Pular para o conteúdo principal

Configurar DNS para o Private Service Connect de entrada do Google Cloud

Configure o DNS para rotear solicitações de usuário por meio de sua rede privada ao usar o Private serviço Connect de entrada para Workspaces do Databricks. Esta página aborda o modelo de resolução de DNS e as instruções de configuração passo a passo para uma zona privada do Cloud DNS em sua Virtual Private Cloud (VPC) de trânsito.

nota

Esta página aborda a configuração de DNS de entrada do Private Service Connect. Se você também ativar o Private Service Connect do plano de compute clássico, certifique-se de que a URL do workspace e a URL do plano de dados sejam resolvidas consistentemente para o mesmo endpoint do Private Service Connect a partir da VPC que hospeda seus recursos de compute clássico. Consulte Melhor prática: resolução de DNS consistente para o Private Service Connect do plano de compute clássico.

Visão geral da arquitetura

O Private Service Connect de entrada no Google Cloud roteia o tráfego da sua VPC de trânsito para um endpoint do Private Service Connect que aponta para o anexo de serviço do workspace do Databricks. Sua zona DNS privada resolve a URL do workspace, a URL do plano de dados e a URL de autenticação do navegador para o endereço IP do endpoint do Private Service Connect na VPC de trânsito.

Você pode compartilhar uma VPC de trânsito entre vários workspaces na mesma região, mas a VPC de trânsito deve conter apenas workspaces que usam o Private Service Connect de entrada ou apenas workspaces que não o usam. A resolução de DNS do Google Cloud não suporta a mistura de ambos os tipos em uma única VPC de trânsito.

Resolução de DNS com Private Service Connect

Sem o Private Service Connect, as URLs do workspace são resolvidas para endereços IP públicos por meio do front-end regional do Databricks. Depois de anexar um objeto de configurações de acesso privado a um workspace, o Databricks adiciona um hostname psc.gcp.databricks.com intermediário à cadeia de resolução. Substitua este hostname em sua zona DNS privada para apontar para o IP privado do seu endpoint do Private Service Connect.

Sua zona de DNS privada deve resolver três registros para o IP privado do seu endpoint do Private Service Connect:

  • A URL do workspace (<workspace-id>.<n>.gcp.databricks.com), que navegadores e clientes na VPC de trânsito usam para acessar o workspace.
  • A URL do plano de dados (dp-<workspace-id>.<n>.gcp.databricks.com), que o compute clássico e alguns serviços do plano de controle usam.
  • A URL de autenticação do navegador (<region>.psc-auth.gcp.databricks.com), que os logins do navegador da Web exigem. O acesso apenas via API REST não precisa deste registro.

Nessas URLs, <n> é um número de um dígito de 0 a 9 que o Databricks atribui ao seu workspace, não um código de região. Use o valor exato da URL do seu workspace, que você pode encontrar na barra de endereços do navegador ao visualizar o workspace ou na lista de workspaces do console da conta.

Para workspaces que usam o plano de compute clássico ou Private Service Connect de entrada, o hostname intermediário do Private Service Connect é <region>.psc.gcp.databricks.com. Este hostname separa o tráfego do workspace habilitado para Private Service Connect de outros serviços do Databricks que não oferecem suporte ao Private Service Connect, como o console da account.

Pré-requisitos

Antes de configurar o DNS, verifique se você tem:

  • Um workspace da Databricks implantado com Private Service Connect de entrada. Consulte Configurar o Private Service Connect de entrada.
  • Um endpoint do Private Service Connect em sua VPC de trânsito conectado ao anexo de serviço plproxy-psc-endpoint-all-ports para sua região. Observe o endereço IP privado do endpoint.
  • A URL do workspace para seu workspace implantado. Obtenha-o na barra de endereços do navegador na IU do workspace ou na lista de workspaces no console da conta.
  • Permissões do Google Cloud para criar zonas e registros do Cloud DNS no projeto que hospeda a VPC de trânsito.

Configure uma zona privada do Cloud DNS

Crie uma zona privada do Cloud DNS para o domínio gcp.databricks.com e adicione registros A que resolvam cada URL do Databricks para o IP privado do seu endpoint do Private Service Connect.

Criar uma zona privada de Cloud DNS

  1. No console do Google Cloud, acesse Zonas do Cloud DNS.
  2. Clique em Criar zona .
  3. Para Zone type , selecione Private .
  4. Em Nome DNS , insira gcp.databricks.com.
  5. Para Networks , selecione sua rede VPC de trânsito.
  6. Clique em Criar .

Adicione registros A para as URLs do workspace

Adicione três registros A na nova zona, todos apontando para o IP privado do seu Endpoint do Private Serviço Connect de entrada. Os exemplos a seguir pressupõem que o IP do endpoint é 10.0.0.2 e a ID do workspace é 33333333333333.3.

Record name

Record type

Value

<workspace-id>.<n>.gcp.databricks.com

A

<PL endpoint IP>

dp-<workspace-id>.<n>.gcp.databricks.com

A

<PL endpoint IP>

<region>.psc-auth.gcp.databricks.com

A

<PL endpoint IP>

Record name

Record type

Value

<workspace-id>.<n>.gcp.databricks.com

A

<PL endpoint IP>

dp-<workspace-id>.<n>.gcp.databricks.com

A

<PL endpoint IP>

<region>.psc-auth.gcp.databricks.com

A

<PL endpoint IP>

Para um workspace em 33333333333333.3.gcp.databricks.com na região us-east4, os registros são:

  • 33333333333333.3.gcp.databricks.com10.0.0.2
  • dp-33333333333333.3.gcp.databricks.com10.0.0.2
  • us-east4.psc-auth.gcp.databricks.com10.0.0.2
nota

If you only need inbound Private Service Connect from the transit network for REST API access (no browser-based logins), you can omit the psc-auth.gcp.databricks.com record. Most deployments require it.

Verifique os registros no console

Na view da zona do Cloud DNS, confirme se os três registros A aparecem e são resolvidos para o mesmo IP de endpoint do Private Serviço Connect.

Verificação

Após criar os registros DNS, verifique se as URLs do Workspace são resolvidas para o IP do Endpoint do Private serviço Connect a partir de um cliente na VPC de trânsito.

De uma VM na VPC de trânsito, execute nslookup contra cada URL:

Bash
$ nslookup 33333333333333.3.gcp.databricks.com
Address: 10.0.0.2

$ nslookup dp-33333333333333.3.gcp.databricks.com
Address: 10.0.0.2

$ nslookup us-east4.psc-auth.gcp.databricks.com
Address: 10.0.0.2

Cada comando deve retornar o IP privado do seu endpoint de entrada do Private Service Connect.

Problemas comuns

A resolução de DNS retorna IPs públicos : a zona privada do Cloud DNS não está associada à VPC de trânsito ou as queries não estão chegando até ela. Verifique as vinculações de rede da zona.

Os redirecionamentos de login do navegador falham ou travam : O registro <region>.psc-auth.gcp.databricks.com está ausente ou aponta para um IP diferente da URL do workspace. Adicione ou atualize o registro.

Cluster startup fails after habilitar o Private Service Connect do plano de compute clássico : a URL do Workspace e a URL do plano de dados devem ser resolvidas para o mesmo Endpoint do Private Service Connect a partir da VPC do plano de compute clássico. Se eles forem resolvidos para Endpoint diferentes, os nós do cluster não conseguirão alcançar o plano de controle de forma consistente. Consulte Melhor prática: resolução de DNS consistente.

Melhor prática: resolução de DNS consistente para o Private Service Connect do plano de compute clássico

Se você configurar o Private Service Connect tanto para o plano de compute de entrada quanto para o clássico, a URL do workspace e a URL do plano de dados (dp-<workspace-id>.<n>.gcp.databricks.com) deverão ser resolvidas para o mesmo endpoint do Private Service Connect a partir de cada VPC que as utiliza.

Quando um nó de compute inicia, o Databricks usa ambas as URLs para alcançar o plano de controle. Se eles forem resolvidos para endpoints diferentes, essa incompatibilidade pode entrar em conflito com sua política de configurações de acesso privado e causar falhas no compute.

Para verificar, execute o seguinte a partir de uma VM na VPC do plano de computação clássico. Ambos os comandos devem retornar o mesmo IP privado:

Bash
nslookup <workspace-url>
nslookup dp-<workspace-id>.<n>.gcp.databricks.com

Se eles não coincidirem, atualize a zona de Cloud DNS na VPC do plano de compute clássico (ou na VPC de trânsito, caso ela também funcione como a VPC do plano de compute clássico) para que ambos os registros apontem para o mesmo endpoint do Private Service Connect.

O que vem a seguir