Bài toán mở đầu
Bạn được giao tạo một lab service trên Google Cloud. Trước khi chọn Compute Engine hay Cloud Storage, phải trả lời: account nào đang đăng nhập, project nào là target, project đã liên kết billing chưa, region/zone nào phù hợp, quyền nào được cấp và resource sẽ được dọn khi nào?
1. Resource và billing context
Hierarchy phổ biến: organization → folder → project → resource. Project là nơi nhiều API/quota/IAM và billing association được quản lý. Tách prod, staging, lab thành project phù hợp giúp giảm blast radius và attribution; không coi project là security solution duy nhất. Billing account quyết định project có thể phát sinh charge; budget/alert cần được thiết kế riêng.
2. Region và zone
Region là khu vực địa lý; zone là failure domain trong region. Chọn location theo latency, service availability, quota, resilience, data residency và cost. Một VM ở zone khác có behavior/cost/failure profile khác; đừng chọn mặc định chỉ vì console đề xuất.
3. IAM và gcloud safety
IAM nối principal → role → permission ở scope. User account phù hợp interactive human; workload nên dùng service account/workload identity với quyền tối thiểu và lifecycle rõ. Không lưu service account key dài hạn trong repo. gcloud auth list cho biết account, gcloud config list cho biết context; output phải được kiểm tra trước lệnh tạo/xóa. Dùng explicit --project hoặc named configuration cho lab.
Bài tập
Vẽ hierarchy cho production/lab, viết preflight checklist và cleanup contract. Chạy các lệnh read-only ở trên, lưu kết quả đã redacted và giải thích vì sao mỗi field là một safety check. Nếu chưa có billing-safe sandbox, dừng ở design/read-only inspection.
Checkpoint
Bạn đạt bài khi có thể mở một lab GCP mà không nhầm account/project và biết chứng minh resource đã được dọn.