Pastikan perlindungan kunci enkripsi yang dikelola pelanggan (CMEK) untuk instance Anda dengan menggunakan batasan kebijakan organisasi yang telah ditentukan sebelumnya

Dokumen ini menjelaskan cara menggunakan batasan kebijakan organisasi yang telah ditentukan sebelumnya untuk Memorystore for Valkey. Batasan ini memungkinkan Anda menerapkan pembatasan pada Memorystore untuk Valkey di tingkat project, folder, atau organisasi.

Anda dapat menggunakan batasan kebijakan organisasi untuk membantu memastikan perlindungan kunci enkripsi yang dikelola pelanggan (CMEK) untuk instance Memorystore for Valkey Anda dengan mengontrol setelan CMEK instance. Dengan demikian, Anda tidak hanya dapat menerapkan perlindungan CMEK untuk instance, tetapi juga dapat mengontrol kunci Cloud Key Management Service (KMS) yang dapat digunakan untuk membantu melindungi data Anda.

Batasan kebijakan organisasi hanya diterapkan pada instance Memorystore for Valkey yang baru dibuat. Untuk mengetahui informasi selengkapnya, lihat Kebijakan organisasi CMEK dan Batasan kebijakan organisasi.

Sebelum memulai

Sebelum Anda mulai menggunakan batasan kebijakan organisasi yang telah ditentukan sebelumnya, selesaikan prasyarat di bagian ini.

Menggunakan Google Cloud konsol, Google Cloud CLI, dan API

Untuk menggunakan konsol Google Cloud , gcloud CLI, dan API, lakukan hal berikut:

  1. Di konsol Google Cloud , pada halaman pemilih project, pilih atau buat Google Cloud project.

    Buka pemilih project

  2. Pastikan penagihan diaktifkan untuk project Anda. Pelajari cara memeriksa apakah penagihan telah diaktifkan pada suatu project.
  3. Instal dan lakukan inisialisasi Google Cloud CLI (gcloud CLI).

    Jika Anda menginstal gcloud CLI, pastikan Anda memiliki versi terbaru dengan menjalankan gcloud components update. Untuk mengakses perintah gcloud CLI Memorystore for Valkey, Anda memerlukan gcloud CLI versi minimal 489.0.0.

  4. Aktifkan Memorystore for Valkey API.
    Memorystore for Valkey API
  5. Jika Anda menggunakan penyedia identitas (IdP) eksternal, Anda harus login ke gcloud CLI dengan identitas gabungan Anda terlebih dahulu.
  6. Pastikan Anda mengetahui ID organisasi Anda.

Tetapkan peran

Untuk menggunakan batasan kebijakan organisasi bawaan untuk instance Anda, Anda harus memiliki salah satu peran IAM berikut di project Google Cloud Anda:

  • roles/memorystore.admin (peran Admin Memorystore)
  • roles/owner (peran Pemilik)
  • roles/editor (peran Editor)

Selain itu, Anda harus memberikan peran roles/orgpolicy.policyAdmin (Administrator Kebijakan Organisasi) kepada akun pengguna atau layanan Anda. Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.

Anda mungkin juga mendapatkan izin yang diperlukan melalui peran khusus atau peran bawaan lainnya.

Menambahkan batasan CMEK yang telah ditentukan sebelumnya ke kebijakan organisasi

Di bagian ini, Anda akan menambahkan batasan CMEK standar berikut ke kebijakan organisasi:

  • constraints/gcp.restrictNonCmekServices: menerapkan perlindungan CMEK untuk instance Anda. Jika Memorystore for Valkey API tercantum dalam daftar kebijakan layanan Deny untuk batasan ini, Anda tidak dapat membuat instance yang tidak dilindungi CMEK.
  • constraints/gcp.restrictCmekCryptoKeyProjects: membatasi kunci Cloud KMS yang dapat Anda gunakan untuk perlindungan CMEK. Jika Anda mengonfigurasi batasan ini, instance yang menggunakan enkripsi CMEK harus menggunakan kunci dari project, folder, atau organisasi yang diizinkan.

Untuk menambahkan batasan CMEK ini ke kebijakan organisasi, lakukan langkah-langkah berikut:

  1. Buka halaman Kebijakan organisasi.

    Buka halaman Kebijakan organisasi

  2. Klik menu di menu bar konsol, lalu pilih project, folder, atau organisasi yang memerlukan kebijakan organisasi. Google Cloud

    Di halaman Kebijakan organisasi, daftar batasan kebijakan organisasi yang tersedia ditampilkan.

  3. Untuk menetapkan batasan constraints/gcp.restrictNonCmekServices, ikuti langkah-langkah berikut:

    1. Filter batasan menggunakan ID-nya: constraints/gcp.restrictNonCmekServices.
    2. Klik link yang berisi nama batasan.
    3. Di halaman Policy details, klik Manage policy.
    4. Di bagian Policy source pada halaman Edit policy, klik opsi Override parent's policy.
    5. Di bagian Aturan, klik kolom Tambahkan aturan.
    6. Dari menu Nilai kebijakan pada dialog Aturan baru, pilih Kustom.
    7. Dari menu Jenis kebijakan, pilih Tolak.
    8. Di kolom Nilai kustom, masukkan memorystore.googleapis.com. Nilai ini menerapkan perlindungan CMEK saat Anda membuat instance Memorystore for Valkey.
    9. Klik Setel kebijakan.
  4. Untuk menetapkan batasan constraints/gcp.restrictCmekCryptoKeyProjects, ikuti langkah-langkah berikut:

    1. Filter batasan menggunakan ID-nya: constraints/gcp.restrictCmekCryptoKeyProjects.
    2. Klik link yang berisi nama batasan.
    3. Di halaman Policy details, klik Manage policy.
    4. Di bagian Policy source pada halaman Edit policy, klik opsi Override parent's policy.
    5. Di bagian Aturan, klik kolom Tambahkan aturan.
    6. Dari menu Nilai kebijakan pada dialog Aturan baru, pilih Kustom.
    7. Dari menu Jenis kebijakan, pilih Izinkan.
    8. Di kolom Nilai kustom, masukkan resource menggunakan format berikut: under:organizations/ORGANIZATION_ID, under:folders/FOLDER_ID, atau projects/PROJECT_ID.

      Nilai ini memungkinkan instance Memorystore untuk Valkey menggunakan kunci Cloud KMS hanya dari organisasi, folder, atau project yang diizinkan.

    9. Klik Setel kebijakan.

Langkah berikutnya