作为 AlloyDB Omni 客户,您负责配置和操作 AlloyDB Omni,以确保您的工作负载从该服务中获得最大价值。
| 图层 | Google 的责任 | 客户责任 | |
|---|---|---|---|
| 硬件和主机 | 实体基础设施 | 在适用情况下提供最低要求和推荐要求 | 预配物理服务器、虚拟机或边缘设备,例如电源、冷却和硬件。 |
| 主机操作系统 (OS) | 在适用情况下提供最低要求和推荐要求 | 管理 Linux 内核、应用操作系统安全补丁并强化宿主节点。 | |
| Kubernetes | 集群管理 | 在适用情况下提供最低要求和推荐要求 | 遵循行业标准最佳实践,每天管理集群(包括升级)。 |
| 存储空间 (CSI/PV) | 在适用情况下提供最低要求和推荐要求 | 预配存储类并管理底层设备。AlloyDB Omni 需要块设备,因此请务必选择块设备类。 | |
| 网络 (CNI) | 在适用情况下提供最低要求和推荐要求 | 配置和管理网络层,例如 pod 网络、Ingress 控制器、负载平衡器和节点之间的防火墙规则。 | |
| 基于角色的访问权限控制 (RBAC) | 提供 AlloyDB Omni Kubernetes 操作器所需的服务账号、角色和角色绑定。 | 将这些基于角色的访问权限控制 (RBAC) 规则应用于集群,并确保它们符合内部安全政策。如需访问 AlloyDB Omni 资源,请创建其他 RBAC 角色和角色绑定。 | |
| 密钥管理 | 读取标准 Kubernetes Secret 以预配资源,例如初始 postgres 用户。 |
在集群中创建、保护和轮换 Kubernetes Secret。 | |
| 证书管理 | 依靠标准 Kubernetes Secret 和 cert-manager 进行证书集成。 |
安装、配置和管理 cert-manager 的生命周期。 |
|
| 操作员软件 | 开发和发布 | 开发 AlloyDB Omni 操作器逻辑和 CRD,并发布容器映像、Helm 图表和 OLM 软件包。 | 无。您可以将存储在 Artifact Registry 中的工件用于部署。 |
| 安装和生命周期 | 提供文档和升级制品。 | ||
| 数据库引擎 | 数据库二进制文件 | 提供具有专有优化功能的 AlloyDB Omni 容器映像,例如列式引擎和 AI 加速。 | 无。 |
| 修补 | 发布引擎的安全补丁以及次要版本和主要版本更新。提供升级说明。 | 根据每个版本的严重程度,尽快安排升级。 | |
| 用户管理 |
|
|
|
| 数据管理 | 备份 | 提供 `BackupPlan` 和 `Backup` CRD 以及用于管理备份的逻辑,这些备份通过 pgBackrest 进行管理,并与 S3 兼容。 |
配置备份时间表和保留期限,并预配本地、S3 或 Cloud Storage 目标存储桶。 |
| 高可用性 (HA) | 提供自动故障切换逻辑和修复机制。 | 预配足够的节点和可用区,以提供备用目标来支持故障切换。 | |
| 加密(静态) | 提供对透明数据加密 (TDE) 的支持。 | 管理存储层加密,确保其满足您的要求。 | |
| 加密(传输中) | 为内部运算符组件提供 mTLS,并为用户与数据库之间的连接配置服务器端 TLS。 | 使用安全的 TLS 客户端连接到数据库,并管理底层证书基础架构。 | |
| 可观测性 | 指标 | 使用与 Prometheus 兼容的端点公开内部数据库指标。 | 使用 Prometheus、OpenTelemetry 或其他兼容的解决方案及其存储堆栈部署和管理抓取工具。监控系统的整体运行状况。 |
| 日志记录 | 将 PostgreSQL 和审核日志写入容器中磁盘上的文件,并轮换这些文件。 | 部署日志收集器(例如 Fluentd 和 Fluent Bit),以便将日志发送到存储后端(例如 Splunk 或 ELK)。确保提取日志收集器,以将日志保留至少一个月(建议的最低期限)。 | |
| 可视化 | 提供示例指标和日志信息中心,以监控标准工作负载。 | 部署并监控可视化工具(例如 Grafana)的运行状况。创建信息中心并将其纳入日常运营任务中。 | |
| 提醒 | 无 | 管理提醒流水线,例如 PagerDuty 集成。 | |
| 支持 | 问题排查 | 提供对软件 bug 和引擎错误的支持。如需获得此支持,您需要拥有许可订阅。 | 通过文档和知识库提供初步支持。调试与基础架构相关的问题。 |