Transferencia a través de una red privada administrada por Google

Cuando se transfieren datos de Amazon S3 a Cloud Storage, los datos suelen atravesar vínculos de intercambio de tráfico de Internet pública, en los que AWS factura los cargos estándar de salida de datos de Internet. El Servicio de transferencia de almacenamiento ofrece una opción de red privada administrada por Google para las transferencias desde Amazon S3, lo que permite que tus datos fluyan a través del enrutamiento privado seguro que aprovisiona Google de forma automática.

El uso de una red privada administrada por Google reduce los costos de salida de Internet de AWS y simplifica la seguridad de la red, ya que elimina la necesidad de configurar y mantener interconexiones físicas administradas por el cliente.

Ventajas clave

La opción de red privada administrada por Google proporciona los siguientes beneficios operativos y financieros para las transferencias de Amazon S3:

  • Reduce los costos de salida de Internet: La transferencia desde Amazon S3 a través de la red privada administrada por Google omite las tarifas estándar de salida de Internet de AWS. No pagas cargos de salida de Internet de AWS S3; en cambio, pagas una tarifa predecible de procesamiento de datos por GiB a Google Cloud. Consulta Precios para obtener más detalles. Los cargos estándar de solicitud de API de AWS (como las operaciones LIST, GET y HEAD de Amazon S3) aún se aplican según el programa de precios de AWS.

  • Elimina la exposición a Internet pública: Los datos viajan directamente a través de la conexión de interconexión privada administrada por Google entre AWS y Google Cloud. Debido a que los paquetes nunca atraviesan las tablas de enrutamiento de Internet pública, eliminas el riesgo de intercepción pública y simplificas el firewall y el cumplimiento de confianza cero.

  • Mantenimiento de infraestructura cero: A diferencia de una red privada administrada por el cliente, no necesitas aprovisionar, configurar ni pagar tarifas recurrentes de puertos para interconexiones físicas (como Cloud Interconnect o AWS Direct Connect), puertas de enlace de VPN o enrutamiento de DNS personalizado. Google administra por completo la pila de redes privadas de extremo a extremo.

  • Implementación instantánea sin tiempo de entrega: La configuración de circuitos de interconexión dedicados puede tardar semanas. Con una red privada administrada por Google, puedes comenzar a transferir a través del enrutamiento privado de inmediato, sin instalar ni administrar ningún agente de transferencia.

Consideraciones sobre el ancho de banda y el rendimiento

Todos los trabajos del Servicio de transferencia de almacenamiento en todos los proyectos que utilizan la red privada administrada por Google comparten una capacidad de red agrupada común. Durante los períodos de uso máximo global, las velocidades de transferencia pueden experimentar limitaciones o una mayor latencia.

Las cargas de trabajo que consisten principalmente en objetos grandes se ven más afectadas por el uso alto del grupo que las cargas de trabajo que consisten principalmente en objetos más pequeños. Si tu carga de trabajo requiere un ancho de banda dedicado sin contención de grupo compartido, considera configurar una red privada administrada por el cliente.

Regiones de AWS compatibles

La opción de red privada administrada por Google está disponible para transferencias sin agente desde las siguientes regiones de Amazon S3:

ap-east-1
ap-northeast-1
ap-northeast-2
ap-northeast-3
ap-south-1
ap-south-2
ap-southeast-1
ca-central-1
ca-west-1
eu-central-1
eu-central-2
eu-north-1
eu-south-1
eu-south-2
eu-west-1
eu-west-2
eu-west-3
us-east-1
us-east-2
us-west-1
us-west-2
 

Antes de comenzar

Antes de crear la transferencia, debes configurar los permisos de IAM y de origen.

Configura los permisos de IAM

Sigue las instrucciones en Permisos de transferencia sin agente para otorgar los permisos necesarios de Google Cloud.

Configura el acceso a tu bucket de S3

Sigue las instrucciones en Configura el acceso a una fuente: Amazon S3 para configurar el acceso a tus datos en Amazon S3.

Crea una transferencia de red privada administrada por Google

Puedes habilitar la opción de red privada administrada por Google cuando creas un trabajo de transferencia nuevo o cuando actualizas una especificación de transferencia de Amazon S3 existente con la Google Cloud consola o la API de REST.

Console

La opción de red privada administrada por Google se habilita con una casilla de verificación en el paso Elige la configuración de la creación de un trabajo de transferencia.

Para crear un trabajo nuevo con la red privada administrada por Google, haz lo siguiente:

  1. Ve a la página del Servicio de transferencia de almacenamiento en la Google Cloud consola.

    Ir al Servicio de transferencia de almacenamiento

  2. Haz clic en Crear trabajo de transferencia. Se muestra la página Crea un trabajo de transferencia.

  3. En Tipo de fuente, selecciona Amazon S3.

  4. Como Tipo de destino , selecciona Google Cloud Storage.

  5. Selecciona tu Modo de programación. Las transferencias por lotes se ejecutan de forma única o programada. Las transferencias basadas en eventos supervisan continuamente la fuente y transfieren datos cuando se agregan o modifican.

    Para configurar una transferencia basada en eventos, sigue las instrucciones en Transferencias basadas en eventos.

  6. Haz clic en Próximo paso.

  7. En el campo Nombre del bucket o la carpeta, ingresa el nombre del bucket de origen.

    El nombre del bucket es el nombre que aparece en el AWS Management Console.

  8. Selecciona el método de autenticación de Amazon Web Services (AWS). Consulta Configura el acceso a una fuente: Amazon S3 para obtener más detalles.

    • Recurso secreto: Selecciona esta opción para usar una credencial de Amazon guardada en Secret Manager. Selecciona un secreto de la lista o ingresa uno de forma manual con el formato projects/PROJECT_NUMBER/secrets/SECRET_NAME.

    • Clave de acceso: Ingresa tu clave de acceso en el campo ID de la clave de acceso y el secreto asociado con tu clave de acceso en el campo Clave de acceso secreta.

    • Función de IAM de AWS para la federación de identidades: Ingresa tu ARN en el campo Rol de IAM de AWS con la siguiente sintaxis:

      • Regiones estándar de AWS:

        arn:aws:iam::AWS_ACCOUNT:role/AWS_ROLE_NAME
      • Regiones de AWS GovCloud:

        arn:aws-us-gov:iam::AWS_ACCOUNT:role/AWS_ROLE_NAME

      Reemplaza lo siguiente:

      • AWS_ACCOUNT: Es el ID de la cuenta de AWS sin guiones.
      • AWS_ROLE_NAME: Es el nombre del rol de AWS. Si tu organización usa rutas de acceso para organizar las funciones, incluye la ruta de acceso con el nombre de la función. Por ejemplo, developers/transfer_user.

      Para obtener más información sobre los ARN, consulta ARN de IAM.

  9. Si se trata de una transferencia basada en eventos, ingresa el ARN de la cola de Amazon SQS, que tiene el siguiente formato:

    • Regiones estándar de AWS:

      arn:aws:sqs:us-east-1:1234567890:event-queue
    • Regiones de AWS GovCloud:

      arn:aws-us-gov:sqs:us-gov-east-1:1234567890:event-queue
  10. De manera opcional, elige filtrar objetos por prefijo o por fecha de última modificación. Si especificaste una carpeta como ubicación de origen, los filtros de prefijo son relativos a esa carpeta. Por ejemplo, si tu fuente es my-test-bucket/path/, un filtro de inclusión de file incluye todos los archivos que comienzan con my-test-bucket/path/file.

  11. Haz clic en Próximo paso.

  12. En el campo Bucket o carpeta, ingresa el bucket de destino y el nombre de la carpeta (opcional), o haz clic en Explorar para seleccionar un bucket de una lista de buckets existentes en tu proyecto actual. Para crear un bucket nuevo, haz clic en Ícono de bucket Crear bucket nuevo.

  13. Haz clic en Próximo paso.

  14. Elige tus opciones de programación:

    Nota: El Servicio de transferencia de almacenamiento muestra los programas de trabajos de transferencia en tu zona horaria local, pero almacena esas horas en la hora universal coordinada (UTC). Si te afecta el horario de verano (DST), es posible que experimentes un cambio en el programa del trabajo de transferencia cuando comience o finalice el DST.

    1. En la lista desplegable Ejecutar una vez, selecciona una de las siguientes opciones:

      • Ejecutar una vez: Ejecuta una sola transferencia, a la vez a una hora seleccionada.
      • Ejecutar todos los días: Ejecuta una transferencia a diario a partir de la hora que selecciones.

        Puedes ingresar una Fecha de finalización opcional o dejar Fecha de finalización en blanco para ejecutar la transferencia de forma continua.

      • Ejecutar cada semana: Ejecuta una transferencia semanal, a la hora que seleccionas.
      • Ejecutar con frecuencia personalizada: Ejecuta una transferencia a la frecuencia que seleccionas. Puedes repetir la transferencia a un intervalo regular de Horas, Días, o Semanas.

        Puedes ingresar una Fecha de finalización opcional o dejar Fecha de finalización en blanco para ejecutar la transferencia de forma continua.

      • Ejecutar a pedido: No activará una ejecución cuando se cree este trabajo de transferencia. Deberás iniciar el trabajo de forma manual.
    2. En la lista desplegable A partir de ahora, selecciona una de las siguientes opciones:

      • Inicio ahora: Inicia la transferencia después de hacer clic en Crear.
      • A partir del: Inicia la transferencia en la fecha y hora que seleccionaste. Haz clic en Calendario para mostrar un calendario a fin de seleccionar la fecha de inicio.
  15. Haz clic en Próximo paso.

  16. Elige la configuración del trabajo de transferencia.

    1. En el campo Descripción, ingresa una descripción de la transferencia. Como práctica recomendada, ingresa una descripción significativa y única para que puedas distinguir los trabajos.

    2. De manera opcional, proporciona un manifiesto para especificar los objetos exactos que se transferirán.

    3. En Opciones de metadatos, selecciona la clase de almacenamiento deseada y el comportamiento de la hora de creación. Consulta Conservación de metadatos para obtener más información.

    4. En Cuándo reemplazar, selecciona una de las siguientes opciones:

      • Nunca: No reemplaza un archivo de destino si el archivo de origen tiene el mismo nombre. Se omite el archivo de origen.
      • Si es diferente: Reemplaza los archivos de destino si el archivo de origen con el mismo nombre tiene diferentes ETags o valores de suma de verificación.
      • Siempre: Siempre reemplaza los archivos de destino cuando el archivo de origen tiene el mismo nombre, incluso si son idénticos.
    5. En Cuándo borrar, selecciona una de las siguientes opciones:

      • Nunca: Nunca borra archivos de la fuente ni del destino.
      • Borrar archivos de la fuente después de transferirlos: Borra los archivos de la fuente después de transferirlos al destino. Si no se transfiere un archivo de origen, por ejemplo, porque ya existe en el destino, no se borra el archivo de origen.

        Importante: Si no tienes una copia de seguridad local, esta opción es una acción no reversible.

      • Borrar archivos del destino si no están también en la fuente: Si los archivos del bucket de Cloud Storage de destino no están también en la fuente, borra los archivos del bucket de Cloud Storage.

        Esta opción garantiza que el bucket de Cloud Storage de destino coincida exactamente con tu fuente.

    6. Elige opciones de enrutamiento de red:

      • Selecciona Usar red privada administrada.
    7. En Opciones de registro, selecciona Habilitar el registro en Cloud Logging si deseas generar un registro detallado de las acciones realizadas en cada archivo transferido. Se aplican los costos de Cloud Logging. Consulta Acciones de transferencia de registros para obtener más detalles.

    8. De manera opcional, selecciona Obtén actualizaciones del estado de la operación de transferencia a través de notificaciones de Cloud Pub/Sub ), selecciona tu tema de Pub/Sub y elige qué eventos activan notificaciones. Consulta las Pub/Sub notificaciones para obtener más detalles.

    9. En Elige el tipo de cuenta de servicio, selecciona la identidad que deseas usar:

      • Agente de servicio del Servicio de transferencia de almacenamiento: Se le otorga automáticamente al agente de servicio predeterminado administrado por Google acceso a los buckets de origen y destino.
      • Agente de servicio administrado por el usuario: Usa una cuenta de servicio personalizada que hayas creado. Antes de seleccionar esta opción, asegúrate de que se le haya otorgado acceso a tu cuenta de servicio al bucket de origen, al bucket de destino y a Pub/Sub. Consulta Usa un agente de servicio administrado por el usuario.
  17. Haz clic en Crear para crear el trabajo de transferencia.

Gcloud CLI

Gcloud CLI no admite la configuración de transferencias a través de una red privada administrada por Google. Usa la Google Cloud consola o la API de REST para habilitar esta opción.

Bibliotecas cliente

Las bibliotecas cliente del Servicio de transferencia de almacenamiento no admiten la configuración de transferencias a través de una red privada administrada por Google. Usa la Google Cloud consola o la API de REST para habilitar esta opción.

API de REST

Para configurar una transferencia con la API de REST, establece el campo booleano transferSpec.awsS3DataSource.managedPrivateNetwork en true dentro de la carga útil de la solicitud JSON cuando llames a transferJobs.create o transferJobs.patch.

Solicitud HTTP

POST https://storagetransfer.googleapis.com/v1/transferJobs

Cuerpo de la solicitud

{
  "description": "S3 to Cloud Storage over Google-managed private network",
  "status": "ENABLED",
  "projectId": "PROJECT_ID",
  "transferSpec": {
    "awsS3DataSource": {
      "bucketName": "AWS_SOURCE_NAME",
      "managedPrivateNetwork": true,
      "awsAccessKey": {
        "accessKeyId": "AWS_ACCESS_KEY_ID",
        "secretAccessKey": "AWS_SECRET_ACCESS_KEY"
      }
    },
    "gcsDataSink": {
      "bucketName": "GCS_SINK_NAME"
    },
    "transferOptions": {
      "overwriteWhen": "DIFFERENT",
      "deleteObjectsFromSourceAfterTransfer": false
    }
  }
}

En este ejemplo, se usan credenciales de acceso de AWS para la autenticación. Consulta Configura el acceso a Amazon S3 para obtener detalles sobre el uso de la identidad federada o las credenciales en Secret Manager.

Supervisa y verifica el enrutamiento de la red privada

Después de iniciar el trabajo de transferencia, verifica que los datos salgan a través de la red privada administrada por Google:

  1. Cloud Logging: Cuando se habilitan transfer-logs (--log-actions=COPY,DELETE,FAILED), inspecciona los registros estructurados de tu operación de transferencia. Los metadatos de conexión dentro del registro de acciones COPY confirman la replicación correcta a través de la ruta de acceso de la red privada.

  2. Verificación de facturación: Consulta tus paneles de facturación de AWS y Google Cloud. En tu factura de AWS, verás cargos de transferencia de datos de Internet pública (DataTransfer-Out-Bytes) cero para los objetos transferidos. En cambio, la tarifa por procesamiento de datos por GiB aparece en tu factura de Google Cloud en Servicio de transferencia de almacenamiento.

Opciones alternativas de enrutamiento de red

Si la red privada administrada por Google no cumple con los requisitos de tu carga de trabajo, el Servicio de transferencia de almacenamiento admite varias otras opciones de enrutamiento de red para Amazon S3:

  • Enrutamiento de Internet pública: Transferencias de datos a través de vínculos de intercambio de tráfico de Internet pública estándar entre Amazon S3 y Google Cloud. Todos los comandos de la API, los encabezados de autenticación y los flujos de datos de objetos se encriptan de extremo a extremo en tránsito con HTTPS con seguridad de la capa de transporte (TLS 1.3). Se aplican las tarifas estándar de salida de datos de Internet de AWS. Para obtener más información, consulta Transferencia desde Amazon S3.

  • Red privada administrada por el cliente: Los datos atraviesan tu propia infraestructura de conectividad híbrida preconfigurada (como Cloud Interconnect, Cloud VPN o AWS Direct Connect) a través de direcciones IP privadas. Esta opción te brinda control arquitectónico total y ancho de banda de red dedicado y predecible. Para obtener más información, consulta Transferencias a través de una red privada administrada por el cliente.

  • Enrutamiento de CDN de Amazon CloudFront: Los datos se recuperan a través de una distribución de Amazon CloudFront frente a tu bucket de S3. Según el nivel de precios de AWS CloudFront y el volumen de datos, esto puede reducir los cargos de salida de Internet en comparación con las descargas directas de S3 públicas. Para obtener más información, consulta Transferencia desde S3 a través de CloudFront.