ネットワークセキュリティ
SaaS warehouseでは、IPアローリスト付きのPublic LinkまたはPrivateLinkを使用できます。BYOC warehouseは独自のクラウド環境のネットワーキングを使用し、SaaSのPublic LinkやPrivateLinkアクセスモデルは使用しません。このガイドでは、IPアローリストが制御するアクセスパスと、代わりにプライベートネットワーク制御が必要なパスについて説明します。
このガイドでは、Console data-plane operationsは、データの読み取り、書き込み、または検査のためにwarehouseとの通信を必要とするVeloDB Consoleでのアクションを指します。例として、SQL Editorでのクエリ実行、Import Dataを通じたデータインポート、Query Auditでのクエリアクティビティの表示があります。
ステップバイステップの接続ワークフローについては、Connectionを使用してください。
アクセス方法
アクセスパスに一致する制御を選択してください:
| アクセス方法 | カバー範囲 | 主要なセキュリティ制御 | 操作ページ |
|---|---|---|---|
| Public Link (SaaS) | パブリックネットワーク上でのConsole data-plane operationsとwarehouse接続。 | IPアローリスト。 | Public Link |
| PrivateLink (SaaS) | VPCからの直接プライベート接続。 | クラウドプロバイダーのプライベートエンドポイントとネットワーク制御。IPアローリストは適用されません。 | VPCからVeloDBにアクセス |
| Public Access Allowlist (BYOC) | Console data-plane operations。BYOCは直接のwarehouse接続用の別のパブリックエンドポイントを公開しません。 | IPアローリスト。control-plane operationsや直接のプライベート接続には影響しません。 | BYOCウェアハウスへの接続 |
SaaSでは、Public LinkとPrivateLinkは独立したアクセスオプションです。本番ワークロードでPublic Linkアクセスを削除する前に、PrivateLinkを検証してください。IPアローリストは、該当するパブリックアクセスパスのソースIPアドレスを制限します。トラフィックは暗号化されません。VeloDB Consoleへの接続はHTTPSを使用します。プロトコルとネットワークパス別の転送暗号化カバレッジについては、Encryption in Transitを参照してください。
Public LinkとIPアローリスト
warehouseのConnectionページで、Public Linkタブに切り替えて、パブリックネットワークアクセスを管理します。IPアローリストは、パブリックネットワーク上でのConsole data-plane operationsとwarehouse接続を制御します。PrivateLink接続には適用されません。
パブリックネットワーク上でwarehouseにアクセスするには、ソースパブリックIPアドレスまたはCIDRブロックをアローリストに追加します。アローリストエントリはいつでも追加、無効化、または削除できます。
デフォルトのアローリストエントリは0.0.0.0/0で、warehouseをインターネット全体に開放します。セキュリティリスクを軽減するため、実際のソースIPを追加したらすぐにこれを削除してください。
アローリストに登録されたソースIPから接続するクライアントは、Connectionページに表示されるMySQL、JDBC、HTTPなどのパブリック接続方法を使用できます。
PrivateLink
PrivateLinkにより、VPC内のアプリケーションがVPC境界を越えてVeloDB Cloudにプライベートにアクセスできます。ネットワークアーキテクチャが簡素化され、warehouseアクセスをパブリックインターネットに公開することが回避されます。
PrivateLink接続には2つのコンポーネントがあります:Endpoint ServiceとEndpointです。
| 方向 | VeloDB Cloudが所有 | 顧客が所有 | 使用例 |
|---|---|---|---|
| VPCからVeloDBにアクセス | Endpoint Service。 | VPC内のEndpoint。 | warehouseに接続するBIツール、アプリケーション、レポートジョブ、ログ分析ジョブ。 |
| VeloDBがVPCにアクセス | VeloDB Cloudが作成したEndpoint。 | VPC内のEndpoint Service。 | VeloDBがVPC内のリソース(例:インポート用のデータソース)から読み取り。 |
PrivateLinkセットアップはリージョン スコープです。クラウドプロバイダーのリージョンはVeloDB warehouseリージョンと一致する必要があります。セキュリティグループ、サブネット、エンドポイントDNS名は、Connectionで説明されているように、クラウドプロバイダーのコンソールで設定されます。
BYOC Public Access Allowlist
BYOC warehouseの場合、Connectionを開き、Public Access Allowlist > Edit IP Allowlistを使用します。BYOCは直接のwarehouse接続用の別のパブリックエンドポイントを公開しません。このアローリストは、ユーザーがConsole data-plane operationsを実行できるソースIPアドレスを制限します。
これは、リソースの作成、削除、スケーリングなどのcontrol-plane operationsや直接のプライベート接続には影響しません。直接のプライベート接続を制御するには、デプロイメントのプライベートネットワーク制御を使用してください。
Nowhereを選択すると、パブリックアクセスパス経由のConsole data-plane operationsがブロックされます。プライベートアクセスパスが設定されていない場合、warehouse接続を必要とするConsole機能はwarehouseに到達できません。これは組織全体の無効化制御ではありません。組織全体の無効化を要求するには、VeloDB Supportに連絡してください。
BYOCネットワーク配置
BYOCデプロイメントでは、warehouseコンピュートと顧客のwarehouse storageがクラウド環境にデプロイされます。BYOC作成ページには、VPCまたはサブネットの準備やクラウドリソースオーケストレーションを含む、AWS、Google Cloud、Azureのプロバイダー固有のセットアップが文書化されています。
BYOCセキュリティオペレーションについては、BYOC Securityを参照してください。プロバイダー固有のセットアップについては、Create BYOC Warehouseを参照してください。
セキュリティ概要
Security Featuresは、VeloDB Cloudネットワークセキュリティモデルを要約しています:
- 外部ネットワークアクセスはgatewayを通る必要があります。
- 運用・保守アクセスはVPNを通る必要があります。
- 組織は互いに分離されています。
- パブリックネットワークアクセスはIPアローリストによって制限されます。
- プライベートネットワーク接続は、クラウドプロバイダーのプライベートネットワーキングを通じてアクセスソースを制限します。