Cloud Billing 资源整理和访问权限管理指南

本文档介绍了如何设置各种 Google Cloud资源,以避免常见问题并采用访问权限控制和费用管理方面的最佳做法。本指南介绍了设计决策和配置选项,旨在帮助您成功管理云资源。

本指南的目标

  • 提供与结算相关的各种资源的概念性概览。
  • 向您介绍如何有效地设置 Cloud Billing 资源,以及为了简化管理工作,如何根据云使用情况调整战略优先级并让账号保持良好的运行状态。
  • 帮助您避免Google Cloud 客户在结算方面最常遇到的问题。
  • 教您如何采取最佳做法来配置资源访问权限以确保冗余性和安全性。
  • 提供分步说明以帮助您设置财务治理工具,从而提高透明度、明确责任、加强控制。

概览

本指南分为两个主要部分。第一部分为您提供与管理 Google Cloud 结算相关的各种资源和角色的概念性概览。第二部分将指导您完成配置针对结算需求而优化的 Google Cloud 资源所需的步骤。

第 1 部分:概念

  • 资源概览和层次结构:影响结算的各种 Google Cloud 资源的高级可视化表示法及各种资源之间的关系。
  • 角色概览:按照与您的结算设置直接相关的资源来组织的访问权限角色摘要。

第 2 部分:设置指南

  • 分步配置演示,涵盖与您的结算设置相关的 Google Cloud初始配置主题,包括有关如何根据您的组织需求进行自定义的指导。

Cloud Billing 概念

在浏览设置指南部分之前,请先熟悉这些概念。了解关键概念有助于您为自己的云环境制定配置方面的决策。如需了解详情,请参阅 Cloud Billing 概念概览

资源概览

什么是资源?

在 Google Cloud上下文中,资源可以指用于处理工作负载的服务级资源(例如虚拟机),也可以指位于服务之上的账号级资源(例如项目、文件夹和组织)。

什么是资源管理?

资源管理的重点是如何为公司或团队配置和授予各种 Google Cloud 资源的访问权限,特别是服务级资源之上的账号级资源的设置和组织。账号级资源是指设置和管理您的 Google Cloud 账号所涉及的资源。本文围绕如何配置账号级资源和管理这些资源所需的角色,提供了有益的建议,旨在帮助您维持良好的账号运行状态。

资源层次结构

Google Cloud 资源以分层方式进行整理。借助此层次结构,您可以将组织的运营结构映射到 Google Cloud,并管理相关资源组的访问控制和权限。下图是一个资源层次结构示例,显示了管理 Google Cloud账号时所涉及的核心账号级资源。

资源层次结构

  • 网域是管理组织中用户的机制,与组织资源直接相关。

  • 组织资源代表整个组织(例如,公司),是层次结构的顶级节点。组织资源可让您集中查看和控制层次结构中接下来的各个级层的所有 Google Cloud资源。

  • 层次结构中的下一层级是 文件夹。您可以使用文件夹来隔离父级组织中不同部门和团队的需求。您同样可以使用文件夹将生产资源与开发资源分开。

  • 层次结构的底层是 项目。项目包含处理工作负载和构成应用的服务级资源(例如计算、存储和网络资源)。

  • 可以使用 标签对资源进行进一步分类。您可以为服务级资源(例如虚拟机)以及账号级资源(例如项目)添加标签。

  • Cloud Billing 账号与项目关联且用于支付项目费用

  • Cloud Billing 账号与 Google 付款资料相关联。付款资料是 Google 级资源,您通过附加到该付款资料的付款方式为 Google 服务(例如 Google Ads 和 Google Cloud)付款。

您可以在资源层次结构中的不同级层授予细化的权限,以保证相关人员在组织内具有适当的访问权限。

您定义的结构非常灵活,可以让您适应不断变化的需求。如果您刚刚开始使用 Google Cloud ,请采用满足您最初需求的最简单的结构。如需了解详情,请参阅 Resource Manager 概览。

角色概览

什么是角色?

您可以通过角色为用户授予一项或多项权限,以便其执行常规业务操作。

角色在 Google Cloud中的工作原理是什么?

Google Cloud 提供 Identity and Access Management (IAM) 来管理对您的 Google Cloud 资源的访问权限。IAM 允许您通过设置 IAM 政策来控制谁(用户)哪些资源具有什么访问权限(角色)。如需向用户分配权限,您可以使用 IAM 政策向用户授予特定角色。角色自带一种或多种权限,用于控制用户对资源的访问。

您可以在组织级层文件夹级层项目级层或者(在某些情况下)在服务级资源上设置 IAM 政策(角色)。资源会继承父节点的政策。如果您在组织级层设置政策,则组织的所有子文件夹和项目都会继承该政策。如果在项目级层设置政策,则项目的所有子资源都会沿用该政策。

下图显示了完整的 Google Cloud 资源层次结构,并介绍了每个级层的重要访问权限角色:

网域
网域级层的 Google Workspace 或 Cloud Identity 超级用户是第一批可以在组织创建后访问组织的用户。
角色:网域 Super Admin
Super Admin 可以在网域级层授予 Organization Admin 角色(或其他任何角色)以及恢复账号。
推荐的分配对象
Super Admin 通常是在高级层管理访问权限的人员,例如网域管理员。
详细了解 Google Workspace 管理员角色Cloud Identity 管理员角色
组织
组织(例如,公司)是Google Cloud 资源层次结构中的根节点。组织资源是项目资源和文件夹的级层祖先。应用于组织资源的 IAM 访问权限控制政策适用于组织中所有资源的整个层次结构。
角色:Organization Admin
Organization Admin 可以在组织内管理任何资源和授予任何角色。
推荐的分配对象
Organization Admin 通常是管理访问权限控制的人员,例如 IT 管理员。
详细了解组织角色
文件夹
文件夹资源在项目之间提供了额外的分组机制和隔离边界。文件夹资源可以视为组织内的子组织。文件夹可用于给公司内的不同法人实体、部门和团队建模。文件夹可以包含子文件夹和项目。
角色:Folder Administrator
Folder Administrator 可以创建和修改文件夹的 IAM 政策。他们可以决定文件夹中的项目如何继承角色。
推荐的分配对象
Folder Administrator 管理更精细的访问权限控制,通常是部门主管或团队经理。
详细了解文件夹角色
项目
项目资源是基本级层组织实体。 组织和文件夹可以包含多个项目。项目是使用Google Cloud的必要条件,也是执行以下操作的基础:创建、启用和使用所有Google Cloud 服务,管理 API,启用结算功能,添加和移除协作者,以及管理权限。
角色:Project Creator
Project Creator 角色可让您创建项目,并且本身允许在 Google Cloud 上增加资源并产生使用量。
推荐的分配对象
组织中的 Project Creator 可以是团队负责人或服务账号(为了实现自动化)。
角色:Project Owner & User
Project Owner & User 角色让您可以查看项目中的费用和资源使用情况并为资源添加标签。
推荐的分配对象
组织中的 Project Owner & User 可以是团队负责人或开发者。
详细了解项目角色
Cloud Billing 账号
Cloud Billing 账号与项目关联且用于支付项目费用。Cloud 结算账号与 Google 付款资料相关联。
角色:Billing Account Admin
Billing Account Admin 可以启用账单导出、查看费用和支出、设置预算和提醒,以及关联或解除关联项目。
推荐的分配对象
组织中的 Billing Admin 可以是具备财务知识的人员。
角色:Billing User
Billing User 可以将项目与 Cloud Billing 账号关联,但不能解除关联。通常将此角色连同项目创建者角色一并广泛授予。
推荐的分配对象
组织中受信任的 Project Creator 通常需要此角色。
详细了解结算角色
Google 付款资料
Google 付款资料在您的Google Cloud 组织外部管理,也就是在 Google 付款中心内管理;您可以通过 Google 付款中心集中管理所有 Google 产品和服务(例如 Google Ads、 Google Cloud和 Google Fi 电话服务)的付费方式。Google 付款资料与 Cloud Billing 账号相关联。
Google 付款管理员
付款资料管理员可以查看和管理付款方式、进行付款、查看账单以及查看 Google 付款账号。
推荐的分配对象
组织中的 Google 付款资料管理员通常是财务或会计团队中的成员。
详细了解 Google 付款资料用户权限

设置指南

设置指南中的每个部分都提供有关决策点的信息、关于最佳做法的建议、有关重要角色的说明以及配置核对清单。设置指南还提供有关潜在问题的信息,其最终目标是帮助您配置针对结算需求而优化的 Google Cloud资源。这些指南有助于确保您的设置受到最佳保护,以防范 Google Cloud 客户面临的最常见的访问和结算问题。

准备工作

在浏览设置指南之前,请先熟悉 Cloud Billing 概念。了解关键概念有助于您为自己的云环境制定配置方面的决策。 请观看以下视频以了解更多信息。

最佳做法: Google Cloud 资源组织和访问权限管理 (Cloud Next '19)

在使用 Google Cloud时,您可以通过多种不同的方式组织资源并设置访问权限控制措施。为了确保您的团队能够有效地持续访问和管理这些资源,您需要遵循一些基本的最佳做法。在本课程中,您将了解各种可用的 Google Cloud 资源,并获得一个最佳做法核对清单,帮助您避免客户遇到的一些最常见的账号配置问题。

设置指南包含以下部分:


网域和组织

网域和组织位于资源层次结构的顶部。通过 Google Cloud 网域和组织,您可以集中管理您的所有用户和 Google Cloud 资源。

  • 通过网域,您可以管理贵组织中的用户。

  • 通过组织,您可以管理自己的 Google Cloud 资源,以及哪些用户具有对这些资源的哪种访问权限。

资源层次结构中的网域和组织

网域和身份

您的公司网域是贵组织的主要身份,公司网域确立了您的公司对于 Google 服务(包括Google Cloud)的身份。网域与 Google Workspace 或 Cloud Identity 账号相关联。

身份用于对访问Google Cloud 资源的用户进行身份验证和访问权限管理。刚开始使用 Google Cloud时,请务必确定您希望如何管理用户身份验证机制和身份信息。我们通过 Google Workspace 和 Cloud Identity 提供各种灵活的方式来管理访问权限。

关键决策:Cloud Identity 和 Google Workspace

对于用户身份验证和身份,您应该使用 Cloud Identity 还是 Google Workspace?

组织资源Google WorkspaceCloud Identity 账号密切关联。仅当您也是 Google Workspace 或 Cloud Identity 客户时,才能获得组织资源。每个 Google Workspace 或 Cloud Identity 账号只能有一个组织。为网域创建组织资源后,账号网域成员创建的所有 Google Cloud 项目都将默认属于该组织资源。

Google Cloud 使用 Google 账号进行身份验证和访问权限管理。Google 建议使用全托管式企业 Google 账号,以便更好地查看、审核和控制对 Google Cloud 资源的访问。

Cloud Identity
Cloud Identity 提供免费、受管理的 Google 账号,供您在 Google 服务(包括 Google Cloud)中使用。通过为每个用户指定 Cloud Identity 账号,您可以在 Google 管理控制台中管理整个网域中的所有用户。

使用场景:您不需要云端硬盘或 Gmail 等 Google Workspace 功能,只需要集成网域提供的账号管理功能。

建议:使用 Cloud Identity 免费获取组织资源。

Google Workspace
如果您是 Google Workspace 管理员,则可以通过 Google Workspace 管理控制台管理所有用户和设置。默认情况下,系统会向所有新用户分配 Google Workspace 许可。如果您有一部分开发者不需要 Google Workspace 许可,则可以改为添加 Cloud Identity 账号。

使用场景:除了 Google Workspace 的账号管理功能之外,您还希望使用云端硬盘或 Gmail 等 Google Workspace 功能。

建议:注册 Google Workspace 获取组织资源。

如需了解详情,请参阅获取组织资源设置 Cloud Identity

重要角色

网域 Super Admin
Super Admin 可以在网域级层授予 Organization Admin 角色(或其他任何角色)以及恢复账号。
推荐的分配对象
Super Admin 通常是在高级层管理访问权限的人员,例如网域管理员。
详细了解 Google Workspace 管理员角色Cloud Identity 管理员角色

核对清单

1. 创建资源
选择 Cloud IdentityGoogle Workspace
  • 对于 Cloud Identity
    1. 查看 Cloud Identity 概览,并进入 Cloud Identity 注册页面。
    2. 按照注册流程管理 Cloud Identity 账号。
    3. 确保 admin@yourdomain.com 账号具有可以接收邮件的电子邮件地址,因为 Cloud Identity 将使用该地址与 Cloud Identity 管理员进行通信。
    4. 按照网域验证流程操作。您也可以观看视频演示
  • 对于 Google Workspace 客户,已包含 Cloud Identity。如果您的网域中有非 Google Workspace 用户想要访问 Google Cloud:
    1. 启用 Cloud Identity。
    2. 停用自动 Google Workspace 许可。
2. 配置访问权限
查看添加或同步用户和群组的模式
通过管理控制台 Google Cloud Directory SyncAdmin SDK API 添加用户和群组。
设置多个 Super Admin 并确保其他项目所有者、管理员和员工知道谁是超级用户,以便他们可以在出现账号访问问题或需要委托其他 Organization Admin 时联系超级用户。
3. 配置资源
检查提供的许可数量。默认情况下,Google 提供固定数量的免费许可。如果您需要更多的许可,请与我们联系
Cloud Identity 提供各种安全和用户管理功能。如需获取这些内容的列表,请查看 功能和版本对比图表

组织

组织是 Google Cloud 资源层次结构的根节点。一个组织只能与一个网域关联。属于某个组织的所有资源都在组织节点下划分成组,这样便于深入了解组织中的每项资源并控制对这些资源的访问权限。

最佳做法:配置组织

Google Cloud 用户无需拥有 组织资源。但是,如果您需要管理多个用户账号,我们强烈建议配置组织组织资源可以带来很多好处,包括 IAM 政策的继承以及资源访问权限的恢复。

如需了解详情,请参阅创建和管理组织

重要角色

角色:Organization Admin
Organization Admin 可以在组织内管理任何资源和授予任何角色。
推荐的分配对象
Organization Admin 通常是管理访问权限控制的人员,例如 IT 管理员。
详细了解组织角色

核对清单

1. 创建资源
获取组织资源。如果您按照网域和身份中的步骤进行操作,那么您已经拥有了一个组织。
2. 配置访问权限
设置多个 Organization Administrator,他们将负责定义 IAM 政策并委派对整个组织的资源的责任,例如 Cloud Billing 和项目管理。
在组织级层授予您希望每个人使用的 IAM 角色,同时牢记最小权限安全原则
3. 配置资源
将您的项目和结算账号迁移到您的组织

迁移后,如果项目或结算账号的所有者失去对其账号的访问权限或离开公司,则 Organization Admin 可以恢复对项目结算账号的所有权。


Cloud 结算账号

结算账号用于支付项目费用。项目及其服务级资源始终通过单个结算账号支付费用。结算账号采用单一币种,并与 Google 付款资料相关联。

资源层次结构中的 Cloud Billing 账号

结算账号可以与一个或多个项目关联。系统会跟踪项目的使用费并将其计入关联的结算账号名下。与结算账号关联的项目无法使用 Google Cloud 或 Google Maps Platform 服务。即使您仅使用免费的服务,也是如此。

关键决策:一个结算账号还是多个结算账号?

我们建议您在您的组织中创建一个中心 Cloud Billing 账号。对于大多数客户而言,添加其他结算账号会产生不必要的额外开销,从而使结算账号更难跟踪和管理。使用多个结算账号可能会导致您对承诺使用折扣的预期与最终结果不一致,也可能导致与任何促销赠金有关的问题。

如果您有以下方面的需求,则可能需要多个 Cloud Billing 账号:

  • 您需要出于法律或会计原因分摊费用。
  • 您需要以多种货币支付。

关键决策:使用信用卡或借记卡支付还是使用账单结算?

首次使用 Google Cloud 控制台设置 Cloud Billing 账号时,默认情况下您需要创建一个自助结算账号,此账号作为支付方式与信用卡或借记卡相关联。

如果您有专门的财务或会计团队,或者如果您在第一次启动 Google Cloud时预计会有大量支出,则最好使用账单结算。如需了解您的组织是否符合使用账单结算的条件,请与 Cloud Billing 支持团队联系。您必须是组织当前结算账号的结算管理员才能申请更改结算方式。

重要角色

角色:Billing Account Admin
Billing Account Admin 可以执行以下操作:
  • 管理付款方式
  • 启用账单导出功能
  • 查看费用和支出并设置预算提醒
  • 关联和解除关联项目
  • 管理与结算账号关联的其他用户角色
推荐的分配对象
此角色通常由公司内具有财务控制权的人担任,例如,掌握损益表的业务负责人或具有预算管理职责的技术团队成员。

重要的是,由于此角色是与结算支持团队联系所需的角色,因此您不应将服务账号或邮寄名单用作结算管理员。

角色:Billing User
Billing User 可以执行以下操作:
  • 将项目与结算账号相关联,但无法解除关联
  • 查看费用
推荐的分配对象
通常将此角色连同 Project Creator 角色一并广泛授予。组织中受信任的项目创建者通常需要此角色,以便能够将其项目与结算账号相关联。
详细了解结算角色

核对清单

1. 创建资源