במאמר הזה נסביר איך ליצור פרויקט עם בידוד פיזי ב-Google Distributed Cloud (GDC) כדי לקבץ את המשאבים בארגון. הפרויקטים מספקים מחזור חיים וגבולות מדיניות למשאבים, ומאפשרים לכמה קבוצות של משתמשים לנהל משאבי GDC בנפרד.
המסמך הזה מיועד לקהלים כמו אדמינים של IT, מהנדסי אבטחה ואדמינים של רשתות בקבוצת האדמינים של הפלטפורמה, שאחראים על ניהול משאבים בארגון שלהם. מידע נוסף זמין בקהלים למאמרי העזרה של GDC עם air gap.
לפני שמתחילים
כדי לבצע את המשימות שמתוארות במאמר הזה, צריך להשלים את הפעולות הבאות:
כדי לקבל את ההרשאות שדרושות ליצירת פרויקט, צריך לבקש מאדמין IAM בארגון להקצות לכם את התפקיד 'יוצר פרויקטים' (
project-creator).כדי להשתמש ב-gdcloud CLI, צריך לוודא שהוא מותקן. מידע נוסף זמין במאמר בנושא התקנת gdcloud CLI.
כדי להשתמש ב-Terraform, צריך לוודא שהיא מוגדרת. מידע נוסף זמין במאמר הגדרת Terraform.
יצירת פרויקט חדש
אתם יכולים ליצור פרויקט כדי לספק קיבוץ לוגי של משאבי שירות. לדוגמה, אתם יכולים ליצור פרויקטים נפרדים שיכילו משאבים לסביבות פיתוח, בדיקה וייצור.
כדי לקבל את ההרשאות שדרושות ליצירת פרויקט, צריך לבקש מאדמין IAM בארגון להקצות לכם את התפקיד 'יצירת פרויקטים'. מידע נוסף על מתן הרשאות זמין בקטע הקצאת תפקיד לזהות השירות.
המסוף
כדי ליצור פרויקט חדש באמצעות מסוף GDC, מבצעים את השלבים הבאים:
- בתפריט הניווט, לוחצים על Projects (פרויקטים).
- לוחצים על הוספת פרויקט.
- בשדה Project name (שם הפרויקט), מזינים שם לפרויקט.
- מציינים את המזהה של החשבון לחיוב שרוצים לשייך לפרויקט. כדי לעקוב אחרי עלויות המשאבים בפרויקט, הפרויקט צריך להיות מקושר לחשבון לחיוב. מידע נוסף זמין במאמר יצירה וקישור של חשבונות לחיוב.
- לוחצים על Continue.
- אופציונלי: מגדירים את יכולות הרשת של הפרויקט. מבטלים את הסימון בתיבה הפעלת הגנה מפני העברת נתונים לא מורשית כדי להשבית את כל תעבורת הנתונים היוצאת לפרויקטים אחרים בארגון.
- לוחצים על Continue.
- בקטע בדיקה, בודקים את הסיכום ולוחצים על יצירה.
- כדי לוודא שהפרויקט החדש זמין, מוצגת הודעה במסוף:
Project PROJECT_NAME successfully created.
gdcloud
כדי ליצור פרויקט חדש באמצעות gdcloud CLI, מבצעים את השלבים הבאים:
כדי ליצור פרויקט, מריצים את הפקודה:
gdcloud projects create PROJECT_IDמחליפים את
PROJECT_IDבמזהה הייחודי של הפרויקט החדש.מוודאים שהפרויקט החדש זמין:
gdcloud projects listהפלט אמור להיראות כך:
METADATA.NAME my-projectמקשרים את הפרויקט החדש לחשבון לחיוב. כדי לעקוב אחרי עלויות המשאבים בפרויקט, צריך להיות לכם חשבון לחיוב שמשויך לפרויקט ומקושר אליו.
API
כדי ליצור פרויקט חדש באמצעות ה-API ישירות, מבצעים את השלבים הבאים:
מגדירים משתנה סביבה לקובץ ה-kubeconfig של שרת ה-API לניהול הגלובלי:
export KUBECONFIG=GLOBAL_API_SERVER_KUBECONFIGאם אין לכם קובץ kubeconfig של שרת ה-API לניהול גלובלי, צריך ליצור אותו.
יוצרים את המשאב המותאם אישית
Projectומחילים אותו:kubectl --kubeconfig=${KUBECONFIG} apply -f - <<EOF apiVersion: resourcemanager.global.gdc.goog/v1 kind: Project metadata: namespace: platform name: PROJECT_ID EOFמחליפים את
PROJECT_IDבמזהה הייחודי של הפרויקט החדש.מוודאים שהפרויקט החדש זמין:
kubectl --kubeconfig=${KUBECONFIG} get projects -n platformהפלט אמור להיראות כך:
NAME READY my-projectמקשרים את הפרויקט החדש לחשבון לחיוב. כדי לעקוב אחרי עלויות המשאבים בפרויקט, צריך להיות לכם חשבון לחיוב שמשויך לפרויקט ומקושר אליו.
Terraform
כדי ליצור פרויקט חדש באמצעות Terraform, מבצעים את השלבים הבאים:
מוודאים שהגדרתם את Terraform והגדרתם את ההרשאות המתאימות. מידע נוסף זמין במאמר בנושא הגדרת Terraform.
בקובץ התצורה של Terraform, מוסיפים את קטע הקוד הבא:
provider "kubernetes" { config_path = "GLOBAL_API_SERVER_KUBECONFIG" }מחליפים את הערך
GLOBAL_API_SERVER_KUBECONFIGבנתיב לקובץ kubeconfig של שרת ה-API לניהול גלובלי. אם אין לכם קובץ kubeconfig, אתם צריכים ליצור אותו.בקובץ תצורה של Terraform, כמו
main.tf, מוסיפים את קטע הקוד הבא:resource "kubernetes_manifest" "project-create" { manifest = { "apiVersion" = "resourcemanager.global.gdc.goog/v1" "kind" = "Project" "metadata" = { "name" = "PROJECT_ID" "namespace" = "platform" } } }מחליפים את
PROJECT_IDבמזהה הייחודי של הפרויקט החדש.מחילים את הפרויקט החדש באמצעות Terraform:
terraform applyמקשרים את הפרויקט החדש לחשבון לחיוב. כדי לעקוב אחרי עלויות המשאבים בפרויקט, צריך להיות לכם חשבון לחיוב שמשויך לפרויקט ומקושר אליו.