Cloud Run访问PSC端点时出现超时问题求助
问题排查与解决方案
针对Cloud Run服务A访问PSC端点超时但同项目VM正常的情况,可从以下几个关键配置点排查:
1. 检查Cloud Run服务A的VPC连接器配置
- 确认Cloud Run A绑定的VPC连接器已关联subnet1,且连接器的IP预留范围未耗尽。如果IP池不足,Cloud Run无法获取VPC内部IP,将无法访问PSC端点。
- 验证连接器的出口路由设置:确保连接器配置为“访问所有VPC网络IP和外部IP”,或至少包含PSC端点所在的IP段。
2. 验证subnet1的网络权限与配置
- 检查subnet1是否启用私有Google访问:该配置允许VPC内的资源(包括Cloud Run通过连接器访问的流量)解析内部DNS并路由到PSC等内部服务。
- 确认subnet1的网络ACL未拒绝VPC连接器IP段访问PSC端点的目标端口(如80/443)。
3. 检查Cloud Run服务A的服务账号权限
- 确保Cloud Run A使用的服务账号拥有
compute.networkUser角色(在项目A或subnet1层级),允许其使用subnet1内的PSC端点资源。 - 排查是否存在VPC Service Controls限制:如果项目A或B处于服务控制边界内,需确保边界规则允许跨项目的PSC流量。
4. 验证PSC与NEG的关联配置
- 检查项目B中包含Cloud Run B的NEG是否正确关联到PSC内部负载均衡器,且NEG的来源流量范围包含项目A的subnet1或VPC连接器的IP段(因为Cloud Run B仅接受内部流量,需明确允许来源)。
- 确认项目B的PSC服务端已共享给项目A:在PSC服务配置中,需将项目A的ID添加到共享列表,允许其订阅该服务。
5. 确认DNS解析正确性
- 如果Cloud Run A使用域名访问PSC端点,需确保subnet1的私有DNS区域已正确映射PSC端点的域名到内部IP;若使用IP访问,验证VPC连接器的路由表是否包含指向PSC端点的路由条目。
内容的提问来源于stack exchange,提问作者baur
相关产品推荐
相关产品推荐

