Schutz Ihrer Instanzen mit kundenverwalteten Verschlüsselungsschlüsseln (CMEK) durch vordefinierte Organisationsrichtlinien-Einschränkungen

In diesem Dokument wird beschrieben, wie Sie vordefinierte Einschränkungen für Organisationsrichtlinien für Memorystore for Valkey verwenden. Mit diesen Einschränkungen können Sie Einschränkungen für Memorystore for Valkey auf Projekt-, Ordner- oder Organisationsebene festlegen.

Mit Einschränkungen für Organisationsrichtlinien können Sie den Schutz durch kundenverwaltete Verschlüsselungsschlüssel (Customer-Managed Encryption Keys, CMEK) für Ihre Memorystore for Valkey-Instanzen gewährleisten, indem Sie die CMEK-Einstellungen der Instanzen steuern. So können Sie nicht nur den CMEK-Schutz für Ihre Instanzen erzwingen, sondern auch steuern, welche Cloud Key Management Service (KMS)-Schlüssel Sie zum Schutz Ihrer Daten verwenden können.

Einschränkungen für Organisationsrichtlinien werden nur für neu erstellte Memorystore for Valkey-Instanzen erzwungen. Weitere Informationen finden Sie unter CMEK-Organisationsrichtlinien und Einschränkungen für Organisationsrichtlinien.

Hinweis

Bevor Sie vordefinierte Einschränkungen für Organisationsrichtlinien verwenden, müssen Sie die Voraussetzungen in diesem Abschnitt erfüllen.

Google Cloud Console, Google Cloud CLI und APIs verwenden

So verwenden Sie die Google Cloud console, die gcloud CLI und APIs:

  1. Wählen Sie in der Google Cloud console auf der Seite für die Projektauswahl ein -Projekt aus oder erstellen Sie eines. Google Cloud

    Projektauswahl aufrufen

  2. Die Abrechnung für Ihr Projekt muss aktiviert sein. So prüfen Sie, ob die Abrechnung für ein Projekt aktiviert ist.
  3. Installieren und initialisieren Sie die Google Cloud CLI (gcloud CLI).

    Wenn Sie die gcloud CLI installiert haben, prüfen Sie mit dem Befehl gcloud components update, ob Sie die neueste Version verwenden. Für den Zugriff auf die gcloud CLI-Befehle von Memorystore for Valkey benötigen Sie mindestens die gcloud CLI-Version 489.0.0.

  4. Aktivieren Sie die Memorystore for Valkey API.
    Memorystore for Valkey API
  5. Wenn Sie einen externen Identitätsanbieter (IdP) verwenden, müssen Sie sich zuerst mit Ihrer föderierten Identität in der gcloud CLI anmelden.
  6. Halten Sie die ID Ihrer Organisation bereit.

Rollen zuweisen

Wenn Sie vordefinierte Einschränkungen für Organisationsrichtlinien für Ihre Instanzen verwenden möchten, müssen Sie eine der folgenden IAM-Rollen in Ihrem Google Cloud Projekt haben:

  • roles/memorystore.admin (Rolle „Memorystore-Administrator“)
  • roles/owner (Rolle „Inhaber“)
  • roles/editor (Rolle „Bearbeiter“)

Außerdem müssen Sie Ihrem Nutzer- oder Dienstkonto die Rolle roles/orgpolicy.policyAdmin (Organisationsrichtlinienadministrator) zuweisen. Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.

Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.

Vordefinierte CMEK-Einschränkungen zu einer Organisationsrichtlinie hinzufügen

In diesem Abschnitt fügen Sie einer Organisationsrichtlinie die folgenden vordefinierten CMEK-Einschränkungen hinzu:

  • constraints/gcp.restrictNonCmekServices: Erzwingt den CMEK-Schutz für Ihre Instanzen. Wenn sich die Memorystore for Valkey API in der Deny Richtlinienliste der Dienste für diese Einschränkung befindet, können Sie keine nicht CMEK-geschützten Instanzen erstellen.
  • constraints/gcp.restrictCmekCryptoKeyProjects: Beschränkt die Cloud KMS-Schlüssel, die Sie für den CMEK-Schutz verwenden können. Wenn Sie diese Einschränkung konfigurieren, müssen die Instanzen, die die CMEK-Verschlüsselung verwenden, einen Schlüssel aus einem zulässigen Projekt, Ordner oder einer Organisation verwenden.

So fügen Sie diese CMEK-Einschränkungen einer Organisationsrichtlinie hinzu:

  1. Rufen Sie die Seite Organisationsrichtlinien auf.

    Weiter zur Seite "Organisationsrichtlinien"

  2. Klicken Sie in der Menüleiste der Google Cloud console auf das Menü und wählen Sie das Projekt, den Ordner oder die Organisation aus, für die eine Organisationsrichtlinie erforderlich ist.

    Auf der Seite Organisationsrichtlinien wird eine Liste der verfügbaren Einschränkungen für Organisationsrichtlinien angezeigt.

  3. So legen Sie die Einschränkung constraints/gcp.restrictNonCmekServices fest:

    1. Filtern Sie nach der Einschränkung mit der ID constraints/gcp.restrictNonCmekServices.
    2. Klicken Sie auf den Link mit dem Namen der Einschränkung.
    3. Klicken Sie auf der Seite Richtliniendetails auf Richtlinie verwalten.
    4. Klicken Sie im Bereich Richtlinienquelle auf der Seite Richtlinie bearbeiten auf die Option Richtlinie des übergeordneten Elements überschreiben.
    5. Klicken Sie im Bereich Regeln auf das Feld Regel hinzufügen.
    6. Wählen Sie im Menü Richtlinienwerte des Dialogfelds Neue Regel die Option Benutzerdefiniert aus.
    7. Wählen Sie im Menü Richtlinientyp die Option Ablehnen aus.
    8. Geben Sie im Feld Benutzerdefinierte Werte memorystore.googleapis.com ein. Dieser Wert erzwingt den CMEK-Schutz, wenn Sie Memorystore for Valkey-Instanzen erstellen.
    9. Klicken Sie auf Richtlinie festlegen.
  4. So legen Sie die Einschränkung constraints/gcp.restrictCmekCryptoKeyProjects fest:

    1. Filtern Sie nach der Einschränkung mit der ID constraints/gcp.restrictCmekCryptoKeyProjects.
    2. Klicken Sie auf den Link mit dem Namen der Einschränkung.
    3. Klicken Sie auf der Seite Richtliniendetails auf Richtlinie verwalten.
    4. Klicken Sie im Bereich Richtlinienquelle auf der Seite Richtlinie bearbeiten auf die Option Richtlinie des übergeordneten Elements überschreiben.
    5. Klicken Sie im Bereich Regeln auf das Feld Regel hinzufügen.
    6. Wählen Sie im Menü Richtlinienwerte des Dialogfelds Neue Regel die Option Benutzerdefiniert aus.
    7. Wählen Sie im Menü Richtlinientyp die Option Zulassen aus.
    8. Geben Sie unter Benutzerdefinierte Werte die Ressource im folgenden Format ein: under:organizations/ORGANIZATION_ID, under:folders/FOLDER_ID oder projects/PROJECT_ID.

      Mit diesen Werten können Memorystore for Valkey-Instanzen nur Cloud KMS-Schlüssel aus der zulässigen Organisation, dem zulässigen Ordner oder dem zulässigen Projekt verwenden.

    9. Klicken Sie auf Richtlinie festlegen.

Nächste Schritte