Appearance
はじめる
現在はクローズドなプレビューとして運営しています。一般公開のサインアップはまだなく、参加者には接続までの手順を個別に案内します。
| 始め方 | できること | 状態 |
|---|---|---|
| つないで続ける | GCP の請求データを接続し、日次コストと異常を継続して観測 | プレビュー |
| 手元で試す | gcloud の権限で、一つのプロジェクトを送信なしで診断 | 計画中 |
| AWS をつなぐ | Cost Explorer から日次コストを観測 | 計画中 |
最初に全権限を要求しません。コスト接続に必要な権限と、改善候補に必要な任意の観測権限を分け、見せたい範囲から広げられます。
現在 — GCP をつないで続ける プレビュー
請求データを接続すると、日次コストと異常を継続して確認できます(Observe)。改善候補を示す Find は計画中です。Ncost はデータの読み取りと集計に必要な権限だけを使い、リソースを作成・変更・削除しません。
1. GCP の接続
前提として、Cloud Billing のエクスポート(BigQuery)を有効にします。リソース単位の表示には詳細エクスポート(detailed usage cost)を推奨します。標準エクスポートしかない場合も、リソース粒度を省いたコスト接続は可能です。
認証方式は次から選びます。
| 方式 | 向いている場面 | 状態 |
|---|---|---|
| Terraform モジュール(WIF・キーレス) | 推奨。長期キーを作らない | 計画中 |
| サービスアカウントキー | Terraform を使わない最小構成 | プレビュー |
| gcloud(ローカル認証) | ローカルでの動作確認 | プレビュー |
サービスアカウントキーはテナント単位で暗号化して保存します。サービスアカウントキーと gcloud では、必要な権限を利用者が付与します。Terraform モジュールは、提供後に権限付与まで自動化する予定です。
付与する権限
- コスト接続に必須 —
bigquery.dataViewerとbigquery.jobUser - 改善候補に任意 — 対象サービスのviewer権限。付与しなくてもコスト接続は動き、依存する候補だけが「権限不足」になります
bigquery.dataViewerは請求エクスポートのdatasetだけに、bigquery.jobUserは請求エクスポートのあるプロジェクトに付与します。観測用viewerは、観測したい各プロジェクトに付与します。要求する権限の全リストはセキュリティを参照してください。
2. 初回バックフィル
接続が確定すると、取得可能な直近90日分を自動で取り込みます。進捗と取得できた期間を表示し、90日に満たない場合も欠測を隠しません。バックフィル後は、異常検知の基線を初日から利用できます。
3. 組織全体へ広げる
請求エクスポートには、接続した請求アカウント配下の全プロジェクトのコストが含まれます。複数の請求アカウントを使っている場合は、それぞれを接続します。
計画中の改善候補は、観測権限を付けたプロジェクトから順に広がります。未付与の範囲は「候補なし」ではなく「権限不足」として区別します。
接続によって発生する費用
Ncost の利用料は現在無料ですが、BigQuery の集計クエリは利用者のGCP側で通常の従量課金の対象です。取り込みごとに実際のスキャン量(bytes_processed)を表示し、設定した1回あたりの上限を超えるクエリは実行前に止めます。再取得・再試行を含む累計は、画面の実測値で確認できます。
接続後はObserve — コストを見るで日次コストを確認してください。
計画中の始め方
以下はまだ利用できません。提供状態が変わるまでは、実行手順ではなく予定仕様として参照してください。
手元で試す — Local Scan 計画中
いつもの Google Cloud 資格情報を使い、現在見える範囲を 1 コマンドで診断する入口です。請求データの接続は不要で、診断結果・請求データ・ソースコードを Ncost へ送信しません。
sh
curl -fsSL https://ncost.sh | shインストールと初回診断の間には必ず同意を挟みます。認証、診断範囲、配布物の検証を含む完了条件はLocal Scan — 予定仕様に分けて記録しています。
一般向けサインアップ 計画中
一般提供では、GitHub または Email/Password でのサインインと組織作成を用意する計画です。パスワードを忘れた場合はメール経由でリセットできます。
メンバーは有効期限付きの招待リンクで追加し、リンクはいつでも失効・再発行できます。当面は全メンバーが同じ権限を持ちます。現在の限定プレビューは個別案内のため、この手順は利用できません。
AWS の接続 計画中
CloudFormationテンプレートで、ce:GetCostAndUsageだけを許可した読み取り専用ロールを作成します。テナント固有のExternal IDを使い、初期対応はCost Explorerによる日次コスト観測だけです。Find / Verifyと同等対応とは表示しません。
Cost Explorer APIはリクエスト(結果ページ)ごとに$0.01です。初回取得と日次取得で実際に発生したリクエスト数を画面に表示する計画です。