מבנה ארגוני

Last reviewed 2025-05-15 UTC

הרמה הבסיסית (root) לניהול משאבים ב- Google Cloud היא הארגון. הארגון ב- Google Cloud מספק היררכיית משאבים שכוללת מבנה בעלות על משאבים ונקודות חיבור למדיניות הארגון ולבקרות גישה. היררכיית המשאבים מורכבת מתיקיות, פרויקטים ומשאבים, והיא מגדירה את המבנה והשימוש בשירותים בתוך ארגון. Google Cloud

משאבים ברמה נמוכה יותר בהיררכיה יורשים מדיניות כמו מדיניות הרשאות IAM ומדיניות הארגון. כל הרשאות הגישה נדחות כברירת מחדל, עד שמחילים מדיניות הרשאה ישירות על משאב או שהמשאב יורש את מדיניות ההרשאה מרמה גבוהה יותר בהיררכיית המשאבים.

בתרשים הבא מוצגים התיקיות והפרויקטים שנפרסים על ידי תוכנית הבסיס.

המבנה הארגוני של example.com.

בקטעים הבאים מתוארים התיקיות והפרויקטים בתרשים.

תיקיות

התוכנית משתמשת בתיקיות כדי לקבץ פרויקטים לפי הסביבה שלהם. הקיבוץ הלוגי הזה משמש להחלת הגדרות כמו מדיניות הרשאות ומדיניות ארגונית ברמת התיקייה, ואז כל המשאבים בתיקייה יורשים את המדיניות. בטבלה הבאה מתוארות התיקיות שכלולות בתוכנית הפעולה.

תיקייה תיאור
bootstrap מכיל את הפרויקטים שמשמשים לפריסת רכיבים בסיסיים.
common מכיל פרויקטים עם משאבים שמשותפים לכל הסביבות.
production מכיל פרויקטים עם משאבי ייצור.
nonproduction מכילה עותק של סביבת הייצור כדי לאפשר לכם לבדוק עומסי עבודה לפני שאתם מעבירים אותם לסביבת הייצור.
development מכיל את משאבי הענן שמשמשים לפיתוח.
networking מכיל את משאבי הרשת שמשותפים לכל הסביבות.

פרויקטים

התוכנית משתמשת בפרויקטים כדי לקבץ משאבים נפרדים על סמך הפונקציונליות שלהם והגבולות המיועדים שלהם לבקרת גישה. בטבלה הבאה מפורטים הפרויקטים שנכללים בתוכנית.

תיקייה פרויקט תיאור
bootstrap prj-b-cicd מכיל את צינור עיבוד הנתונים לפריסה שמשמש לבניית רכיבי הבסיס של הארגון. מידע נוסף זמין במאמר בנושא מתודולוגיית פריסה.
prj-b-seed התיקייה מכילה את מצב Terraform של התשתית ואת חשבון השירות של Terraform שנדרש להפעלת צינור עיבוד הנתונים. מידע נוסף זמין במאמר בנושא מתודולוגיה של פריסה.
common prj-c-secrets מכיל סודות ברמת הארגון. מידע נוסף זמין במאמר בנושא אחסון פרטי כניסה לאפליקציה באמצעות Secret Manager.
prj-c-logging מכיל את מקורות היומנים המצטברים של יומני הביקורת. מידע נוסף זמין במאמר בנושא רישום מרכזי ביומן לצורכי אבטחה וביקורת.
prj-c-scc כולל משאבים שיעזרו לכם להגדיר התראות ב-Security Command Center וניטור לצורכי אבטחה מותאם אישית אחר. מידע נוסף זמין במאמר מעקב אחרי איומים באמצעות Security Command Center.
prj-c-billing-export מכיל מערך נתונים ב-BigQuery עם ייצוא נתוני החיוב של הארגון. מידע נוסף זמין במאמר בנושא הקצאת עלויות בין מרכזי עלויות פנימיים.
prj-c-infra-pipeline מכיל צינור עיבוד נתונים של תשתית לפריסת משאבים כמו מכונות וירטואליות ומסדי נתונים לשימוש בעומסי עבודה. מידע נוסף זמין במאמר בנושא שכבות של צינורות.
prj-c-kms מכילה מפתחות הצפנה להצפנת שירותים משותפים בתיקייה המשותפת. מידע נוסף מופיע במאמר בנושא ניהול מפתחות הצפנה.
networking prj-net-{env}-svpc מכיל את הפרויקט המארח של רשת VPC משותפת. למידע נוסף, ראו טופולוגיית רשת.
prj-net-hub מכיל את רשת ה-VPC המשותפת שמשמשת כמרכז בין הסביבה המקומית לבין Google Cloud הסתעפויות. הפרויקט הזה נוצר רק בטופולוגיה של רכזת וחישורים. מידע נוסף זמין במאמר בנושא טופולוגיית רשת.
prj-net-interconnect מכיל את חיבורי Cloud Interconnect שמספקים קישוריות בין הסביבה המקומית לביןGoogle Cloud. מידע נוסף זמין במאמר בנושא קישוריות היברידית.
סביבות:
- development (d)
- non-production (n)
- production (p)
prj-{env}-{workload_name_or_id} מכיל פרויקטים שונים של עומסי עבודה שבהם יוצרים משאבים לאפליקציות. מידע נוסף זמין במאמרים בנושא דפוסי פריסה של פרויקטים ושכבות של צינורות.
prj-{env}-secrets מכיל סודות ברמת התיקייה. מידע נוסף זמין במאמר בנושא אחסון וביקורת של פרטי כניסה לאפליקציות באמצעות Secret Manager.
prj-{env}-kms מכילה מפתחות הצפנה להצפנת שירותים בתוך כל תיקיית סביבה. מידע נוסף זמין במאמר בנושא ניהול מפתחות הצפנה.

ניהול בעלות על משאבים

מומלץ להחיל תוויות באופן עקבי על הפרויקטים כדי לעזור בניהול ובחלוקת העלויות. בטבלה הבאה מפורטות תוויות הפרויקט שנוספות לכל פרויקט לצורך ניהול בתוכנית.

תווית תיאור
application השם של האפליקציה או של עומס העבודה שמשויכים לפרויקט, בפורמט שקריא לבני אדם.
businesscode קוד קצר שמתאר איזו יחידה עסקית היא הבעלים של הפרויקט. הקוד shared משמש לפרויקטים נפוצים שלא קשורים באופן מפורש ליחידה עסקית.
billingcode קוד שמשמש למתן מידע על החזר תשלום.
primarycontact שם המשתמש של איש הקשר הראשי שאחראי על הפרויקט. תוויות של פרויקטים לא יכולות לכלול תווים מיוחדים כמו אמפרסנד (&), ולכן היא מוגדרת לשם המשתמש בלי הסיומת @example.com.
secondarycontact שם המשתמש של איש הקשר המשני המשני שאחראי על הפרויקט. מכיוון שתוויות של פרויקטים לא יכולות לכלול תווים מיוחדים כמו @, צריך להגדיר רק את שם המשתמש ללא הסיומת @example.com.
environment ערך שמזהה את סוג הסביבה, כמו bootstrap,‏ common,‏ production,‏ non-production,development או network.
envcode ערך שמזהה את סוג הסביבה, בקיצור b,‏ c,‏ p,‏ n,‏ d או net.
vpc המזהה של רשת ה-VPC שהפרויקט הזה אמור להשתמש בה.

יכול להיות שמדי פעם Google תשלח התראות חשובות, כמו השעיות של חשבונות או עדכונים בתנאי השימוש במוצרים. התוכנית משתמשת באנשי קשר חיוניים כדי לשלוח את ההתראות האלה לקבוצות שאתם מגדירים במהלך הפריסה. אנשי הקשר החיוניים מוגדרים בצומת של הארגון ועוברים בירושה לכל הפרויקטים בארגון. מומלץ לבדוק את הקבוצות האלה ולוודא שהאימיילים נבדקים בצורה מהימנה.

השימוש ב-Essential Contacts הוא למטרה שונה מהשימוש בשדות primarycontact ו-secondarycontact שמוגדרים בתוויות של פרויקטים. אנשי הקשר בתוויות של פרויקטים מיועדים לניהול פנימי. לדוגמה, אם מזהים משאבים שלא עומדים בדרישות בפרויקט של עומס עבודה וצריך ליצור קשר עם הבעלים, אפשר להשתמש בשדה primarycontact כדי למצוא את האדם או הצוות שאחראים על עומס העבודה הזה.

המאמרים הבאים