对于项目迁移,有必要评估迁移将如何影响项目中运行的服务。Resource Manager API 将项目资源及其下运行的所有服务视为一个单元,这意味着在项目内不会应用任何配置更改。
虽然迁移不会直接对项目配置进行更改,但资源层次结构的更改可能会影响项目及其运行服务的功能。与项目直接关联的政策(而不是继承的政策)不会在迁移期间随项目一起迁移。直接附加到资源的组织政策和服务账号将会迁移。这可能会在迁移完成后导致意外行为。
迁移项目还可能会导致违反组织政策 , 具体取决于目标组织资源的组织政策。
在组织资源之间迁移项目之前,您应该考虑制定迁移计划,以确定您的组织资源和您要迁移的项目是否已准备就绪。在此迁移方案中,清点项目正在运行的每个服务以及可能受到迁移影响或受到您的项目所在目标位置中的资源层次结构影响的其他所有服务。
库存概览
使用 Cloud Asset Inventory 创建正在使用的 资源概览,包括允许政策。此概览可帮助您概述迁移计划。
您还可以使用 Cloud Asset Inventory 将这些数据转移到 BigQuery 中。这样您就可以使用 SQL 查询数据,这比解读 JSON 格式的数据更易于读取。如需了解如何导出此数据,请参阅 导出到 BigQuery。
如需获取影响项目访问权限的所有允许和拒绝政策的列表, 请参阅查看适用于资源的所有允许和拒绝政策。
政策验证
迁移项目时,它不再从资源层次结构中的当前位置继承政策,并且将受到目标位置的有效政策评估的约束。我们建议确保项目目标位置的有效政策尽可能匹配项目在其源位置中拥有的政策。
任何直接应用于项目的政策仍然会在迁移完成后附加。将政策直接应用于项目是一种很好的方法,可以验证从迁移完成的那一刻起是否应用了正确的政策。
允许、拒绝和组织政策通过资源层次结构继承,如果设置不当,它们可能会阻止服务正常运行。 在资源层次结构中的项目目标位置确定有效政策,以确保该政策与您的治理目标保持一致。
管理加密密钥
您应验证项目是否启用了客户管理的加密密钥或其他 Cloud Key Management Service。加密密钥归项目所有,对该项目具有 owner 访问权限的用户可以在 Cloud KMS 中对该项目中的密钥管理和执行加密操作。
如需了解详情,请参阅职责分离。
预览版功能
您可以对组织资源、文件夹或项目启用预览版功能。 如果您为要迁移的项目启用了 Alpha 版或 Beta 版功能,则该功能应在迁移后继续正常运行。如果预览版功能是不公开的且未针对目标组织资源列入许可名单,则在迁移完成后,您将无法进行任何配置更改。
确定新的结算账号
Cloud Billing 账号可以跨组织资源使用。 将项目从一个组织资源移至另一个组织资源不会影响结算。 费用将继续计入旧结算账号。不过,在组织资源之间迁移项目通常还需要迁移到新的结算账号。
在迁移计划中,确定是否保留现有结算账号。您还可以将项目与目标组织资源中的新结算账号相关联。
如需了解如何更改或迁移结算账号,请参阅 更改结算账号。
回滚方案
如果您发现已迁移的任何项目存在问题,可以将其恢复到原始位置。为此,您需要具备必要的 IAM 权限并设置所需的组织政策,以便可以反向运行项目迁移。
如需查看所需权限的列表,请参阅 分配权限。 对于需要配置为允许项目 迁移的组织政策,请参阅 配置组织 政策。
专用导入和导出文件夹
在源组织资源和目标组织资源中迁移项目时,政策继承机制可能会导致非预期的结果。要降低此风险,您可以创建特定文件夹以仅储存要导出和导入的项目,并确保两个组织资源中的文件夹继承相同的政策。您还可以设置对这些文件夹的权限,在资料夹内移动的项目将继承这些权限,从而帮助加快项目迁移过程。
在规划迁移时,请考虑先设置一个专用源文件夹。
为此,请为您打算将项目导出到的每个目标组织资源创建一个文件夹。然后,在这些文件夹中设置组织政策,每个文件夹都将
constraints/resourcemanager.allowedExportDestinations 限制条件设置为您要将项目导出到的单个组织资源。
例如,您可以设置 Export to Marketing Org 和 Export to Sales Org
文件夹,每个文件夹都设置了适当的组织政策限制条件。
同样,在目标组织资源中设置专用导入文件夹,您要从中导入项目的每个组织资源都有一个文件夹。为此,请为您打算从中导入项目的每个源组织资源创建一个文件夹。然后,在这些文件夹中设置组织政策,每个文件夹都将
constraints/resourcemanager.allowedImportSources 限制条件设置为您要从中导入项目的单个组织资源。
例如,您可以设置 Import from Marketing Org 和 Import from App Development Org
文件夹,每个文件夹都设置了适当的组织政策限制条件。
在每个导入和导出文件夹中,为将要移动项目的人员分配 roles/resourcemanager.projectMover 角色。这些文件夹内包含的任何项目都将继承此角色,从而允许用户能够对移至这些文件夹的任何项目中执行移动操作。
完成项目迁移后,您应移除这些专用文件夹。
如需了解如何设置组织政策,请参阅 配置组织政策。
后续步骤
如需了解如何在 组织之间迁移项目时分配 Identity and Access Management 角色和权限,请参阅分配 Identity and Access Management 角色和权限。