Google DataStream无法连接Google CloudSQL实例排查求助
检查CloudSQL的VPC Peering配置
确认CloudSQL的私有服务访问已成功与DataStream所在VPC建立peering连接,状态为ACTIVE。即使IP段同属一个VPC,CloudSQL的私有IP访问依赖VPC peering来打通服务间的访问路径,需确保peering未被中断或配置错误。验证DataStream服务账号权限
确保DataStream使用的服务账号同时拥有roles/datastream.admin和roles/cloudsql.client权限。权限不足可能导致请求被静默拦截,表现为超时而非明确的权限错误。可通过以下命令检查:gcloud projects get-iam-policy [你的项目ID] --filter="bindings.members:serviceAccount:[DataStream服务账号邮箱]"细化CloudSQL入站防火墙规则
虽然同VPC的VM能连接,但需确认CloudSQL的入站防火墙规则明确包含DataStream所在子网10.0.5.0/24。检查规则的源IP范围是否覆盖该子网,协议端口是否匹配数据库端口(如MySQL用3306,PostgreSQL用5432),目标是否指向CloudSQL的私有IP段。确认DataStream子网的私有Google访问设置
检查DataStream所在的10.0.5.0/24子网是否启用了私有Google访问。该选项未开启时,DataStream可能无法通过私有网络访问CloudSQL的私有端点,导致连接超时。排查CloudSQL连接代理与IP配置
确认CloudSQL实例的连接设置中,是否仅允许私有IP连接,且DataStream配置的是正确的私有IP(而非公网IP)。若使用CloudSQL代理,需确认代理运行正常,未对DataStream的访问做额外限制。查看日志定位深层原因
- 查看CloudSQL审计日志,过滤来自
10.0.5.0/24的连接请求,确认请求是否到达实例或被拒绝。 - 在Cloud Logging中过滤资源类型
datastream.googleapis.com/ConnectionProfile,查看DataStream的连接日志,获取超时的具体触发原因(如DNS解析失败、权限拦截等)。
- 查看CloudSQL审计日志,过滤来自
内容的提问来源于stack exchange,提问作者Brendan C.

