このページでは、 Google Cloudの Resource Manager の仕組みと、これを使用してクラウド リソースを整理し、アクセスを制御し、クラウド環境全体でポリシーを効果的に適用する方法について説明します。
Resource Manager は、 Google Cloud リソースを階層的に整理するためのツールです。つまり、リソースのグループ化方法と、ポリシーの継承元を制御できます。
リソース階層: 組織、フォルダ、プロジェクト
Google Cloud リソースは、ファイル システムと同様に階層的に整理されます。この階層を使用すると、アクセス制御や構成設定など、リソースに共通する要素を一元的に管理できます。
階層は次のレベルで構成されています。
組織: 階層のルートノード。これは会社を表し、すべてのリソースに対する一元的な可視性と制御を提供します。
フォルダ: 組織内のグループ化メカニズム。フォルダを使用すると、法的構造や機能構造(部門やチームなど)をクラウド リソースにマッピングできます。
プロジェクト: リソースの基本レベルのコンテナ。すべてのリソース(Compute Engine 仮想マシン インスタンスや Cloud Storage バケットなど)は、1 つのプロジェクトにのみ属します。
リソース: 仮想マシン、データベース、ストレージ バケットなど、 Google Cloudの基本コンポーネント。
Google Cloud リソースの管理に関する主な機能
Resource Manager には、クラウド環境の管理に役立つ次の機能が用意されています。
組織リソースによる一元管理: 組織リソースは組織(会社など)を表します。これにより、すべての Google Cloud プロジェクトを 1 つのエンティティにグループ化できます。これにより、リソースの可視性、所有権、制御を一元化できます。組織リソースを使用すると、プロジェクトは個々の従業員ではなく組織に属するため、従業員が退職してもリソースの継続性が確保されます。
フォルダによるグループ化: フォルダを使用して、プロジェクトを論理グループに整理します。たとえば、部門、環境(本番環境やステージング環境など)、チームごとにフォルダを作成できます。フォルダを使用すると、ポリシーとアクセス制御を個別に管理するのではなく、プロジェクトのグループに一度に適用できます。
プロジェクト管理: プロジェクトは Google Cloudのコア構成エンティティです。プロジェクトを使用して、API の有効化、課金の管理、チームメンバーとの共同作業を行います。Resource Manager を使用すると、プログラムまたはコンソールを使用してプロジェクトを作成、更新、削除できます。
アクセス制御とポリシーの継承: Resource Manager は Identity and Access Management(IAM)と統合されており、リソースにアクセスできるユーザーを定義できます。組織、フォルダ、プロジェクトに対して許可ポリシーと拒否ポリシーを設定できます。一部のサービス リソースに許可ポリシーを設定することもできます。階層の下位にあるリソースは、親コンテナからポリシーを継承します。たとえば、ユーザーにフォルダに対するフォルダ管理者のロールを付与すると、そのユーザーは、そのフォルダ内のすべてのプロジェクトに対して自動的にそのロールが付与されます。リソース階層を変更すると、許可ポリシーと拒否ポリシーの階層も変更されます。たとえば、プロジェクトを組織リソースに移動すると、そのプロジェクトの許可ポリシーと拒否ポリシーは、組織リソースのポリシーから継承するように更新されます。
Resource Manager は、 Google Cloud コンソール、Google Cloud CLI、Resource Manager API を使用して操作できます。
リソース管理のための他の Google Cloud サービスとの統合
Resource Manager は、 Google Cloud リソースの管理の中心となるもので、組織のポリシー、タグ、重要な連絡先などの他の重要なサービスを効果的に使用および管理できる構造と基盤機能を提供します。
タグ: Resource Manager はタグを操作します。タグを使用すると、任意に Key-Value ペアをリソースに適用できます。タグは、リソースの分類、ポリシーの適用、費用の割り当てなど、さまざまな目的に使用できます。タグ管理は、Resource Manager 階層内でリソースを整理して管理する方法の不可欠な部分です。
組織ポリシー サービス: 組織ポリシーを使用すると、組織のクラウド リソースをプログラムで一元管理できます。IAM は誰が何を行えるかに重点を置いていますが、組織のポリシーは何を行えるかに重点を置いています。たとえば、リソースを作成できる物理的な場所を制限するポリシーや、パブリック IP アドレスの作成を禁止するポリシーを定義できます。
Resource Manager は、組織のポリシーがルールの適用に依存する階層構造(組織、フォルダ、プロジェクト)を提供します。Resource Manager はリソースが存在するスコープを定義しますが、組織のポリシーはそれらのリソースの構成方法に関する制限を定義します。
重要な連絡先: 重要な連絡先と Resource Manager の統合により、リソース階層全体で、課金、セキュリティ アラート、法的通知などの分野の重要な通知のカスタム連絡先を指定できます。Essential Contacts は、Resource Manager 階層を使用して、通知設定を子リソースにカスケードします。組織レベルまたはフォルダレベルでグループ メール エイリアスを構成するなど、推奨されるベスト プラクティスに沿って操作することで、デフォルトの IAM フォールバック ロールに依存することなく、重要な通知が担当チームに迅速に届くようにすることができます。
次のステップ
- リソース階層について理解する。
- Google Cloud リソース階層を作成する方法を学習する。
- 重要な連絡先について学習し、通知カテゴリとフォールバック リスクを確認します。