📣
TiDB Cloud Premium はパブリックプレビュー中です。エンタープライズワークロード向けの無制限のスケーリング、即時の弾力性、高度なセキュリティを提供します。このページは自動翻訳されたものです。原文はこちらからご覧ください。

AWS PrivateLink 経由でTiDB Cloud Dedicatedクラスタに接続する



このドキュメントでは、 AWS プライベートリンク経由でTiDB Cloud Dedicated クラスターに接続する方法について説明します。

TiDB Cloudは、 AWS VPCでホストされているTiDB Cloudサービスへの、 AWS プライベートリンク経由の高度に安全な一方向アクセスをサポートします。まるでお客様のVPC内にあるかのように機能します。VPC内にプライベートエンドポイントが公開されており、権限があればエンドポイント経由でTiDB Cloudサービスへの接続を作成できます。

AWS PrivateLink を利用することで、エンドポイント接続は安全かつプライベートであり、データがパブリックインターネットに公開されることはありません。さらに、エンドポイント接続は CIDR オーバーラップをサポートし、ネットワーク管理が容易になります。

プライベートエンドポイントのアーキテクチャは次のとおりです。

Private endpoint architecture

プライベートエンドポイントとエンドポイントサービスの詳細な定義については、次の AWS ドキュメントを参照してください。

制限

  • プライベートエンドポイントを作成できるのは、ロールOrganization OwnerまたはProject Owner持つユーザーのみです。
  • プライベートエンドポイントと接続先の TiDB クラスターは同じリージョンに配置されている必要があります。

ほとんどのシナリオでは、VPC ピアリングではなくプライベートエンドポイント接続を使用することをお勧めします。ただし、以下のシナリオでは、プライベートエンドポイント接続ではなく VPC ピアリングを使用する必要があります。

  • 高可用性を実現するために、ソースTiDBクラスターからターゲットTiDBクラスターへリージョンをまたいでデータをレプリケートするために、 TiCDCクラスターを使用しています。現在、プライベートエンドポイントはリージョン間接続をサポートしていません。
  • TiCDC クラスターを使用してダウンストリームクラスター (Amazon Aurora、MySQL、Kafka など) にデータをレプリケートしていますが、エンドポイントサービスを独自に維持することはできません。
  • PD または TiKV ノードに直接接続しています。

前提条件

AWS VPC設定でDNSホスト名とDNS解決の両方が有効になっていることを確認してください。AWS マネジメントコンソールでVPCを作成すると、これらはデフォルトで無効になります。

プライベートエンドポイント接続を設定し、クラスターに接続する

プライベートエンドポイント経由でTiDB Cloud Dedicated クラスターに接続するには、次の手順を実行します。

  1. TiDBクラスタを選択
  2. AWSインターフェースエンドポイントを作成する
  3. プライベートエンドポイント接続を作成する
  4. プライベートDNSを有効にする
  5. TiDBクラスタに接続する

複数のクラスターがある場合は、AWS PrivateLink を使用して接続するクラスターごとにこれらの手順を繰り返す必要があります。

ステップ1. TiDBクラスターを選択する

  1. My TiDBページで、ターゲットのTiDB Cloud Dedicatedクラスターの名前をクリックして、概要ページに移動します。
  2. 右上隅のConnectをクリックします。接続ダイアログが表示されます。
  3. Connection TypeドロップダウンリストでPrivate Endpointを選択し、 Create Private Endpoint Connectionをクリックします。

ステップ2. AWSインターフェースエンドポイントを作成する

TiDB Private Link Service is readyメッセージが表示された場合、対応するエンドポイントサービスは準備完了です。エンドポイントを作成するには、以下の情報を提供してください。

  1. Your VPC IDYour Subnet IDsのフィールドに入力します。これらのIDはAWS マネジメントコンソールで確認できます。サブネットが複数ある場合は、IDをスペースで区切って入力してください。

  2. Generate Commandをクリックすると、次のエンドポイント作成コマンドが取得されます。

    aws ec2 create-vpc-endpoint --vpc-id ${your_vpc_id} --region ${your_region} --service-name ${your_endpoint_service_name} --vpc-endpoint-type Interface --subnet-ids ${your_application_subnet_ids}

次に、AWS CLI またはAWS マネジメントコンソールを使用して AWS インターフェイスエンドポイントを作成できます。

    AWS CLI を使用して VPC インターフェイスエンドポイントを作成するには、次の手順を実行します。

    1. 生成されたコマンドをコピーしてターミナルで実行します。
    2. 作成した VPC エンドポイント ID を記録します。

    AWS マネジメントコンソールを使用して VPC インターフェイスエンドポイントを作成するには、次の手順を実行します。

    1. AWS マネジメントコンソールにサインインし、 https://console.aws.amazon.com/vpc/で Amazon VPC コンソールを開きます。

    2. ナビゲーションペインでEndpointsをクリックし、右上隅のCreate Endpointをクリックします。

      Create endpointページが表示されます。

      Verify endpoint service

    3. Endpoint settings領域で、必要に応じて名前タグを入力し、 Endpoint services that use NLBs and GWLBsオプションを選択します。

    4. Service settings領域に、生成されたコマンド( --service-name ${your_endpoint_service_name} )のサービス名${your_endpoint_service_name}を入力します。

    5. Verify serviceをクリックします。

    6. Network settings領域で、ドロップダウンリストから VPC を選択します。

    7. Subnets領域で、TiDB クラスターが配置されているアベイラビリティゾーンを選択します。

    8. Security groups領域で、セキュリティグループを適切に選択します。

    9. Create endpointをクリックします。

    ステップ3. プライベートエンドポイント接続を作成する

    1. TiDB Cloudコンソールに戻ります。
    2. Create AWS Private Endpoint Connectionページで、VPC エンドポイント ID を入力します。
    3. Create Private Endpoint Connectionをクリックします。

    ステップ4. プライベートDNSを有効にする

    AWS でプライベート DNS を有効にします。AWS CLI または AWS マネジメントコンソールを使用できます。

      AWS CLI を使用してプライベート DNS を有効にするには、 Create Private Endpoint Connectionページから次のaws ec2 modify-vpc-endpointコマンドをコピーし、AWS CLI で実行します。

      aws ec2 modify-vpc-endpoint --vpc-endpoint-id ${your_vpc_endpoint_id} --private-dns-enabled

      または、クラスターのNetworkingページでコマンドを見つけることもできます。プライベートエンドポイントを探し、 Action列の... > Enable DNSをクリックします。

      AWS マネジメントコンソールでプライベート DNS を有効にするには:

      1. VPC > Endpointsに移動します。

      2. エンドポイント ID を右クリックし、 Modify private DNS nameを選択します。

      3. Enable for this endpointチェックボックスをオンにします。

      4. Save changesをクリックします。

        Enable private DNS

      ステップ5. TiDBクラスターに接続する

      プライベートエンドポイント接続を承認すると、接続ダイアログにリダイレクトされます。

      1. プライベートエンドポイントの接続ステータスがSystem CheckingからActiveに変わるまで待ちます (約5分)。
      2. Connect Withドロップダウンリストで、希望する接続方法を選択します。対応する接続文字列がダイアログの下部に表示されます。
      3. 接続文字列を使用してクラスターに接続します。

      プライベートエンドポイントのステータスリファレンス

      プライベートエンドポイント接続を使用すると、プライベートエンドポイントとプライベートエンドポイントサービスの状態が次のページに表示されます。

      • クラスターレベルのNetworkingページ: 組織のMy TiDBページに移動し、対象のTiDB Cloud Dedicatedクラスターの名前をクリックして概要ページに移動し、左側のナビゲーションペインでSettings > Networkingをクリックします。
      • プロジェクトレベルのNetwork Accessページ: 組織のMy TiDBページに移動し、Project view タブをクリックして対象のプロジェクトを見つけ、そのプロジェクトの をクリックし、Project Settings の下にある Network Access をクリックします。

      プライベートエンドポイントの可能なステータスについては、次のように説明されます。

      • Not Configured: エンドポイントサービスは作成されていますが、プライベートエンドポイントはまだ作成されていません。
      • Pending: 処理を待機中です。
      • Active:プライベートエンドポイントは使用可能です。このステータスのプライベートエンドポイントは編集できません。
      • Deleting: プライベートエンドポイントを削除しています。
      • Failed: プライベートエンドポイントの作成に失敗しました。その行のEditをクリックすると、作成を再試行できます。

      プライベートエンドポイントサービスの可能なステータスについては、次のように説明されます。

      • Creating: エンドポイントサービスを作成中です。これには 3 ~ 5分かかります。
      • Active: プライベートエンドポイントが作成されたかどうかに関係なく、エンドポイントサービスが作成されます。
      • Deleting: エンドポイントサービスまたはクラスターを削除中です。これには 3 ~ 5分かかります。

      トラブルシューティング

      プライベートDNSを有効にした後、プライベートエンドポイント経由でTiDBクラスターに接続できません。なぜですか?

      AWSマネジメントコンソールで、VPCエンドポイントのセキュリティグループを適切に設定する必要がある場合があります。VPC > Endpointsに移動します。これを行うには、 VPC > Endpointsに移動し、VPCエンドポイントを右クリックしてManage security groupsを選択します。選択したセキュリティグループが、ポート4000またはお客様定義のポートでEC2インスタンスからのインバウンドアクセスを許可していることを確認してください。

      Manage security groups

      このページは役に立ちましたか?