使用预定义的组织政策限制条件,确保为实例提供客户管理的加密密钥 (CMEK) 保护

本文档介绍如何使用 预定义组织政策限制条件 for Memorystore for Valkey。借助这些限制条件,您可以在项目、文件夹或组织级层对 Memorystore for Valkey 施加限制。

您可以使用组织政策限制条件来控制 Memorystore for Valkey 实例的 CMEK 设置,以帮助确保为这些实例提供客户管理的加密密钥 (CMEK) 保护。这样一来,您不仅可以 为实例强制执行 CMEK 保护,还可以控制可以使用哪些 Cloud Key Management Service (KMS) 密钥来帮助 保护数据。

组织政策限制条件仅对新创建的 Memorystore for Valkey 实例强制执行。如需了解详情,请参阅 CMEK 组织政策组织政策限制条件

准备工作

在开始使用预定义组织政策限制条件之前,请完成本部分中的前提条件。

使用 Google Cloud 控制台、Google Cloud CLI 和 API

如需使用 Google Cloud 控制台、gcloud CLI 和 API,请执行以下 操作:

  1. 在 Google Cloud 控制台的项目选择器页面上,选择或 创建项目。 Google Cloud

    转到项目选择器

  2. 确保您的项目已启用结算功能。了解如何检查项目是否已启用结算功能
  3. 安装初始化 Google Cloud CLI (gcloud CLI)。

    如果您已安装 gcloud CLI,请运行 gcloud components update 以确保您拥有最新版本。如需访问 Memorystore for Valkey gcloud CLI 命令,您至少需要 gcloud CLI 版本 489.0.0

  4. 启用 Memorystore for Valkey API。
    Memorystore for Valkey API
  5. 如果您使用的是外部身份提供方 (IdP),则必须先 使用联合身份登录 gcloud CLI 。
  6. 确保您知道组织的 ID

分配角色

如需为实例使用预定义组织政策限制条件,您必须 在项目中拥有以下 IAM 角色 之一: Google Cloud

  • roles/memorystore.admin(Memorystore Admin 角色)
  • roles/owner(Owner 角色)
  • roles/editor(Editor 角色)

此外,您还必须向 用户或服务帐号授予 roles/orgpolicy.policyAdmin(组织政策管理员)角色。如需详细了解如何授予角色,请参阅 管理对项目、文件夹和组织的访问权限

您也可以通过自定义角色 或其他预定义角色来获取所需的权限。

向组织政策添加预定义的 CMEK 限制条件

在本部分中,您将向组织政策添加以下预定义的 CMEK 限制条件:

  • constraints/gcp.restrictNonCmekServices:为实例强制执行 CMEK 保护。如果 Memorystore for Valkey API 位于 此限制条件的 Deny 政策服务列表中,则您无法创建 非 CMEK 保护的实例。
  • constraints/gcp.restrictCmekCryptoKeyProjects:限制可用于 CMEK 保护的 Cloud KMS 密钥。如果您配置此限制条件,则使用 CMEK 加密的实例必须使用允许的项目、文件夹或组织中的密钥。

如需将这些 CMEK 限制条件添加到组织政策,请执行以下操作:

  1. 转到组织政策 页面。

    转到组织政策页面

  2. 点击 Google Cloud 控制台菜单栏中的菜单,然后选择需要相应组织政策的项目、 文件夹或组织。

    组织政策 页面上会显示可用组织政策限制条件的列表。

  3. 如需设置 constraints/gcp.restrictNonCmekServices 限制条件,请按以下步骤操作:

    1. 使用限制条件的 ID constraints/gcp.restrictNonCmekServices 过滤限制条件。
    2. 点击包含限制条件名称的链接。
    3. 政策详情 页面上,点击管理政策
    4. 修改政策 页面的政策来源 部分中,点击 覆盖父级的政策 选项。
    5. 规则 部分中,点击添加规则 字段。
    6. 新规则 对话框的政策值 菜单中,选择自定义
    7. 政策类型 菜单中,选择拒绝
    8. 自定义值 字段中,输入 memorystore.googleapis.com。此值会在您创建 Memorystore for Valkey 实例时强制执行 CMEK 保护。
    9. 点击设置政策
  4. 如需设置 constraints/gcp.restrictCmekCryptoKeyProjects 限制条件,请按以下步骤操作:

    1. 使用限制条件的 ID constraints/gcp.restrictCmekCryptoKeyProjects 过滤限制条件。
    2. 点击包含限制条件名称的链接。
    3. 政策详情 页面上,点击管理政策
    4. 修改政策 页面的政策来源 部分中,点击 覆盖父级的政策 选项。
    5. 规则 部分中,点击添加规则 字段。
    6. 新规则 对话框的政策值 菜单中,选择自定义
    7. 政策类型 菜单中,选择允许
    8. 自定义值 字段中,按照以下格式输入资源:under:organizations/ORGANIZATION_IDunder:folders/FOLDER_IDprojects/PROJECT_ID

      这些值允许 Memorystore for Valkey 实例仅使用来自允许的组织、文件夹或项目的 Cloud KMS 密钥。

    9. 点击设置政策

后续步骤