本文档介绍了 Memorystore for Valkey 的组织政策。组织政策管理员可以使用这些政策来限制用户如何为组织配置实例。
组织政策可让您以编程方式集中控制组织的资源。这些政策包含组织政策管理员对项目、文件夹或组织实施的规则(称为限制条件)。限制条件会在所有实例中强制执行政策。例如,如果您尝试在具有组织政策的组织、项目或文件夹中创建实例,则相应限制条件会进行检查以确保实例配置符合其要求。如果检查失败,则 Memorystore for Valkey 不会创建相应实例。
将项目添加到使用组织政策的组织或文件夹时,项目会继承该政策的限制条件。例如,如果您对某个文件夹强制执行一项政策, Google Cloud 会对该文件夹中的所有项目强制执行该政策。如需详细了解此行为及其更改方式,请参阅层次结构评估规则。
组织政策的类型
以下类型的组织政策特定于 Memorystore for Valkey:
预定义组织政策
您可以使用组织政策的预定义限制条件来控制 Memorystore for Valkey 实例的客户管理的加密密钥 (CMEK) 设置。如需了解详情,请参阅使用预定义的组织政策限制条件确保实例受到 CMEK 保护。
CMEK 组织政策限制条件
Memorystore for Valkey 支持 CMEK 的组织政策限制条件。通过使用这些限制,您可以为实例强制实施 CMEK 保护,并控制可以使用哪些 Cloud Key Management Service (KMS) 密钥来帮助保护数据。
Memorystore for Valkey 支持以下组织政策限制条件,以帮助确保整个组织中的 CMEK 保护:
constraints/gcp.restrictNonCmekServices:使用此限制条件可为实例强制执行 CMEK 保护。如果 Memorystore for Valkey API 位于此限制条件的服务Deny政策列表中,则您无法创建未受 CMEK 保护的实例。constraints/gcp.restrictCmekCryptoKeyProjects:使用此限制条件可限制哪些 Cloud KMS 密钥可用于 CMEK 保护。如果您配置此限制条件,则使用 CMEK 加密的实例必须使用允许的项目、文件夹或组织中的密钥。
这些限制条件有助于确保整个组织中的 CMEK 保护,并且仅在新创建的 Memorystore for Valkey 实例上强制执行。如需了解详情,请参阅 CMEK 组织政策和组织政策限制条件。
自定义组织政策
如果您想要对非 CMEK 设置或组织政策中受限的特定字段进行精细且可自定义的控制,则可以创建自定义限制条件并在自定义组织政策中使用这些限制条件。 通过使用自定义组织政策,您可以为 Memorystore for Valkey 实例强制实施一致的配置和限制,从而提高实例的安全性、合规性和治理水平。这可确保您的实例遵循安全最佳实践及相关监管要求。
如需了解如何创建自定义组织政策,请参阅使用自定义组织政策限制条件为实例强制实施统一的配置及限制条件。您还可以查看支持的自定义限制条件和操作列表。
组织政策强制执行规则
Memorystore for Valkey 会在以下操作期间强制执行组织政策:
- 创建实例
- 更新实例
限制
组织政策具有以下限制:
- 组织政策的更改不会以追溯方式应用于现有实例。
- 新政策对现有实例没有任何影响。