הגדרת מדיניות ברירת מחדל של הצדקות גישה למפתחות

בדף הזה מוסבר איך מגדירים מדיניות ברירת מחדל של הצדקות לגישה למפתחות ב-Assured Workloads. אפשר להגדיר מדיניות ברירת מחדל של הצדקות לגישה למפתחות לארגון, לתיקייה או לפרויקט. מדיניות ברירת המחדל של הצדקות לגישה למפתחות מוחלת באופן אוטומטי על מפתחות חדשים שנוצרים במשאב הזה, אלא אם מוגדרת מדיניות של הצדקות לגישה למפתחות כשיוצרים את המפתח. מדיניות ברירת המחדל של הצדקות גישה למפתחות לא חלה על מפתחות קיימים.

לפני שמתחילים

  • אפשר להגדיר מדיניות ברירת מחדל של הצדקות לגישה למפתחות רק למפתחות Cloud KMS בתיקיות שרשומות לחבילת הבקרה של אזורים ביפן ב-Assured Workloads.

הרשאות IAM נדרשות

כדי לקבל את ההרשאות שדרושות ליצירה ולניהול של מדיניות ברירת מחדל של הצדקות לגישה למפתחות, צריך לבקש מהאדמין להקצות לכם את תפקיד ה-IAM אדמין של הגדרת מדיניות הצדקות לגישה למפתחות (roles/cloudkms.keyAccessJustificationsPolicyConfigAdmin) בארגון, בתיקייה או בפרויקט שמכילים את המפתח. כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

זהו תפקיד שמוגדר מראש וכולל את ההרשאות שנדרשות ליצירה ולניהול של כללי מדיניות ברירת מחדל של הצדקות לגישה למפתחות. כדי לראות בדיוק אילו הרשאות נדרשות, אפשר להרחיב את הקטע ההרשאות הנדרשות:

ההרשאות הנדרשות

כדי ליצור ולנהל כללי מדיניות ברירת מחדל של הצדקות לגישה למפתחות, נדרשות ההרשאות הבאות:

  • cloudkms.keyAccessJustificationsConfig.getKeyAccessJustificationsPolicyConfig
  • cloudkms.keyAccessJustificationsConfig.updateKeyAccessJustificationsPolicyConfig
  • cloudkms.keyAccessJustificationsConfig.showEffectiveKeyAccessJustificationsPolicyConfig

יכול להיות שתקבלו את ההרשאות האלה באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.

הגדרה או שינוי של מדיניות ברירת מחדל של הצדקות גישה למפתחות

המסוף

  1. נכנסים לדף Key management במסוף Google Cloud .

    מעבר אל Key management

  2. לוחצים על KMS Controls ואז על Key Access Justifications (KAJ).

  3. לוחצים על Edit.

  4. בוחרים באפשרות הגדרת מדיניות של הצדקות לגישה למפתחות, ואז בוחרים באפשרות אפשרות קודי סיבה ספציפיים.

  5. בקטע סיבות להצדקה, בוחרים באפשרות גישה שהופעלה על ידי הלקוח, באפשרות פעולת מערכת שהופעלה על ידי Google ובכל קודי סיבה אחרים שרוצים לאפשר. האפשרויות גישה שמתחילה על ידי הלקוח ופעולת מערכת שמתחילה על ידי Google חיוניות לפעולה תקינה.

  6. לוחצים על יצירה.

gcloud

הגדרת מדיניות ברירת מחדל בארגון

כדי ליצור או לעדכן מדיניות ברירת מחדל של Key Access Justifications בתיקייה, משתמשים בפקודה kms kaj-config update עם הדגל --organization:

gcloud beta kms kaj-config update
    --organization=ORGANIZATION_NUMBER
    --allowed-access-reasons="ALLOWED_ACCESS_REASONS"

מחליפים את מה שכתוב בשדות הבאים:

  • ORGANIZATION_NUMBER: מספר הארגון שעבורו רוצים להגדיר את מדיניות ברירת המחדל של הצדקות לגישה למפתח.
  • ALLOWED_ACCESS_REASONS: מדיניות ההצדקות לגישה למפתחות, שבה מפורטות הסיבות המותרות לגישה, בפורמט של רשימה מופרדת בפסיקים – לדוגמה, CUSTOMER_INITIATED_ACCESS,GOOGLE_INITIATED_SYSTEM_OPERATION. רשימה של נימוקים אפשריים מופיעה במאמר בנושא קודי נימוקים.

הגדרת מדיניות ברירת מחדל בתיקייה

כדי ליצור או לעדכן מדיניות ברירת מחדל של Key Access Justifications בתיקייה, משתמשים בפקודה kms kaj-config update עם הדגל --folder:

gcloud beta kms kaj-config update
    --folder=FOLDER_ID
    --allowed-access-reasons="ALLOWED_ACCESS_REASONS"

מחליפים את מה שכתוב בשדות הבאים:

  • FOLDER_ID: המזהה של התיקייה שרוצים להגדיר עבורה את מדיניות ברירת המחדל של הצדקות לגישה למפתח.
  • ALLOWED_ACCESS_REASONS: מדיניות ההצדקות לגישה למפתחות, שבה מפורטות הסיבות המותרות לגישה, בפורמט של רשימה מופרדת בפסיקים – לדוגמה, CUSTOMER_INITIATED_ACCESS,GOOGLE_INITIATED_SYSTEM_OPERATION. רשימה של נימוקים אפשריים מופיעה במאמר בנושא קודי נימוקים.

הגדרת מדיניות ברירת מחדל בפרויקט

כדי ליצור או לעדכן מדיניות ברירת מחדל של Key Access Justifications בפרויקט, משתמשים בפקודה kms kaj-config update עם הדגל --project:

gcloud beta kms kaj-config update
    --project=PROJECT_ID
    --allowed-access-reasons="ALLOWED_ACCESS_REASONS"

מחליפים את מה שכתוב בשדות הבאים:

  • PROJECT_ID: המזהה של הפרויקט שעבורו רוצים להגדיר את מדיניות ברירת המחדל של הצדקות לגישה למפתח.
  • ALLOWED_ACCESS_REASONS: מדיניות ההצדקות לגישה למפתחות, שבה מפורטות הסיבות המותרות לגישה, בפורמט של רשימה מופרדת בפסיקים – לדוגמה, CUSTOMER_INITIATED_ACCESS,GOOGLE_INITIATED_SYSTEM_OPERATION. רשימה של נימוקים אפשריים מופיעה במאמר בנושא קודי נימוקים.

REST

הגדרת מדיניות ברירת מחדל בארגון

כדי ליצור או לעדכן מדיניות ברירת מחדל של הצדקות לגישה למפתחות בארגון, משתמשים בשיטה organizations.updateKeyAccessJustificationsPolicyConfig:

curl "https://cloudkms.googleapis.com/v1/organizations/ORGANIZATION_ID/kajPolicyConfig?updateMask=defaultKeyAccessJustificationPolicy" \
  --request "PATCH" \
  --header "authorization: Bearer TOKEN" \
  --header "content-type: application/json" \
  --data '{"name": "organizations/ORGANIZATION_ID/kajPolicyConfig", "defaultKeyAccessJustificationPolicy": POLICY}'

מחליפים את מה שכתוב בשדות הבאים:

  • ORGANIZATION_ID: המזהה של הארגון שעבורו רוצים להגדיר את מדיניות ברירת המחדל של הצדקות לגישה למפתח.
  • POLICY: רשימת המדיניות של הצדקות לגישה למפתח שמאפשרת allowedAccessReasons, בפורמט של אובייקט JSON – לדוגמה, {"allowedAccessReasons": ["CUSTOMER_INITIATED_ACCESS", "GOOGLE_INITIATED_SYSTEM_OPERATION"]}. רשימת הנימוקים האפשריים מופיעה במאמר בנושא קודי נימוקים.

הגדרת מדיניות ברירת מחדל בתיקייה

כדי ליצור או לעדכן מדיניות ברירת מחדל של הצדקות לגישה למפתחות בתיקייה, משתמשים בשיטה folders.updateKeyAccessJustificationsPolicyConfig:

curl "https://cloudkms.googleapis.com/v1/folders/FOLDER_ID/kajPolicyConfig?updateMask=defaultKeyAccessJustificationPolicy" \
  --request "PATCH" \
  --header "authorization: Bearer TOKEN" \
  --header "content-type: application/json" \
  --data '{"name": "folders/FOLDER_ID/kajPolicyConfig", "defaultKeyAccessJustificationPolicy": POLICY}'

מחליפים את מה שכתוב בשדות הבאים:

  • FOLDER_ID: המזהה של התיקייה שרוצים להגדיר לה את מדיניות ברירת המחדל של הצדקות לגישה למפתח.
  • POLICY: רשימת המדיניות של הצדקות לגישה למפתח שמאפשרת allowedAccessReasons, בפורמט של אובייקט JSON – לדוגמה, {"allowedAccessReasons": ["CUSTOMER_INITIATED_ACCESS", "GOOGLE_INITIATED_SYSTEM_OPERATION"]}. רשימת הנימוקים האפשריים מופיעה במאמר בנושא קודי נימוקים.

הגדרת מדיניות ברירת מחדל בפרויקט

כדי ליצור או לעדכן מדיניות ברירת מחדל של הצדקות לגישה למפתחות בפרויקט באמצעות השיטה projects.updateKeyAccessJustificationsPolicyConfig:

curl "https://cloudkms.googleapis.com/v1/projects/PROJECT_ID/kajPolicyConfig?updateMask=defaultKeyAccessJustificationPolicy" \
  --request "PATCH" \
  --header "authorization: Bearer TOKEN" \
  --header "content-type: application/json" \
  --data '{"name": "projects/PROJECT_ID/kajPolicyConfig", "defaultKeyAccessJustificationPolicy": POLICY}'

מחליפים את מה שכתוב בשדות הבאים:

  • PROJECT_ID: המזהה של הפרויקט שעבורו רוצים להגדיר את מדיניות ברירת המחדל של הצדקות לגישה למפתח.
  • POLICY: רשימת המדיניות של הצדקות לגישה למפתח שמאפשרת allowedAccessReasons, בפורמט של אובייקט JSON – לדוגמה, {"allowedAccessReasons": ["CUSTOMER_INITIATED_ACCESS", "GOOGLE_INITIATED_SYSTEM_OPERATION"]}. רשימת הנימוקים האפשריים מופיעה במאמר בנושא קודי נימוקים.

הצגת מדיניות ברירת המחדל של הצדקות גישה למפתחות

המסוף

  1. נכנסים לדף Key management במסוף Google Cloud .

    מעבר אל Key management

  2. לוחצים על KMS Controls ואז על Key Access Justifications (KAJ). מוצגת מדיניות ברירת המחדל של הארגון, התיקייה או הפרויקט שנבחרו.

gcloud

צפייה במדיניות ברירת המחדל בארגון

כדי להציג את מדיניות ברירת המחדל שמוגדרת בארגון, מריצים את הפקודה kms kaj-config describe עם הדגל --organization:

gcloud beta kms kaj-config describe --organization=ORGANIZATION_NUMBER

מחליפים את ORGANIZATION_NUMBER במספר הארגון.

התגובה אמורה להיראות כך:

defaultKeyAccessJustificationPolicy:
  defaultPolicyAvailable: true
  allowedAccessReasons:
  - CUSTOMER_INITIATED_ACCESS
  - GOOGLE_INITIATED_SYSTEM_OPERATION
name: organizations/ORGANIZATION_NUMBER/kajPolicyConfig

צפייה במדיניות ברירת המחדל בתיקייה

כדי להציג את מדיניות ברירת המחדל שמוגדרת בתיקייה, מריצים את הפקודה kms kaj-config describe עם הדגל --folder:

gcloud beta kms kaj-config describe --folder=FOLDER_ID

מחליפים את FOLDER_ID במזהה התיקייה.

התגובה אמורה להיראות כך:

defaultKeyAccessJustificationPolicy:
  defaultPolicyAvailable: true
  allowedAccessReasons:
  - CUSTOMER_INITIATED_ACCESS
  - GOOGLE_INITIATED_SYSTEM_OPERATION
name: folders/FOLDER_ID/kajPolicyConfig

הצגת מדיניות ברירת המחדל בפרויקט

כדי לראות את מדיניות ברירת המחדל שהוגדרה בפרויקט, מריצים את הפקודה kms kaj-config describe עם הדגל --project:

gcloud beta kms kaj-config describe --project=PROJECT_ID

מחליפים את PROJECT_ID במזהה הפרויקט.

התגובה אמורה להיראות כך:

defaultKeyAccessJustificationPolicy:
  defaultPolicyAvailable: true
  allowedAccessReasons:
  - CUSTOMER_INITIATED_ACCESS
  - GOOGLE_INITIATED_SYSTEM_OPERATION
name: projects/PROJECT_ID/kajPolicyConfig

הפקודה הזו מחזירה את מדיניות ברירת המחדל שהוגדרה בפרויקט, אם קיימת כזו. אם לא מוגדרת מדיניות ברירת מחדל בפרויקט, הפקודה הזו לא מחזירה מדיניות, גם אם הפרויקט יורש מדיניות ברירת מחדל מתיקיית אב או מארגון. כדי לראות את מדיניות ברירת המחדל בפועל בפרויקט, אפשר לעיין בקטע איך רואים את מדיניות ברירת המחדל בפועל של הצדקות לגישה למפתחות בפרויקט בדף הזה.

REST

כדי לקבל מטא-נתונים על מדיניות ברירת המחדל הקיימת של הצדקות לגישה למפתחות בארגון, משתמשים בשיטה organizations.getKajPolicyConfig:

curl "https://cloudkms.googleapis.com/v1/organizations/ORGANIZATION_ID/kajPolicyConfig"

מחליפים את ORGANIZATION_ID במזהה הארגון שרוצים לקבל את מדיניות ברירת המחדל של הצדקות לגישה למפתחות.

התגובה אמורה להיראות כך:

{
  "name" : "organizations/ORGANIZATION_ID/kajPolicyConfig"
  "defaultKeyAccessJustificationPolicy": {
    "defaultPolicyAvailable": true,
    "allowedAccessReasons": [
      "CUSTOMER_INITIATED_ACCESS",
      "GOOGLE_INITIATED_SYSTEM_OPERATION"
    ]
  }
}

כדי לקבל מטא-נתונים על מדיניות ברירת המחדל הקיימת של הצדקות גישה למפתחות בתיקייה, משתמשים ב-method‏ folders.getKajPolicyConfig:

curl "https://cloudkms.googleapis.com/v1/folders/FOLDER_ID/kajPolicyConfig"

מחליפים את FOLDER_ID במזהה של התיקייה שעבורה רוצים לקבל את מדיניות ברירת המחדל של הצדקת הגישה למפתח.

התגובה אמורה להיראות כך:

{
  "name" : "folders/FOLDER_ID/kajPolicyConfig"
  "defaultKeyAccessJustificationPolicy": {
    "defaultPolicyAvailable": true,
    "allowedAccessReasons": [
      "CUSTOMER_INITIATED_ACCESS",
      "GOOGLE_INITIATED_SYSTEM_OPERATION"
    ]
  }
}

כדי לקבל מטא-נתונים על מדיניות ברירת המחדל הקיימת של הצדקות לגישה למפתחות בפרויקט, משתמשים ב-method‏ projects.getKajPolicyConfig:

curl "https://cloudkms.googleapis.com/v1/projects/PROJECT_ID/kajPolicyConfig"

מחליפים את PROJECT_ID במזהה הפרויקט שרוצים לקבל עבורו את מדיניות ברירת המחדל של הצדקות לגישה למפתחות.

התגובה אמורה להיראות כך:

{
  "name" : "project/PROJECT_ID/kajPolicyConfig"
  "defaultKeyAccessJustificationPolicy": {
    "defaultPolicyAvailable": true,
    "allowedAccessReasons": [
      "CUSTOMER_INITIATED_ACCESS",
      "GOOGLE_INITIATED_SYSTEM_OPERATION"
    ]
  }
}

איך רואים את מדיניות ההצדקות לגישה למפתחות שמוגדרת כברירת מחדל בפרויקט

פרויקטים יורשים את מדיניות ברירת המחדל מהתיקייה או מהארגון הכי קרובים בהיררכיה. אם מוגדרות כמה מדיניות ברירת מחדל ברמות שונות של פרויקט יחיד, אפשר לקבל את המדיניות האפקטיבית של הפרויקט כדי לראות את המדיניות שחלה על מפתחות Cloud KMS חדשים שנוצרו בפרויקט הזה.

במסוף Google Cloud , מדיניות ברירת המחדל בפועל של הצדקות לגישה למפתחות בפרויקט מוצגת בזמן שיוצרים מפתח בפרויקט. במהלך יצירת המפתח, בוחרים אם להשתמש במדיניות ברירת המחדל האפקטיבית או ליצור מפתח ומדיניות חדשים.

gcloud

כדי לראות מטא-נתונים על מדיניות ברירת המחדל בפועל של הצדקות לגישה למפתחות בפרויקט, קוראים ל-method‏ projects.showEffectiveKeyAccessJustificationsPolicyConfig:

gcloud beta kms kaj-config show-effective-config --project=PROJECT_ID

מחליפים את PROJECT_ID במזהה הפרויקט שרוצים לקבל עבורו את מדיניות ברירת המחדל האפקטיבית של Key Access Justifications.

התגובה אמורה להיראות כך:

effectiveKajPolicy:
  defaultKeyAccessJustificationPolicy:
    defaultPolicyAvailable: true
    allowedAccessReasons:
    - CUSTOMER_INITIATED_ACCESS
    - GOOGLE_INITIATED_SYSTEM_OPERATION
  name: folders/FOLDER_ID/kajPolicyConfig

REST

כדי לראות מטא-נתונים על מדיניות ברירת המחדל בפועל של הצדקות לגישה למפתחות בפרויקט, קוראים ל-method‏ projects.showEffectiveKeyAccessJustificationsPolicyConfig:

curl "https://cloudkms.googleapis.com/v1/projects/PROJECT_ID:showEffectiveKeyAccessJustificationsPolicyConfig"

מחליפים את PROJECT_ID במזהה הפרויקט שרוצים לקבל עבורו את מדיניות ברירת המחדל האפקטיבית של Key Access Justifications.

התגובה אמורה להיראות כך:

{
  "effectiveKajPolicy" : {
    "name" : "folders/FOLDER_ID/kajPolicyConfig"
    "defaultKeyAccessJustificationPolicy": {
      "defaultPolicyAvailable": true,
      "allowedAccessReasons": [
        "CUSTOMER_INITIATED_ACCESS",
        "GOOGLE_INITIATED_SYSTEM_OPERATION"
      ]
    }
  }
}

המאמרים הבאים