CloudOps에 Google Cloud 연동하기

이 가이드는 리소스 수집을 위해 Google Cloud 프로젝트를 CloudOps에 연결하는 방법을 안내합니다.

사전 요구사항

Google Cloud 프로젝트를 CloudOps에 연결하기 전에, Google Cloud 콘솔에서 권한을 설정하고 Service Account 키를 발급해야 합니다.

위 절차의 마지막 단계에서 발급한 Service Account JSON 키가 아래 Credentials 카드의 모든 값의 출처입니다.

계정 유형 이해

CloudOps 는 두 가지 계정 유형을 등록합니다.

  • General Account: 개별 프로젝트 자원을 수집하고 관리하는 기본 계정입니다. 연결 방식에 따라 둘로 나뉩니다.
    • Direct (Access Key): Google Cloud 서비스 계정의 OAuth2 자격 증명으로 그 프로젝트를 직접 연결합니다.
    • Delegated (Assumed Role): 상위 Root Account 에서 자격 증명을 위임받아 연결합니다.
  • Root Account: 여러 프로젝트에 한 번에 접근할 수 있는 자격 증명을 담는 항목입니다. 조직 또는 폴더 수준에 역할을 부여한 서비스 계정 이 그 역할을 합니다. 한 번 등록하면 재사용합니다.

어떤 방식으로 등록할까

상황등록 방식
프로젝트들이 하나의 조직 또는 폴더 아래 있고, 거기에 역할을 부여할 수 있다 (설정 가이드)Root Account 를 먼저 등록한 뒤, 각 워크로드 프로젝트을 General + Delegated 로 연결
프로젝트이 하나뿐이거나, 서로 위임 관계가 없다General + Direct

판단 기준은 프로젝트 개수가 아니라 조직 구조입니다. 권한을 부여할 조직이나 폴더가 없으면 프로젝트가 아무리 많아도 Root 를 만들 수 없고, 반대로 위임 구조가 있으면 둘뿐이어도 Root 를 두는 편이 낫습니다 — Direct 는 프로젝트마다 자격 증명을 따로 발급하고 보관하고 교체해야 하기 때문입니다.

⚠️
Delegated 는 Root Account 가 먼저 있어야 선택할 수 있습니다. 등록 화면의 Parent Root Account 에서 위임 기준이 될 Root 를 고르는데, 등록된 Root 가 하나도 없으면 목록이 비어 있고 Root 등록 화면으로 이동하게 됩니다.

Root Account 를 등록해 두면 위임 계정을 하나씩 등록하는 대신 Bulk Register 로 한 번에 연결할 수 있습니다.

Root Account 는 수집하지 않습니다

Root Account 는 위임 기준이자 자격 증명 제공자일 뿐 수집 대상이 아닙니다. 그래서 계정 목록에서 Root 행은 이렇게 보입니다.

항목Root AccountGeneral Account
Collection Status비어 있음Success · Running · Failure
Last Collected비어 있음마지막 수집 시각
Collection Issues KPI집계에서 제외집계 대상
상세 화면위임받은 General 계정 수수집 상태
ℹ️
그렇다고 Root 에 묶인 리소스가 누락되지는 않습니다. Root Account 를 등록하면 그 계정의 General Account 가 함께 자동 등록되고(계정 목록에 Auto 뱃지가 붙습니다), 수집은 그 General 이 담당합니다. 즉 수집은 언제나 General 단위이고 Root 는 그 뒤를 받치는 구조입니다.

클라우드 계정 등록

CloudOps 콘솔에서 [Settings > Cloud Account] 으로 이동하여 [Connect Account] 드롭다운을 클릭합니다. Root Account 또는 General Account 를 선택하면 등록 페이지로 이동합니다.

등록 페이지는 4단계 아코디언 마법사(Provider → Account Info → Verify → Save)로 구성되며, 우측 Progress 패널에서 진행 상태를 확인할 수 있습니다.

제공자 선택

Google Cloud 를 선택하고 [Next] 를 클릭합니다.

계정 정보 입력

Account Info 단계에서는 선택한 계정 유형에 따라 입력 필드가 달라집니다.

① Root Account — 페이지 제목이 Connect Root Account 로 표시됩니다.

  • 대상 Project ID, Account Name 과 (선택)Description을 입력합니다.

② General Account — 페이지 제목이 Connect General Account 로 표시됩니다.

  • Connection Method 를 선택합니다:

Option 1) Direct (Access Key) — 프로젝트의 Service Account JSON으로 직접 등록합니다.

Option 2) Delegated (Assumed Role) — Root Account를 연결합니다. Parent Root Account 를 선택하여 권한을 위임받습니다.

ℹ️
Delegated 계정은 선택한 Parent Root Account의 OAuth2 자격 증명을 재사용합니다. 추가 JSON 키가 필요 없으며 — 대상 프로젝트의 Project ID 만 입력하면 됩니다.

자격 증명 입력

리소스에 접근할 수 있는 자격 증명을 입력합니다. Input Form 으로 필드별 입력하거나, Json Code 로 Service Account JSON을 통째로 붙여넣을 수 있습니다.

Input Form — 발급된 JSON 키에서 각 필드를 옮겨 적습니다:

필드필수설명
TypeYes계정 유형 식별자. 기본값 general_account.
Project IDYesGCP Project ID — Google Cloud 대시보드의 프로젝트 상세에서도 확인 가능합니다.
Private Key IDYesService Account JSON의 private_key_id 값.
Private KeyYesJSON의 private_key 값. UI에서 마스킹됩니다.
Client EmailYes서비스 계정 이메일 (예: <name>@<project-id>.iam.gserviceaccount.com).
Client IDYesJSON의 OAuth2 client 식별자.
Auth URIYesOAuth2 authorization 엔드포인트. https://accounts.google.com/o/oauth2/auth 로 자동 채워집니다.
Token URIYesOAuth2 token 엔드포인트. https://oauth2.googleapis.com/token 로 자동 채워집니다.
Auth Provider X509 Cert URLYeshttps://www.googleapis.com/oauth2/v1/certs 로 자동 채워집니다.
Client X509 Cert URLYesJSON의 client_x509_cert_url 값.

Json Code — Google Cloud Console에서 발급한 JSON 키 파일 내용을 그대로 붙여넣습니다:

ℹ️
JSON 키는 웹 수동 연동 절차를 따라 생성합니다. 서비스 계정에는 수집 대상 Google Cloud 서비스별로 필요한 read-only 역할이 최소한 부여되어 있어야 합니다.

검증

CloudOps는 입력된 자격 증명을 Credential Format VerificationAccount Validity Check 로 검증합니다. 검증에 성공하면 다음 단계로 진행합니다.

⚠️

검증 실패 시 아래 항목을 확인하세요:

  • 자격 증명 확인: Service Account JSON 키의 각 값(Project ID, Private Key, Client Email 등)이 올바른지 확인합니다.
  • 검증 권한: 계정 유효성 확인은 Cloud Resource Manager의 projects.get() API를 호출합니다. 서비스 계정에 resourcemanager.projects.get 권한(뷰어 역할에 포함)이 있어야 하고, 대상 프로젝트에서 Cloud Resource Manager API가 활성화되어 있어야 합니다.
  • 리소스 수집 권한: 웹 수동 연동에 명시된 역할(보안 검토자, 뷰어, 스토리지 버킷 뷰어 등 8개)이 서비스 계정에 부여되어 있고, 수집 대상 API가 활성화되어 있는지 확인합니다.

저장

Basic Info와 Credentials 요약을 검토한 후 [Connect] 를 클릭하여 완료합니다. 설정을 저장하면 연동이 완료되고 리소스 수집이 시작됩니다.

v1.7.0