Google Cloud 基础课程
面向初学者的结构化课程,覆盖 Google Cloud 概念、核心服务、数据、网络、安全与计费。
你将学到
- 解释 Google Cloud 概念与全球基础设施
- 识别核心计算、存储与网络服务
- 描述 Google Cloud 数据与机器学习服务
- 应用 Google Cloud 安全、身份与治理实践
- 理解计费与运营管理
开始前准备
- 无需 Google Cloud 经验
- 具备基本的电脑和互联网使用能力
- 建议拥有免费 Google Cloud 账户,但非必需
课程 1 Google Cloud 概念与全球基础设施
Google Cloud 通过层级结构组织资源:组织、文件夹、项目和资源。项目是服务运行的基本单元,项目内的资源共享结算和访问策略。
Google Cloud 在全球的区域和可用区中运行。区域是包含多个可用区的地理区域,每个可用区包含一个或多个数据中心。选择离用户较近的区域可以降低延迟,而将工作负载分散到多个可用区可以提高可用性。
云计算的优势包括可扩展性、弹性、按需付费定价、高可用性以及更少的基础设施管理工作。客户通过 API 和控制台工具按需配置资源。
层级练习:画出组织、文件夹、项目、资源的层级,并标注每层控制什么。项目隔离结算和 IAM,文件夹分组项目,组织设置顶层策略。
示例
一家公司为其 Web 应用创建项目,在两个可用区中部署 Compute Engine 实例,并使用 Cloud Load Balancing 路由流量。如果某个可用区发生故障,应用会继续通过另一个可用区为用户提供服务。
示例:公司有财务和工程两个团队。
创建两个文件夹,每个放一个项目,并在文件夹层级应用不同 IAM 策略。
课程 2 核心计算、存储与网络服务
Compute Engine 提供具有灵活机器类型的虚拟机。Google Kubernetes Engine (GKE) 运行容器化工作负载,Cloud Run 以无服务器服务的方式部署容器,Cloud Functions 响应事件运行代码。App Engine 为 Web 应用提供托管平台。
Cloud Storage 以不同的存储类别存储图片、备份等对象。Persistent Disk 为虚拟机提供持久的块存储,Filestore 提供托管的网络文件存储。
Virtual Private Cloud (VPC) 通过子网和防火墙规则创建隔离网络。Cloud Load Balancing 在全球分发流量,Cloud CDN 在边缘位置缓存内容,Cloud DNS 将域名解析为 IP 地址。
服务选择:需要完整虚拟机控制选 Compute Engine,大规模容器选 GKE,无服务器容器选 Cloud Run,事件驱动代码选 Cloud Functions,托管 Web 应用选 App Engine。先匹配工作负载再记特性。
示例
一家初创公司使用 Cloud Run 构建移动端 API,将用户上传的内容存储在 Cloud Storage 中,并在静态资源前配置 Cloud CDN。这样既免去了服务器管理,又保持了应用的可扩展性。
示例:团队希望运行容器化 Web 服务但不想管理服务器。
Cloud Run 自动扩缩,只按请求和执行期间的内存计费。
课程 3 数据、分析与机器学习服务
BigQuery 是无服务器数据仓库,可使用 SQL 分析大型数据集。Cloud SQL 提供托管的关系型数据库,Cloud Spanner 提供全球分布式的关系型存储,Firestore 是灵活的 NoSQL 文档数据库。Bigtable 处理高吞吐量的 NoSQL 工作负载。
Pub/Sub 通过异步消息传递连接生产者和消费者。Dataflow 处理流式和批式数据管道,Dataproc 运行托管的 Spark 和 Hadoop 集群。
Vertex AI 提供构建和部署机器学习模型的工具。BigQuery ML 使用 SQL 创建模型,AutoML 无需编写代码即可训练模型,Cloud Translation、Vision 和 Speech API 提供现成的人工智能能力。
数据服务映射:大型数据集 SQL 分析用 BigQuery,托管关系数据库用 Cloud SQL,全球一致性用 Cloud Spanner,灵活 NoSQL 文档用 Firestore,高吞吐 NoSQL 用 Bigtable,异步消息用 Pub/Sub。
示例
一个电商团队将用户事件流式传输到 Pub/Sub,使用 Dataflow 处理,并在 BigQuery 中分析结果。然后他们使用 BigQuery ML 预测客户细分,无需将数据迁移到其他平台。
示例:公司需要实时事件接入和后续 SQL 分析。
Pub/Sub 接收事件,BigQuery 存储并分析处理后的数据。
课程 4 安全、身份与治理
Identity and Access Management (IAM) 控制谁能访问 Google Cloud 资源。角色授予权限,服务账号为应用提供身份。请遵循最小权限原则,并为用户启用多因素身份验证。
VPC 防火墙规则过滤网络流量,Cloud Armor 保护应用免受攻击,Security Command Center 提供安全风险的统一视图。Cloud KMS 管理加密密钥,Secret Manager 存储密码、API 密钥等敏感值。
Google Cloud 支持 ISO、SOC、GDPR 等合规标准。组织策略在项目间强制执行规则,数据驻留选项有助于满足区域要求。
最小权限练习:每个用户或服务只授予完成任务所需角色,应用用服务账号,定期审查权限。启用 MFA,用 VPC 防火墙规则过滤流量,并用 Cloud Logging 和 Security Command Center 监控。
示例
一个金融应用将数据库凭据存储在 Secret Manager 中,使用 Cloud KMS 加密数据,并应用阻止公开 Cloud Storage 存储桶的组织策略。Security Command Center 会监控环境中是否存在错误配置。
示例:批处理任务只需要读取一个存储桶。
创建只对该桶有 storage viewer 角色的服务账号,而不是 owner 权限。
课程 5 计费与运营管理
Google Cloud 的定价取决于服务、机器类型、区域和使用时长。Pricing Calculator 可估算每月成本,带提醒的预算会在支出超过限额前通知团队。
持续使用折扣和承诺使用折扣可降低可预测工作负载的成本。抢占式虚拟机为可容忍中断的任务提供更低价格。标签有助于按成本报告组织资源。
Cloud Monitoring 跟踪指标和正常运行时间,Cloud Logging 存储日志,Cloud Error Reporting 呈现应用错误。服务运行状况页面通报中断情况,配额限制资源使用以保护共享基础设施。
成本控制循环:用 Pricing Calculator 估算,设置带提醒的预算,用标签分组资源,可预测工作负载用持续使用和承诺使用折扣,可容错任务用抢占式虚拟机,并用 Cloud Monitoring 监控。
示例
一个批处理分析团队为稳定的 BigQuery 槽位使用承诺使用折扣,在抢占式虚拟机上运行短期处理任务,并将月度预算提醒设置为 80%。如果任务失败率上升,Cloud Monitoring 会发送提醒。
示例:夜间数据处理任务可以中断。
抢占式虚拟机降低成本,但任务必须支持重试和恢复。