In diesem Dokument wird erläutert, wie Sie IAM-Ablehnungsrichtlinien und Einschränkungen für Organisationsrichtlinien verwenden, um die Verwendung von Autokey in einer Organisation oder einem Ordner zu steuern. Beide Schutzmaßnahmen können nur mit Rollen auf Organisationsebene geändert werden. Sie können also nicht von Hauptkonten mit Inhaber- oder Administratorrollen auf Ordner- oder Projektebene überschrieben werden.
Die folgenden Anwendungsfälle werden unterstützt:
- Erfordern, dass Schlüssel von Autokey erstellt werden. Sie können verhindern, dass Hauptkonten Schlüssel manuell erstellen, und so sicherstellen, dass alle Schlüssel von Autokey erstellt werden. In Ressourcen, in denen Autokey nicht aktiviert ist, können Sie überhaupt keine Schlüssel erstellen.
- Autokey so einschränken, dass nur Schlüsselspeicher im dedizierten Projekt oder nur Schlüsselspeicher im selben Projekt zulässig sind.
- Autokey vollständig blockieren. So wird sichergestellt, dass alle Schlüssel manuell erstellt werden.
IAM-Richtlinie im Vergleich zu Organisationsrichtlinie
Mit IAM- und Organisationsrichtlinien können Sie Schutzmaßnahmen festlegen, um zu steuern, wie Cloud KMS Autokey in Ihrer Organisation verwendet werden kann.
IAM steuert, wer berechtigt ist, welche Aktionen für welche Ressourcen auszuführen. Mit IAM können Sie einschränken, welche Hauptkonten Autokey in Ihrer Organisation aktivieren und verwenden können.
Mit Organisationsrichtlinien wird gesteuert, welche Ressourcen erstellt werden können und wie sie konfiguriert werden können. Mit benutzerdefinierten Organisationsrichtlinien können Sie einschränken, wo und wie Autokey aktiviert werden kann.
Sie können IAM- und Organisationsrichtlinien zusammen verwenden, um ein robustes System von Schutzmaßnahmen zu erstellen, mit dem Sie steuern können, wer Autokey aktivieren und verwenden kann und wo und wie das möglich ist.
Hinweis
Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen für die Organisation zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Steuern der Autokey-Nutzung benötigen:
-
Organisationsrichtlinie festlegen:
Administrator für Unternehmensrichtlinien (
roles/orgpolicy.policyAdmin) -
IAM-Ablehnungsrichtlinien festlegen:
Deny Admin (
roles/iam.denyAdmin)
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.
Autokey mit IAM-Ablehnungsrichtlinien steuern
IAM-Ablehnungsrichtlinien bieten eine Top-down-Kontrolle darüber, welche Hauptkonten welche Aktionen ausführen können. Auf eine Ressource festgelegte Ablehnungsrichtlinien können nicht durch IAM-Rollenzuweisungen oder Ablehnungsrichtlinien überschrieben werden, die für eine untergeordnete Ressource festgelegt wurden. Hauptkonten können keine Aktionen ausführen, für die abgelehnte Berechtigungen erforderlich sind, auch wenn die Berechtigung in einer Rolle enthalten ist, die sie haben.
Informationen zum Erstellen von IAM-Ablehnungsrichtlinien finden Sie unter Zugriff auf Ressourcen verweigern.
In der folgenden Tabelle sind einige Beispielanwendungsfälle für IAM-Ablehnungsrichtlinien aufgeführt, einschließlich der Berechtigungen, die Sie ablehnen können, um Autokey in Ihrer Organisation zu steuern, und der Auswirkungen der Ablehnung der einzelnen Berechtigungen.
Autokey mit benutzerdefinierten Einschränkungen für Organisationsrichtlinien steuern
Benutzerdefinierte Einschränkungen für Organisationsrichtlinien bieten eine Bottom-up-Kontrolle darüber, wo und wie Autokey konfiguriert werden kann. Einschränkungen können durch Einschränkungen überschrieben werden, die für eine untergeordnete Ressource erzwungen werden. Das Ändern von Einschränkungen erfordert jedoch Berechtigungen auf Organisationsebene. Hauptkonten mit Berechtigungen auf Ordner- oder Projektebene können die Einschränkungen also nicht überschreiben. Solange Einschränkungen erzwungen werden, können Hauptkonten keine verbotenen Aktionen ausführen, auch wenn sie die erforderlichen Berechtigungen haben.
Informationen zum Erzwingen benutzerdefinierter Einschränkungen in Ihrer Organisation finden Sie unter Benutzerdefinierte Einschränkungen für Organisationsrichtlinien für Cloud KMS erstellen.
Sie können die hier beschriebenen benutzerdefinierten Einschränkungen für Organisationsrichtlinien mit anderen CMEK-Organisationsrichtlinien kombinieren.
Autokey-Modus einschränken
Sie können die Autokey-Funktionalität einschränken, indem Sie die Erstellung von AutokeyConfig-Ressourcen bedingt blockieren. Die folgende Beispieldefinition für Einschränkungen verbietet die Erstellung oder Aktualisierung von AutokeyConfig-Ressourcen basierend auf ihrem keyProjectResolutionMode.
name: organizations/ORGANIZATION_ID/customConstraints/custom.restrictAutokeyKeyStorage
resourceTypes:
- cloudkms.googleapis.com/AutokeyConfig
methodTypes:
- CREATE
- UPDATE
condition: "resource.keyProjectResolutionMode == 'KEY_PROJECT_RESOLUTION_MODE')"
actionType: DENY
displayName: Restrict Autokey key storage mode
description: >
Prevent creation or update of AutokeyConfig resources with
`KEY_PROJECT_RESOLUTION_MODE` key resolution mode.
Ersetzen Sie KEY_PROJECT_RESOLUTION_MODE durch den keyProjectResolutionMode, den Sie blockieren möchten. Wenn Sie beispielsweise verhindern möchten, dass jemand in Ihrer Organisation den Schlüsselspeicher im selben Projekt in seinen Projekten verwendet, legen Sie diesen Wert auf RESOURCE_PROJECT fest.
Erstellung der Autokey-Konfiguration in einem Ordner verbieten
Mit benutzerdefinierten Organisationsrichtlinien können Sie verhindern, dass Autokey in einem Ordner aktiviert wird, indem Sie die Erstellung aller AutokeyConfig-Ressourcen blockieren.
Die folgende Beispieldefinition für Einschränkungen verbietet die Erstellung von AutokeyConfig-Ressourcen in einem benannten Ordner. Solange diese Einschränkung erzwungen wird, können vorhandene Konfigurationen weiterhin geändert werden.
name: organizations/ORGANIZATION_ID/customConstraints/custom.noNewAutokeyConfigFolder
resourceTypes:
- cloudkms.googleapis.com/AutokeyConfig
methodTypes:
- CREATE
condition: "resource.name == 'folders/FOLDER_ID/autokeyConfig'"
actionType: DENY
displayName: Prohibit Autokey within FOLDER_ID
description: >
Prevent creation of new AutokeyConfig resources within
folders/FOLDER_ID.
Ersetzen Sie Folgendes:
ORGANIZATION_ID: die ID Ihrer Organisation.FOLDER_IDdurch die ID des Ordners, in dem Sie Autokey blockieren möchten.
Erstellung der Autokey-Konfiguration in einer Organisation verbieten
Mit benutzerdefinierten Organisationsrichtlinien können Sie verhindern, dass Autokey in Ihrer gesamten Organisation aktiviert wird, indem Sie die Erstellung aller AutokeyConfig-Ressourcen blockieren.
Die folgende Beispieldefinition für Einschränkungen verbietet die Erstellung von AutokeyConfig-Ressourcen in Ihrer gesamten Organisation. Solange diese Einschränkung erzwungen wird, können vorhandene Konfigurationen weiterhin geändert werden.
name: organizations/ORGANIZATION_ID/customConstraints/custom.noNewAutokeyConfigOrg
resourceTypes:
- cloudkms.googleapis.com/AutokeyConfig
methodTypes:
- CREATE
condition: "resource.name.endsWith('/autokeyConfig')"
actionType: DENY
displayName: Prohibit Autokey within ORGANIZATION_ID
description: >
Prevent creation of new AutokeyConfig resources within organization
ORGANIZATION_ID.
Ersetzen Sie ORGANIZATION_ID durch die ID Ihrer Organisation.
Änderung der Autokey-Konfiguration in einem Ordner verbieten
Mit benutzerdefinierten Organisationsrichtlinien können Sie verhindern, dass Autokey-Konfigurationen in einem Ordner geändert werden, indem Sie die Erstellung oder Aktualisierung aller AutokeyConfig-Ressourcen blockieren.
Die folgende Beispieldefinition für Einschränkungen verbietet die Erstellung oder Aktualisierung von AutokeyConfig-Ressourcen in einem benannten Ordner.
name: organizations/ORGANIZATION_ID/customConstraints/custom.noChangeAutokeyConfigFolder
resourceTypes:
- cloudkms.googleapis.com/AutokeyConfig
methodTypes:
- CREATE
- UPDATE
condition: "resource.name == 'folders/FOLDER_ID/autokeyConfig'"
actionType: DENY
displayName: Prohibit Autokey within FOLDER_ID
description: >
Prevent creation or update of AutokeyConfig resources within
folders/FOLDER_ID.
Ersetzen Sie Folgendes:
ORGANIZATION_ID: die ID Ihrer Organisation.FOLDER_IDdurch die ID des Ordners, in dem Sie Autokey blockieren möchten.
Änderung der Autokey-Konfiguration in einer Organisation verbieten
Mit benutzerdefinierten Organisationsrichtlinien können Sie verhindern, dass Autokey-Konfigurationen in Ihrer gesamten Organisation geändert werden, indem Sie die Erstellung oder Aktualisierung aller AutokeyConfig-Ressourcen blockieren.
Die folgende Beispieldefinition für Einschränkungen verbietet die Erstellung oder Aktualisierung von AutokeyConfig-Ressourcen in Ihrer gesamten Organisation.
name: organizations/ORGANIZATION_ID/customConstraints/custom.noChangeAutokeyConfigOrg
resourceTypes:
- cloudkms.googleapis.com/AutokeyConfig
methodTypes:
- CREATE
- UPDATE
condition: condition: "resource.name.endsWith('/autokeyConfig')"
actionType: DENY
displayName: Prohibit Autokey within ORGANIZATION_ID
description: >
Prevent creation or update of AutokeyConfig resources within
ORGANIZATION_ID.
Ersetzen Sie ORGANIZATION_ID durch die ID Ihrer Organisation.
Nur DISABLED-Autokey-Konfiguration zulassen
Die folgende Beispieldefinition für Einschränkungen verbietet die Erstellung oder Aktualisierung einer AutokeyConfig-Ressource in einer gesamten Organisation, es sei denn, der keyProjectResolutionMode ist explizit auf DISABLED gesetzt.
name: organizations/ORGANIZATION_ID/customConstraints/custom.onlyDisabledAutokeyConfig
resourceTypes:
- cloudkms.googleapis.com/AutokeyConfig
methodTypes:
- CREATE
- UPDATE
condition: "resource.keyProjectResolutionMode=='DISABLED'"
actionType: ALLOW
displayName: Prohibit Autokey within the organization
description: >
Prevent creation or update of `AutokeyConfig` resources within
organization ORGANIZATION_ID unless the `keyProjectResolutionMode`
is `DISABLED`.
Autokey-Konfiguration auf Projektebene verbieten
Die folgende Beispieldefinition für Einschränkungen verbietet die Erstellung oder Aktualisierung einer AutokeyConfig-Ressource in einem Projekt, ohne Konfigurationen auf Ordnerebene zu blockieren. Solange diese Einschränkung erzwungen wird, bleiben alle zuvor vorhandenen AutokeyConfig-Ressourcen auf Projektebene in Kraft. Alle anderen Projekte müssen jedoch weiterhin die AutokeyConfig von ihrem übergeordneten Ordner übernehmen.
name: organizations/ORGANIZATION_ID/customConstraints/custom.noAutokeyConfigProject
resourceTypes:
- cloudkms.googleapis.com/AutokeyConfig
methodTypes:
- CREATE
- UPDATE
condition: "resource.name.startsWith('projects/')"
actionType: DENY
displayName: Block project-level Autokey within the organization
description: >
Prevent creation or update of `AutokeyConfig` resources on projects within
organization ORGANIZATION_ID. Existing project-level AutokeyConfig
resources remain in effect, but all other projects must inherit the
AutokeyConfig from their parent folder.
Beispielanwendungsfälle
In den folgenden Abschnitten finden Sie Beispiele, in denen IAM-Ablehnungsrichtlinien, benutzerdefinierte Organisationsrichtlinien und Standard-Organisationsrichtlinien kombiniert werden.
Erfordern, dass Schlüssel von Autokey erstellt werden
Wenn Sie CMEK mit Autokey in einem Ordner erzwingen möchten, können Sie IAM-Zugriffssteuerungen mit CMEK-Organisationsrichtlinien kombinieren. Dazu werden die Berechtigungen zur Schlüsselerstellung für andere Hauptkonten als den Cloud KMS-Dienst-Agent entfernt und dann festgelegt, dass alle Ressourcen mit CMEK über das Autokey-Schlüsselprojekt geschützt werden müssen.
So erzwingen Sie die Autokey-Nutzung in einem Ordner:
Blockieren Sie die manuelle Schlüsselerstellung im Schlüsselprojekt, indem Sie eine IAM-Ablehnungsrichtlinie erzwingen. Lehnen Sie in der Ablehnungsrichtlinie die Berechtigung
cloudkms.cryptoKeys.createfür alle Hauptkonten außer dem Cloud KMS-Dienst-Agent ab. Wenn der Ordner den Schlüsselspeicher im dedizierten Projekt verwendet, wenden Sie die Ablehnungsrichtlinie auf das dedizierte Schlüsselprojekt an. Wenn der Ordner den Schlüsselspeicher im selben Projekt verwendet, wenden Sie die Ablehnungsrichtlinie auf die Ressourcenprojekte an.Wenn Schlüssel nicht manuell erstellt werden können, können in diesen Projekten nur Schlüssel erstellt werden, die von Autokey erstellt wurden.
Legen Sie fest, dass neu erstellte Ressourcen im Ordner mit CMEK geschützt werden müssen, indem Sie die Einschränkung
constraints/gcp.restrictNonCmekServiceserzwingen.Weitere Informationen zu dieser Einschränkung, einschließlich einer Liste der Dienste , die die Einschränkung unterstützen, finden Sie unter CMEK-Schutz erforderlich.
Legen Sie fest, dass Schlüssel, die für CMEK verwendet werden, aus einem dedizierten Schlüsselprojekt oder aus Projekten stammen müssen, in denen der Schlüsselspeicher im selben Projekt aktiviert ist, indem Sie die Einschränkung
constraints/gcp.restrictCmekCryptoKeyProjectserzwingen. Weitere Informationen zu dieser Einschränkung, einschließlich einer Liste der Dienste, die die Einschränkung unterstützen, finden Sie unter Verwendung von Cloud KMS-Schlüsseln für CMEK einschränken.
Autokey vollständig verbieten
Wenn Sie die Verwendung von Autokey in einer Organisation oder einem Ordner vollständig blockieren möchten, können Sie entweder IAM-Ablehnungsrichtlinien oder benutzerdefinierte Einschränkungen für Organisationsrichtlinien verwenden. Für mehr Sicherheit können Sie beide zusammen verwenden.
So blockieren Sie Autokey vollständig in einer Organisation oder einem Ordner:
Wenn Autokey bereits an einer beliebigen Stelle in der Organisation oder im Ordner aktiviert ist, deaktivieren Sie Autokey zuerst.
Verhindern Sie, dass Nutzer Autokey konfigurieren, indem Sie eine IAM-Ablehnungsrichtlinie erzwingen. Lehnen Sie in der Ablehnungsrichtlinie die Berechtigung
cloudkms.autokeyConfigs.updatefür alle Hauptkonten ab. Wenn Autokey überall deaktiviert ist und keine HauptkontenAutokeyConfig-Ressourcen ändern können, bleibt Autokey vollständig deaktiviert.Optional: Die oben genannten Schritte reichen aus, um zu verhindern, dass jemand Autokey aktiviert. Wenn Sie jedoch eine weitere Sicherheitsebene wünschen, dann können Sie auch eine benutzerdefinierte Einschränkung für Organisationsrichtlinien erzwingen, um nur
AutokeyConfigRessourcen zuzulassen, bei denen Autokey deaktiviert ist.
Wenn Sie sowohl die IAM-Ablehnungsrichtlinie als auch die hier beschriebene benutzerdefinierte Einschränkung für Organisationsrichtlinien erzwingen, kann kein Hauptkonto Autokey in der Ressource aktivieren, ohne zuerst beide Schutzmaßnahmen zu entfernen oder zu aktualisieren.
Nächste Schritte
- Weitere Informationen zu CMEK-Organisationsrichtlinien
- Weitere Informationen zu IAM-Ablehnungsrichtlinien.
- Weitere Informationen zum Organisationsrichtliniendienst
- Weitere Informationen zu benutzerdefinierten Einschränkungen für Organisationsrichtlinien