Managed Airflow(第 3 代) | Managed Airflow(第 2 代) | Managed Airflow(旧版第 1 代)
本页介绍了在强制执行 “限制端点用量” 组织政策时如何创建 Managed Airflow 环境。
constraints/gcp.restrictEndpointUsage 组织政策会限制可用于访问资源的 Google API 端点。这样,组织就可以强制使用位置或区域端点,例如,满足数据保留在特定地理区域内的要求。
Managed Airflow 中的“限制端点用量”政策简介
如果您在项目中创建 Managed Airflow 环境,而“限制端点用量”政策会拒绝访问 Cloud Storage API、Cloud Logging API、Pub/Sub API 或 Data Lineage API 等服务的全球端点,那么 Managed Airflow 会将环境的内部组件配置为使用这些服务的相应区域端点 (REP)。
环境使用的特定端点仅在环境创建期间由“限制端点用量”政策决定。 即使日后重新配置该政策,这些端点也不会更改。
限制 Managed Airflow 环境所需的服务
如果“限制端点用量”政策限制了 Managed Airflow 所需的某些服务,则适用以下限制:
Airflow 界面中的 Airflow 任务日志
Airflow 界面依赖于全球 Cloud Logging 端点 (
logging.googleapis.com) 来显示任务日志。 如果您在“限制端点用量”政策中拒绝logging.googleapis.com,则任务日志将不会显示在 Airflow 界面中。此限制仅适用于 Airflow 界面。您仍然可以 在 DAG 界面中查看任务日志,并在 Google Cloud 控制台和 Cloud Logging 中 查看Airflow 工作器日志。
环境指标
Managed Airflow 使用 Cloud Monitoring 的全球端点 (
monitoring.googleapis.com),因为某些 Monitoring API 不完全支持区域端点。限制monitoring.googleapis.com可能会影响某些 环境指标。DAG 中的 Airflow 运算符
连接到“限制端点用量”政策拒绝的全球端点的 Airflow 运算符将失败。确保 DAG 中的任何 Airflow 运算符都配置为使用区域端点(如果运算符支持)。
准备工作
- Managed Airflow(第 2 代)2.16.7 及更高版本支持使用“限制端点用量”政策的环境。
配置“限制端点用量”政策
如需了解如何配置“限制端点 使用政策”以拒绝访问特定全球端点的更多信息和示例,请参阅 限制端点用量。
使用“限制端点用量”政策创建公共 IP 环境
公共 IP Managed Airflow 环境不需要任何其他设置。请执行以下操作:
检查您要区域化的服务在所选区域中是否有可用的区域端点。
确保“限制端点用量”政策已 配置,并拒绝您打算区域化的 服务的全球端点。
-
该环境将根据“限制端点用量”政策使用区域端点。
使用“限制端点用量”政策创建专用 IP 环境
如需在专用 IP 配置中使用“限制端点用量”政策创建环境,您必须配置 VPC 网络,以使用 Private Service Connect 和 Cloud DNS 解析流量并将其路由到所需的区域端点 (REP)。
如需使用“限制端点用量”政策创建专用 IP 环境,请执行以下操作:
检查您要区域化的服务在所选区域中是否有可用的区域端点。
确保“限制端点用量”政策已 配置,并拒绝您打算区域化的 服务的全球端点。
确保您已拥有要用于专用 IP 环境的 VPC 网络和子网。
对受 “限制端点用量”政策限制的以下每项服务重复执行 网络配置步骤:
storage.googleapis.comlogging.googleapis.compubsub.googleapis.comdatalineage.googleapis.com- DAG 中使用的所有其他服务的 Google API 端点。
为受该政策限制的服务配置专用 IP 网络
对项目中任何 Google 服务的相应区域端点 (REP) 应用以下步骤,这些服务的全球端点访问权限受到限制。
您必须创建 Private Service Connect 端点,以面向这些服务的区域变体,并指定 Managed Airflow 环境的区域。例如,如果您的环境
位于 us-central1 中,则您面向 Cloud Storage 的
storage.us-central1.rep.googleapis.com REP。
如需详细了解如何使用 Private Service Connect 端点连接到受支持的 Google API 的区域端点,请参阅 通过端点访问区域性 Google API。
创建 Private Service Connect 端点
在 Google Cloud 控制台中,前往 Private Service Connect 页面。
点击连接端点 。
按如下方式配置 Private Service Connect 端点:
目标:选择 Google API 。
目标详情:
- 范围:选择
Regional。 - 区域:选择 Managed Airflow 环境的区域。
- 目标服务:选择您要配置的服务。这会在所选区域中选择一个 REP。
示例:
如果您的环境位于
us-central1中,并且您要配置 Cloud Storage,请选择Iowa (us-central1)和Cloud Storage (storage.us-central1.rep.googleapis.com)。- 范围:选择
端点详情:
端点名称:端点的名称。
示例:
psc-storage-endpoint-us-central1。网络和子网:选择 Managed Airflow 环境的 VPC 网络和子网。
IP 地址:选择现有 IP 地址,或点击创建 IP 地址 以从所选子网预留新的静态内部 IP 地址。
为此 IP 地址指定一个描述性名称。您稍后将使用此 IP 地址来配置 DNS 记录。
示例:
psc-storage-us-central1。
点击添加端点 。
创建专用 DNS 区域
在 Google Cloud 控制台中,前往 Cloud DNS 页面。
点击创建区域 。
在区域类型 中,选择
Private。指定以下配置:
区域名称:区域的名称。
示例:
storage-us-central1DNS 名称:DNS 名称。请添加结尾的点。
示例:
storage.us-central1.rep.googleapis.com.网络:选择 Managed Airflow 环境的 VPC 网络。
点击创建 。
在创建的 DNS 区域中添加 DNS 记录
在 Google Cloud 控制台中,前往 Cloud DNS 页面。
点击您创建的区域的名称。
点击添加标准 。
按如下方式配置 DNS 记录:
DNS 名称:指定 DNS 区域的子网域。
示例:
storage.us-central1.rep.googleapis.com资源记录类型:选择
A。IPv4 地址:选择您 分配给 Private Service Connect 端点的 IP 地址。
点击创建 。
创建专用 IP Managed Airflow 环境
配置环境将使用的所有服务后, 请继续在所选 VPC 网络和子网中创建专用 IP 环境。