Quando i dati vengono trasferiti da Amazon S3 a Cloud Storage, in genere attraversano i link di peering della rete internet pubblica, dove AWS addebita le tariffe standard per il traffico in uscita da internet. Storage Transfer Service offre un'opzione di rete privata gestita da Google per i trasferimenti da Amazon S3, che consente ai dati di fluire tramite il routing privato sicuro fornito automaticamente da Google.
L'utilizzo di una rete privata gestita da Google riduce i costi del traffico in uscita da internet di AWS e semplifica la sicurezza di rete eliminando la necessità di configurare e gestire le interconnessioni fisiche gestite dal cliente.
Vantaggi principali
L'opzione di rete privata gestita da Google offre i seguenti vantaggi operativi e finanziari per i trasferimenti da Amazon S3:
Riduzione dei costi del traffico in uscita da internet: il trasferimento da Amazon S3 tramite la rete privata gestita da Google ignora le tariffe standard del traffico in uscita da internet di AWS. Non paghi le tariffe del traffico in uscita da internet di AWS S3, ma una tariffa di elaborazione dei dati per GiB prevedibile a Google Cloud. Per maggiori dettagli, consulta la pagina dei prezzi. Le tariffe standard delle richieste API AWS (ad esempio le operazioni
LIST,GETeHEADdi Amazon S3) continuano a essere applicate in base al programma dei prezzi di AWS.Eliminazione dell'esposizione alla rete internet pubblica: i dati viaggiano direttamente tramite la connessione di interconnessione privata gestita da Google tra AWS e Google Cloud. Poiché i pacchetti non attraversano mai le tabelle di routing della rete internet pubblica, elimini il rischio di intercettazione pubblica semplificando al contempo la conformità del firewall e zero-trust.
Nessuna manutenzione dell'infrastruttura: a differenza di una rete privata gestita dal cliente, non devi eseguire il provisioning, la configurazione o pagare le tariffe delle porte ricorrenti per le interconnessioni fisiche (come Cloud Interconnect o AWS Direct Connect), i gateway VPN o il routing DNS personalizzato. Google gestisce completamente lo stack di rete privata end-to-end.
Deployment immediato senza tempi di risposta: la configurazione di circuiti di interconnessione dedicati può richiedere settimane. Con una rete privata gestita da Google, puoi iniziare immediatamente il trasferimento tramite routing privato, senza installare o gestire agenti di trasferimento.
Considerazioni sulla larghezza di banda e sulle prestazioni
Tutti i job di Storage Transfer Service in tutti i progetti che utilizzano la rete privata gestita da Google condividono una capacità di rete in pool comune. Durante i periodi di picco di utilizzo globale, le velocità di trasferimento potrebbero subire limitazioni o un aumento della latenza.
I workload costituiti principalmente da oggetti di grandi dimensioni sono più influenzati dall'elevato utilizzo del pool rispetto ai workload costituiti principalmente da oggetti più piccoli. Se il tuo workload richiede una larghezza di banda dedicata senza contesa del pool condiviso, valuta la possibilità di configurare una rete privata gestita dal cliente.
Regioni AWS supportate
L'opzione di rete privata gestita da Google è disponibile per i trasferimenti senza agenti dalle seguenti regioni Amazon S3:
ap-east-1ap-northeast-1ap-northeast-2ap-northeast-3ap-south-1ap-south-2ap-southeast-1ca-central-1ca-west-1eu-central-1eu-central-2 |
eu-north-1eu-south-1eu-south-2eu-west-1eu-west-2eu-west-3us-east-1us-east-2us-west-1us-west-2
|
Prima di iniziare
Prima di creare il trasferimento, devi configurare le autorizzazioni IAM e di origine.
Configurare le autorizzazioni IAM
Segui le istruzioni riportate in Autorizzazioni di trasferimento senza agenti per concedere le autorizzazioni Google Cloud richieste.
Configurare l'accesso al bucket S3
Segui le istruzioni riportate in Configurare l'accesso a un'origine: Amazon S3 per configurare l'accesso ai dati in Amazon S3.
Creare un trasferimento di rete privata gestita da Google
Puoi abilitare l'opzione di rete privata gestita da Google quando crei un nuovo job di trasferimento o quando aggiorni una specifica di trasferimento Amazon S3 esistente utilizzando la Google Cloud console o l'API REST.
Console
L'opzione di rete privata gestita da Google è abilitata con una casella di controllo nel passaggio Scegli impostazioni della creazione di un job di trasferimento.
Per creare un nuovo job utilizzando la rete privata gestita da Google:
-
Vai alla pagina Storage Transfer Service nella Google Cloud console.
-
Fai clic su Crea job di trasferimento. Viene visualizzata la pagina Crea un job di trasferimento.
-
In Tipo di origine, seleziona Amazon S3.
-
Come Tipo di destinazione seleziona Google Cloud Storage.
-
Seleziona la modalità di pianificazione. I trasferimenti batch vengono eseguiti una tantum o in base a una pianificazione. I trasferimenti basati su eventi monitorano continuamente l'origine e trasferiscono i dati quando vengono aggiunti o modificati.
Per configurare un trasferimento basato su eventi, segui le istruzioni riportate in Trasferimenti basati su eventi.
-
Fai clic su Passaggio successivo.
-
Nel campo Nome bucket o cartella, inserisci il nome del bucket di origine.
Il nome del bucket è quello visualizzato nella console di gestione AWS.
-
Seleziona il metodo di autenticazione Amazon Web Services (AWS). Per maggiori dettagli, consulta Configurare l'accesso a un' origine: Amazon S3.
-
Risorsa secret: seleziona questa opzione per utilizzare una credenziale Amazon salvata in Secret Manager. Seleziona un secret dall'elenco o inseriscine uno manualmente nel formato
projects/PROJECT_NUMBER/secrets/SECRET_NAME. -
Chiave di accesso: inserisci la chiave di accesso nel campo ID chiave di accesso e il secret associato alla chiave di accesso nel campo Chiave di accesso secret.
-
Ruolo IAM AWS per la federazione delle identità: inserisci l'ARN nel campo ARN ruolo IAM AWS, con la seguente sintassi:
-
Regioni AWS standard:
arn:aws:iam::AWS_ACCOUNT:role/AWS_ROLE_NAME
-
Regioni AWS GovCloud:
arn:aws-us-gov:iam::AWS_ACCOUNT:role/AWS_ROLE_NAME
Sostituisci quanto segue:
AWS_ACCOUNT: l'ID account AWS senza trattini.AWS_ROLE_NAME: il nome del ruolo AWS. Se la tua organizzazione utilizza i percorsi per organizzare i ruoli, includi il percorso con il nome del ruolo. Ad esempio,developers/transfer_user.
Per ulteriori informazioni sugli ARN, consulta ARN IAM.
-
-
-
Se si tratta di un trasferimento basato su eventi, inserisci l'ARN della coda Amazon SQS, che ha il seguente formato:
-
Regioni AWS standard:
arn:aws:sqs:us-east-1:1234567890:event-queue
-
Regioni AWS GovCloud:
arn:aws-us-gov:sqs:us-gov-east-1:1234567890:event-queue
-
-
Se vuoi, scegli di filtrare gli oggetti per prefisso o per data di ultima modifica. Se hai specificato una cartella come posizione di origine, i filtri dei prefissi sono relativi a quella cartella. Ad esempio, se l'origine è
my-test-bucket/path/, un filtro di inclusione difileinclude tutti i file che iniziano conmy-test-bucket/path/file. -
Fai clic su Passaggio successivo.
-
Nel campo Bucket o cartella , inserisci il nome del bucket e (facoltativamente) della cartella di destinazione oppure fai clic su Sfoglia per selezionare un bucket da un elenco di bucket esistenti nel progetto corrente. Per creare un nuovo bucket, fai clic su
Crea nuovo bucket. -
Fai clic su Passaggio successivo.
-
Scegli le opzioni di pianificazione:
Nota: Storage Transfer Service visualizza le pianificazioni dei job di trasferimento nel tuo fuso orario locale, ma memorizza gli orari in UTC (Coordinated Universal Time). Se sei interessato dall'ora legale, potresti riscontrare una modifica della pianificazione del job di trasferimento all'inizio o alla fine dell'ora legale.
-
Nell'elenco a discesa Esegui una volta, seleziona una delle seguenti opzioni:
- Esegui una volta: esegue un singolo trasferimento, a partire da un orario selezionato.
-
Esegui ogni giorno: esegue un trasferimento ogni giorno, a partire da un orario selezionato.
Puoi inserire una data di fine facoltativa o lasciare Data di fine vuoto per eseguire il trasferimento continuamente.
- Esegui ogni settimana: esegue un trasferimento ogni settimana, a partire da un orario selezionato.
-
Esegui con frequenza personalizzata: esegue un trasferimento con una frequenza selezionata. Puoi scegliere di ripetere il trasferimento a un intervallo regolare di ore, giorni, o settimane.
Puoi inserire una data di fine facoltativa o lasciare Data di fine vuoto per eseguire il trasferimento continuamente.
- Esegui on demand: non attiverà un'esecuzione alla creazione di questo job di trasferimento. Dovrai avviare manualmente il job.
-
Nell'elenco a discesa A partire da ora, seleziona una delle seguenti opzioni:
- A partire da ora: avvia il trasferimento dopo aver fatto clic su Crea.
- A partire dal: avvia il trasferimento alla data e all'ora selezionate. Fai clic su Calendario per visualizzare un calendario e selezionare la data di inizio.
-
-
Fai clic su Passaggio successivo.
-
Scegli le impostazioni per il job di trasferimento.
-
Nel campo Descrizione, inserisci una descrizione del trasferimento. Ti consigliamo di inserire una descrizione significativa e univoca in modo da poter distinguere i job.
-
Se vuoi, fornisci un manifest per specificare gli oggetti esatti da trasferire.
-
In Opzioni metadati, seleziona la classe di archiviazione e il comportamento della data di creazione desiderati. Per maggiori dettagli, consulta Conservazione dei metadati.
-
In Quando sovrascrivere, seleziona una delle seguenti opzioni:
- Mai: non sovrascrive un file di destinazione se il file di origine ha lo stesso nome. Il file di origine viene ignorato.
- Se diverso: sovrascrive i file di destinazione se il file di origine con lo stesso nome ha valori ETag o checksum diversi.
- Sempre: sovrascrive sempre i file di destinazione quando il file di origine ha lo stesso nome, anche se sono identici.
-
In Quando eliminare, seleziona una delle seguenti opzioni:
- Mai: non eliminare mai i file dall'origine o dalla destinazione.
-
Elimina i file dall'origine dopo il trasferimento: elimina i file dall'origine dopo il trasferimento alla destinazione. Se un file di origine non viene trasferito, ad esempio perché esiste già nella destinazione, non viene eliminato.
Importante: se non hai un backup locale, questa opzione è un' azione non reversibile.
-
Elimina i file dalla destinazione se non sono presenti anche nell' origine: se i file nel bucket Cloud Storage di destinazione non sono presenti anche nell'origine, elimina i file dal bucket Cloud Storage.
Questa opzione garantisce che il bucket Cloud Storage di destinazione corrisponda esattamente all'origine.
-
Scegli le opzioni di routing di rete:
- Seleziona Utilizza la rete privata gestita.
-
In Opzioni di logging, seleziona Abilita il logging in Cloud Logging se vuoi generare un record granulare delle azioni eseguite su ogni file trasferito. Si applicano i costi di Cloud Logging. Per maggiori dettagli, consulta Registrare le azioni di trasferimento.
-
Se vuoi, seleziona Ricevi aggiornamenti sullo stato dell'operazione di trasferimento tramite notifiche Cloud Pub/Sub notifiche), seleziona l'argomento Pub/Sub e scegli gli eventi che attivano le notifiche. Per maggiori dettagli, consulta Notifiche Pub/Sub.
-
In Scegli il tipo di account di servizio, seleziona l'identità da utilizzare:
- Service agent Storage Transfer Service: al service agent predefinito gestito da Google viene concesso automaticamente l'accesso ai bucket di origine e di destinazione.
- Service agent gestito dall'utente: utilizza un account di servizio personalizzato che hai creato. Prima di selezionare questa opzione, assicurati che al tuo account di servizio sia stato concesso l'accesso al bucket di origine, al bucket di destinazione e a Pub/Sub. Consulta Utilizzare un service agent gestito dall'utente.
-
-
Fai clic su Crea per creare il job di trasferimento.
gcloud CLI
gcloud CLI non supporta la configurazione dei trasferimenti su una rete privata gestita da Google. Utilizza la Google Cloud console o l'API REST per abilitare questa opzione.
Librerie client
Le librerie client di Storage Transfer Service non supportano la configurazione dei trasferimenti su una rete privata gestita da Google. Utilizza la Google Cloud console o l' API REST per abilitare questa opzione.
API REST
Per configurare un trasferimento utilizzando l'API REST, imposta il campo booleano
transferSpec.awsS3DataSource.managedPrivateNetwork su true nel tuo
payload della richiesta JSON quando chiami transferJobs.create
o transferJobs.patch.
Richiesta HTTP
POST https://storagetransfer.googleapis.com/v1/transferJobs
Corpo della richiesta
{
"description": "S3 to Cloud Storage over Google-managed private network",
"status": "ENABLED",
"projectId": "PROJECT_ID",
"transferSpec": {
"awsS3DataSource": {
"bucketName": "AWS_SOURCE_NAME",
"managedPrivateNetwork": true,
"awsAccessKey": {
"accessKeyId": "AWS_ACCESS_KEY_ID",
"secretAccessKey": "AWS_SECRET_ACCESS_KEY"
}
},
"gcsDataSink": {
"bucketName": "GCS_SINK_NAME"
},
"transferOptions": {
"overwriteWhen": "DIFFERENT",
"deleteObjectsFromSourceAfterTransfer": false
}
}
}
Questo esempio utilizza le credenziali di accesso AWS per l'autenticazione. Per maggiori dettagli sull'utilizzo dell'identità federata o delle credenziali in Secret Manager, consulta Configurare l'accesso ad Amazon S3.
Monitorare e verificare il routing della rete privata
Dopo aver avviato il job di trasferimento, verifica che i dati vengano trasferiti tramite la rete privata gestita da Google:
Cloud Logging: quando
transfer-logssono abilitati (--log-actions=COPY,DELETE,FAILED), esamina i log strutturati per la tua operazione di trasferimento. I metadati di connessione all'interno del log dell'azioneCOPYconfermano la replica riuscita tramite il percorso della rete privata.Verifica della fatturazione: controlla le dashboard di fatturazione di AWS e Google Cloud. Nella fattura AWS, non vedrai addebiti per il trasferimento di dati in uscita dalla rete internet pubblica (
DataTransfer-Out-Bytes) per gli oggetti trasferiti. Al contrario, la commissione di elaborazione dei dati per GiB viene visualizzata nella fattura di Google Cloud in Storage Transfer Service.
Opzioni di routing di rete alternative
Se la rete privata gestita da Google non soddisfa i requisiti del tuo workload, Storage Transfer Service supporta diverse altre opzioni di routing di rete per Amazon S3:
Routing della rete internet pubblica: trasferimenti di dati tramite i link di peering della rete internet pubblica standard tra Amazon S3 e Google Cloud. Tutti i comandi API, le intestazioni di autenticazione e gli stream di dati degli oggetti vengono criptati end-to-end in transito utilizzando HTTPS con Transport Layer Security (TLS 1.3). Si applicano le tariffe standard del traffico in uscita da internet di AWS. Per maggiori dettagli, consulta Trasferire da Amazon S3.
Rete privata gestita dal cliente: i dati attraversano la tua infrastruttura di connettività ibrida preconfigurata (come Cloud Interconnect, Cloud VPN o AWS Direct Connect) tramite indirizzi IP privati. Questa opzione ti offre il controllo completo dell'architettura e una larghezza di banda di rete dedicata e prevedibile. Per maggiori dettagli, consulta Trasferimenti su una rete privata gestita dal cliente.
Routing CDN Amazon CloudFront: i dati vengono recuperati tramite una distribuzione Amazon CloudFront davanti al bucket S3. A seconda del livello di prezzi di AWS CloudFront e del volume di dati, questa opzione può ridurre le tariffe del traffico in uscita da internet rispetto ai download S3 pubblici diretti. Per maggiori dettagli, consulta Trasferire da S3 tramite CloudFront.