DataWorks がデータ同期、スケジューリング、またはその他のタスクを実行する前に、リソースグループにアタッチされている Virtual Private Cloud (VPC) がデータソースに到達できる必要があります。このトピックでは、様々なネットワーク環境で利用可能なネットワーク接続ソリューションについて説明します。
背景情報
データソースの作成、データ同期、データ分析、メタデータ収集、DataService などのほとんどの DataWorks 機能は、接続されたデータソースまたはコンピューティングリソース上で動作します。アクセスしたいデータソースが DataWorks リソースグループにアタッチされた VPC 内にない場合 (たとえば、データソースが別の VPC またはオンプレミス IDC にある場合) 、適切なネットワーク接続ソリューションを選択して、リソースグループにアタッチされた VPC をデータソースが存在するネットワークに接続する必要があります。
たとえば、データ同期フローでは、リソースグループにアタッチされた VPC は、ソースと宛先の両方のネットワークに接続されている必要があります。

前提条件
必要な仕様のリソースグループを購入済みであること。詳細については、「サーバーレスリソースグループの使用」をご参照ください。
リソースグループの詳細については、「リソースグループの概要」をご参照ください。
このトピックのソリューションは、サーバーレス リソースグループと、以下のレガシー リソースグループに適用されます:データ統合専用リソースグループ、スケジューリング専用リソースグループ、Data Service 専用リソースグループ。
注意
サーバーレス リソースグループは、VPC を関連付けることで、プライベートネットワーク経由で複雑なネットワーク環境のデータソースにアクセスできます。ただし、サーバーレス リソースグループは、デフォルトではパブリックネットワークにアクセスできません。インターネット経由でデータソースにアクセスするには、リソースグループにアタッチされている VPC にインターネット NAT ゲートウェイと EIP を設定する必要があります。詳細については、「インターネット経由でのデータソースへの接続」をご参照ください。
パブリックネットワーク接続では、速度や安定性は保証されません。データ同期には、プライベートネットワークまたは Cloud Enterprise Network (CEN) を使用してください。
タスクを実行する前に、リソースグループとデータソース間のネットワーク接続が必要です。
リソースグループは、クラシックネットワーク環境をサポートしていません。続行する前に、データソースとサービスをクラシックネットワークから VPC に移行してください。
ソリューションの選択
選択するソリューションは、DataWorks ワークスペースのリソースグループに対するデータソースの場所によって異なります。以下の情報を使用して、シナリオに基づいて適切なソリューションを特定してください。
ソリューション1:Alibaba Cloud データソースへの接続 (同一アカウント、同一リージョン)
ユースケース
このソリューションは、データソースと DataWorks ワークスペースが次のすべての条件を満たす場合に推奨します。
データソースが Alibaba Cloud 製品である。
データソースと DataWorks ワークスペースが同一の Alibaba Cloud アカウントに属している。
データソースと DataWorks ワークスペースが同一リージョン内にある。
ソリューションの説明
同一アカウント、同一リージョンのシナリオでは、VPC (プライベートネットワーク) 接続の使用を推奨します。DataWorks ワークスペースのリソースグループとデータソースを同じ VPC にデプロイして、ネットワーク接続を有効にします。
ネットワーク接続図
同一アカウント、同一リージョンのシナリオでは、DataWorks サーバーレス リソースグループと ApsaraDB RDS データベース間のネットワーク接続を次のように設定します。
RDS インスタンスの [データベース接続] ページで、インスタンスが属する VPC を確認します。たとえば、CIDR ブロックが 192.168.0.0/16 の VPC 1 です。
DataWorks コンソールの [リソースグループ] ページで、サーバーレス リソースグループを RDS インスタンスと同じ VPC に関連付けます。
リソースグループ詳細の [VPC バインディング] セクションで、vSwitch の CIDR ブロックを取得します。たとえば、192.168.0.0/24 です。
RDS インスタンスの [ホワイトリストとセキュリティグループ] ページで、vSwitch の CIDR ブロックを dataworks グループに追加します。たとえば、192.168.0.0/24 です。
ネットワーク接続の設定
ソリューションの詳細な説明と設定手順については、「同一アカウントおよび同一リージョン内のデータソースへの接続」をご参照ください。
ソリューション2:Alibaba Cloud データソースへの接続 (同一アカウント、別リージョン)
ユースケース
このソリューションは、データソースと DataWorks ワークスペースが次のすべての条件を満たす場合に推奨します。
データソースが Alibaba Cloud 製品である。
データソースと DataWorks ワークスペースが同一の Alibaba Cloud アカウントに属している。
データソースと DataWorks ワークスペースが別々のリージョンにある。
ソリューションの説明
同一アカウント、別リージョンのシナリオでは、VPC (プライベートネットワーク) 接続の使用を推奨します。ネットワーク接続ツール (CEN または VPC ピアリング接続) を使用して、DataWorks ワークスペースのリソースグループの VPC を、データソースが存在する VPC に接続します。
ネットワーク接続図
同一アカウント、別リージョンのシナリオで、DataWorks が中国 (上海) リージョンにあり、データベースが中国 (杭州) リージョンにある場合、ネットワーク接続を次のように設定します。
データベースインスタンスの VPC 情報を表示して、VPC の CIDR ブロック (
192.168.0.0/16など) と内部エンドポイントを取得します。DataWorks コンソールの [リソースグループ] ページで、使用するサーバーレス リソースグループを見つけます。
CEN などのネットワーク接続ツールを使用して、DataWorks 側の VPC をデータベース側の VPC に接続します。
リソースグループ詳細の [VPC バインディング] セクションで、関連付けられている vSwitch の CIDR ブロック (
172.16.0.0/24など) を表示します。vSwitch の CIDR ブロック
172.16.0.0/24をデータベースのホワイトリストの [dataworks] グループに追加します。リソースグループ詳細ページの下部で、[カスタムルート] をクリックし、データベース側の VPC の CIDR ブロックへのルートを追加します。
ネットワーク接続の設定
ソリューションの詳細な説明と設定手順については、「同一アカウントだが別リージョンにあるデータソースへの接続」をご参照ください。
ソリューション3:Alibaba Cloud データソースへの接続 (別アカウント)
ユースケース
このソリューションは、データソースと DataWorks ワークスペースが次のすべての条件を満たす場合に推奨します。
データソースが Alibaba Cloud 製品である。
データソースと DataWorks ワークスペースが別々の Alibaba Cloud アカウントに属している。
ソリューションの説明
別アカウントのシナリオでは、VPC (プライベートネットワーク) 接続の使用を推奨します。ネットワーク接続ツール (CEN または VPC ピアリング接続) を使用して、アカウント A のデータソースをアカウント B の DataWorks ワークスペースのリソースグループに接続します。
ネットワーク接続図
別アカウントのシナリオで、アカウント A が ApsaraDB RDS データベースを所有し、アカウント B が DataWorks を所有している場合、クロスアカウントのネットワーク接続を次のように設定します。
アカウント A の RDS インスタンスの [データベース接続] ページで、インスタンスの VPC とその CIDR ブロックを取得します。この例では、CIDR ブロックは
192.168.0.0/16です。アカウント B の DataWorks コンソールの [リソースグループ] ページで、サーバーレス リソースグループの詳細を表示し、[データスケジューリング & データ統合] セクションで関連付けられている vSwitch の CIDR ブロックを確認します。この例では、CIDR ブロックは
172.16.66.0/24です。CEN などのネットワーク接続ツールを使用して、アカウント B の VPC をアカウント A の VPC に接続し、2つの VPC が相互に通信できるようにします。
RDS インスタンスの [ホワイトリスト設定] で、dataworks グループを追加し、DataWorks リソースグループの vSwitch CIDR ブロック
172.16.66.0/24をホワイトリストに追加します。DataWorks コンソールのリソースグループ詳細ページで、[カスタムルート] をクリックし、RDS インスタンスが存在する VPC へのルートを設定します。
ネットワーク接続の設定
ソリューションの詳細な説明と設定手順については、「別アカウントのデータソースへの接続」をご参照ください。
ソリューション4:ECS にデプロイされたデータソースへの接続
ユースケース
このソリューションは、データソースが次の条件を満たす場合に推奨します。
データソースが Alibaba Cloud ECS インスタンスにデプロイされている。
ソリューションの説明
データソースをホストする ECS インスタンスと DataWorks が同一アカウントかつ同一リージョンにある場合は、VPC (プライベートネットワーク) 接続の使用を推奨します。DataWorks ワークスペースのリソースグループと ECS インスタンスを同じ VPC にデプロイして、ネットワーク接続を有効にします。
データソースをホストする ECS インスタンスと DataWorks が別アカウントにあるか、同一アカウントだが別リージョンにある場合は、VPC (プライベートネットワーク) 接続の使用を推奨します。ネットワーク接続ツール (CEN または VPC ピアリング接続) を使用して、DataWorks ワークスペースのリソースグループの VPC を、ECS インスタンスが存在する VPC に接続します。
ネットワーク接続図
同一アカウント、同一リージョン
データソースが、DataWorks と同じ Alibaba Cloud アカウントに属し、同じリージョンに存在する ECS インスタンスにデプロイされている場合、ネットワーク接続を次のように設定します。
ECS コンソールで、使用する ECS インスタンス (MySQL_on_ECS など) の [VPC] と [vSwitch] の情報を表示します。
DataWorks コンソールの [リソースグループ] ページで、ワークスペースに対応するサーバーレス リソースグループを見つけます。
リソースグループ詳細の [VPC バインディング] セクションで、[データスケジューリング & データ統合] に関連付けられている vSwitch の CIDR ブロック (
172.16.0.0/24など) を表示します。ECS セキュリティグループでインバウンドルールを追加します。プロトコルタイプを [カスタムTCP] に、ポート範囲を [MySQL(3306)] に、ソースをリソースグループの vSwitch CIDR ブロック (
172.16.0.0/24など) に、アクションを [許可] に設定します。
同一アカウント、別リージョン
データソースが、DataWorks と同じ Alibaba Cloud アカウントに属しているが、別のリージョンに存在する ECS インスタンスにデプロイされている場合、ネットワーク接続を次のように設定します。
ECS コンソールで、使用する ECS インスタンスの [VPC] と [vSwitch] の情報を表示します。この例では、インスタンスは MySQL_on_ECS で、杭州ゾーン H にあり、プライマリプライベート IP アドレスは
192.168.6.172です。DataWorks コンソールのリソースグループ詳細ページで、[データスケジューリング & データ統合] の関連付けレコードを表示します。
CEN または VPC ピアリング接続を使用して、DataWorks の VPC (中国 (上海) リージョンの VPC2) を ECS インスタンスの VPC (中国 (杭州) リージョンの VPC1) に接続します。
DataWorks リソースグループの vSwitch CIDR ブロックが
172.16.0.0/24であることを確認します。ECS セキュリティグループにアクセスを許可するインバウンドルールを追加します。プロトコルタイプを [カスタムTCP] に、ソースを DataWorks リソースグループの CIDR ブロック
172.16.0.0/24に、ポート範囲を [MySQL(3306)] に設定します。ECS インスタンスの vSwitch CIDR ブロックを記録します。この CIDR ブロックは、ルートを設定するために必要です。
DataWorks コンソールのリソースグループ詳細ページで、[カスタムルート] をクリックし、ECS インスタンスの vSwitch CIDR ブロックを指すルートを追加します。
別アカウント
データソースが Alibaba Cloud アカウント A の ECS インスタンスにデプロイされており、DataWorks が Alibaba Cloud アカウント B に属している場合、ネットワーク接続を次のように設定します。
アカウント A の ECS コンソールで、MySQL_on_ECS インスタンスの [VPC] と [vSwitch] の情報を取得します。この例では、インスタンスは杭州ゾーン H にあり、そのプライマリプライベート IP アドレスは
192.168.6.172です。アカウント B の DataWorks コンソールで、サーバーレス リソースグループの詳細を表示し、[データスケジューリング & データ統合] に関連付けられている vSwitch の CIDR ブロックが
172.16.66.0/24であることを確認します。DataWorks 側の VPC2 と ECS 側の VPC1 との間にクロスアカウント VPC 接続を確立します。
ECS セキュリティグループにアクセスを許可するインバウンドルールを追加します。プロトコルタイプを [カスタムTCP] に、ソースを DataWorks リソースグループの vSwitch CIDR ブロックである
172.16.66.0/24に、ポート範囲を [MySQL(3306)] に設定します。DataWorks コンソールのリソースグループ詳細ページで、[カスタムルート] をクリックし、ECS インスタンスの vSwitch CIDR ブロックを指すルートを追加します。
ネットワーク接続の設定
ソリューションの詳細な説明と設定手順については、「ECSにデプロイされたデータソースへの接続」をご参照ください。
ソリューション5:オンプレミス IDC 内のデータソースへの接続
ユースケース
このソリューションは、データソースが次の条件を満たす場合に推奨します。
データソースがオンプレミス IDC にデプロイされている。
ソリューションの説明
オンプレミス IDC にデプロイされたデータソースについては、VPC (プライベートネットワーク) 接続の使用を推奨します。ネットワーク接続ツール (Express Connect) を使用して、データソースが存在するオンプレミスネットワークを DataWorks ワークスペースのリソースグループの VPC に接続します。
ネットワーク接続図
オンプレミス IDC にデプロイされているデータソース (この例では MySQL) に接続するには、次の手順を実行します。
IDC の CIDR ブロック (
172.16.10.0/24など) を確認します。DataWorks コンソールで、データ統合専用リソースグループに関する情報を取得します。
Express Connect 回線を使用して VPC を IDC に接続します。
リソースグループに関連付けられている vSwitch の CIDR ブロック (
192.168.0.0/24など) を表示します。IDC 内の MySQL データベースでホワイトリストとファイアウォールルールを設定し、リソースグループの vSwitch CIDR ブロックからのアクセスを許可します。ホワイトリストの例:
CREATE USER 'dataworks_user'@'192.168.0.0/24' IDENTIFIED BY 'StrongPassword123';およびGRANT ALL PRIVILEGES ON mydatabase.* TO 'dataworks_user'@'192.168.0.0/24' WITH GRANT OPTION;。ファイアウォールの例:sudo firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="192.168.0.0/24" port="3306" protocol="tcp" accept'。リソースグループ詳細ページで、[カスタムルート] をクリックし、IDC の CIDR ブロックへのルートを追加します。
ネットワーク接続の設定
ソリューションの詳細な説明と設定手順については、「オンプレミスIDC内のデータソースへの接続」をご参照ください。
ソリューション6:インターネット経由でのデータソースへの接続
ユースケース
このソリューションは、データソースが次の条件を満たす場合に推奨します。
データソースにパブリックエンドポイントがある。
ソリューションの説明
サーバーレス リソースグループは、デフォルトではパブリックネットワークにアクセスできません。インターネット経由でデータソースにアクセスする前に、リソースグループにアタッチされている VPC にインターネット NAT ゲートウェイと EIP を設定する必要があります。
レガシー リソースグループは、デフォルトでパブリックネットワークアクセス権を持っており、直接接続できます。
説明レガシー リソースグループは段階的に廃止されています。サーバーレス リソースグループの使用を推奨します。
ネットワーク接続図
この図はサーバーレス リソースグループにのみ適用されます。レガシー リソースグループには、デフォルトで EIP がアタッチされており、直接接続できます。

ネットワーク接続の設定
ソリューションの詳細な説明と設定手順については、「インターネット経由でのデータソースへの接続」をご参照ください。
関連ドキュメント
リソースグループの詳細については、「リソースグループの概要」をご参照ください。
リソースグループを作成して使用するには、「サーバーレスリソースグループの使用」をご参照ください。
VPC をリソースグループに関連付けるには、「VPCの関連付け」をご参照ください。
リソースグループにアタッチされている VPC と vSwitch にインターネット NAT ゲートウェイを設定するには、「インターネットNATゲートウェイの作成と管理」をご参照ください。
ネットワーク接続に関するよくある質問については、「ネットワーク接続に関するFAQ」をご参照ください。