כדי להשתמש ב-Private Service Connect עם Looker (Google Cloud core), צריך להפעיל את האפשרות להשתמש ב-Private Service Connect במכונה של Looker (Google Cloud core) במהלך יצירת המכונה.
בדף התיעוד הזה מוסבר איך להשתמש ב-Private Service Connect כדי להגדיר ניתוב מלקוחות אל Looker (ליבת Google Cloud), שנקרא גם תנועה נכנסת.
Private Service Connect מאפשר לצרכנים לגשת לשירותים מנוהלים באופן פרטי מתוך רשת ה-VPC שלהם, דרך Hybrid Networking, או באופן ציבורי כשהוא נפרס עם מאזן עומסים של אפליקציות (ALB) חיצוני אזורי. היא מאפשרת לבעלי שירותים מנוהלים לארח את השירותים האלה ברשתות VPC נפרדות משלהם ולהציע לצרכנים חיבור פרטי או ציבורי.
כשמשתמשים ב-Private Service Connect כדי לגשת ל-Looker (Google Cloud core), אתם צרכני השירות ו-Looker (Google Cloud core) הוא בעלים של שירות מנוהל. כדי לקבל גישה נכנסת ל-Looker (Google Cloud core), צריך להוסיף את ה-VPC של הצרכן כVPC מותר למופע Private Service Connect של Looker (Google Cloud core).
במסמך הזה מוסבר איך להגדיר דומיין בהתאמה אישית, ואיך לגשת ל-Looker (Google Cloud core) באמצעות נקודת קצה (endpoint) לקישוריות פרטית.
הפריסה המומלצת לגישה אל Looker (Google Cloud Core) היא באמצעות מאזן עומסים של אפליקציות עם קצה עורפי. ההגדרה הזו מאפשרת גם אימות של אישורים לדומיין בהתאמה אישית, וכך מוסיפה עוד שכבת אבטחה ושליטה בגישת המשתמשים.
יצירת דומיין מותאם אישית
השלב הראשון אחרי יצירת מופע Looker (Google Cloud core) הוא להגדיר דומיין מותאם אישית ולעדכן את פרטי הכניסה ל-OAuth של המופע. בקטעים הבאים מפורט תהליך ההגדרה.
כשיוצרים דומיין מותאם אישית למופעים של חיבורים פרטיים (Private Service Connect), הדומיין המותאם אישית צריך לעמוד בדרישות הבאות:
- הדומיין המותאם אישית חייב לכלול לפחות שלושה חלקים, כולל לפחות תת-דומיין אחד. לדוגמה,
subdomain.domain.com. - אסור שהדומיין המותאם אישית יכיל את התוכן הבא:
- looker.com
- google.com
- googleapis.com
- gcr.io
- pkg.dev
הגדרת דומיין מותאם אישית
אחרי שיוצרים את המכונה של Looker (Google Cloud core), אפשר להגדיר דומיין בהתאמה אישית.
לפני שמתחילים
לפני שמתאימים אישית את הדומיין של מופע Looker (Google Cloud core), צריך לזהות איפה מאוחסנות רשומות ה-DNS של הדומיין, כדי שתוכלו לעדכן אותן.
התפקידים הנדרשים
כדי לקבל את ההרשאות שנדרשות ליצירת דומיין בהתאמה אישית למופע של Looker (Google Cloud core), צריך לבקש מהאדמין להקצות לכם את תפקיד ה-IAM Looker Admin (roles/looker.admin) בפרויקט שבו נמצא המופע.
כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
יצירת דומיין מותאם אישית
כדי להתאים אישית את הדומיין של מופע Looker (Google Cloud core), פועלים לפי השלבים הבאים במסוף Google Cloud :
- בדף Instances (מכונות), לוחצים על השם של המכונה שרוצים להגדיר לה דומיין מותאם אישית.
- לוחצים על הכרטיסייה דומיין מותאם אישית.
לוחצים על הוספת דומיין מותאם אישית.

ייפתח החלון הוספת דומיין מותאם אישית חדש.
מזינים את שם המארח (עד 64 תווים) של דומיין האינטרנט שבו רוצים להשתמש, תוך שימוש רק באותיות, במספרים ובמקפים – לדוגמה:
looker.examplepetstore.com.
לוחצים על הלחצן המשך.
הקטע עדכון רשומות ה-DNS ייפתח. כתובת ה-IP הציבורית של התנועה הנכנסת מופיעה בשדה Data.
לוחצים על סיום בחלונית הוספת דומיין חדש מותאם אישית כדי לחזור לכרטיסייה דומיין מותאם אישית.
העדכון של הדומיין המותאם אישית נמשך 10 עד 15 דקות.
אחרי שמגדירים את הדומיין המותאם אישית, הוא מוצג בעמודה Domain בכרטיסייה CUSTOM DOMAIN בדף פרטי האירוע של Looker (Google Cloud core) ב Google Cloud מסוף.
אחרי שיוצרים דומיין בהתאמה אישית, אפשר לראות מידע עליו או למחוק אותו.
עדכון פרטי הכניסה של OAuth
- כדי לגשת ללקוח OAuth, עוברים במסוף Google Cloud אל APIs & Services > Credentials ובוחרים את מזהה לקוח OAuth של לקוח OAuth שבו נעשה שימוש במופע Looker (Google Cloud core).
לוחצים על הלחצן Add URI (הוספת URI) כדי לעדכן את השדה Authorized JavaScript origins (מקורות מורשים של JavaScript) בלקוח OAuth, כך שיכלול את אותו שם DNS שהארגון ישתמש בו כדי לגשת ל-Looker (Google Cloud core). לדוגמה, אם הדומיין המותאם אישית הוא
looker.examplepetstore.com, מזיניםlooker.examplepetstore.comכ-URI.
מעדכנים או מוסיפים את הדומיין המותאם אישית לרשימת כתובות ה-URI המורשות להפניה אוטומטית עבור פרטי הכניסה של OAuth שבהם השתמשתם כשיצרתם את מופע Looker (Google Cloud core). מוסיפים
/oauth2callbackבסוף ה-URI. לדוגמה, אם הדומיין המותאם אישית הואlooker.examplepetstore.com, מזיניםlooker.examplepetstore.com/oauth2callback.
גישה פרטית ל-Looker (Google Cloud Core)
אחרי שמגדירים את הדומיין המותאם אישית, כדי לגשת למופע מתוך סביבה מקומית או מסביבה של ספק אחר של שירותי ענן (במילים אחרות, דרך רשת היברידית), נדרשים רכיבי הרשת הבאים:
- Cloud Router
- מוצרי רשת היברידית, כמו HA-VPN, Cloud Interconnect ו-SD-WAN
- מקומי או Cloud DNS
- תת-רשת לשרת proxy בלבד
- מאזן עומסים פנימי של אפליקציות (ALB)
- משאב אישור SSL
Looker (Google Cloud core) שנפרס עם Private Service Connect תומך בקבוצות של נקודות קצה ברשת Private Service Connect, שנקראות קצה עורפי, והן משולבות עם Cloud Load Balancing. ב-Codelab Looker PSC Northbound Regional Internal L7 ALB מוסבר איך לגשת באופן פרטי למופע Looker (Google Cloud core) שמופעל בו Private Service Connect באמצעות בק-אנד.
בתרשים הבא מוצגת דוגמה להגדרת רשת עורפית של Private Service Connect:

הגדרת DNS
כשמגדירים DNS, אפשר להשתמש באחת משתי האפשרויות הבאות:
- מעדכנים את ה-DNS המקומי כך שיהיה סמכותי לגבי הדומיין המותאם אישית של Looker (Google Cloud core) שממופה לכתובת ה-IP של נקודת הקצה (endpoint) של Private Service Connect.
- יוצרים אזור פרטי של Cloud DNS, יוצרים קבוצת רשומות באמצעות כתובת ה-IP שהוקצתה לנקודת הקצה של Private Service Connect ומפעילים העברת DNS נכנסת כדי לאפשר לרשת ה-VPC שלכם להיות סמכותית לגבי הדומיין המותאם אישית של Looker (Google Cloud core) שממופה לכתובת ה-IP של נקודת הקצה של Private Service Connect.
הוספת כותרות תגובה מותאמות אישית לאבטחה
כשמטמיעים את Looker (Google Cloud core) עם Private Service Connect באפליקציה חיצונית, סריקות אבטחה של הערכת פגיעות ובדיקות חדירה (VAPT) עשויות לסמן חוסר בכותרות חובה של תגובות אבטחה, כמו Referrer-Policy, Permissions-Policy או Cross-Origin-Resource-Policy (CORP).
כדי לאכוף מדיניות אבטחה מותאמת אישית ולעבור סריקות VAPT, צריך לבצע את השלבים הבאים כדי להשתמש במאזן עומסים של אפליקציות לפני חיבור Private Service Connect של Looker (ליבת Google Cloud) כדי להוסיף את כותרות התגובה הנדרשות:
בGoogle Cloud מסוף, עוברים לדף Load balancing.
לוחצים על השם של מאזן העומסים שמשויך למופע Looker (Google Cloud core) ואז על Edit (עריכה).
עוברים אל Backend configuration (הגדרת קצה עורפי) ובוחרים את שירות הקצה העורפי שמקושר ל-NEG של Private Service Connect ב-Looker (Google Cloud core).
בקטע הגדרות מתקדמות, משתמשים בתכונה כותרות תגובה בהתאמה אישית כדי להוסיף את הכותרות הנדרשות (לדוגמה,
Cross-Origin-Resource-Policy: same-originאוReferrer-Policy: no-referrer).
פתרון בעיות
כשמגדירים גישה נכנסת למופע Looker (Google Cloud core) באמצעות קצה עורפי מסוג Private Service Connect, יכול להיות שתיתקלו בבעיות שבהן הקצאת המשאבים של המופע נכשלת או שמאזן העומסים לא מצליח להגיע לשירות העורפי.
אם ביומני מאזן העומסים מופיעות שגיאות failed_to_pick_backend ו-no healthy upstream (HTTP 503), וקבוצת נקודות הקצה ברשת (NEG) נשארת תקועה בסטטוס pending, סימן שחסרים שלבים חיוניים להגדרת הרשת בפרויקט הצרכן. באופן ספציפי, לפרויקט הצרכן אין הרשאה להתחבר לשירות היצרן Looker (ליבת Google Cloud), או שלא נוצר משאב Network Attachment ב-VPC של הצרכן.
כדי לפתור את הבעיות האלה, צריך לוודא שמשלימים את השלבים הבאים של הגדרת הרשת בפרויקט הצרכן:
- הוספת פרויקט לרשימת ההיתרים: מוסיפים את פרויקט הצרכן לרשימה Allowed VPCs (רשתות VPC מותרות) של קובץ השירות Looker (Google Cloud core). הפעולה הזו מאשרת לרשת ה-VPC של הצרכן ליצור חיבור לשירות היצרן Looker (הליבה של Google Cloud).
- הגדרת מחבר רשת: יוצרים משאב של מחבר רשת ב-VPC של הצרכן ומשייכים אותו למופע Looker (Google Cloud core).
המאמרים הבאים
- קישור Looker (Google Cloud Core) למסד הנתונים
- הכנת מופע של Looker (Google Cloud Core) למשתמשים
- ניהול משתמשים ב-Looker (Google Cloud Core)