Lộ trình
Google CloudAssociateTuần 1: Nền tảngBài 1 / 30

Ngày 1: Nhập môn Google Cloud

Thời lượng: 45 phút
Mục tiêu: 2 nhiệm vụ chính
Tiến độ lộ trình
gcp-acengày 1
hoàn thành1 / 30 bài
Bối cảnh bài học

Xây mental model Google Cloud từ project, billing, region/zone, IAM context và gcloud safety trước khi tạo workload.

đọc hiểuthực hànhcheckpoint
Bài giảng hôm nay

Học hiểu, rồi mới thực hành

Xây mental model Google Cloud từ project, billing, region/zone, IAM context và gcloud safety trước khi tạo workload.

Bắt đầu đọc bài giảng

Nhiệm vụ bài học hôm nay

  • Đăng ký Google Cloud Free Trial
  • Làm quen giao diện Cloud Console
Instructor walkthrough

Bài giảng chi tiết: từ bài toán đến bằng chứng

Scenario xuyên suốt

Người mới mở Cloud Console, tạo VM ngay nhưng không biết project hiện tại, billing account, quota, IAM principal hay cách dọn tài nguyên. Bài học tạo preflight để mọi lab GCP sau không thao tác nhầm project hoặc phát sinh phí ngoài ý muốn.

01Đọc bài toán

Xác định actor, workload, constraint và trạng thái cuối cần đạt.

02Vẽ luồng / boundary

Chỉ ra request, dependency, identity và failure domain trước khi chọn công cụ.

03Chọn và thực hành

Thay đổi nhỏ nhất trong lab cô lập; command nào cũng phải nói rõ nó kiểm tra điều gì.

04Kiểm chứng / recovery

Đối chiếu trạng thái thực tế, tạo một failure variant và ghi cách hoàn tác.

Cách nối lý thuyết với thực tế
  • Google Cloud resource hierarchy thường gồm organization → folder → project → resource; project là boundary quan trọng cho API, IAM, quota và billing association.
  • Billing account liên kết project để charge usage; project có thể tách theo environment/ownership để giảm blast radius.
  • Region và zone là geography/failure domain khác nhau; workload placement cần xét latency, quota, availability và cost.
  • IAM principal/role/permission quyết định ai được làm gì ở resource hierarchy; user credential và service account/workload identity có lifecycle khác nhau.

Bài toán mở đầu

Bạn được giao tạo một lab service trên Google Cloud. Trước khi chọn Compute Engine hay Cloud Storage, phải trả lời: account nào đang đăng nhập, project nào là target, project đã liên kết billing chưa, region/zone nào phù hợp, quyền nào được cấp và resource sẽ được dọn khi nào?

1. Resource và billing context

Hierarchy phổ biến: organization → folder → project → resource. Project là nơi nhiều API/quota/IAM và billing association được quản lý. Tách prod, staging, lab thành project phù hợp giúp giảm blast radius và attribution; không coi project là security solution duy nhất. Billing account quyết định project có thể phát sinh charge; budget/alert cần được thiết kế riêng.

2. Region và zone

Region là khu vực địa lý; zone là failure domain trong region. Chọn location theo latency, service availability, quota, resilience, data residency và cost. Một VM ở zone khác có behavior/cost/failure profile khác; đừng chọn mặc định chỉ vì console đề xuất.

3. IAM và gcloud safety

IAM nối principal → role → permission ở scope. User account phù hợp interactive human; workload nên dùng service account/workload identity với quyền tối thiểu và lifecycle rõ. Không lưu service account key dài hạn trong repo. gcloud auth list cho biết account, gcloud config list cho biết context; output phải được kiểm tra trước lệnh tạo/xóa. Dùng explicit --project hoặc named configuration cho lab.

Bài tập

Vẽ hierarchy cho production/lab, viết preflight checklist và cleanup contract. Chạy các lệnh read-only ở trên, lưu kết quả đã redacted và giải thích vì sao mỗi field là một safety check. Nếu chưa có billing-safe sandbox, dừng ở design/read-only inspection.

Checkpoint

Bạn đạt bài khi có thể mở một lab GCP mà không nhầm account/project và biết chứng minh resource đã được dọn.

Terminal reference

Command list và cách dùng

Chạy từng lệnh theo đúng thứ tự. Trước các lệnh có thể tạo hoặc thay đổi tài nguyên, hãy kiểm tra profile, account và region.

Commands · read-only checkpoints
gcloud auth list
gcloud config list --format="yaml(core.account,core.project,compute.region,compute.zone)"
gcloud projects list --format="table(projectId,name,projectNumber)"
Hands-on lab

Thực hành theo scenario

  1. Vẽ hierarchy organization/folder/project/resource cho production và lab project; đánh dấu billing, IAM và quota boundary.
  2. Trong Cloud Console hoặc Cloud Shell, chỉ kiểm tra project/account/configuration ở chế độ read-only; không tạo VM/bucket khi chưa xác nhận billing.
  3. Chạy gcloud commands với explicit project hoặc configuration lab; lưu output đã redacted, không commit token/service account key.
  4. Viết cleanup contract cho mọi bài GCP: resource owner, region/zone, labels, TTL, expected delete command và verification.
Evidence checkpoint

Kiểm chứng kết quả

Không coi lệnh chạy thành công là đủ. Hãy đối chiếu output với trạng thái mong đợi:

  • Xác nhận đúng account, project và billing context trước thao tác.
  • Giải thích project khác resource và billing account khác IAM.
  • Phân biệt region/zone và nêu placement trade-off.
  • Có nguyên tắc dùng service account/workload identity thay key dài hạn.
  • Preflight/cleanup checklist có evidence và không chứa secret.
Transfer to exam / production

Bẫy thường gặp và trade-off

ACE scenario thường kiểm tra target project, IAM scope, region/zone và operational command. Đừng chạy gcloud chỉ dựa vào default context mà không xác minh.

Checkpoint · 3 phút

Kiểm tra nhanh

Câu hỏi: Trước khi chạy lệnh gcloud tạo VM cho lab, kiểm tra nào có giá trị an toàn nhất?

Kết thúc bài

Checklist trước khi sang Ngày 2