You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

关于Google PubSub发布者需访问URL白名单的技术咨询

Google Pub/Sub发布者的URL白名单配置指南

嘿,刚好对这块比较熟悉,给你详细说下Google Pub/Sub发布者需要放行的URL和配置注意事项,方便你设置HTTP egress filter:

必须放行的核心端点

这些是发布者正常工作的基础,缺一不可:

  • pubsub.googleapis.com:Pub/Sub的核心API服务地址,所有消息发布请求的主要入口,不管你用官方客户端库还是直接调用REST/gRPC API,都会和这个域名交互。
  • oauth2.googleapis.com:用于获取OAuth 2.0访问令牌,发布者得通过这个端点完成身份验证,才能顺利向Pub/Sub发送消息。

按需放行的额外端点

根据你的部署环境和使用的Pub/Sub特性,可能还需要放行以下域名:

  • accounts.google.com:辅助身份验证流程,比如刷新过期的访问令牌时会用到。
  • storage.googleapis.com:当使用Pub/Sub的高级特性(比如批量消息临时存储、死信队列关联Cloud Storage桶)时,发布者会和这个域名交互。
  • www.googleapis.com:部分API元数据查询(比如获取项目基本信息)会访问这个域名。

关键配置提醒

  • 如果你用的是gRPC协议的客户端库,除了上述域名,还要确保放行443端口(gRPC默认基于HTTP/2走443端口),有些严格的环境可能需要单独配置端口规则。
  • 建议直接放行整个域名,而不是具体的路径——Google偶尔会调整API的内部路径结构,放行域名能避免后续因为路径变更导致的访问失败。
  • 如果你在GCP的VPC环境里部署发布者,优先考虑用Private Google Access配合VPC防火墙规则来控制访问,这比HTTP egress filter更符合GCP的安全最佳实践。

内容的提问来源于stack exchange,提问作者Paul Mazzuca

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.15 08:46:39