關於機構政策

本文說明 Memorystore for Valkey 的機構政策組織政策管理員可使用這些政策,限制使用者為機構設定執行個體的方式。

機構政策可讓您透過程式輔助,集中控管機構的資源。這些政策包含稱為「限制」的規則,機構政策管理員會將這些規則套用至專案、資料夾或機構。限制會在所有執行個體中強制執行政策。舉例來說,如果您嘗試在設有組織政策的機構、專案或資料夾中建立執行個體,限制會執行檢查,確保執行個體設定符合限制規定。如果檢查失敗,Memorystore for Valkey 就不會建立執行個體。

將專案新增至使用機構政策的機構或資料夾時,專案會沿用該政策的限制。舉例來說,如果您對資料夾強制執行政策, Google Cloud 會對該資料夾中的所有專案強制執行政策。如要進一步瞭解這項行為以及如何變更,請參閱這篇文章

組織政策類型

下列機構政策專用於 Memorystore for Valkey:

預先定義的機構政策

您可以使用機構政策的預先定義限制,控管 Memorystore for Valkey 執行個體的客戶自行管理的加密金鑰 (CMEK) 設定。詳情請參閱「使用預先定義的組織政策限制,確保執行個體受到 CMEK 保護」。

CMEK 機構政策限制

Memorystore for Valkey 支援 CMEK 的機構政策限制。使用這些限制條件,即可對執行個體強制執行 CMEK 保護措施,並控管可用於保護資料的 Cloud Key Management Service (KMS) 金鑰

Memorystore for Valkey 支援下列組織政策限制,有助於確保整個機構的 CMEK 保護措施:

  • constraints/gcp.restrictNonCmekServices:使用這項限制,強制為執行個體啟用 CMEK 保護。如果這項限制的Deny政策服務清單中包含 Memorystore for Valkey API,您就無法建立未受 CMEK 保護的執行個體。
  • constraints/gcp.restrictCmekCryptoKeyProjects:使用這項限制,限制可使用哪些 Cloud KMS 金鑰進行 CMEK 保護。如果您設定這項限制,使用 CMEK 加密的執行個體就必須使用允許的專案、資料夾或機構中的金鑰。

這些限制有助於確保整個機構的 CMEK 保護機制,且只會對新建立的 Memorystore for Valkey 執行個體強制執行。詳情請參閱「CMEK 組織政策」和「組織政策限制」。

自訂機構政策

如要精細地自訂非 CMEK 設定,或組織政策中受限的特定欄位,您可以建立自訂限制,並用於自訂組織政策。您可以透過自訂機構政策,對執行個體強制執行一致的設定和限制,進而提升 Memorystore for Valkey 執行個體的安全性、法規遵循和管理能力。確保執行個體符合安全防護最佳做法和法規要求。

如要瞭解如何建立自訂機構政策,請參閱「使用自訂機構政策限制,為執行個體強制執行一致的設定和限制」。您也可以查看支援的自訂限制和作業清單。

機構政策強制執行規則

Memorystore for Valkey 會對下列作業強制執行組織政策:

  • 建立執行個體
  • 更新執行個體

限制

機構政策有下列限制:

  • 機構政策的變更不會回溯套用至現有執行個體。
  • 新政策不會影響現有執行個體。

後續步驟