Impostare l'utilizzo di Confidential VM

Per assicurarti che tutte le istanze VM create nella tua organizzazione siano istanze Confidential VM, puoi utilizzare un vincolo dei criteri dell'organizzazione.

Ruoli obbligatori

Per ottenere le autorizzazioni necessarie per gestire le policy dell'organizzazione, chiedi all'amministratore di concederti il ruolo IAM Organization Policy Administrator (roles/orgpolicy.policyAdmin) sull'organizzazione. Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Questo ruolo predefinito contiene le autorizzazioni necessarie per gestire le policy dell'organizzazione. Per vedere quali sono esattamente le autorizzazioni richieste, espandi la sezione Autorizzazioni obbligatorie:

Autorizzazioni obbligatorie

Per gestire le policy dell'organizzazione sono necessarie le seguenti autorizzazioni:

  • orgpolicy.constraints.list
  • orgpolicy.policies.create
  • orgpolicy.policies.delete
  • orgpolicy.policies.list
  • orgpolicy.policies.update
  • orgpolicy.policy.get
  • orgpolicy.policy.set

Potresti anche ottenere queste autorizzazioni con ruoli personalizzati o altri ruoli predefiniti.

Attivare il vincolo

Per attivare il vincolo sulle istanze VM, completa le seguenti istruzioni:

Console

  1. Nella Google Cloud console, vai alla pagina Policy dell'organizzazione:

    Vai a Policy dell'organizzazione

  2. Fai clic sulla casella di selezione nella parte superiore della pagina e scegli l'organizzazione a cui applicare il vincolo. Per applicare il vincolo a un progetto, seleziona un progetto.

  3. Nella casella di filtro, inserisci restrict non-confidential computing e poi fai clic sulla policy Restrict Non-Confidential Computing.

  4. Nella pagina Dettagli policy per Restrict Non-Confidential Computing, fai clic su Gestisci policy.

  5. Nella sezione Si applica a, fai clic su Personalizza.

  6. Nella sezione Applicazione policy, scegli una delle seguenti opzioni:

    • Unisci con risorsa padre. Unisci la nuova impostazione della policy con quella di un'organizzazione padre.

    • Sostituisci. Sostituisci l'impostazione della policy corrente e ignora quella dell'organizzazione padre.

  7. Nella sezione Regole, fai clic su Aggiungi una regola.

  8. Nella casella Valori policy , seleziona Personalizzato e imposta il Tipo di policy su Nega.

  9. Nella casella Valori personalizzati, inserisci compute.googleapis.com come nome del servizio API su cui vuoi applicare la policy.

  10. Fai clic su Fine.

  11. Fai clic su Imposta policy.

gcloud

gcloud resource-manager org-policies deny \
    constraints/compute.restrictNonConfidentialComputing compute.googleapis.com \
    --organization=ORGANIZATION_ID

Fornisci il seguente valore:

  • ORGANIZATION_ID: l'ID dell'organizzazione a cui aggiungere il vincolo.

    Come trovare un ID organizzazione Google Cloud

    Console

    Per trovare un ID organizzazione, completa i seguenti passaggi: Google Cloud

    1. Vai alla Google Cloud console.

      Vai alla Google Cloud console

    2. Fai clic sulla casella di selezione nella barra dei menu.
    3. Fai clic sulla casella Seleziona da e poi seleziona la tua organizzazione.
    4. Fai clic sulla scheda Tutte. L'ID organizzazione viene visualizzato accanto al nome dell'organizzazione.

    gcloud CLI

    Puoi recuperare un ID organizzazione con il seguente comando: Google Cloud

    gcloud organizations describe ORGANIZATION_NAME --format="value(name.segment(1))"

Per applicare il vincolo a livello di progetto anziché a livello di organizzazione livello, utilizza --project=PROJECT_ID anziché --organization=ORGANIZATION_ID.

In alternativa, puoi impostare le policy con un file di policy utilizzando set-policy i comandi.

Verificare il vincolo

Per verificare il vincolo:

  1. Nella Google Cloud console, vai alla pagina Istanze VM.

    Vai a Istanze VM

  2. Fai clic sul selettore del progetto nella parte superiore della pagina e scegli un progetto in cui creare una VM.

  3. Fai clic su Crea istanza.

  4. Nella sezione Servizio Confidential VM, verifica che la policy sia applicata.

Disattivare il vincolo

Per disattivare il vincolo, completa le seguenti istruzioni:

Console

  1. Nella Google Cloud console, vai alla pagina Policy dell'organizzazione:

    Vai a Policy dell'organizzazione

  2. Fai clic sulla casella di selezione nella parte superiore della pagina e scegli l'organizzazione a cui applicare il vincolo. Per applicare il vincolo a un progetto, seleziona un progetto.

  3. Nella casella di filtro, inserisci restrict non-confidential computing e poi fai clic sulla policy Restrict Non-Confidential Computing.

  4. Nella pagina Dettagli policy per Restrict Non-Confidential Computing, fai clic su Gestisci policy.

  5. Fai clic sulla regola per espanderla.

  6. Nella casella Valori policy , seleziona Consenti tutto e poi fai clic su Fine.

  7. Fai clic su Imposta policy.

gcloud

gcloud resource-manager org-policies delete \
    constraints/compute.restrictNonConfidentialComputing \
    --organization=ORGANIZATION_ID

Fornisci il seguente valore:

  • ORGANIZATION_ID: l'ID dell'organizzazione da cui eliminare il vincolo.

    Come trovare un ID organizzazione Google Cloud

    Console

    Per trovare un ID organizzazione, completa i seguenti passaggi: Google Cloud

    1. Vai alla Google Cloud console.

      Vai alla Google Cloud console

    2. Fai clic sulla casella di selezione nella barra dei menu.
    3. Fai clic sulla casella Seleziona da e poi seleziona la tua organizzazione.
    4. Fai clic sulla scheda Tutte. L'ID organizzazione viene visualizzato accanto al nome dell'organizzazione.

    gcloud CLI

    Puoi recuperare un ID organizzazione con il seguente comando: Google Cloud

    gcloud organizations describe ORGANIZATION_NAME --format="value(name.segment(1))"

Per eliminare il vincolo a livello di progetto anziché a livello di organizzazione livello, utilizza --project=PROJECT_ID anziché --organization=ORGANIZATION_ID.

In alternativa, puoi impostare le policy con un file di policy utilizzando set-policy i comandi.

Passaggi successivi

Per scoprire di più sui concetti fondamentali delle policy dell'organizzazione: