用心打造
VPS知识分享网站

Cloud SQL私网连接现在可以自动创建端点

Google Cloud在2026年8月27日更新Cloud SQL的Private Service Connect配置流程。创建启用PSC的数据库实例时,用户现在可以选择自动创建服务连接策略和VPC端点,减少在网络与数据库控制台之间手动配置的步骤。

这项更新同时覆盖Cloud SQL for MySQL、PostgreSQL和SQL Server。应用可以通过VPC内部地址连接托管数据库,不需要给数据库开放公共IP,但私网路径、IAM权限、数据库账号和TLS配置仍需要分别管理。

Google Cloud SQL通过Private Service Connect自动创建私网端点示意图

三个Cloud SQL数据库引擎同时获得支持

MySQL、PostgreSQL和SQL Server实例都可以使用新的自动配置流程。创建实例时启用Private Service Connect,并选择目标VPC网络后,Cloud SQL可以帮助建立连接所需的策略和端点。

PSC端点本质上是消费者VPC中的内部IP地址,位于该网络中的客户端可以直接通过它访问Cloud SQL实例。数据库仍由Google托管,客户端不需要经过公共互联网。

变化重点是简化连接资源创建,不是改变数据库认证方式。应用仍要使用有效数据库账号,必要时配置Cloud SQL Auth Proxy、连接器或TLS证书。

创建实例时可以一并建立策略和端点

过去配置PSC通常需要先在Network Connectivity中创建服务连接策略,再创建Cloud SQL实例和端点。资源名称、区域、子网和服务类任一配置不匹配,都可能让连接长时间停留在未建立状态。

新流程允许在创建Cloud SQL实例时自动建立服务连接策略,并让实例自动创建PSC端点。控制台会检查所需角色并协助配置,部分项目还需要先启用Network Connectivity API。

自动化适合首次部署和标准化环境,但不能省略网络规划。端点会从指定子网分配内部IP,子网容量不足、区域错误或连接数量达到策略上限时,创建仍可能失败。

命令行和API仍需为服务代理授权

通过Google Cloud控制台操作时,界面会检查并配置所需权限。使用gcloud或Cloud SQL Admin API时,则需要提前确认Cloud SQL服务代理已经创建。

官方文档要求为服务代理授予Service Automation Consumer Network Admin和Compute Network Viewer角色,使其能够在消费者网络中创建端点并读取VPC信息。

这些权限应授予Cloud SQL服务代理,而不是随意扩大普通应用账号的权限。创建完成后还要通过审计日志确认实际修改了哪些网络资源,并避免给业务运行身份保留不必要的网络管理能力。

跨项目与Shared VPC仍有额外边界

服务连接策略与Cloud SQL实例位于不同项目时,需要配置自定义服务实例范围,明确允许哪些项目、文件夹或组织中的实例被策略发现并连接。

在Shared VPC环境中,服务连接策略必须部署到宿主项目。每个需要自动化连接的区域都应存在对应策略,并使用同一区域的子网分配端点地址。

Cloud SQL可以通过PSC被多个不同团队、项目或组织的VPC访问,但每个网络都有自己的端点和管理员。连接范围扩大后,防火墙、DNS和数据库授权必须继续遵循最小权限原则。

自动创建后还要验证DNS和故障切换

Cloud SQL支持为PSC连接设置实例级或全局DNS名称,这对主实例切换、只读副本和灾难恢复很有帮助。应用使用固定DNS名称,比把端点IP直接写入配置更容易维护。

部署完成后应从目标VPC实际测试端口连通、DNS解析、TLS握手、数据库登录和连接池重连,并确认公共IP没有因旧配置继续保留不必要的访问入口。

自动创建策略和端点能够降低配置门槛,但它不会自动完成高可用设计。跨区域副本、DNS切换、应用重试、维护窗口和凭据轮换仍需要在生产环境中单独验证。

赞(0)
未经允许不得转载;国外VPS测评网 » Cloud SQL私网连接现在可以自动创建端点
分享到