Mengonfigurasi konektor di project host VPC Bersama

Jika organisasi Anda menggunakan VPC Bersama, Anda dapat menyiapkan konektor Akses VPC Serverless di project layanan atau project host. Panduan ini menunjukkan cara menyiapkan konektor di project host.

Jika Anda perlu menyiapkan konektor di project layanan, lihat Mengonfigurasi konektor di project layanan. Untuk mempelajari keuntungan dari setiap metode, lihat Menghubungkan ke jaringan VPC Bersama.

Sebelum memulai

  1. Periksa peran Identity and Access Management (IAM) untuk akun yang sedang Anda gunakan. Akun aktif harus memiliki peran berikut di project host:

  2. Pilih project host di lingkungan pilihan Anda.

Konsol

  1. Buka dasbor konsol Google Cloud.

    Buka dasbor konsol Google Cloud

  2. Pada panel menu di bagian atas dasbor, klik menu dropdown project lalu pilih project host.

gcloud

Tetapkan project default di gcloud CLI ke project host dengan menjalankan perintah berikut di terminal Anda:

gcloud config set project HOST_PROJECT_ID

Ganti kode berikut:

  • HOST_PROJECT_ID: ID project host VPC Bersama

Membuat konektor Akses VPC Serverless

Untuk mengirim permintaan ke jaringan VPC dan menerima respons yang sesuai, Anda harus membuat konektor Akses VPC Serverless. Anda dapat membuat konektor menggunakan konsol Google Cloud, Google Cloud CLI, atau Terraform:

Konsol

  1. Aktifkan API Akses VPC Serverless untuk project Anda.

    Aktifkan API

  2. Buka halaman ringkasan Akses VPC Serverless.

    Buka Akses VPC Serverless

  3. Klik Create connector.

  4. Di kolom Name, masukkan nama untuk konektor Anda. Nama ini harus mengikuti konvensi penamaan Compute Engine dan kurang dari 21 karakter. Tanda hubung (-) dihitung sebagai dua karakter.

  5. Di kolom Region, pilih region untuk konektor Anda. Region ini harus cocok dengan region layanan serverless Anda.

    Jika layanan Anda berada di region us-central atau europe-west, gunakan us-central1 atau europe-west1.

  6. Di kolom Network, pilih jaringan VPC yang akan dipasangkan konektor.

  7. Klik menu pull-down Subnetwork:

    Pilih subnet /28 yang tidak digunakan.

    • Subnet harus digunakan secara eksklusif oleh konektor. Subnet tidak dapat digunakan oleh resource lain seperti VM, Private Service Connect, atau load balancer.
    • Untuk mengonfirmasi bahwa subnet Anda tidak digunakan untuk Private Service Connect atau Cloud Load Balancing, pastikan subnet purpose adalah PRIVATE dengan menjalankan perintah berikut di gcloud CLI:
      gcloud compute networks subnets describe SUBNET_NAME
      
      Ganti SUBNET_NAME dengan nama bucket Anda.
  8. (Opsional) Guna menetapkan opsi penskalaan untuk mendapatkan kontrol tambahan atas konektor, klik Tampilkan Setelan Penskalaan untuk menampilkan formulir penskalaan.

    1. Tetapkan jumlah minimum dan maksimum instance untuk konektor Anda, atau gunakan default, yaitu 2 (minimum) dan 10 (maksimum). Konektor diskalakan hingga batas maksimum yang ditentukan saat traffic meningkat, tetapi konektor tidak diskalakan balik saat traffic menurun. Anda harus menggunakan nilai antara 2 dan 10, serta nilai MIN harus kurang dari nilai MAX.
    2. Pada menu pull-down Jenis Instance, pilih jenis mesin yang akan digunakan untuk konektor, atau gunakan e2-micro default. Perhatikan sidebar biaya di sisi kanan saat Anda memilih jenis instance, yang menampilkan estimasi biaya dan bandwidth.
  9. Klik Create.

  10. Tanda centang berwarna hijau akan muncul di samping nama konektor saat konektor siap digunakan.

gcloud

  1. Update komponen gcloud ke versi terbaru:

    gcloud components update
    
  2. Aktifkan API Akses VPC Serverless untuk project Anda:

    gcloud services enable vpcaccess.googleapis.com
    
  3. Buat konektor Akses VPC Serverless:

    gcloud compute networks vpc-access connectors create CONNECTOR_NAME \
    --region=REGION \
    --subnet=SUBNET \
    --subnet-project=HOST_PROJECT_ID \
    # Optional: specify minimum and maximum instance values between 2 and 10, default is 2 min, 10 max.
    --min-instances=MIN \
    --max-instances=MAX \
    # Optional: specify machine type, default is e2-micro
    --machine-type=MACHINE_TYPE

    Ganti kode berikut:

    • CONNECTOR_NAME: nama untuk konektor Anda. Nama ini harus mengikuti konvensi penamaan Compute Engine dan kurang dari 21 karakter. Tanda hubung (-) dihitung sebagai dua karakter.
    • REGION: region untuk konektor Anda; region ini harus cocok dengan region layanan serverless Anda. Jika layanan Anda berada di region us-central atau europe-west, gunakan us-central1 atau europe-west1.
    • SUBNET: nama subnet /28 yang tidak digunakan.
      • Subnet harus digunakan secara eksklusif oleh konektor. Subnet tidak dapat digunakan oleh resource lain seperti VM, Private Service Connect, atau load balancer.
      • Untuk mengonfirmasi bahwa subnet Anda tidak digunakan untuk Private Service Connect atau Cloud Load Balancing, pastikan subnet purpose adalah PRIVATE dengan menjalankan perintah berikut di gcloud CLI:
        gcloud compute networks subnets describe SUBNET_NAME
        
        Ganti kode berikut:
        • SUBNET_NAME: nama subnet Anda
    • HOST_PROJECT_ID: ID project host
    • MIN: jumlah minimum instance yang akan digunakan untuk konektor. Gunakan bilangan bulat antara 2 dan 9. Default-nya adalah 2. Untuk mempelajari penskalaan konektor, lihat Throughput dan penskalaan.
    • MAX: jumlah maksimum instance yang akan digunakan untuk konektor. Gunakan bilangan bulat antara 3 dan 10. Default-nya adalah 10. Jika traffic memerlukannya, konektor akan diskalakan ke instance [MAX], tetapi tidak diskalakan balik. Untuk mempelajari penskalaan konektor, lihat Throughput dan penskalaan.
    • MACHINE_TYPE: f1-micro, e2-micro, atau e2-standard-4. Untuk mempelajari throughput konektor, termasuk jenis mesin dan penskalaan, lihat Throughput dan penskalaan.

    Untuk detail selengkapnya dan argumen opsional, lihat referensi gcloud.

  4. Pastikan konektor Anda berstatus READY sebelum menggunakannya:

    gcloud compute networks vpc-access connectors describe CONNECTOR_NAME \
    --region=REGION

    Ganti kode berikut:

    • CONNECTOR_NAME: nama konektor Anda; ini adalah nama yang Anda tentukan di langkah sebelumnya
    • REGION: region konektor Anda; ini adalah region yang Anda tentukan di langkah sebelumnya

    Output harus berisi baris state: READY.

Terraform

Anda dapat menggunakan resource Terraform untuk mengaktifkan API vpcaccess.googleapis.com.

resource "google_project_service" "vpcaccess-api" {
  project = var.project_id # Replace this with your project ID in quotes
  service = "vpcaccess.googleapis.com"
}

Anda dapat menggunakan modul Terraform untuk membuat jaringan VPC dan subnet, lalu membuat konektor.

module "test-vpc-module" {
  source       = "terraform-google-modules/network/google"
  version      = "~> 9.0"
  project_id   = var.project_id # Replace this with your project ID in quotes
  network_name = "my-serverless-network"
  mtu          = 1460

  subnets = [
    {
      subnet_name   = "serverless-subnet"
      subnet_ip     = "10.10.10.0/28"
      subnet_region = "us-central1"
    }
  ]
}

module "serverless-connector" {
  source     = "terraform-google-modules/network/google//modules/vpc-serverless-connector-beta"
  version    = "~> 9.0"
  project_id = var.project_id
  vpc_connectors = [{
    name        = "central-serverless"
    region      = "us-central1"
    subnet_name = module.test-vpc-module.subnets["us-central1/serverless-subnet"].name
    # host_project_id = var.host_project_id # Specify a host_project_id for shared VPC
    machine_type  = "e2-standard-4"
    min_instances = 2
    max_instances = 7
    }
    # Uncomment to specify an ip_cidr_range
    #   , {
    #     name          = "central-serverless2"
    #     region        = "us-central1"
    #     network       = module.test-vpc-module.network_name
    #     ip_cidr_range = "10.10.11.0/28"
    #     subnet_name   = null
    #     machine_type  = "e2-standard-4"
    #     min_instances = 2
    #   max_instances = 7 }
  ]
  depends_on = [
    google_project_service.vpcaccess-api
  ]
}

Memberikan akses ke konektor

Berikan akses ke konektor dengan memberikan peran IAM Serverless VPC Access User pada project host ke akun utama yang men-deploy layanan App Engine Anda.

Konsol

  1. Buka halaman IAM.

    Buka IAM

  2. Klik menu dropdown project lalu pilih project host.

  3. Klik Tambahkan.

  4. Di kolom New principals, tambahkan akun utama yang men-deploy layanan App Engine Anda.

  5. Di kolom Peran, pilih Serverless VPC Access User.

  6. Klik Save.

gcloud

Jalankan perintah berikut di terminal Anda:

gcloud projects add-iam-policy-binding HOST_PROJECT_ID \
--member=PRINCIPAL \
--role=roles/vpcaccess.user

Ganti kode berikut:

  • HOST_PROJECT_ID: ID project host VPC Bersama
  • PRINCIPAL: akun utama yang men-deploy layanan App Engine Anda. Pelajari selengkapnya tentang flag --member.

Membuat konektor dapat ditemukan

Untuk melihat konektor, akun utama memerlukan peran tampilan tertentu pada project host dan project layanan. Agar konektor Anda muncul saat akun utama melihat konektor yang tersedia di konsol Google Cloud atau dari terminalnya, tambahkan peran IAM untuk akun utama yang men-deploy layanan App Engine.

Memberikan peran IAM pada project host

Pada project host, berikan peran Serverless VPC Access Viewer (vpcaccess.viewer) kepada akun utama yang men-deploy layanan App Engine.

Konsol

  1. Buka halaman IAM.

    Buka IAM

  2. Klik menu dropdown project lalu pilih project host.

  3. Klik Add.

  4. Di kolom Akun utama baru, masukkan alamat email akun utama yang akan dapat melihat konektor dari project layanan. Anda dapat memasukkan beberapa email di kolom ini.

  5. Di kolom Role, pilih Serverless VPC Access Viewer.

  6. Klik Save.

gcloud

Jalankan perintah berikut di terminal Anda:

gcloud projects add-iam-policy-binding HOST_PROJECT_ID \
--member=PRINCIPAL \
--role=roles/vpcaccess.viewer

Ganti kode berikut:

  • HOST_PROJECT_ID: ID project host VPC Bersama
  • PRINCIPAL: akun utama yang men-deploy layanan App Engine. Pelajari selengkapnya tentang flag --member.

Memberikan peran IAM pada project layanan

Pada project layanan, berikan peran Compute Network Viewer (compute.networkViewer) kepada akun utama yang men-deploy layanan App Engine.

Konsol

  1. Buka halaman IAM.

    Buka IAM

  2. Klik menu dropdown project lalu pilih project layanan.

  3. Klik Add.

  4. Di kolom Akun utama baru, masukkan alamat email akun utama yang akan dapat melihat konektor dari project layanan. Anda dapat memasukkan beberapa email di kolom ini.

  5. Di kolom Role, pilih Compute Network Viewer.

  6. Klik Save.

gcloud

Jalankan perintah berikut di terminal Anda:

gcloud projects add-iam-policy-binding SERVICE_PROJECT_ID \
--member=PRINCIPAL \
--role=roles/compute.networkViewer

Ganti kode berikut:

  • SERVICE_PROJECT_ID: ID project layanan
  • PRINCIPAL: akun utama yang men-deploy layanan App Engine. Pelajari selengkapnya tentang flag --member.

Mengonfigurasi layanan Anda agar menggunakan konektor

Untuk setiap layanan App Engine yang memerlukan akses ke VPC Bersama, Anda harus menentukan konektor untuk layanan tersebut. Langkah-langkah berikut menunjukkan cara mengonfigurasi layanan Anda untuk menggunakan konektor.

  1. Nonaktifkan default URL-fetch dan hentikan semua penggunaan eksplisit dari library urlfetch. Akses VPC Serverless tidak kompatibel dengan layanan URL-fetch.

  2. Tambahkan vpc_access_connector ke file app.yaml layanan Anda:

    vpc_access_connector:
    name: projects/HOST_PROJECT_ID/locations/REGION/connectors/CONNECTOR_NAME
    

    Ganti kode berikut:

    • HOST_PROJECT_ID: ID project host VPC Bersama
    • REGION: region konektor Anda
    • CONNECTOR_NAME: nama konektor Anda
  3. Men-deploy layanan:

    gcloud app deploy

Setelah melakukan deployment, layanan Anda dapat mengirim permintaan ke jaringan VPC Bersama dan menerima respons yang sesuai.

Langkah berikutnya