Découvrez comment planifier, mettre en œuvre et maintenir des groupes de ressources afin d'isoler les autorisations, d'allouer les coûts et de rationaliser les opérations.
Vue d'ensemble
À mesure que l'adoption du cloud s'accélère, la gestion des ressources au sein d'un compte unique devient de plus en plus complexe. Utilisez les groupes de ressources pour organiser vos ressources par département, projet ou environnement. Cette approche permet une autorisation granulaire, une répartition précise des coûts et une surveillance groupée.
Procédure
Phase 1 : Planification et conception des groupes de ressources
Consultez la liste des services Alibaba Cloud compatibles avec les groupes de ressources pour vérifier que vos types de ressources sont pris en charge.
Choisissez une dimension de regroupement telle que le projet, l'environnement ou le département. Chaque ressource doit appartenir à un seul groupe. La dimension choisie doit pouvoir évoluer à l'avenir, car tout changement ultérieur engendre des coûts importants.
Définissez une convention de nommage cohérente. Les noms doivent être courts, explicites et faciles à identifier.
Planifiez les autorisations en appliquant le principe du moindre privilège.
Pour plus d'informations, consultez les bonnes pratiques de conception des groupes de ressources.
Phase 2 : Mise en œuvre du regroupement des ressources
Regroupement des ressources nouvellement créées
Assignez un groupe de ressources lors de la création de chaque ressource. Cette démarche évite une reclassification ultérieure. Si vous ignorez cette étape, la ressource est attribuée au groupe de ressources par défaut.
Assignez les nouvelles ressources aux groupes selon l'une des deux méthodes suivantes :
-
Dans la console Alibaba Cloud, sélectionnez un groupe de ressources lors de la création de la ressource. La documentation de chaque service détaille les étapes spécifiques.
L'image suivante illustre la sélection d'un groupe de ressources lors de l'achat d'une instance ECS.

-
Spécifiez un groupe de ressources lors de la création d'une ressource via une opération API. La documentation API de chaque service fournit les détails nécessaires.
Par exemple, lorsque vous appelez l'opération CreateInstance pour créer une instance ECS, vous pouvez spécifier un groupe de ressources pour l'instance en utilisant le paramètre de requête
ResourceGroupId.
Regroupement des ressources existantes
Transfert automatique
Utilisez la fonction Automatic Resource Transfer pour déplacer vers des groupes de ressources cibles les ressources qui répondent à des conditions spécifiques. Cette approche réduit les efforts manuels et les coûts d'exploitation et de maintenance (O&M). Deux types de règles de transfert sont pris en charge :
Règle de transfert personnalisée : transfère automatiquement les ressources en fonction de conditions telles que les noms et les tags.
Règle de transfert pour les ressources associées : déplace automatiquement les ressources associées vers le même groupe que leur ressource principale.
Il est possible de combiner les deux types de règles. Par exemple, utilisez des règles personnalisées pour transférer les instances ECS éligibles, puis activez le transfert des ressources associées afin de déplacer simultanément leurs disques, interfaces réseau et autres ressources dépendantes.
-
Configurez une règle pour transférer les instances ECS portant le tag
project:project Aou nomméesprojectAvers le groupe de ressources Project-A.

-
Activez l'option Transfer Associated Resources et configurez les règles afin que les disques, les ENI, les EIP et les snapshots soient déplacés vers le même groupe de ressources que leurs instances ECS.

Transfert manuel
Pour les ressources non prises en charge par Automatic Resource Transfer, utilisez l'une des méthodes suivantes :
Transférez les ressources dans la console Resource Center ou la console Resource Group. Ces deux consoles offrent une vue transversale inter-services et inter-régions permettant de rechercher et de transférer des ressources. Pour plus d'informations, consultez la rubrique Transférer manuellement des ressources entre des groupes de ressources.
Utilisez l'opération API permettant de déplacer plusieurs ressources vers un groupe de ressources en une seule fois pour transférer des ressources par lots entre les régions et les services. Cette opération API est fournie par Resource Group.
Appelez l'API de transfert de ressources spécifique au service Alibaba Cloud concerné. Pour plus d'informations, reportez-vous à la colonne References de la rubrique Services compatibles avec Resource Group.
Impact du transfert de ressources
Le transfert de ressources entre différents groupes de ressources n'affecte pas les ressources elles-mêmes. Le système ne redémarre pas la ressource et les configurations réseau ainsi que le propriétaire restent inchangés.
Toutefois, si vous disposez d'une politique d'autorisation basée sur un groupe de ressources, le transfert d'une ressource vers un autre groupe peut modifier les autorisations des identités RAM. Par exemple, si vous accordez des autorisations d'opération sur les ressources du groupe de ressources A aux membres du Projet A, ces membres peuvent accéder aux ressources. Si une ressource est transférée du groupe de ressources A vers le groupe de ressources B, les membres ne peuvent plus accéder à cette ressource.
Avant de transférer des ressources, examinez l'impact sur les autorisations des identités RAM. Ajustez rapidement les autorisations RAM si nécessaire.
Phase 3 : Application des groupes de ressources
Une fois le regroupement terminé, utilisez les groupes de ressources conjointement avec d'autres services Alibaba Cloud pour le contrôle d'accès, l'allocation des coûts et l'automatisation de l'O&M.
|
Nom du service |
Scénario |
Catégorie |
Références |
|
RAM |
Accordez différentes autorisations aux utilisateurs RAM sur des groupes de ressources spécifiques afin d'isoler l'accès aux ressources. |
Contrôle d'accès granulaire |
|
|
Billing Management |
Créez des centres de coûts et interrogez les factures par groupe de ressources. |
Allocation des coûts des ressources |
Afficher les relevés de facturation par groupe de ressources |
|
Cloud Config |
Auditez la conformité des ressources dans des groupes de ressources spécifiques par rapport à plusieurs normes de conformité. |
Audit de conformité |
|
|
Tag |
Héritez automatiquement des tags du groupe de ressources pour les ressources ajoutées ou créées dans le groupe. |
Gestion des ressources |
Activer l'héritage automatique des tags depuis un groupe de ressources |
|
CloudMonitor |
Créez des groupes d'applications CloudMonitor à partir de groupes de ressources pour une surveillance centralisée. |
Gestion de l'O&M |
|
|
Resource Orchestration Service (ROS) |
Identifiez les ressources d'O&M par groupe de ressources, puis utilisez ROS pour une gestion orchestrée. |
Gestion de l'O&M |
|
|
CloudOps Orchestration Service (OOS) |
Identifiez les ressources d'O&M par groupe de ressources, puis utilisez OOS pour une gestion orchestrée. |
Gestion de l'O&M |
Rationaliser l'O&M avec les groupes de ressources et CloudOps Orchestration Service |
Phase 4 : Gouvernance continue
-
Ajustez les groupes de ressources inadaptés
Si vos dimensions de regroupement ne correspondent plus aux besoins de l'entreprise, ajustez-les rapidement. Un retard augmente les coûts et les risques. Par exemple, une entreprise initialement organisée par départements peut avoir besoin ultérieurement d'une isolation par système. Le passage à des groupes basés sur les systèmes métier nécessite la mise à jour de toutes les autorisations RAM.
-
Nettoyez les groupes de ressources inutilisés
Supprimez rapidement les groupes de ressources inutilisés pour réduire la charge de gestion. Par exemple, si le Projet A prend fin, transférez ou libérez ses ressources, puis supprimez le groupe.