랜딩 존 배포 프로세스는 단계로 구성됩니다. 각 단계에서 terraform.tfvars 파일에 특정 변수를 추가해야 합니다. 단계를 완료하면 Terraform은 초기 단계에서 생성된 Cloud Storage 버킷에 STAGE_NAME-tfvar.auto.tfvars.json 파일을 씁니다. 후속 단계에서는 Google Cloud CLI를 사용하여 파일을 복사하고 단계별 서비스 계정을 가장하는 프로바이더 파일을 새 단계 폴더에 복사합니다.
테넌트 수에 따라 새 환경을 배포하는 데 약 1시간이 걸립니다.
기본 요건
Stellar Engine을 배포하기 전에 다음 작업을 완료하세요.
Google Cloud설정
다음 단계에 따라 Google Cloud을 설정합니다.
Google Cloud 조직을 선택합니다. 새 조직을 만드는 경우 Google 관리 콘솔에 한 번 이상 로그인합니다.
책임 구분을 구현하도록 여러 관리자를 구성합니다. 테스트 환경에서는 한 사용자가 모든 리소스에 대한 관리자 역할을 가질 수 있습니다. 하지만 프로덕션 환경에서는 관리자가 여러 명 필요합니다. 자세한 내용은 조직 리소스 설정하기를 참고하세요.
모든 권한 계정에 2단계 인증을 사용 설정합니다.
Cloud Shell 사용 중지 Cloud Shell은 IL4 또는 IL5 환경에서 지원되지 않으며 Google Workspace 관리자가 사용 중지해야 합니다.
프로젝트가 없으면 부트스트랩 프로젝트를 만듭니다.
부트스트랩 프로젝트에서 다음 작업을 완료합니다.
결제를 사용하도록 설정합니다. 자세한 내용은 프로젝트의 결제 상태 확인을 참고하세요.
Cloud Monitoring API를 사용 설정합니다.
API 사용 설정에 필요한 역할
API를 사용 설정하려면
serviceusage.services.enable권한이 필요합니다. 프로젝트를 만든 경우 소유자 역할 (roles/owner)을 통해 이 권한이 이미 있을 수 있습니다. 그렇지 않으면 서비스 사용량 관리자 역할 (roles/serviceusage.serviceUsageAdmin)을 통해 이 권한을 얻을 수 있습니다. 역할을 부여하는 방법 알아보기
사용자 계정이 최고 관리자인지 확인합니다.
조직에 데이터 분류 스킴이 없으면 스킴을 만듭니다.
역할 지정
Stellar Engine을 배포하는 사용자 계정에 다음 Identity and Access Management 역할을 할당합니다.
-
조직에 다음 역할이 있는지 확인합니다. 액세스 투명성 관리자, Assured Workloads 관리자, 결제 계정 관리자, 로깅 관리자, 조직 관리자, 조직 정책 관리자, 조직 역할 관리자, 소유자, 프로젝트 생성자, 서비스 계정 관리자, 서비스 계정 토큰 생성자, 태그 관리자
역할 확인
-
Google Cloud 콘솔에서 IAM 페이지로 이동합니다.
IAM으로 이동 - 조직을 선택합니다.
-
주 구성원 열에서 나 또는 내가 속한 그룹을 식별하는 모든 행을 찾습니다. 내가 속한 그룹을 알아보려면 관리자에게 문의하세요.
- 나를 지정하거나 포함하는 모든 행의 역할 열을 확인하여 역할 목록에 필요한 역할이 포함되어 있는지 확인합니다.
역할 부여
-
Google Cloud 콘솔에서 IAM 페이지로 이동합니다.
IAM으로 이동 - 조직을 선택합니다.
- 액세스 권한 부여를 클릭합니다.
-
새 주 구성원 필드에 사용자 식별자를 입력합니다. 일반적으로 Google 계정의 이메일 주소입니다.
- 역할 선택을 클릭한 후 역할을 검색합니다.
- 역할을 추가로 부여하려면 다른 역할 추가를 클릭하고 각 역할을 추가합니다.
- 저장을 클릭합니다.
-
새 조직으로 시작하는 경우 fast/stages-aw/0-bootstrap 폴더에 있는 다음 스크립트를 실행하여 역할을 적용할 수 있습니다.
./setIAM.sh EMAIL_ADDRESS ORGANIZATION_ID
다음을 바꿉니다.
EMAIL_ADDRESS: 사용자 계정의 이메일 주소입니다.ORGANIZATION_ID: 조직 ID입니다.
이 스크립트는 결제 계정 관리자와 최고 관리자를 제외한 모든 역할을 추가합니다.
그룹 추가 및 서비스 구성
-
gcp-billing-admins@DOMAINgcp-developers@DOMAINgcp-devops@DOMAINgcp-hybrid-connectivity-admins@DOMAINgcp-logging-monitoring-admins@DOMAINgcp-logging-monitoring-viewers@DOMAINgcp-organization-admins@DOMAINgcp-vpc-network-admins@DOMAINgcp-security-admins@DOMAIN
DOMAIN을 FQDN으로 바꿉니다.메시지가 표시되면 ID 공급업체 단계를 건너뜁니다.
Google에서 기본 그룹 이름을 변경할 수 있습니다. 설정 가이드에 없는 경우 그룹을 수동으로 만들 수 있습니다.
Assured Workloads, BigQuery, Cloud 결제, Cloud Logging, Cloud KMS, IAM, Pub/Sub, Resource Manager, 서비스 계정 사용자 인증 정보, 서비스 사용량, 조직 정책 서비스 API를 사용 설정합니다.
API 사용 설정에 필요한 역할
API를 사용 설정하려면
serviceusage.services.enable권한이 필요합니다. 프로젝트를 만든 경우 소유자 역할 (roles/owner)을 통해 이 권한이 이미 있을 수 있습니다. 그렇지 않으면 서비스 사용량 관리자 역할 (roles/serviceusage.serviceUsageAdmin)을 통해 이 권한을 얻을 수 있습니다. 역할을 부여하는 방법 알아보기할당량이 13개 미만인 경우 Google Cloud Platform/API 프로젝트: 결제 할당량 증가 요청으로 이동하여 프로젝트 13개를 요청하세요. 자세한 내용은 할당량 보기 및 관리를 참고하세요.
fast/stages-aw/0-bootstrap/enableServices.sh 스크립트를 사용하여 서비스를 사용 설정할 수도 있습니다.
로컬 환경 구성
다음 단계에 따라 로컬 환경을 구성합니다.
- Stellar Engine GitHub 저장소를 클론합니다.
- Google Cloud SDK를 설치합니다.
- 로컬 Terraform을 1.8.1 이상 버전으로 업데이트합니다.
- jq 바이너리를 설치합니다.
부트스트랩 프로젝트를 인증하고 활성 프로젝트로 설정합니다.
gcloud auth login gcloud config set project BOOTSTRAP_PROJECT_ID gcloud auth application-default login
모듈 수정
대부분의 경우 변경 없이 저장소를 사용할 수 있습니다. 모듈을 수정해야 하는 경우 전체 모듈을 복사하고 이름 지정 규칙 <module-se>를 사용하여 Cloud 파운데이션 패브릭 저장소에서 정기 업데이트를 가져올 때 병합 충돌을 방지하세요.
0단계 실행: 부트스트랩
0단계에서는 네트워크의 기존 부분을 Terraform 상태와 정렬합니다. 0단계에서는 초기 IaC 부트스트랩 서비스 계정과 프로젝트를 만듭니다. 사용자가 처음에 가지고 있는 프로젝트에서 새 핵심 프로젝트로 전환하고 Terraform 상태를 이전하도록 설계된 0단계입니다.
디렉터리를
fast/stages-aw/0-bootstrap로 변경합니다.terraform.tfvars.sample파일을 복사합니다.cp terraform.tfvars.sample terraform.tfvarsproviders.tf.tmp파일을0-bootstrap-providers.tf파일에 복사합니다.cp providers.tf.tmp 0-bootstrap-providers.tffast/stages-aw/0-bootstrap/terraform.tfvars의 정보를 업데이트합니다.billing_account = { id = "BILLING_ACCOUNT_ID" } regions = { primary = "REGION" } organization = { domain = "DOMAIN" id = "ORGANIZATION_ID" customer_id = "CUSTOMER_ID" } outputs_location = "~/fast-config" prefix = "PREFIX" log_sinks = { audit-logs = { filter = "logName:\"/logs/cloudaudit.googleapis.com%2Factivity\" OR logName:\"/logs/cloudaudit.googleapis.com%2Fsystem_event\" OR protoPayload.metadata.@type=\"type.googleapis.com/google.cloud.audit.TransparencyLog\"" type = "logging" } vpc-sc = { filter = "protoPayload.metadata.@type=\"type.googleapis.com/google.cloud.audit.VpcServiceControlAuditMetadata\"" type = "logging" } workspace-audit-logs = { filter = "logName:\"/logs/cloudaudit.googleapis.com%2Fdata_access\" and protoPayload.serviceName:\"login.googleapis.com\"" type = "logging" } empty-audit-logs = { filter = "" type = "logging" } } org_policies_config = { constraints = { "ALLOWED_POLICY_MEMBER_DOMAINS" = [] } } fast_features = { envs = true } assured_workloads = { regime = "COMPLIANCE_REGIME" location = "LOCATION" } bootstrap_project = "BOOTSTRAP_PROJECT_ID" alert_email = "ALERT_EMAIL"다음을 바꿉니다.
BILLING_ACCOUNT_ID: 환경 배포에 사용할 결제 계정입니다. 결제 계정 정보를 확인하려면 Google Cloud 콘솔을 참고하세요.REGION: 리소스를 배포할 기본 리전입니다. IL5 및 FedRAMP의 기본값은us-east4입니다.리소스를 배포할 보조 리전을 추가하려면
secondary=secondary를 추가합니다.DOMAIN: 정규화된 도메인 이름(FQDN)입니다. FQDN을 보려면gcloud organizations list를 실행합니다.ORGANIZATION:Google Cloud 조직의 조직 ID입니다. 조직 ID를 보려면gcloud organizations list를 실행하세요.CUSTOMER_ID: Google Workspace 디렉터리 고객 ID입니다. ID를 보려면gcloud organizations list를 실행합니다.PREFIX: 배포된 프로젝트 및 리소스의 이름에 추가할 접두사입니다. 프로젝트 이름은 전역적으로 고유해야 하며, 접두사는 최대 6자(영문 기준)여야 합니다. 프로젝트 이름이 고유하지 않으면 409 오류가 발생합니다.ALLOWED_POLICY_MEMBER_DOMAINS: 필요한 경우 추가 고객 ID로 업데이트합니다. 자세한 내용은 도메인 제한 공유로 ID 제한하기를 참고하세요.COMPLIANCE_REGIME: 이 환경의 규정 준수 체제입니다.IL4,IL5,FEDRAMP_HIGH,COMPLIANCE_REGIME_UNSPECIFIED중 하나입니다. Assured Workloads를 사용하지 않으려면 이 값을COMPLIANCE_REGIME_UNSPECIFIED로 설정합니다.LOCATION: 리소스를 배포할 미국 리전입니다.NAM9와 같은 이중 리전이나 대륙은 지원되지 않습니다.BOOTSTRAP_PROJECT_ID: 설정 Google Cloud에서 만든 부트스트랩 프로젝트 ID입니다.ALERT_EMAIL: 로깅 알림을 보낼 이메일 주소입니다.
terraform init를 실행합니다.terraform apply를 실행합니다.terraform apply -var bootstrap_user=$(gcloud config list --format 'value(core.account)')메시지가 표시되면
yes를 입력합니다.새 프로젝트로 전환합니다.
gcloud config set project PREFIX-prod-iac-core-0새 로컬 Terraform 제공자 파일을 복사합니다.
gcloud storage cp gs://PREFIX-prod-iac-core-outputs-0/providers/0-bootstrap-providers.tf ./상태를 로컬에서 원격으로 마이그레이션합니다.
terraform init --migrate-state메시지가 표시되면
yes를 입력합니다../import.sh를 실행합니다.terraform apply를 한 번 더 실행합니다. 메시지가 표시되면yes를 입력합니다.
1단계 실행: 리소스 관리
1단계에서는 후속 단계에 사용되는 다양한 폴더, 프로젝트, 서비스 계정을 조직 수준에서 만듭니다. 환경을 만들려면 fast/stages-aw/1-resman에서 terraform.tfvars 파일을 업데이트하여 tenants 변수를 포함해야 합니다. 각 테넌트 (예: 특정 연방 기관 또는 내부 개발 그룹)는 워크로드를 실행할 수 있는 전용의 격리된 경계를 갖습니다. 각 테넌트는 0단계와 2단계에서 생성된 중앙 집중식 보안 제어, 네트워킹 경계, 정책 가이드라인, 감사 로그 싱크를 상속합니다.
외부 결제 계정을 사용하는 경우 외부 결제 계정 사용 시 결제 구성을 참고하세요.
디렉터리를
fast/stages-aw/1-resman로 변경합니다.terraform.tfvars.sample파일을 복사합니다.cp terraform.tfvars.sample terraform.tfvars다음과 같이
terraform.tfvars를 업데이트합니다.tenants = { ten-1 = { admin_principal = "group:gcp-devops@DOMAIN" descriptive_name = "TENANT_ONE_NAME" locations = { gcs = "REGION" kms = "REGION" } }, ten-2 = { admin_principal = "group:gcp-devops@DOMAIN" descriptive_name = "TENANT_TWO_NAME" locations = { gcs = "REGION" kms = "REGION" } } } fast_features = { envs = true } envs_folders = { Prod = { admin = "gcp-organization-admins@DOMAIN" }, Int = { admin = "gcp-organization-admins@DOMAIN" }, Test = { admin = "gcp-organization-admins@DOMAIN" } }다음을 바꿉니다.
DOMAIN: 기본 정규화된 도메인 이름(FQDN)입니다. FQDN을 보려면gcloud organizations list를 실행합니다.TENANT_ONE_NAME: 배포된 첫 번째 테넌트 프로젝트의 이름입니다. 최대 6자까지 사용할 수 있습니다.REGION: 리소스를 배포할 기본 리전입니다. IL5 및 FedRAMP의 기본값은us-east4입니다.TENANT_TWO_NAME: 배포된 두 번째 테넌트 프로젝트의 이름입니다. 최대 6자까지 사용할 수 있습니다.
필요한 만큼 테넌트 정의를 추가합니다.
Cloud Storage에서
tfvars파일을 복사합니다.gcloud storage cp gs://PREFIX-prod-iac-core-outputs-0/providers/1-resman-providers.tf ./ && gcloud storage cp gs://PREFIX-prod-iac-core-outputs-0/tfvars/0-globals.auto.tfvars.json ./ && gcloud storage cp gs://PREFIX-prod-iac-core-outputs-0/tfvars/0-bootstrap.auto.tfvars.json ./terraform init를 실행합니다.terraform apply를 실행합니다. 메시지가 표시되면yes를 입력합니다.
2단계 실행: 네트워크 생성
2단계에는 FedRAMP 높음용과 IL4 또는 IL5용의 두 가지 네트워킹 옵션이 포함됩니다.
FedRAMP 높음의 네트워킹 구성
외부 결제 계정을 사용하는 경우 외부 결제 계정 사용 시 결제 구성을 참고하세요.
디렉터리를
fast/stages-aw/2-networking-a-fedramp-high로 변경합니다.Cloud Storage 버킷에서 제공업체 및 전역 tfvars 파일을 복사합니다.
gcloud storage cp gs://PREFIX-prod-iac-core-outputs-0/providers/2-networking-providers.tf ./ && \ gcloud storage cp gs://PREFIX-prod-iac-core-outputs-0/tfvars/0-globals.auto.tfvars.json ./ && \ gcloud storage cp gs://PREFIX-prod-iac-core-outputs-0/tfvars/0-bootstrap.auto.tfvars.json ./ && \ gcloud storage cp gs://PREFIX-prod-iac-core-outputs-0/tfvars/1-resman.auto.tfvars.json ./terraform.tfvars.sample파일을 복사합니다.cp terraform.tfvars.sample terraform.tfvarsterraform.tfvars파일에서 맞춤 서브넷, 프록시 서브넷, 방화벽 규칙, 명명된 CIDR, DNS 응답 정책 규칙을 업데이트합니다.terraform init를 실행합니다.terraform apply를 실행합니다. 메시지가 표시되면yes를 입력합니다.
IL4 또는 IL5 네트워킹 구성
이 단계에서는 Palo Alto VM-Series 차세대 방화벽(NGFW) 쌍을 네트워크 계정에 배포합니다. NGFW는 BYOL(Bring Your Own License) 배포 이미지를 사용하며 Palo Alto 콘솔을 사용하여 VM 코드를 업로드하고 등록해야 합니다. 자세한 내용은 2-networking-b-il5-ngfw 단계 폴더의 리드미를 참고하세요.
외부 결제 계정을 사용하는 경우 외부 결제 계정 사용 시 결제 구성을 참고하세요.
디렉터리를
fast/stages-aw/2-networking-b-il5-ngfw로 변경합니다.Cloud Storage 버킷에서 제공업체 및 전역 tfvars 파일을 복사합니다.
gcloud storage cp gs://PREFIX-prod-iac-core-outputs-0/providers/2-networking-providers.tf ./ && \ gcloud storage cp gs://PREFIX-prod-iac-core-outputs-0/tfvars/0-globals.auto.tfvars.json ./ && \ gcloud storage cp gs://PREFIX-prod-iac-core-outputs-0/tfvars/0-bootstrap.auto.tfvars.json ./ && \ gcloud storage cp gs://PREFIX-prod-iac-core-outputs-0/tfvars/1-resman.auto.tfvars.json ./terraform.tfvars.sample파일을 복사합니다.cp terraform.tfvars.sample terraform.tfvarsterraform.tfvars파일에서 맞춤 서브넷 (mgmt 포함), 프록시 서브넷, 방화벽 규칙, 명명된 CIDR, DNS 응답 정책 규칙을 업데이트합니다.terraform init를 실행합니다.terraform apply를 실행합니다. 메시지가 표시되면yes를 입력합니다.서비스 계정 또는 Cloud Key Management Service가 존재하지 않는다는 오류가 표시되면 콘솔에서
PREFIX-net-vdss-host스토리지 계정의 설정을 클릭합니다. 서비스 계정이 생성됩니다.
3단계: 보안 및 감사 계정 구성 실행
3단계에서는 보안 및 감사 프로젝트를 구성합니다. 보안 프로젝트(prod-sec-core-0)에는 Cloud KMS가 포함되어 있으며 Secret Manager가 포함될 수 있습니다. IL5에서는 Compute Engine, Google Kubernetes Engine (GKE), Cloud Storage, Cloud SQL에 CMEK가 기본적으로 사용 설정됩니다. 다음 조직 정책 제약 조건이 적용됩니다.
gcp.restrictNonCmekServices:denied_values: "compute.googleapis.com"denied_values: "container.googleapis.com"denied_values: "storage.googleapis.com"denied_values: "sqladmin.googleapis.com"
gcp.restrictCmekCryptoKeyProjects:gcp.restrictCmekCryptoKeyProjects에는 CMEK를 사용할 수 있는 프로젝트 목록이 포함됩니다.
prod-sec-core-0 프로젝트에서 다음 항목이 구성됩니다.
- Cloud KMS 제한된 관리자에게는 다른 서비스에 복호화 권한을 부여할 수 있도록 제한된 관리자 역할이 부여됩니다.
- 서로 다른 위치에 Cloud KMS 키링이 프로비저닝됩니다. 키링 위치는 서비스 위치와 일치해야 합니다. 예를 들어 멀티 리전 키링은 단일 리전의 스토리지 버킷에서 사용할 수 없습니다.
감사 프로젝트에는 감사 로그용 로깅 버킷이 포함됩니다.
보안 관리자는 보안 프로젝트를 담당하고 감사자는 감사 프로젝트를 담당합니다.
외부 결제 계정을 사용하는 경우 외부 결제 계정 사용 시 결제 구성을 참고하세요.
디렉터리를
fast/stages-aw/3-security로 변경합니다.Cloud Storage 버킷에서 구성 파일을 복사합니다.
gcloud storage cp gs://PREFIX-prod-iac-core-outputs-0/providers/3-security-providers.tf ./ && gcloud storage cp gs://PREFIX-prod-iac-core-outputs-0/tfvars/0-globals.auto.tfvars.json ./ && gcloud storage cp gs://PREFIX-prod-iac-core-outputs-0/tfvars/0-bootstrap.auto.tfvars.json ./ && gcloud storage cp gs://PREFIX-prod-iac-core-outputs-0/tfvars/1-resman.auto.tfvars.json ./terraform init를 실행합니다.terraform apply를 실행합니다. 메시지가 표시되면yes를 입력합니다.서비스 계정에 문제가 발생하면
terraform apply를 다시 실행하세요../sa_lockdown.sh를 실행하여 배포 중에 사용한 서비스 계정을 사용 중지합니다.
외부 결제 계정을 사용하는 경우 결제 구성
외부 결제 계정을 사용하는 경우 다음 서비스 계정에 결제 계정 관리자 역할을 추가해야 합니다.
PREFIX-prod-resman-0@PREFIX-prod-iac-core-0.iam.gserviceaccount.com: 이 계정은 0단계에서 생성됩니다.PREFIX-prod-resman-net-0@PREFIX-prod-iac-core-0.iam.gserviceaccount.com: 이 서비스 계정은 1단계에서 생성됩니다.PREFIX-security-0@PREFIX-prod-iac-core-0.iam.gserviceaccount.com: 이 서비스 계정은 2단계에서 생성됩니다.
이러한 서비스 계정에 역할을 추가하려면 Cloud Billing 계정의 권한 패널에 액세스 및 권한 패널에서 역할 및 주 구성원 업데이트를 완료하세요.
테넌트 프로젝트 수정
기존 Stellar Engine 배포에 테넌트 프로젝트를 추가하거나 삭제할 때는 다음 단계를 따르세요.
인증하고 활성 프로젝트를 설정합니다.
gcloud auth login gcloud config set project PREFIX-prod-iac-core-0 gcloud auth application-default login단계별 서비스 계정을 사용 설정합니다.
디렉터리를
fast/stages-aw/3-security로 변경합니다../sa_lockdown.sh --enable를 실행합니다.
1단계 적용:
디렉터리를
fast/stages-aw/1-resman로 변경합니다.terraform.tfvars의 정보를 새로운 요구사항에 맞게 업데이트합니다.terraform init를 실행합니다.terraform apply를 실행합니다. 메시지가 표시되면yes를 입력합니다.
2단계 적용:
다음 네트워크 폴더 중 하나로 디렉터리를 변경합니다.
Cloud Storage 버킷에서
1-resmantfvars 파일을 복사합니다.
gcloud storage cp gs://PREFIX-prod-iac-core-outputs-0/tfvars/1-resman.auto.tfvars.json ./terraform init를 실행합니다.terraform apply를 실행합니다. 메시지가 표시되면yes를 입력합니다.
단계의 서비스 계정을 사용 중지합니다.
디렉터리를
fast/stages-aw/3-security로 변경합니다../sa_lockdown.sh를 실행합니다.
문제 해결
이 섹션에서는 몇 가지 일반적인 오류와 해결 방법을 설명합니다.
1단계에서 BigQuery를 사용할 수 없음 오류
Assured Workloads에서 bigquery.googleapis.com를 사용할 수 없다는 오류가 표시되면 다음 단계를 완료하세요.
콘솔에서 Assured Workloads 페이지로 이동합니다.
StellarEngine-COMPLIANCE_REGIME폴더와 네트워킹 폴더를 선택합니다(해당하는 경우).사용 가능한 업데이트 검토를 클릭합니다.
허용된 서비스로 이동합니다.
서비스 허용을 클릭하여 BigQuery API를 추가합니다.
메시지가 표시되면 예를 클릭하여 선택한 내용을 확인합니다.
2분 정도 기다린 후
terraform apply를 다시 실행합니다.terraform apply -var bootstrap_user=$(gcloud config list --format 'value(core.account)')메시지가 표시되면
yes를 입력합니다.
부트스트랩 프로젝트에서 결제 계정에 액세스할 수 없게 됩니다.
부트스트랩 프로젝트에서 결제 계정에 액세스할 수 없게 되면 부트스트랩 프로젝트에 결제를 다시 사용 설정하세요.
Cloud KMS 키 오류
빌드 프로세스 중에 키 오류가 발생하면 키를 수동으로 사용 설정해야 할 수 있습니다. 자세한 내용은 키 버전 사용 설정을 참고하세요.
이러한 오류가 발생하면 1분 정도 기다린 후 terraform apply를 다시 실행합니다.
Windows 컴퓨터에서 심볼릭 링크가 작동하지 않음
Windows 컴퓨터에서는 심볼릭 링크가 작동하지 않을 수 있습니다. 2단계에서 psc.tf 및 log-metric-alerts.tf와 같은 특정 파일을 수동으로 복사해야 할 수 있습니다.
결제 또는 할당량 문제
결제 또는 할당량 문제가 발생하면 할당량 프로젝트가 설정되어 있는지 확인하세요. 다음을 실행하여 설정할 수 있습니다.
gcloud auth application-default set-quota-project PREFIX-prod-iac-core-0
원하는 경우 다른 프로젝트를 사용할 수 있습니다.
다음 단계
추가 보안 구성은 Gemini 보안 표준을 참고하세요.
Google Security Operations와 같은 SIEM 솔루션을 통합하여 리소스를 모니터링합니다. 데이터를 수집하는 위치와 별도의 Google Cloud 프로젝트 및 별도의 VPC에서 SIEM을 세분화합니다.