이 문서에서는 Memorystore for Valkey에 사전 정의된 조직 정책 제약조건을 사용하는 방법을 설명합니다. 이러한 제약조건을 사용하면 프로젝트, 폴더 또는 조직 수준에서 Memorystore for Valkey에 제한을 둘 수 있습니다.
조직 정책 제약조건을 사용하면 인스턴스의 CMEK 설정을 제어하여 Memorystore for Valkey 인스턴스에 고객 관리 암호화 키 (CMEK) 보호를 적용할 수 있습니다. 따라서 인스턴스에 CMEK 보호를 적용할 수 있을 뿐만 아니라 데이터를 보호하는 데 사용할 수 있는 Cloud Key Management Service (KMS) 키를 제어할 수도 있습니다.
조직 정책 제약조건은 새로 생성된 Memorystore for Valkey 인스턴스에만 적용됩니다. 자세한 내용은 CMEK 조직 정책 및 조직 정책 제약조건을 참고하세요.
시작하기 전에
사전 정의된 조직 정책 제약조건을 사용하기 전에 이 섹션의 사전 요구사항을 완료하세요.
콘솔, Google Cloud CLI, API 사용 Google Cloud
콘솔, gcloud CLI, API를 사용하려면 다음 단계를 따르세요. Google Cloud
- 콘솔의 프로젝트 선택기 페이지에서 프로젝트를 선택하거나 만듭니다. Google Cloud Google Cloud
- 프로젝트에 결제가 사용 설정되어 있는지 확인하세요. 프로젝트에 결제가 사용 설정되어 있는지 확인하는 방법을 알아보세요.
Google Cloud CLI (gcloud CLI)를 설치하고 초기화합니다.
gcloud CLI를 설치한 경우
gcloud components update를 실행하여 최신 버전을 사용하고 있는지 확인합니다. Memorystore for Valkey gcloud CLI 명령어에 액세스하려면 최소한 gcloud CLI 버전489.0.0이 필요합니다.-
Memorystore for Valkey API를 사용 설정합니다.
Memorystore for Valkey API - 외부 ID 공급업체 (IdP)를 사용하는 경우 먼저 제휴 ID로 gcloud CLI에 로그인해야 합니다.
- 조직의 ID를 알고 있는지 확인합니다.
역할 지정
인스턴스에 사전 정의된 조직 정책 제약조건을 사용하려면 프로젝트에 다음 IAM 역할 중 하나가 있어야 합니다. Google Cloud
roles/memorystore.admin(Memorystore 관리자 역할)roles/owner(소유자 역할)roles/editor(편집자 역할)
또한 사용자 또는 서비스 계정에 roles/orgpolicy.policyAdmin (조직 정책 관리자) 역할을 부여해야 합니다. 역할 부여에 대한 자세한 내용은
프로젝트, 폴더, 조직에 대한 액세스 관리를 참고하세요.
커스텀 역할 이나 다른 사전 정의된 역할을 통해 필요한 권한을 얻을 수도 있습니다.
조직 정책에 사전 정의된 CMEK 제약조건 추가
이 섹션에서는 조직 정책에 다음과 같은 사전 정의된 CMEK 제약조건을 추가합니다.
constraints/gcp.restrictNonCmekServices: 인스턴스에 CMEK 보호를 적용합니다. Memorystore for Valkey API가 이 제약조건의 서비스에 대한Deny정책 목록에 있으면 CMEK로 보호되지 않는 인스턴스를 만들 수 없습니다.constraints/gcp.restrictCmekCryptoKeyProjects: CMEK 보호에 사용할 수 있는 Cloud KMS 키를 제한합니다. 이 제약조건을 구성하면 CMEK 암호화를 사용하는 인스턴스가 허용된 프로젝트, 폴더 또는 조직의 키를 사용해야 합니다.
조직 정책에 이러한 CMEK 제약조건을 추가하려면 다음 단계를 따르세요.
조직 정책 페이지로 이동합니다.
콘솔 메뉴 바에서 메뉴를 클릭한 다음 조직 정책이 필요한 프로젝트, 폴더 또는 조직을 선택합니다. Google Cloud
조직 정책 페이지에 사용 가능한 조직 정책 제약조건 목록이 표시됩니다.
constraints/gcp.restrictNonCmekServices제약조건을 설정하려면 다음 단계를 따르세요.- ID(
constraints/gcp.restrictNonCmekServices)를 사용하여 제약조건을 필터링합니다. - 제약조건의 이름이 포함된 링크를 클릭합니다.
- 정책 세부정보 페이지에서 정책 관리 를 클릭합니다.
- 정책 수정 페이지의 정책 소스 섹션에서 상위 정책 재정의 옵션을 클릭합니다.
- 규칙 섹션에서 규칙 추가 필드를 클릭합니다.
- 새 규칙 대화상자의 정책 값 메뉴에서 커스텀 을 선택합니다.
- 정책 유형 메뉴에서 거부 를 선택합니다.
- 커스텀 값 필드에
memorystore.googleapis.com을 입력합니다. 이 값은 Memorystore for Valkey 인스턴스를 만들 때 CMEK 보호를 적용합니다. - 정책 설정 을 클릭합니다.
- ID(
constraints/gcp.restrictCmekCryptoKeyProjects제약조건을 설정하려면 다음 단계를 따르세요.- ID(
constraints/gcp.restrictCmekCryptoKeyProjects)를 사용하여 제약조건을 필터링합니다. - 제약조건의 이름이 포함된 링크를 클릭합니다.
- 정책 세부정보 페이지에서 정책 관리 를 클릭합니다.
- 정책 수정 페이지의 정책 소스 섹션에서 상위 정책 재정의 옵션을 클릭합니다.
- 규칙 섹션에서 규칙 추가 필드를 클릭합니다.
- 새 규칙 대화상자의 정책 값 메뉴에서 커스텀 을 선택합니다.
- 정책 유형 메뉴에서 허용 을 선택합니다.
커스텀 값 필드에
under:organizations/ORGANIZATION_ID,under:folders/FOLDER_ID또는projects/PROJECT_ID형식을 사용하여 리소스를 입력합니다.이러한 값을 사용하면 Memorystore for Valkey 인스턴스에서 허용된 조직, 폴더 또는 프로젝트의 Cloud KMS 키만 사용할 수 있습니다.
정책 설정 을 클릭합니다.
- ID(
다음 단계
- Memorystore for Valkey의 CMEK에 대해 자세히 알아보세요.
- 조직 정책 자세히 알아보기
- 조직 정책 만들기 자세히 알아보기
- 사전 정의된 조직 정책 제약조건의 전체 목록을 확인하세요.