סקירה כללית על Private Service Connect

בדף הזה מוסברים מושגים שקשורים ל-Private Service Connect. אפשר להשתמש ב-Private Service Connect כדי:

  • להתחבר למכונת Cloud SQL מכמה רשתות VPC ששייכות לקבוצות, לצוותים, לפרויקטים או לארגונים שונים.
  • מתחברים למופע ראשי או לכל אחד מהרפליקות לקריאה שלו.

נקודת קצה של Private Service Connect

אתם יכולים להשתמש בנקודות קצה של Private Service Connect כדי לגשת באופן פרטי למופעי Cloud SQL מרשתות ה-VPC של הצרכנים. נקודות הקצה האלה הן כתובות IP פנימיות שמשויכות לכלל העברה שמפנה לקובץ שירות מצורף של מכונת Cloud SQL.

אתם יכולים לאפשר ל-Cloud SQL ליצור את נקודת הקצה באופן אוטומטי, או ליצור את נקודת הקצה באופן ידני.

יצירת נקודת קצה באופן אוטומטי

כדי ש-Cloud SQL ייצור נקודת קצה באופן אוטומטי, מבצעים את הפעולות הבאות:

  1. יוצרים מדיניות של חיבור שירות ברשתות ה-VPC.
  2. יוצרים מכונה של Cloud SQL עם Private Service Connect שמופעל עבור המכונה, ומגדירים את המכונה כך שתיצור נקודת קצה (endpoint) באופן אוטומטי. במהלך יצירת המכונה, מציינים פרמטרים של חיבור אוטומטי, כמו רשתות VPC ופרויקטים.

    ‫Cloud SQL מאתר את מדיניות חיבור השירות ברשתות האלה ויוצר נקודת קצה (endpoint) של Private Service Connect שמצביעה על קובץ מצורף של השירות של המכונה.

    אחרי שיוצרים את המופע ו-Cloud SQL יוצר את נקודת הקצה, הלקוחות ברשתות ה-VPC המתאימות יכולים להתחבר למופע מנקודת הקצה, באמצעות כתובת IP או רשומת DNS.

יצירת נקודת קצה באופן ידני

כדי ליצור נקודת קצה באופן ידני:

  1. יוצרים מכונה של Cloud SQL עם Private Service Connect שמופעל עבור המכונה.
  2. מקבלים את ה-URI של השירות המצורף שנדרש ליצירת נקודת הקצה באופן ידני.
  3. שומרים כתובת IP פנימית ברשת ה-VPC של נקודת הקצה ויוצרים נקודת קצה עם הכתובת הזו.

    אחרי שיוצרים את המופע ו-Cloud SQL יוצר את נקודת הקצה, הלקוחות ברשתות ה-VPC המתאימות יכולים להתחבר למופע מנקודת הקצה, באמצעות כתובת IP או רשומת DNS.

מדיניות חיבור לשירות

מדיניות חיבור לשירות מאפשרת לכם להעניק הרשאה לסוג שירות מסוים ליצור חיבור Private Service Connect בין רשתות VPC. כתוצאה מכך, אתם יכולים להקצות נקודות קצה של Private Service Connect באופן אוטומטי.

אפשר ליצור מדיניות אחת לכל שילוב של סוג שירות, אזור ורשת VPC. המדיניות קובעת את האוטומציה של קישוריות השירות עבור השילוב הספציפי הזה. כשמגדירים מדיניות, בוחרים תת-רשת. רשת המשנה משמשת להקצאת כתובות IP לנקודות הקצה שאתם יוצרים באמצעות המדיניות. אם כמה כללי מדיניות לחיבור שירות חולקים את אותו אזור, אפשר להשתמש מחדש באותה רשת משנה לכל כללי המדיניות.

לדוגמה, אם רוצים להשתמש באוטומציה של קישוריות שירות עם שני שירותים בשלושה אזורים שונים, צריך ליצור שש מדיניות. אפשר להשתמש במינימום של שלוש רשתות משנה: אחת לכל אזור.

אחרי שיוצרים מדיניות של חיבור לשירות, אפשר לעדכן רק את רשתות המשנה ואת מגבלת החיבור של המדיניות. אם אתם צריכים לעדכן שדות אחרים, אתם יכולים לעשות את זה באופן הבא:

  1. מסירים את כל החיבורים שמשתמשים במדיניות.
  2. מוחקים את המדיניות.
  3. יוצרים מדיניות חדשה.

קובץ מצורף עם השירות

כשיוצרים מכונת Cloud SQL ומגדירים את המכונה לשימוש ב-Private Service Connect, מערכת Cloud SQL יוצרת באופן אוטומטי קובץ מצורף לשירות עבור המכונה. צירוף שירות הוא נקודת צירוף שרשתות VPC משתמשות בה כדי לגשת למופע.

אתם יוצרים נקודת קצה של Private Service Connect שרשת ה-VPC משתמשת בה כדי להתחבר לקובץ המצורף של השירות. כך הרשת יכולה לגשת למופע.

לכל מופע Cloud SQL יש קובץ מצורף אחד לשירות שאליו נקודת הקצה של Private Service Connect יכולה להתחבר דרך רשת ה-VPC. אם יש כמה רשתות, לכל רשת יש נקודת קצה משלה.

שמות ורשומות DNS

במקרים שבהם מופעל Private Service Connect במכונות, מומלץ להתחבר באמצעות שם DNS, כי רשתות שונות יכולות להתחבר לאותה מכונה, ונקודות הקצה של Private Service Connect בכל רשת עשויות להיות עם כתובות IP שונות. בנוסף, שרת proxy ל-Cloud SQL Auth דורש שמות DNS כדי להתחבר למכונות האלה. מידע נוסף זמין במאמר בנושא הגדרת DNS ב-Private Service Connect.

פרויקטים מורשים של Private Service Connect

כדי להתחבר למכונות Cloud SQL שמופעל בהן Private Service Connect, צריך להוסיף לפחות פרויקט אחד לרשימת ההיתרים שלהן.

רשימת ההיתרים הזו שולטת בחיבורים מנקודות קצה של Private Service Connect:

  • אם פרויקט מופיע ברשימת הפרויקטים המורשים, אפשר ליצור בו נקודת קצה (endpoint) מסוג Private Service Connect ולהתחבר למכונה של Cloud SQL.
  • אם פרויקט לא מופיע ברשימת הפרויקטים המותרים, עדיין אפשר לנסות ליצור נקודת קצה חדשה. עם זאת, החיבור ייחסם ונקודת הקצה החדשה תישאר במצב PENDING עד שתצרפו את הפרויקט לרשימת ההיתרים.

הסרה של פרויקט והתאמה

אם מסירים פרויקט מרשימת הפרויקטים המורשים:

  • בכל המקרים של יצירת מכונות Cloud SQL, שיבוטים והפעלת Private Service Connect באוגוסט 2026 ואחריו, ניהול חיבורים מופעל כברירת מחדל ואי אפשר להשבית אותו. כשמסירים פרויקט מרשימת הפרויקטים המותרים, כל החיבורים הקיימים של Private Service Connect מהפרויקט שהוסר נסגרים באופן מיידי (מתבצעת התאמה). כלומר, אפליקציות שמשתמשות בנקודות קצה של Private Service Connect בפרויקטים שהוסרו לא יכולות להמשיך להתחבר באמצעות נקודות הקצה האלה.
  • במקרים שבהם נוצרו מופעים לפני אוגוסט 2026, כשמסירים פרויקט מהרשימה של הפרויקטים המותרים, אפליקציות שמשתמשות בנקודות קצה של Private Service Connect בפרויקטים שהוסרו ממשיכות להתחבר עד שמסירים את נקודות הקצה האלה באופן ידני.

הפצה של נקודת קצה מסוג Private Service Connect

כברירת מחדל, חיבורי Private Service Connect לא עוברים מרשתות VPC מקושרות. צריך ליצור נקודת קצה של Private Service Connect בכל רשת VPC שצריך לחבר למופע Cloud SQL. לדוגמה, אם יש לכם שלוש רשתות VPC שצריכות להתחבר למופע, אתם צריכים ליצור שלוש נקודות קצה של Private Service Connect – נקודת קצה אחת לכל רשת VPC.

עם זאת, אם מעבירים נקודות קצה של Private Service Connect דרך מרכז Network Connectivity Center, אפשר להגיע לנקודות הקצה האלה מכל רשת VPC מסוג spoke באותו מרכז. המרכז מספק מודל מרכזי לניהול קישוריות, כדי לקשר בין רשתות VPC מסוג spoke לבין נקודות קצה של Private Service Connect.

התכונה 'הפצת חיבורים' ב-NCC מועילה לתרחיש השימוש הבא של פריסות Private Service Connect:

אתם יכולים להשתמש ברשת VPC של שירותים משותפים כדי ליצור כמה נקודות קצה של Private Service Connect. אם מוסיפים רשת VPC אחת של שירותים משותפים ל-NCC Hub, כל נקודות הקצה של Private Service Connect ברשת ה-VPC הופכות לנגישות באופן טרנזיטיבי לרשתות VPC אחרות מסוג Spoke דרך ה-Hub. הקישוריות הזו מבטלת את הצורך לנהל כל נקודת קצה של Private Service Connect בכל רשת VPC בנפרד.

כדי ללמוד איך להשתמש ב-Hub של NCC כדי להפיץ נקודות קצה של Private Service Connect לרשתות VPC מסוג spoke, ראו את ה-Codelab של NCC – הפצת Private Service Connect.

קצה עורפי של Private Service Connect

אפשר להשתמש בבק-אנדים של Private Service Connect במקום בנקודות קצה (endpoints) של Private Service Connect כדי לגשת למופעים של Cloud SQL. כדי להקל על השימוש, מומלץ להתחבר למופעים של Cloud SQL באמצעות נקודות קצה (endpoints) של Private Service Connect. כדי לקבל שליטה נוספת ולראות את הנתונים, אפשר להתחבר באמצעות בק-אנדים של Private Service Connect.

כדי להשתמש בבק-אנדים של Private Service Connect, צריך להגדיר את המשאבים הבאים לכל יציאת שרת שרוצים לגשת אליה במכונה מסוימת של Cloud SQL:

אלה יציאות ההגשה הנתמכות ב-SQL Server:

  • יציאת TCP ‏1433 לחיבורים ישירים לשרת מסד נתונים של SQL Server.
  • יציאת TCP ‏3307 לחיבורים דרך Cloud SQL Auth Proxy.

חיבורים יוצאים של Private Service Connect

אתם יכולים לצרף ממשק Private Service Connect למכונות קיימות של Cloud SQL שמופעל בהן Private Service Connect באמצעות חיבור לרשת כדי לאפשר למכונת Cloud SQL ליצור חיבורים יוצאים לרשת שלכם. כדי להתחבר לממשק Private Service Connect של הרשת, צריך מחבר רשת חדש או קיים בפרויקט Google Cloud .

אפשר להשתמש בקישוריות יוצאת כדי להעביר נתונים משרת חיצוני ברשת שלכם, להשתמש בשרת מקושר שדורש חיבור יוצא או לבצע העברה הומוגנית באמצעות Database Migration Service.

מגבלות

אם מגדירים קישוריות יוצאת ברפליקה לשחזור מאסון (DR), אז אחרי פעולת מעבר או פעולת יתירות כשל ברפליקה, כשהרפליקה לשחזור מאסון מקודמת למופע הראשי, הקישוריות היוצאת ממשיכה לפעול במופע הראשי החדש שנוצר. אם לא מגדירים קישוריות יוצאת בעותק המשוכפל של DR, כדי שהשירות ימשיך לפעול אחרי פעולת מעבר גיבוי או מעבר לגיבוי במקרה של כשל בעותק המשוכפל, צריך להפעיל קישוריות יוצאת של Private Service Connect במופע הראשי החדש.

כשמשתמשים בממשק Private Service Connect עם מחבר רשת כדי ליצור חיבורים יוצאים לרשת מהמכונה של Cloud SQL, חשוב לשים לב להגבלות הבאות:

  • הפעלה או השבתה של קישוריות יוצאת של Private Service Connect מחייבות השבתה. הפעולה הזו תימשך כ-8 דקות, עם זמן השבתה משוער של 3 דקות.
  • אם אתם משתמשים בשם מארח או ב-DNS לחיבור היוצא, שם ה-DNS צריך להיות ניתן לפענוח באופן ציבורי ולפענוח לטווח כתובות IP של RFC-1918.
  • אין תמיכה בכתובות IPv6.
  • אין תמיכה בכתובות IP ציבוריות.
  • אם כתובת ה-IP של הקישוריות היוצאת מתנגשת עם כתובת ה-IP של eth0 או עם כלל ההעברה של Private Service Connect, יכול להיות שכתובת ה-IP לא תתחבר בצורה תקינה. מידע נוסף זמין במאמר סקירה כללית על Private Service Connect.
  • אם המופע שלכם מוגדר לגישה לשירותים פרטיים ול-Private Service Connect, לא תוכלו להפעיל קישוריות יוצאת של Private Service Connect למופע.

מידע נוסף על הגדרת קישוריות יוצאת למופע Cloud SQL זמין במאמר בנושא הגדרת קישוריות יוצאת.

המאמרים הבאים