本页介绍了 Google Cloud的 Resource Manager 的工作原理,以及如何使用它来整理云资源、控制访问权限,并在整个云环境中有效执行政策。
Resource Manager 是一种用于以分层方式整理 Google Cloud 资源的工具。换言之,您可以用它控制资源的归组方式以及政策的继承来源。
资源层次结构:组织、文件夹和项目
Google Cloud 资源以分层方式进行整理,类似于文件系统。这种层次结构让您能够从中心位置管理资源的常见方面,例如访问权限控制和配置设置。
层次结构包含以下级别:
组织:层次结构的根节点。它代表您的公司,便于集中查看和控制所有资源。
文件夹:组织内的分组机制。您可以使用文件夹将您的法律或职能结构(例如部门或团队)映射到云资源。
项目:资源的基础级层容器。每个资源(例如 Compute Engine 虚拟机实例或 Cloud Storage 存储桶)只能归属于一个项目。
资源: Google Cloud的基本组件,例如虚拟机、数据库和存储桶。
管理 Google Cloud 资源的关键功能
Resource Manager 提供以下功能,可帮助您管理云环境:
通过组织资源实现集中控制:组织资源代表您的组织(例如您的公司)。借助此功能,您可以将所有 Google Cloud 项目归入一个实体。这使您可以集中查看、拥有和控制资源。有了组织资源后,项目便会归属于组织,而非员工个人,这样即使有员工离职,也能确保资源持续可用。
使用文件夹进行分组:使用文件夹将项目整理成逻辑组。 例如,您可以为不同的部门、环境(如生产环境和预演环境)或团队创建文件夹。借助文件夹,您可以一次性将政策和访问权限控制应用于一组项目,而不是单独管理这些项目。
项目管理:项目是 Google Cloud中的核心组织实体。您可以使用项目来启用 API、管理结算和与团队成员协作。借助 Resource Manager,您可以以编程方式或通过控制台创建、更新和删除项目。
访问权限控制和政策继承:Resource Manager 与 Identity and Access Management (IAM) 集成,可让您定义哪些人有权访问您的资源。您可以针对组织、文件夹和项目设置允许政策和拒绝政策。您还可以针对某些服务资源设置允许政策。层次结构中较低级别的资源会沿用其父级容器的政策。例如,如果您在某个文件夹上向用户授予 Folder Admin 角色,则该用户会自动获得该文件夹中所有项目的相应角色。如果您更改资源层次结构,允许和拒绝政策层次结构也会发生变化。例如,将项目移到组织资源中会更新其允许政策和拒绝政策,以沿用组织资源的政策。
您可以使用 Google Cloud 控制台、Google Cloud CLI 和 Resource Manager API 与 Resource Manager 进行交互。
与其他 Google Cloud 服务集成以进行资源管理
Resource Manager 是管理 Google Cloud 资源的核心,可提供结构和基础功能,让您能够有效地使用和管理其他关键服务,例如组织政策、标记和重要联系人:
标记:Resource Manager 可与标记搭配使用,让您能够将任意键值对附加到资源。标记可用于各种用途,例如资源分类、政策强制执行和费用分配。标记管理是资源在 Resource Manager 层次结构中组织和管理方式的一个组成部分。
Organization Policy Service:借助组织政策,您可以对组织的云资源进行集中式编程控制。与侧重于“谁可以执行哪些操作”的 IAM 不同,组织政策侧重于“可以执行哪些操作”。例如,您可以定义一项政策,用于限制可创建资源的物理位置或阻止创建公共 IP 地址。
Resource Manager 提供组织政策用来强制执行规则的层次结构(组织、文件夹和项目)。Resource Manager 定义了资源所在的范围,而组织政策则定义了这些资源的配置方式限制。
重要联系人:通过将“重要联系人”与 Resource Manager 集成,您可以为资源层次结构中的结算、安全提醒和法律声明等领域指定自定义联系人,以便接收关键通知。 重要联系人使用 Resource Manager 层次结构将通知设置级联到子资源。通过遵循建议的最佳实践(例如在组织或文件夹级别配置群组邮箱别名),您可以确保重要通知及时送达负责小组,而无需依赖默认的 IAM 后备角色。
后续步骤
- 了解资源层次结构。
- 了解如何创建 Google Cloud 资源层次结构。
- 了解重要联系人,并查看通知类别和回退风险。