Untuk memastikan semua instance VM yang dibuat di organisasi Anda adalah instance Confidential VM, Anda dapat menggunakan batasan kebijakan organisasi.
Peran yang diperlukan
Guna mendapatkan izin yang diperlukan untuk mengelola kebijakan organisasi,
minta administrator untuk memberi Anda peran IAM Organization Policy Administrator (roles/orgpolicy.policyAdmin) di organisasi.
Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses ke project, folder, dan organisasi.
Peran bawaan ini berisi izin yang diperlukan untuk mengelola kebijakan organisasi. Untuk melihat izin yang benar-benar diperlukan, perluas bagian Izin yang diperlukan:
Izin yang diperlukan
Izin berikut diperlukan untuk mengelola kebijakan organisasi:
-
orgpolicy.constraints.list -
orgpolicy.policies.create -
orgpolicy.policies.delete -
orgpolicy.policies.list -
orgpolicy.policies.update -
orgpolicy.policy.get -
orgpolicy.policy.set
Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.
Mengaktifkan batasan
Untuk mengaktifkan batasan pada instance VM, selesaikan petunjuk berikut:
Konsol
Di Google Cloud konsol, buka halaman Organization policies:
Klik kotak pengalih di bagian atas halaman, lalu pilih organisasi yang akan diterapkan batasannya. Untuk menerapkan batasan ke project, pilih project.
Di kotak filter, masukkan
restrict non-confidential computing, lalu klik kebijakan Restrict Non-Confidential Computing.Di halaman Policy details untuk Restrict Non-Confidential Computing, klik Manage policy.
Di bagian Applies to, klik Customize.
Di bagian Policy enforcement, pilih salah satu opsi berikut:
Merge with parent. Gabungkan setelan kebijakan baru Anda dengan setelan kebijakan organisasi induk.
Replace. Ganti setelan kebijakan saat ini dan abaikan setelan kebijakan organisasi induk.
Di bagian Rules, klik Add a rule.
Di kotak Policy values, pilih Custom, dan tetapkan Policy type ke Deny.
Di kotak Custom values, masukkan
compute.googleapis.comsebagai nama layanan API yang ingin Anda terapkan kebijakannya.Klik Done.
Klik Set policy.
gcloud
gcloud resource-manager org-policies deny \
constraints/compute.restrictNonConfidentialComputing compute.googleapis.com \
--organization=ORGANIZATION_ID
Berikan nilai berikut:
ORGANIZATION_ID: ID organisasi yang akan ditambahkan batasannya.Cara menemukan Google Cloud ID organisasi
Konsol
Untuk menemukan Google Cloud ID organisasi, selesaikan langkah-langkah berikut:
-
Buka konsol Google Cloud .
Buka konsol Google Cloud
- Klik kotak pengalih di panel menu.
- Klik kotak Select from, lalu pilih organisasi Anda.
- Klik tab All. ID organisasi ditampilkan di samping nama organisasi.
gcloud CLI
Anda dapat mengambil Google Cloud ID organisasi dengan perintah berikut:
gcloud organizations describe ORGANIZATION_NAME --format="value(name.segment(1))"
-
Untuk menerapkan batasan di tingkat project, bukan tingkat organisasi
, gunakan --project=PROJECT_ID bukan
--organization=ORGANIZATION_ID.
Atau, Anda dapat menetapkan kebijakan dengan file kebijakan menggunakan
set-policy perintah.
Memverifikasi batasan
Untuk memverifikasi batasan:
Di Google Cloud konsol, buka halaman VM instances.
Klik pemilih project di bagian atas halaman, lalu pilih project untuk membuat VM.
Klik Create instance.
Di bagian Confidential VM service, pastikan kebijakan Anda diterapkan.
Menonaktifkan batasan
Untuk menonaktifkan batasan, selesaikan petunjuk berikut:
Konsol
Di Google Cloud konsol, buka halaman Organization policies:
Klik kotak pengalih di bagian atas halaman, lalu pilih organisasi yang akan diterapkan batasannya. Untuk menerapkan batasan ke project, pilih project.
Di kotak filter, masukkan
restrict non-confidential computing, lalu klik kebijakan Restrict Non-Confidential Computing.Di halaman Policy details untuk Restrict Non-Confidential Computing, klik Manage policy.
Klik aturan untuk meluaskannya.
Di kotak Policy values, pilih Allow all, lalu klik Done.
Klik Set policy.
gcloud
gcloud resource-manager org-policies delete \
constraints/compute.restrictNonConfidentialComputing \
--organization=ORGANIZATION_ID
Berikan nilai berikut:
ORGANIZATION_ID: ID organisasi yang akan dihapus batasannya.Cara menemukan Google Cloud ID organisasi
Konsol
Untuk menemukan Google Cloud ID organisasi, selesaikan langkah-langkah berikut:
-
Buka konsol Google Cloud .
Buka konsol Google Cloud
- Klik kotak pengalih di panel menu.
- Klik kotak Select from, lalu pilih organisasi Anda.
- Klik tab All. ID organisasi ditampilkan di samping nama organisasi.
gcloud CLI
Anda dapat mengambil Google Cloud ID organisasi dengan perintah berikut:
gcloud organizations describe ORGANIZATION_NAME --format="value(name.segment(1))"
-
Untuk menghapus batasan di tingkat project, bukan tingkat organisasi
, gunakan --project=PROJECT_ID bukan
--organization=ORGANIZATION_ID.
Atau, Anda dapat menetapkan kebijakan dengan file kebijakan menggunakan
set-policy perintah.
Langkah berikutnya
Untuk mempelajari lebih lanjut konsep inti kebijakan organisasi:
Baca tentang batasan.
Baca tentang batasan kebijakan organisasi yang tersedia.
Baca cara menggunakan batasan untuk membuat kebijakan organisasi.