successivi
- Connetti Looker (Google Cloud core) al tuo database
- Prepara un'istanza di Looker (Google Cloud core) per gli utenti
- Gestisci gli utenti in Looker (Google Cloud core)