Configurar DNS para o Private Service Connect de entrada do Google Cloud
Configure o DNS para rotear solicitações de usuário por meio de sua rede privada ao usar o Private serviço Connect de entrada para Workspaces do Databricks. Esta página aborda o modelo de resolução de DNS e as instruções de configuração passo a passo para uma zona privada do Cloud DNS em sua Virtual Private Cloud (VPC) de trânsito.
Esta página aborda a configuração de DNS de entrada do Private Service Connect. Se você também ativar o Private Service Connect do plano de compute clássico, certifique-se de que a URL do workspace e a URL do plano de dados sejam resolvidas consistentemente para o mesmo endpoint do Private Service Connect a partir da VPC que hospeda seus recursos de compute clássico. Consulte Melhor prática: resolução de DNS consistente para o Private Service Connect do plano de compute clássico.
Visão geral da arquitetura
O Private Service Connect de entrada no Google Cloud roteia o tráfego da sua VPC de trânsito para um endpoint do Private Service Connect que aponta para o anexo de serviço do workspace do Databricks. Sua zona DNS privada resolve a URL do workspace, a URL do plano de dados e a URL de autenticação do navegador para o endereço IP do endpoint do Private Service Connect na VPC de trânsito.
Você pode compartilhar uma VPC de trânsito entre vários workspaces na mesma região, mas a VPC de trânsito deve conter apenas workspaces que usam o Private Service Connect de entrada ou apenas workspaces que não o usam. A resolução de DNS do Google Cloud não suporta a mistura de ambos os tipos em uma única VPC de trânsito.
Resolução de DNS com Private Service Connect
Sem o Private Service Connect, as URLs do workspace são resolvidas para endereços IP públicos por meio do front-end regional do Databricks. Depois de anexar um objeto de configurações de acesso privado a um workspace, o Databricks adiciona um hostname psc.gcp.databricks.com intermediário à cadeia de resolução. Substitua este hostname em sua zona DNS privada para apontar para o IP privado do seu endpoint do Private Service Connect.
Sua zona de DNS privada deve resolver três registros para o IP privado do seu endpoint do Private Service Connect:
- A URL do workspace (
<workspace-id>.<n>.gcp.databricks.com), que navegadores e clientes na VPC de trânsito usam para acessar o workspace. - A URL do plano de dados (
dp-<workspace-id>.<n>.gcp.databricks.com), que o compute clássico e alguns serviços do plano de controle usam. - A URL de autenticação do navegador (
<region>.psc-auth.gcp.databricks.com), que os logins do navegador da Web exigem. O acesso apenas via API REST não precisa deste registro.
Nessas URLs, <n> é um número de um dígito de 0 a 9 que o Databricks atribui ao seu workspace, não um código de região. Use o valor exato da URL do seu workspace, que você pode encontrar na barra de endereços do navegador ao visualizar o workspace ou na lista de workspaces do console da conta.
Para workspaces que usam o plano de compute clássico ou Private Service Connect de entrada, o hostname intermediário do Private Service Connect é <region>.psc.gcp.databricks.com. Este hostname separa o tráfego do workspace habilitado para Private Service Connect de outros serviços do Databricks que não oferecem suporte ao Private Service Connect, como o console da account.
Pré-requisitos
Antes de configurar o DNS, verifique se você tem:
- Um workspace da Databricks implantado com Private Service Connect de entrada. Consulte Configurar o Private Service Connect de entrada.
- Um endpoint do Private Service Connect em sua VPC de trânsito conectado ao anexo de serviço
plproxy-psc-endpoint-all-portspara sua região. Observe o endereço IP privado do endpoint. - A URL do workspace para seu workspace implantado. Obtenha-o na barra de endereços do navegador na IU do workspace ou na lista de workspaces no console da conta.
- Permissões do Google Cloud para criar zonas e registros do Cloud DNS no projeto que hospeda a VPC de trânsito.
Configure uma zona privada do Cloud DNS
Crie uma zona privada do Cloud DNS para o domínio gcp.databricks.com e adicione registros A que resolvam cada URL do Databricks para o IP privado do seu endpoint do Private Service Connect.
O passo 1: Criar uma zona privada do Cloud DNS
- No console do Google Cloud, acesse Zonas do Cloud DNS.
- Clique em Criar zona .
- Para Zone type , selecione Private .
- Em Nome DNS , insira
gcp.databricks.com. - Para Networks , selecione sua rede VPC de trânsito.
- Clique em Criar .
Passo 2: Adicione registros A para as URLs do workspace
Adicione três registros A na nova zona, todos apontando para o IP privado do seu Endpoint do Private Serviço Connect de entrada. Os exemplos a seguir pressupõem que o IP do endpoint é 10.0.0.2 e a ID do workspace é 33333333333333.3.
Nome do registro | Tipo de registro | Valor |
|---|---|---|
| A |
|
| A |
|
| A |
|
Para um workspace em 33333333333333.3.gcp.databricks.com na região us-east4, os registros são:
33333333333333.3.gcp.databricks.com→10.0.0.2dp-33333333333333.3.gcp.databricks.com→10.0.0.2us-east4.psc-auth.gcp.databricks.com→10.0.0.2
Se você precisar apenas de Private Service Connect de entrada da rede de trânsito para acesso à API REST (sem logins baseados em navegador), você pode omitir o registro psc-auth.gcp.databricks.com. A maioria das implantações a exige.
Etapa 3: Verifique os registros no console
Na view da zona do Cloud DNS, confirme se os três registros A aparecem e são resolvidos para o mesmo IP de endpoint do Private Serviço Connect.
Verificação
Após criar os registros DNS, verifique se as URLs do Workspace são resolvidas para o IP do Endpoint do Private serviço Connect a partir de um cliente na VPC de trânsito.
- Use nslookup
- Use dig
- Test workspace access
De uma VM na VPC de trânsito, execute nslookup contra cada URL:
$ nslookup 33333333333333.3.gcp.databricks.com
Address: 10.0.0.2
$ nslookup dp-33333333333333.3.gcp.databricks.com
Address: 10.0.0.2
$ nslookup us-east4.psc-auth.gcp.databricks.com
Address: 10.0.0.2
Cada comando deve retornar o IP privado do seu endpoint de entrada do Private Service Connect.
Para obter informações de resolução mais detalhadas:
$ dig +short 33333333333333.3.gcp.databricks.com
10.0.0.2
- De uma VM na VPC de trânsito (ou uma estação de trabalho corporativa roteada por ela via VPN ou Interconexão na Nuvem), abra um navegador da web.
- Acesse a URL do seu workspace.
- Verifique se você consegue fazer login e acessar o workspace.
Se você não conseguir acessar o workspace:
- Verifique se todos os três registros A existem e são resolvidos para o mesmo IP de endpoint do Private Service Connect.
- Verifique se a VPC de trânsito tem conectividade com a sub-rede do endpoint do Private Service Connect.
- Verifique se o workspace tem um objeto de configurações de acesso privado anexado. Consulte Gerenciar configurações de acesso privado.
- Verifique se todas as regras de firewall entre o cliente e o endpoint do Private Service Connect permitem TCP na porta 443.
Problemas comuns
A resolução de DNS retorna IPs públicos : a zona privada do Cloud DNS não está associada à VPC de trânsito ou as queries não estão chegando até ela. Verifique as vinculações de rede da zona.
Os redirecionamentos de login do navegador falham ou travam : O registro <region>.psc-auth.gcp.databricks.com está ausente ou aponta para um IP diferente da URL do workspace. Adicione ou atualize o registro.
Cluster startup fails after habilitar o Private Service Connect do plano de compute clássico : a URL do Workspace e a URL do plano de dados devem ser resolvidas para o mesmo Endpoint do Private Service Connect a partir da VPC do plano de compute clássico. Se eles forem resolvidos para Endpoint diferentes, os nós do cluster não conseguirão alcançar o plano de controle de forma consistente. Consulte Melhor prática: resolução de DNS consistente.
Melhor prática: resolução de DNS consistente para o Private Service Connect do plano de compute clássico
Se você configurar o Private Service Connect tanto para o plano de compute de entrada quanto para o clássico, a URL do workspace e a URL do plano de dados (dp-<workspace-id>.<n>.gcp.databricks.com) deverão ser resolvidas para o mesmo endpoint do Private Service Connect a partir de cada VPC que as utiliza.
Quando um nó de compute inicia, o Databricks usa ambas as URLs para alcançar o plano de controle. Se eles forem resolvidos para endpoints diferentes, essa incompatibilidade pode entrar em conflito com sua política de configurações de acesso privado e causar falhas no compute.
Para verificar, execute o seguinte a partir de uma VM na VPC do plano de computação clássico. Ambos os comandos devem retornar o mesmo IP privado:
nslookup <workspace-url>
nslookup dp-<workspace-id>.<n>.gcp.databricks.com
Se eles não coincidirem, atualize a zona de Cloud DNS na VPC do plano de compute clássico (ou na VPC de trânsito, caso ela também funcione como a VPC do plano de compute clássico) para que ambos os registros apontem para o mesmo endpoint do Private Service Connect.
O que vem a seguir
- Ativar o Private Service Connect de entrada : se você ainda não configurou o Private Service Connect, consulte Configurar o Private Service Connect de entrada.
- Ative o Private Service Connect do plano de compute clássico : Conclua a configuração da sua conectividade privada configurando o Private Service Connect do seu plano de compute para o plano de controle. Consulte Ative o Private Service Connect para seu workspace.
- Revise os conceitos do Private Service Connect : consulte Conceitos do Private Service Connect.
- Listas de acesso IP : adicione uma camada de filtragem de IP público para implantações de acesso híbrido. Consulte Configurar listas de acesso IP para workspaces.