Managed Airflow(第 3 代) | Managed Airflow(第 2 代) | Managed Airflow(旧版第 1 代)
本页介绍了在强制执行限制端点使用组织政策时如何创建 Managed Airflow 环境。
constraints/gcp.restrictEndpointUsage 组织政策限制了可用于访问资源的 Google API 端点。这使得组织能够强制使用位置端点或区域端点,例如,满足数据保留在特定地理区域内的要求。
Managed Airflow 中的“限制端点用量”政策简介
如果您在某个项目中创建了 Managed Airflow 环境,而该项目中的“限制端点使用”政策会拒绝访问 Cloud Storage API、Cloud Logging API、Pub/Sub API 或 Data Lineage API 等服务的全球端点,那么 Managed Airflow 会将环境的内部组件配置为使用这些服务的相应区域端点 (REP)。
环境使用的具体端点仅在创建环境期间由“限制端点用量”政策确定。即使日后重新配置政策,这些端点也不会发生变化。
限制 Managed Airflow 环境所需的服务
如果“限制端点使用”政策限制了 Managed Airflow 所需的某些服务,则会受到以下限制:
Airflow 界面中的 Airflow 任务日志
Airflow 界面依赖于全局 Cloud Logging 端点 (
logging.googleapis.com) 来显示任务日志。如果您在“限制端点使用情况”政策中拒绝logging.googleapis.com,则 Airflow 界面中将无法显示任务日志。此限制仅适用于 Airflow 界面。您仍然可以在 DAG 界面中查看任务日志,并在 Google Cloud 控制台和 Cloud Logging 中查看 Airflow worker 日志。
环境指标
Managed Airflow 使用 Cloud Monitoring 的全球端点 (
monitoring.googleapis.com),因为某些 Monitoring API 不完全支持区域端点。限制monitoring.googleapis.com可能会影响某些环境指标。DAG 中的 Airflow 运算符
连接到“限制端点用量”政策拒绝的全球端点的 Airflow 运算符将失败。确保 DAG 中的所有 Airflow 运算符都配置为使用区域端点(如果该运算符支持)。
客户管理的加密密钥 (CMEK)
客户管理的加密密钥的使用不支持与“限制端点使用”政策一起使用。
准备工作
- Managed Airflow(第 2 代)2.16.7 版及更高版本支持具有“限制端点使用”政策的环境。
配置“限制端点用量”政策
如需详细了解如何配置“限制端点用量”政策以拒绝访问特定全局端点,请参阅限制端点用量。
创建具有“限制端点用量”政策的公共 IP 环境
公共 IP Managed Airflow 环境不需要任何其他设置。执行以下操作:
检查您要区域化的服务是否在所选区域中提供区域级端点。
确保“限制端点用量”政策已配置,并且拒绝您打算区域化的服务的全球端点。
-
环境将根据“限制端点用量”政策使用区域端点。
创建具有“限制端点用量”政策的专用 IP 环境
如需在专用 IP 配置中创建具有“限制端点使用”政策的环境,您必须配置 VPC 网络,以使用 Private Service Connect 和 Cloud DNS 将流量解析并路由到所需的区域端点 (REP)。
如需创建具有“限制端点用量”政策的专用 IP 环境,请执行以下操作:
检查您要区域化的服务是否在所选区域中提供区域级端点。
确保“限制端点用量”政策已配置,并且拒绝您打算区域化的服务的全球端点。
确保您已拥有要用于专用 IP 环境的 VPC 网络和子网。
针对受“限制端点用量”政策限制的以下各项服务,重复执行网络配置步骤:
storage.googleapis.comlogging.googleapis.compubsub.googleapis.comdatalineage.googleapis.com- DAG 中使用的所有其他服务的 Google API 端点。
为受政策限制的服务配置专用 IP 网络
对于项目中任何访问其全球端点受到限制的 Google 服务,请对相应的区域端点 (REP) 应用以下步骤。
您必须创建 Private Service Connect 端点,以定位这些服务的区域变体,并指定您的 Managed Airflow 环境所在的区域。例如,如果您的环境位于 us-central1,则您需要以 Cloud Storage 的 storage.us-central1.rep.googleapis.com REP 为目标。
如需详细了解如何使用 Private Service Connect 端点连接到受支持的 Google API 的区域端点,请参阅通过端点访问区域级 Google API。
创建 Private Service Connect 端点
在 Google Cloud 控制台中,前往 Private Service Connect 页面。
点击连接端点。
按如下方式配置 Private Service Connect 端点:
目标:选择 Google API。
目标详情:
- 范围:选择
Regional。 - 区域:选择 Managed Airflow 环境的区域。
- 目标服务:选择您要配置的服务。此操作会选择所选区域中的 REP。
示例:
如果您的环境位于
us-central1中,并且您要配置 Cloud Storage,请依次选择Iowa (us-central1)和Cloud Storage (storage.us-central1.rep.googleapis.com)。- 范围:选择
端点详情:
端点名称:端点的名称。
示例:
psc-storage-endpoint-us-central1。网络和子网:选择 Managed Airflow 环境的 VPC 网络和子网。
IP 地址:选择现有 IP 地址,或点击创建 IP 地址以从所选子网中预留新的静态内部 IP 地址。
为此 IP 地址指定一个描述性名称。您稍后将使用此 IP 地址来配置 DNS 记录。
示例:
psc-storage-us-central1。
点击添加端点。
创建专用 DNS 区域
在 Google Cloud 控制台中,前往 Cloud DNS 页面。
点击创建区域。
在区域类型中,选择
Private。指定以下配置:
地区名称:地区的名称。
示例:
storage-us-central1DNS 名称:一个 DNS 名称。包含结尾的点。
示例:
storage.us-central1.rep.googleapis.com.网络:为您的 Managed Airflow 环境选择 VPC 网络。
点击创建。
在创建的 DNS 区域中添加 DNS 记录
在 Google Cloud 控制台中,前往 Cloud DNS 页面。
点击您创建的区域的名称。
点击添加标准。
按如下方式配置 DNS 记录:
DNS 名称:指定 DNS 区域的子网域。
示例:
storage.us-central1.rep.googleapis.com资源记录类型:选择
A。IPv4 地址:选择您为 Private Service Connect 端点分配的 IP 地址。
点击创建。
创建专用 IP Managed Airflow 环境
配置好环境将使用的所有服务后,请继续在所选 VPC 网络和子网中创建专用 IP 环境。