iT邦幫忙

2026 iThome 鐵人賽

DAY 4
0
Build on Google AI

單鐵的人生如履薄冰!AI 教練 APP 30天開發旅程,你說能走到最後嗎?系列 第 4

Day 4 | Google Cloud 基礎環境建置與安全防護:睡得安穩的雲端第一步

  • 分享至 

  • xImage
  •  

前言:雲端帳單的恐怖故事

大家都看或聽過那種「一覺醒來,雲端帳單破十萬」的都市傳說吧?很多人剛接觸 Google Cloud 或其他雲端平台時,往往急著開機器、寫程式,卻忽略了最基礎的環境隔離與費用控管。
在我們正式把 API 部署到 Cloud Run 之前,今天這篇文章要帶大家做好最重要的防禦工事:建立專屬的 Google Cloud 專案、設定正確的 IAM 權限,以及最重要的——設定 「預算警報(Budget Alerts)」,確保我們這 30 天的開發過程能安心無虞,不用天天盯著帳單心驚膽跳。

觀念解說:專案隔離與最低權限原則

在 Google Cloud 中,專案(Project)是資源配置與計費的最基本單位。將測試環境與正式環境切分成不同的專案,是雲端架構設計的良好習慣。
此外,IAM(Identity and Access Management)則是決定「誰可以在什麼資源上做什麼事」。這跟我們在建構雲端基礎設施時常強調的「最低權限原則(Least Privilege)」息息相關。

動手實作:打造安全防護網

1.建立專屬 Google Cloud 專案

(重點提醒:Project ID 是全域唯一的,建議取個好記且與專案相關的名字。)

  1. 進入 Google Cloud Console 並前往控制台
  2. 在頁面左上角點選 「選取專案」
  3. 在跳出的「選取專案」視窗中,點選 「新增專案」
  4. 在「新增專案」頁面輸入以下資訊:
    • 專案名稱(Project name):輸入自訂的專案名稱。
    • 父項資源:可選擇預設的即可。
  5. 確認資訊後,點選 「建立」
  6. 建立完成後,回到「選取專案」視窗,即可看到剛建立的專案,可選擇最右邊加入星號,方便找到。
  7. 選擇該專案,即可開始使用 Google Cloud 的各項服務。

https://ithelp.ithome.com.tw/upload/images/20260813/20165043MiK4JhZC5k.png

注意: Google Cloud 中的專案(Project)是管理資源、API、IAM 權限與帳務的重要單位。後續建立 Cloud Run、Cloud Functions、Cloud Storage、Cloud SQL 等資源時,都需要先確認目前選擇的是正確的專案。

2. 設定預算與快訊(Budget Alerts)

專案建立完成後,建議第一時間設定 預算與快訊(Budget Alerts),避免因為設定錯誤或異常流量造成非預期的費用。

  • 左側導覽列選擇 「帳單 → 預算與快訊」,點選 「建立預算(Create Budget)」
  • 設定預算名稱、金額與警告門檻。本範例設定 50%、90%、100%,並啟用 Email 通知
  • 確認設定後點選 「完成」
    https://ithelp.ithome.com.tw/upload/images/20260813/20165043VZY3Hvn2M1.png

【重點解析】
當花費達到設定門檻時,Google Cloud 會自動發送 Email 通知,讓我們能及早發現異常費用。

例如程式發生 Bug,導致 API 被不斷呼叫,就能透過這些警告及早發現問題。

⚠️ 注意:Budget Alert 只會發送通知,不會自動停止服務。

完成後就可看到設定好的預算與警告
https://ithelp.ithome.com.tw/upload/images/20260813/20165043l8I0ua4UZj.png

3. 建立 Service Account(服務帳戶)

接下來為 Cloud Run 建立專屬的 Service Account,遵循最小權限原則,避免直接使用 EditorOwner 等過大的權限。

  • 左側導覽列前往 「IAM 與管理員 → 服務帳戶(Service Accounts)」
  • 點選 「建立服務帳戶」
  • 名稱填入 cloud-run-executor,點選 「建立並繼續」
  • 「選取角色」 暫時保持空白,直接點選 「完成」

https://ithelp.ithome.com.tw/upload/images/20260813/20165043TKLBVP2IKB.png

踩坑與避雷指南

  • 拒絕 Primitive Roles(基本角色):在設定 IAM 時,千萬不要圖方便就給 OwnerEditor 權限。請針對需求給予精準的權限(例如只想讓它讀取 Secret Manager,就只給 Secret Manager Secret Accessor)。這能在金鑰萬一外洩時,將災害降到最低。

今日總結與明日預告

今天我們完成了 Google Cloud 專案的基礎建設:

  • 建立 Google Cloud 專案
  • 設定預算與快訊,建立費用防護網
  • 建立專屬的 Service Account,遵循最小權限原則

到這裡,我們已經把「家」準備好了,也先把錢包顧好。
那明天(Day 5)就要正式取得 Google AI 的大腦——申請 Gemini API!
而且不只是拿到 API Key 就結束,明天還會進一步介紹如何使用 Google Cloud Secret Manager 安全地保存機密金鑰,避免 API Key 直接寫進程式碼,甚至一不小心曝露在網路世界!


上一篇
Day 3 | Cloud Functions vs Cloud Run:當 Serverless 遇上 Container
下一篇
Day 5 | 取得 Google AI 的大腦:Gemini API 申請與金鑰管理
系列文
單鐵的人生如履薄冰!AI 教練 APP 30天開發旅程,你說能走到最後嗎?8
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言