Google Cloud 工程师负责的项目和资源结构
将工作组织到独立的项目、文件夹和环境中,让开发、预发布和生产环境不会意外相互干扰。
一旦应用或数据平台真正运行在 Google Cloud 上,就需要有人让平台本身保持在合理的秩序中,正是这份持续的职责,让企业在完成首个试点项目后,往往会考虑迪拜聘请 Google Cloud 工程师。项目需要合理的结构,权限需要始终收紧而不是随时间放宽,网络需要一次性正确搭建,成本也需要有人定期盯着,而这些都不属于应用代码本身的工作。
这份工作很容易被低估,恰恰是因为它运行良好时不会被人注意到:没有人会留意一个运行良好的 Google Cloud 环境,只有出问题时,通常是在一次故障或一笔意外账单出现之后,才会有人注意到。计划迪拜聘请 Google Cloud 工程师的阿联酋企业,应当把这份工作当作独立的基础设施工作来对待,而不是随手交给正在搭建应用的那个人顺带处理。
这一角色负责的内容
在幕后安静运行的平台运维工作。
将工作组织到独立的项目、文件夹和环境中,让开发、预发布和生产环境不会意外相互干扰。
在正确的层级、对正确的主体授予权限,并在不再需要时收回访问权限,而不是让它不断累积。
VPC 设计、防火墙规则,以及与办公室或其他云的连接,确保不该被访问到的资源始终无法被访问。
通过 Cloud Monitoring 设置的仪表盘和告警,经过调优,让真正的问题能被及时发现,误报也不会被忽略。
定期审查账单报告,找出被遗忘的资源、规格过大的机器,以及没人记得开启过的服务。
用 Terraform 或 Deployment Manager 以代码形式描述环境,让它能够被重建或审查,而不是靠记忆去逆向推导。
值得关注的技能
运维判断力,而不是一份产品熟悉度清单。
| 技能或工具 | 合格的表现 | 为何重要 |
|---|---|---|
| gcloud CLI 和 Terraform | 用脚本处理常规改动,以代码形式定义环境,而不是在控制台里逐项点击操作 | 仅靠控制台完成的改动难以审查、重复或干净地回滚 |
| IAM 设计 | 在能完成工作的前提下,在最低合理层级授予最窄的权限 | 过宽的权限是导致云安全事件最常见的途径之一 |
| 网络分段 | 能说清每一条开放防火墙规则的理由,以及移除它会带来什么后果 | 一条不必要的开放规则,往往正是某个内部服务最终被公开暴露的原因 |
| 监控纪律 | 在事件发生前就设好告警,而不只是事后才回顾仪表盘 | 没有告警机制的环境会悄无声息地出问题,直到客户先发现 |
| 成本审查习惯 | 按固定周期核查账单,而不是只在财务部门提问时才查看 | 放任不管的云端支出会持续攀升,而没有人真正决定要这样做 |
Google 官方对其 Associate Cloud Engineer 认证 的大纲,恰好涵盖了这些内容:搭建云环境、规划并实施解决方案、维持其运行,以及配置访问和安全,即便不参加考试,这也是评判任何候选人的一个公允标准。
引入这一角色
大多数企业会在 Google Cloud 环境正式上线、需要有人在版本发布之间而不仅仅是发布期间真正负责管理时,选择专属雇用。如果需求更有针对性,例如在现有机构内收紧 IAM,或在新产品上线前重新设计 VPC,一份界定明确、约定交接的限定范围项目更为合适。第三种方式适合希望自建长期云团队的企业:我们负责寻访候选人并进行技术评估,由您从第一天起完成雇用并直接管理。
候选人评估
能把实际运维经验和控制台熟悉度区分开的问题。
请他们描述最近一次在正式项目上审查权限的经历,发现了什么,以及移除了什么。
一次具体的故障或险些发生的事故,告警是如何传达给他们的,以及事后做了哪些改动,这些信息远比对监控理念的泛泛描述更能说明问题。
他们真正为某个项目编写的 Terraform 或 Deployment Manager 配置,而不是从教程里照搬的示例。
给出一个简单场景,问他们会开放哪些防火墙规则,以及为什么每一条都是必要的,而不只是图方便。
一处具体的被遗忘资源或规格过大的机器,是他们发现并移除的,这能说明这种习惯是真实存在的,而不是简历上加的一行字。这也是判断是否应该迪拜聘请这名 Google Cloud 工程师最快的方式之一。
认证
一项与这一角色实际工作高度契合的入门级认证。
Google 将其定位为面向在 Google Cloud 上部署、监控和维护项目的人员的认证,这与这一角色的运维范围直接对应,而不是应用开发。
持证人可以通过 Google 自己的认证目录分享公开证书。除了这枚证书本身,还可以请他们讲讲一个他们从零搭建的环境,以及以现在的经验,他们会做出哪些不同的设计。
阿联酋相关事项
对于托管在阿联酋的平台,真正会发生变化的地方。
2021 年第 45 号联邦法令规定了个人数据在阿联酋应如何处理,包括跨境转移的条件。IAM 和网络设计正是这些义务在日常中真正落实的地方,值得在环境上线前,直接与迪拜聘请的 Google Cloud 工程师一起讨论。
Google 距阿联酋最近的区域位于沙特阿拉伯的达曼,而不是境内的某个地点。如果阿联酋本地的数据驻留是一项硬性要求,请在雇用该工程师并确定平台之前提出这一点,因为这可能会让 Google Cloud 完全不适用于该特定工作负载。
这一角色列在 云计算 分类下,属于 迪拜聘请开发工程师 的一员。构建应用本身,而不是运维其下的平台,属于我们的 Google Cloud 开发工程师 页面,更大的架构决策则属于 GCP 解决方案架构师。这一角色的安全专项版本,更侧重身份和日志记录,请参见我们的 云安全工程师 页面,Google Cloud 之外的通用基础设施支持,则由 云服务 和 IT 支持 覆盖。
直接解答
工程师负责让平台本身保持井然有序,包括项目、网络、身份和监控。开发工程师编写运行在该平台上的应用代码。如果还没有任何搭建工作,平台也尚未确定,不妨先进行一次简短的顾问对话,而不是直接雇用其中任何一方。
日常工作包括审查 IAM 权限、关注成本和用量、收紧网络规则、在 Google 要求您这边采取行动时打补丁,以及在监控告警触发时做出响应。即便没有新功能在建,一个正常运行的环境也需要这些工作。
对于中小型规模、把开发、预发布和生产分别放在独立项目中的情况,通常可以。对于同时运行多个产品的较大机构,一旦审查和事件处理工作量超出一位工程师能合理承担的范围,通常就需要不止一个人。
Google Cloud IAM 允许在机构、文件夹、项目或单个资源层级授予权限,并且可以授予给个人、群组或服务账号。运用得当,它能在出问题时限制影响范围。使用不当,它就会像共用一个管理员密码一样宽泛。
支出会通过被遗忘的测试资源、规格过大的实例,以及项目结束后仍在运行的服务,逐渐向上攀升。定期审查是这一角色中较为琐碎的部分之一,如果没有人正式负责,也是最容易被跳过的一环。
资料来源
书面固定价格
已收到,我们正在为您撰写报价。
工作时间内您将在 45 分钟内收到。请查收确认邮件。