Mengonfigurasi konektor di project host VPC Bersama

Jika organisasi Anda menggunakan VPC Bersama, Anda dapat menyiapkan konektor Akses VPC Serverless di project layanan atau project host. Panduan ini menunjukkan cara menyiapkan konektor di project host.

Jika Anda perlu menyiapkan konektor di project layanan, lihat Mengonfigurasi konektor di project layanan. Untuk mempelajari keuntungan dari setiap metode, lihat Menghubungkan ke jaringan VPC Bersama.

Sebelum memulai

  1. Periksa peran Identity and Access Management (IAM) untuk akun yang Anda gunakan. Akun aktif harus memiliki peran berikut di project host:

  2. Pilih project host di lingkungan pilihan Anda.

Tetapkan project default di gcloud CLI ke project host dengan menjalankan perintah berikut di terminal Anda:

gcloud config set project HOST_PROJECT_ID

Ganti kode berikut:

  • HOST_PROJECT_ID: ID project host VPC Bersama

Membuat konektor Akses VPC Serverless

Untuk mengirim permintaan ke jaringan VPC dan menerima respons yang sesuai, Anda harus membuat konektor Akses VPC Serverless. Anda dapat membuat konektor menggunakan Google Cloud CLI atau Terraform:

gcloud

  1. Update komponen gcloud ke versi terbaru:

    gcloud components update
    
  2. Aktifkan API Akses VPC Serverless untuk project Anda:

    gcloud services enable vpcaccess.googleapis.com
    
  3. Buat konektor Akses VPC Serverless:

    gcloud compute networks vpc-access connectors create CONNECTOR_NAME \
    --region=REGION \
    --subnet=SUBNET \
    --subnet-project=HOST_PROJECT_ID \
    # Optional: specify minimum and maximum instance values between 2 and 10, default is 2 min, 10 max.
    --min-instances=MIN \
    --max-instances=MAX \
    # Optional: specify machine type, default is e2-micro
    --machine-type=MACHINE_TYPE

    Ganti kode berikut:

    • CONNECTOR_NAME: nama untuk konektor Anda. Nama ini harus mengikuti konvensi penamaan Compute Engine dan kurang dari 21 karakter. Tanda hubung (-) dihitung sebagai dua karakter.
    • REGION: region untuk konektor Anda; region ini harus cocok dengan region layanan serverless Anda. Jika layanan Anda berada di region us-central atau europe-west, gunakan us-central1 atau europe-west1.
    • SUBNET: nama subnet /28 yang tidak digunakan.
      • Subnet harus digunakan secara eksklusif oleh konektor. Subnet tidak dapat digunakan oleh resource lain seperti VM, Private Service Connect, atau load balancer.
      • Untuk mengonfirmasi bahwa subnet Anda tidak digunakan untuk Private Service Connect atau Cloud Load Balancing, pastikan subnet purpose adalah PRIVATE dengan menjalankan perintah berikut di gcloud CLI:
        gcloud compute networks subnets describe SUBNET_NAME
        
        Ganti kode berikut:
        • SUBNET_NAME: nama subnet Anda
    • HOST_PROJECT_ID: ID project host
    • MIN: jumlah minimum instance yang akan digunakan untuk konektor. Gunakan bilangan bulat antara 2 dan 9. Default-nya adalah 2. Untuk mempelajari penskalaan konektor, lihat Throughput dan penskalaan.
    • MAX: jumlah maksimum instance yang akan digunakan untuk konektor. Gunakan bilangan bulat antara 3 dan 10. Default-nya adalah 10. Jika traffic memerlukannya, konektor akan diskalakan ke instance [MAX], tetapi tidak diskalakan balik. Untuk mempelajari penskalaan konektor, lihat Throughput dan penskalaan.
    • MACHINE_TYPE: f1-micro, e2-micro, atau e2-standard-4. Untuk mempelajari throughput konektor, termasuk jenis mesin dan penskalaan, lihat Throughput dan penskalaan.

    Untuk detail selengkapnya dan argumen opsional, lihat referensi gcloud.

  4. Pastikan konektor Anda berstatus READY sebelum menggunakannya:

    gcloud compute networks vpc-access connectors describe CONNECTOR_NAME \
    --region=REGION

    Ganti kode berikut:

    • CONNECTOR_NAME: nama konektor Anda; ini adalah nama yang Anda tentukan di langkah sebelumnya
    • REGION: region konektor Anda; ini adalah region yang Anda tentukan di langkah sebelumnya

    Output harus berisi baris state: READY.

Terraform

Anda dapat menggunakan resource Terraform untuk mengaktifkan API vpcaccess.googleapis.com.

resource "google_project_service" "vpcaccess-api" {
  project = var.project_id # Replace this with your project ID in quotes
  service = "vpcaccess.googleapis.com"
}

Anda dapat menggunakan modul Terraform untuk membuat jaringan VPC dan subnet, lalu membuat konektor.

module "test-vpc-module" {
  source       = "terraform-google-modules/network/google"
  version      = "~> 10.0"
  project_id   = var.project_id # Replace this with your project ID in quotes
  network_name = "my-serverless-network"
  mtu          = 1460

  subnets = [
    {
      subnet_name   = "serverless-subnet"
      subnet_ip     = "10.10.10.0/28"
      subnet_region = "us-central1"
    }
  ]
}

module "serverless-connector" {
  source     = "terraform-google-modules/network/google//modules/vpc-serverless-connector-beta"
  version    = "~> 10.0"
  project_id = var.project_id
  vpc_connectors = [{
    name        = "central-serverless"
    region      = "us-central1"
    subnet_name = module.test-vpc-module.subnets["us-central1/serverless-subnet"].name
    # host_project_id = var.host_project_id # Specify a host_project_id for shared VPC
    machine_type  = "e2-standard-4"
    min_instances = 2
    max_instances = 7
    }
    # Uncomment to specify an ip_cidr_range
    #   , {
    #     name          = "central-serverless2"
    #     region        = "us-central1"
    #     network       = module.test-vpc-module.network_name
    #     ip_cidr_range = "10.10.11.0/28"
    #     subnet_name   = null
    #     machine_type  = "e2-standard-4"
    #     min_instances = 2
    #   max_instances = 7 }
  ]
  depends_on = [
    google_project_service.vpcaccess-api
  ]
}

Mengaktifkan fungsi Cloud Run untuk project layanan

Aktifkan Cloud Run functions API untuk project layanan. Hal ini diperlukan untuk menambahkan peran IAM pada langkah berikutnya dan agar project layanan dapat menggunakan fungsi Cloud Run.

Jalankan perintah berikut di terminal Anda:

gcloud services enable cloudfunctions.googleapis.com --project=SERVICE_PROJECT_ID

Ganti kode berikut:

  • SERVICE_PROJECT_ID: ID project layanan

Memberikan akses ke konektor

Berikan akses ke konektor dengan memberikan peran IAM Agen Layanan fungsi Cloud Run Pengguna Akses VPC Serverless ke project layanan di project host. Anda juga harus memberikan peran yang sama kepada Agen Layanan Cloud Run.

  1. Jalankan perintah berikut di terminal.

    gcloud projects add-iam-policy-binding HOST_PROJECT_ID \
    --member=serviceAccount:service-SERVICE_PROJECT_NUMBER@gcf-admin-robot.iam.gserviceaccount.com \
    --role=roles/vpcaccess.user
    

    Ganti kode berikut:

    • HOST_PROJECT_ID: ID project host VPC Bersama
    • SERVICE_PROJECT_NUMBER: nomor project yang terkait dengan project layanan. ID ini berbeda dengan ID project. Anda dapat menemukan nomor project dengan menjalankan perintah berikut:

      gcloud projects describe SERVICE_PROJECT_ID
      
  2. Berikan juga peran ke Agen Layanan Cloud Run dengan menjalankan perintah berikut:

    gcloud projects add-iam-policy-binding HOST_PROJECT_ID \
    --member=serviceAccount:service-SERVICE_PROJECT_NUMBER@serverless-robot-prod.iam.gserviceaccount.com \
    --role=roles/vpcaccess.user
    

Membuat konektor dapat ditemukan

Pada kebijakan IAM project host, Anda harus memberikan dua peran yang telah ditetapkan berikut kepada akun utama yang men-deploy layanan Cloud Run:

Atau, Anda dapat menggunakan peran khusus atau peran lain yang telah ditetapkan yang mencakup semua izin peran Serverless VPC Access Viewer (vpcaccess.viewer).

  1. Jalankan perintah berikut di terminal Anda:

    gcloud projects add-iam-policy-binding HOST_PROJECT_ID \
    --member=PRINCIPAL \
    --role=roles/vpcaccess.viewer
    
    gcloud projects add-iam-policy-binding HOST_PROJECT_ID \
    --member=PRINCIPAL \
    --role=roles/compute.networkViewer
    

    Ganti kode berikut:

    • HOST_PROJECT_ID: ID project host VPC Bersama
    • PRINCIPAL: akun utama yang men-deploy layanan Cloud Run. Pelajari selengkapnya tentang flag --member.

Mengonfigurasi layanan Anda menggunakan konektor

Untuk setiap fungsi yang memerlukan akses ke VPC Bersama, Anda harus menentukan konektor untuk fungsi tersebut. Langkah-langkah berikut menunjukkan cara mengonfigurasi layanan Anda agar dapat menggunakan konektor.

  1. Tetapkan gcloud CLI untuk menggunakan project yang berisi fungsi:

    gcloud config set project PROJECT_ID
    Ganti kode berikut:

    • PROJECT_ID: ID project berisi fungsi yang memerlukan akses ke VPC Bersama. Jika fungsi ada dalam project host, ini adalah project ID host. Jika fungsi berada dalam project layanan, ini adalah project ID layanan.
  2. Gunakan flag --vpc-connector dan deploy fungsi Anda:

    gcloud functions deploy FUNCTION_NAME --vpc-connector=CONNECTOR_NAME
    

    Ganti kode berikut:

    • FUNCTION_NAME: nama fungsi Anda
    • CONNECTOR_NAME: nama konektor Anda Gunakan nama yang sepenuhnya memenuhi syarat saat melakukan deployment dari project layanan VPC Bersama (bukan project host), misalnya:
      projects/HOST_PROJECT_ID/locations/CONNECTOR_REGION/connectors/CONNECTOR_NAME
      dengan HOST_PROJECT_ID sebagai ID project host, CONNECTOR_REGION adalah region konektor Anda, dan CONNECTOR_NAME adalah nama yang Anda berikan untuk konektor.

Untuk kontrol lebih lanjut atas permintaan yang dirutekan melalui konektor, lihat Setelan egress.

Langkah berikutnya