Migrar o conector de VPC padrão para a saída direta de VPC

Esta página é destinada a especialistas de rede que querem migrar o tráfego de rede VPC padrão do uso dos conectores de acesso VPC sem servidor para o uso da VPC direta ao enviar o tráfego para uma rede VPC.

A saída de VPC direta é mais rápida e pode lidar com mais tráfego do que os conectores, oferecendo menor latência e maior capacidade de processamento. Isso acontece porque ela usa um novo caminho de rede direto em vez de instâncias de conector.

Antes da migração, recomendamos familiarizar-se com os pré-requisitos da saída direta de VPC , as limitações, a alocação de endereços IP, as permissões do IAM e as regras de firewall.

Os conectores continuam gerando cobranças, mesmo se estiverem sem tráfego e desconectados. Para mais detalhes, consulte Preços. Se você não precisar mais do conector, exclua-o para evitar o faturamento contínuo.

Migrar serviços gradualmente para a saída direta de VPC

Ao migrar os serviços do Cloud Run dos conectores de acesso VPC sem servidor para a saída direta de VPC, recomendamos que você faça isso em uma transição gradual.

Para fazer a transição gradual:

  1. Siga as instruções nesta seção para atualizar seu serviço e usar a saída de VPC direta.
  2. Divida uma pequena porcentagem do tráfego para determinar se ele funciona corretamente.
  3. Atualize a divisão de tráfego a fim de enviar todo o tráfego para a nova revisão usando a VPC direta.

Para migrar o tráfego da saída direta de VPC para um serviço, use o Google Cloud console ou a Google Cloud CLI:

Console

  1. Noconsole, acesse a página Serviços do Cloud Run. Google Cloud

    Acessar o Cloud Run

  2. Clique no serviço que você quer migrar de um conector para a saída direta de VPC e, em seguida, clique em Editar e implantar nova revisão.

  3. Clique na guia Rede.

  4. Em Conectar a uma VPC para o tráfego de saída, clique em Enviar tráfego diretamente a uma VPC.

  5. No campo Rede, selecione a rede VPC que receberá o tráfego enviado.

  6. No campo Sub-rede, selecione a sub-rede que enviará os endereços IP ao seu serviço. É possível implantar vários serviços na mesma sub-rede.

  7. Opcional: insira os nomes das tags de rede que você quer associar ao seu serviço (ou serviços). As tags de rede são especificadas no nível da revisão. Cada revisão de serviço pode ter tags de rede diferentes, como network-tag-2.

  8. Em Roteamento de tráfego, selecione uma das seguintes opções:

    • Encaminhar solicitações apenas para IPs privados para a VPC a fim de enviar apenas o tráfego para endereços internos pela rede VPC.
    • Rotear todo o tráfego para a VPC a fim de enviar todo o tráfego de saída pela rede VPC.
  9. Clique em Implantar.

  10. Para verificar se o serviço está na sua rede VPC, clique nele e depois na guia Rede. A rede e a sub-rede estão listadas no card da VPC.

    Agora é possível enviar solicitações do seu serviço do Cloud Run para qualquer recurso na rede VPC, conforme permitido pelas regras de firewall.

gcloud

Para migrar um serviço do Cloud Run de um conector para a saída de VPC direta usando a Google Cloud CLI, faça o seguinte:

  1. Atualize o serviço do Cloud Run para usar a saída direta de VPC e limpe o conector usando o comando a seguir.

    gcloud run services update SERVICE_NAME \
      --clear-vpc-connector \
      --network=NETWORK \
      --subnet=SUBNET \
      --network-tags=NETWORK_TAG_NAMES \
      --region=REGION \
      --no-traffic

    Substitua:

    • SERVICE_NAME pelo nome do serviço;
    • NETWORK pelo nome da sua rede VPC;
    • SUBNET pelo nome da sub-rede. É possível implantar ou executar vários serviços ou jobs na mesma sub-rede;
    • Opcional: NETWORK_TAG_NAMES pelos nomes separados por vírgula das tags de rede que você quer associar a um serviço. Para serviços, as tags de rede são especificadas no nível da revisão. Cada revisão de serviço pode ter tags de rede diferentes, como network-tag-2.
    • REGION por uma região do seu serviço.
  2. Opcional: para rotear todo o tráfego de saída pela rede VPC, execute o comando a seguir para atualizar a configuração de saída:

    gcloud run services update SERVICE_NAME \
      --vpc-egress=all-traffic \
      --region REGION

    Substitua:

    • SERVICE_NAME pelo nome do serviço;
    • REGION pela região especificada na etapa anterior.
  3. Para verificar se o serviço está na sua rede VPC, execute o seguinte comando:

    gcloud run services describe SERVICE_NAME \
      --region=REGION

    Substitua:

    • SERVICE_NAME pelo nome do serviço;
    • REGION pela região do serviço que você especificou na etapa anterior.

    A saída precisa conter o nome da sua rede, sub-rede e configuração de saída. Por exemplo:

    VPC access:
      Network:       default
      Subnet:        subnet
      Egress:        private-ranges-only
    
  4. Desvie uma fração do tráfego para o novo caminho de saída de VPC direta. Por exemplo, para desviar 10% do tráfego para a revisão mais recente criada na etapa anterior, execute o comando a seguir:

    gcloud run services update-traffic SERVICE_NAME --to-revisions=LATEST=10

    Substitua SERVICE_NAME pelo nome do serviço.

    Depois de confirmar que não há regressões, migre o tráfego gradualmente para a revisão mais recente.

Agora, é possível enviar solicitações do seu serviço do Cloud Run para qualquer recurso na rede VPC, conforme permitido pelas regras de firewall.

Migrar jobs para a saída direta de VPC

É possível migrar o tráfego da saída direta de VPC para um job usando o Google Cloud console ou a Google Cloud CLI.

Console

  1. Noconsole, acesse a página Jobs do Cloud Run. Google Cloud

    Acessar o Cloud Run

  2. Clique no job que você quer migrar de um conector para a saída direta de VPC e, em seguida, clique em Editar.

  3. Clique na guia Rede.

  4. Clique em Contêiner, variáveis e secrets, conexões, segurança para expandir a página de properties do job.

  5. Clique na guia Conexões.

  6. Em Conectar a uma VPC para o tráfego de saída, clique em Enviar tráfego diretamente a uma VPC.

  7. No campo Rede, selecione a rede VPC que receberá o tráfego enviado.

  8. No campo Sub-rede, selecione a sub-rede que enviará os endereços IP ao seu job. É possível executar vários jobs na mesma sub-rede.

  9. Opcional: insira os nomes das tags de rede que você quer associar ao seu serviço (ou serviços). As tags de rede são especificadas no nível da revisão. Cada revisão de serviço pode ter tags de rede diferentes, como network-tag-2.

  10. Em Roteamento de tráfego, selecione uma das seguintes opções:

    • Encaminhar solicitações apenas para IPs privados para a VPC a fim de enviar apenas o tráfego para endereços internos pela rede VPC.
    • Rotear todo o tráfego para a VPC a fim de enviar todo o tráfego de saída pela rede VPC.
  11. Clique em Atualizar.

  12. Para verificar se o job está na sua rede VPC, clique nele e depois na guia Configuração. A rede e a sub-rede estão listadas no card da VPC.

Agora, é possível executar seu job do Cloud Run e enviar solicitações dele para qualquer recurso na rede VPC, conforme permitido pelas regras de firewall.

gcloud

Para migrar um job do Cloud Run de um conector para a saída de VPC direta usando a Google Cloud CLI:

  1. Atualize o job do Cloud Run para usar a saída direta de VPC e limpe o conector executando o comando a seguir.

    gcloud run jobs update JOB_NAME \
      --clear-vpc-connector \
      --network=NETWORK \
      --subnet=SUBNET \
      --network-tags=NETWORK_TAG_NAMES \
      --region=REGION

    Substitua:

    • JOB_NAME pelo nome do job.
    • NETWORK pelo nome da sua rede VPC;
    • SUBNET pelo nome da sub-rede. É possível implantar ou executar vários serviços ou jobs na mesma sub-rede;
    • Opcional: NETWORK_TAG_NAMES pelos nomes das tags de rede que você quer associar a um job. Para jobs, as tags de rede são especificadas no nível da execução. Cada execução de job pode ter tags de rede diferentes, como network-tag-2.
    • REGION por uma região do seu job.
  2. Opcional: para rotear todo o tráfego de saída pela rede VPC, execute o comando a seguir para atualizar a configuração de saída:

    gcloud run jobs update JOB_NAME \
      --vpc-egress=all-traffic \
      --region=REGION

    Substitua:

    • JOB_NAME pelo nome do job.
    • REGION pela região especificada na etapa anterior.
  3. Para verificar se o job está na sua rede VPC, execute o seguinte comando:

    gcloud run jobs describe JOB_NAME \
      --region=REGION

    Substitua:

    • JOB_NAME pelo nome do job.
    • REGION pela região do job especificada na etapa anterior.

    A saída precisa conter o nome da sua rede, sub-rede e configuração de saída. Por exemplo:

    VPC access:
      Network:       default
      Subnet:        subnet
      Egress:        private-ranges-only
    

Agora é possível enviar solicitações do seu serviço do Cloud Run para qualquer recurso na rede VPC, conforme permitido pelas regras de firewall.