Ordner erstellen

Auf dieser Seite wird beschrieben, wie Sie Google Cloud Ordner erstellen, um Projekte in einer Ressourcenhierarchie zu gruppieren und zu organisieren. Mit Ordnern können Sie Verwaltungsaufgaben delegieren, umgebungsspezifische Organisationsrichtlinien erzwingen und die Kostenverwaltung in Ihren Abteilungen optimieren.

Ordner sind Knoten in der Cloud Platform-Ressourcenhierarchie. Ein Ordner kann Projekte, andere Ordner oder eine Kombination aus beidem enthalten. In Organisationsressourcen können Ordner verwendet werden, um Projekte in einer Hierarchie unter dem Knoten der Organisationsressource zu gruppieren. Ihre Organisationsressource kann beispielsweise mehrere Abteilungen enthalten, die jeweils eigene Google Cloud Ressourcen haben. Mit Ordnern lassen sich diese Ressourcen nach Abteilungen gruppieren. Ordner werden zum Gruppieren von Ressourcen verwendet, die denselben Zulassungs- oder Ablehnungsrichtlinien unterliegen. Ein Ordner kann mehrere Ordner oder Ressourcen enthalten, ein bestimmter Ordner oder eine bestimmte Ressource kann jedoch nur ein übergeordnetes Element haben.

Im folgenden Diagramm verfügt die Organisationsressource „Company“ (Unternehmen) über Ordner für „Standard Workloads“ (Standardarbeitslasten), „Regulated Workloads“ (Regulierte Arbeitslasten) und „Shared infrastructure“ (Gemeinsame Infrastruktur). Unter „Regulated Workloads“ sind die Ordner nach Umgebung in „Non-Prod Environment“ (Nicht-Produktionsumgebung) und „Production Environment“ (Produktionsumgebung) organisiert. Der Ordner „Production Environment“ ist weiter in die Ordner „Customer-Facing (Restricted)“ (Kundenorientiert (eingeschränkt)) und „Internal-Only (Standard)“ (Nur intern (Standard)) unterteilt, um richtlinienorientierte Zugriffssteuerungen zu erzwingen. Projekte wie „Test project“ (Testprojekt), „Development project“ (Entwicklungsprojekt) und „Production project“ (Produktionsprojekt) enthalten die für das Projekt erforderlichen Ressourcen. So lassen sich Zulassungs-, Ablehnungs- oder Organisationsrichtlinien äußerst flexibel auf der richtigen Detailebene zuweisen.

Eine Ordnerhierarchie mit Arbeitslasten, Umgebungen und Projekten.

Mit Zulassungs- und Ablehnungsrichtlinien auf Ordnerebene können Sie den Zugriff auf die in dem Ordner enthaltenen Ressourcen steuern. Wenn einem Nutzer beispielsweise die Rolle Compute-Instanzadministrator für einen Ordner zugewiesen wird, hat dieser Nutzer die Rolle Compute-Instanzadministrator für alle Projekte im Ordner.

Hinweis

Ordnerfunktionen sind nur für Kunden von Google Workspace und Cloud Identity verfügbar, die eine Organisationsressource haben. Weitere Informationen zum Erhalt einer Organisationsressource finden Sie unter Eine Organisationsressource beziehen.

Wenn Sie ermitteln möchten, wie Sie Ordner optimal nutzen, empfehlen wir folgende Vorgehensweisen:

  1. Lesen Sie den Artikel Zugriffssteuerung für Ordner mit IAM. Dort wird beschrieben, wie Sie steuern können, wer welchen Zugriff auf Ordner und die darin enthaltenen Ressourcen hat.
  2. Machen Sie sich damit vertraut, wie Ordnerberechtigungen festgelegt werden. Ordner unterstützen unterschiedliche IAM-Rollen (Identity and Access Management, Identitäts- und Zugriffsverwaltung). Wenn Sie Berechtigungen breit anlegen möchten, sodass Nutzer die Struktur ihrer Projekte sehen können, weisen Sie der gesamten Domain auf Ebene der Organisationsressource die Rollen Organisationsbetrachter und Ordnerbetrachter zu. Falls Nutzer nur bestimmte Zweige Ihrer Ordnerhierarchie sehen sollen, weisen Sie ihnen die Rolle Ordnerbetrachter für die jeweiligen Ordner zu.
  3. Erstellen Sie Ordner. Wenn Sie Ihre Cloudressourcen organisieren möchten, beginnen Sie mit einem einzelnen Ordner, den Sie als Sandbox für Experimente nutzen, um die sinnvollste Hierarchie für Ihre Organisationsressource zu ermitteln. Stellen Sie sich Ordner als getrennte Einheiten für Ressourcen vor, denen Sie Anknüpfungspunkte und Konfigurationsrichtlinien zuweisen. Sie können Ordner erstellen, deren Ressourcen zu unterschiedlichen Abteilungen gehören. Diesen Ordnern weisen Sie Administratorrollen zu, um Administratorrechte zu delegieren. Mit Ordnern lassen sich auch Ressourcen gruppieren, die zu Anwendungen oder anderen Umgebungen, beispielsweise für Entwicklung, Produktion oder Testzwecke, gehören. Sie können diese unterschiedlichen Szenarien mit verschachtelten Ordnern umsetzen.

Die Abbildung oben zeigt eine gängige Situation, in der Ordner mit Unterordnern oder Projekten erstellt werden. Diese Struktur wird als Ordnerhierarchie bezeichnet. Beachten Sie beim Erstellen einer Ordnerhierarchie Folgendes:

  • Sie können Ordner bis zu 10 Ebenen (zehn) tief verschachteln.
  • Ein übergeordneter Ordner kann maximal 300 Ordner enthalten. Dies bezieht sich nur auf direkt untergeordnete Ordner. Diese untergeordneten Ordner können wiederum weitere Ordner oder Projekte enthalten.
  • Der Anzeigename jedes Ordners muss innerhalb einer Hierarchieebene eindeutig sein.

Berechtigungen zum Verwalten von Ordnern einrichten

Damit Nutzergruppen auf Ordner zugreifen und diese verwalten können, müssen Sie ihnen ordnerspezifische IAM-Rollen zuweisen. Weitere Informationen zu diesen Rollen erhalten Sie unter Zugriffskontrolle für Ordner mit IAM. In unseren Best Practices finden Sie außerdem nützliche Tipps, um die optimale Konfiguration für Ihre Ordnerberechtigungen zu ermitteln.

Wenn Sie Ordner für Ihre gesamte Organisationsressource verwalten möchten, benötigen Sie die Rolle Ordneradministrator. Ein Nutzer mit dieser Rolle kann IAM-Berechtigungen für Ordner erstellen, bearbeiten, löschen, verschieben und ändern. Außerdem hat er die Möglichkeit, Projekte zwischen Ordnern zu verschieben.

Zu Beginn kann nur der Organisationsadministrator die Rolle „Ordneradministrator“ für die Organisationsressource zuweisen. Nachfolgende Konten, denen diese Rolle zugewiesen wird, können sie anderen Konten gewähren.

So richten Sie Ordnerberechtigungen ein:

Console

  1. Öffnen Sie in der Google Cloud Console die Seite Ressourcen verwalten.

    Zur Seite „Ressourcen verwalten“

  2. Wenn das Infofeld nicht geöffnet ist, klicken Sie auf Infofeld ansehen.
  3. Erweitern Sie in der Tabelle Ressourcen die Organisation, die den Ordner enthält.
  4. Wählen Sie in der Liste der Ressourcen unter der Organisation den Ordner aus, den Sie verwalten möchten.
  5. Klicken Sie im Infofeld auf Hauptkonto hinzufügen.
  6. Geben Sie im Feld Hauptkonten hinzufügen die E-Mail-Adresse ein, für die Sie Berechtigungen gewähren möchten.
  7. Wählen Sie im Menü Rolle auswählen die Kategorie Resource Manager und dann die Rolle aus, die Sie gewähren möchten, z. B. Ordneradministrator.
  8. Klicken Sie auf Speichern , um die neue Rolle zu gewähren.

gcloud

Führen Sie den folgenden Befehl aus, um einem Hauptkonto die Rolle „Ordneradministrator“ mit der Google Cloud CLI zu gewähren:

    gcloud organizations add-iam-policy-binding ORGANIZATION_ID \
    --member=user:USER_ID \
    --role=roles/resourcemanager.folderAdmin

REST

Die JSON-Anfrage:

request_json= '{ policy: { version: "1", bindings: [ { role: "roles/folderAdmin",
members: [ "user:admin@myorganization.com", ] }, { role: "roles/folderCreator",
members: [ "user:admin@myorganization.com", ] } , { role: "roles/folderMover",
members: [ "user:admin@myorganization.com", ] } , ] } }'

Die curl-Anfrage:

curl -X POST -H "Content-Type: application/json" \
-H "Authorization: Bearer ${bearer_token}" \
-d "$request_json" \
https://cloudresourcemanager.googleapis.com/v3/ORGANIZATION_NAME:setIamPolicy

Ersetzen Sie ORGANIZATION_NAME durch den Namen der Organisation, deren Zulassungsrichtlinie festgelegt wird, z. B. organizations/123.

Ordner erstellen

Für das Erstellen von Ordnern benötigen Sie auf der übergeordneten Ebene die Rolle Ordneradministrator oder Ordnerersteller. Wenn Sie beispielsweise Ordner auf Organisationsebene erstellen möchten, benötigen Sie eine dieser Rollen auf Organisationsebene.

Einem neu erstellten Ordner muss ein Name zugewiesen werden. Für Ordnernamen gelten die folgenden Kriterien:

  • Der Name kann Buchstaben, Zahlen, Leerzeichen, Bindestriche und Unterstriche enthalten.
  • Der Anzeigename des Ordners muss mit einem Buchstaben oder einer Zahl beginnen und enden.
  • Der Name muss zwischen 3 und 30 Zeichen lang sein.
  • Der Name muss innerhalb einer Hierarchieebene eindeutig sein.

So erstellen Sie einen Ordner:

Console

So erstellen Sie Ordner:

  1. Öffnen Sie in der Google Cloud Console die Seite Ressourcen verwalten:

    Zur Seite "Ressourcen verwalten"

  2. Klicken Sie auf Ordner erstellen und wählen Sie eine der folgenden Optionen aus:

    • Google Cloud-Standardordner: Eine Standard Ordnerressource.
    • Konformer Ordner: Ein Assured Workloads-Ordner, der zusätzliche Kontrollen in Bezug auf gesetzliche Vorschriften, Region oder Datenhoheit für Google Cloud Ressourcen bietet. Wenn Sie diese Option auswählen, werden Sie zu Assured Workloads weitergeleitet, um einen Ordner zu erstellen.
  3. Geben Sie im Feld Ordnername den Namen Ihres neuen Ordners ein.

  4. Klicken Sie unter Übergeordnete Ressource auf Durchsuchen und wählen Sie die Organisations ressource oder den Ordner aus, unter dem Sie den neuen Ordner erstellen möchten.

    1. Klicken Sie auf Erstellen.

gcloud

Ordner können programmatisch mit der Google Cloud CLI erstellt werden.

Führen Sie den folgenden Befehl aus, um mit dem gcloud-Befehlszeilentool einen Ordner unter der Organisationsressource anzulegen:

gcloud resource-manager folders create \
   --display-name=DISPLAY_NAME \
   --organization=ORGANIZATION_ID

Mit dem folgenden Befehl erstellen Sie einen Ordner unter einem anderen Ordner:

gcloud resource-manager folders create \
   --display-name=DISPLAY_NAME \
   --folder=FOLDER_ID

Ersetzen Sie Folgendes:

  • DISPLAY_NAME: der Anzeigename des Ordners. Zwei Ordner mit demselben übergeordneten Element können nicht denselben Anzeigenamen haben. Der Anzeigename muss mit einem Buchstaben oder einer Ziffer beginnen und enden. Er kann Buchstaben, Ziffern, Leerzeichen, Binde- und Unterstriche enthalten und darf nicht mehr als 30 Zeichen umfassen.
  • ORGANIZATION_ID: die ID der übergeordneten Organisationsressource, wenn das übergeordnete Element eine Organisationsressource ist.
  • FOLDER_ID: die ID des übergeordneten Ordners, wenn das übergeordnete Element ein Ordner ist.

API

Ordner können mit einer API-Anfrage erstellt werden.

Die JSON-Anfrage:

request_json= '{
  display_name: DISPLAY_NAME,
  parent: ORGANIZATION_NAME
}'

Die curl-Anfrage für die Ordnererstellung:

curl -X POST -H "Content-Type: application/json" \
-H "Authorization: Bearer ${bearer_token}" \
-d "$request_json" \
https://cloudresourcemanager.googleapis.com/v3/folders

Wobei:

  • DISPLAY_NAME: der Anzeigename des neuen Ordners, z. B. „My Awesome Folder“.
  • ORGANIZATION_NAME: der Name der Organisationsressource, unter der Sie den Ordner erstellen, z. B. organizations/123.

Die Antwort auf die Ordnererstellung:

Wenn ein Aufruf einen Vorgang erfolgreich registriert, enthält der Antworttext eine Operation-Instanz.

{
  "name": "operations/fc.123456789",
  "metadata": {
    "@type": "type.googleapis.com/google.cloud.resourcemanager.v3.FolderOperation",
    "displayName": "DISPLAY_NAME",
    "operationType": "CREATE"
  }
}

Die curl-Anfrage zum Abrufen des Vorgangs:

curl -H "Authorization: Bearer ${bearer_token}" \
https://cloudresourcemanager.googleapis.com/v3/operations/fc.123456789

Die Antwort auf das Abrufen des Vorgangs:

{
  "name": "operations/fc.123456789",
  "metadata": {
    "@type": "type.googleapis.com/google.cloud.resourcemanager.v3.FolderOperation",
    "displayName": "DISPLAY_NAME",
    "operationType": "CREATE"
  },
  "done": true,
  "response": {
    "@type": "type.googleapis.com/google.cloud.resourcemanager.v3.Folder",
    "name": "folders/12345",
    "parent": "organizations/123",
    "displayName": "DISPLAY_NAME",
    "lifecycleState": "ACTIVE",
    "createTime": "2017-07-19T23:29:26.018Z",
    "updateTime": "2017-07-19T23:29:26.046Z"
  }
}

Tags beim Erstellen von Ordnern hinzufügen

Mit Tags können Sie Annotationen für Ressourcen erstellen. Sie können Tags beim Erstellen von Ordnern hinzufügen. Dazu müssen Sie die Tag-Nutzer Rolle gewähren. Weitere Informationen zu den in dieser Rolle enthaltenen Berechtigungen finden Sie unter Tags erstellen und verwalten. Sie können den Namespace für die Tag-Schlüssel/Wert-Paare nur auf eine der folgenden Arten hinzufügen:

gcloud

Führen Sie den folgenden Befehl aus, um beim Erstellen von Ordnern Tags hinzuzufügen:

  gcloud resource-manager folders create \
      --display-name=DISPLAY_NAME \
      --organization=ORGANIZATION_ID\
      --tags=KEY_VALUE_PAIRS

Ersetzen Sie Folgendes:

  • DISPLAY_NAME: der Anzeigename des Ordners.
  • ORGANIZATION_ID: die eindeutige Kennung der übergeordneten Organisationsressource.
  • KEY_VALUE_PAIRS: eine durch Kommas getrennte Liste von Schlüssel/Wert-Paaren, die Sie Ihrer Ressource zuweisen können. Ein Beispiel für kommagetrennte Schlüssel/Wert-Paare ist 123/environment=production, 456/create=testresource.

REST

Das folgende Snippet ist eine JSON-Anfrage, mit der ein Ordner erstellt und Tags hinzugefügt werden.

  POST https://cloudresourcemanager.googleapis.com/v3/folders/
  Authorization: *************
  Content-Type: application/json

  {
    "display_name": "our-folder-456",
    "parent": "organizations/123",
    "tags": {
      "123/environment": "production",
      "123/costCenter": "marketing"
    }
  }

Ordner-ID abrufen

Sie können die ID eines Ordners über die Google Cloud Console oder Google Cloud CLI abrufen.

Console

  1. Öffnen Sie in der Google Cloud Console die Seite Ressourcen verwalten.
  2. Suchen Sie in der Ressourcenliste nach Ihrem Ordner. Die Ordner-ID wird in der Spalte ID neben dem Anzeigenamen des Ordners angezeigt.

gcloud

Führen Sie den folgenden Befehl aus, um Ihre Ordner-ID zu finden:

gcloud resource-manager folders list --organization=ORGANIZATION_ID

Weitergabeverzögerung

Wenn Sie einen neuen Ordner erstellen, kann es einige Zeit dauern, bis der Ordner in unseren globalen Systemen weitergegeben wird und in der Google Cloud Console sichtbar ist. Diese Weitergabeverzögerung dauert in der Regel nur wenige Minuten, kann aber in seltenen Fällen auch länger dauern. Sie können die Erstellung des Ordners sofort mit dem gcloud-Befehlszeilentool oder der API überprüfen.

Ordner löschen

Damit Sie einen Ordner löschen können, benötigen Sie die Rolle „Ordneradministrator“ (roles/resourcemanager.folderAdmin) oder „Ordnerbearbeiter“ (roles/resourcemanager.folderEditor). Der Ordner muss leer sein, bevor Sie ihn löschen können. Eine detaillierte Anleitung finden Sie unter Ordner löschen.

Ordnerzugriff konfigurieren

Um den Zugriff auf Ordner zu konfigurieren, benötigen Sie auf der übergeordneten Ebene die Rolle IAM-Ordneradministrator oder Ordneradministrator.

Console

  1. Öffnen Sie in der Google Cloud Console die Seite Ressourcen verwalten.

    Zur Seite "Ressourcen verwalten"

  2. Klicken Sie links oben auf die Drop-down-Liste Organisation und wählen Sie dann Ihre Organisationsressource aus.

  3. Klicken Sie auf das Kästchen neben dem Projekt, für das Sie Berechtigungen ändern möchten.

    1. Geben Sie auf der rechten Seite im Bereich Infofeld unter Berechtigungen die E-Mail-Adressen der Mitglieder ein, die Sie hinzufügen möchten.

    2. Wählen Sie in der Drop-down-Liste Rolle auswählen die Rolle aus, die Sie diesen Mitgliedern gewähren möchten.

    3. Klicken Sie auf Hinzufügen. Es wird eine Benachrichtigung angezeigt, um das Hinzufügen oder Aktualisieren der Rolle der Mitglieder zu bestätigen.

gcloud

Sie können den Zugriff auf Ordner programmatisch mit der Google Cloud CLI oder der REST API konfigurieren.

gcloud resource-manager folders \
    add-iam-policy-binding FOLDER_ID \
    --member=user:email1@example.com \
    --role=roles/resourcemanager.folderEditor
gcloud resource-manager folders \
    add-iam-policy-binding FOLDER_ID \
    --member=user:email1@example.com \
    --role=roles/resourcemanager.folderViewer

Alternativ:

gcloud resource-manager folders \
    set-iam-policy FOLDER_ID POLICY_FILE

Ersetzen Sie Folgendes:

  • FOLDER_ID: die ID des neuen Ordners
  • POLICY_FILE: der Pfad zu einer Richtliniendatei für den Ordner

API

Mit der Methode setIamPolicy legen Sie die Richtlinie für die Zugriffssteuerung eines Ordners fest, und ersetzen dabei gegebenenfalls vorhandene Richtlinien. Das resource Feld sollte der Ressourcenname des Ordners sein, z. B. folders/1234.

 request_json= '{
   policy: {
     version: "1",
     bindings: [
       {
         role: "roles/resourcemanager.folderEditor",
         members: [
           "user:email1@example.com",
           "user:email2@example.com",
         ]
       }
     ]
   }
 }'

Die curl-Anfrage:

   curl -X POST -H "Content-Type: application/json" \
   -H "Authorization: Bearer ${bearer_token}" \
   -d "$request_json" \
   https://cloudresourcemanager.googleapis.com/v3/FOLDER_ID:setIamPolicy

Ersetzen Sie FOLDER_ID durch den Namen des Ordners, dessen IAM-Richtlinie festgelegt wird, z. B. folders/123.

Vorgänge mit langer Ausführungszeit verarbeiten

Bestimmte Ordneraktionen wie das Erstellen oder Migrieren werden asynchron verarbeitet da Google Cloud sie eine globale Weitergabe erfordern. Um zu verhindern, dass Ihr Terminal oder Ihre Automatisierungsskripts blockiert werden, können Sie das Flag --async verwenden.

Wenn dieses Flag verwendet wird, gibt der Befehl sofort ein Objekt für einen Vorgang mit langer Ausführungszeit zurück. Anschließend können Sie die operation_id verwenden, um den Abschluss nach Bedarf abzufragen. Das Flag --async wird nur für die Befehle folders create und folders move unterstützt.

So verwenden Sie das Flag:

  1. Starten Sie eine asynchrone Aufgabe. Beispielbefehl:

    gcloud resource-manager folders create \
        --display-name="Test Async Folder" \
        --organization=2518 \
        --async
    

    Die Ausgabe enthält einen Vorgangsnamen (z.B. fc.8572) und zeigt done: false.

    Beispielantwort:

    name: operations/fc.8572
    metadata:
    operation_type: CREATE
    display_name: Awe-Inspiring Async Folder
    destination_parent: organizations/2518
    done: false
    
  2. Prüfen Sie den Vorgangsstatus. Verwenden Sie den Befehl operations describe mit der ID aus dem vorherigen Schritt, um zu prüfen, ob die Aufgabe abgeschlossen ist.

    gcloud beta resource-manager operations describe fc.8572
    

    Sobald done auf „true“ gesetzt ist, enthält der Antwortblock alle Details der neu erstellten Ressource.

    name: operations/fc.8572
    done: true
    response:
      name: folders/6428
      display_name: Awe-Inspiring Async Folder
      lifecycle_state: ACTIVE
      create_time: '2024-03-20T10:00:00Z'
    

Nächste Schritte