Découvrez les principes et les bonnes pratiques de conception des groupes de ressources afin d'améliorer l'efficacité de la gestion et de réduire les risques opérationnels.
Pourquoi utiliser des groupes de ressources
À mesure que vos ressources cloud se multiplient, classez-les dès le départ pour améliorer l'efficacité de la gestion, réduire les risques liés à l'exploitation et à la maintenance (O&M) et limiter les coûts inutiles.
Les groupes de ressources permettent de classer les ressources cloud au sein d'un compte Alibaba Cloud. Chaque ressource doit appartenir à un seul groupe de ressources. Voici les principaux avantages :
Amélioration de l'efficacité de la gestion : déployez, surveillez et gérez les autorisations des ressources par groupe. Par exemple, créez un groupe de ressources pour un projet, transférez-y ses ressources et accordez des permissions au niveau du groupe aux membres de l'équipe. Les membres n'accèdent qu'aux ressources de ce groupe, et non à l'ensemble des ressources du compte. Lorsque les ressources du groupe évoluent, vous n'avez pas besoin de modifier les configurations de permissions des membres.
Réduction des risques liés à l'O&M : chaque ressource appartient à un seul groupe, ce qui élimine les conflits dus au chevauchement des opérations entre groupes. Par exemple, le renommage groupé de ressources par groupe ne présente aucun risque de conflit avec les opérations d'un autre groupe sur la même ressource.
Principes de conception
La conception des groupes de ressources s'articule en trois phases : planification, application des normes et vérification/évaluation. Respectez les principes suivants tout au long du processus :

Exclusion mutuelle : les dimensions de classification ne doivent pas se chevaucher. Par exemple, classez par département, projet, fonction ou environnement, mais évitez les combinaisons telles que « Projet A » et « Projet A en production », car elles se recoupent. Pour les ressources partagées, appliquez le principe de partage.
Exhaustivité : assurez-vous que toutes les ressources sont intégrées dans un groupe approprié et anticipez la croissance future de l'activité. Évitez d'utiliser le groupe de ressources par défaut : il est généré par le système et ne peut pas être supprimé. Les ressources non classées y sont automatiquement ajoutées. Privilégiez l'utilisation de groupes de ressources personnalisés.
Partage : placez les ressources partagées entre plusieurs projets dans un groupe de ressources dédié portant un nom distinct. Par exemple, si deux systèmes métier partagent un VPC, créez un groupe « Shared Resources » dédié au VPC, en plus des groupes spécifiques à chaque projet.
Privilège minimum : accordez uniquement les permissions strictement nécessaires par groupe de ressources. Par exemple, si une entreprise classe par système métier mais pas par environnement, les utilisateurs en développement pourraient obtenir un accès à la production, ce qui représente un risque pour la sécurité et la stabilité.
Convention de nommage standardisée : utilisez des noms simples, cohérents et pertinents pour l'activité. Par exemple, « Project A - Production » identifie clairement à la fois le projet et l'environnement, tandis que « Production » seul manque de contexte métier.
Ajustement en temps opportun : reclassifiez les groupes de ressources lorsque les besoins métier évoluent. Par exemple, un classement par département peut suffire initialement, mais à mesure que chaque département développe plusieurs systèmes métier, regroupez-les par système métier pour assurer une isolation correcte des permissions.
Nettoyage en temps opportun : supprimez rapidement les groupes de ressources inutilisés. Par exemple, si le Projet A est mis hors service, transférez ou libérez ses ressources et supprimez le groupe de ressources afin de réduire la charge de gestion.
Bonnes pratiques
Une entreprise Internet exploite deux systèmes métier, chacun déployé dans des environnements de test et de production avec diverses ressources cloud. Outre le département métier, les départements finance, O&M et audit de conformité ont chacun des besoins distincts en matière de gestion des ressources :
Département métier : restreindre l'accès aux ressources aux seuls membres de chaque système métier. Identifier, surveiller et gérer rapidement les ressources par système métier.
Département finance : suivre les coûts des ressources à l'échelle de l'entreprise et par système métier.
Département O&M : effectuer des opérations et une maintenance différenciées par système métier. Par exemple, exécuter des inspections nocturnes des exceptions sur les ressources du Système Métier A à 02h00.
Département audit de conformité : auditer toutes les ressources pour garantir leur conformité aux lois et réglementations, aux normes sectorielles et aux politiques internes. Appliquer des normes de conformité différentes selon le système métier.

Pour répondre à ces exigences, l'entreprise crée des groupes de ressources selon deux dimensions — système métier et environnement : Système Métier A en environnement de développement, Système Métier A en environnement de production, Système Métier B en environnement de développement et Système Métier B en environnement de production. Les permissions sont accordées par groupe au personnel concerné.
Une fois toutes les ressources classées dans des groupes, les besoins de gestion de chaque département sont satisfaits comme suit :
|
Département/Personnel |
Besoin |
Mise en œuvre |
Références |
|
Administrateur des permissions |
Contrôle d'accès granulaire |
Accordez des permissions différentes sur les groupes de ressources à différents personnels via RAM pour un contrôle d'accès granulaire. |
Utiliser RAM pour créer et autoriser des groupes de ressources |
|
Département métier |
Recherche et gestion des ressources |
Recherchez les ressources par groupe de ressources dans le Resource Center pour identifier les ressources de chaque système métier. |
|
|
Surveillance différenciée des ressources |
Créez des groupes d'applications à partir des groupes de ressources dans CloudMonitor et configurez les paramètres de surveillance par système métier. |
||
|
Département finance |
Gestion et répartition des coûts |
Répartissez les coûts par groupe de ressources via les centres de coûts pour suivre les frais par système métier. |
|
|
Département O&M |
Opérations et maintenance différenciées des ressources |
Identifiez les ressources par groupe et utilisez CloudOps Orchestration Service (OOS) et Resource Orchestration Service (ROS) pour des opérations et une maintenance différenciées par groupe. |
|
|
Département audit de conformité |
Audit de conformité différencié |
Créez des règles d'audit par groupe avec des normes différentes dans Cloud Config pour un audit de conformité différencié. |