מידע על כללי מדיניות לחיבור שירותים

במאמר הזה מוסבר איך מנהלי רשת יכולים להשתמש במדיניות של חיבור לשירות כדי לספק קישוריות למופעים נתמכים של שירותים מנוהלים באמצעות אוטומציה של קישוריות לשירות. לפני שקוראים את המסמך הזה, חשוב להכיר את המושגים שמוסברים במאמר מידע על אוטומציה של קישוריות שירותים.

מפרטים

כללי המדיניות בנושא חיבור לשירות כוללים את המפרטים הבאים:

  • אפשר ליצור רק מדיניות אחת של חיבור לשירות לכל שילוב של רשת, אזור וסוג שירות. לדוגמה, אפשר להגדיר רק מדיניות אחת לחיבור שירות ל-vpc1 ב-us-central1 עבור google-cloud-sql. האימות הזה אומר שרק מדיניות אחת של חיבור שירות שולטת בנקודת קצה נתונה של Private Service Connect.

  • אדמינים של מופע שירות יכולים להשתמש ב-API האדמיניסטרטיבי או בממשק המשתמש של השירות כדי לפרוס את השירות ולהגדיר קישוריות באמצעות אוטומציה של קישוריות שירות.

  • אם יצירה או מחיקה של נקודת קצה באמצעות אוטומציה של קישוריות לשירות נחסמת, תהליך אוטומטי מנסה שוב את הפעולה באופן תקופתי עד שהבעיה שגורמת לחסימה נפתרת.

  • תת-הרשתות שכלולות בהגדרת מדיניות חיבור השירות מספקות כתובות IP שמוקצות לנקודות קצה של Private Service Connect. כתובות ה-IP האלה מוקצות באופן אוטומטי ומוחזרות למאגר של תת-הרשת כשיוצרים ומוחקים מופעים של שירות מנוהל.

    רשתות המשנה צריכות להיות רשתות משנה רגילות, והן צריכות להיות באותו אזור כמו מדיניות החיבור לשירות. יש הבדל בין רשתות משנה רגילות לבין רשתות משנה של Private Service Connect.

    מומלץ להימנע משימוש ברשתות המשנה למשאבים אחרים. אם משאבים אחרים צורכים כתובות IP מרשת המשנה, יכול להיות שלא יישארו לכם כתובות IP להקצאה לנקודות קצה.

  • שירותים מנוהלים שמשתמשים במדיניות חיבור לשירות עשויים לתמוך בחיבור למופעי שירות באמצעות נקודות קצה של IPv4, נקודות קצה של IPv6 או שניהם. אם השירות תומך גם ב-IPv4 וגם ב-IPv6, אדמינים של מופעי שירות יכולים לבחור גרסת IP כשפורסים מופע שירות.

  • אתם יכולים להשתמש במדיניות של חיבור שירות עם VPC משותף.

  • כברירת מחדל, מופע השירות ונקודות הקצה שמתחברות למופע השירות צריכים להיות באותו פרויקט (או במקרה של VPC משותף, בפרויקטים מחוברים).

    בשירותי Google נתמכים אפשר להגדיר היקף מותאם אישית של מופע שירות.

  • יכול להיות שבעלי השירות המנוהל יחילו תוויות על נקודות קצה שנוצרו באמצעות אוטומציה של קישוריות לשירות. מידע נוסף על תוויות זמין במאמר ארגון משאבים באמצעות תוויות.

  • אם רוצים להשתמש באוטומציה של שירות Private Service Connect עם כמה רשתות VPC שנמצאות באותו פרויקט, צריך ליצור מדיניות חיבור שירות לכל רשת.

  • אפשר גם להגדיר מגבלת חיבורים כדי לציין את המספר המקסימלי של חיבורי Private Service Connect שבעלים של שירות מנוהל מסוים יכול ליצור ברשת ה-VPC ובאזור של המדיניות.

  • אפשר להפוך נקודות קצה שנוצרו באמצעות מדיניות חיבור לשירות לזמינות ברשתות VPC אחרות באמצעות הפצת חיבורים.

הרשאה

מדיניות חיבור לשירות מאפשרת לצרכנים להאציל את הפריסה של קישוריות לשירותים מנוהלים. לבעלים של השירות המנוהל אין גישה ישירה או הרשאות IAM לפרויקט של צרכן השירות. במקום זאת, הבעלים של השירות המנוהל מגדיר מיפוי של חיבורי שירות בפרויקט שלו.

כשנוצרת או מתעדכנת מפת חיבורי השירות, בדרך כלל בתגובה לבקשה מאדמין של שירות צרכן אל ממשק ה-API או ממשק המשתמש האדמיניסטרטיביים של השירות המנוהל, האוטומציה של קישוריות השירות מבצעת סדרה של בדיקות הרשאה. אם כל הבדיקות עוברות, נוצרות נקודות קצה של Private Service Connect בהתאם למפרט בבקשה.

מידע על הרשאה זמין במאמר בנושא מודל הרשאות.

מדיניות חיבור ברשתות VPC משותפות

מדיניות חיבור לשירות יכולה להפוך את הקישוריות לאוטומטית למופעי שירות שנמצאים בפרויקטים מארחים או בפרויקטים של שירותים שמצורפים.

אם אתם משתמשים ב-VPC משותף, אתם צריכים ליצור את מדיניות חיבור השירות בפרויקט המארח. נקודות הקצה נוצרות בפרויקט שצוין בהגדרות של מופע השירות.

אם יוצרים מדיניות של חיבור לשירות ברשת VPC משותפת ומפעילים מופע שירות בפרויקט שירות, האוטומציה של קישוריות השירות משתפת את רשתות המשנה שמשויכות למדיניות של חיבור לשירות על ידי עדכון חשבון השירות של Network Connectivity בפרויקט השירות. לחשבון השירות הזה מוקצה התפקיד Compute Network User ‏(roles/compute.networkUser) ברשתות המשנה המשותפות.

דוגמה לפריסה מופיעה במאמר בנושא VPC משותף.

מדיניות חיבור עם היקף מותאם אישית של מופע שירות

כברירת מחדל, אוטומציה של קישוריות לשירותים יוצרת נקודות קצה למופעי שירות ולמדיניות משויכת של חיבורים לשירותים שנמצאים באותוGoogle Cloud פרויקט (או במקרה של VPC משותף, בפרויקטים מקושרים). בשירותי Google נתמכים, מופעי שירות ונקודות קצה לחיבור יכולים להיות גם בפרויקטים או בארגונים שונים.

לא בכל שירותי Google אפשר להגדיר היקף מותאם אישית של מופע שירות. כדי לדעת אם שירות מסוים תומך בהיקף מותאם אישית של מופע שירות, אפשר לעיין במסמכי התיעוד של השירות.

משתמשים בהגדרה היקף מופע השירות (--producer-instance-location) כדי להגדיר קישוריות למופעי שירות שנמצאים בצמתים אחרים של מנהל המשאבים (פרויקטים, תיקיות וארגונים).

  • אם הערך הוא no_producer_instance_location, נקודות הקצה נוצרות רק באותו פרויקט. זה ערך ברירת המחדל.
  • אם המדיניות מוגדרת לערך custom_resource_hierarchy_levels, צריך לציין את רשימת הצמתים של מנהל המשאבים בשדה --allowed-google-producers-resource-hierarchy-level.

אם מעדכנים את היקף מופע השירות במדיניות של חיבור לשירות, לא תהיה לכך השפעה על נקודות קצה קיימות.

דוגמה לפריסה מופיעה במאמר שירותי Google עם היקף מותאם אישית של מופע שירות.

גרסאות IP של נקודות קצה

גרסאות ה-IP האפשריות של נקודות הקצה שמתחברות למופעי שירות (IPv4,‏ IPv6 או שניהם) נקבעות על ידי בעלים של שירות מנוהל, ולא על ידי האוטומציה של קישוריות השירות. אם השירות תומך גם ב-IPv4 וגם ב-IPv6, אדמינים של מופעי שירות יכולים לבחור גרסת IP כשמבצעים פריסה של מופע דרך ממשק ה-API האדמיניסטרטיבי של השירות. מידע על גרסאות ה-IP הנתמכות של שירות מסוים מופיע במסמכי התיעוד של השירות.

כשמנהל מופע שירות בוחר גרסת IP, אוטומציית הקישוריות של השירות בודקת את מדיניות חיבור השירות כדי למצוא תת-רשתות תואמות שאפשר להשתמש בהן ליצירת כתובות IP של נקודות קצה:

  • רשתות משנה עם IPv4 בלבד תומכות בנקודות קצה של IPv4.
  • רשתות משנה עם תמיכה כפולה תומכות בנקודות קצה של IPv4 ו-IPv6.
  • רשתות משנה עם IPv6 בלבד תומכות בנקודות קצה של IPv6.

אם למדיניות חיבור השירות אין רשת משנה תואמת, הבקשה נכשלת ולא נוצרת נקודת קצה.

בנוסף, גרסת ה-IP של נקודת הקצה צריכה להיות תואמת לגרסת ה-IP של מופע השירות, שנקבעת לפי כלל ההעברה של קובץ השירות המצורף המשויך. ‫Private Service Connect תומך בשילובים הבאים של גרסאות IP:

  • נקודת קצה של IPv4 לחיבור שירות של IPv4
  • נקודת קצה של IPv6 לצירוף שירות של IPv6
  • נקודת קצה של IPv6 לחיבור שירות IPv4

    בהגדרה הזו, Private Service Connect מתרגם אוטומטית בין שתי גרסאות ה-IP.

אין תמיכה בחיבור של נקודת קצה IPv4 ל-Service Attachment של IPv6.

אם רוצים לאפשר ללקוחות IPv4 ו-IPv6 לגשת למופע של שירות מנוהל, צריך להגדיר קישוריות לנקודות קצה נפרדות של IPv4 ו-IPv6 שמתחברות לאותו שירות.

מגבלות

  • מדיניות חיבור לשירות תומכת רק באוטומציה של יצירת נקודות קצה של Private Service Connect. אין תמיכה ביצירת קצה עורפי של Private Service Connect או קבצים מצורפים של שירותים.
  • אי אפשר למחוק ישירות נקודות קצה של Private Service Connect שנוצרו באמצעות אוטומציה של קישוריות לשירותים. כדי להפעיל את המחיקה של נקודות הקצה האלה, צריך להוציא משימוש את הקישוריות לשירות.
  • אפשר לעדכן רק את רשתות המשנה ואת המגבלה על החיבורים במדיניות של חיבור לשירות. אם רוצים לעדכן שדות אחרים, צריך למחוק את המדיניות וליצור מדיניות חדשה.

תמחור

התמחור של Private Service Connect מפורט בדף התמחור של VPC.

המאמרים הבאים