大家都看或聽過那種「一覺醒來,雲端帳單破十萬」的都市傳說吧?很多人剛接觸 Google Cloud 或其他雲端平台時,往往急著開機器、寫程式,卻忽略了最基礎的環境隔離與費用控管。
在我們正式把 API 部署到 Cloud Run 之前,今天這篇文章要帶大家做好最重要的防禦工事:建立專屬的 Google Cloud 專案、設定正確的 IAM 權限,以及最重要的——設定 「預算警報(Budget Alerts)」,確保我們這 30 天的開發過程能安心無虞,不用天天盯著帳單心驚膽跳。
在 Google Cloud 中,專案(Project)是資源配置與計費的最基本單位。將測試環境與正式環境切分成不同的專案,是雲端架構設計的良好習慣。
此外,IAM(Identity and Access Management)則是決定「誰可以在什麼資源上做什麼事」。這跟我們在建構雲端基礎設施時常強調的「最低權限原則(Least Privilege)」息息相關。
(重點提醒:Project ID 是全域唯一的,建議取個好記且與專案相關的名字。)

注意: Google Cloud 中的專案(Project)是管理資源、API、IAM 權限與帳務的重要單位。後續建立 Cloud Run、Cloud Functions、Cloud Storage、Cloud SQL 等資源時,都需要先確認目前選擇的是正確的專案。
專案建立完成後,建議第一時間設定 預算與快訊(Budget Alerts),避免因為設定錯誤或異常流量造成非預期的費用。
【重點解析】
當花費達到設定門檻時,Google Cloud 會自動發送 Email 通知,讓我們能及早發現異常費用。
例如程式發生 Bug,導致 API 被不斷呼叫,就能透過這些警告及早發現問題。
⚠️ 注意:Budget Alert 只會發送通知,不會自動停止服務。
完成後就可看到設定好的預算與警告
接下來為 Cloud Run 建立專屬的 Service Account,遵循最小權限原則,避免直接使用 Editor 或 Owner 等過大的權限。
cloud-run-executor,點選 「建立並繼續」。
Owner 或 Editor 權限。請針對需求給予精準的權限(例如只想讓它讀取 Secret Manager,就只給 Secret Manager Secret Accessor)。這能在金鑰萬一外洩時,將災害降到最低。今天我們完成了 Google Cloud 專案的基礎建設:
到這裡,我們已經把「家」準備好了,也先把錢包顧好。
那明天(Day 5)就要正式取得 Google AI 的大腦——申請 Gemini API!
而且不只是拿到 API Key 就結束,明天還會進一步介紹如何使用 Google Cloud Secret Manager 安全地保存機密金鑰,避免 API Key 直接寫進程式碼,甚至一不小心曝露在網路世界!