Elige cómo conectarte a Cloud SQL

En esta página, se proporciona una descripción general de las formas en que puedes conectarte a tu instancia de Cloud SQL.

Para poder conectarte a una instancia de Cloud SQL, debes decidir cómo implementar y configurar tu instancia de Cloud SQL y los recursos de red compatibles. Si tu instancia de Cloud SQL ya está configurada y se implementó, esta página puede ayudarte a comprender las diferentes formas en que puedes conectar tus clientes a la instancia existente.

Tipo de dirección IP: privada o pública

Cuando creas tu instancia de Cloud SQL por primera vez, puedes elegir si deseas configurarla con una dirección IP pública, una dirección IP privada o una combinación de ambas.

Eliges la configuración de la dirección IP de tu instancia según los requisitos de tu aplicación. Luego, después de configurar tu instancia, especificas una dirección IP pública, una dirección IP privada o, en algunos casos, un nombre DNS en tu cadena de conexión del cliente.

Dirección IP privada Dirección IP pública
Descripción Dirección IP interna, solo de red de nube privada virtual (VPC) (privada) Una dirección IP externa, accesible a través de Internet (pública)
Puntos de decisión

¿Necesitas conectarte desde clientes alojados en redes de VPC dentro Google Cloud o desde clientes que tienen acceso a esas redes de VPC?

Si es así, elige una dirección IP privada para la instancia.

¿Necesitas conectarte desde clientes fuera de la Google Cloud red de VPC a través de Internet pública?

Si es así, elige una dirección IP pública para la instancia.

Opciones de configuración

Se admiten los siguientes tipos de configuraciones de redes privadas:

Cuando te conectas directamente a una instancia con una dirección IP pública, debes configurar redes autorizadas.

Otra alternativa más segura para conectarse a una instancia de Cloud SQL que usa una IP pública es usar un conector de Cloud SQL (como el proxy de autenticación de Cloud SQL o uno de los conectores de lenguaje de Cloud SQL).

Para obtener instrucciones sobre cómo agregar una IP pública a tu instancia, consulta Configura la IP pública.

Para conectarte a una instancia de Cloud SQL con una dirección IP pública, puedes usar el cliente psql o cualquier otro cliente disponible.

Resumen

Recomendación: Para mejorar la seguridad, te recomendamos que configures tu instancia con un tipo de dirección IP privada, a menos que tengas requisitos específicos para una instancia de Cloud SQL accesible a través de Internet o si te conectas desde un cliente que no cumple con los requisitos para una VPC.

Tipo de conexión: conector de Cloud SQL o directa

Cuando realizas la conexión a una instancia de Cloud SQL, puedes usar un conector de Cloud SQL o realizar una conexión directa.

Un conector de Cloud SQL es el proxy de autenticación de Cloud SQL o uno de los conectores de lenguaje de Cloud SQL.

Conector de Cloud SQL Conexión directa
Descripción El proxy de autenticación de Cloud SQL, un proxy del cliente, y los conectores de lenguaje de Cloud SQL, bibliotecas del cliente, proporcionan acceso simplificado y seguro a tus instancias de Cloud SQL, en especial cuando te conectas a una instancia con una dirección IP pública. Una conexión directa de un cliente a una instancia de Cloud SQL proporciona una conexión de latencia más baja. Se puede realizar una conexión directa desde una dirección IP pública o privada.
Puntos de decisión

Los conectores de Cloud SQL son beneficiosos en los siguientes casos:

  • Cuando deseas conectarte a una instancia de Cloud SQL con una dirección IP pública sin tener que configurar redes autorizadas.
  • Cuando deseas encriptar el tráfico hacia y desde la base de datos automáticamente con la verificación de identidad del servidor y del cliente sin tener que administrar certificados SSL.
  • Cuando usas la autenticación de la base de datos de IAM y deseas actualizar automáticamente tus tokens de acceso de OAuth 2.0.
  • Cuando te conectas desde un cliente o una aplicación que usa una dirección IP efímera o asignada de forma dinámica. La configuración de IP dinámica puede ser común para las aplicaciones de plataforma como servicio (PaaS).

El uso de una conexión directa proporciona los siguientes beneficios:

  • Latencia más baja en comparación con las conexiones que usan conectores de Cloud SQL.
  • No hay dependencias adicionales de paquetes o bibliotecas, a diferencia de los conectores de Cloud SQL.
  • Cuando usas una conexión directa, eres responsable de configurar los parámetros de configuración de SSL/TLS.
Opciones de configuración

Para configurar certificados SSL/TLS en la instancia de Cloud SQL y para tu cliente, haz lo siguiente:

  1. Elige un modo de AC del servidor para tu instancia.
  2. Configura tu instancia para aplicar la encriptación SSL/TLS para las conexiones en la instancia.
  3. Crea certificados de cliente.
  4. Descarga los certificados de servidor y de cliente.
Resumen

Cuando te conectas a una instancia de Cloud SQL, puedes usar un conector de Cloud SQL o conectarte directamente desde los clientes.

Recomendación general: Si te conectas a una instancia con una dirección IP privada, usa una conexión directa. También te recomendamos que apliques SSL y configures certificados SSL/TLS para tu conexión.

Si te conectas a una instancia con una dirección IP pública, usa un conector de Cloud SQL (ya sea el proxy de autenticación de Cloud SQL o uno de los conectores de lenguaje de Cloud SQL).

Tipo de autenticación de la base de datos: IAM o integrada

Cuando te conectas a una instancia, debes autenticarte como usuario de la base de datos. Puedes elegir entre la autenticación integrada o la autenticación de la base de datos de IAM.

Autenticación de la base de datos de IAM Autenticación integrada
Descripción La autenticación de la base de datos de IAM te permite autenticarte en bases de datos con Google Cloud usuarios y cuentas de servicio de IAM mediante tokens de acceso de corta duración en lugar de contraseñas. Puedes administrar los privilegios de la base de datos con entidades de IAM como usuarios, cuentas de servicio y grupos. La autenticación integrada usa nombres de usuario y contraseñas locales de la base de datos para autenticar a los usuarios de la base de datos.
Puntos de decisión ¿Prefieres centralizar la administración de usuarios en los Google Cloud servicios con IAM en Google Cloud? Si es así, usa la autenticación de la base de datos de IAM. ¿Tienes aplicaciones o flujos de trabajo que dependen de la autenticación de la base de datos integrada ? Si es así, usa la autenticación integrada.
Opciones de configuración

Puedes usar la autenticación de la base de datos de IAM para usuarios individuales de IAM, cuentas de servicio y grupos individuales. Para obtener más información, consulta Cómo administrar usuarios con la autenticación de la base de datos de IAM .

Si usas un conector de Cloud SQL, el conector controla la actualización automática de los tokens de acceso de IAM. Para obtener más información, consulta Autenticación automática de la base de datos de IAM.

Puedes usar la autenticación de la base de datos integrada y configurar políticas de contraseñas en los niveles de instancia y usuario. Para obtener más información, consulta Autenticación integrada.
Resumen Recomendación: A menos que tengas aplicaciones o flujos de trabajo que dependan de la autenticación de la base de datos integrada, usa la autenticación de la base de datos de IAM siempre que sea posible.

Opciones de redes privadas cuando se usa una dirección IP privada

Cuando configuras tu instancia para que use una dirección IP privada, puedes elegir las siguientes opciones de redes privadas: acceso privado a servicios, Private Service Connect o ambas.

Funciones admitidas

En la siguiente tabla, se enumeran las funciones que admite Cloud SQL cuando te conectas a una instancia configurada con una o ambas opciones de redes privadas.

Función Instancia solo con acceso privado a servicios Instancia solo con Private Service Connect Instancia con acceso privado a servicios y Private Service Connect
Conéctate desde varias VPC No admitido. Compatible. Se admite con el extremo de Private Service Connect.
pglogical, PL/Proxy, dblink, y postgres_fdw extensiones Compatible. No admitido. Se admite con la conectividad saliente para el acceso privado a servicios.
Réplicas externas Compatible. No admitido. Se admite con la conectividad saliente para el acceso privado a servicios.
Extremo de escritura Compatible. No admitido. Se admite para el acceso privado a servicios.
Cambia la red de VPC asociada para el acceso privado a servicios Compatible. No aplicable No se admite para el acceso privado a servicios porque la instancia tiene habilitado Private Service Connect. No aplicable para Private Service Connect.
Visibilidad de la dirección IP del cliente en Cloud SQL Compatible. No admitido. Se admite con la dirección IP de acceso privado a servicios. No se admite con el extremo de Private Service Connect.

Quita opciones de redes de una instancia

Cloud SQL admite la eliminación de las siguientes opciones de redes de una instancia:

  • IP pública de una instancia con acceso privado a servicios y IP pública
  • IP pública de una instancia con IP pública, acceso privado a servicios y Private Service Connect
  • Private Service Connect de una instancia con Private Service Connect y acceso privado a servicios
  • Private Service Connect de una instancia con Private Service Connect, acceso privado a servicios y IP pública

Habilita opciones de redes para una instancia

Puedes habilitar Cloud SQL admite la habilitación de las siguientes opciones de conexión para instancias:

  • Acceso privado a servicios en una instancia solo con IP pública
  • Private Service Connect en una instancia solo con acceso privado a servicios
  • Private Service Connect en una instancia con acceso privado a servicios y IP pública
  • IP pública en una instancia solo con acceso privado a servicios

Limitaciones

  • No puedes crear una instancia con una dirección IP pública y Private Service Connect.
  • No puedes quitar el acceso privado a servicios de una instancia con acceso privado a servicios y Private Service Connect.
  • No puedes quitar el acceso privado a servicios de una instancia con acceso privado a servicios y IP pública.
  • Si tienes una instancia que usa solo IP pública, no puedes habilitar el acceso privado a servicios y Private Service Connect al mismo tiempo. Primero, habilita el acceso privado a servicios y, luego, habilita Private Service Connect.
  • No puedes usar redes autorizadas para crear una lista de entidades permitidas basada en direcciones IP para instancias de Private Service Connect.

Herramientas para conectarse a Cloud SQL

En la siguiente tabla, se muestran algunas opciones para conectarse a Cloud SQL:

Opción de conexión Más información
Proxy de Cloud SQL Auth
CLI de gcloud
Conectores de lenguaje de Cloud SQL
Cloud Shell
Cloud Code
Google Cloud Data Agent Kit
Conéctate con herramientas de administración de bases de datos de terceros
pgAdmin
Toad Edge
Blendo

Solucionar problemas

Si tienes problemas para conectarte, consulta las siguientes páginas para obtener ayuda para depurar o encontrar soluciones a problemas conocidos:

¿Qué sigue?