本頁面提供資訊和範例,說明如何從 Cloud Run 中執行的服務連線至 Cloud SQL 執行個體。
如需逐步操作說明,瞭解如何執行連線至 Cloud SQL 的 Cloud Run 範例網頁應用程式,請參閱從 Cloud Run 連線的快速入門導覽課程。
Cloud SQL 是一項全代管資料庫服務,可協助您在雲端中設定、維護及管理關聯式資料庫。
Cloud Run 是代管運算平台,可讓您直接在 Google Cloud 基礎架構上執行容器。
設定 Cloud SQL 執行個體
- 如尚未啟用,請在要連線的 Google Cloud 專案中啟用 Cloud SQL Admin API:
啟用 API 時所需的角色
如要啟用 API,您必須具備
serviceusage.services.enable權限。如果您建立了專案,可能已透過「擁有者」角色 (roles/owner) 取得這項權限。否則,您可以透過「服務使用管理員」角色 (roles/serviceusage.serviceUsageAdmin) 取得這項權限。瞭解如何授予角色。 - 建立 SQL Server 適用的 Cloud SQL 執行個體。建議您選擇與 Cloud Run 服務位於相同區域的 Cloud SQL
執行個體位置,以縮短延遲時間、避免產生部分網路費用,並降低跨區域故障風險。
根據預設,Cloud SQL 會為新執行個體指派公開 IP 位址。 您也可以選擇指派私人 IP 位址。如要進一步瞭解這兩者的連線選項,請參閱「 連線總覽」頁面。
- 建立執行個體時,您可以選擇執行個體的
伺服器憑證 (CA) 階層,然後將該階層設定為執行個體的
serverCaMode。您必須選取「每個執行個體專屬的 CA」選項 (GOOGLE_MANAGED_INTERNAL_CA),做為要從網頁應用程式連線的執行個體伺服器 CA 模式。
設定 Cloud Run
設定 Cloud Run 的步驟取決於指派給 Cloud SQL 執行個體的 IP 位址類型。如果透過直連虛擬私有雲輸出或無伺服器 VPC 存取連接器轉送所有輸出流量,請使用私有 IP 位址。如要比較這兩種輸出方法,請參閱「比較直連虛擬私有雲輸出與 VPC 連接器」。公開 IP (預設)
Cloud Run 支援透過公開 IP,使用 Go、Java 和 Python 連接器連線至 SQL Server 適用的 Cloud SQL。
- 確認執行個體有公開 IP 位址。您可以在 Google Cloud 控制台的執行個體「總覽」頁面中驗證這項資訊。如需新增,請參閱「設定公開 IP」頁面的操作說明。
- 取得執行個體的 INSTANCE_CONNECTION_NAME。您可以在Google Cloud 控制台中,前往執行個體的「Overview」頁面找到這個值,也可以執行下列
gcloud sql instances describe命令: 將 INSTANCE_NAME 替換為 Cloud SQL 執行個體的名稱。gcloud sql instances describe INSTANCE_NAME
- 取得 Cloud Run 服務的 CLOUD_RUN_SERVICE_ACCOUNT_NAME。您可以在Google Cloud 控制台中,前往 Cloud Run 服務所在專案的「IAM」頁面查看這個值,也可以在 Cloud Run 服務所在專案中執行下列
gcloud run services describe指令: 替換下列變數:gcloud run services describe CLOUD_RUN_SERVICE_NAME --region CLOUD_RUN_SERVICE_REGION --format="value(spec.template.spec.serviceAccountName)"
- CLOUD_RUN_SERVICE_NAME:Cloud Run 服務的名稱
- CLOUD_RUN_SERVICE_REGION:Cloud Run 服務的區域
-
設定 Cloud Run 服務的服務帳戶。如要連線至 Cloud SQL,請確認服務帳戶是否具備
Cloud SQL ClientIAM 角色。 - 如要將 Cloud SQL 連線新增至新服務,您必須將服務容器化,並上傳至 Container Registry 或 Artifact Registry。如果還沒有連線,請參閱建構及部署容器映像檔的操作說明。
如果您要連線至設定為共用憑證授權單位 (CA) (
GOOGLE_MANAGED_CAS_CA) 選項或客戶自行管理的 CA (CUSTOMER_MANAGED_CAS_CA) 選項的執行個體,請在選取服務的執行環境時,選取第二代執行環境。伺服器 CA 模式如要使用這兩種伺服器 CA 模式,都必須透過 Cloud SQL Auth Proxy v2 連線至執行個體。如果服務是在第一代執行環境中執行,則只能連線至以執行個體憑證授權單位 (CA) 選項 (
GOOGLE_MANAGED_INTERNAL_CA) 做為伺服器 CA 模式設定的 Cloud SQL 執行個體。Cloud Run 第一代執行環境會嵌入 Cloud SQL Auth Proxy 第 1 版。如要進一步瞭解 Cloud SQL Auth Proxy 的 Cloud SQL 連線需求,請參閱「使用 Cloud SQL Auth Proxy 的需求條件」。
與任何設定變更一樣,為 Cloud SQL 連線設定新設定會導致建立新的 Cloud Run 修訂版本。除非您明確更新以變更連線,否則後續修訂版本也會自動取得這個 Cloud SQL 連線。
控制台
-
開始設定服務。如要將 Cloud SQL 連線新增至現有服務,請按照下列步驟操作:
- 在「服務」清單中,按一下目標服務名稱。
- 按一下「編輯及部署新的修訂版本」。
- 啟用連線至 Cloud SQL 執行個體:
- 依序點按「容器」和「設定」。
- 捲動至「Cloud SQL 連線」。
- 按一下「新增連線」。
- 如果尚未啟用 Cloud SQL Admin API,請按一下「啟用 Cloud SQL Admin」按鈕。

- 如要將連線新增至專案中的 Cloud SQL 執行個體,請從選單中選取所需 Cloud SQL 執行個體。
- 如果使用其他專案的 Cloud SQL 執行個體,請在選單中選取「自訂連線字串」,然後以 PROJECT-ID:REGION:INSTANCE-ID 格式輸入完整執行個體連線名稱。
- 如要刪除連結,請將游標懸停在連結右側,顯示「刪除」圖示,然後點選該圖示。
-
按一下 [Create] (建立) 或 [Deploy] (部署)。
指令列
使用下列任何指令之前,請先替換以下項目:
- IMAGE,其中包含您要部署的映像檔
- SERVICE_NAME,其中包含 Cloud Run 服務的名稱
-
INSTANCE_CONNECTION_NAME,並提供 Cloud SQL 執行個體的執行個體連線名稱,或是以半形逗號分隔的連線名稱清單。
如要部署新容器,請使用下列指令:
如要更新現有服務,請使用下列指令:gcloud run deploy \ --image=IMAGE \ --add-cloudsql-instances=INSTANCE_CONNECTION_NAME
gcloud run services update SERVICE_NAME \ --add-cloudsql-instances=INSTANCE_CONNECTION_NAME
Terraform
下列程式碼會建立基本 Cloud Run 容器,並連線至 Cloud SQL 執行個體。
-
輸入
terraform apply即可套用變更。 - 如要驗證變更,請檢查 Cloud Run 服務,依序點選「修訂版本」和「連線」分頁標籤。
私人 IP
如果授權服務帳戶與 Cloud SQL 執行個體所在的專案不同,請按照下列步驟操作:
- 在兩個專案中啟用 Cloud SQL Admin API。
- 為含有 Cloud SQL 執行個體的專案中的服務帳戶新增 IAM 權限。
- 請確認先前建立的 Cloud SQL 執行個體具有私人 IP 位址。如要新增內部 IP 位址,請參閱「設定私人 IP」。
- 設定傳出方法,連線至與 Cloud SQL 執行個體相同的虛擬私有雲網路。請注意下列條件:
- 直連虛擬私有雲輸出和無伺服器 VPC 存取都支援與使用 Cloud VPN 和 VPC 網路對等互連連線的虛擬私有雲網路通訊。
- 直連虛擬私有雲輸出和無伺服器 VPC 存取不支援舊版網路。
- 除非使用 Shared VPC,否則連接器必須與使用該連接器的資源共用專案和區域,但連接器可將流量傳送至不同區域的資源。
- 使用執行個體的私人 IP 位址和通訊埠
1433連線。
連線至 Cloud SQL
設定 Cloud Run 後,即可連線至 Cloud SQL 執行個體。
公開 IP (預設)
如果是公開 IP 路徑,Cloud Run 會提供加密功能,並使用 Cloud SQL 連接器建立連線。
使用 Cloud SQL 連接器連線
Cloud SQL 連接器是特定語言的程式庫,可提供加密和 IAM 型授權,用於連線至 Cloud SQL 執行個體。
Python
如要在網頁應用程式中查看這個程式碼片段,請參閱 GitHub 上的 README。
Java
如要在網頁應用程式中查看這個程式碼片段,請參閱 GitHub 上的 README。
附註:
- CLOUD_SQL_CONNECTION_NAME 應表示為 <MY-PROJECT>:<INSTANCE-REGION>:<INSTANCE-NAME>
- 如要瞭解 pom.xml 檔案的 JDBC Socket Factory 版本需求,請參閱 這篇文章 。
Go
如要在網頁應用程式中查看這個程式碼片段,請參閱 GitHub 上的 README。
Node.js
如要在網頁應用程式中查看這個程式碼片段,請參閱 GitHub 上的 README。
使用 Secret Manager
Google 建議您使用 Secret Manager 儲存機密資訊,例如 SQL 憑證。您可以使用 Cloud Run 以環境變數形式傳遞密鑰,或將密鑰掛接為磁碟區。
在 Secret Manager 建立密鑰後,請使用下列指令更新現有服務:
指令列
gcloud run services update SERVICE_NAME \ --add-cloudsql-instances=INSTANCE_CONNECTION_NAME --update-env-vars=INSTANCE_CONNECTION_NAME=INSTANCE_CONNECTION_NAME_SECRET \ --update-secrets=DB_USER=DB_USER_SECRET:latest \ --update-secrets=DB_PASS=DB_PASS_SECRET:latest \ --update-secrets=DB_NAME=DB_NAME_SECRET:latest
Terraform
下列指令會使用 google_secret_manager_secret 和 google_secret_manager_secret_version 建立密鑰資源,安全地保存資料庫使用者、密碼和名稱值。請注意,您必須更新專案的 Compute 服務帳戶,才能存取每個密鑰。
更新主要的 Cloud Run 資源,加入新的密鑰。
輸入 terraform apply 即可套用變更。
範例指令使用 Secret 版本 latest,但 Google 建議將 Secret 固定至特定版本 SECRET_NAME:v1。
私人 IP
如果是私人 IP 路徑,應用程式會透過虛擬私有雲網路直接連線至執行個體。這個方法會使用 TCP 直接連線至 Cloud SQL 執行個體,不必使用 Cloud SQL Auth Proxy。
透過 TCP 連線
使用 Cloud SQL 執行個體的私人 IP 位址做為主機和通訊埠 1433 進行連線。
Python
如要在網頁應用程式中查看這個程式碼片段,請參閱 GitHub 上的 README。
Java
如要在網頁應用程式中查看這個程式碼片段,請參閱 GitHub 上的 README。
附註:
- CLOUD_SQL_CONNECTION_NAME 應表示為 <MY-PROJECT>:<INSTANCE-REGION>:<INSTANCE-NAME>
- 使用 ipTypes=PRIVATE 引數會強制 SocketFactory 連線至執行個體相關聯的私人 IP
- 請參閱 pom.xml 檔案的 JDBC Socket Factory 版本需求。
Node.js
如要在網頁應用程式中查看這個程式碼片段,請參閱 GitHub 上的 README。
Go
如要在網頁應用程式中查看這個程式碼片段,請參閱 GitHub 上的 README。
小茹
如要在網頁應用程式中查看這個程式碼片段,請參閱 GitHub 上的 README。
PHP
如要在網頁應用程式中查看這個程式碼片段,請參閱 GitHub 上的 README。
最佳做法和其他資訊
在本機測試應用程式時,可以使用 Cloud SQL Auth Proxy。如需詳細操作說明,請參閱「快速入門導覽課程:使用 Cloud SQL 驗證 Proxy」。
您也可以使用 Docker 容器透過 Cloud SQL Proxy 進行測試。
連線限制
Cloud SQL 的 MySQL 和 PostgreSQL 版本都會對並行連線設下上限,而這些上限可能會因所選資料庫引擎而異 (請參閱「Cloud SQL 配額和限制」頁面)。
Cloud Run 容器執行個體與 Cloud SQL 資料庫的連線數量上限為 100 個。每個 Cloud Run 服務或工作執行個體最多可與資料庫建立 100 個連線,而隨著服務或工作擴充,每個部署作業的連線總數也會增加。
如要限制每個執行個體使用的連線數上限,請使用連線集區。如需如何限制連線數量的詳細範例,請參閱「 管理資料庫連線」頁面。
API 配額限制
Cloud Run 提供透過 Cloud SQL Auth Proxy 連線的機制,該 Proxy 會使用 Cloud SQL Admin API。 API 配額限制適用於 Cloud SQL Auth Proxy。使用的 Cloud SQL Admin API 配額,大約是某項服務在任何時間部署的 Cloud Run 執行個體數量,乘以設定的 Cloud SQL 執行個體數量。您可以限制或增加 Cloud Run 執行個體數量,藉此修改預期消耗的 API 配額。