メインコンテンツまでスキップ

Private Service Connect(GCP)を設定する

このガイドでは、Zilliz Cloud cluster から異なる GCP VPC でホストされているサービスへの private link を設定する手順を説明します。

private link は project レベルで設定され、この project 配下で同じ cloud provider と region にデプロイされているすべての Dedicated serving cluster と on-demand cluster に対して有効です。

📘Note

project ごとに最大 10 個の private endpoint を作成できます。

Zilliz Cloud は private endpoint の作成および利用に対して料金を請求しません。ただし、Zilliz Cloud にアクセスするために作成した各 endpoint に対して、cloud provider が料金を請求する場合があります。

開始前に

次の条件を満たしていることを確認してください。

  • サービスと Zilliz Cloud cluster が異なる region にあり、そのサービスから Private Service Connect endpoint を通じて cluster にアクセスしたい場合は、endpoint の作成時に global access を有効にする必要があります。

private endpoint を作成する

Zilliz Cloud は、private endpoint を追加するための直感的な Web コンソールを提供しています。対象の project に移動し、左側のナビゲーションで Network > Private Endpoint をクリックします。続いて + Private Endpoint をクリックします。

Yz5Cb5PMooxAIExRkEvcoBr9noc

cloud provider と region を選択する

GCP region にデプロイされた cluster 用の private endpoint を作成するには、Cloud Provider ドロップダウンリストから GCP を選択します。Region では、private にアクセスしたい cluster が配置されている region を選択します。Next をクリックします。

利用可能な cloud provider と region の詳細については、Cloud Providers & Regions を参照してください。

F8jBbJcdnoqMBBxMQZZcJfvKnny

endpoint を作成する

endpoint は、Google Cloud Dashboard(via UI Console)または gCloud CLI(via CLI)のいずれかで作成できます。以下の手順を実行する前に、VPC をすでに作成し、Zilliz Cloud に接続する必要があるサービスをその VPC 内で実行していることを確認してください。

UI コンソール経由

CicmbETm0oALKkxGh3Xc2wz0nVa

Zilliz Cloud コンソールで Copy and Go をクリックして GCP の Private Service Connect リストを開き、以下の手順に従って endpoint を作成します。

1

開いた Private Service Connect ページで、+ Connect endpoint をクリックします。

2

TargetPublished service を選択します。

3

Target Service に、Zilliz Cloud コンソールからコピーした値を貼り付けます。

4

Endpoint name に、endpoint に使用する名前を入力します。

5

endpoint 用の Network を選択します。Zilliz Cloud cluster に接続する必要があるサービスは、指定した VPC 内で実行されている必要があります。

6

endpoint 用の Subnetwork を選択します。

7

endpoint 用の IP address を選択するか、新しく作成します。

8

サービスと対象の Zilliz Cloud cluster が異なる region にあり、そのサービスから Private Service Connect endpoint を通じて cluster にアクセスしたい場合は、endpoint で Enable global access を選択します。

9

ドロップダウンリストから Namespace を選択するか、新しい namespace を作成します。

10

Add endpoint をクリックします。

11

endpoint 名をコピーして、Zilliz Cloud コンソールに戻ります。

CLI 経由

OurbbN4HdodjSNx9ph2cWTwWnIc

1

Via CLI タブに切り替えます。

2

Project ID を入力します。

Google Cloud project ID を取得するには、次の手順に従います。

  1. Google Cloud Dashboard を開きます。

  2. 目的の Project ID を見つけて、その ID をコピーします。

  3. この ID を Zilliz Cloud の Google Cloud Project ID に入力します。

3

VPC Name を入力します。

VPC endpoint を作成する前に、GCP コンソール上に VPC が必要です。VPC を表示するには、次の手順に従います。

  1. Google Cloud VPC Dashboard を開きます。

  2. ナビゲーションペインで VPC networks を選択します。

  3. 目的の VPC を見つけて、その Name をコピーします。

  4. この名前を Zilliz Cloud の VPC Name に入力します。

VPC network の作成方法については、Create and manage VPC networks を参照してください。

4

Subnet Name を入力します。

Subnet は VPC の下位区分です。作成する private link と同じ region に存在する subnet が必要です。subnet を表示するには、次の手順に従います。

  1. VPC network list を開きます。

  2. ナビゲーションペインで VPC networks を選択します。

  3. 目的の VPC の名前をクリックします。

  4. 目的の subnet を見つけて、その名前をコピーします。

  5. この名前を Zilliz Cloud の Subnet Name に入力します。

5

Private Service Connect Endpoint Prefix を入力します。

利便性のため、Private Service Connect Endpoint prefix に endpoint prefix を設定する必要があります。これにより、作成する forwarding rule にはこの prefix が付きます。

6

コードブロック内のコピーアイコンをクリックし、Google Cloud Console に移動します。

上部ナビゲーションで Google Cloud Cloud Shell を起動します。Zilliz Cloud からコピーした CLI コマンドを Cloud Shell で実行します。

vpc_networks_gcp

endpoint が作成されたら、Google Cloud Private Service Connect page に移動し、作成した endpoint の名前をコピーします。

endpoint を認可する

Google Cloud コンソールで取得した endpoint ID と project ID を、それぞれ Zilliz Cloud の Endpoint ID ボックスと Project ID ボックスに貼り付けます。Create をクリックします。

VOy4blyfmoi7RLxO0GWcXmzDnFe

送信した前述の属性が検証されて受け入れられると、Zilliz Cloud はこの endpoint に private link を割り当てます。このプロセスには約 5 分かかります。

private link の準備ができると、Zilliz Cloud の Private Link ページで確認できます。

ファイアウォールルールと DNS レコードを設定する

Zilliz Cloud によって割り当てられた private link を介して cluster にアクセスする前に、private link を VPC endpoint の DNS 名に解決するため、DNS zone に CNAME レコードを作成する必要があります。

ファイアウォールルールを作成する

管理対象 cluster への private access を許可するには、適切なファイアウォールルールを追加します。以下のスニペットは、TCP port 22 経由のトラフィックを許可する方法を示しています。VPC_NAME は自身の VPC 名に設定する必要があることに注意してください。

bash
VPC_NAME={{vpc-name}};

gcloud compute firewall-rules create psclab-iap-consumer --network $VPC_NAME --allow tcp:22 --source-ranges=35.235.240.0/20 --enable-logging

Cloud DNS を使用して hosted zone を作成する

GCP コンソールの Cloud DNS に移動し、DNS zone を作成します。

V0XRbvlgLoHRPexZSzEcFB5rn17

1

Zone typePrivate を選択します。

2

Zone namezilliz-privatelink-zone または適切な別の値に設定します。

3

DNS name を手順 7 で取得した private link に設定します。

有効な DNS 名は in01-xxxxxxxxxxxxxxx.gcp-us-west1.vectordb.zillizcloud.com のようになります。

4

Networks で適切な VPC network を選択します。

5

CREATE をクリックします。

hosted zone にレコードを作成する

1

上で作成した zone で、RECORD SETS タブ内の ADD STANDARD をクリックします。

2

Create record set ページで、デフォルト設定の A レコードを作成します。

Zys4bZxploNNTex5h2OcGGwnnYd

3

IPv4 AddressSELECT IP ADDRESS をクリックし、endpoint の IP address を選択します。

Uh1sbVdLSok8N6xyRMhcildDn7f

4

CREATE をクリックします。

cluster へのインターネットアクセスを管理する

private endpoint を設定した後、project へのインターネットアクセスを制限するために、cluster の public endpoint を無効化することを選択できます。public endpoint を無効化すると、ユーザーは private link を使用してのみ cluster に接続できるようになります。

public endpoint を無効化するには、次の手順を実行します。

1

対象 cluster の Cluster Details ページに移動します。

2

Connection セクションに移動します。

3

cluster public endpoint の横にある設定アイコンをクリックします。

4

情報を確認し、Disable Public Endpoint ダイアログボックスで Disable をクリックします。

📘📘 Notes
  • private endpoint が影響するのは data plane へのアクセスのみです。control plane には引き続きパブリックインターネット経由でアクセスできます。

  • public endpoint を再度有効にした後、public endpoint にアクセスできるようになるまで、ローカル DNS キャッシュの有効期限が切れるのを待つ必要がある場合があります。

disable_public_endpoint

FAQ

ファイアウォールルールと DNS レコードを設定する を参照して DNS 設定を確認してください。

  • 設定が正しい場合、private link に ping を実行すると、次のように表示されるはずです。

    private_link_gcp_ts_01

  • 設定が正しくない場合、private link に ping を実行すると、次のように表示されることがあります。

    private_link_gcp_ts_02

既存の cluster に対して private endpoint を作成できますか?

はい。private endpoint を作成すると、同じ region と project に存在する既存および将来のすべての Dedicated (Enterprise) cluster に対して有効になります。必要なのは、異なる cluster に対して異なる DNS レコードを追加することだけです。

Ctrl I