Este documento descreve como usar restrições de políticas da organização predefinidas para o Memorystore for Valkey. Essas restrições permitem que você coloque restrições no Memorystore for Valkey no nível do projeto, da pasta ou da organização.
É possível usar restrições de políticas da organização para ajudar a garantir a proteção de chaves de criptografia gerenciadas pelo cliente (CMEK) para instâncias do Memorystore for Valkey, controlando as configurações de CMEK das instâncias. Como resultado, você não só pode aplicar a proteção CMEK para suas instâncias, mas também controlar quais chaves do Cloud Key Management Service (KMS) podem ser usadas para ajudar a proteger seus dados.
As restrições de políticas da organização são aplicadas apenas a instâncias do Memorystore for Valkey recém-criadas. Para mais informações, consulte Políticas da organização de CMEK e Restrições de políticas da organização.
Antes de começar
Antes de começar a usar restrições de políticas da organização predefinidas, conclua os pré-requisitos nesta seção.
Usar o Google Cloud console, a Google Cloud CLI e as APIs
Para usar o Google Cloud console, a CLI gcloud e as APIs, faça o seguinte:
- No Google Cloud console do, na página do seletor de projetos, selecione ou crie um Google Cloud projeto do.
- Verifique se o faturamento foi ativado para o projeto. Saiba como verificar se o faturamento está ativado em um projeto.
Instale e inicialize a Google Cloud CLI (CLI gcloud).
Se você instalou a CLI gcloud, verifique se tem a versão mais recente executando
gcloud components update. Para acessar os comandos da CLI gcloud do Memorystore for Valkey, é necessário ter pelo menos a versão489.0.0da CLI gcloud.-
Ative a API Memorystore for Valkey.
API Memorystore for Valkey - Se você estiver usando um provedor de identidade (IdP) externo, primeiro faça login na CLI gcloud com sua identidade federada.
- Verifique se você conhece o ID da sua organização.
Atribuir papéis
Para usar restrições de políticas da organização predefinidas para suas instâncias, você precisa ter um destes papéis do IAM no seu Google Cloud projeto:
roles/memorystore.admin(o papel de administrador do Memorystore)roles/owner(o papel de proprietário)roles/editor(o papel de editor)
Além disso, é necessário conceder o papel roles/orgpolicy.policyAdmin (administrador de políticas da organização) a
o usuário ou à conta de serviço. Para mais informações sobre a concessão de papéis, consulte
Gerenciar o acesso a projetos, pastas e organizações.
Também é possível conseguir as permissões necessárias com papéis personalizados ou outros papéis predefinidos.
Adicionar restrições de CMEK predefinidas a uma política da organização
Nesta seção, você adiciona as seguintes restrições de CMEK predefinidas a uma política da organização:
constraints/gcp.restrictNonCmekServices: aplica a proteção CMEK às instâncias. Se a API Memorystore for Valkey estiver na lista de serviços da políticaDenypara essa restrição, não será possível criar instâncias não protegidas por CMEK.constraints/gcp.restrictCmekCryptoKeyProjects: limita quais chaves do Cloud KMS podem ser usadas para proteção CMEK. Se você configurar essa restrição, as instâncias que usam a criptografia CMEK precisarão usar uma chave de um projeto, pasta ou organização permitida.
Para adicionar essas restrições de CMEK a uma política da organização, faça o seguinte:
Acessar a página Políticas da organização.
Clique no menu na barra de menus do console do Google Cloud e selecione o projeto, a pasta ou a organização que exige a política da organização.
Na página Políticas da organização, uma lista de restrições de políticas da organização disponíveis é exibida.
Para definir a restrição
constraints/gcp.restrictNonCmekServices, siga estas etapas:- Filtre a restrição usando o ID dela:
constraints/gcp.restrictNonCmekServices. - Clique no link que contém o nome da restrição.
- Na página Detalhes da política, clique em Gerenciar política.
- Na seção Origem da política da página Editar política, clique na opção Substituir a política do editor principal.
- Na seção Regras, clique no campo Adicionar uma regra.
- No menu Valores da política da caixa de diálogo Nova regra, selecione Personalizada.
- No menu Tipo de política, selecione Negar.
- No campo Valores personalizados, insira
memorystore.googleapis.com. Esse valor aplica a proteção CMEK ao criar instâncias do Memorystore for Valkey. - Clique em Definir política.
- Filtre a restrição usando o ID dela:
Para definir a restrição
constraints/gcp.restrictCmekCryptoKeyProjects, siga estas etapas:- Filtre a restrição usando o ID dela:
constraints/gcp.restrictCmekCryptoKeyProjects. - Clique no link que contém o nome da restrição.
- Na página Detalhes da política, clique em Gerenciar política.
- Na seção Origem da política da página Editar política, clique na opção Substituir a política do editor principal.
- Na seção Regras, clique no campo Adicionar uma regra.
- No menu Valores da política da caixa de diálogo Nova regra, selecione Personalizada.
- No menu Tipo de política, selecione Permitir.
Em Valores personalizados , digite o recurso usando o seguinte formato:
under:organizations/ORGANIZATION_ID,under:folders/FOLDER_IDouprojects/PROJECT_ID.Esses valores permitem que as instâncias do Memorystore for Valkey usem chaves do Cloud KMS apenas da organização, pasta ou projeto permitido.
Clique em Definir política.
- Filtre a restrição usando o ID dela:
A seguir
- Saiba mais sobre a CMEK para o Memorystore for Valkey.
- Saiba mais sobre políticas da organização.
- Saiba como criar políticas da organização.
- Confira a lista completa de restrições de políticas da organização predefinidas.