Escolher uma opção de conectividade

Esta página descreve as opções de conexão com o AlloyDB para PostgreSQL, incluindo orientações sobre quando usar o proxy de autenticação ou um conector do AlloyDB. Você pode escolher a melhor opção para sua carga de trabalho, seja para se conectar usando o Private Service Connect ou outros métodos.

Para mais informações, consulte a Visão geral da conexão.

Neste documento, você vai aprender o seguinte:

  • Que tipo de configuração de rede usar com o AlloyDB.
  • Como se conectar com segurança.
  • Práticas recomendadas de conexão.
  • Como o local da carga de trabalho afeta os requisitos de conectividade.

Opções recomendadas para se conectar ao AlloyDB

Use a tabela a seguir para conhecer as opções de conectividade recomendadas para suas cargas de trabalho:

Avaliar a carga de trabalho

Antes de escolher uma opção de conectividade, avalie sua carga de trabalho. O AlloyDB oferece suporte à conectividade para o ambiente de carga de trabalho nos seguintes casos:

  • Cloud Run, Cloud Shell e produtos SaaS que não são do Google
  • Cloud Functions v2
  • Ambiente flexível do App Engine e ambiente padrão do App Engine
  • Google Kubernetes Engine e Compute Engine
  • Configurações locais

    Ambiente de carga de trabalho IP particular IP público Descrição
    Direto Conector Direto Conector
    Laptop do desenvolvedor ❌️ ❌️ ✅ ✅ Recomendamos o uso do gcloud beta alloydb connect comando. Como alternativa, você pode usar o proxy de autenticação com IP público. É possível se conectar ao IP particular, mas isso exige uma configuração adicional.
    Cloud Shell ❌ ❌ ✅ ✅ Recomendamos o uso do gcloud beta alloydb connect comando. Como alternativa, você pode usar o proxy de autenticação com IP público no Cloud Shell. É possível se conectar ao IP particular, mas isso exige uma configuração adicional.
    Cloud Run, Cloud Functions v2 ✅ ✅ ✅ ✅ Requer o conector de acesso VPC sem servidor ou a saída de VPC direta.
    App Engine Standard, Flex ✅ ✅ ✅ ✅ Requer o conector de acesso VPC sem servidor.
    GKE, Compute Engine ✅ ✅ ✅ ✅ Recomendamos o uso de IP particular. Use o acesso a serviços particulares quando não precisar de peering de VPC transitivo. Caso contrário, use o Private Service Connect.
    No local ✅ ✅ ✅ ✅ O IP particular requer um caminho de rede do local para a instância de destino. O IP público com conectores de linguagem ou com o proxy de autenticação é uma alternativa segura que não exige uma configuração de rede extensa.

Práticas recomendadas para conectividade com base na carga de trabalho

Ao se conectar ao AlloyDB, considere o seguinte com base no ambiente de carga de trabalho.

Cloud Shell

  • Use o proxy de autenticação com IP público para se conectar ao Cloud Shell. O Cloud Shell não oferece suporte à conexão com uma VPC. Ele não tem conectividade com instâncias de acesso a serviços particulares ou do Private Service Connect. Além disso, o Cloud Shell não tem um endereço IP de saída estável para uso em redes autorizadas. Se você não usar o proxy de autenticação ou os conectores de linguagem, será necessário permitir todos os intervalos de endereços IP, por exemplo, 0.0.0.0/0. Não recomendamos essa abordagem para instâncias de produção.

Cloud Run e Cloud Functions v2

  • Para IP particular, tanto as conexões diretas quanto os conectores de linguagem ou o proxy de autenticação precisam usar a saída de VPC direta.
  • Para IP público, é necessário usar conectores de linguagem ou o proxy de autenticação. Como alternativa, você pode permitir todos os intervalos de endereços IP, por exemplo, 0.0.0.0/0, em redes autorizadas, mas isso não é recomendado para instâncias de produção devido ao risco de segurança.

Ambiente padrão do App Engine e ambiente flexível do App Engine

  • Use um conector de acesso VPC sem servidor para IP particular, independentemente de você estar usando um conector de linguagem ou o proxy de autenticação.
  • Para IP público, é necessário usar conectores de linguagem ou o proxy de autenticação. Como alternativa, você pode permitir todos os intervalos de endereços IP(ou seja, 0.0.0.0/0) em redes autorizadas. No entanto, devido a riscos de segurança, não recomendamos essa abordagem para instâncias de produção.

GKE e Compute Engine

  • Você pode usar conexões diretas e conectores de linguagem ou o proxy de autenticação para se conectar ao AlloyDB.

No local

  • Você pode usar conexões diretas e conectores de linguagem ou o proxy de autenticação para se conectar ao AlloyDB. Os conectores de linguagem e o proxy de autenticação não criam um caminho de rede. Verifique se há um caminho de rede entre a carga de trabalho e a instância do AlloyDB.

Conexões seguras com o proxy de autenticação e os conectores do AlloyDB

Os conectores de linguagem e o proxy de autenticação do AlloyDB oferecem recursos de segurança aprimorados, como a visão geral da autenticação do banco de dados do IAM e mTLS, mas esses recursos exigem configuração adicional. As conexões diretas, embora criptografadas por padrão, não oferecem suporte a certificados de cliente ou modos SSL mais altos (verify-ca e verify-full). Recomendamos o uso de conectores de linguagem ou do proxy de autenticação com IP público e conexões diretas para IP particular somente quando os conectores de linguagem ou o proxy de autenticação não forem viáveis.

A autenticação do banco de dados do IAM oferece suporte a duas abordagens: autenticação individual e autenticação de grupo. A autenticação de grupo é compatível com a versão POSTGRES_15 do banco de dados e versões mais recentes, e não oferece suporte ao pool de conexões gerenciado.

Conexão criptografada Autenticação do IAM Autorização do IAM mTLS
Conexão direta ✅ ✅ ❌ ❌
Conectores de linguagem ou o proxy de autenticação ✅ ✅ ✅ ✅

Práticas recomendadas para conectividade segura

  • Ao criar um cluster, é necessário especificar uma interface de IP particular para que o cluster possa ser criado. Se você quiser usar o IP público, recomendamos que escolha o Private Service Connect como a interface de IP particular.
  • Use conectores de linguagem ou o proxy de autenticação para recursos de segurança, como autorização e autenticação do IAM e mTLS, mesmo que eles exijam alguma configuração. Por exemplo, essa abordagem é adequada se você quiser executar o proxy de autenticação do AlloyDB como um sidecar ou usar um conector de linguagem do AlloyDB. Se você usar conectores de linguagem ou o proxy de autenticação, a conexão do banco de dados poderá ter um pequeno aumento na latência.
  • Use conexões diretas para ter o desempenho ideal e quando os conectores de linguagem ou o proxy de autenticação não forem viáveis. As conexões diretas são criptografadas por padrão (sslmode=require), mas não oferecem suporte a certificados de cliente ou modos SSL mais altos. Use conexões diretas somente quando os conectores de linguagem ou o proxy de autenticação não puderem ser usados.

Avaliar a topologia de rede

Para a topologia de rede, recomendamos o uso do acesso a serviços particulares para conexões do AlloyDB. Use o Private Service Connect para evitar problemas de peering transitivo com várias VPCs. O IP público é adequado para conexões de produtos que não sãoGoogle Cloud SaaS, especialmente quando o IP particular não é prático.

Conexões de várias VPCs Clientes SaaS que não são do Google Oferece suporte a conexões locais Descrição
Acesso a serviços particulares ❌ ❌ ✅ A conectividade de VPC transitiva não é compatível por padrão. É possível executar um proxy socks5 manualmente para conectividade entre VPCs, mas essa abordagem é complexa.
Private Service Connect ✅ ❌ ✅ Fornece a configuração mais simples quando você quer se conectar ao AlloyDB de mais de uma VPC.
IP público ✅ ✅ ✅ Para evitar ter que identificar os intervalos de CIDR da carga de trabalho de origem para redes autorizadas, o IP público é melhor pareado com os conectores de linguagem ou o proxy de autenticação.

Práticas recomendadas para conectividade com base na topologia de rede

  • Use o acesso a serviços particulares por padrão.
  • Ao trabalhar com várias VPCs, use o Private Service Connect para contornar problemas de peering transitivo.
  • Para produtos que não sãoGoogle Cloud SaaS, escolha uma topologia de rede pública ao fazer a integração com produtos de software como serviço (SaaS) que não estão hospedados no Google Cloud Google Cloud, especialmente se a conectividade de IP particular não for viável. O IP particular é ativado por padrão. Portanto, é necessário configurar explicitamente o IP público nesses cenários.
  • Sempre que possível, use os conectores de linguagem ou o proxy de autenticação ao usar o IP público para conseguir uma conexão segura sem precisar configurar redes autorizadas.

A seguir