Garantiza la protección de tus instancias con claves de encriptación administradas por el cliente (CMEK) usando restricciones de políticas de la organización predefinidas

En este documento, se describe cómo usar las restricciones de políticas de la organización predefinidas para Memorystore for Valkey. Estas restricciones te permiten establecer restricciones en Memorystore for Valkey a nivel de proyecto, carpeta o la organización.

Puedes usar las restricciones de políticas de la organización para garantizar la protección de la clave de encriptación administrada por el cliente (CMEK) para tus instancias de Memorystore for Valkey mediante el control de la configuración de CMEK de las instancias. Como resultado, no solo puedes aplicar la protección de CMEK para tus instancias, sino que también puedes controlar qué claves de Cloud Key Management Service (KMS) puedes usar para proteger tus datos.

Las restricciones de políticas de la organización solo se aplican en las instancias de Memorystore for Valkey recién creadas. Para obtener más información, consulta Políticas de la organización de CMEK y Restricciones de políticas de la organización.

Antes de comenzar

Antes de comenzar a usar las restricciones de políticas de la organización predefinidas, completa los requisitos previos de esta sección.

Usa la Google Cloud consola de, Google Cloud CLI y las APIs

Para usar la Google Cloud consola de, gcloud CLI y las APIs, haz lo siguiente:

  1. En la Google Cloud consola, en la página del selector de proyectos, selecciona o crea un Google Cloud proyecto.

    Ir al selector de proyectos

  2. Asegúrate de tener habilitada la facturación para tu proyecto. Obtén información para verificar si la facturación está habilitada en un proyecto.
  3. Instala y, luego, inicializa Google Cloud CLI (gcloud CLI).

    Si instalaste gcloud CLI, asegúrate de tener la versión más reciente ejecutando gcloud components update. Para acceder a los comandos de gcloud CLI de Memorystore for Valkey, necesitas al menos la versión 489.0.0 de gcloud CLI.

  4. Habilita la API de Memorystore for Valkey.
    API de Memorystore for Valkey
  5. Si usas un proveedor de identidad externo (IdP), primero debes acceder a la gcloud CLI con tu identidad federada.
  6. Asegúrate de conocer el ID de tu organización.

Asignar roles

Para usar las restricciones de políticas de la organización predefinidas para tus instancias, debes tener uno de estos roles de IAM en tu Google Cloud proyecto:

  • roles/memorystore.admin (el rol de administrador de Memorystore)
  • roles/owner (el rol de propietario)
  • roles/editor (el rol de editor)

Además, debes otorgar el rol roles/orgpolicy.policyAdmin (administrador de políticas de la organización) a tu usuario o cuenta de servicio. Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

También puedes obtener los permisos necesarios mediante roles personalizados o cualquier otro rol predefinido.

Agrega restricciones de CMEK predefinidas a una política de la organización

En esta sección, agregarás las siguientes restricciones de CMEK predefinidas a una política de la organización:

  • constraints/gcp.restrictNonCmekServices: Aplica la protección de CMEK para tus instancias. Si la API de Memorystore for Valkey está en la lista de servicios de la política Deny para esta restricción, no puedes crear instancias no protegidas por CMEK.
  • constraints/gcp.restrictCmekCryptoKeyProjects: Limita qué claves de Cloud KMS puedes usar para la protección de CMEK. Si configuras esta restricción, las instancias que usan la encriptación de CMEK deben usar una clave de una organización, carpeta o proyecto permitidos.

Para agregar estas restricciones de CMEK a una política de la organización, haz lo siguiente:

  1. Ve a la página Políticas de la organización.

    Ir a la página Políticas de la organización

  2. Haz clic en el menú de la barra de menú de la Google Cloud consola de y, luego, selecciona el proyecto, la carpeta o la organización que requiere las políticas de la organización.

    En la página Políticas de la organización, se muestra una lista de las restricciones de políticas de la organización disponibles.

  3. Para establecer la restricción constraints/gcp.restrictNonCmekServices, sigue estos pasos:

    1. Filtra la restricción con su ID: constraints/gcp.restrictNonCmekServices.
    2. Haz clic en el vínculo que contiene el nombre de la restricción.
    3. En la página Detalles de la política, haz clic en Administrar política.
    4. En la sección Fuente de la política de la página Editar política, haz clic en la opción Anular la política del elemento superior.
    5. En la sección Reglas, haz clic en el campo Agregar una regla.
    6. En el menú Valores de la política del diálogo Regla nueva, selecciona Personalizado.
    7. En el menú Tipo de política, selecciona Rechazar.
    8. En el campo Valores personalizados, ingresa memorystore.googleapis.com. Este valor aplica la protección de CMEK cuando creas instancias de Memorystore for Valkey.
    9. Haz clic en Establecer política.
  4. Para establecer la restricción constraints/gcp.restrictCmekCryptoKeyProjects, sigue estos pasos:

    1. Filtra la restricción con su ID: constraints/gcp.restrictCmekCryptoKeyProjects.
    2. Haz clic en el vínculo que contiene el nombre de la restricción.
    3. En la página Detalles de la política, haz clic en Administrar política.
    4. En la sección Fuente de la política de la página Editar política, haz clic en la opción Anular la política del elemento superior.
    5. En la sección Reglas, haz clic en el campo Agregar una regla.
    6. En el menú Valores de la política del diálogo Regla nueva, selecciona Personalizado.
    7. En el menú Tipo de política, selecciona Permitir.
    8. En el campo Valores personalizados , ingresa el recurso con el siguiente formato: under:organizations/ORGANIZATION_ID, under:folders/FOLDER_ID o projects/PROJECT_ID.

      Estos valores permiten que las instancias de Memorystore for Valkey usen claves de Cloud KMS solo de la organización, la carpeta o el proyecto permitidos.

    9. Haz clic en Establecer política.

¿Qué sigue?