הגבלת פריסות חדשות לפי גרסת מוצר
יש שני מוצרים של Cloud Run functions:
פונקציות Cloud Run (דור ראשון), הגרסה המקורית, ופונקציות Cloud Run (לשעבר דור שני). אם הארגון שלכם רוצה לאכוף הגבלה שמציינת שאפשר להשתמש רק באחת מהגרסאות כדי לפרוס פונקציות חדשות, אתם יכולים להגדיר מדיניות ארגונית חדשה עם האילוץ
constraints/cloudfunctions.restrictAllowedGenerations. משתמשים באילוץ הזה כדי לציין את הדור (הגרסה) שרוצים לאשר או לדחות בתיקייה או בפרויקט שהמדיניות חלה עליהם.
ההגבלה תחול רק על פונקציות חדשות שפורסו בפעם הראשונה. עדיין תוכלו לפרוס מחדש פונקציות קיימות גם אם הן לא עומדות בדרישות המדיניות.
לפני שמתחילים
כדי ליצור או לשנות מדיניות ארגונית, לחשבון שלכם צריך להיות מוקצה התפקיד roles/orgpolicy.policyAdmin.
שימוש במדיניות כדי להגדיר הגבלות ולאכוף אותן
אתם יכולים להשתמש ב-Google Cloud CLI או במסוף Google Cloud כדי ליצור מדיניות שמגבילה פונקציות חדשות של Cloud Run שנפרסות בפעם הראשונה בארגון נתון לסביבה שצוינה.
הערה: הגדרת מדיניות לא חלה על פונקציות קיימות. אפשר לפרוס מחדש, לעדכן או למחוק את כל הפונקציות שנפרסו לפני המדיניות ללא הגבלה.
המסוף
נכנסים לדף מדיניות הארגון במסוף Google Cloud .
מעבר לדף מדיניות הארגוןבוחרים את הפרויקט, התיקייה או הארגון שרוצים להוסיף להם את המדיניות החדשה.
בדף 'מדיניות הארגון' מוצגת רשימה של מגבלות מדיניות הארגון הזמינות.
מחפשים את המדיניות Allowed Cloud Functions Generations ברשימה. אפשר להשתמש בשדה Filter בחלק העליון של הרשימה.
לוחצים על שם המדיניות. אפשר גם לבחור באפשרות עריכת המדיניות בתפריט ההקשר.
לוחצים על ניהול המדיניות.
בקטע חל על, לוחצים על התאמה אישית.
בקטע אכיפת המדיניות, בוחרים באפשרות החלפה.
בקטע כללים, לוחצים על הוספת כלל.
בוחרים באפשרות Custom (מותאם אישית) עבור Policy Values (ערכי מדיניות).
בוחרים באפשרות אישור עבור סוג המדיניות.
בקטע Custom Value (ערך מותאם אישית), מציינים את הסביבה שרוצים לאכוף בארגון. ערכים נתמכים:
-
1stGen: מאפשר שימוש רק בפונקציות Cloud Run (דור ראשון). -
2ndGen: מאפשר שימוש רק בפונקציות Cloud Run (לשעבר דור שני). - כדי לאפשר באופן מפורש את שתי הסביבות, צריך לציין את
1stGenואת2ndGenביחד. כברירת מחדל, שני הסביבות מותרות אם לא מוגדרת מדיניות.
-
לוחצים על סיום.
לוחצים על Save.
השינויים ייכנסו לתוקף תוך זמן קצר, והמדיניות תמנע את הפריסה של פונקציות Cloud Run בסביבה שצוינה.
gcloud
מריצים את הפקודה הבאה:
gcloud resource-manager org-policies \ allow cloudfunctions.restrictAllowedGenerations \ --organization=ORGANIZATION_NUMBER VERSION
כאשר ORGANIZATION_NUMBER הוא מספר הארגון שרוצים להחיל עליו את המדיניות, ו-VERSION הוא הגרסה של פונקציות Cloud Run שצריך להשתמש בה לפריסות חדשות. הערך VERSION יכול להיות אחד מהבאים:
-
1stGen: מאפשר שימוש רק בפונקציות Cloud Run (דור ראשון). -
2ndGen: מאפשר שימוש רק בפונקציות Cloud Run (דור שני). - כדי לאפשר באופן מפורש את שתי הסביבות, צריך לציין את
1stGenואת2ndGenיחד. כברירת מחדל, שתי הסביבות מורשות כשלא מוגדרת מדיניות.