שימוש באילוצים מוגדרים מראש של מדיניות הארגון כדי להבטיח הגנה על האינסטנסים באמצעות מפתחות הצפנה בניהול הלקוח (CMEK)

במאמר הזה מוסבר איך להשתמש באילוצים מוגדרים מראש של מדיניות הארגון ב-Memorystore for Valkey. האילוצים האלה מאפשרים להגביל את השימוש ב-Memorystore for Valkey ברמת הפרויקט, התיקייה או הארגון.

אתם יכולים להשתמש באילוצים על מדיניות הארגון כדי לוודא שההגנה באמצעות מפתחות הצפנה בניהול הלקוח (CMEK) מופעלת במופעים של Memorystore for Valkey. לשם כך, אתם יכולים לשלוט בהגדרות ה-CMEK של המופעים. כתוצאה מכך, אתם יכולים לא רק לאכוף את ההגנה באמצעות CMEK על המקרים שלכם, אלא גם לקבוע באילו מפתחות של Cloud Key Management Service‏ (KMS) אתם יכולים להשתמש כדי להגן על הנתונים שלכם.

אילוצים של מדיניות הארגון נאכפים רק על מופעים חדשים של Memorystore for Valkey. מידע נוסף זמין במאמרים בנושא מדיניות הארגון לגבי CMEK ומגבלות במדיניות הארגון.

לפני שמתחילים

לפני שמתחילים להשתמש באילוצים מוגדרים מראש על מדיניות הארגון, צריך להשלים את הדרישות המוקדמות שמפורטות בקטע הזה.

שימוש במסוף Google Cloud , ב-Google Cloud CLI ובממשקי API

כדי להשתמש במסוף Google Cloud , ב-CLI של gcloud ובממשקי API, מבצעים את הפעולות הבאות:

  1. בדף לבחירת הפרויקט במסוף Google Cloud , בוחרים פרויקט ב- Google Cloud או יוצרים אותו.

    כניסה לדף לבחירת הפרויקט

  2. מוודאים שהחיוב מופעל בפרויקט. כך בודקים אם החיוב מופעל בפרויקט
  3. מתקינים ומפעילים את ה-CLI של gcloud.

    אם התקנתם את ה-CLI של gcloud, השתמשו בפקודה gcloud components update כדי לוודא שמותקנת אצלכם הגרסה העדכנית. כדי לגשת לפקודות ה-CLI של gcloud של Memorystore for Valkey, צריך לפחות גרסה 489.0.0 של ה-CLI של gcloud.

  4. מפעילים את Memorystore for Valkey API. ‫
    Memorystore for Valkey API
  5. אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.
  6. חשוב לוודא שאתם יודעים מה המזהה של הארגון שלכם.

הקצאת תפקידים

כדי להשתמש באילוצים מוגדרים מראש של מדיניות הארגון עבור המכונות הווירטואליות, צריך להיות לכם אחד מתפקידי ה-IAM האלה בפרויקט Google Cloud :

  • roles/memorystore.admin (תפקיד האדמין של Memorystore)
  • roles/owner (התפקיד 'בעלים')
  • roles/editor (ההרשאה 'עריכה')

בנוסף, צריך להקצות למשתמש או לחשבון השירות את התפקיד roles/orgpolicy.policyAdmin (אדמין של מדיניות הארגון). כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

יכול להיות שתוכלו לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.

הוספת אילוצי CMEK מוגדרים מראש למדיניות הארגון

בקטע הזה מוסיפים את האילוצים המוגדרים מראש הבאים של CMEK למדיניות הארגון:

  • constraints/gcp.restrictNonCmekServices: אוכף הגנה באמצעות CMEK על המקרים שלכם. אם Memorystore for Valkey API מופיע ברשימת השירותים של מדיניות Deny עבור האילוץ הזה, לא תוכלו ליצור מופעים שלא מוגנים באמצעות CMEK.
  • constraints/gcp.restrictCmekCryptoKeyProjects: הגבלת השימוש במפתחות Cloud KMS להגנה באמצעות CMEK. אם מגדירים את האילוץ הזה, המופעים שמשתמשים בהצפנת CMEK חייבים להשתמש במפתח מפרויקט, מתיקייה או מארגון מורשים.

כדי להוסיף את אילוצי ה-CMEK האלה למדיניות הארגון, מבצעים את הפעולות הבאות:

  1. עוברים לדף מדיניות הארגון.

    מעבר לדף Organization policies

  2. לוחצים על התפריט בסרגל התפריטים של המסוף Google Cloud , ואז בוחרים את הפרויקט, התיקייה או הארגון שנדרשת להם מדיניות הארגון.

    בדף מדיניות הארגון מוצגת רשימה של אילוצים זמינים של מדיניות הארגון.

  3. כדי להגדיר את האילוץ constraints/gcp.restrictNonCmekServices:

    1. מסננים את האילוץ באמצעות המזהה שלו: constraints/gcp.restrictNonCmekServices.
    2. לוחצים על הקישור שכולל את שם האילוץ.
    3. בדף פרטי המדיניות, לוחצים על ניהול המדיניות.
    4. בקטע Policy source בדף Edit policy, לוחצים על האפשרות Override parent's policy.
    5. בקטע Rules, לוחצים על השדה Add a rule.
    6. בתפריט ערכי מדיניות בתיבת הדו-שיח כלל חדש, בוחרים באפשרות בהתאמה אישית.
    7. בתפריט סוג המדיניות, בוחרים באפשרות דחייה.
    8. בשדה ערכים מותאמים אישית, מזינים memorystore.googleapis.com. הערך הזה מחייב הגנה באמצעות CMEK כשיוצרים מופעים של Memorystore for Valkey.
    9. לוחצים על הגדרת מדיניות.
  4. כדי להגדיר את האילוץ constraints/gcp.restrictCmekCryptoKeyProjects, מבצעים את השלבים הבאים:

    1. מסננים את האילוץ באמצעות המזהה שלו: constraints/gcp.restrictCmekCryptoKeyProjects.
    2. לוחצים על הקישור שכולל את שם האילוץ.
    3. בדף פרטי המדיניות, לוחצים על ניהול המדיניות.
    4. בקטע Policy source בדף Edit policy, לוחצים על האפשרות Override parent's policy.
    5. בקטע Rules, לוחצים על השדה Add a rule.
    6. בתפריט ערכי מדיניות בתיבת הדו-שיח כלל חדש, בוחרים באפשרות בהתאמה אישית.
    7. בתפריט סוג המדיניות, בוחרים באפשרות אישור.
    8. בשדה ערכים בהתאמה אישית, מזינים את המשאב בפורמט הבא: under:organizations/ORGANIZATION_ID,‏ under:folders/FOLDER_ID או projects/PROJECT_ID.

      הערכים האלה מאפשרים למופעי Memorystore for Valkey להשתמש במפתחות Cloud KMS רק מהארגון, מהתיקייה או מהפרויקט המותרים.

    9. לוחצים על הגדרת מדיניות.

המאמרים הבאים