Este documento explica como criar um projeto isolado (air-gapped) do Google Distributed Cloud (GDC) para agrupar os seus recursos numa organização. Os projetos oferecem um ciclo de vida e um limite de políticas para os recursos, o que permite que vários grupos de utilizadores façam a gestão dos recursos do GDC em separado.
Este documento destina-se a públicos-alvo como administradores de TI, engenheiros de segurança e administradores de rede no grupo de administradores da plataforma que são responsáveis pela gestão de recursos na respetiva organização. Para mais informações, consulte Públicos-alvo da documentação do GDC air-gapped.
Antes de começar
Para realizar as tarefas neste documento, tem de concluir o seguinte:
Para receber as autorizações de que precisa para criar um projeto, peça ao administrador de IAM da organização para lhe atribuir a função de criador de projetos (
project-creator).Para usar a CLI gdcloud, certifique-se de que a tem instalada. Para mais informações, consulte o artigo Instale a CLI gdcloud.
Para usar o Terraform, certifique-se de que o tem configurado. Para mais informações, consulte o artigo Configure o Terraform.
Crie um novo projeto
Pode criar um projeto para oferecer um agrupamento lógico de recursos de serviços. Por exemplo, pode criar projetos separados para incluir recursos para ambientes de desenvolvimento, teste e produção.
Para receber as autorizações de que precisa para criar um projeto, peça ao administrador de IAM da organização para lhe atribuir a função de criador de projetos. Para mais informações sobre a atribuição de autorizações, consulte a secção Atribua uma associação de função à identidade do serviço.
Consola
Para criar um novo projeto com a consola do GDC, conclua os seguintes passos:
- No menu de navegação, clique em Projetos.
- Clique em Adicionar projeto.
- No campo Nome do projeto, introduza um nome para o projeto.
- Especifique o ID da conta de faturação a associar ao projeto. Para acompanhar os custos dos recursos do projeto, o projeto tem de estar associado a uma conta de faturação. Para mais informações, consulte o artigo Crie e associe contas de faturação.
- Clique em Continuar.
- Opcional: configure as capacidades de rede do projeto. Desmarque a caixa de verificação Ativar a proteção contra a exfiltração de dados para desativar todo o tráfego de saída para outros projetos na sua organização.
- Clique em Continuar.
- Na secção Rever, reveja o resumo e clique em Criar.
- Para validar se o novo projeto está disponível, é apresentada uma mensagem na
consola:
Project PROJECT_NAME successfully created.
gdcloud
Para criar um novo projeto com a CLI gdcloud, conclua os seguintes passos:
Para criar um projeto, execute o seguinte comando:
gdcloud projects create PROJECT_IDSubstitua
PROJECT_IDpelo identificador único do novo projeto.Valide se o novo projeto está disponível:
gdcloud projects listO resultado é semelhante ao seguinte:
METADATA.NAME my-projectAssocie o novo projeto a uma conta de faturação. Para acompanhar os custos dos recursos do projeto, tem de ter uma conta de faturação associada ao projeto.
API
Para criar um novo projeto com a API diretamente, conclua os seguintes passos:
Defina uma variável de ambiente para o ficheiro kubeconfig do servidor da API de gestão global:
export KUBECONFIG=GLOBAL_API_SERVER_KUBECONFIGSe não tiver o ficheiro kubeconfig do servidor da API de gestão global, gere um.
Crie e aplique o recurso personalizado
Project:kubectl --kubeconfig=${KUBECONFIG} apply -f - <<EOF apiVersion: resourcemanager.global.gdc.goog/v1 kind: Project metadata: namespace: platform name: PROJECT_ID EOFSubstitua
PROJECT_IDpelo identificador único do novo projeto.Valide se o novo projeto está disponível:
kubectl --kubeconfig=${KUBECONFIG} get projects -n platformO resultado é semelhante ao seguinte:
NAME READY my-projectAssocie o novo projeto a uma conta de faturação. Para acompanhar os custos dos recursos do projeto, tem de ter uma conta de faturação associada ao projeto.
Terraform
Para criar um novo projeto com o Terraform, conclua os seguintes passos:
Certifique-se de que tem o Terraform configurado e as autorizações adequadas definidas. Para mais informações, consulte a página Configure o Terraform.
Num ficheiro de configuração do Terraform, insira o seguinte fragmento de código:
provider "kubernetes" { config_path = "GLOBAL_API_SERVER_KUBECONFIG" }Substitua
GLOBAL_API_SERVER_KUBECONFIGpelo caminho para o ficheiro kubeconfig do servidor da API de gestão global. Se não tiver este ficheiro kubeconfig, gere um.Num ficheiro de configuração do Terraform, como
main.tf, insira o seguinte fragmento de código:resource "kubernetes_manifest" "project-create" { manifest = { "apiVersion" = "resourcemanager.global.gdc.goog/v1" "kind" = "Project" "metadata" = { "name" = "PROJECT_ID" "namespace" = "platform" } } }Substitua
PROJECT_IDpelo identificador único do novo projeto.Aplique o novo projeto com o Terraform:
terraform applyAssocie o novo projeto a uma conta de faturação. Para acompanhar os custos dos recursos do projeto, tem de ter uma conta de faturação associada ao projeto.