Guía sobre la gestión del acceso y la organización de los recursos de Facturación de Cloud

En este documento se explica cómo configurar tus distintos Google Cloud recursos para evitar problemas habituales y habilitar las prácticas recomendadas de control de acceso y gestión de costes. La guía describe las decisiones de diseño y las opciones de configuración que te ayudarán a administrar tus recursos en la nube correctamente.

Objetivos de esta guía

  • Ofrecerte una descripción general de los diversos recursos relacionados con la facturación.
  • Te mostramos cómo configurar tus recursos de Facturación de Cloud de forma eficiente y sencilla para que puedas alinear tus prioridades estratégicas con el uso de la nube y mantener una cuenta que funcione correctamente.
  • Ayudarte a evitar los problemas más frecuentes relacionados con la facturación que tienen los clientes deGoogle Cloud .
  • Enseñarte prácticas recomendadas sobre cómo configurar los permisos de acceso a los recursos a fin de garantizar la redundancia y la seguridad.
  • Proporcionarte instrucciones detalladas para que configures tus herramientas de gestión financiera y puedas controlar tus finanzas de forma más clara y responsable.

Información general

Esta guía se divide en dos secciones principales. En la primera sección se ofrece una descripción general de los distintos recursos y roles que intervienen en la gestión de la facturación. Google Cloud En la segunda sección se explican los pasos necesarios para configurar los recursos optimizados para tus necesidades de facturación. Google Cloud

Sección 1: Conceptos

  • Resumen y jerarquía de recursos: una representación visual de alto nivel de los distintos recursos que influyen en tu facturación Google Cloud y cómo se relacionan entre sí.
  • Resumen de los roles: un resumen de los roles de acceso, organizados por recurso, que son directamente relevantes para tu configuración de facturación.

Sección 2: Guía de configuración

  • Una guía de configuración paso a paso que abarca Google Cloud temas de incorporación relevantes para tu configuración de facturación, incluidas instrucciones para personalizarla en función de las necesidades de tu organización.

Conceptos de Facturación de Cloud

Antes de consultar la sección de la guía de configuración, familiarízate con estos conceptos. Conocer los conceptos clave te ayudará a tomar decisiones sobre la configuración de tu entorno en la nube. Si necesitas más información, consulta la descripción general de los conceptos de Facturación de Cloud.

Resumen de recursos

¿Qué es un recurso?

En el contexto de Google Cloud, el término "recurso" puede hacer referencia a los recursos a nivel de servicio que se usan para procesar tus cargas de trabajo (por ejemplo, máquinas virtuales), así como a los recursos a nivel de cuenta que se encuentran por encima de los servicios, como proyectos, carpetas y la organización.

¿Qué es la gestión de recursos?

La gestión de recursos se centra en cómo debes configurar y conceder acceso a los distintos Google Cloud recursos de tu empresa o equipo, en concreto, en la configuración y la organización de los recursos a nivel de cuenta que se encuentran por encima de los recursos a nivel de servicio. Los recursos a nivel de cuenta son los que se usan para configurar y administrar su cuenta de Google Cloud . En este documento se ofrecen recomendaciones sobre cómo configurar los recursos a nivel de cuenta y los roles necesarios para gestionarlos y mantener una cuenta que funcione correctamente.

Jerarquía de recursos

LosGoogle Cloud recursos se organizan jerárquicamente. Esta jerarquía te permite asociar la estructura operativa de tu organización a Google Cloudy gestionar el control de acceso y los permisos de grupos de recursos relacionados. En el siguiente diagrama se muestra un ejemplo de jerarquía de recursos que ilustra los recursos principales a nivel de cuenta que se utilizan para administrar tu cuenta de Google Cloud.

Jerarquía de recursos

  • El dominio es el mecanismo para gestionar los usuarios de tu organización y está directamente relacionado con el recurso de organización.

  • El recurso de organización representa a toda una organización (por ejemplo, una empresa) y es el nodo de nivel superior de la jerarquía. El recurso de organización ofrece visibilidad y control centralizados sobre todos los recursos Google Cloud que se encuentran más abajo en la jerarquía.

  • El siguiente nivel de la jerarquía son las carpetas. Puedes usar carpetas para aislar los requisitos de diferentes departamentos y equipos de la organización principal. Del mismo modo, puedes usar carpetas para separar los recursos de producción de los de desarrollo.

  • En la parte inferior de la jerarquía se encuentran proyectos. Los proyectos contienen los recursos a nivel de servicio (como los recursos de computación, almacenamiento y redes) que procesan tus cargas de trabajo y constituyen tus aplicaciones.

  • Los recursos se pueden clasificar en categorías mediante etiquetas. Puedes etiquetar los recursos a nivel de servicio (por ejemplo, las máquinas virtuales) y los recursos a nivel de cuenta (por ejemplo, los proyectos).

  • Las cuentas de facturación de Cloud están vinculadas a proyectos y pagan por ellos.

  • Las cuentas de facturación de Cloud están conectadas a un perfil de pagos de Google. El perfil de pagos es un recurso a nivel de Google y pagas los servicios de Google (como AdWords y Google Cloud) con los métodos de pago asociados a ese perfil.

Puedes aplicar permisos granulares en diferentes niveles de la jerarquía de recursos para asegurarte de que las personas adecuadas tengan el acceso y los permisos correctos en tu organización.

La estructura que definas es flexible y te permite adaptarte a los requisitos cambiantes. Si acabas de empezar, adopta la estructura más sencilla que cumpla tus requisitos iniciales. Google Cloud Consulta la descripción general de Resource Manager para obtener más información.

Descripción general de los roles

¿Qué son los roles?

Los roles conceden uno o varios privilegios a un usuario que le permiten realizar una tarea empresarial habitual.

¿Cómo funcionan los roles en Google Cloud?

Google Cloud ofrece Gestión de Identidades y Accesos (IAM) para gestionar el control de acceso a tus recursos de Google Cloud . IAM te permite controlar quién (usuarios) tiene qué acceso (roles) a qué recursos configurando políticas de IAM. Para asignar permisos a un usuario, utiliza políticas de gestión de identidades y accesos para conceder roles específicos a un usuario. Dichos roles incluyen uno o varios permisos y controlan el acceso de los usuarios a los recursos.

Puedes definir una política de gestión de identidades y accesos (roles) a nivel de organización, de carpeta, de proyecto o (en algunos casos) en el recurso a nivel de servicio. Los recursos heredan las políticas del nodo superior. Si defines una política a nivel de organización, todos sus proyectos y carpetas secundarios la heredarán. Si defines una política a nivel de proyecto, todos sus recursos secundarios la heredarán.

En el diagrama de abajo se representa la jerarquía de recursos de Google Cloud en su totalidad y se destacan los roles importantes con acceso de alto nivel en cada nivel:

Dominio
Los superadministradores de Google Workspace o Cloud Identity a nivel de dominio son los primeros usuarios que pueden acceder a una organización después de su creación.
Rol: superadministrador de dominio
El superadministrador puede asignar el rol de administrador de organización (o cualquier otro rol) y recuperar cuentas a nivel de dominio.
Asignado recomendado
El superadministrador suele ser una persona que gestiona los accesos a un nivel alto, como un administrador de dominio.
Consulta más información sobre los roles de administrador de Google Workspace y los roles de administrador de Cloud Identity.
Organización
Una organización (por ejemplo, una empresa) es el nodo raíz de la Google Cloud jerarquía de recursos. El recurso de organización es el ancestro jerárquico de los recursos de proyecto y de las carpetas. Las políticas de control de acceso de gestión de identidades y accesos aplicadas al recurso Organization se aplican en toda la jerarquía a todos los recursos de la organización.
Rol: administrador de la organización
El administrador de la organización puede administrar cualquier recurso y asignar cualquier rol en la organización.
Asignado recomendado
El administrador de la organización suele ser una persona que gestiona el control de acceso, como un administrador de TI.
Obtén más información sobre los roles de la organización.
Carpetas
Los recursos de carpetas ofrecen mecanismos de agrupación adicionales y límites de aislamiento entre proyectos. Se pueden considerar como suborganizaciones dentro de la organización. Las carpetas se pueden usar para modelar diferentes entidades jurídicas, departamentos y equipos de una empresa. Las carpetas pueden contener subcarpetas y proyectos.
Rol: administrador de carpetas
El administrador de carpetas puede crear y editar la política de gestión de identidades y accesos de las carpetas. Deciden cómo heredan los roles los proyectos de las carpetas.
Persona asignada recomendada
El administrador de la carpeta gestiona un control de acceso más preciso y suele ser el jefe de departamento o el responsable del equipo.
Obtén más información sobre los roles de las carpetas.
Proyectos
El recurso proyecto es la entidad organizativa de nivel básico. Las organizaciones y las carpetas pueden contener varios proyectos. Se necesita un proyecto para usar Google Cloud, y constituye la base para crear, habilitar y usar todos los Google Cloud servicios, gestionar APIs, habilitar la facturación, añadir y quitar colaboradores, y gestionar permisos.
Rol: Creador de proyectos
El rol Creador de proyectos te permite crear proyectos y, por lo tanto, recursos que se pongan en marcha Google Cloud y generen uso.
Asignado recomendado
Los creadores de proyectos de tu organización pueden ser jefes de equipo o cuentas de servicio (para la automatización).
Rol: propietario y usuario del proyecto
El rol de propietario y usuario del proyecto te permite ver los costes y el uso de los proyectos, así como etiquetar recursos.
Asignado recomendado
Los propietarios del proyecto y los usuarios de tu organización pueden ser jefes de equipo o desarrolladores.
Obtén más información sobre los roles de los proyectos.
Cuenta de facturación de Cloud
Las cuentas de facturación de Cloud están vinculadas a proyectos y se usan para pagarlos. Las cuentas de facturación de Cloud están conectadas a un perfil de pagos de Google.
Rol: Administrador de cuenta de facturación
El administrador de cuenta de facturación puede habilitar la exportación de facturas, ver los costes y el gasto, configurar presupuestos y alertas, y vincular o desvincular proyectos.
Asignatario recomendado
Los administradores de facturación de tu organización pueden ser personas con una mentalidad más financiera.
Rol: Usuario de facturación
Los usuarios de facturación pueden vincular proyectos a cuentas de Facturación de Cloud, pero no pueden desvincularlos. Esta función se suele asignar a muchos usuarios junto con la función Creador de proyectos.
Asignador recomendado
Los creadores de proyectos de confianza de tu organización suelen necesitar este rol.
Obtén más información sobre los roles de facturación.
Perfil de pagos de Google
Los perfiles de pagos de Google se gestionan fuera de tu organización, en el centro de pagos de Google, una ubicación única donde puedes gestionar las formas de pago de todos tus productos y servicios de Google, como Google Ads, Google Cloudy el servicio telefónico de Google Fi.Google Cloud Los perfiles de pagos de Google están conectados a cuentas de facturación de Cloud.
Administrador de pagos de Google
El administrador del perfil de pagos puede ver y gestionar los métodos de pago, hacer pagos, ver facturas y consultar las cuentas de pagos de Google.
Asignatario recomendado
Los administradores del perfil de pagos de Google de tu organización suelen formar parte de los equipos de Finanzas o Contabilidad.
Consulta más información sobre los permisos de usuario del perfil de pagos de Google.

Guía de configuración

Cada sección de la guía de configuración proporciona información sobre los puntos de decisión, ofrece recomendaciones de prácticas recomendadas, describe los roles importantes y proporciona una lista de comprobación de la configuración. También se proporciona información sobre posibles problemas con el objetivo de ayudarte a configurar tus Google Cloud recursos para que se adapten a tus necesidades de facturación. Las directrices ayudan a que tu configuración esté protegida de la mejor forma posible frente a los problemas de acceso y facturación más habituales que sufren los clientes de Google Cloud .

Antes de empezar

Antes de seguir la guía de configuración, familiarízate con los conceptos de facturación de Cloud. Conocer los conceptos clave te ayudará a tomar decisiones sobre la configuración de tu entorno de nube. Echa un vistazo al siguiente vídeo para obtener más información.

Prácticas recomendadas: Google Cloud organización de recursos y gestión de acceso (Cloud Next '19)

Hay varias formas de organizar tus recursos y configurar controles de acceso al usar Google Cloud. Para que tu equipo pueda acceder y gestionar estos recursos de forma eficaz, es necesario que sigas algunas prácticas recomendadas esenciales. En esta sesión, descubrirás todos los Google Cloud recursos disponibles y recibirás una lista de comprobación de prácticas recomendadas que puedes usar para evitar algunos de los problemas de configuración de cuenta más habituales y problemáticos que experimentan los clientes.

La guía de configuración contiene las siguientes secciones:


Dominio y organización

El dominio y la organización se encuentran en la parte superior de la jerarquía de recursos. El dominio y la organización te permiten administrar de forma centralizada todos tus usuarios y recursos. Google Cloud Google Cloud

  • El dominio te permite gestionar los usuarios de tu organización.

  • La organización te permite gestionar tus recursos de Google Cloud y qué usuarios tienen acceso a ellos.

Dominios y organizaciones en la jerarquía de recursos

Dominio e identidad

El dominio de tu empresa es la identidad principal de tu organización y establece la identidad de tu empresa con los servicios de Google, incluidoGoogle Cloud. El dominio está vinculado a una cuenta de Google Workspace o de Cloud Identity.

La identidad se usa para la autenticación y la gestión de acceso de tus usuarios a los recursos de Google Cloud . Cuando empieces a usar Google Cloud, es importante que decidas cómo quieres gestionar la autenticación y la identidad de tus usuarios. Ofrecemos formas flexibles de gestionar el acceso con Google Workspace y Cloud Identity.

Decisión clave: Cloud Identity y Google Workspace

Para la autenticación y la identidad de los usuarios, ¿deberías usar Cloud Identity o Google Workspace?

El recurso de organización está estrechamente asociado a una cuenta de Google Workspace o Cloud Identity. Solo puedes obtener un recurso de organización si también eres cliente de Google Workspace o Cloud Identity. Cada cuenta de Google Workspace o Cloud Identity puede tener exactamente una organización. Una vez que se crea un recurso de organización para un dominio, todos los proyectos creados por miembros del dominio de la cuenta pertenecerán de forma predeterminada al recurso de organización. Google Cloud

Google Cloud usa cuentas de Google para la autenticación y la gestión de accesos. Google recomienda usar cuentas de Google corporativas totalmente gestionadas para aumentar la visibilidad, la auditoría y el control del acceso a los recursos. Google Cloud

Cloud Identity
Cloud Identity proporciona cuentas de Google gestionadas y gratuitas que puedes usar con servicios de Google, incluido Google Cloud. Con las cuentas de Cloud Identity de cada uno de tus usuarios, puedes gestionar todos los usuarios de tu dominio desde la consola de administración de Google.

Caso práctico: no necesitas funciones de Google Workspace como Drive o Gmail, y solo necesitas las funciones de gestión de cuentas que ofrece la integración de tu dominio.

Recomendación: Obtén una organización gratis con Cloud Identity.

Google Workspace
Si eres administrador de Google Workspace, puedes gestionar todos tus usuarios y ajustes a través de la consola de administración de Google Workspace. De forma predeterminada, se asigna una licencia de Google Workspace a todos los usuarios nuevos. Si tienes un subconjunto de desarrolladores que no necesitan licencias de Google Workspace, puedes añadir cuentas de Cloud Identity.

Caso práctico: quieres aprovechar las funciones de Google Workspace, como Drive o Gmail, además de las funciones de gestión de cuentas de Google Workspace.

Recomendación: Obtén una organización registrándote en Google Workspace.

Para obtener más información, consulta los artículos Obtener un recurso Organization y Configurar Cloud Identity.

Roles importantes

Superadministrador de dominio
El superadministrador puede asignar el rol Administrador de organización (o cualquier otro rol) y recuperar cuentas a nivel de dominio.
Asignado recomendado
El superadministrador suele ser una persona que gestiona los accesos a un nivel alto, como un administrador de dominio.
Consulta más información sobre los roles de administrador de Google Workspace y los roles de administrador de Cloud Identity.

Lista de comprobación

1. Crear el recurso
Elige Cloud Identity o Google Workspace.
2. Configurar el acceso
Consulta los patrones para añadir o sincronizar usuarios y grupos.
Añade usuarios y grupos mediante la consola de administración, con Google Cloud Directory Sync o con la API Admin SDK.
Configura más de un Super Administrador y asegúrate de que otros propietarios, administradores y empleados del proyecto sepan quiénes son para que puedan ponerse en contacto con ellos en caso de que haya problemas de acceso a la cuenta o si es necesario delegar en otro administrador de la organización.
3. Configurar el recurso
Comprueba el número de licencias proporcionadas. Google proporciona un número fijo de licencias gratuitas de forma predeterminada. Si necesitas más licencias, ponte en contacto con nosotros.
Cloud Identity ofrece un conjunto diverso de funciones de seguridad y gestión de usuarios. Para ver una lista de lo que se incluye, consulta la comparativa de funciones y ediciones.

Organizaciones

Una organización es el nodo raíz de la Google Cloud jerarquía de recursos. Una organización está asociada a un solo dominio. Todos los recursos que pertenecen a una organización se agrupan en el nodo de la organización, que proporciona información valiosa y control de acceso sobre todos los recursos de la organización.

Práctica recomendada: configurar una organización

Los usuarios deGoogle Cloud no tienen que tener un recurso de organización. Sin embargo, si necesitas gestionar más de una cuenta de usuario, te recomendamos que configures una organización. El recurso de organización ofrece muchas ventajas, entre las que se incluyen las siguientes: herencia de políticas de gestión de identidades y accesos y recuperación del acceso a los recursos.

Para obtener más información, consulta el artículo Crear y gestionar organizaciones.

Roles importantes

Rol: administrador de la organización
El administrador de la organización puede administrar cualquier recurso y asignar cualquier rol dentro de la organización.