连接概览

本页面简要介绍了用于连接到 Cloud SQL 实例的多个选项。

概览

如需连接到您的 Cloud SQL 实例,请考虑以下各项:

  • 如何连接 - 使用哪条网络路径访问您的实例:
    • 仅限 VPC 的内部(专用)IP 地址。
    • 可通过互联网访问的外部(公共)IP 地址。

  • 如何进行授权 - 哪些连接已获授权且可以连接到您的 Cloud SQL 实例:
    • Cloud SQL 代理和 Cloud SQL 语言连接器 - 基于 IAM 提供访问权限。
    • 自行管理的 SSL/TLS 证书 - 仅允许基于特定公钥的连接。
    • 已获授权的网络 - 可以连接的 IP 地址列表。

  • 如何进行身份验证 - 登录数据库的方法。
    • 原生数据库身份验证 - 使用数据库引擎中设置的用户名/密码登录。

以下信息可用于决定哪些连接、授权和身份验证选项最适合您。

前期准备

授予对一个应用的访问权限不会自动允许数据库用户帐号连接到该实例。您必须首先具备可用于连接的数据库用户帐号,之后才能连接到实例。对于新实例,这就表示您必须已配置好默认用户帐号。了解详情

连接选项

专用 IP

专用 IP 是可在 Virtual Private Cloud (VPC) 上访问的 IPv4 或 IPv6 地址。您可以使用此地址从能够访问 VPC 的其他资源进行连接;通过专用 IP 建立的连接通常可缩短延迟时间并限制攻击途径,因为它们不需要遍历互联网。

使用专用 IP 地址连接到 Cloud SQL 实例时会自动获得授权来使用 RFC 1918 地址范围。因此,所有专用客户端都可以在不经过代理的情况下访问数据库。非 RFC 1918 地址范围必须配置为已获授权的网络

或者,可以要求所有连接都使用 Cloud SQL 代理自行管理的 SSL 证书

从可访问 VPC 的资源上的客户端连接时,最好使用专用 IP 配置实例。如需详细了解哪些资源可以使用专用 IP,请参阅专用 IP 的要求。如需了解如何向实例添加专用 IP 地址,请参阅配置专用 IP 连接

公共 IP 地址

公共 IP 地址是可在外部的公共互联网使用的 IPv4 或 IPv6 地址。此类地址可以接收来自 Google 网络内部和外部设备的连接,包括来自您家中或办公室等位置的连接。

为了帮助确保实例的安全性,必须使用 Cloud SQL 代理已获授权的网络对使用公共 IP 与 Cloud SQL 实例建立的所有连接进行授权。

从不符合 VPC 要求的客户端连接时,最好使用公共 IP 配置实例。

如需了解如何向实例添加公共 IP 地址,请参阅配置公共 IP 连接

授权选项

Cloud SQL 代理

Cloud SQL 代理允许您使用 Identity and Access Management (IAM) 权限来授权和保护连接。该代理通过以下方式验证连接:使用用户或服务帐号的凭据,并将连接封装在针对 Cloud SQL 实例授权的 SSL/TLS 层中。如需详细了解 Cloud SQL 代理的工作原理,请参阅 Cloud SQL 代理简介

若要对 Cloud SQL 实例的连接进行身份验证,建议使用 Cloud SQL 代理,因为这是最安全的方法。

客户端代理是一个作为可执行二进制文件分发的开源库。客户端代理充当中间服务器,负责侦听传入连接,将其封装在 SSL/TLS 中,然后将其传递到 Cloud SQL 实例。

此外,某些语言允许您选择使用客户端库。您可以直接在语言环境中使用这些库;它们提供与该代理相同的身份验证功能,而无需外部进程。如需开始使用此功能,请参阅以下页面:

最后,一些环境(例如 Cloud Run、Cloud Functions 和 App Engine)提供了一种使用 Cloud SQL 代理进行连接的机制。如需了解如何使用这些环境进行连接,请参阅以下内容之一:

自行管理的 SSL/TLS 证书

您可以设置特定于 Cloud SQL 实例的客户端/服务器 SSL/TLS 证书,而无需使用 Cloud SQL 代理来加密连接。这些证书用于客户端和服务器之间的相互验证,同时加密它们之间的连接。

不使用 Cloud SQL 代理时,强烈建议使用自行管理的 SSL/TLS 证书来提供加密。否则,您的数据会以不安全的方式传输,并且可能被第三方拦截或查看。

如需开始使用自行管理的 SSL/TLS 证书,请参阅使用 SSL/TLS 证书进行授权

已获授权的网络

除非使用 Cloud SQL 代理,否则只有当连接来自已获授权的网络时,才允许前往实例的公共 IP 地址的连接。已获授权的网络是用户已指定有连接权限的 IP 地址或范围。

如需开始使用已获授权的网络,请参阅使用已获授权的网络进行授权

管理数据库连接

数据库连接会消耗服务器和连接应用上的资源。请始终采用最佳连接管理做法,以最大限度减少应用的占用空间,并降低超出 Cloud SQL 连接限制的可能性。 如需了解详情,请参阅管理数据库连接

身份验证选项

身份验证通过验证用户的身份来提供访问权限控制。对于最终用户,身份验证在用户输入凭据(用户名和密码)时完成。对于应用,身份验证在用户的凭据分配给服务帐号时完成。

Cloud SQL 使用数据库的内置身份验证,该用户名和密码使用用户名和密码进行身份验证。如需了解详情,请参阅创建和管理 MySQL 用户

连接工具

下表包含一些连接到 Cloud SQL 的选项:

连接选项 更多信息
Cloud SQL 代理
gcloud 命令行工具
Cloud SQL 语言连接器
Cloud Shell
Apps 脚本
使用第三方数据库管理工具连接
MySQL Workbench
Toad for MySQL
SQuirrel SQL
phpAdmin

使用动态分配的 IP 地址连接应用

部分应用需要使用动态分配或暂时的 IP 地址连接到您的 Cloud SQL 实例。平台即服务 (Paas) 应用就是其中的一个例子。

这些应用的最佳解决方案是使用 Cloud SQL 代理进行连接。这样,您就能最有效地控制对实例的访问。

代码示例

您可以使用支持连接到 Unix 或 TCP 套接字的任何语言连接到代理。以下是 GitHub 上完整示例的一些代码段,可帮助您了解它们在您的应用中如何协同工作。

问题排查

请参阅“问题排查”页面中的“连接”部分

后续步骤