Google Cloud, déployé et exploité avec vous
Conseil, déploiement et exploitation de vos projets Google Cloud.
Une ligne Google payée chaque mois par personne en particulier
Une entreprise nous demande d'expliquer une ligne de facturation Google qu'elle règle depuis plusieurs années. En remontant la piste, nous trouvons un projet créé pour une étude de données à l'époque d'un contrat avec un cabinet extérieur. Le projet existe toujours, il contient un entrepôt de données et deux machines allumées, et il a été créé avec l'adresse personnelle de quelqu'un qui ne travaille plus dans l'entreprise. Personne n'ouvre plus cette console, mais la facture continue, et aucun budget interne ne la porte.
La seconde difficulté est une confusion de vocabulaire aux conséquences concrètes. Google Workspace fournit la messagerie, les documents partagés et le stockage des utilisateurs. Google Cloud est autre chose : de l'infrastructure et des services de données que vous assemblez, dans des projets qui vous appartiennent, avec une facture à l'usage. Utiliser une messagerie professionnelle Google ne signifie pas que votre entreprise exploite une plateforme d'infrastructure, et l'inverse est vrai aussi : un projet peut vivre des années sans que la direction sache qu'il existe.
Ce que nous remettons sous une organisation d'entreprise
Nous plaçons les projets sous une organisation rattachée à votre domaine, avec un compte de facturation au nom de l'entreprise et un responsable identifié. Cette étape paraît administrative, elle est structurante : elle transforme une collection de projets isolés en un ensemble dont vous pouvez lire le contenu, les droits et le coût. Nous vérifions au passage les comptes à privilèges élevés et nous retirons les droits de propriétaire attribués à des adresses privées, car un projet dont la propriété est floue ne peut être ni sécurisé ni arrêté sereinement.
Nous posons ensuite les fondations avant tout service métier : droits nominatifs, réseau fermé par défaut, comptes de service limités à un rôle précis, sauvegardes stockées en dehors du projet qu'elles protègent, étiquettes de coût et alertes de budget. Nous ouvrons enfin l'usage réellement attendu, qu'il s'agisse d'une application, d'un traitement périodique ou d'un entrepôt de données. Les missions se déroulent à distance, en France et en Suisse, avec la même méthode qu'un projet existe déjà ou que tout reste à créer.
Ce que couvre une mission Google Cloud
- Nous rattachons les projets à une organisation liée à votre domaine, avec un compte de facturation au nom de l'entreprise.
- Nous inventorions les projets existants, leurs ressources actives et leur consommation réelle, avant toute suppression.
- Nous reprenons les droits de propriétaire, retirons ceux des personnes parties et rendons les accès nominatifs.
- Nous limitons chaque compte de service à un rôle précis, inventorions les clés existantes et organisons leur rotation.
- Nous posons un réseau fermé par défaut et des sauvegardes indépendantes des projets qu'elles protègent, avec restauration testée.
- Nous encadrons les services de données par des quotas, des étiquettes et des alertes de budget avant d'ouvrir les accès.
- Nous décrivons la structure dans des fichiers versionnés et documentons les droits, puis nous formons votre équipe ou assurons le run.
Trois notions propres à Google Cloud qu'il faut tenir
Le projet est l'unité de base
Chaque projet regroupe ses ressources, ses droits et son rattachement à un compte de facturation. Utilisée volontairement, cette organisation sépare proprement la production de la recette et rend chaque coût lisible.
Les comptes de service sont des identités à part
Une application s'authentifie avec sa propre identité, distincte de celle d'une personne. Le mécanisme est indispensable, et sa clé sous forme de fichier reste la fuite la plus fréquente que nous rencontrons ici.
Les services de données facturent le volume traité
Un entrepôt facture selon la quantité de données lues et conservées, pas selon une machine allumée. Une requête écrite sans filtre sur un gros jeu de données peut donc coûter beaucoup plus que prévu.
GKE et IAM Google, sans usine à gaz
Organisation des dossiers, facturation et GKE : nous évitons les projets orphelins qui font exploser la facture. Le serverless vient quand le trafic le justifie, pas par défaut.
Outils et délai
Cadrage organisation GCP sous 5 jours après accès.
Ce que nous faisons réellement sur une plateforme Google Cloud
Google Cloud structure tout en projets, et ce mécanisme décide de la suite. Un projet regroupe des ressources, ses propres droits et son rattachement à un compte de facturation, ce qui constitue un avantage réel quand l'organisation est voulue : vous séparez la production de la recette, vous supprimez un projet entier en fin d'expérimentation, et vous savez lire ce que chaque projet coûte. Le même mécanisme devient un piège quand les projets naissent au fil des besoins, avec des comptes personnels et sans rattachement à une organisation. Nous détaillons cette mise en ordre dans notre article sur Google Cloud pour une PME.
Les comptes de service méritent une attention particulière parce qu'ils sont la source de fuite la plus fréquente de cet écosystème. La clé d'un compte de service se présente sous la forme d'un simple fichier, et ce fichier finit régulièrement dans un dépôt de code, dans une pièce jointe ou sur le poste d'un prestataire. Nous limitons donc chaque compte à un rôle précis plutôt qu'à un droit large, nous privilégions les mécanismes d'authentification qui évitent de créer un fichier de clé, et nous imposons une rotation quand ce fichier reste nécessaire. Lors d'une reprise, nous inventorions les clés existantes, car il en traîne presque toujours plus que prévu.
La plateforme se discute sérieusement quand vous avez un besoin de données écrit et mesurable : consolider des exports de plusieurs logiciels métier pour produire des analyses, traiter un volume que votre base actuelle ne suit plus, ou exécuter un traitement lourd quelques heures par semaine. Le modèle de facturation des services d'entrepôt, fondé sur le volume traité et le stockage conservé, convient bien à un usage irrégulier et très mal à un usage non encadré. Nous mettons donc en place des limites et des alertes avant d'ouvrir l'accès aux utilisateurs, dans la logique de notre article sur une facture cloud qui augmente.
Il y a aussi des demandes que nous déclinons. Un site vitrine n'a rien à faire sur une infrastructure de ce type, et un parc de dix postes relève d'un contrat d'infogérance à partir de 120 HT / mois plutôt que d'un projet cloud. Quant au service Kubernetes managé, disponible ici et souvent proposé par défaut, il ajoute une couche d'exploitation dont peu de PME ont besoin : nous expliquons cet arbitrage dans notre article sur Kubernetes en PME, et nous montrons dans notre article sur les conteneurs sans orchestrateur qu'une pile documentée rend souvent plus de services qu'un cluster que personne ne surveille.
Reprendre un environnement hérité demande un ordre précis, car couper une ressource dont un traitement dépend encore crée plus de problèmes qu'elle n'en résout. Nous identifions d'abord le compte de facturation, son responsable et la liste complète des projets rattachés, puis nous relevons pour chacun les ressources actives et leur consommation réelle, ce qui distingue immédiatement les projets vivants des projets dormants. Nous corrigeons les propriétaires et les comptes de service, exportons ce qui doit être conservé dans un emplacement indépendant, et n'arrêtons l'inutile que par étapes. Le suivi se poursuit ensuite en maintenance cloud, faute de quoi les projets orphelins réapparaissent.
Ce qui rend un environnement Google Cloud incontrôlable
-
Des projets créés avec des comptes personnels
Chaque besoin nouveau produit un projet isolé, hors de toute organisation, avec un propriétaire qui est une adresse privée. L'entreprise paie sans pouvoir lire, et le départ de la personne ferme la porte.
-
Des fichiers de clé de compte de service qui circulent
Une clé partagée pour aller plus vite finit dans un dépôt de code ou chez un prestataire, et elle reste valable indéfiniment. Un rôle restreint et une rotation régulière réduisent la portée de l'incident.
-
Un accès à l'entrepôt ouvert sans garde-fou
Une requête sans filtre sur un gros jeu de données se facture au volume lu, et l'utilisateur qui l'écrit n'a aucune raison de le savoir. Les quotas et les alertes se posent avant l'ouverture des accès.
Du compte de facturation aux fondations, puis à l'usage
-
Cadrage
1 à 2 jours
-
Architecture et déploiement
selon le périmètre
-
Sécurisation
sous 7 jours
-
Exploitation
en continu
Les projets Google Cloud que nous reprenons
Nous intervenons pour des entreprises qui paient une ligne Google Cloud sans savoir à quoi elle correspond, pour celles qui ont un besoin de données précis et veulent l'encadrer avant d'ouvrir les accès, et pour celles dont l'éditeur ou l'équipe interne connaît déjà cette plateforme. Les missions se déroulent à distance, en France et en Suisse.
Zone d'intervention
Projets Google Cloud pour des équipes basées à Genève ou en France.
Ce que disent nos clients
Des PME et des indépendants du Bassin Genevois, suivis dans la durée.
« Très satisfait du site création paysage, merci à Mickael de sa disponibilité et de son professionnalisme, service au top. »
« Service au top, je recommande à 1000%. »
« Mickael est super pro et très compétent. »
Questions fréquentes
Google Workspace et Google Cloud, est-ce la même chose ?
Non. Google Workspace fournit la messagerie, les documents partagés et le stockage des utilisateurs. Google Cloud est une plateforme d'infrastructure et de services de données, organisée en projets qui vous appartiennent et facturée à l'usage. Une entreprise peut utiliser l'une sans jamais toucher à l'autre, et c'est le cas le plus courant.
Intervenez-vous uniquement sur Kubernetes ?
Non, et nous recommandons souvent l'inverse. Le service managé se justifie quand plusieurs services évoluent à des rythmes différents et qu'une personne est responsable de la plateforme. Sans ces conditions, une machine virtuelle bien sauvegardée ou un service qui exécute un conteneur à la demande rend un meilleur service, pour une exploitation plus simple.
Comment reprendre des projets créés par un prestataire ?
Nous partons du compte de facturation pour établir la liste complète des projets, puis nous relevons les ressources actives de chacun et leur consommation. Nous corrigeons les propriétaires, exportons ce qui doit être conservé dans un emplacement indépendant, et n'arrêtons les ressources inutiles que par étapes, avec une période d'observation.
Comment évitez-vous les surprises sur l'entrepôt de données ?
En posant des limites avant d'ouvrir les accès. La facturation dépend du volume de données lues et conservées, ce qui rend une requête mal écrite coûteuse sans que son auteur s'en rende compte. Nous mettons en place des quotas, des étiquettes par projet et des alertes de budget, puis nous relisons les requêtes récurrentes avec vos analystes.
Comment cette prestation est-elle facturée ?
Au taux journalier de 1000 HT. Le contrat avec Google et la consommation restent à votre nom : nous vous aidons à les lire et à les maîtriser. Une fois la plateforme rangée, un forfait de run se discute pour le suivi courant.
Les autres prestations expertise cloud
Réalisations liées
Un projet, une panne, un rendez-vous.
Choisissez un créneau, ou décrivez votre besoin : nous répondons avec un périmètre clair, un prix hors taxes, et un interlocuteur nommé.