用心打造
VPS知识分享网站

Private Service Connect跨VPC传播扩展到全局Google API端点

本文于 2026-09-11 09:14 更新,部分内容具有时效性,如有失效,请留言

Google Cloud在2026年9月10日宣布,Private Service Connect传播连接开始预览支持访问全局Google API的端点。一个消费者VPC spoke中的私有端点,可以被连接到同一Network Connectivity Center hub的其他消费者spoke访问。

这项能力减少了每个VPC重复建设API私有入口的需求,适合采用NCC中心辐射网络的多项目环境。不过,它与已支持的区域Google API和已发布服务传播分别配置,并受到创建日期、IP版本和spoke类型限制。

Private Service Connect全局Google API端点通过NCC中心传播到多个VPC spoke的示意图

全局Google API端点进入传播范围

Private Service Connect可以用VPC内部的全局IPv4地址创建Google API私有端点,并通过自定义DNS名称访问API。新预览让NCC hub把这样的端点连接传播到其他消费者VPC spoke。

管理员启用传播后,NCC会在相关spoke中建立传播连接。全局Google API传播在触发操作结束后立即建立,而已发布服务和区域Google API的传播仍可能异步完成。

传播由Network Connectivity Center统一管理,不能直接在Private Service Connect中逐条维护

9月1日前创建的端点不能复用

官方明确规定,只有2026年9月1日或之后创建的全局Google API端点才能通过NCC传播。更早创建的端点即使位于已启用传播的spoke中,也不会自动获得此能力。

计划复用旧入口的团队需要盘点端点创建时间,并评估重建带来的IP、DNS和调用方变更。由于私有DNS名称可能被应用配置引用,替换前应安排并行验证与回退路径。

这不是对全部历史端点的原地升级,旧端点迁移应按网络变更项目处理。

全局API传播与其他传播开关彼此独立

NCC允许分别启用全局Google API的连接传播,以及已发布服务和区域Google API的连接传播。hub管理员可以只开放其中一类,避免因为新增功能而扩大所有Private Service Connect服务的可见范围。

如果创建新VPC spoke、把spoke加入已启用传播的hub,或者在spoke中创建符合条件的端点,NCC会根据当前开关为相关网络建立连接。被排除导出的子网不能访问传播连接。

启用前应先确认传播类别和spoke导出策略,不能只检查端点本身是否存在

默认地域可达性与IPv4限制仍然存在

传播连接默认只供与该连接位于同一区域和VPC网络中的工作负载使用。端点可配置global access,让传播后的入口被该VPC spoke内其他区域的工作负载访问。

当前传播连接不支持IPv6端点,也不会为Hybrid spokes或Producer VPC spokes创建。连接数量还受每VPC传播连接配额、全局Google API路由配额和生产者侧限制约束。

端点本身使用全局内部IP,并不代表传播后的所有工作负载天然具备跨区域访问能力

删除端点存在跨spoke中断风险

删除端点、删除包含端点的spoke或关闭hub上的传播开关,都会间接终止传播连接,部分终止过程可能异步完成。官方还列出一项已知限制:启用Google API传播的spoke中,删除一个全局API端点可能干扰该spoke内其他端点的NCC跨spoke流量。

因此,生产环境删除端点前应检查共享关系、配额与已知问题,并在维护窗口监控所有相关API路径。DNS解析成功之外,还要验证流量确实命中预期的内部地址。

建议以目标spoke可访问、非目标子网被拒绝、跨区域策略符合设计和删除演练可恢复为上线标准。预览能力通过隔离与故障测试后,再逐步扩大生产使用范围

赞(0)
未经允许不得转载;国外VPS测评网 » Private Service Connect跨VPC传播扩展到全局Google API端点
分享到