接続情報 - Google BigQuery

Prev Next

概要

Google BigQueryの接続情報を作成する手順を説明するDocsです。

TROCCOでGoogle BigQueryの接続情報を作成する方法は、以下の3つの方式があります。

  • Googleアカウント (OAuth)
  • サービスアカウント (JSONキー)
  • Workload Identity Federation (WIF)

Googleアカウント (OAuth)を利用する場合

TROCCOの接続情報作成画面で、認証方式として「OAuth認証」を選択します。画面の指示に従いGoogleアカウントでの認証を行うことで、接続情報を作成できます。

サービスアカウント (JSONキー)を利用する場合

  1. Google CloudのJSONキーを取得するを参照して、JSONキーを取得します。サービスアカウントには、後述する付与が必要なロールを参考にロールを付与してください。
  2. 取得したJSONキーの内容をすべてコピーし、TROCCOの接続情報作成画面のJSONキーフォームにペーストします。

Workload Identity Federation (WIF)を利用する場合

AWS環境からGoogle Cloudに接続する場合、Workload Identity Federationを使用することで、AWS IAMの一時的な認証情報を利用してGoogle Cloudへアクセスできます。長期的な認証情報(JSON Key)をTROCCO上に保存する必要がないため、セキュリティが向上します。

  1. 接続情報の新規作成画面でWorkload Identity Federationで作成をクリックします。外部IDが自動生成されます。
  2. 必須項目以外は空欄のまま、接続情報を保存します。外部IDは接続情報を作成するたびに変わるため、接続情報を一度保存することで、Google Cloud側で利用する外部IDを固定します。
  3. Google CloudのWorkload Identity Federationを設定するを参照して、構成ファイルをダウンロードします。
  4. ダウンロードしたクライアントライブラリ構成ファイル(JSON形式)の内容をすべてコピーします。
  5. Workload Identity Federation設定にペーストします。
  6. その他、必要な項目を入力し、接続情報を再保存します。
Workload Identity Federation設定が未入力の場合

Workload Identity Federation設定が未入力の間は、対象の接続情報を使用するジョブは実行できません。

外部IDを再生成する場合

外部IDを再生成した場合でも、接続情報を保存するまでは反映されません。
接続情報を保存した場合は、新しい外部IDに合わせてWorkload Identity Federationの設定を登録または更新する必要があります。

Workload Identity Federation認証が利用できない機能

以下の機能では、Workload Identity Federation認証はご利用いただけません。これらの機能を使用する場合は、OAuth認証またはサービスアカウント認証をご選択ください。

  • dbt連携
  • CDCデータ転送
  • Self-Hosted Runner

付与が必要なロール

Googleアカウント (OAuth)、サービスアカウント (JSONキー)、Workload Identity Federationのいずれの認証方式を利用する場合も、以下のロールを付与する必要があります。

  • 転送元として利用する場合
    • BigQuery > BigQueryデータ編集者
    • BigQuery > BigQueryジョブユーザー
    • Cloud Storage > ストレージ管理者
  • 転送先・データマート(データ転送モード)として利用する場合
    • BigQuery > BigQueryデータ編集者
    • BigQuery > BigQueryジョブユーザー