Questo documento descrive come utilizzare i vincoli delle policy dell'organizzazione predefiniti per Memorystore for Valkey. Questi vincoli consentono di applicare limitazioni a Memorystore for Valkey a livello di progetto, cartella o organizzazione.
Puoi utilizzare i vincoli delle policy dell'organizzazione per garantire la protezione delle chiavi di crittografia gestite dal cliente (CMEK) per le istanze Memorystore for Valkey controllando le impostazioni CMEK delle istanze. Di conseguenza, non solo puoi applicare la protezione CMEK per le tue istanze, ma puoi anche controllare quali chiavi Cloud Key Management Service (KMS) puoi utilizzare per proteggere i tuoi dati.
I vincoli delle policy dell'organizzazione vengono applicati solo alle istanze Memorystore for Valkey appena create. Per ulteriori informazioni, consulta Policy dell'organizzazione per le chiavi CMEK e Vincoli delle policy dell'organizzazione.
Prima di iniziare
Prima di iniziare a utilizzare i vincoli delle policy dell'organizzazione predefiniti, completa i prerequisiti descritti in questa sezione.
Utilizzare la Google Cloud console, Google Cloud CLI e le API
Per utilizzare la Google Cloud console, gcloud CLI e le API:
- Nella Google Cloud console, nella pagina di selezione del progetto, seleziona o crea un Google Cloud progetto.
- Verifica che la fatturazione sia attivata per il tuo progetto. Scopri come verificare se la fatturazione è attivata per un progetto.
Installa e inizializza Google Cloud CLI (gcloud CLI).
Se hai installato gcloud CLI, assicurati di avere l'ultima versione eseguendo
gcloud components update. Per accedere ai comandi gcloud CLI di Memorystore for Valkey, devi avere almeno la versione489.0.0di gcloud CLI.-
Attiva l'API Memorystore for Valkey.
API Memorystore for Valkey - Se utilizzi un provider di identità (IdP) esterno, devi prima accedere a gcloud CLI con la tua identità federata.
- Assicurati di conoscere l'ID della tua organizzazione.
Assegna i ruoli
Per utilizzare i vincoli delle policy dell'organizzazione predefiniti per le tue istanze, devi avere uno di questi ruoli IAM nel tuo Google Cloud progetto:
roles/memorystore.admin(il ruolo Memorystore Admin)roles/owner(il ruolo Proprietario)roles/editor(il ruolo Editor)
Inoltre, devi concedere il ruolo roles/orgpolicy.policyAdmin (Amministratore delle policy dell'organizzazione) a
tuo utente o al tuo account di servizio. Per ulteriori informazioni sulla concessione dei ruoli, consulta
Gestire l'accesso a progetti, cartelle e organizzazioni.
Potresti anche ottenere le autorizzazioni richieste tramite i ruoli personalizzati o altri ruoli predefiniti.
Aggiungere vincoli CMEK predefiniti a una policy dell'organizzazione
In questa sezione, aggiungi i seguenti vincoli CMEK predefiniti a una policy dell'organizzazione:
constraints/gcp.restrictNonCmekServices: applica la protezione CMEK per le tue istanze. Se l'API Memorystore for Valkey si trova nell' elenco delle policyDenydei servizi per questo vincolo, non puoi creare istanze non protette da CMEK.constraints/gcp.restrictCmekCryptoKeyProjects: limita le chiavi Cloud KMS che puoi utilizzare per la protezione CMEK. Se configuri questo vincolo, le istanze che utilizzano la crittografia CMEK devono utilizzare una chiave di un progetto, una cartella o un'organizzazione consentiti.
Per aggiungere questi vincoli CMEK a una policy dell'organizzazione:
Vai alla pagina Policy dell'organizzazione.
Fai clic sul menu nella barra dei menu della Google Cloud console e seleziona il progetto, cartella o l'organizzazione che richiede la policy dell'organizzazione.
Nella pagina Policy dell'organizzazione viene visualizzato un elenco dei vincoli delle policy dell'organizzazione disponibili.
Per impostare il vincolo
constraints/gcp.restrictNonCmekServices:- Filtra il vincolo utilizzando il relativo ID:
constraints/gcp.restrictNonCmekServices. - Fai clic sul link che contiene il nome del vincolo.
- Nella pagina Dettagli policy, fai clic su Gestisci policy.
- Nella sezione Origine policy della pagina Modifica policy, fai clic sull'opzione Esegui override della policy della risorsa padre.
- Nella sezione Regole, fai clic sul campo Aggiungi una regola.
- Dal menu Valori policy della finestra di dialogo Nuova regola, seleziona Personalizzato.
- Dal menu Tipo di policy, seleziona Nega.
- Nel campo Valori personalizzati, inserisci
memorystore.googleapis.com. Questo valore applica la protezione CMEK quando crei istanze Memorystore for Valkey. - Fai clic su Imposta policy.
- Filtra il vincolo utilizzando il relativo ID:
Per impostare il vincolo
constraints/gcp.restrictCmekCryptoKeyProjects:- Filtra il vincolo utilizzando il relativo ID:
constraints/gcp.restrictCmekCryptoKeyProjects. - Fai clic sul link che contiene il nome del vincolo.
- Nella pagina Dettagli policy, fai clic su Gestisci policy.
- Nella sezione Origine policy della pagina Modifica policy, fai clic sull'opzione Esegui override della policy della risorsa padre.
- Nella sezione Regole, fai clic sul campo Aggiungi una regola.
- Dal menu Valori policy della finestra di dialogo Nuova regola, seleziona Personalizzato.
- Dal menu Tipo di policy, seleziona Consenti.
Nel campo Valori personalizzati , inserisci la risorsa utilizzando il seguente formato:
under:organizations/ORGANIZATION_ID,under:folders/FOLDER_IDoprojects/PROJECT_ID.Questi valori consentono alle istanze Memorystore for Valkey di utilizzare le chiavi Cloud KMS solo dall'organizzazione, dalla cartella o dal progetto consentiti.
Fai clic su Imposta policy.
- Filtra il vincolo utilizzando il relativo ID:
Passaggi successivi
- Scopri di più su CMEK per Memorystore for Valkey.
- Scopri di più sulle policy dell'organizzazione.
- Scopri di più sulla creazione di policy dell'organizzazione.
- Visualizza l'elenco completo dei vincoli delle policy dell'organizzazione predefiniti.