הרמה הבסיסית (root) לניהול משאבים ב- Google Cloud היא הארגון. הארגון ב- Google Cloud מספק היררכיית משאבים שכוללת מבנה בעלות על משאבים ונקודות חיבור למדיניות הארגון ולבקרות גישה. היררכיית המשאבים מורכבת מתיקיות, פרויקטים ומשאבים, והיא מגדירה את המבנה והשימוש בשירותים בתוך ארגון. Google Cloud
משאבים ברמה נמוכה יותר בהיררכיה יורשים מדיניות כמו מדיניות הרשאות IAM ומדיניות הארגון. כל הרשאות הגישה נדחות כברירת מחדל, עד שמחילים מדיניות הרשאה ישירות על משאב או שהמשאב יורש את מדיניות ההרשאה מרמה גבוהה יותר בהיררכיית המשאבים.
בתרשים הבא מוצגים התיקיות והפרויקטים שנפרסים על ידי תוכנית הבסיס.
בקטעים הבאים מתוארים התיקיות והפרויקטים בתרשים.
תיקיות
התוכנית משתמשת בתיקיות כדי לקבץ פרויקטים לפי הסביבה שלהם. הקיבוץ הלוגי הזה משמש להחלת הגדרות כמו מדיניות הרשאות ומדיניות ארגונית ברמת התיקייה, ואז כל המשאבים בתיקייה יורשים את המדיניות. בטבלה הבאה מתוארות התיקיות שכלולות בתוכנית הפעולה.
| תיקייה | תיאור |
|---|---|
bootstrap |
מכיל את הפרויקטים שמשמשים לפריסת רכיבים בסיסיים. |
common |
מכיל פרויקטים עם משאבים שמשותפים לכל הסביבות. |
production |
מכיל פרויקטים עם משאבי ייצור. |
nonproduction |
מכילה עותק של סביבת הייצור כדי לאפשר לכם לבדוק עומסי עבודה לפני שאתם מעבירים אותם לסביבת הייצור. |
development |
מכיל את משאבי הענן שמשמשים לפיתוח. |
networking |
מכיל את משאבי הרשת שמשותפים לכל הסביבות. |
פרויקטים
התוכנית משתמשת בפרויקטים כדי לקבץ משאבים נפרדים על סמך הפונקציונליות שלהם והגבולות המיועדים שלהם לבקרת גישה. בטבלה הבאה מפורטים הפרויקטים שנכללים בתוכנית.
| תיקייה | פרויקט | תיאור |
|---|---|---|
bootstrap |
prj-b-cicd |
מכיל את צינור עיבוד הנתונים לפריסה שמשמש לבניית רכיבי הבסיס של הארגון. מידע נוסף זמין במאמר בנושא מתודולוגיית פריסה. |
prj-b-seed |
התיקייה מכילה את מצב Terraform של התשתית ואת חשבון השירות של Terraform שנדרש להפעלת צינור עיבוד הנתונים. מידע נוסף זמין במאמר בנושא מתודולוגיה של פריסה. | |
common |
prj-c-secrets |
מכיל סודות ברמת הארגון. מידע נוסף זמין במאמר בנושא אחסון פרטי כניסה לאפליקציה באמצעות Secret Manager. |
prj-c-logging |
מכיל את מקורות היומנים המצטברים של יומני הביקורת. מידע נוסף זמין במאמר בנושא רישום מרכזי ביומן לצורכי אבטחה וביקורת. | |
prj-c-scc |
כולל משאבים שיעזרו לכם להגדיר התראות ב-Security Command Center וניטור לצורכי אבטחה מותאם אישית אחר. מידע נוסף זמין במאמר מעקב אחרי איומים באמצעות Security Command Center. | |
prj-c-billing-export |
מכיל מערך נתונים ב-BigQuery עם ייצוא נתוני החיוב של הארגון. מידע נוסף זמין במאמר בנושא הקצאת עלויות בין מרכזי עלויות פנימיים. | |
prj-c-infra-pipeline |
מכיל צינור עיבוד נתונים של תשתית לפריסת משאבים כמו מכונות וירטואליות ומסדי נתונים לשימוש בעומסי עבודה. מידע נוסף זמין במאמר בנושא שכבות של צינורות. | |
prj-c-kms |
מכילה מפתחות הצפנה להצפנת שירותים משותפים בתיקייה המשותפת. מידע נוסף מופיע במאמר בנושא ניהול מפתחות הצפנה. | |
networking |
prj-net-{env}-svpc |
מכיל את הפרויקט המארח של רשת VPC משותפת. למידע נוסף, ראו טופולוגיית רשת. |
prj-net-hub |
מכיל את רשת ה-VPC המשותפת שמשמשת כמרכז בין הסביבה המקומית לבין Google Cloud הסתעפויות. הפרויקט הזה נוצר רק בטופולוגיה של רכזת וחישורים. מידע נוסף זמין במאמר בנושא טופולוגיית רשת. | |
prj-net-interconnect |
מכיל את חיבורי Cloud Interconnect שמספקים קישוריות בין הסביבה המקומית לביןGoogle Cloud. מידע נוסף זמין במאמר בנושא קישוריות היברידית. | |
סביבות: -
development (d) |
prj-{env}-{workload_name_or_id} |
מכיל פרויקטים שונים של עומסי עבודה שבהם יוצרים משאבים לאפליקציות. מידע נוסף זמין במאמרים בנושא דפוסי פריסה של פרויקטים ושכבות של צינורות. |
prj-{env}-secrets |
מכיל סודות ברמת התיקייה. מידע נוסף זמין במאמר בנושא אחסון וביקורת של פרטי כניסה לאפליקציות באמצעות Secret Manager. | |
prj-{env}-kms | מכילה מפתחות הצפנה להצפנת שירותים בתוך כל תיקיית סביבה. מידע נוסף זמין במאמר בנושא ניהול מפתחות הצפנה. |
ניהול בעלות על משאבים
מומלץ להחיל תוויות באופן עקבי על הפרויקטים כדי לעזור בניהול ובחלוקת העלויות. בטבלה הבאה מפורטות תוויות הפרויקט שנוספות לכל פרויקט לצורך ניהול בתוכנית.
| תווית | תיאור |
|---|---|
application |
השם של האפליקציה או של עומס העבודה שמשויכים לפרויקט, בפורמט שקריא לבני אדם. |
businesscode |
קוד קצר שמתאר איזו יחידה עסקית היא הבעלים של הפרויקט. הקוד shared משמש לפרויקטים נפוצים שלא קשורים באופן מפורש ליחידה עסקית. |
billingcode |
קוד שמשמש למתן מידע על החזר תשלום. |
primarycontact |
שם המשתמש של איש הקשר הראשי שאחראי על הפרויקט. תוויות של פרויקטים לא יכולות לכלול תווים מיוחדים כמו אמפרסנד (&), ולכן היא מוגדרת לשם המשתמש בלי הסיומת @example.com. |
secondarycontact |
שם המשתמש של איש הקשר המשני המשני שאחראי על הפרויקט. מכיוון שתוויות של פרויקטים לא יכולות לכלול תווים מיוחדים כמו @, צריך להגדיר רק את שם המשתמש ללא הסיומת @example.com. |
environment |
ערך שמזהה את סוג הסביבה, כמו bootstrap, common, production, non-production,development או network. |
envcode |
ערך שמזהה את סוג הסביבה, בקיצור b, c, p, n, d או net. |
vpc |
המזהה של רשת ה-VPC שהפרויקט הזה אמור להשתמש בה. |
יכול להיות שמדי פעם Google תשלח התראות חשובות, כמו השעיות של חשבונות או עדכונים בתנאי השימוש במוצרים. התוכנית משתמשת באנשי קשר חיוניים כדי לשלוח את ההתראות האלה לקבוצות שאתם מגדירים במהלך הפריסה. אנשי הקשר החיוניים מוגדרים בצומת של הארגון ועוברים בירושה לכל הפרויקטים בארגון. מומלץ לבדוק את הקבוצות האלה ולוודא שהאימיילים נבדקים בצורה מהימנה.
השימוש ב-Essential Contacts הוא למטרה שונה מהשימוש בשדות primarycontact ו-secondarycontact שמוגדרים בתוויות של פרויקטים. אנשי הקשר בתוויות של פרויקטים מיועדים לניהול פנימי. לדוגמה, אם מזהים משאבים שלא עומדים בדרישות בפרויקט של עומס עבודה וצריך ליצור קשר עם הבעלים, אפשר להשתמש בשדה primarycontact כדי למצוא את האדם או הצוות שאחראים על עומס העבודה הזה.
המאמרים הבאים
- מידע נוסף על רשתות (במאמר הבא בסדרה).