La migrazione di un Google Cloud progetto è un'operazione sui metadati che modifica la posizione del progetto nella gerarchia delle risorse. Questa pagina fornisce una panoramica di come funzionano le migrazioni, di cosa rimane invariato e di cosa cambia quando un progetto viene spostato in una nuova organizzazione.
Progetti nella gerarchia delle risorse
La risorsa progetto è l'entità organizzativa di livello base in una Google Cloud risorsa organizzazione. I progetti vengono creati nelle risorse organizzazione e possono essere inseriti nelle cartelle o nella risorsa organizzazione stessa, formando la gerarchia delle risorse.
Potresti dover eseguire la migrazione dei progetti tra le risorse organizzazione a causa di acquisizioni, requisiti normativi o della separazione delle unità aziendali. Puoi utilizzare l'API Resource Manager per eseguire la migrazione di questi progetti. L'operazione di migrazione restituisce una stringa che rappresenta il nome dell'operazione. L'API ti consente anche di eseguire il rollback di una migrazione, spostando il progetto nella sua posizione originale nella gerarchia, se necessario.
Scenari di migrazione
La posizione del progetto determina quale dei due percorsi devi seguire:
- Eseguire la migrazione dei progetti da una risorsa organizzazione a un'altra.
- Eseguire la migrazione di un progetto autonomo (creato senza un'organizzazione) nella gerarchia di una risorsa organizzazione.
Se devi spostare un progetto di nuovo in Nessuna organizzazione dopo che è stato associato a una risorsa organizzazione, devi contattare l'assistenza clienti Google Cloud. Il rollback self-service da un'organizzazione a nessuna organizzazione non è supportato.
Oltre all'API, puoi anche utilizzare la Google Cloud console per spostare i progetti selezionando il progetto e assegnandogli una nuova destinazione padre.
Identificare lo stato attuale del progetto
Prima di iniziare, devi determinare se il tuo progetto è associato a una risorsa organizzazione. Questo determina se devi seguire il percorso Da organizzazione a organizzazione o il percorso Nessuna organizzazione.
Se non disponi dell'autorizzazione resourcemanager.organizations.get per la
risorsa organizzazione padre del progetto, è probabile che i tuoi progetti
non vengano visualizzati come previsto nell'organizzazione effettiva nella
Google Cloud console. Questo può far sembrare che il progetto non sia associato a nessuna risorsa organizzazione.
Per determinare se il progetto è associato a una risorsa organizzazione, esegui il seguente comando:
gcloud
gcloud projects get-ancestors PROJECT_ID
Sostituisci PROJECT_ID con l'ID del progetto di cui vuoi eseguire la migrazione.
Se l'output include un tipo di risorsa organization nella gerarchia, il tuo progetto fa già parte di una gerarchia di organizzazione.
Se il tipo organization è mancante o vuoto, il progetto è un progetto autonomo senza una risorsa organizzazione.
In base allo stato del progetto, segui la guida pertinente:
- Se vuoi eseguire la migrazione dei progetti creati senza un'organizzazione associata, consulta Eseguire la migrazione dei progetti non associati a una risorsa organizzazione.
- Se vuoi eseguire la migrazione dei progetti da una risorsa organizzazione a un'altra organizzazione risorsa, consulta Eseguire la migrazione dei progetti tra le risorse organizzazione.
Come funziona la migrazione
La migrazione di un progetto non è un trasferimento di dati. I servizi, i database e le istanze di macchine virtuali (VM) rimangono attivi e non subiscono tempi di inattività. La migrazione aggiorna invece la risorsa padre del progetto. Poiché Google Cloud segue un modello di ereditarietà gerarchica, la postura di sicurezza del progetto cambia nel momento in cui viene collegato a un nuovo padre.
| Funzionalità | Stato | Impatto |
|---|---|---|
| ID progetto e numero | Rimane invariato | Le chiavi API, i nomi dei servizi e gli ID hardcoded rimangono invariati. |
| Dati e risorse | Rimane invariato | Le VM, i bucket Storage e i database rimangono online. |
| Ruoli IAM diretti | Rimane invariato | I ruoli concessi direttamente al progetto vengono spostati con esso. |
| Ruoli IAM ereditati | Modifiche | I ruoli concessi a livello di organizzazione o cartella di origine vengono persi. |
| Policy dell'organizzazione | Modifiche | I vincoli di origine vengono sostituiti dai vincoli di destinazione. |
| Quote | Modifiche | Le quote ereditate a livello di organizzazione vengono perse; le quote a livello di progetto rimangono. |
| Account di fatturazione | Rimane invariato | Il progetto rimane collegato all'account di fatturazione originale. |
Impatto sulle quote
Se hai definito le quote a un determinato livello di risorsa, dopo la migrazione vengono applicati i seguenti aspetti:
- Le quote definite a livello di progetto rimangono invariate.
- Le quote definite a livello di risorsa organizzazione non vengono trasferite. L'organizzazione perde le quote ereditate o gli override delle quote.
Le seguenti pagine possono essere utilizzate per determinare quali quote vengono applicate a una risorsa organizzazione:
- Visualizzare e gestire le quote
- Elencare le quote con gcloud
- Elencare le quote con RPC
- Esempio di bucket di quote
Esempio
$ gcloud alpha services quota list --service=compute.googleapis.com --consumer=projects/workloadyee --filter="metric: compute.googleapis.com/cpus"
...
- defaultLimit: '600'
dimensions:
region: us-central1
effectiveLimit: '650'
...
Considerazioni importanti
Prima di iniziare una migrazione, esamina queste aree ad alto rischio per evitare interruzioni del servizio:
Limiti di quota: se l'organizzazione di destinazione ha limiti di quota inferiori rispetto all'origine, il progetto potrebbe superare la quota all'arrivo.
Inventario asset: gli aggiornamenti all'elenco completo delle risorse in Cloud Asset Inventory possono richiedere alcuni giorni per la propagazione completa dopo la migrazione.
Costi e sconti: se l'organizzazione originale aveva sconti basati sugli SKU o sul programma di sconti Enterprise (EDP), questi sconti non si applicano nella nuova organizzazione finché non li negozi con il tuo rappresentante di vendita Google. Potrebbe essere necessario riacquistare anche gli sconti per impegno di utilizzo (CUD) e gli acquisti di Google Cloud Marketplace.
Livelli di assistenza: se non è presente un contratto di assistenza attivo o un livello di assistenza di livello inferiore nell'organizzazione di destinazione, potresti perdere il livello di assistenza attuale.
Ruoli personalizzati: se il tuo progetto si basa su ruoli IAM personalizzati definiti a livello di organizzazione, questi ruoli non esisteranno nella destinazione. Ricreali nell'organizzazione di destinazione prima di spostarli.
La roadmap della migrazione
Utilizza la seguente roadmap per navigare nella procedura di migrazione del progetto:
- Preparazione: crea un piano di migrazione per coordinare i tempi.
- Esecuzione: assegna i ruoli IAM, configura le policy dell'organizzazione ed esegui la migrazione.
- Verifica: completa le attività post-migrazione, come l'audit delle policy ereditate e l'aggiornamento della fatturazione.