Per assicurarti che tutte le istanze VM create nella tua organizzazione siano istanze Confidential VM, puoi utilizzare un vincolo dei criteri dell'organizzazione.
Ruoli obbligatori
Per ottenere le autorizzazioni necessarie per gestire le policy dell'organizzazione,
chiedi all'amministratore di concederti il
ruolo IAM Organization Policy Administrator (roles/orgpolicy.policyAdmin) sull'organizzazione.
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Questo ruolo predefinito contiene le autorizzazioni necessarie per gestire le policy dell'organizzazione. Per vedere quali sono esattamente le autorizzazioni richieste, espandi la sezione Autorizzazioni obbligatorie:
Autorizzazioni obbligatorie
Per gestire le policy dell'organizzazione sono necessarie le seguenti autorizzazioni:
-
orgpolicy.constraints.list -
orgpolicy.policies.create -
orgpolicy.policies.delete -
orgpolicy.policies.list -
orgpolicy.policies.update -
orgpolicy.policy.get -
orgpolicy.policy.set
Potresti anche ottenere queste autorizzazioni con ruoli personalizzati o altri ruoli predefiniti.
Attivare il vincolo
Per attivare il vincolo sulle istanze VM, completa le seguenti istruzioni:
Console
Nella Google Cloud console, vai alla pagina Policy dell'organizzazione:
Fai clic sulla casella di selezione nella parte superiore della pagina e scegli l'organizzazione a cui applicare il vincolo. Per applicare il vincolo a un progetto, seleziona un progetto.
Nella casella di filtro, inserisci
restrict non-confidential computinge poi fai clic sulla policy Restrict Non-Confidential Computing.Nella pagina Dettagli policy per Restrict Non-Confidential Computing, fai clic su Gestisci policy.
Nella sezione Si applica a, fai clic su Personalizza.
Nella sezione Applicazione policy, scegli una delle seguenti opzioni:
Unisci con risorsa padre. Unisci la nuova impostazione della policy con quella di un'organizzazione padre.
Sostituisci. Sostituisci l'impostazione della policy corrente e ignora quella dell'organizzazione padre.
Nella sezione Regole, fai clic su Aggiungi una regola.
Nella casella Valori policy , seleziona Personalizzato e imposta il Tipo di policy su Nega.
Nella casella Valori personalizzati, inserisci
compute.googleapis.comcome nome del servizio API su cui vuoi applicare la policy.Fai clic su Fine.
Fai clic su Imposta policy.
gcloud
gcloud resource-manager org-policies deny \
constraints/compute.restrictNonConfidentialComputing compute.googleapis.com \
--organization=ORGANIZATION_ID
Fornisci il seguente valore:
ORGANIZATION_ID: l'ID dell'organizzazione a cui aggiungere il vincolo.Come trovare un ID organizzazione Google Cloud
Console
Per trovare un ID organizzazione, completa i seguenti passaggi: Google Cloud
-
Vai alla Google Cloud console.
- Fai clic sulla casella di selezione nella barra dei menu.
- Fai clic sulla casella Seleziona da e poi seleziona la tua organizzazione.
- Fai clic sulla scheda Tutte. L'ID organizzazione viene visualizzato accanto al nome dell'organizzazione.
gcloud CLI
Puoi recuperare un ID organizzazione con il seguente comando: Google Cloud
gcloud organizations describe ORGANIZATION_NAME --format="value(name.segment(1))"
-
Per applicare il vincolo a livello di progetto anziché a livello di organizzazione
livello, utilizza --project=PROJECT_ID anziché
--organization=ORGANIZATION_ID.
In alternativa, puoi impostare le policy con un file di policy utilizzando
set-policy i comandi.
Verificare il vincolo
Per verificare il vincolo:
Nella Google Cloud console, vai alla pagina Istanze VM.
Fai clic sul selettore del progetto nella parte superiore della pagina e scegli un progetto in cui creare una VM.
Fai clic su Crea istanza.
Nella sezione Servizio Confidential VM, verifica che la policy sia applicata.
Disattivare il vincolo
Per disattivare il vincolo, completa le seguenti istruzioni:
Console
Nella Google Cloud console, vai alla pagina Policy dell'organizzazione:
Fai clic sulla casella di selezione nella parte superiore della pagina e scegli l'organizzazione a cui applicare il vincolo. Per applicare il vincolo a un progetto, seleziona un progetto.
Nella casella di filtro, inserisci
restrict non-confidential computinge poi fai clic sulla policy Restrict Non-Confidential Computing.Nella pagina Dettagli policy per Restrict Non-Confidential Computing, fai clic su Gestisci policy.
Fai clic sulla regola per espanderla.
Nella casella Valori policy , seleziona Consenti tutto e poi fai clic su Fine.
Fai clic su Imposta policy.
gcloud
gcloud resource-manager org-policies delete \
constraints/compute.restrictNonConfidentialComputing \
--organization=ORGANIZATION_ID
Fornisci il seguente valore:
ORGANIZATION_ID: l'ID dell'organizzazione da cui eliminare il vincolo.Come trovare un ID organizzazione Google Cloud
Console
Per trovare un ID organizzazione, completa i seguenti passaggi: Google Cloud
-
Vai alla Google Cloud console.
- Fai clic sulla casella di selezione nella barra dei menu.
- Fai clic sulla casella Seleziona da e poi seleziona la tua organizzazione.
- Fai clic sulla scheda Tutte. L'ID organizzazione viene visualizzato accanto al nome dell'organizzazione.
gcloud CLI
Puoi recuperare un ID organizzazione con il seguente comando: Google Cloud
gcloud organizations describe ORGANIZATION_NAME --format="value(name.segment(1))"
-
Per eliminare il vincolo a livello di progetto anziché a livello di organizzazione
livello, utilizza --project=PROJECT_ID anziché
--organization=ORGANIZATION_ID.
In alternativa, puoi impostare le policy con un file di policy utilizzando
set-policy i comandi.
Passaggi successivi
Per scoprire di più sui concetti fondamentali delle policy dell'organizzazione:
Scopri i vincoli delle policy dell'organizzazione disponibili.
Scopri come utilizzare i vincoli per creare policy dell'organizzazione.