設定 Looker (Google Cloud Core) 時,請務必選取適當的網路設定,確保完美整合並發揮最佳效能。本頁面提供指南,協助您選擇公開安全連線和各種私人連線設定。
網路設定注意事項
選擇網路設定前,請先找出 Looker (Google Cloud Core) 要連線的系統:
- 資料來源:Looker (Google Cloud Core) 要連結哪些資料來源 (例如 BigQuery、Cloud SQL、地端部署資料庫)?
- Git 存放區:Git 存放區的代管位置 (例如公開 GitHub、代管於 Google Cloud 的私有 GitHub Enterprise)?
- 團隊專業知識:您的團隊是否具備網路專業知識?
基礎資訊
選擇網路設定時,請考量下列事項:
- BigQuery 連線:所有 BigQuery 連線都會使用 Google 私人網路,適用於所有網路設定選項。
- 單一登入設定:如果已為單一登入設定第三方身分識別提供者,通訊內容會從使用者的瀏覽器傳送至身分識別提供者,然後重新導向至 Looker (Google Cloud Core) 執行個體。只要使用者可以存取重新導向網址,所有選項都適用。
- 建立執行個體:您必須在建立執行個體時選擇網路設定。建立後就無法變更,但如果是在私人服務存取權或 Private Service Connect 僅限私人 IP 的執行個體中新增公開 IP 連線,或從私人服務存取權或 Private Service Connect 混合式連線執行個體中移除公開 IP 連線,則不在此限。
- 功能適用情況:隨附功能適用情況因網路選項而異。詳情請參閱 Looker (Google Cloud Core) 功能差異。
網路設定選項
下圖表可協助您決定合適的網路設定選項。圖表使用 PSC 縮寫代表 Private Service Connect,PSA 則代表私人服務連線。
僅限公開 IP
- 說明:執行個體有公開網址,且流量會透過公開網際網路傳輸。這是最簡單的設定,不需要進階網路設定。如需自訂網址 (例如
looker.mycompany.com),可以設定自訂網域。
Private Service Connect - Private IP Only - Recommended
- 為何選擇 Private Service Connect?:Private Service Connect 是 Google 建議的服務導向方法,可連線至私有網路中的資源。這種方法可避免全網路虛擬私有雲對等互連、IP 範圍衝突和遞移對等互連限制的複雜性。它使用服務導向連線,而非全網路對等互連,且支援所有新的進階 Looker (Google Cloud Core) 功能。
- 說明:透過 Private Service Connect,Looker (Google Cloud Core) 會透過 Private Service Connect 端點連線至資源,而您則會透過公開的 Private Service Connect 端點連線至 Looker (Google Cloud Core) 執行個體。
- 限制:您只能使用執行個體的 Private Service Connect 端點存取執行個體,執行個體沒有公開 IP 位址。虛擬私有雲中的每個不同資料來源可能都需要個別設定端點。
- 必要條件:如要連線至公開網際網路上的資源 (例如 github.com),可以使用受控原生輸出,或使用網際網路 NEG 設定南向 Private Service Connect 連線。如要讓 Private Service Connect 正常運作,請確認 Looker (Google Cloud Core) 執行個體詳細資料頁面中的 Private Service Connect 連線狀態為「已接受」。
- 瞭解詳情:
Private Service Connect - 公開和私人 IP - 建議
- 為何選擇 Private Service Connect?:Private Service Connect 是 Google 建議的服務導向方法,可連線至私有網路中的資源。這種方法可避免全網路虛擬私有雲對等互連、IP 範圍衝突和遞移對等互連限制的複雜性。它使用服務導向連線,而非全網路對等互連,且支援所有新的進階 Looker (Google Cloud Core) 功能。這個選項會提供公開網址,可從網際網路存取,就像「僅限公開 IP」選項一樣,但會透過 Private Service Connect 連線,將 Looker (Google Cloud Core) 的輸出流量,從虛擬私有雲傳送至資料來源或 Git 存放區。
- 說明:您的執行個體具有可從網際網路存取的公開網址,但從 Looker (Google Cloud Core) 到資料來源或 Git 存放區的所有輸出流量,都會透過 Private Service Connect 連線傳送到 VPC。
- 限制:虛擬私有雲中的每個不同資料來源可能都需要個別設定端點。
- 必要條件:如要連線至不在 VPC 中的公用網際網路資源 (例如 github.com),可以使用受控原生輸出,或使用網際網路 NEG 設定南向 Private Service Connect 連線。如要讓 Private Service Connect 正常運作,請確認 Looker (Google Cloud Core) 執行個體詳細資料頁面中的 Private Service Connect 連線狀態為「已接受」。
- 瞭解詳情:
私人服務連線 - 僅限私人 IP - 舊版
- 為何選擇私人服務連線?:私人服務連線是較舊的方法,必須使用虛擬私有雲網路對等互連。如果您已設定虛擬私有雲對等互連,或許適合使用這個方法,但這種方法容易發生資源調度問題、IP 範圍耗盡,且不支援遞移對等互連。如要進一步瞭解私人服務連線,請參閱「建立私人連線 (私人服務連線) Looker (Google Cloud Core) 執行個體」。
- 說明:您的執行個體只能透過私人 IP 位址從虛擬私有雲或其他對等互連網路存取,沒有公開網址。如要使用這個選項,必須設定自訂網域,才能取得方便使用的網址。所有流量都會透過虛擬私有雲轉送。
- 限制:設定時需要
/22IP 範圍。部分 BI 連接器可能無法使用。設定時需要網路專業知識。不支援遞移對等互連;如果資料來源位於與 VPC 對等互連的網路中 (如中樞輻射模型),Looker (Google Cloud Core) 將無法透過私人服務連線功能連線至該網路。如果您使用Shared VPC,請諮詢網路管理員,討論主機專案中的/22IP 範圍分配和對等互連影響。 - 需求條件:如要連線至公開 Git 存放區 (例如 github.com),需要 Proxy VM 或 Cloud NAT 等額外基礎架構。
私人服務連線 - 公開和私人 IP - 舊版
- 為何選擇私人服務連線?:私人服務連線是較舊的方法,依賴虛擬私有雲網路對等互連。如果您已設定虛擬私有雲對等互連,這個方法可能很適合,但容易發生擴充問題、IP 範圍耗盡,且不支援遞移對等互連。如要進一步瞭解私人服務連線,請參閱「為 Looker (Google Cloud Core) 建立私人服務連線的私人連線」。
- 說明:您的執行個體有可從網際網路存取的公開網址,但從 Looker (Google Cloud Core) 到資料來源或 Git 存放區的所有輸出流量,都會透過虛擬私有雲網路對等互連,經由虛擬私有雲傳送。
- 限制:設定時需要
/22IP 範圍,且需要網路專業知識。不支援遞移對等互連;如果資料來源位於與 VPC 對等互連的網路中 (如中樞輻射模型),Looker (Google Cloud Core) 無法使用私人服務連線連線至該網路。如果您使用 Shared VPC,請諮詢網路管理員,討論主機專案中的/22IP 範圍分配和對等互連影響。