Ce document explique comment utiliser les contraintes prédéfinies liées aux règles d'administration pour Memorystore pour Valkey. Ces contraintes vous permettent de limiter l'utilisation de Memorystore pour Valkey au niveau du projet, du dossier ou de l'organisation.
Vous pouvez utiliser des contraintes liées aux règles d'administration pour vous assurer que vos instances Memorystore pour Valkey sont protégées par une clé de chiffrement gérée par le client (CMEK) en contrôlant les paramètres CMEK des instances. Ainsi, vous pouvez non seulement appliquer la protection CMEK à vos instances, mais aussi contrôler les clés Cloud Key Management Service (KMS) que vous pouvez utiliser pour protéger vos données.
Les contraintes liées aux règles d'administration ne sont appliquées qu'aux instances Memorystore pour Valkey nouvellement créées. Pour en savoir plus, consultez Règles d'administration CMEK et Contraintes liées aux règles d'administration.
Avant de commencer
Avant de commencer à utiliser des contraintes prédéfinies liées aux règles d'administration, remplissez les conditions préalables décrites dans cette section.
Utiliser la Google Cloud console, Google Cloud CLI et les API
Pour utiliser la Google Cloud console, gcloud CLI et les API, procédez comme suit :
- Dans la Google Cloud console, sur la page de sélection du projet, sélectionnez ou créez un Google Cloud projet.
- Assurez-vous que la facturation est activée pour votre projet. Découvrez comment vérifier si la facturation est activée sur un projet.
Installez et initialisez Google Cloud CLI (gcloud CLI).
Si vous avez installé gcloud CLI, assurez-vous d'avoir la dernière version en exécutant
gcloud components update. Pour accéder aux commandes gcloud CLI de Memorystore pour Valkey, vous devez disposer au moins de la version489.0.0de gcloud CLI.-
Activez l'API Memorystore pour Valkey.
API Memorystore pour Valkey - Si vous utilisez un fournisseur d'identité (IdP) externe, vous devez d'abord vous connecter à gcloud CLI avec votre identité fédérée.
- Assurez-vous de connaître l'ID de votre organisation.
Attribuer des rôles
Pour utiliser des contraintes prédéfinies liées aux règles d'administration pour vos instances, vous devez disposer de l'un des rôles IAM suivants dans votre Google Cloud projet :
roles/memorystore.admin(rôle Administrateur Memorystore)roles/owner(rôle Propriétaire)roles/editor(rôle Éditeur)
De plus, vous devez attribuer le rôle roles/orgpolicy.policyAdmin (Administrateur des règles d'administration) à
votre compte utilisateur ou de service. Pour en savoir plus sur l'attribution de rôles, consultez
Gérer l'accès aux projets, aux dossiers et aux organisations.
Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis.
Ajouter des contraintes CMEK prédéfinies à une règle d'administration
Dans cette section, vous allez ajouter les contraintes CMEK prédéfinies suivantes à une règle d'administration :
constraints/gcp.restrictNonCmekServices: applique la protection CMEK à vos instances. Si l'API Memorystore pour Valkey figure dans la liste des servicesDenyde cette contrainte, vous ne pouvez pas créer d'instances non protégées par CMEK.constraints/gcp.restrictCmekCryptoKeyProjects: limite les clés Cloud KMS que vous pouvez utiliser pour la protection CMEK. Si vous configurez cette contrainte, les instances qui utilisent le chiffrement CMEK doivent utiliser une clé provenant d'un projet, d'un dossier ou d'une organisation autorisée.
Pour ajouter ces contraintes CMEK à une règle d'administration, procédez comme suit :
Accédez à la page Règles d'administration.
Cliquez sur le menu dans la barre de menu de la Google Cloud console, puis sélectionnez le projet, le dossier ou l'organisation qui requiert la règle d'administration.
Sur la page Règles d'administration, la liste des contraintes liées aux règles d'administration disponibles s'affiche.
Pour définir la contrainte
constraints/gcp.restrictNonCmekServices, procédez comme suit :- Filtrez la contrainte à l'aide de son ID :
constraints/gcp.restrictNonCmekServices. - Cliquez sur le lien contenant le nom de la contrainte.
- Sur la page Détails de la règle, cliquez sur Gérer la règle.
- Dans la section Source de la règle de la page Modifier la règle, cliquez sur l'option Remplacer la règle parente.
- Dans la section Règles, cliquez sur le champ Ajouter une règle.
- Dans le menu Valeurs de règles de la boîte de dialogue Nouvelle règle, sélectionnez Personnalisé.
- Dans le menu Type de règle, sélectionnez Refuser.
- Dans le champ Valeurs personnalisées, saisissez
memorystore.googleapis.com. Cette valeur applique la protection CMEK lorsque vous créez des instances Memorystore pour Valkey. - Cliquez sur Définir la règle.
- Filtrez la contrainte à l'aide de son ID :
Pour définir la contrainte
constraints/gcp.restrictCmekCryptoKeyProjects, procédez comme suit :- Filtrez la contrainte à l'aide de son ID :
constraints/gcp.restrictCmekCryptoKeyProjects. - Cliquez sur le lien contenant le nom de la contrainte.
- Sur la page Détails de la règle, cliquez sur Gérer la règle.
- Dans la section Source de la règle de la page Modifier la règle, cliquez sur l'option Remplacer la règle parente.
- Dans la section Règles, cliquez sur le champ Ajouter une règle.
- Dans le menu Valeurs de règles de la boîte de dialogue Nouvelle règle, sélectionnez Personnalisé.
- Dans le menu Type de règle, sélectionnez Autoriser.
Dans le champ Valeurs personnalisées , saisissez la ressource au format suivant :
under:organizations/ORGANIZATION_ID,under:folders/FOLDER_IDouprojects/PROJECT_ID.Ces valeurs permettent aux instances Memorystore pour Valkey d'utiliser des clés Cloud KMS uniquement à partir de l'organisation, du dossier ou du projet autorisé.
Cliquez sur Définir la règle.
- Filtrez la contrainte à l'aide de son ID :
Étape suivante
- En savoir plus sur la clé de chiffrement gérée par le client(CMEK) pour Memorystore pour Valkey
- En savoir plus sur les règles d'administration.
- En savoir plus sur la création de règles d'administration.
- Consulter la liste complète des contraintes prédéfinies liées aux règles d'administration d'administration.