Use restrições predefinidas da política da organização para garantir a proteção das suas instâncias com chaves de criptografia gerenciadas pelo cliente (CMEK)

Este documento descreve como usar restrições de políticas da organização predefinidas para o Memorystore for Valkey. Essas restrições permitem que você coloque restrições no Memorystore for Valkey no nível do projeto, da pasta ou da organização.

É possível usar restrições de políticas da organização para ajudar a garantir a proteção de chaves de criptografia gerenciadas pelo cliente (CMEK) para instâncias do Memorystore for Valkey, controlando as configurações de CMEK das instâncias. Como resultado, você não só pode aplicar a proteção CMEK para suas instâncias, mas também controlar quais chaves do Cloud Key Management Service (KMS) podem ser usadas para ajudar a proteger seus dados.

As restrições de políticas da organização são aplicadas apenas a instâncias do Memorystore for Valkey recém-criadas. Para mais informações, consulte Políticas da organização de CMEK e Restrições de políticas da organização.

Antes de começar

Antes de começar a usar restrições de políticas da organização predefinidas, conclua os pré-requisitos nesta seção.

Usar o Google Cloud console, a Google Cloud CLI e as APIs

Para usar o Google Cloud console, a CLI gcloud e as APIs, faça o seguinte:

  1. No Google Cloud console do, na página do seletor de projetos, selecione ou crie um Google Cloud projeto do.

    Acessar o seletor de projetos

  2. Verifique se o faturamento foi ativado para o projeto. Saiba como verificar se o faturamento está ativado em um projeto.
  3. Instale e inicialize a Google Cloud CLI (CLI gcloud).

    Se você instalou a CLI gcloud, verifique se tem a versão mais recente executando gcloud components update. Para acessar os comandos da CLI gcloud do Memorystore for Valkey, é necessário ter pelo menos a versão 489.0.0 da CLI gcloud.

  4. Ative a API Memorystore for Valkey.
    API Memorystore for Valkey
  5. Se você estiver usando um provedor de identidade (IdP) externo, primeiro faça login na CLI gcloud com sua identidade federada.
  6. Verifique se você conhece o ID da sua organização.

Atribuir papéis

Para usar restrições de políticas da organização predefinidas para suas instâncias, você precisa ter um destes papéis do IAM no seu Google Cloud projeto:

  • roles/memorystore.admin (o papel de administrador do Memorystore)
  • roles/owner (o papel de proprietário)
  • roles/editor (o papel de editor)

Além disso, é necessário conceder o papel roles/orgpolicy.policyAdmin (administrador de políticas da organização) a o usuário ou à conta de serviço. Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Também é possível conseguir as permissões necessárias com papéis personalizados ou outros papéis predefinidos.

Adicionar restrições de CMEK predefinidas a uma política da organização

Nesta seção, você adiciona as seguintes restrições de CMEK predefinidas a uma política da organização:

  • constraints/gcp.restrictNonCmekServices: aplica a proteção CMEK às instâncias. Se a API Memorystore for Valkey estiver na lista de serviços da política Deny para essa restrição, não será possível criar instâncias não protegidas por CMEK.
  • constraints/gcp.restrictCmekCryptoKeyProjects: limita quais chaves do Cloud KMS podem ser usadas para proteção CMEK. Se você configurar essa restrição, as instâncias que usam a criptografia CMEK precisarão usar uma chave de um projeto, pasta ou organização permitida.

Para adicionar essas restrições de CMEK a uma política da organização, faça o seguinte:

  1. Acessar a página Políticas da organização.

    Acessar a página Políticas da organização

  2. Clique no menu na barra de menus do console do Google Cloud e selecione o projeto, a pasta ou a organização que exige a política da organização.

    Na página Políticas da organização, uma lista de restrições de políticas da organização disponíveis é exibida.

  3. Para definir a restrição constraints/gcp.restrictNonCmekServices, siga estas etapas:

    1. Filtre a restrição usando o ID dela: constraints/gcp.restrictNonCmekServices.
    2. Clique no link que contém o nome da restrição.
    3. Na página Detalhes da política, clique em Gerenciar política.
    4. Na seção Origem da política da página Editar política, clique na opção Substituir a política do editor principal.
    5. Na seção Regras, clique no campo Adicionar uma regra.
    6. No menu Valores da política da caixa de diálogo Nova regra, selecione Personalizada.
    7. No menu Tipo de política, selecione Negar.
    8. No campo Valores personalizados, insira memorystore.googleapis.com. Esse valor aplica a proteção CMEK ao criar instâncias do Memorystore for Valkey.
    9. Clique em Definir política.
  4. Para definir a restrição constraints/gcp.restrictCmekCryptoKeyProjects, siga estas etapas:

    1. Filtre a restrição usando o ID dela: constraints/gcp.restrictCmekCryptoKeyProjects.
    2. Clique no link que contém o nome da restrição.
    3. Na página Detalhes da política, clique em Gerenciar política.
    4. Na seção Origem da política da página Editar política, clique na opção Substituir a política do editor principal.
    5. Na seção Regras, clique no campo Adicionar uma regra.
    6. No menu Valores da política da caixa de diálogo Nova regra, selecione Personalizada.
    7. No menu Tipo de política, selecione Permitir.
    8. Em Valores personalizados , digite o recurso usando o seguinte formato: under:organizations/ORGANIZATION_ID, under:folders/FOLDER_ID ou projects/PROJECT_ID.

      Esses valores permitem que as instâncias do Memorystore for Valkey usem chaves do Cloud KMS apenas da organização, pasta ou projeto permitido.

    9. Clique em Definir política.

A seguir