Google BigQuery 연결
Google BigQuery 에서 데이터에 액세스하려면 연결 에셋을 만듭니다.
Google BigQuery 는 완전 관리형 서버리스 데이터 웨어하우스로, 페타바이트급 데이터에 대한 확장 가능한 분석이 가능합니다.
다음에 대한 연결을 만듭니다 Google BigQuery
연결 자산을 생성하려면 다음 연결 세부 정보가 필요합니다:
일반적인 연결성
- 프로젝트 ID : 프로젝트의 Google 식별자.
- API 서비스 URL : Private Service Connect를 사용하는 경우 API 서비스 BigQueryBigQuery 엔드포인트의 URI를 지정하십시오. 그렇지 않으면 기본 URI가 사용됩니다.
- 서버 프록시 (선택 사항)
HTTPS 프록시 서버를 통해 Google BigQuery 데이터 소스에 액세스하려면 서버 프록시를 선택합니다. 설정에 따라 프록시 서버는 로드 밸런싱, 보안 강화 및 개인정보 보호정책을 제공할 수 있습니다. 프록시 서버 설정은 인증 신임 정보 및 개인 또는 공유 신임 정보 선택과 무관합니다. 추가적인 보안을 위해 SSL 인증서를 제공할 수 있습니다. 프록시 서버 설정은 볼트에 저장할 수 없습니다.
- 프록시 호스트 : 프록시 서버의 호스트명 또는 IP 주소. 예:
proxy.example.com또는192.0.2.0. - 프록시 포트 : 프록시 서버에 연결할 포트 번호. 예:
8080또는8443. - 프록시 사용자 이름 및 프록시 비밀번호.
- 프록시 프로토콜 : 프록시 서버 프로토콜. 또는 을 HTTP HTTPS 선택하십시오.
신임 정보
배포 환경에 따라 특정 인증 방법을 사용합니다:
일반적인 연결성
인증 방법을 선택하고 각 방법에 필요한 세부 정보를 입력하세요:
계정 키 (전체 JSON 스니펫)
- 자격 증명 : 서비스 계정 키(JSON Google ) 파일의 내용.
클라이언트 ID, 클라이언트 시크릿, 액세스 토큰 및 리프레시 토큰
- 액세스 토큰 : 에 연결하는 데 사용할 Google BigQuery 수 있는 액세스 토큰.
- 클라이언트 ID : OAuth 클라이언트 ID.
- 클라이언트 시크릿 : OAuth 클라이언트 시크릿.
- 리프레시 토큰 : 액세스 토큰을 새로 고치기 위해 사용될 리프레시 토큰.
워크로드 ID 페더레이션을 사용하면 외부 ID
공급자( IdP )를 인증에 활용합니다. 외부 ID 제공자는 서비스 계정 키 대신 IAM (Identity and Access Management) 을 사용합니다. IAM은 보안 및 중앙 집중식 관리를 강화합니다. 워크로드 ID 페더레이션 인증을 액세스 토큰 또는 토큰과 함께 사용할 URL 수 있습니다.
OIDC( OpenID Connect) 사양을 준수하고 외부 IdP 준비에 설명된 Google Cloud 요구 사항을 충족하는 모든 ID 공급업체와 워크로드 ID 페더레이션을 위한 Google BigQuery 연결을 구성할 수 있습니다. 요구사항은 다음과 같습니다.
- ID 제공자는 OpenID Connect 1.0을 지원해야 합니다.
- ID 제공자의 OIDC 메타데이터 및 JWKS 엔드포인트는 인터넷을 통해 공개적으로 액세스할 수 있어야 합니다. Google Cloud 는 이러한 엔드포인트를 사용하여 ID 제공자의 키 세트를 다운로드하고 키 세트를 사용하여 토큰의 유효성을 검증합니다.
- 워크로드가 다음 기준을 충족하는 ID 토큰을 얻을 수 있도록 ID 제공자가 구성됩니다.
- 토큰은 RS256 또는 ES256 알고리즘으로 서명됩니다.
- 토큰에는 aud 청구가 포함되어 있습니다.
( AWS ) 및 Amazon Web Services 에 대한 워크로드 신원 Microsoft Azure 연합 구성 단계의 예는 다음을 참조하십시오
워크로드 ID 페더레이션 및 액세스 토큰 연결
보안 토큰 서비스 대상: 프로젝트 ID, 풀 ID및 제공자 ID를 포함하는 보안 토큰 서비스 대상입니다. 이 형식을 사용합니다:
//iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/providers/PROVIDER_ID자세한 내용은 REST API를 사용하여 워크로드 인증하기를 참조하세요.
서비스 계정 이메일: 위장할 Google 서비스 계정의 이메일 주소입니다. 자세한 내용은 외부 워크로드에 대한 서비스 계정 만들기를 참조하세요.
서비스 계정 토큰 수명 (선택사항): 서비스 계정 액세스 토큰의 수명 (초) 입니다. 서비스 계정 액세스 토큰의 기본 수명은 1시간입니다. 자세한 내용은 URL 자격 증명을 참조하세요.
토큰 형식: 토큰을 포함하는 JSON 응답에서 필드 이름에 대한 토큰 필드 이름을 가진 텍스트 또는 JSON입니다.
토큰 필드 이름: 토큰을 포함하는 JSON 응답의 필드 이름입니다. 이 필드는 토큰 형식 이 JSON인 경우에만 표시됩니다.
토큰 유형 : AWS 서명 버전 4 요청, Google OAuth 2.0 액세스 토큰, ID 토큰, JSON 웹 토큰(JWT), 또는 SAML 2.0.
액세스 토큰 :. Google BigQuery 에 연결하기 위한 신원 공급자로부터의 액세스 토큰.
토큰 URL 연결 세부 정보를 통한 워크로드 신원 연동
보안 토큰 서비스 대상: 프로젝트 ID, 풀 ID및 제공자 ID를 포함하는 보안 토큰 서비스 대상입니다. 이 형식을 사용합니다:
//iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/providers/PROVIDER_ID자세한 내용은 REST API를 사용하여 워크로드 인증하기를 참조하세요.
서비스 계정 이메일: 위장할 Google 서비스 계정의 이메일 주소입니다. 자세한 내용은 외부 워크로드에 대한 서비스 계정 만들기를 참조하세요.
서비스 계정 토큰 수명 (선택사항): 서비스 계정 액세스 토큰의 수명 (초) 입니다. 서비스 계정 액세스 토큰의 기본 수명은 1시간입니다. 자세한 내용은 URL 자격 증명을 참조하세요.
토큰 URL: 토큰을 검색할 URL.
HTTP 메서드: 토큰 URL 요청에 사용할 HTTP 메서드입니다: GET, POST 또는 PUT.
요청 본문 (POST 또는 PUT 메서드의 경우): 토큰을 검색하기 위한 HTTP 요청 본문입니다.
HTTP 헤더: 토큰 URL 요청을 JSON 또는 JSON 본문으로 전송하는 HTTP 헤더입니다.
"Key1"="Value1","Key2"="Value2"형식을 사용하십시오.토큰 형식: 토큰을 포함하는 JSON 응답에서 필드 이름에 대한 토큰 필드 이름을 가진 텍스트 또는 JSON입니다.
토큰 필드 이름: 토큰을 포함하는 JSON 응답의 필드 이름입니다. 이 필드는 토큰 형식 이 JSON인 경우에만 표시됩니다.
토큰 유형 : AWS 서명 버전 4 요청, Google OAuth 2.0 액세스 토큰, ID 토큰, JSON 웹 토큰(JWT), 또는 SAML 2.0.
기타 속성
출력 JSON 문자열 형식: 복합 데이터 유형 (예: 중첩 또는 반복) 인 출력 값의 JSON 문자열 형식입니다.
- 고품질: 값을 출력으로 보내기 전에 형식화됩니다. 몇 개의 행을 시각적으로 읽으려면 이 옵션을 사용하십시오.
- 원시: (기본값) 형식화하지 않습니다. 최상의 성능을 위해 이 옵션을 사용하십시오.
메타데이터 발견: 이 설정은 이 연결을 사용하여 자산이 추가될 때 테이블 또는 뷰 (동의어) 와 같은 스키마 오브젝트의 컬럼 (주석) 및 별명에 대한 주석이 검색되는지 여부를 판별합니다.
권한
Google BigQuery 에 연결하려면 다음 BigQuery 권한이 필요합니다:
bigquery.job.createbigquery.tables.getbigquery.tables.getData
이러한 권한을 얻으려면 다음 세 가지 방법 중 하나를 사용하세요:
- 이러한 권한이 포함된 미리 정의된 BigQuery 클라우드 IAM 역할
bigquery.admin을 사용합니다; - 다음 표의 각 열에서 하나씩 두 가지 역할을 조합하여 사용하거나, 또는
- 사용자 지정 역할을 만듭니다. 사용자 지정 역할 만들기 및 관리를 참조하세요.
| 첫 번째 역할 | 두 번째 역할 |
|---|---|
bigquery.dataEditor |
bigquery.jobUser |
bigquery.dataOwner |
bigquery.user |
bigquery.dataViewer |
Google BigQuery 권한 및 역할에 대한 자세한 내용은 미리 정의된 역할 및 권한을 참조하세요.
연방 정보 처리 표준(FIPS) 준수
이 연결은 FIPS 규격을 준수하며, FIPS 지원 클러스터에서 사용할 수 있습니다.