托管式 Airflow(第 3 代) | 托管式 Airflow(第 2 代) | 托管式 Airflow(旧版第 1 代)
本页面介绍了 Managed Airflow 的共享 VPC 网络和宿主项目要求。
通过共享 VPC,组织可以在项目级层建立预算和访问权限控制边界,并使用专用 IP 跨这些边界进行安全高效的通信。在共享 VPC 配置中,Managed Service for Apache Airflow 可以调用同一组织中其他 Google Cloud 项目中托管的服务,而无需将服务公开给公共互联网。
共享 VPC 的准则
共享 VPC 要求您指定网络和子网所属的宿主项目以及与该宿主项目关联的服务项目。 当 Managed Airflow 参与共享 VPC 时,Managed Airflow 环境位于服务项目中。
确保 Managed Airflow 环境的内部 IP 范围与您的 VPC 网络范围没有冲突。
Managed Airflow(第 3 代)在 DNS 传递跳数方面存在限制,即只能有一跳,请确保您的 DNS 配置允许这样做。
托管式 Airflow(第 3 代)不支持用户定义的
.internalDNS 区域。如果您为.internal创建 DNS 区域,则无法访问该区域。
准备工作
-
- 宿主项目:共享 VPC 网络所属的项目。
- 服务项目:包含 Managed Airflow 环境的项目。
配置服务项目
如果从未在服务项目中创建过 Managed Airflow 环境,请在服务项目中预配 Composer Service Agent 账号:
gcloud beta services identity create --service=composer.googleapis.com
配置宿主项目
按照下文所述配置宿主项目。
配置网络资源
请从下列选项中选择一项:
选项 1。 创建新的 VPC 网络和子网。
选项 2。 在现有 VPC 网络中创建子网。
方法 3. 使用现有的 VPC 网络和子网。
设置共享 VPC 并关联服务项目
向 Composer 服务代理账号授予权限
在宿主项目中:
拥有 Composer Service Agent 账号 (
service-SERVICE_PROJECT_NUMBER@cloudcomposer-accounts.) 的修改权限在项目级添加另一个角色,即 Composer Shared VPC Agent (
composer.sharedVpcAgent)。
总结
您已完成服务项目和宿主项目的共享 VPC 网络配置。
现在,您可以将服务项目中的新环境和现有环境连接到宿主项目的 VPC 网络。您可以采用以下任一方法:
- 将环境连接到共享 VPC 网络。 Managed Airflow 会为环境创建一个新的网络连接。
- 在服务项目中创建网络连接,将其连接到共享 VPC 网络,并将一个或多个环境连接到此网络连接。
如需了解相关说明以及上述两种方法的差异,请参阅将 VPC 网络连接到您的环境。
后续步骤