本文說明如何使用 Memorystore for Valkey 的預先定義機構政策限制。您可以在專案、資料夾或機構層級,使用這些限制對 Memorystore for Valkey 設下限制。
您可以透過機構政策限制,控管 Memorystore for Valkey 執行個體的 CMEK 設定,確保執行個體受到客戶自行管理的加密金鑰 (CMEK) 保護。因此,您不僅可以對執行個體強制執行 CMEK 保護措施,還能控管可使用哪些 Cloud Key Management Service (KMS) 金鑰來保護資料。
系統只會對新建立的 Memorystore for Valkey 執行個體強制執行機構政策限制。詳情請參閱「CMEK 組織政策」和「組織政策限制」。
事前準備
開始使用預先定義的組織政策限制前,請先完成本節中的必要條件。
使用 Google Cloud 控制台、Google Cloud CLI 和 API
如要使用 Google Cloud 控制台、gcloud CLI 和 API,請按照下列步驟操作:
- 在 Google Cloud 控制台的專案選擇器頁面中,選取或建立 Google Cloud 專案。
- 請確認您已為專案啟用計費功能。瞭解如何檢查專案是否已啟用計費功能。
安裝並初始化 Google Cloud CLI (gcloud CLI)。
如果您已安裝 gcloud CLI,請執行
gcloud components update,確認您使用的是最新版本。如要存取 Memorystore for Valkey gcloud CLI 指令,您至少需要 gcloud CLI489.0.0版。-
啟用 Memorystore for Valkey API。
Memorystore for Valkey API - 如果您使用外部識別資訊提供者 (IdP),請先使用聯合身分登入 gcloud CLI。
- 請確認您知道貴機構的 ID。
指派角色
如要為執行個體使用預先定義的組織政策限制,您必須在 Google Cloud 專案中擁有下列其中一個 IAM 角色:
roles/memorystore.admin(Memorystore 管理員角色)roles/owner(擁有者角色)roles/editor(編輯者角色)
此外,您必須將roles/orgpolicy.policyAdmin (組織政策管理員) 角色授予使用者或服務帳戶。如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和機構的存取權」。
在機構政策中新增預先定義的 CMEK 限制
在本節中,您會將下列預先定義的 CMEK 限制新增至組織政策:
constraints/gcp.restrictNonCmekServices:為執行個體強制執行 CMEK 保護措施。如果 Memorystore for Valkey API 位於這項限制的服務Deny政策清單中,您就無法建立未受 CMEK 保護的執行個體。constraints/gcp.restrictCmekCryptoKeyProjects:限制可使用的 Cloud KMS 金鑰,以進行 CMEK 保護。如果您設定這項限制,使用 CMEK 加密的執行個體就必須使用允許的專案、資料夾或機構中的金鑰。
如要將這些 CMEK 限制新增至機構政策,請按照下列步驟操作:
前往「Organization policies」(機構政策) 頁面。
按一下 Google Cloud 控制台選單列中的選單,然後選取需要機構政策的專案、資料夾或機構。
「Organization policies」(機構政策) 頁面會顯示可用的機構政策限制清單。
如要設定
constraints/gcp.restrictNonCmekServices限制,請按照下列步驟操作:- 使用限制 ID 篩選限制:
constraints/gcp.restrictNonCmekServices。 - 按一下包含限制名稱的連結。
- 在「政策詳細資料」頁面中,按一下「管理政策」。
- 在「編輯政策」頁面的「政策來源」部分,按一下「覆寫上層政策」選項。
- 在「規則」部分,按一下「新增規則」欄位。
- 在「新規則」對話方塊的「政策值」選單中,選取「自訂」。
- 從「政策類型」選單中選取「拒絕」。
- 在「Custom values」(自訂值) 欄位中輸入
memorystore.googleapis.com。建立 Memorystore for Valkey 執行個體時,這個值會強制執行 CMEK 保護措施。 - 按一下「設定政策」。
- 使用限制 ID 篩選限制:
如要設定
constraints/gcp.restrictCmekCryptoKeyProjects限制,請按照下列步驟操作:- 使用限制 ID 篩選限制:
constraints/gcp.restrictCmekCryptoKeyProjects。 - 按一下包含限制名稱的連結。
- 在「政策詳細資料」頁面中,按一下「管理政策」。
- 在「編輯政策」頁面的「政策來源」部分,按一下「覆寫上層政策」選項。
- 在「規則」部分,按一下「新增規則」欄位。
- 在「新規則」對話方塊的「政策值」選單中,選取「自訂」。
- 從「政策類型」選單中選取「允許」。
在「自訂值」欄位中,使用下列格式輸入資源:
under:organizations/ORGANIZATION_ID、under:folders/FOLDER_ID或projects/PROJECT_ID。這些值可讓 Memorystore for Valkey 執行個體僅使用允許的機構、資料夾或專案中的 Cloud KMS 金鑰。
按一下「設定政策」。
- 使用限制 ID 篩選限制:
後續步驟
- 進一步瞭解 Memorystore for Valkey 的 CMEK。
- 進一步瞭解機構政策。
- 進一步瞭解如何建立機構政策。
- 查看預先定義的組織政策限制完整清單。