In diesem Dokument wird beschrieben, wie Sie vordefinierte Einschränkungen für Organisationsrichtlinien für Memorystore for Valkey verwenden. Mit diesen Einschränkungen können Sie Einschränkungen für Memorystore for Valkey auf Projekt-, Ordner- oder Organisationsebene festlegen.
Mit Einschränkungen für Organisationsrichtlinien können Sie den Schutz durch kundenverwaltete Verschlüsselungsschlüssel (Customer-Managed Encryption Keys, CMEK) für Ihre Memorystore for Valkey-Instanzen gewährleisten, indem Sie die CMEK-Einstellungen der Instanzen steuern. So können Sie nicht nur den CMEK-Schutz für Ihre Instanzen erzwingen, sondern auch steuern, welche Cloud Key Management Service (KMS)-Schlüssel Sie zum Schutz Ihrer Daten verwenden können.
Einschränkungen für Organisationsrichtlinien werden nur für neu erstellte Memorystore for Valkey-Instanzen erzwungen. Weitere Informationen finden Sie unter CMEK-Organisationsrichtlinien und Einschränkungen für Organisationsrichtlinien.
Hinweis
Bevor Sie vordefinierte Einschränkungen für Organisationsrichtlinien verwenden, müssen Sie die Voraussetzungen in diesem Abschnitt erfüllen.
Google Cloud Console, Google Cloud CLI und APIs verwenden
So verwenden Sie die Google Cloud console, die gcloud CLI und APIs:
- Wählen Sie in der Google Cloud console auf der Seite für die Projektauswahl ein -Projekt aus oder erstellen Sie eines. Google Cloud
- Die Abrechnung für Ihr Projekt muss aktiviert sein. So prüfen Sie, ob die Abrechnung für ein Projekt aktiviert ist.
Installieren und initialisieren Sie die Google Cloud CLI (gcloud CLI).
Wenn Sie die gcloud CLI installiert haben, prüfen Sie mit dem Befehl
gcloud components update, ob Sie die neueste Version verwenden. Für den Zugriff auf die gcloud CLI-Befehle von Memorystore for Valkey benötigen Sie mindestens die gcloud CLI-Version489.0.0.-
Aktivieren Sie die Memorystore for Valkey API.
Memorystore for Valkey API - Wenn Sie einen externen Identitätsanbieter (IdP) verwenden, müssen Sie sich zuerst mit Ihrer föderierten Identität in der gcloud CLI anmelden.
- Halten Sie die ID Ihrer Organisation bereit.
Rollen zuweisen
Wenn Sie vordefinierte Einschränkungen für Organisationsrichtlinien für Ihre Instanzen verwenden möchten, müssen Sie eine der folgenden IAM-Rollen in Ihrem Google Cloud Projekt haben:
roles/memorystore.admin(Rolle „Memorystore-Administrator“)roles/owner(Rolle „Inhaber“)roles/editor(Rolle „Bearbeiter“)
Außerdem müssen Sie Ihrem Nutzer- oder Dienstkonto die Rolle roles/orgpolicy.policyAdmin (Organisationsrichtlinienadministrator) zuweisen. Weitere Informationen zum Zuweisen von Rollen finden Sie unter
Zugriff auf Projekte, Ordner und Organisationen verwalten.
Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.
Vordefinierte CMEK-Einschränkungen zu einer Organisationsrichtlinie hinzufügen
In diesem Abschnitt fügen Sie einer Organisationsrichtlinie die folgenden vordefinierten CMEK-Einschränkungen hinzu:
constraints/gcp.restrictNonCmekServices: Erzwingt den CMEK-Schutz für Ihre Instanzen. Wenn sich die Memorystore for Valkey API in derDenyRichtlinienliste der Dienste für diese Einschränkung befindet, können Sie keine nicht CMEK-geschützten Instanzen erstellen.constraints/gcp.restrictCmekCryptoKeyProjects: Beschränkt die Cloud KMS-Schlüssel, die Sie für den CMEK-Schutz verwenden können. Wenn Sie diese Einschränkung konfigurieren, müssen die Instanzen, die die CMEK-Verschlüsselung verwenden, einen Schlüssel aus einem zulässigen Projekt, Ordner oder einer Organisation verwenden.
So fügen Sie diese CMEK-Einschränkungen einer Organisationsrichtlinie hinzu:
Rufen Sie die Seite Organisationsrichtlinien auf.
Klicken Sie in der Menüleiste der Google Cloud console auf das Menü und wählen Sie das Projekt, den Ordner oder die Organisation aus, für die eine Organisationsrichtlinie erforderlich ist.
Auf der Seite Organisationsrichtlinien wird eine Liste der verfügbaren Einschränkungen für Organisationsrichtlinien angezeigt.
So legen Sie die Einschränkung
constraints/gcp.restrictNonCmekServicesfest:- Filtern Sie nach der Einschränkung mit der ID
constraints/gcp.restrictNonCmekServices. - Klicken Sie auf den Link mit dem Namen der Einschränkung.
- Klicken Sie auf der Seite Richtliniendetails auf Richtlinie verwalten.
- Klicken Sie im Bereich Richtlinienquelle auf der Seite Richtlinie bearbeiten auf die Option Richtlinie des übergeordneten Elements überschreiben.
- Klicken Sie im Bereich Regeln auf das Feld Regel hinzufügen.
- Wählen Sie im Menü Richtlinienwerte des Dialogfelds Neue Regel die Option Benutzerdefiniert aus.
- Wählen Sie im Menü Richtlinientyp die Option Ablehnen aus.
- Geben Sie im Feld Benutzerdefinierte Werte
memorystore.googleapis.comein. Dieser Wert erzwingt den CMEK-Schutz, wenn Sie Memorystore for Valkey-Instanzen erstellen. - Klicken Sie auf Richtlinie festlegen.
- Filtern Sie nach der Einschränkung mit der ID
So legen Sie die Einschränkung
constraints/gcp.restrictCmekCryptoKeyProjectsfest:- Filtern Sie nach der Einschränkung mit der ID
constraints/gcp.restrictCmekCryptoKeyProjects. - Klicken Sie auf den Link mit dem Namen der Einschränkung.
- Klicken Sie auf der Seite Richtliniendetails auf Richtlinie verwalten.
- Klicken Sie im Bereich Richtlinienquelle auf der Seite Richtlinie bearbeiten auf die Option Richtlinie des übergeordneten Elements überschreiben.
- Klicken Sie im Bereich Regeln auf das Feld Regel hinzufügen.
- Wählen Sie im Menü Richtlinienwerte des Dialogfelds Neue Regel die Option Benutzerdefiniert aus.
- Wählen Sie im Menü Richtlinientyp die Option Zulassen aus.
Geben Sie unter Benutzerdefinierte Werte die Ressource im folgenden Format ein:
under:organizations/ORGANIZATION_ID,under:folders/FOLDER_IDoderprojects/PROJECT_ID.Mit diesen Werten können Memorystore for Valkey-Instanzen nur Cloud KMS-Schlüssel aus der zulässigen Organisation, dem zulässigen Ordner oder dem zulässigen Projekt verwenden.
Klicken Sie auf Richtlinie festlegen.
- Filtern Sie nach der Einschränkung mit der ID
Nächste Schritte
- Weitere Informationen zu CMEK für Memorystore for Valkey.
- Weitere Informationen zu Organisationsrichtlinien.
- Weitere Informationen zum Erstellen von Organisationsrichtlinien.
- Vollständige Liste der vordefinierten Einschränkungen für Organisationsrichtlinien ansehen