Loading
關於 Salesforce Data 360
私人連線考量事項

私人連線考量事項

Private Connect for Data 360 會在「虛擬私人雲端」(VPC) 之間建立安全連線,略過公用網際網路並增強安全性。

私人連線您的 VPC

VPC 是公用雲端內的私人網路。這可讓雲端提供者 (例如 Amazon) 為其資料和應用程式建立安全的隔離空間。為了防止公用網際網路存取,資料湖通常會使用安全措施,例如 VPC。不過,此措施也會限制 Data 360 的存取權。Data 360 的私人連線透過建立私人網路存取權來提供解決方案,以確保流量保持在公用網際網路之外。

Data 360 的私人連線目前支援 Amazon Web Services (AWS) PrivateLink,以在 Data 360 AWS VPC 與您的 AWS VPC 之間建立安全的點對點連線。此私人連線專屬於個別租戶,可讓您僅授與 Data 360 的存取權,同時維持網際網路限制。

Data 360 結構專用連線

Private Connect for Data 360 使用高效能、可調整的結構,為每個租戶提供專屬的容量和安全性。此結構支援各式各樣的使用個案,包括大量初始取用非結構化資料和低延遲的分析查詢。

Data 360 的私人連線與私人連線是不同的產品

Salesforce Private Connect 和 Data 360 的私人連線是不同的產品,具有不同的功能和定價結構。Salesforce 私人連線與 Data 360 不相容。不過,Data 360 的私人連線支援 Data 360。

私人連線的資料套件支援

目前,資料套件不支援私人連線,但有手動因應措施適用於 Snowflake 和 Redshift。此手動因應措施不會封鎖資料套件用於其他使用個案。

Snowflake 的解決方案

此因應措施需要您在目標組織中建立 PNR 並啟用,如下所示:

  • 在目標組織上部署 DevOps 資料套件。部署失敗,這並不是問題。
  • 在目標組織中建立「私人連線私人網路路線」(PNR)。
  • 前往 Data Cloud 設定並找到 Snowflake 連線。狀態為「未啟用」。啟用方式如下:
    • 開啟 私人連線的切換開關。
    • 選取您建立的 PNR。
    • 依指示輸入 URL、金鑰和其他詳細資料。
    • 設定連線會顯示「已啟用」狀態。
  • 前往 App Launcher,選取「Data Cloud」,然後選取「資料串流」。資料串流會顯示錯誤狀態。
  • 按一下錯誤符號,然後再次嘗試建立串流。連線成功,資料串流會移至「啟用」狀態。

Redshift 的解決方案

此因應措施需要您建立 PNR,但會解除封鎖其他元件的傳輸,例如連接器和資料串流。下載您需要的資料套件後,請將其開啟,開啟 DataKitObject 範本,然後更新 outboundnetworkconnection 值。

  • 在目標組織中建立「私人連線私人網路路線」(PNR)。當您建立 PNR 時,請複製並儲存「私人網路路由識別碼」。您需要用於步驟 4。
  • 在目標組織上,使用 Salesforce 指令行介面 (CLI) 提取資料套件。
  • 在選取的封裝中,開啟 DataKitObjectTemplate
  • 找到名為 outboundnetworkconnection. 的參數 以您在步驟 1 中收集的「私人網路路由識別碼」 取代其值。例如:{"paramName":"outboundnetworkconnection","value":"<PNR-ID>"}.
  • 使用 UI/Change 集張貼「資料套件」部署。連線成功並移至「未啟用」狀態。啟用方式如下:
    • 開啟 私人連線的切換開關。
    • 選取您建立的 PNR。
    • 依指示輸入 URL、金鑰和其他詳細資料。
    • 設定連線會顯示「已啟用」狀態。
  • 前往 App Launcher,選取「Data Cloud」,然後選取「資料串流」。資料串流會顯示錯誤狀態。
  • 按一下錯誤符號,然後再次嘗試建立串流。連線成功,資料串流會移至「啟用」狀態。

Amazon 簡單儲存體服務 (S3)

Data 360 支援與 S3 的私人網路連線,但不含 Data 360 的私人連線。網路流量會透過公用 IP 發生,但 保證 會保留在 AWS 網路上,保持在 AWS 架構上,且不會周遊公用網際網路。

  • 使用私人 IP 位址,將 S3 分類與相同 AWS 區域內的 Data 360 例項連線。更新您的分類原則,以將 Data 360 的該區域 AWS VPC 端點包含在私人 S3 存取權的允許清單中。

  • 從 Data 360 租戶存取不同區域中的分類會透過公用 IP 進行。

如需詳細資訊,請參閱 AWS PrivateLink for Amazon S3 和 Data 360 Services 使用的 IP 位址

私人與公用 IP 位址之間的差異

網際網路可以看見公用 IP 位址。但私人 IP 位址不會顯示,因為其使用一系列非網際網路開放的 IP 位址,通常是保留給內部網路。使用 Data 360 的私人連線時,將公用 IP 列入允許清單為選擇性。「私人連線」會使用私人 IP 位址,且不使用公用 IP 位址。

Data 360 的私人連線信用額度耗用

一般而言,信用額度消耗在所有類型之間都是獨立的,如同在匯率卡上所示。例如,使用 Zero Copy Federation,耗用率為每百萬個存取的資料列 70 點。如果您使用私人連線來取用 Zero Copy Federation,則比率為每百萬個存取的資料列 70 點,以及每 GB 轉移 500 點。

Snowflake 的 IP 允許清單

許多組織透過其 Snowflake 網路原則來防止存取其 Snowflake 例項。它們也允許從選取的 IP 集或其他唯一識別來源存取。使用私人連線建立與 Snowflake 的 Data 360 連線時,流量來自單一 AWS PrivateLink VPC 端點。此端點擁有廣泛陣列中的一個私人 Data 360 IP 位址。將來自 VPC 端點的流量列入允許清單,讓 Data 360 連線至 Snowflake。使用 Data 360 VPC 端點識別碼或 IP 範圍 10.0.0.0/8。我們建議您將 VPC 端點的識別碼列入允許清單。從現有「私人網路路線」的詳細資料頁面中取得識別碼。

如果您使用 IP 範圍,我們建議將完整的 10.0.0.0/8 範圍新增至允許清單。此範圍可避免因網路中斷而造成的持續維護和中斷。Data 360 不支援依特定 IP 位址列入允許清單,因為內部私人 IP 位址可以隨時變更,而不需另行通知。

若要疑難排解連線問題,您可以使用 Data 360 VPC 端點網域名稱系統 (DNS) 的 dignslookup 來從網路路線的詳細資料頁面尋找相關聯的 IP 位址。

Snowflake 資料共用

Snowflake Federation 連線與 Snowflake 私人網路路線之間的關係會在您建立連線時發生。「私人連線」對於「資料共用」的行為不同。如果 Snowflake 私人網路路線與「資料共用目標」使用相同的 URL,則目標建立流程會使用「私人連線」。針對任何其他 URL 類型,Data 360 會嘗試先使用公用網際網路來建立目標。

Data 360 Snowflake 資料共用功能針對私人 Snowflake 例項使用 Snowflake 的安全資料共用 (SDS)。建立「資料共用目標」時,透過 OAuth 登入確認共用帳戶的擁有權。確認後,Data 360 會刪除所有登入資料,包括 OAuth 權杖。

為了成功建立「資料共用目標」,原始電腦必須從接受的網路位置擁有 Snowflake 的網路存取權。一般設定涉及使用者連線至公司 VPN,且 Snowflake 設定為允許來自該網路的要求。其他要求不會使用此帳戶登入。此步驟通常需要 Salesforce Private Connect 或暫時將 Data 360 公用 IP 位址列入允許清單,讓 Data 360 可以到達 OAuth API 端點。

Redshift 與 Snowflake 資料共用實作

針對 Redshift 和 Snowflake,資料共用的實作不同。Redshift 的實作不需要私人連線。針對 Snowflake,「資料共用目標」的初始建立期間,需要「私人連線」。此差異表示信用額度耗用只會在建立期間發生,需要約 1 個信用額度。無論共用或存取的資料量為何,Snowflake 資料共用的私人連線都不會額外耗用信用額。

如需詳細資訊,請參閱 Harness Zero 將資料從 Salesforce Data Cloud 複製到 Amazon Redshift for Unified Analytics – Part 2

支援多個 Redshift 例項

單一 VPC 上的多個 Redshift 例項無法使用單一 Redshift 私人網路路由來存取。此外,私人網路路線 (PNR) 與 Redshift 例項之間存在一對一對應。

 
正在載入
Salesforce Help | Article