Halaman ini menjelaskan konsep yang terkait dengan Private Service Connect. Anda dapat menggunakan Private Service Connect untuk hal berikut:
- Terhubung ke instance Cloud SQL dari beberapa jaringan VPC yang tergabung dalam grup, tim, project, atau organisasi yang berbeda.
- Terhubung ke instance utama atau replika bacanya.
Endpoint Private Service Connect
Anda dapat menggunakan endpoint Private Service Connect untuk mengakses instance Cloud SQL secara pribadi dari jaringan VPC konsumen. Endpoint ini adalah alamat IP internal yang terkait dengan aturan penerusan yang mereferensikan lampiran layanan instance Cloud SQL.
Anda dapat meminta Cloud SQL membuat endpoint secara otomatis atau membuat endpoint secara manual.
Membuat endpoint secara otomatis
Untuk meminta Cloud SQL membuat endpoint secara otomatis, lakukan hal berikut:
- Buat kebijakan koneksi layanan di jaringan VPC Anda.
Buat instance Cloud SQL dengan Private Service Connect yang diaktifkan untuk instance tersebut dan konfigurasi instance untuk membuat endpoint secara otomatis. Saat membuat instance, tentukan parameter koneksi otomatis seperti jaringan dan project VPC.
Cloud SQL akan menemukan kebijakan koneksi layanan di jaringan ini dan membuat endpoint Private Service Connect yang mengarah ke lampiran layanan instance.
Setelah Anda membuat instance dan Cloud SQL membuat endpoint, klien di jaringan VPC yang sesuai dapat terhubung ke instance dari endpoint, baik melalui alamat IP maupun data DNS.
Membuat endpoint secara manual
Untuk membuat endpoint secara manual, lakukan hal berikut:
- Buat instance Cloud SQL dengan Private Service Connect yang diaktifkan untuk instance tersebut.
- Dapatkan lampiran layanan URI yang Anda perlukan untuk membuat endpoint secara manual.
Cadangkan alamat IP internal di jaringan VPC Anda untuk endpoint dan buat endpoint dengan alamat tersebut.
Setelah Anda membuat instance dan Cloud SQL membuat endpoint, klien di jaringan VPC yang sesuai dapat terhubung ke instance dari endpoint, baik melalui alamat IP maupun data DNS.
Kebijakan koneksi layanan
Dengan kebijakan koneksi layanan , Anda dapat mengizinkan class layanan tertentu untuk membuat koneksi Private Service Connect antara jaringan VPC. Dengan demikian, Anda dapat menyediakan endpoint Private Service Connect secara otomatis.
Anda dapat membuat maksimal satu kebijakan untuk setiap kombinasi class, region, dan jaringan VPC layanan. Kebijakan menentukan otomatisasi konektivitas layanan untuk kombinasi tertentu tersebut. Saat mengonfigurasi kebijakan, pilih subnet. Subnet digunakan untuk mengalokasikan alamat IP untuk endpoint yang Anda buat melalui kebijakan. Jika beberapa kebijakan koneksi layanan menggunakan region yang sama, Anda dapat menggunakan kembali subnet yang sama untuk semua kebijakan.
Misalnya, jika Anda ingin menggunakan otomatisasi konektivitas layanan dengan dua layanan di tiga region berbeda, buatlah enam kebijakan. Anda dapat menggunakan minimal tiga subnet: satu untuk setiap region.
Setelah membuat kebijakan koneksi layanan, Anda hanya dapat mengupdate subnet dan batas koneksi kebijakan. Jika Anda perlu mengupdate kolom lain, lakukan hal berikut:
- Hapus semua koneksi yang menggunakan kebijakan tersebut.
- Hapus kebijakan tersebut.
- Buat kebijakan baru.
Lampiran layanan
Saat Anda membuat a instance Cloud SQL dan mengonfigurasi instance untuk menggunakan Private Service Connect, Cloud SQL akan otomatis membuat lampiran layanan untuk instance tersebut. _Lampiran layanan_ adalah titik lampiran yang digunakan jaringan VPC untuk mengakses instance.
Anda membuat endpoint Private Service Connect yang digunakan jaringan VPC untuk terhubung ke lampiran layanan. Hal ini memungkinkan jaringan mengakses instance.
Setiap instance Cloud SQL memiliki satu lampiran layanan yang dapat dihubungkan dengan endpoint Private Service Connect melalui jaringan VPC. Jika ada beberapa jaringan, setiap jaringan akan memiliki endpointnya sendiri.
Nama dan data DNS
Untuk instance yang mengaktifkan Private Service Connect, sebaiknya Anda terhubung menggunakan nama DNS, karena jaringan yang berbeda dapat terhubung ke instance yang sama dan endpoint Private Service Connect di setiap jaringan mungkin memiliki alamat IP yang berbeda. Selain itu, Proxy Auth Cloud SQL memerlukan nama DNS untuk terhubung ke instance ini. Lihat Mengonfigurasi DNS di Private Service Connect.
Project Private Service Connect yang diizinkan
Untuk terhubung ke instance Cloud SQL yang mengaktifkan Private Service Connect, Anda harus menambahkan setidaknya satu project ke daftar yang diizinkan.
Daftar yang diizinkan ini mengontrol koneksi dari endpoint Private Service Connect:
- Jika project berada dalam daftar project yang diizinkan, Anda dapat berhasil membuat endpoint Private Service Connect di project tersebut dan terhubung ke instance Cloud SQL.
- Jika project tidak berada dalam daftar project yang diizinkan, Anda masih dapat mencoba membuat endpoint baru. Namun, koneksi akan diblokir dan endpoint baru akan tetap dalam status
PENDINGhingga Anda menambahkan project tersebut ke daftar yang diizinkan.
Penghapusan dan rekonsiliasi project
Jika Anda menghapus project dari daftar project yang diizinkan:
- Untuk semua pembuatan, klon, dan pengaktifan Private Service Connect instance Cloud SQL pada Agustus 2026 dan setelahnya, perilaku rekonsiliasi koneksi diaktifkan secara default dan tidak dapat dinonaktifkan. Saat Anda menghapus project dari daftar project yang diizinkan, semua koneksi Private Service Connect yang ada dari project yang dihapus akan segera ditutup (direkonsiliasi). Artinya, aplikasi yang menggunakan endpoint Private Service Connect di project yang dihapus tersebut tidak dapat terus terhubung menggunakan endpoint tersebut.
- Untuk instance yang dibuat sebelum Agustus 2026, saat Anda menghapus project dari daftar project yang diizinkan, aplikasi yang menggunakan endpoint Private Service Connect di project yang dihapus tersebut akan terus terhubung hingga Anda menghapus endpoint tersebut secara manual.
Propagasi endpoint Private Service Connect
Secara default, koneksi Private Service Connect tidak transitif dari jaringan VPC yang di-peering. Anda harus membuat endpoint Private Service Connect di setiap jaringan VPC yang perlu terhubung ke instance Cloud SQL. Misalnya, jika Anda memiliki tiga jaringan VPC yang harus terhubung ke instance, Anda harus membuat tiga endpoint Private Service Connect — satu endpoint untuk setiap jaringan VPC.
Namun, dengan menyebarkan endpoint Private Service Connect melalui hub Network Connectivity Center, endpoint ini dapat dijangkau oleh jaringan VPC spoke lainnya di hub yang sama. Hub menyediakan model pengelolaan konektivitas terpusat untuk melakukan interkoneksi jaringan VPC spoke ke endpoint Private Service Connect.
Fitur propagasi koneksi di NCC memberikan manfaat untuk kasus penggunaan berikut untuk deployment Private Service Connect:
Anda dapat menggunakan jaringan VPC layanan umum untuk membuat beberapa endpoint Private Service Connect. Dengan menambahkan satu jaringan VPC layanan umum ke hub NCC, semua endpoint Private Service Connect di jaringan VPC akan dapat diakses secara transitif ke jaringan VPC spoke lainnya melalui hub. Konektivitas ini menghilangkan kebutuhan untuk mengelola setiap endpoint Private Service Connect di setiap jaringan VPC secara terpisah.
Untuk mempelajari cara menggunakan hub NCC untuk menyebarkan endpoint Private Service Connect ke jaringan VPC spoke, lihat codelab propagasi NCC—Private Service Connect.
Backend Private Service Connect
Anda dapat menggunakan backend Private Service Connect sebagai alternatif untuk endpoint Private Service Connect, untuk mengakses instance Cloud SQL. Untuk kemudahan penggunaan, sebaiknya hubungkan ke instance Cloud SQL Anda menggunakan endpoint Private Service Connect. Untuk kontrol dan visibilitas tambahan, Anda dapat terhubung menggunakan backend Private Service Connect.
Untuk menggunakan backend Private Service Connect, Anda harus menyiapkan resource berikut untuk setiap port penayangan yang ingin Anda gunakan untuk mengakses instance Cloud SQL tertentu:
- Grup Endpoint Jaringan (NEG) Private Service Connect, yang harus mereferensikan lampiran layanan dan port penayangan instance Cloud SQL.
- Load Balancer Jaringan Proxy Internal (terdiri dari Layanan Backend, Proxy TCP Target, dan Aturan Penerusan) dengan backend-nya adalah NEG Private Service Connect.
- Port TCP 5432 untuk koneksi langsung ke server database PostgreSQL.
- Port TCP 6432 untuk koneksi langsung ke server PgBouncer saat menggunakan Penggabungan Koneksi Terkelola.
- Port TCP 3307 untuk koneksi melalui Proxy Auth Cloud SQL.
Koneksi keluar Private Service Connect
Anda dapat melampirkan antarmuka Private Service Connect ke instance yang mengaktifkan Private Service Connect Cloud SQL yang ada menggunakan lampiran jaringan untuk mengizinkan instance Cloud SQL Anda membuat koneksi keluar ke jaringan Anda. Untuk terhubung ke antarmuka Private Service Connect jaringan Anda, Anda memerlukan lampiran jaringan baru atau yang sudah ada dalam Google Cloud project Anda.
Anda dapat menggunakan konektivitas keluar untuk memigrasikan data dari server eksternal dalam jaringan Anda, menggunakan ekstensi PostgreSQL yang memerlukan koneksi keluar ke instance Cloud SQL Anda, atau melakukan migrasi homogen menggunakan Database Migration Service.
Batasan
Jika Anda mengonfigurasi konektivitas keluar pada replika pemulihan dari bencana (DR), setelah operasi pengalihan replika atau failover replika, saat replika DR dipromosikan ke instance utama, konektivitas keluar akan terus berfungsi pada instance utama baru yang dibuat. Jika Anda tidak mengonfigurasi konektivitas keluar pada replika DR, agar layanan terus berfungsi setelah operasi pengalihan replika atau failover replika, Anda harus mengaktifkan konektivitas keluar Private Service Connect pada instance utama baru.
Saat menggunakan antarmuka Private Service Connect dengan lampiran jaringan untuk membuat koneksi keluar ke jaringan Anda dari instance Cloud SQL, perhatikan batasan berikut:
- Mengaktifkan atau menonaktifkan konektivitas keluar Private Service Connect memerlukan waktu nonaktif. Anda dapat memperkirakan operasi ini memerlukan waktu sekitar 8 menit untuk diselesaikan dengan perkiraan waktu nonaktif 3 menit.
- Jika Anda menggunakan nama host atau DNS untuk koneksi keluar, nama DNS harus dapat di-resolve secara publik dan di-resolve ke rentang IP RFC-1918.
- Alamat IPv6 tidak didukung.
- Alamat IP publik tidak didukung.
- Jika alamat IP konektivitas keluar bertentangan dengan IP
eth0atau aturan penerusan Private Service Connect, alamat IP mungkin tidak terhubung dengan benar. Untuk mengetahui informasi selengkapnya, lihat Ringkasan Private Service Connect. - Jika instance Anda dikonfigurasi untuk akses layanan pribadi dan Private Service Connect, Anda tidak dapat mengaktifkan konektivitas keluar Private Service Connect untuk instance Anda.
- Konektivitas keluar Private Service Connect tidak dapat diaktifkan pada instance pool baca.
Untuk mengetahui informasi selengkapnya tentang cara menyiapkan konektivitas keluar untuk instance Cloud SQL Anda, lihat Mengonfigurasi konektivitas keluar.
Langkah berikutnya
- Pelajari lebih lanjut tentang IP pribadi.
- Pelajari lebih lanjut tentang cara terhubung ke instance menggunakan Private Service Connect.