Google BigQuery 연결

Google BigQuery 에서 데이터에 액세스하려면 연결 에셋을 만듭니다.

Google BigQuery 는 완전 관리형 서버리스 데이터 웨어하우스로, 페타바이트급 데이터에 대한 확장 가능한 분석이 가능합니다.

다음에 대한 연결을 만듭니다 Google BigQuery

연결 자산을 생성하려면 다음 연결 세부 정보가 필요합니다:

일반적인 연결성

  • 프로젝트 ID : 프로젝트의 Google 식별자.
  • API 서비스 URL : Private Service Connect를 사용하는 경우 API 서비스 BigQueryBigQuery 엔드포인트의 URI를 지정하십시오. 그렇지 않으면 기본 URI가 사용됩니다.
  • 서버 프록시 (선택 사항)

HTTPS 프록시 서버를 통해 Google BigQuery 데이터 소스에 액세스하려면 서버 프록시를 선택합니다. 설정에 따라 프록시 서버는 로드 밸런싱, 보안 강화 및 개인정보 보호정책을 제공할 수 있습니다. 프록시 서버 설정은 인증 신임 정보 및 개인 또는 공유 신임 정보 선택과 무관합니다. 추가적인 보안을 위해 SSL 인증서를 제공할 수 있습니다. 프록시 서버 설정은 볼트에 저장할 수 없습니다.

  • 프록시 호스트 : 프록시 서버의 호스트명 또는 IP 주소. 예: proxy.example.com 또는 192.0.2.0.
  • 프록시 포트 : 프록시 서버에 연결할 포트 번호. 예: 8080 또는 8443.
  • 프록시 사용자 이름프록시 비밀번호.
  • 프록시 프로토콜 : 프록시 서버 프로토콜. 또는 을 HTTP HTTPS 선택하십시오.

신임 정보

배포 환경에 따라 특정 인증 방법을 사용합니다:

일반적인 연결성

인증 방법을 선택하고 각 방법에 필요한 세부 정보를 입력하세요:

  • 계정 키 (전체 JSON 스니펫)

    • 자격 증명 : 서비스 계정 키(JSON Google ) 파일의 내용.
  • 클라이언트 ID, 클라이언트 시크릿, 액세스 토큰 및 리프레시 토큰

    • 액세스 토큰 : 에 연결하는 데 사용할 Google BigQuery 수 있는 액세스 토큰.
    • 클라이언트 ID : OAuth 클라이언트 ID.
    • 클라이언트 시크릿 : OAuth 클라이언트 시크릿.
    • 리프레시 토큰 : 액세스 토큰을 새로 고치기 위해 사용될 리프레시 토큰.

워크로드 ID 페더레이션을 사용하면 외부 ID
공급자( IdP )를 인증에 활용합니다. 외부 ID 제공자는 서비스 계정 키 대신 IAM (Identity and Access Management) 을 사용합니다. IAM은 보안 및 중앙 집중식 관리를 강화합니다. 워크로드 ID 페더레이션 인증을 액세스 토큰 또는 토큰과 함께 사용할 URL 수 있습니다.

OIDC( OpenID Connect) 사양을 준수하고 외부 IdP 준비에 설명된 Google Cloud 요구 사항을 충족하는 모든 ID 공급업체와 워크로드 ID 페더레이션을 위한 Google BigQuery 연결을 구성할 수 있습니다. 요구사항은 다음과 같습니다.

  • ID 제공자는 OpenID Connect 1.0을 지원해야 합니다.
  • ID 제공자의 OIDC 메타데이터 및 JWKS 엔드포인트는 인터넷을 통해 공개적으로 액세스할 수 있어야 합니다. Google Cloud 는 이러한 엔드포인트를 사용하여 ID 제공자의 키 세트를 다운로드하고 키 세트를 사용하여 토큰의 유효성을 검증합니다.
  • 워크로드가 다음 기준을 충족하는 ID 토큰을 얻을 수 있도록 ID 제공자가 구성됩니다.
    • 토큰은 RS256 또는 ES256 알고리즘으로 서명됩니다.
    • 토큰에는 aud 청구가 포함되어 있습니다.

( AWS ) 및 Amazon Web Services 에 대한 워크로드 신원 Microsoft Azure 연합 구성 단계의 예는 다음을 참조하십시오

  • 워크로드 ID 페더레이션 및 액세스 토큰 연결

    • 보안 토큰 서비스 대상: 프로젝트 ID, 풀 ID및 제공자 ID를 포함하는 보안 토큰 서비스 대상입니다. 이 형식을 사용합니다:

      //iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/providers/PROVIDER_ID
      

      자세한 내용은 REST API를 사용하여 워크로드 인증하기를 참조하세요.

    • 서비스 계정 이메일: 위장할 Google 서비스 계정의 이메일 주소입니다. 자세한 내용은 외부 워크로드에 대한 서비스 계정 만들기를 참조하세요.

    • 서비스 계정 토큰 수명 (선택사항): 서비스 계정 액세스 토큰의 수명 (초) 입니다. 서비스 계정 액세스 토큰의 기본 수명은 1시간입니다. 자세한 내용은 URL 자격 증명을 참조하세요.

    • 토큰 형식: 토큰을 포함하는 JSON 응답에서 필드 이름에 대한 토큰 필드 이름을 가진 텍스트 또는 JSON입니다.

    • 토큰 필드 이름: 토큰을 포함하는 JSON 응답의 필드 이름입니다. 이 필드는 토큰 형식 이 JSON인 경우에만 표시됩니다.

    • 토큰 유형 : AWS 서명 버전 4 요청, Google OAuth 2.0 액세스 토큰, ID 토큰, JSON 웹 토큰(JWT), 또는 SAML 2.0.

    • 액세스 토큰 :. Google BigQuery 에 연결하기 위한 신원 공급자로부터의 액세스 토큰.

  • 토큰 URL 연결 세부 정보를 통한 워크로드 신원 연동

    • 보안 토큰 서비스 대상: 프로젝트 ID, 풀 ID및 제공자 ID를 포함하는 보안 토큰 서비스 대상입니다. 이 형식을 사용합니다:

      //iam.googleapis.com/projects/PROJECT_NUMBER/locations/global/workloadIdentityPools/POOL_ID/providers/PROVIDER_ID
      

      자세한 내용은 REST API를 사용하여 워크로드 인증하기를 참조하세요.

    • 서비스 계정 이메일: 위장할 Google 서비스 계정의 이메일 주소입니다. 자세한 내용은 외부 워크로드에 대한 서비스 계정 만들기를 참조하세요.

    • 서비스 계정 토큰 수명 (선택사항): 서비스 계정 액세스 토큰의 수명 (초) 입니다. 서비스 계정 액세스 토큰의 기본 수명은 1시간입니다. 자세한 내용은 URL 자격 증명을 참조하세요.

    • 토큰 URL: 토큰을 검색할 URL.

    • HTTP 메서드: 토큰 URL 요청에 사용할 HTTP 메서드입니다: GET, POST 또는 PUT.

    • 요청 본문 (POST 또는 PUT 메서드의 경우): 토큰을 검색하기 위한 HTTP 요청 본문입니다.

    • HTTP 헤더: 토큰 URL 요청을 JSON 또는 JSON 본문으로 전송하는 HTTP 헤더입니다. "Key1"="Value1","Key2"="Value2"형식을 사용하십시오.

    • 토큰 형식: 토큰을 포함하는 JSON 응답에서 필드 이름에 대한 토큰 필드 이름을 가진 텍스트 또는 JSON입니다.

    • 토큰 필드 이름: 토큰을 포함하는 JSON 응답의 필드 이름입니다. 이 필드는 토큰 형식 이 JSON인 경우에만 표시됩니다.

    • 토큰 유형 : AWS 서명 버전 4 요청, Google OAuth 2.0 액세스 토큰, ID 토큰, JSON 웹 토큰(JWT), 또는 SAML 2.0.

기타 속성

출력 JSON 문자열 형식: 복합 데이터 유형 (예: 중첩 또는 반복) 인 출력 값의 JSON 문자열 형식입니다.

  • 고품질: 값을 출력으로 보내기 전에 형식화됩니다. 몇 개의 행을 시각적으로 읽으려면 이 옵션을 사용하십시오.
  • 원시: (기본값) 형식화하지 않습니다. 최상의 성능을 위해 이 옵션을 사용하십시오.

메타데이터 발견: 이 설정은 이 연결을 사용하여 자산이 추가될 때 테이블 또는 뷰 (동의어) 와 같은 스키마 오브젝트의 컬럼 (주석) 및 별명에 대한 주석이 검색되는지 여부를 판별합니다.

권한

Google BigQuery 에 연결하려면 다음 BigQuery 권한이 필요합니다:

  • bigquery.job.create
  • bigquery.tables.get
  • bigquery.tables.getData

이러한 권한을 얻으려면 다음 세 가지 방법 중 하나를 사용하세요:

  • 이러한 권한이 포함된 미리 정의된 BigQuery 클라우드 IAM 역할 bigquery.admin 을 사용합니다;
  • 다음 표의 각 열에서 하나씩 두 가지 역할을 조합하여 사용하거나, 또는
  • 사용자 지정 역할을 만듭니다. 사용자 지정 역할 만들기 및 관리를 참조하세요.
첫 번째 역할 두 번째 역할
bigquery.dataEditor bigquery.jobUser
bigquery.dataOwner bigquery.user
bigquery.dataViewer

Google BigQuery 권한 및 역할에 대한 자세한 내용은 미리 정의된 역할 및 권한을 참조하세요.

연방 정보 처리 표준(FIPS) 준수

이 연결은 FIPS 규격을 준수하며, FIPS 지원 클러스터에서 사용할 수 있습니다.

Google BigQuery 설정

클라우드 콘솔을 사용하여 빠른 시작

자세히 알아보기