Google ACE: Hiërarchie van resources, IAM en factureringsbeheer — Studiegids
Onderdeel van de Google Associate Cloud Engineer — Studiegids. Oefen met geverifieerde antwoorden in het Google-examencentrum, of doe getimede oefentests op ExamRoll.io.
Overzicht
Resourcehiërarchie, identity and access management (IAM) en factureringsbeheer vormen de controlelaag (control plane) van Google Cloud-operaties. Een veerkrachtig ontwerp begint met een duidelijke hiërarchie (organisatie, mappen, projecten) om beleid en verantwoordelijkheid af te bakenen; past IAM met minimale rechten (least-privilege) toe met groepsgericht beheer en kortlevende credentials voor workloads; gebruikt budgetten, exports en labels voor kostentoewijzing; en handhaaft governance met organisatiebeleid en uitgebreide auditlogging. Operationele excellentie wordt bereikt door te standaardiseren op overerving, facturering en logs te centraliseren, en service account impersonation te gebruiken in plaats van langdurige sleutels. Dit gedeelte beschrijft de kernconstructies, hun beoogde gebruik en veelvoorkomende faalscenario’s die vermeden moeten worden.
Resourcehiërarchie en Identiteitsmodel
Resourcehiërarchie
- Organisatie: Root-node, aangemaakt met Cloud Identity of Google Workspace. Eigenaar van wereldwijd beleid (IAM, organisatiebeleid, tags).
- Mappen: Optionele groepering voor afdelingen, omgevingen (bijv. dev, prod) of applicaties. Nuttig voor gedelegeerd beheer en het afbakenen van beleid.
- Projecten: Administratieve grens voor resources, API’s, quota’s, IAM en koppeling met facturering. De meeste Google Cloud-resources zijn onderliggende elementen van projecten.
- Overerving: IAM-beleid en organisatiebeleid erven van boven naar beneden over. Denials en beperkingen op hogere niveaus hebben voorrang. Plan de plaatsing (organisatie → mappen → projecten) om uitzonderingen en break-glass-noodzaak te minimaliseren.
Principals
- Google-accounts (gebruikers), Google-groepen, service accounts en externe identiteiten via Workload Identity Federation.
- Google-groepen moeten het primaire doel zijn voor het koppelen van menselijke toegang om wijzigingen in de levenscyclus en beoordelingen te vereenvoudigen.
- Service accounts vertegenwoordigen applicaties of services; geef de voorkeur aan workload identity boven sleutels.
Workload identities
- In Google Cloud: GCE/GAE/Cloud Run/GKE gebruiken de metadata server om kortlevende tokens te creëren voor het gekoppelde service account.
- Buiten Google Cloud: Workload Identity Federation koppelt externe identiteiten (OIDC/SAML/AWS) aan service accounts zonder statische sleutels.
Ontwerpafwegingen en faalscenario’s
- Een wildgroei aan projecten zonder mappenstructuur veroorzaakt duplicatie en afwijking van beleid.
- Rollen rechtstreeks aan gebruikers toekennen verhoogt de werklast; geef de voorkeur aan koppelingen op basis van groepen.
- Het gebruik van het standaard service account van Compute Engine met brede permissies verhoogt het risico; maak per workload service accounts met minimale rechten aan.
- Een project in de verkeerde map plaatsen zorgt voor overerving van incorrect beleid; gebruik tags of verplaats projecten zorgvuldig met change control.
IAM-rollen en Beleidsontwerp
Roltypes
- Basisrollen (Viewer, Editor, Owner): Breed, verouderd. Vermijd deze, behalve voor streng gecontroleerde break-glass-scenario’s.
- Vooraf gedefinieerde rollen: Samengesteld per service; de voorkeur voor de meeste use cases.
- Aangepaste rollen: Een samenvoeging van permissies op organisatie- of projectniveau voor specifieke behoeften.
- Conditionele rollen: IAM Conditions (CEL) voegen context toe, zoals resourcenaam, map, tags of tijd; gebruik deze om krachtige rollen te beperken.
Beleidsprincipes
- Minimale rechten (Least privilege): Ken alleen de minimale rol toe op het kleinst mogelijke niveau (resource/project/map).
- Scheiding van taken: Splits taken op (bijv. netwerkbeheerder vs. securitybeheerder vs. factureringsbeheerder). Koppel de acties voor implementatie en goedkeuring niet aan één enkele principal.
- Bewustzijn van overerving: Een koppeling op organisatie-/mapniveau beïnvloedt alle onderliggende elementen; documenteer de beoogde ‘blast radius’ voordat je deze toepast.
Deny-beleid
- IAM Deny blokkeert expliciet permissies, zelfs als deze elders zijn toegekend; gebruik dit voor vangrails (bijv. deny iam.serviceAccountKeys.create).
- Deny heeft voorrang; zorg voor gedocumenteerde break-glass-procedures met tijdgebonden uitzonderingen.
Voorbeelden
- Kopieer een aangepaste rol van dev naar prod:
gcloud iam roles copy ROLE_ID
–source=projects/DEV_PROJECT
–destination=projects/PROD_PROJECT - Verleen groepsgebaseerd SSH-beheer met OS Login:
gcloud projects add-iam-policy-binding PROJECT_ID
–member=group:ops-admins@example.com
–role=roles/compute.osAdminLogin
- Kopieer een aangepaste rol van dev naar prod:
gcloud iam roles copy ROLE_ID
Faalscenario’s
- De Editor-rol toegekend op organisatie- of mapniveau wordt onbedoeld doorgegeven aan alle projecten.
- Conditionele rollen met te strikte voorwaarden kunnen ongemerkt automatiseringen breken; test met Policy Troubleshooter vóór de uitrol.
- Aangepaste rollen lopen achter op nieuwe permissies; controleer deze periodiek.
Facturering en Kostenbeheer
Factureringsaccounts en koppeling
- Een project moet aan exact één factureringsaccount gekoppeld zijn voor betaalde services.
- Rollen: Billing Account Administrator beheert het account en de betaalmethoden; Billing Account User koppelt projecten; Project Billing Manager beheert de factureringskoppeling van een project.
- Centraliseer naar een bedrijfsfactureringsaccount; migreer projecten door de factureringskoppeling van het project bij te werken.
Budgetten, waarschuwingen en toewijzing
- Budgetten genereren waarschuwingen, geen uitgavenlimieten. Gebruik programmatische oplossingen met Pub/Sub en Cloud Functions/Cloud Run als handhaving nodig is.
- Exporteer factureringsgegevens naar BigQuery voor dagelijkse/maandelijkse kostenanalyses en prognoses; combineer met resource-labels en tags voor toewijzing.
- Labels en tags: Standaardiseer sleutels (bijv. cost_center, env, app). Ontbrekende labels verminderen de nauwkeurigheid van de toewijzing.
Kostenanalyse
- Gebruik de BigQuery-export om doorlopende prognoses per SKU/service te berekenen met SQL. Koppel met resource-metadata (bijv. GCE-labels) voor gedetailleerde rapportage.
- Voor analyse over meerdere projecten, aggregeer over alle project-exports of exporteer naar één centrale dataset.
Veelvoorkomende valkuilen
- Budgetten niet geconfigureerd voor nieuwe projecten; stel een beleid op om automatisch budgetten aan te maken bij het creëren van een project.
- Geen BigQuery-export betekent beperkt historisch inzicht; schakel dit vroeg in om historie op te bouwen.
- Persoonlijke creditcards op projecten versnipperen de verantwoordelijkheid; consolideer onder het bedrijfsfactureringsaccount met de juiste IAM- en betalingsprofielen.
- Kostenanomalieën in projecten voor gedeelde services vereisen tagging en een beleid voor doorberekening.
Veilige authenticatie- en toegangspatronen voor workloads
Impersonatie van serviceaccounts
- Geef de voorkeur aan impersonatie boven sleutels. Wijs de rol
roles/iam.serviceAccountTokenCreatortoe aan een caller-identiteit; de caller verkrijgt kortlevende tokens om op te treden als het serviceaccount. - Voorbeeld:
gcloud auth print-access-token \ --impersonate-service-account sa-deployer@PROJECT_ID.iam.gserviceaccount.com
- Geef de voorkeur aan impersonatie boven sleutels. Wijs de rol
Sleutels en rotatie
- Vermijd door de gebruiker beheerde sleutels. Indien nodig, sla ze op in Secret Manager, roteer ze minstens elke 90 dagen, monitor het gebruik en beperk de toegang met VPC Service Controls en CMEK.
- Dwing constraints af om het aanmaken van sleutels te blokkeren:
constraints/iam.disableServiceAccountKeyCreation = true
OS Login en SSH
- Gebruik OS Login met op groepen gebaseerde IAM-rollen (
compute.osLogin,compute.osAdminLogin). Elke gebruiker uploadt zijn publieke SSH-sleutel naar zijn Google-account voor toerekenbare toegang. Audit via Admin Activity- en Data Access-logs. - Vermijd het inbakken van gedeelde SSH-sleutels in images.
- Gebruik OS Login met op groepen gebaseerde IAM-rollen (
Workload Identity Federation
- Voor on-prem of andere clouds, configureer identity federation om toegang te verlenen tot Google Cloud zonder sleutels aan te maken, wat het risico op exfiltratie vermindert.
Faalscenario’s en mitigaties
- Het opslaan van sleutels in repo’s of CI/CD-variabelen leidt tot compromittering; stap over op impersonatie of federatie.
- Standaard serviceaccounts met brede rollen zijn riskant; beperk dit met
constraints/iam.allowedPolicyMemberDomainsen verwijder primitieve rollen. - Een ontbrekende scope op legacy GCE-instances kan API-toegang blokkeren; geef de voorkeur aan het gebruik van per-API IAM plus default application credentials.
Governance, Organisatiebeleid, Auditing en Probleemoplossing
Organisatiebeleid en -beperkingen
- Dwing leidplanken af met behulp van beperkingen: sta geen externe IP’s toe op VM’s, beperk regio’s, voorkom het aanmaken van sleutels, beperk toegestane services, vereis uniforme toegang op bucketniveau, beperk het delen van domeinen.
- Richt op basis van de resourcehiërarchie en verfijn met tags voor omgevingsspecifieke uitzonderingen.
Cloud Identity en levenscyclus
- Cloud Identity levert de gebruikersdirectory, SSO en administratieve rollen. Delegeer beperkt (bijv. Group Admin, User Management Admin) en automatiseer joiner-mover-leaver workflows om groepslidmaatschappen en toegang bij te werken.
- Gebruik Access Approvals en Access Transparency voor gevoelige omgevingen.
Auditlogging
- Admin Activity- en System Event-logs staan altijd aan; Data Access-logs moeten expliciet worden ingeschakeld en kunnen kosten met zich meebrengen.
- Centraliseer door geaggregeerde sinks van folders/organisatie naar een security-project te routeren. Beveilig met CMEK en beperkte toegang.
- Monitor Policy Denied-logs om conflicten met organisatiebeleid te detecteren.
Toolkit voor probleemoplossing in meerdere projecten
- Policy Troubleshooter: Diagnoseer waarom toegang is toegestaan of geweigerd, gegeven de effectieve IAM- en deny-regels.
- Cloud Asset Inventory: Vraag IAM-bindings en beleidsgeschiedenis op over de hele organisatie/folders/projecten. Voorbeeld:
undefined
- Logs Explorer: Filter op principal, methode en resource om acties over projecten heen te traceren.
- gcloud-configuraties voor contextwisseling voor operators:
undefined
- Veelvoorkomende faalscenario’s: conflicterend organisatiebeleid dat implementaties blokkeert, ontbrekende Data Access-logs die onderzoeken belemmeren, en IAM toegekend op de verkeerde scope. Stel runbooks en previews van wijzigingen op om de MTTR van incidenten te verlagen.
Praktisch Probleemscenario
Aurelia Retail consolideert meerdere teams en projecten na een overname. Ze moeten de facturering centraliseren, consistent IAM- en SSH-beheer afdwingen voor honderden Compute Engine VM’s, en governance opzetten met minimale verstoring.
- Maak een zakelijk factureringsaccount aan en koppel projecten
- Reden: Een enkel factureringsaccount centraliseert betaalmethoden, tegoeden en budgetten. Ken Billing Account User toe aan een projectmigratiegroep en Project Billing Manager aan teamleiders om projecten opnieuw te koppelen zonder te veel rechten toe te kennen.
- Actie: Maak het factureringsaccount aan in de console. Werk voor elk project de koppeling met facturering bij. Schakel onmiddellijk de export van facturering naar BigQuery in een centraal analyseproject in.
- Standaardiseer de resourcehiërarchie met folders en tags
- Reden: Het plaatsen van projecten onder omgevingsfolders (prod, nonprod) ondersteunt de overerving van leidplanken en gerichte uitzonderingen. Tags maken fijnmazige targeting van organisatiebeleid mogelijk zonder folderstructuren te dupliceren.
- Actie: Maak folders aan voor prod en nonprod; verplaats projecten dienovereenkomstig. Definieer tags env=prod|nonprod en app-identificaties.
- Implementeer op groepen gebaseerd IAM met ’least privilege’ en scheiding van taken
- Reden: Groepen vereenvoudigen de levenscyclus en auditing. Het verdelen van rollen over deployers, security- en netwerkbeheerders vermindert de ‘blast radius’.
- Actie: Maak Google-groepen aan voor app-operators, net-admins, sec-admins en billing-managers. Koppel vooraf gedefinieerde rollen op folder-/projectniveau waar nodig; vermijd basisrollen.
- Dwing op OS Login gebaseerd SSH-beheer af
- Reden: Individuele SSH-sleutels gekoppeld aan gebruikersaccounts bieden toewijsbare, herroepbare toegang. OS Login-rollen beheren Linux-accounts via IAM, waardoor gedeelde sleutels worden geëlimineerd.
- Actie: Schakel in elk project OS Login-metadata in. Ken compute.osAdminLogin toe aan de ops-admins-groep. Voorbeeld:
undefined
- Vervang serviceaccount-sleutels door impersonatie
- Reden: Kortlevende credentials beperken het risico op sleutelexfiltratie en vereenvoudigen rotatie. Auditlogs leggen vast wie wie imiteerde, wat de traceerbaarheid verbetert.
- Actie: Ken de rol roles/iam.serviceAccountTokenCreator toe aan CI/CD-runner-identiteiten op workload-serviceaccounts. Verwijder door de gebruiker beheerde sleutels en pas een organisatiebeleid toe om nieuwe sleutels te blokkeren.
- Pas organisatiebeleid toe voor leidplanken
- Reden: Beperkingen voorkomen risicovolle configuraties in alle projecten, terwijl getagde uitzonderingen worden toegestaan waar dit gerechtvaardigd is.
- Actie: Dwing beperkingen af om externe IP’s in prod niet toe te staan, regio’s te beperken tot goedgekeurde locaties en het aanmaken van serviceaccount-sleutels uit te schakelen. Gebruik tags om uitzonderingen toe te staan voor specifieke projecten met gedocumenteerde goedkeuringen.
- Zet kostengovernance op
- Reden: Budgetten waarschuwen eigenaren voordat het budget wordt overschreden; BigQuery-export maakt attributie en forecasting mogelijk. Labels en tags koppelen resource-uitgaven aan kostenplaatsen.
- Actie: Maak budgetten per folder en per belangrijke applicatie met Pub/Sub-notificaties. Dwing labelbeleid af via implementatietemplates en beleidsvalidatie in CI.
- Centraliseer auditing en versnel probleemoplossing
- Reden: Geaggregeerde logging en asset-inventarisatie over de hele organisatie versnellen onderzoeken en compliancerapportages.
- Actie: Maak geaggregeerde sinks naar een security-project met door CMEK beveiligde buckets. Schakel Data Access-logs in voor kritieke services (Cloud Storage, BigQuery). Gebruik Cloud Asset Inventory om routinematig IAM-bindings te scannen. Train operators om Policy Troubleshooter te gebruiken wanneer toegang mislukt en Logs Explorer om Admin Activity/Data Access te traceren.
- Operationaliseer wijzigingen met previews en gefaseerde uitrol
- Reden: Het valideren van de effecten van IAM en beleid vóór de handhaving vermindert storingen.
- Actie: Test IAM- en organisatiebeleid eerst in nonprod. Gebruik ‘dry-runs’ en beleidssimulatie waar beschikbaar. Implementeer voor implementatieautomatisering ‘canaries’ en terugdraaiplannen.
Deze aanpak leidt tot gecentraliseerde facturering en kosteninzicht, toewijsbaar SSH-beheer via OS Login, ’least-privilege’ IAM met impersonatie, sterke preventieve controles door middel van organisatiebeleid, en robuuste auditing en probleemoplossing in de nieuwe multi-projectomgeving.
Alle domeinen · Compute Engine en virtuele-machineoperaties →
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →