En este documento, se describe cómo usar las restricciones de políticas de la organización predefinidas para Memorystore for Valkey. Estas restricciones te permiten establecer restricciones en Memorystore for Valkey a nivel de proyecto, carpeta o la organización.
Puedes usar las restricciones de políticas de la organización para garantizar la protección de la clave de encriptación administrada por el cliente (CMEK) para tus instancias de Memorystore for Valkey mediante el control de la configuración de CMEK de las instancias. Como resultado, no solo puedes aplicar la protección de CMEK para tus instancias, sino que también puedes controlar qué claves de Cloud Key Management Service (KMS) puedes usar para proteger tus datos.
Las restricciones de políticas de la organización solo se aplican en las instancias de Memorystore for Valkey recién creadas. Para obtener más información, consulta Políticas de la organización de CMEK y Restricciones de políticas de la organización.
Antes de comenzar
Antes de comenzar a usar las restricciones de políticas de la organización predefinidas, completa los requisitos previos de esta sección.
Usa la Google Cloud consola de, Google Cloud CLI y las APIs
Para usar la Google Cloud consola de, gcloud CLI y las APIs, haz lo siguiente:
- En la Google Cloud consola, en la página del selector de proyectos, selecciona o crea un Google Cloud proyecto.
- Asegúrate de tener habilitada la facturación para tu proyecto. Obtén información para verificar si la facturación está habilitada en un proyecto.
Instala y, luego, inicializa Google Cloud CLI (gcloud CLI).
Si instalaste gcloud CLI, asegúrate de tener la versión más reciente ejecutando
gcloud components update. Para acceder a los comandos de gcloud CLI de Memorystore for Valkey, necesitas al menos la versión489.0.0de gcloud CLI.-
Habilita la API de Memorystore for Valkey.
API de Memorystore for Valkey - Si usas un proveedor de identidad externo (IdP), primero debes acceder a la gcloud CLI con tu identidad federada.
- Asegúrate de conocer el ID de tu organización.
Asignar roles
Para usar las restricciones de políticas de la organización predefinidas para tus instancias, debes tener uno de estos roles de IAM en tu Google Cloud proyecto:
roles/memorystore.admin(el rol de administrador de Memorystore)roles/owner(el rol de propietario)roles/editor(el rol de editor)
Además, debes otorgar el rol roles/orgpolicy.policyAdmin (administrador de políticas de la organización) a
tu usuario o cuenta de servicio. Para obtener más información sobre cómo otorgar roles, consulta
Administra el acceso a proyectos, carpetas y organizaciones.
También puedes obtener los permisos necesarios mediante roles personalizados o cualquier otro rol predefinido.
Agrega restricciones de CMEK predefinidas a una política de la organización
En esta sección, agregarás las siguientes restricciones de CMEK predefinidas a una política de la organización:
constraints/gcp.restrictNonCmekServices: Aplica la protección de CMEK para tus instancias. Si la API de Memorystore for Valkey está en la lista de servicios de la políticaDenypara esta restricción, no puedes crear instancias no protegidas por CMEK.constraints/gcp.restrictCmekCryptoKeyProjects: Limita qué claves de Cloud KMS puedes usar para la protección de CMEK. Si configuras esta restricción, las instancias que usan la encriptación de CMEK deben usar una clave de una organización, carpeta o proyecto permitidos.
Para agregar estas restricciones de CMEK a una política de la organización, haz lo siguiente:
Ve a la página Políticas de la organización.
Haz clic en el menú de la barra de menú de la Google Cloud consola de y, luego, selecciona el proyecto, la carpeta o la organización que requiere las políticas de la organización.
En la página Políticas de la organización, se muestra una lista de las restricciones de políticas de la organización disponibles.
Para establecer la restricción
constraints/gcp.restrictNonCmekServices, sigue estos pasos:- Filtra la restricción con su ID:
constraints/gcp.restrictNonCmekServices. - Haz clic en el vínculo que contiene el nombre de la restricción.
- En la página Detalles de la política, haz clic en Administrar política.
- En la sección Fuente de la política de la página Editar política, haz clic en la opción Anular la política del elemento superior.
- En la sección Reglas, haz clic en el campo Agregar una regla.
- En el menú Valores de la política del diálogo Regla nueva, selecciona Personalizado.
- En el menú Tipo de política, selecciona Rechazar.
- En el campo Valores personalizados, ingresa
memorystore.googleapis.com. Este valor aplica la protección de CMEK cuando creas instancias de Memorystore for Valkey. - Haz clic en Establecer política.
- Filtra la restricción con su ID:
Para establecer la restricción
constraints/gcp.restrictCmekCryptoKeyProjects, sigue estos pasos:- Filtra la restricción con su ID:
constraints/gcp.restrictCmekCryptoKeyProjects. - Haz clic en el vínculo que contiene el nombre de la restricción.
- En la página Detalles de la política, haz clic en Administrar política.
- En la sección Fuente de la política de la página Editar política, haz clic en la opción Anular la política del elemento superior.
- En la sección Reglas, haz clic en el campo Agregar una regla.
- En el menú Valores de la política del diálogo Regla nueva, selecciona Personalizado.
- En el menú Tipo de política, selecciona Permitir.
En el campo Valores personalizados , ingresa el recurso con el siguiente formato:
under:organizations/ORGANIZATION_ID,under:folders/FOLDER_IDoprojects/PROJECT_ID.Estos valores permiten que las instancias de Memorystore for Valkey usen claves de Cloud KMS solo de la organización, la carpeta o el proyecto permitidos.
Haz clic en Establecer política.
- Filtra la restricción con su ID:
¿Qué sigue?
- Obtén más información sobre (CMEK) para Memorystore for Valkey.
- Obtén más información sobre las políticas de la organización.
- Obtén más información para crear políticas de la organización.
- Consulta la lista completa de restricciones de políticas de la organización predefinidas.