Conheça os princípios e as melhores práticas para projetar grupos de recursos, aumentar a eficiência da gestão e reduzir riscos operacionais.
Por que usar grupos de recursos
À medida que seus recursos em nuvem aumentam, categorize-os desde o início para melhorar a eficiência da gestão, reduzir riscos de O&M e eliminar custos desnecessários.
Os grupos de recursos organizam os recursos em nuvem dentro de uma conta Alibaba Cloud. Cada recurso deve pertencer a exatamente um grupo de recursos. Os benefícios incluem:
Maior eficiência na gestão: Implante, monitore e autorize recursos por grupo. Por exemplo, crie um grupo de recursos para um projeto, transfira seus recursos e conceda permissões no nível do grupo aos membros da equipe. Os membros acessam apenas os recursos desse grupo, e não todos os recursos da conta. Quando os recursos do grupo mudam, você não precisa modificar as configurações de permissão dos membros.
Redução de riscos de O&M: Como cada recurso pertence a exatamente um grupo, evita-se conflitos causados por operações sobrepostas. Por exemplo, renomear recursos em lote por grupo elimina o risco de conflito com operações de outro grupo no mesmo recurso.
Princípios de design
Projete grupos de recursos em três fases: planejamento, execução padronizada e verificação e avaliação. Siga estes princípios durante todo o processo:

Exclusividade mútua: As dimensões de classificação não devem se sobrepor. Classifique por departamento, projeto, função ou ambiente, mas evite combinações como "Projeto A" e "Projeto A em Produção", pois há sobreposição. Para recursos compartilhados, aplique o princípio de compartilhamento.
Abrangência: Garanta que todos os recursos se enquadrem em um grupo apropriado e considere o crescimento futuro dos negócios. Evite usar o grupo de recursos padrão, pois ele é gerado pelo sistema e não pode ser excluído. Recursos não classificados são adicionados automaticamente ao grupo padrão. Utilize grupos de recursos personalizados.
Compartilhamento: Coloque recursos compartilhados entre projetos em um grupo dedicado com um nome distinto. Se dois sistemas de negócios compartilham uma VPC, por exemplo, crie um grupo específico chamado "Recursos Compartilhados" para essa VPC, além dos grupos individuais por projeto.
Menor privilégio: Conceda apenas as permissões mínimas necessárias por grupo de recursos. Se uma empresa agrupa por sistema de negócios, mas não por ambiente, usuários de desenvolvimento podem obter acesso à produção, o que gera riscos de segurança e estabilidade.
Padronização de nomes: Adote nomes simples, consistentes e relevantes para o negócio. "Projeto A - Produção" identifica claramente o projeto e o ambiente, enquanto apenas "Produção" carece de contexto de negócios.
Ajuste oportuno: Reclassifique os grupos de recursos quando as necessidades do negócio mudarem. Agrupar por departamento pode ser suficiente inicialmente, mas, conforme cada departamento desenvolve múltiplos sistemas, reorganize por sistema de negócios para garantir o isolamento adequado de permissões.
Limpeza regular: Exclua prontamente os grupos de recursos não utilizados. Caso o Projeto A seja descontinuado, transfira ou libere seus recursos e exclua o grupo correspondente para reduzir a sobrecarga de gestão.
Melhores práticas
Uma empresa de Internet opera dois sistemas de negócios, cada um implantado em ambientes de teste e produção com diversos recursos em nuvem. Além do departamento de negócios, os departamentos financeiro, de O&M e de auditoria de conformidade possuem necessidades distintas de gestão de recursos:
Departamento de negócios: Restrinja o acesso aos recursos apenas aos membros de cada sistema. Identifique, monitore e gerencie rapidamente os recursos por sistema de negócios.
Departamento financeiro: Rastreie custos de recursos em toda a empresa e por sistema de negócios.
Departamento de O&M: Execute operações de O&M diferenciadas por sistema. Por exemplo, realize inspeções noturnas de exceções nos recursos do Sistema de Negócios A às 02:00.
Departamento de auditoria de conformidade: Audite todos os recursos quanto à conformidade com leis, regulamentos, padrões do setor e políticas internas. Aplique padrões de conformidade diferentes por sistema de negócios.

Para atender a esses requisitos, a empresa cria grupos de recursos baseados em duas dimensões — sistema de negócios e ambiente: Sistema de Negócios A em Ambiente de Desenvolvimento, Sistema de Negócios A em Ambiente de Produção, Sistema de Negócios B em Ambiente de Desenvolvimento e Sistema de Negócios B em Ambiente de Produção. As permissões são concedidas por grupo ao pessoal relevante.
Após a classificação de todos os recursos em grupos, as necessidades de gestão de cada departamento são atendidas da seguinte forma:
|
Departamento/Pessoal |
Requisito |
Implementação |
Referências |
|
Administrador de permissões |
Controle de acesso granular |
Configure permissões diferentes de grupos de recursos a diferentes pessoas por meio do RAM para garantir controle de acesso granular. |
|
|
Departamento de negócios |
Pesquisa e gestão de recursos |
Pesquise recursos por grupo no Resource Center para identificar os recursos de cada sistema de negócios. |
|
|
Monitoramento diferenciado de recursos |
Crie grupos de aplicativos a partir de grupos de recursos no CloudMonitor e defina configurações de monitoramento específicas por sistema de negócios. |
||
|
Departamento financeiro |
Gestão e alocação de custos |
Aloque custos por grupo de recursos por meio de centros de custo para rastrear despesas por sistema de negócios. |
|
|
Departamento de O&M |
O&M diferenciado de recursos |
Identifique recursos por grupo e utilize o CloudOps Orchestration Service (OOS) e o Resource Orchestration Service (ROS) para executar operações de O&M diferenciadas por grupo. |
|
|
Departamento de auditoria de conformidade |
Auditoria de conformidade diferenciada |
Crie regras de auditoria por grupo com padrões distintos no Cloud Config para realizar auditorias de conformidade diferenciadas. |