【发布时间】:2016-12-19 07:44:59
【问题描述】:
Google App Engine 似乎通过 Cloud SQL 代理在内部自动通过隧道连接到 Cloud SQL 第二代。这是在尝试理清如何使用 TLS 时无意中发现的,未成功:"TLS requested but server does not support TLS" error with Google Cloud SQL (2nd generation) from Google App Engine?
我注意到这可以在不允许对 Cloud SQL 实例进行全局不安全访问的情况下工作......这很好。但是,我们只能过滤接受的主机名来连接到cloudsqlproxy~% 而不是localhost,这几乎允许任何“cloudsqlproxy”主机使用正确的凭据进行连接。
这样做是否安全且正确,并且比使用%... 显然会绕过任何类型的主机过滤更好?或者,这是否会打开任何 cloudsqlproxy 与我们的第二代实例的可能连接?
目标是将 SQL 实例上特定用户帐户的连接限制为仅来自我们的 App Engine 项目。没有其他东西可以连接这些凭据。
【问题讨论】:
标签: google-app-engine google-cloud-sql