Google PCNE: Ağ Otomasyonu, Yönetişim ve Maliyet Operasyonları — Çalışma kılavuzu
Şunun bir parçası: Google Professional Cloud Network Engineer — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Google sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Google Cloud’da ağ otomasyonu, yönetişim ve maliyet operasyonları, ağlarınızın büyük ölçekte ne kadar güvenilir, güvenli ve ekonomik bir şekilde çalıştığını belirleyen, birbirinden ayrılamaz disiplinlerdir. Etkili bir uygulama; iyi yapılandırılmış bir kaynak hiyerarşisini ve en az ayrıcalık ilkesine dayalı IAM’i, kod olarak altyapı (IaC) ve olay güdümlü iş akışlarıyla harmanlar. Tüm bunların temelinde ise net bütçeler, kotalar ve denetlenebilirlik yatar. Nihai durum; öngörülebilir kaynak sağlama, minimum manuel değişiklik, savunulabilir uyumluluk kanıtları ve ağ için şeffaf birim ekonomisidir.
Yönetişim ve Erişim Kontrolü
Kaynak hiyerarşisi
- Organization → Folders → Projects, izinlerin kalıtımı ve politika koruma mekanizmaları için kontrol düzlemidir. Politikaları ve kotaları izole etmek için üretim ve üretim dışı ortamları ayrı klasörlere yerleştirin. Maliyet dağılımı ve kaynak hedeflemesi için VPC’ler, alt ağlar, yönlendiriciler, yönlendirme kuralları ve sanal makineler üzerinde etiketler kullanın.
- Shared VPC, yönlendirme ve bağlantıyı bir ana projede (host project) birleştirirken, işlem gücünü hizmet projelerine (service projects) devreder. Ağları yalnızca gerektiği kadar açığa çıkarma ilkesini izlemek ve istenmeyen rota ifşasını azaltmak için her hizmet projesiyle yalnızca ihtiyaç duyduğu alt ağları paylaşın.
IAM ve en az ayrıcalık ilkesi
- Ağ yönetimini güvenlik yönetiminden ayırın. Compute Network Admin rolü, ağ yapıları üzerinde tam kontrol ve güvenlik duvarı kurallarına salt okunur erişim sağlarken, Security Admin rolü güvenlik duvarı kurallarını ve SSL sertifikalarını yönetir. Bu ayrım, operatörlere gereğinden fazla yetki verilmesini önler ve değişiklik kontrol süreçleriyle uyumludur.
- Hedefe yönelik roller atayın:
- Güvenlik duvarı kurallarını değiştirmek için Shared VPC üzerinde Security Admin rolünü kullanın.
- VLAN ekleri ve diğer temel ağ kaynaklarını yönetmek için Compute Network Admin rolü uygundur.
- Belirli kaynaklara yönelik otomasyonlar için, mümkün olduğunda proje genelindeki roller yerine kaynak düzeyinde izinler verin veya yalnızca gerekli izinlerle sınırlı özel bir rol oluşturun.
- Kalıcı anahtarlar yerine hizmet hesabı kimliğine bürünme (impersonation) ve kısa ömürlü token’ları tercih edin. Mümkün olan yerlerde kuruluş politikası aracılığıyla hizmet hesabı anahtarı oluşturulmasına izin vermeyin. Şirket içi veya çoklu bulut otomasyonu için anahtarları tamamen ortadan kaldırmak amacıyla Workload Identity Federation kullanın.
- Veri düzlemi görevleri için en az ayrıcalık ilkesini izleyin. Örneğin, Cloud Storage’dan okuma yapan bir işin, proje genelinde geniş bir düzenleyici (editor) rolüne değil, yalnızca hedef bucket üzerinde
storage object viewerrolüne ihtiyacı vardır.
Kuruluş politikaları
- Varsayılan olarak sanal makineler için “harici IP yok” politikasını zorunlu kılın; Google API’lerine genel adresler olmadan ulaşmak için Private Google Access ve Cloud NAT kullanın.
- Eşlemeyi (peering) ve harici paylaşımı onaylanmış kalıplarla sınırlandırın (örneğin, kontrolsüz büyümeyi önlemek için VPC peering yapılandırmalarını kısıtlayın).
- Kimlik bilgisi yayılımını sınırlamak için hizmet hesabı anahtarı oluşturulmasını ve hizmet hesabı kullanımını kısıtlayın.
- Hata modları ve ödünleşimler:
- Klasör düzeyinde çok geniş kapsamlı kalıtsal roller, farkında olmadan birçok projeye yazma erişimi verebilir. Rol atamalarını etkin izin analizi ile gözden geçirin.
- Private Google Access ve NAT planlaması yapmadan sanal makinelerin harici IP almasını engellemek, Google hizmetlerini çağırırken kesintilere yol açar.
- Otomatik alt ağları varsayan şablonları yeniden düzenlemeden bir VPC’yi otomatik moddan özel moda dönüştürmek dağıtımları bozar; bundan sonra özel alt ağlara açıkça referans verin.
Otomasyon, IaC ve Olay Güdümlü Operasyonlar
Terraform ile Kod Olarak Altyapı (IaC)
- Modüler bir tasarım kullanın: her temel bileşen (VPC, alt ağ, güvenlik duvarı, Cloud Router, Cloud NAT, interconnect attachment) için bir modül oluşturun, ardından ortam yığınlarını (environment stacks) bu modüllerden oluşturun. Dağıtımları kontrol etmek için modülleri sürümleyin ve bu sürümleri kullanan yığınlarda sabitleyin.
- Eş zamanlı değişiklikleri önlemek için state dosyasını kilitleme mekanizmasıyla (örneğin, bir arka uç deseni aracılığıyla Dynamo tarzı kilitleme ile Cloud Storage) uzakta saklayın. State dosyasını şifreleyin ve yedekleyin; state dosyasını hassas veri olarak ele alın.
- Sürüklenme (drift) yönetimi:
- Planlanan ile gerçek durumu ortaya çıkarmak için değişiklikleri pull request’ler ve CI’da
terraform plankomutu aracılığıyla zorunlu kılın. Zamanlanmış sürüklenme tespiti (plan -detailed-exitcode) çalıştırın ve sürüklenme ortaya çıktığında uyarılar gönderin. - Üretim ortamında anlık
gclouddeğişikliklerinden kaçının; acil durum düzeltmeleri gerekirse, bunları kaydedin ve hemen kodda eşitleyin.
- Planlanan ile gerçek durumu ortaya çıkarmak için değişiklikleri pull request’ler ve CI’da
- Idempotence ve koruma mekanizmaları: Her zaman planlayın, gözden geçirin ve uygulayın. Etki alanını en aza indirmek için hedeflenmiş
applykomutları kullanın. Çakışan CIDR’lar veya herkese açık güvenlik duvarları gibi istenmeyen kalıpları engellemek için değişken doğrulaması ve kod olarak politika (örneğin, Sentinel veya OPA) kullanın.
gcloud, API’ler ve iş akışları
- Düşük gecikmeli operasyonel görevler için
gcloudve REST kullanın, ancak bunları tekrarlanabilir betikler (script) içine alın. Olası tutarlılık (eventual consistency) ve API hız limitlerini, yeniden denemeler ve üssel geri çekilme (exponential backoff) ile yönetin. - Olay güdümlü operasyonlar:
- Kota kontrolleri, NAT kullanım denetimleri veya güvenlik duvarı günlük örneklemesi gibi rutin görevleri otomatikleştirmek için Cloud Scheduler + Pub/Sub + Cloud Run/Cloud Functions kullanın.
- Koruma mekanizması iş akışlarını tetiklemek için (örneğin, yetkisiz bir güvenlik duvarı kuralı değişikliğini otomatik olarak geri almak) Admin Activity ve Data Access günlüklerini Pub/Sub’a akıtın.
- Örnek kod parçacıkları
- Bir rol atama:
- gcloud projects add-iam-policy-binding PROJECT –member=user:alice@example.com –role=roles/compute.networkAdmin
- Bir NGFW’ye giden varsayılan rotayı atlayarak Google API’leri için bir rota oluşturma:
- gcloud compute routes create google-apis-egress –network=NET –destination-range=199.36.153.8/30 –next-hop-gateway=default-internet-gateway –priority=800
- Bir rol atama:
- Düşük gecikmeli operasyonel görevler için
Operasyonel tuzaklar
- Birden çok ardışık düzenin (pipeline) paylaşılan kaynakları (örneğin, ortak bir VPC’deki güvenlik duvarları) yönettiği durumlarda yarış koşulları (race conditions) sürekli durum değiştirmeye (flapping) neden olur. Sahiplik kuralları ve klasör kapsamlı ardışık düzenler kullanın.
- Yüksek paralellik altında API’ların kararsızlığı kota hatalarını tetikler; işlemleri bölgeye ve kaynak türüne göre yavaşlatın ve gruplayın.
Maliyet, Kotalar ve Kapasite Yönetimi
Kotalar ve API limitleri
- Proje ve bölge başına kotaları (adresler, yönlendirme kuralları, güvenlik duvarı kuralları, interconnect ekleri, yönlendiriciler) takip edin. Kota izlemeyi otomatikleştirin ve yeni ortamlar devreye alınmadan önce artış talep edin. Hızlıca hata almak için CI süreçlerinize ön kontrol kota denetimlerini entegre edin.
- Büyük ölçekte provizyon için:
- Bölgesel parçalama (sharding) (bölgesel kota çakışmasını önlemek için kaynakları bölge başına oluşturun).
- Ön tahsis (yoğun dönemlerden önce adresleri rezerve edin ve yönlendiricileri kurun).
- Aşamalı dağıtımlar (arka uçları (backend) oluşturun, doğrulayın, ardından ekleyin).
Dış trafik (egress) ve topoloji ekonomisi
- VPC içi bölgeler arası trafik, bölgeler arası dış trafik (egress) maliyetlerine neden olur. Gecikme ve maliyetin önemli olduğu durumlarda, iletişim kuran iş yüklerini aynı bölgeye yerleştirin veya verileri bölgesel olarak çoğaltın.
- us-east1 ve europe-west1 yakınındaki kullanıcılar için, bölgesel alt ağlara sahip tek bir VPC, özel RFC1918 iletişimini mümkün kılar, NAT ve peering ek yükünü en aza indirirken basit ilke ve yönlendirmeye olanak tanır.
- Projeler veya departmanlar arasında düşük ek yüklü bağlantı için VPC Network Peering kullanın; bu, NAT ve geçişli (transitive) yönlendirme olmadan çalışır; çakışmayan CIDR’lar kullanın. İletişim kurmaması gereken departmanları izole etmek için ayrı VPC’ler kullanın.
- Cloud CDN, HTTP(S) trafiği için dış trafik (egress) maliyetini düşürür ve gecikmeyi iyileştirir; global bir HTTP(S) yük dengeleyici, CDN için kontrol düzlemidir (control plane). Bir ağ yük dengeleyici, uç (edge) dağıtımı ve önbelleğe alma (caching) özelliklerinden yoksun olduğu için web uygulamaları için global gecikmeyi iyileştirmez.
- Interconnect’i akıllıca seçin: Bir ana (host) projedeki VLAN eklerine sahip Dedicated Interconnect, büyük, paylaşılan şirket içi (on-prem) bağlantı için yönetimi merkezileştirir ve proje başına maliyeti düşürür. Cloud Router ile Cloud VPN, kuruluşlar arasında hızlı, şifreli bağlantı kurmak için uygundur ve daha sonra interconnect’e geçme potansiyeli sunar.
Maliyet dağıtımı, bütçeler ve tahminleme
- Tüm ağ kaynaklarını departman, ortam ve maliyet merkezi için etiketlerle etiketleyin. Faturalandırma verilerini BigQuery’ye aktarın ve birim maliyetleri (örneğin, hizmet başına $/GB dış trafik) türetin.
- Proje, klasör veya etiket ayrıntı düzeyinde bütçeler oluşturun. Uyarıları Pub/Sub’a gönderin ve ChatOps’a veya Cloud Run yanıtlayıcılarına bağlayın. Aşım durumunda eylemleri otomatikleştirin (örneğin, günlük (log) örneklemesini azaltmak veya kritik olmayan test ortamlarını küçültmek).
- Dış trafiği (egress) optimize edin:
- Dış trafik yollarını kontrol etmek ve faturalandırmayı merkezileştirmek için harici IP’ler yerine Private Google Access ve Cloud NAT’ı tercih edin.
- Zorunlu tünel (forced-tunnel) topolojileri için, Google API’leri için varsayılan internet ağ geçidine özel rotalar ekleyin veya üçüncü taraf güvenlik duvarları üzerinden ‘hairpinning’ (geri dönen trafik) oluşmasını önlemek için şirket içi (on-prem) için Private Google Access’i yapılandırın.
- VPC Akış Günlüklerini (Flow Logs) ve yük dengeleyici günlüklerini analiz ederek kapasiteyi tahminleyin; mevsimsellikle ilişkilendirin. Yoğun dönemlerden önce NAT ağ geçitlerini ve interconnect kapasitesini doğru boyutlandırın.
Denetlenebilirlik ve Operasyonel Mükemmellik
Günlük Kaydı ve Kanıt
- Cloud Audit Logs:
- Yönetici Etkinliği günlükleri (Admin Activity logs), VPC’lerde, rotalarda, güvenlik duvarlarında, yönlendiricilerde ve yük dengeleyicilerde yapılan kontrol düzlemi değişikliklerini yakalar; bu günlükler her zaman açıktır. Merkezi olarak saklayın ve gerekirse CMEK ile bir güvenlik projesine yönlendirin.
- Ağ API’leri için Veri Erişimi günlükleri (Data Access logs) yüksek hacimli olabilir; seçici olarak etkinleştirin ve örnekleme veya havuz (sink) uygulayın.
- VPC Akış Günlükleri (VPC Flow Logs) ve Güvenlik Duvarı Kuralları Günlüğü (Firewall Rules Logging), olay müdahalesi ve uyumluluk için veri düzlemi kanıtı sağlar. Gerekli saklama süresi boyunca depolayın ve araştırmalar için BigQuery ile dizine ekleyin.
- Değişiklik kayıtları: Her ağ değişikliğinin, değişmez bir plan yapıtı (immutable plan artifact) ve bir bilet referansı ile IaC’den kaynaklanmasını zorunlu kılın. İstisnai manuel değişiklikler için gcloud komutunu, operatörü, zaman damgasını ve gerekçeyi merkezi bir kayıtta yakalayın.
- Cloud Audit Logs:
Güvenli kimlik bilgileri ve otomasyon risk kontrolü
- Uzun ömürlü hizmet hesabı anahtarlarını ortadan kaldırın. Otomasyonu kaynağa, zamana veya IP’ye göre kapsamlandırmak için IAM Koşullarını (IAM Conditions) kullanın. Yüksek riskli izinleri (örneğin, compute.firewalls.update, compute.routers.updateBgpPeer) onay iş akışlarıyla koruyun.
- CI/CD’ye en az ayrıcalık ilkesini uygulayın, ortam başına hizmet hesapları kullanın ve token’ları sık sık döndürün. Veri sızdırma risklerinin bulunduğu yerlerde hizmet perimetresi koruması için VPC Service Controls kullanın.
Runbook’lar, yaşam döngüsü ve sürekli iyileştirme
- Rutin operasyonlar için runbook’lar bulundurun: bir projeyi Shared VPC’ye dahil etme, VPC peering oluşturma, IKEv2 ile Cloud VPN kurma, önizlemedeki Cloud Armor kurallarını zorunlu kılma moduna yükseltme.
- Yaşam döngüsü politikaları tanımlayın:
- Sandbox → Staging → Production yükseltmesi, aynı Terraform modülleri ve bölgesel olarak özel değişkenlerle yapılır.
- Peering, NAT ve rotaları güvenli bir şekilde kaldırmak için hizmetten çıkarma playbook’ları.
- Sürekli iyileştirme:
- Olay sonrası değerlendirmeler, modüllere geri besleme sağlamalıdır (örneğin, açık izin listeleriyle varsayılan olarak dışa giden trafiği engelleme veya varsayılan olarak NAT günlüğünü etkinleştirme).
- Kuruluş politikalarını (org policies), etiketleri ve bütçeleri, amaçlanan duruştan sapma açısından düzenli olarak gözden geçirin.
Pratik Problem Senaryosu
Contoso Retail, Kuzey Amerika ve Avrupa’da faaliyet göstermektedir. Kullanıcılar ve hizmetler ağırlıklı olarak us-east1 ve europe-west1 bölgelerinde çalışmaktadır. Güvenlik departmanı, üçüncü taraf bir NGFW’ye varsayılan bir rota, VM’lerde harici IP olmamasını ve merkezi şirket içi (on-prem) bağlantı talep etmektedir. Şirketin ayrıca departmana göre net maliyet dağılımına ve otomatik koruma mekanizmalarına ihtiyacı vardır.
- Yönetişim ve topoloji oluşturma
- Tek bir VPC ve us-east1 ile europe-west1’de iki bölgesel alt ağ içeren bir Shared VPC ana projesi oluşturun. Gerekçe: Bölgesel alt ağlara sahip tek bir VPC, basit yönlendirme ve politika ile bölgeler arasında doğrudan RFC1918 iletişimine olanak tanır ve proje başına düşen ek yükü en aza indirir.
- Yalnızca gerekli alt ağları üç hizmet projesiyle (Pazarlama, Tedarik, Finans) paylaşın. Gerekçe: Alt ağ düzeyinde paylaşım, merkezi kontrolü korurken rota ve güvenlik duvarı maruziyetini sınırlar.
- İzole edilmesi gereken eski bir Finans sistemi için ayrı bir VPC oluşturun; yalnızca gerektiğinde Pazarlama ve Tedarik ile eşleştirin (peer). Gerekçe: VPC peering, Finans’tan izolasyonu korurken iki departman için düşük gecikmeli özel bağlantı sağlar.
- Herkese açık IP’ler olmadan Google hizmetlerine güvenli erişimi yapılandırma
- Tüm paylaşılan alt ağlarda Private Google Access’i etkinleştirin. Gerekçe: Harici IP’leri olmayan örnekler (instance), Google API’lerine özel olarak erişebilir.
- Varsayılan rota bir NGFW’ye gittiği için, 199.36.153.8/30 için varsayılan internet ağ geçidine özel bir statik rota ekleyin. Gerekçe: Google API’lerine yapılan çağrıların güvenlik duvarı üzerinden geri dönmesini (hairpin) engeller, gecikmeyi azaltır ve tek bir dar boğaz noktasını önler.
- Şirket içi (on-prem) bağlantıyı merkezileştirme
- Shared VPC ana projesinde Dedicated Interconnect ve VLAN eklerini dağıtın ve bölge başına bir Cloud Router’a bağlayın. Gerekçe: Merkezi interconnect, maliyeti ve operasyonel tekrarları azaltır; Cloud Router, büyüme için dinamik yönlendirme sağlar.
- Ağ operatörlerine Compute Network Admin ve güvenlik ekibine Security Admin rolünü verin. Gerekçe: En az ayrıcalık ilkesini ve görevler ayrılığını zorunlu kılar; ağ yöneticileri güvenlik onayı olmadan güvenlik duvarlarını değiştiremez.
- Sağlama (provisioning) ve koruma mekanizmalarını otomatikleştirme
- VPC, alt ağlar, yönlendiriciler, NAT, peering ve güvenlik duvarı politikaları için Terraform modülleri uygulayın. Durumu (state) kilitleme ile uzaktan depolayın; CI’da terraform plan ile pull-request incelemelerini zorunlu kılın. Gerekçe: Sapma kontrolü ile tekrarlanabilir, versiyonlanmış değişiklikler kesintileri en aza indirir.
- Çakışan CIDR’ları ve dahili alt ağlara 0.0.0.0/0 gelen trafiğini engellemek için bir OPA politikası ekleyin. Gerekçe: İnceleme sırasında yaygın yanlış yapılandırmaları önler.
- Günlük kota kontrollerini Pub/Sub’a yayınlamak için Cloud Scheduler’ı kullanın; bir Cloud Run hizmeti, adresler, yönlendirme kuralları ve interconnect ekleri için yeterli kapasite olduğunu doğrulamak üzere Service Usage API’sini çağırır. Gerekçe: Kota tükenmesi nedeniyle dağıtım hatalarını önler.
- Maliyeti optimize etme ve doğru bir şekilde paylaştırma
- Terraform aracılığıyla tüm ağ kaynaklarına env, dept ve service etiketlerini uygulayın. Faturalandırmayı BigQuery’ye aktarın ve departman başına uyarılarla Pub/Sub’a gönderilen bütçeler tanımlayın. Gerekçe: Şeffaf maliyet dağılımı ve ani artışlara karşı erken uyarılar, proaktif eylem imkanı sağlar.
- Herkese açık web varlıklarının önüne genel bir HTTP(S) yük dengeleyici koyun ve Cloud CDN’i etkinleştirin. Gerekçe: Küresel kullanıcılar için gecikmeyi iyileştirir ve önbelleğe alınmış içeriği uçta (edge) sunarak dışa giden trafik (egress) maliyetini azaltır.
- Denetlenebilirliği ve olay müdahalesini güçlendirme
- Yönetici Etkinliği (Admin Activity) ve Güvenlik Duvarı Kuralları Günlüklerini (Firewall Rules Logging) CMEK ile merkezi bir günlük kaydı projesine yönlendirin. Gerekçe: Kurcalamaya karşı korumalı değişiklik kayıtları ve veri düzlemi kanıtı, uyumluluk gereksinimlerini karşılar.
- Şüpheli kötü niyetli istemciler için, HTTP(S) yük dengeleyicide önizleme modunda bir Cloud Armor kuralı dağıtın ve zorunlu kılmadan önce günlükleri inceleyin. Gerekçe: Etki azaltma yöntemini doğrularken kullanıcı kesintisini en aza indirir.
- Belgeleme ve yineleme
- Bir projeyi Shared VPC’ye dahil etme, Pazarlama ve Tedarik arasında VPC peering oluşturma ve BGP’si olmayan iş ortakları için politika tabanlı bir Cloud VPN kurma konularında runbook’lar yayınlayın. Gerekçe: Standartlaştırılmış uygulama, MTTR’yi (Ortalama Onarım Süresi) ve değişkenliği azaltır.
- Her değişiklik penceresinden sonra metrikleri (dağıtım süresi, hatalar, GB başına dış trafik maliyeti, önbellek isabet oranı) yakalayın ve iyileştirmeleri modüllere ve politikalara geri besleyin. Gerekçe: Sürekli iyileştirme, güvenilirliği ve maliyet kontrolünü günlük operasyonlara dahil eder.
← Ağ Gözlemlenebilirliği · Tüm alanlar
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →