Google Cloud 基礎コース / Chapter 09

Cloud Run から Cloud SQL へ Direct VPC Egress 接続

サーバーレスの Cloud Run から VPC 内の Cloud SQL へ到達するために、VPC・サブネット・Secret・Direct VPC Egress を組み合わせる章。

TL;DR

  1. Cloud Run は VPC の中に常駐するのではなく、必要な通信を VPC へ egress させる。
  2. Cloud SQL の接続情報は Secret Manager に置き、アプリへ平文で埋め込まない。
  3. ネットワーク到達性と IAM 認可は別の層なので、両方を確認する。

01VPC の経路を作る

Cloud Run から VPC へ出るためのネットワークとサブネットを用意する。

VPC の経路を作るの構成図
図の矢印は、Cloud Run から VPC へ出るためのネットワークとサブネットを用意するという接続または判断を示す。

Cloud Run は VPC の中に常駐するのではなく、必要な通信を VPC へ egress させる。

02DB の接続情報を分離する

ユーザー名やパスワードを Secret Manager で管理し、実行時に参照する。

DB の接続情報を分離するの構成図
図の矢印は、ユーザー名やパスワードを Secret Manager で管理し、実行時に参照するという接続または判断を示す。

Cloud SQL の接続情報は Secret Manager に置き、アプリへ平文で埋め込まない。

03Direct VPC Egress を設定する

Cloud Run の egress と Cloud SQL 側の許可を合わせ、DB 接続を成立させる。

Direct VPC Egress を設定するの構成図
図の矢印は、Cloud Run の egress と Cloud SQL 側の許可を合わせ、DB 接続を成立させるという接続または判断を示す。

ネットワーク到達性と IAM 認可は別の層なので、両方を確認する。

結論

  1. Cloud Run は VPC の中に常駐するのではなく、必要な通信を VPC へ egress させる。
  2. Cloud SQL の接続情報は Secret Manager に置き、アプリへ平文で埋め込まない。
  3. ネットワーク到達性と IAM 認可は別の層なので、両方を確認する。