설명
Cloud Asset Inventory API가 비활성화되어 있으면 해당 API를 이용한 자산 조회와 내보내기가 제한됩니다. API 활성화는 조회를 위한 전제이며, 그 자체로 정기 내보내기나 변경 알림을 구성하거나 모든 자산의 최신 상태를 보장하지는 않습니다.
잠재적 영향
- 자산과 IAM 정책을 중앙에서 검토하는 작업이 실패하거나 지연될 수 있습니다.
- 다른 인벤토리 체계가 없다면 누락된 자원이나 과도한 권한을 발견하기 어려울 수 있습니다.
해결 방법
- 필요한 프로젝트에서
cloudasset.googleapis.com을 활성화하고 조회 범위에 맞는 최소 IAM 권한을 부여하세요. 기존에 필요한 다른 API는 유지하세요. - 지원 자산 종류와 업데이트 시점을 확인하세요. 정기 보관이나 변경 알림이 필요하면 내보내기 또는 피드를 별도로 구성하고 결과를 확인하세요.
예시
프로젝트는 Provider 등에서 지정하는 발췌 예제입니다. 기존 Compute API 리소스를 유지하고 별도의 리소스로 Asset Inventory API를 추가합니다.
변경 전
hcl
resource "google_project_service" "example" {
service = "compute.googleapis.com"
}
변경 후
hcl
resource "google_project_service" "example" {
service = "compute.googleapis.com"
}
resource "google_project_service" "asset_inventory" {
service = "cloudasset.googleapis.com"
}
설명:
- 변경 전: Compute API만 관리합니다. 다른 API의 실제 활성화 상태는 별도로 확인해야 합니다.
- 변경 후: Compute API를 유지하면서 Asset Inventory API를 활성화합니다. 조회 권한과 내보내기 일정은 별도 설정입니다.