Assurez la protection de vos instances par des clés de chiffrement gérées par le client (CMEK) en utilisant des contraintes de règles d'administration prédéfinies.

Ce document explique comment utiliser les contraintes prédéfinies liées aux règles d'administration pour Memorystore pour Valkey. Ces contraintes vous permettent de limiter l'utilisation de Memorystore pour Valkey au niveau du projet, du dossier ou de l'organisation.

Vous pouvez utiliser des contraintes liées aux règles d'administration pour vous assurer que vos instances Memorystore pour Valkey sont protégées par une clé de chiffrement gérée par le client (CMEK) en contrôlant les paramètres CMEK des instances. Ainsi, vous pouvez non seulement appliquer la protection CMEK à vos instances, mais aussi contrôler les clés Cloud Key Management Service (KMS) que vous pouvez utiliser pour protéger vos données.

Les contraintes liées aux règles d'administration ne sont appliquées qu'aux instances Memorystore pour Valkey nouvellement créées. Pour en savoir plus, consultez Règles d'administration CMEK et Contraintes liées aux règles d'administration.

Avant de commencer

Avant de commencer à utiliser des contraintes prédéfinies liées aux règles d'administration, remplissez les conditions préalables décrites dans cette section.

Utiliser la Google Cloud console, Google Cloud CLI et les API

Pour utiliser la Google Cloud console, gcloud CLI et les API, procédez comme suit :

  1. Dans la Google Cloud console, sur la page de sélection du projet, sélectionnez ou créez un Google Cloud projet.

    Accéder au sélecteur de projet

  2. Assurez-vous que la facturation est activée pour votre projet. Découvrez comment vérifier si la facturation est activée sur un projet.
  3. Installez et initialisez Google Cloud CLI (gcloud CLI).

    Si vous avez installé gcloud CLI, assurez-vous d'avoir la dernière version en exécutant gcloud components update. Pour accéder aux commandes gcloud CLI de Memorystore pour Valkey, vous devez disposer au moins de la version 489.0.0 de gcloud CLI.

  4. Activez l'API Memorystore pour Valkey.
    API Memorystore pour Valkey
  5. Si vous utilisez un fournisseur d'identité (IdP) externe, vous devez d'abord vous connecter à gcloud CLI avec votre identité fédérée.
  6. Assurez-vous de connaître l'ID de votre organisation.

Attribuer des rôles

Pour utiliser des contraintes prédéfinies liées aux règles d'administration pour vos instances, vous devez disposer de l'un des rôles IAM suivants dans votre Google Cloud projet :

  • roles/memorystore.admin (rôle Administrateur Memorystore)
  • roles/owner (rôle Propriétaire)
  • roles/editor (rôle Éditeur)

De plus, vous devez attribuer le rôle roles/orgpolicy.policyAdmin (Administrateur des règles d'administration) à votre compte utilisateur ou de service. Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis.

Ajouter des contraintes CMEK prédéfinies à une règle d'administration

Dans cette section, vous allez ajouter les contraintes CMEK prédéfinies suivantes à une règle d'administration :

  • constraints/gcp.restrictNonCmekServices: applique la protection CMEK à vos instances. Si l'API Memorystore pour Valkey figure dans la liste des services Deny de cette contrainte, vous ne pouvez pas créer d'instances non protégées par CMEK.
  • constraints/gcp.restrictCmekCryptoKeyProjects: limite les clés Cloud KMS que vous pouvez utiliser pour la protection CMEK. Si vous configurez cette contrainte, les instances qui utilisent le chiffrement CMEK doivent utiliser une clé provenant d'un projet, d'un dossier ou d'une organisation autorisée.

Pour ajouter ces contraintes CMEK à une règle d'administration, procédez comme suit :

  1. Accédez à la page Règles d'administration.

    Accéder à la page "Règles d'administration"

  2. Cliquez sur le menu dans la barre de menu de la Google Cloud console, puis sélectionnez le projet, le dossier ou l'organisation qui requiert la règle d'administration.

    Sur la page Règles d'administration, la liste des contraintes liées aux règles d'administration disponibles s'affiche.

  3. Pour définir la contrainte constraints/gcp.restrictNonCmekServices, procédez comme suit :

    1. Filtrez la contrainte à l'aide de son ID : constraints/gcp.restrictNonCmekServices.
    2. Cliquez sur le lien contenant le nom de la contrainte.
    3. Sur la page Détails de la règle, cliquez sur Gérer la règle.
    4. Dans la section Source de la règle de la page Modifier la règle, cliquez sur l'option Remplacer la règle parente.
    5. Dans la section Règles, cliquez sur le champ Ajouter une règle.
    6. Dans le menu Valeurs de règles de la boîte de dialogue Nouvelle règle, sélectionnez Personnalisé.
    7. Dans le menu Type de règle, sélectionnez Refuser.
    8. Dans le champ Valeurs personnalisées, saisissez memorystore.googleapis.com. Cette valeur applique la protection CMEK lorsque vous créez des instances Memorystore pour Valkey.
    9. Cliquez sur Définir la règle.
  4. Pour définir la contrainte constraints/gcp.restrictCmekCryptoKeyProjects, procédez comme suit :

    1. Filtrez la contrainte à l'aide de son ID : constraints/gcp.restrictCmekCryptoKeyProjects.
    2. Cliquez sur le lien contenant le nom de la contrainte.
    3. Sur la page Détails de la règle, cliquez sur Gérer la règle.
    4. Dans la section Source de la règle de la page Modifier la règle, cliquez sur l'option Remplacer la règle parente.
    5. Dans la section Règles, cliquez sur le champ Ajouter une règle.
    6. Dans le menu Valeurs de règles de la boîte de dialogue Nouvelle règle, sélectionnez Personnalisé.
    7. Dans le menu Type de règle, sélectionnez Autoriser.
    8. Dans le champ Valeurs personnalisées , saisissez la ressource au format suivant : under:organizations/ORGANIZATION_ID, under:folders/FOLDER_ID ou projects/PROJECT_ID.

      Ces valeurs permettent aux instances Memorystore pour Valkey d'utiliser des clés Cloud KMS uniquement à partir de l'organisation, du dossier ou du projet autorisé.

    9. Cliquez sur Définir la règle.

Étape suivante