במאמר הזה מוסבר איך אדמינים יכולים לראות, ליצור ולנהל מדיניות ארגונית בהתאמה אישית. בעזרת מדיניות ארגונית בהתאמה אישית, אתם יכולים להתאים אישית את השליטה בשדות הספציפיים שמוגבלים על ידי המדיניות הארגונית שלכם.
לפני שמתחילים
- מידע נוסף על מדיניות הארגון, על אילוצים ועל אופן הפעולה שלהם זמין במאמר מבוא לשירות Organization Policy.
התפקידים הנדרשים
כדי לקבל את ההרשאות שדרושות לניהול כללי מדיניות הארגון, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים בארגון:
- אדמין של מדיניות הארגון (
roles/orgpolicy.policyAdmin) -
כדי להפעיל ממשקי API:
Service Usage Consumer (
roles/serviceusage.serviceUsageConsumer) Google Cloud
להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.
אפשר להוסיף תנאי IAM לקישור של תפקיד האדמין של מדיניות הארגון כדי להעביר את הניהול של מדיניות הארגון. כדי לשלוט במשאבים שבהם יש למשתמש הרשאה לנהל את מדיניות הארגון, אפשר להתנות את הקצאת התפקיד בתג מסוים. מידע נוסף על יצירת מדיניות ארגונית
תנאים מותאמים אישית
אילוץ בהתאמה אישית מוגדר בקובץ YAML, שבו מצוינים המשאבים, השיטות, התנאים והפעולות שחלים עליהם האילוצים. התנהגות מותאמת אישית של אילוצים ופרמטרים נתמכים הם ספציפיים לכל שירות. התנאים להגבלות מותאמות אישית מוגדרים באמצעות Common Expression Language (CEL).
הגדרת אילוץ בהתאמה אישית
אפשר ליצור אילוץ מותאם אישית ולהגדיר אותו לשימוש במדיניות הארגון באמצעות מסוף Google Cloud או Google Cloud CLI.
המסוף
כדי ליצור אילוץ בהתאמה אישית:
- במסוף Google Cloud , נכנסים לדף מדיניות הארגון.
- בכלי לבחירת פרויקטים, בוחרים את הפרויקט שרוצים להגדיר לו את מדיניות הארגון.
- לוחצים על Custom constraint (הגבלה מותאמת אישית).
- בתיבה שם לתצוגה, מזינים שם שאנשים יכולים לקרוא למגבלה. השם הזה משמש בהודעות שגיאה, ואפשר להשתמש בו לצורך זיהוי וניפוי באגים. אל תשתמשו בפרטים אישיים מזהים (PII) או במידע אישי רגיש בשמות לתצוגה, כי השם הזה עלול להיחשף בהודעות שגיאה. השדה הזה יכול להכיל עד 200 תווים.
-
בתיבה Constraint ID (מזהה ההגבלה), מזינים את המזהה שרוצים להגדיר להגבלה החדשה בהתאמה אישית. אילוץ מותאם אישית יכול להכיל רק אותיות (כולל אותיות גדולות וקטנות) או מספרים, למשל
custom.disableGkeAutoUpgrade. השדה הזה יכול להכיל עד 70 תווים, לא כולל הקידומת (custom.), לדוגמה,organizations/123456789/customConstraints/custom. אל תכללו פרטים אישיים מזהים (PII) או נתונים רגישים במזהה האילוץ, כי הם עלולים להיחשף בהודעות שגיאה. - בתיבה Description, מזינים תיאור של האילוץ שכתוב בצורה שקריאה לאנשים. התיאור הזה משמש כהודעת שגיאה כשמתבצעת הפרה של המדיניות. לכלול פרטים על הסיבה להפרת המדיניות ואיך לפתור אותה. אל תכללו בתיאור פרטים אישיים מזהים (PII) או מידע אישי רגיש, כי הם עלולים להיחשף בהודעות שגיאה. השדה הזה יכול להכיל עד 2,000 תווים.
-
בתיבה Resource type, בוחרים את השם של משאב REST Google Cloud שמכיל את האובייקט והשדה שרוצים להגביל – לדוגמה,
container.googleapis.com/NodePool. רוב סוגי המשאבים תומכים בעד 20 אילוצים מותאמים אישית. אם תנסו ליצור עוד אילוצים בהתאמה אישית, הפעולה תיכשל. -
אפשר לאכוף את ההגבלה הזו רק בשיטת REST
CREATE. - כדי להגדיר תנאי, לוחצים על Edit condition.
-
בחלונית Add condition, יוצרים תנאי CEL שמתייחס למשאב שירות נתמך, לדוגמה,
resource.management.autoUpgrade == false. השדה הזה יכול להכיל עד 1,000 תווים. פרטים על השימוש ב-CEL זמינים במאמר בנושא Common Expression Language. מידע נוסף על משאבי השירות שאפשר להשתמש בהם באילוצים בהתאמה אישית זמין במאמר שירותים שתומכים באילוצים בהתאמה אישית. - לוחצים על Save.
- בקטע פעולה, בוחרים אם לאשר או לדחות את השיטה שנבדקה אם התנאי מתקיים.
- לוחצים על יצירת אילוץ.
כדי לראות את השיטות הנתמכות לכל שירות, מחפשים את השירות בקטע שירותים שתומכים באילוצים בהתאמה אישית.
הפעולה deny (דחייה) פירושה שהפעולה ליצירה או לעדכון של המשאב נחסמת אם התנאי מוערך כ-True.
הפעולה allow (אישור) אומרת שהפעולה ליצירה או לעדכון של המשאב מותרת רק אם התנאי מחזיר את הערך true. כל מקרה אחר, מלבד אלה שמפורטים במפורש בתנאי, נחסם.
אחרי שמזינים ערך בכל שדה, מופיעה משמאל הגדרת ה-YAML המקבילה לאילוץ המותאם אישית הזה.
gcloud
- כדי ליצור אילוץ בהתאמה אישית, יוצרים קובץ YAML בפורמט הבא:
-
ORGANIZATION_ID: מזהה הארגון, למשל123456789. -
CONSTRAINT_NAME: השם שרוצים לתת לאילוץ המותאם אישית החדש. אילוץ מותאם אישית יכול להכיל רק אותיות (כולל אותיות רישיות וקטנות) או מספרים, למשל,custom.disableGkeAutoUpgrade. השדה הזה יכול להכיל עד 70 תווים, לא כולל הקידומת (custom.) – לדוגמה,organizations/123456789/customConstraints/custom. אל תכללו פרטים אישיים מזהים (PII) או נתונים רגישים במזהה האילוץ, כי הם עלולים להיחשף בהודעות שגיאה. -
RESOURCE_NAME: השם מוגדר במלואו של המשאב Google Cloudשמכיל את האובייקט והשדה שרוצים להגביל. לדוגמה:container.googleapis.com/NodePool. רוב סוגי המשאבים תומכים בעד 20 אילוצים מותאמים אישית. אם תנסו ליצור עוד אילוצים בהתאמה אישית, הפעולה תיכשל. -
methodTypes: שיטות ה-REST שבהן האילוץ נאכף. הערך יכול להיות רקCREATE. -
CONDITION: תנאי CEL שנכתב על סמך ייצוג של משאב שירות נתמך. השדה הזה יכול להכיל עד 1,000 תווים. לדוגמה:"resource.management.autoUpgrade == false". -
ACTION: הפעולה שתתבצע אם התנאיconditionיתקיים. הערכים האפשריים הםALLOWו-DENY. -
DISPLAY_NAME: שם קריא לאנשים של האילוץ. השם הזה מופיע בהודעות שגיאה ויכול לשמש לזיהוי ולניפוי באגים. אל תשתמשו בפרטים אישיים מזהים (PII) או במידע אישי רגיש בשמות המוצגים, כי השם הזה עלול להיחשף בהודעות שגיאה. השדה הזה יכול להכיל עד 200 תווים. -
DESCRIPTION: תיאור ידידותי למשתמש של האילוץ שיוצג כהודעת שגיאה אם המדיניות תופר. השדה הזה יכול להכיל עד 2,000 תווים. -
אחרי שיוצרים קובץ YAML לאילוץ חדש בהתאמה אישית, צריך להגדיר אותו כדי שיהיה זמין למדיניות הארגון בארגון. כדי להגדיר אילוץ בהתאמה אישית, משתמשים בפקודה
gcloud org-policies set-custom-constraint: -
כדי לוודא שהאילוץ המותאם אישית קיים, משתמשים בפקודה
gcloud org-policies list-custom-constraints:
name: organizations/ORGANIZATION_ID/customConstraints/CONSTRAINT_NAME resourceTypes: RESOURCE_NAME methodTypes: - CREATE condition: "CONDITION" actionType: ACTION displayName: DISPLAY_NAME description: DESCRIPTION
מחליפים את מה שכתוב בשדות הבאים:
כדי לראות את השיטות הנתמכות לכל שירות, מחפשים את השירות ב שירותים שתומכים באילוצים בהתאמה אישית.
הפעולה allow (אישור) אומרת שאם התנאי מקבל את הערך True, הפעולה ליצירה או לעדכון של המשאב מותרת. המשמעות היא שכל מקרה אחר, חוץ מהמקרה שמופיע במפורש בתנאי, ייחסם.
הפעולה deny (דחייה) פירושה שאם התנאי מחזיר את הערך True, הפעולה ליצירה או לעדכון של המשאב נחסמת.
gcloud org-policies set-custom-constraint CONSTRAINT_PATH
מחליפים את CONSTRAINT_PATH בנתיב המלא לקובץ האילוצים המותאמים אישית. לדוגמה, /home/user/customconstraint.yaml.
אחרי שהפעולה הזו תושלם, האילוצים המותאמים אישית יהיו זמינים כמדיניות ארגונית ברשימת Google Cloud מדיניות הארגון.
gcloud org-policies list-custom-constraints --organization=ORGANIZATION_ID
מחליפים את ORGANIZATION_ID במזהה של משאב הארגון.
מידע נוסף זמין במאמר בנושא צפייה במדיניות הארגון.
עדכון של אילוץ מותאם אישית
כדי לעדכן אילוץ בהתאמה אישית, עורכים את האילוץ בGoogle Cloud מסוף או יוצרים קובץ YAML חדש ומשתמשים שוב בפקודה set-custom-constraint ה-CLI של gcloud. אין ניהול גרסאות של אילוצים בהתאמה אישית, ולכן הפעולה הזו מחליפה את האילוץ הקיים בהתאמה אישית. אם האילוץ המותאם אישית כבר נאכף, האילוץ המותאם אישית המעודכן ייכנס לתוקף באופן מיידי.
המסוף
במסוף Google Cloud , נכנסים לדף מדיניות הארגון.
בוחרים את הפרויקט בחלונית לבחירת פרויקט בחלק העליון של הדף.
בכלי לבחירת פרויקטים, בוחרים את המשאב שרוצים לעדכן את מדיניות הארגון שלו.
ברשימה שבדף מדיניות ארגונית, בוחרים את האילוץ שרוצים לערוך כדי לפתוח את הדף פרטי המדיניות של האילוץ הזה.
לוחצים על עריכת ההגבלה.
מבצעים שינויים בשם המוצג, בתיאור, בשיטת האכיפה, בתנאי ובפעולה. אחרי שיוצרים את האילוץ, אי אפשר לשנות את מזהה האילוץ או את סוג המשאב.
לוחצים על שמירת השינויים.
gcloud
כדי לקבל את האילוץ הנוכחי בהתאמה אישית, משתמשים בפקודה
gcloud org-policies describe-custom-constraint.gcloud org-policies describe-custom-constraint CONSTRAINT_NAME \ --organization=ORGANIZATION_ID \ --format=FORMAT > PATHמחליפים את מה שכתוב בשדות הבאים:
ORGANIZATION_ID: מזהה הארגון, למשל123456789.
CONSTRAINT_NAME: השם של האילוץ המותאם אישית, למשלcustom.disableGkeAutoUpgrade.
FORMAT: הפורמט של מדיניות ההרשאות. אפשר להשתמש ב-jsonאו ב-yaml.
PATH: הנתיב לקובץ פלט חדש של האילוץ המותאם אישית.
משנים את העותק המקומי של ההגבלה המותאמת אישית כדי לשקף את השינויים שרוצים לבצע בשם לתצוגה, בתיאור, בשיטת האכיפה, בתנאי ובפעולה. אחרי שיוצרים את האילוץ, אי אפשר לשנות את מזהה האילוץ או את סוג המשאב.
אחרי שמעדכנים את קובץ ה-YAML של האילוץ בהתאמה אישית, מגדירים אותו כך שיהיה זמין למדיניות הארגון. כדי להגדיר אילוץ בהתאמה אישית, משתמשים בפקודה
gcloud org-policies set-custom-constraint:gcloud org-policies set-custom-constraint CONSTRAINT_PATHמחליפים את
CONSTRAINT_PATHבנתיב המלא לקובץ האילוצים המותאמים אישית.
אחרי שהעדכון יסתיים, האילוץ המותאם אישית המעודכן יהיה זמין במדיניות הארגון. אם האילוץ המקורי כבר נאכף, האילוץ המעודכן ייכנס לתוקף באופן מיידי.
מחיקה של אילוץ מותאם אישית
אפשר למחוק אילוץ מותאם אישית באמצעות מסוף Google Cloud או Google Cloud CLI.
המסוף
במסוף Google Cloud , נכנסים לדף מדיניות הארגון.
בוחרים את הפרויקט בחלונית לבחירת פרויקט בחלק העליון של הדף.
בכלי לבחירת פרויקטים, בוחרים את המשאב שרוצים למחוק את מדיניות הארגון שלו.
בוחרים את האילוץ שרוצים למחוק מהרשימה בדף מדיניות ארגונית כדי לפתוח את הדף פרטי המדיניות של האילוץ הזה.
לוחצים על מחיקה.
כדי לאשר את מחיקת ההגבלה, לוחצים על מחיקה.
gcloud
כדי למחוק אילוץ בהתאמה אישית, משתמשים בפקודה org-policies delete-custom-constraint ב-CLI של gcloud:
gcloud org-policies delete-custom-constraint custom.CONSTRAINT_NAME \
--organization=ORGANIZATION_ID
מחליפים את מה שכתוב בשדות הבאים:
ORGANIZATION_ID: מזהה הארגון, למשל123456789.
CONSTRAINT_NAME: השם של האילוץ המותאם אישית. לדוגמה,custom.disableGkeAutoUpgrade.
הפלט אמור להיראות כך:
Deleted custom constraint [organizations/123456789/customConstraints/custom.disableGkeAutoUpgrade]
אם מוחקים אילוץ מותאם אישית, כל כללי המדיניות שנוצרו באמצעות האילוץ הזה נמחקים. השם של האילוץ המותאם אישית שנמחק יהיה זמין לשימוש תוך כמה דקות.
בדיקה וניתוח של שינויים במדיניות הארגון
מומלץ לבדוק את כל השינויים במדיניות הארגון כדי להבין איך הם משפיעים על הסביבה שלכם.
סימולטור המדיניות של Organization Policy עוזר לכם להבין את ההשפעה של מגבלה ומדיניות ארגונית על הסביבה הנוכחית שלכם. בעזרת הכלי הזה אתם יכולים לבדוק את כל הגדרות המשאבים כדי לראות איפה מתרחשות הפרות, לפני שמדיניות נאכפת בסביבת הייצור. הוראות מפורטות זמינות במאמר בדיקת שינויים במדיניות הארגון באמצעות סימולטור המדיניות.
אחרי שתבינו את ההשפעה הנוכחית, תוכלו ליצור מדיניות ארגונית במצב הרצה יבשה כדי להבין את ההשפעה ואת ההפרות הפוטנציאליות של המדיניות במהלך 30 הימים הבאים. מדיניות ארגונית במצב פרימטר לבדיקות היא סוג של מדיניות ארגונית שבה הפרות של המדיניות מתועדות ביומן הביקורת, אבל הפעולות שמפירות את המדיניות לא נדחות. אפשר ליצור מדיניות ארגון במצב הרצה יבשה מאילוץ מותאם אישית באמצעות מסוף Google Cloud או Google Cloud CLI. Google Cloud הוראות מפורטות זמינות במאמר בנושא בדיקת מדיניות הארגון.
אכיפה של מדיניות ארגון מותאמת אישית
אחרי שמגדירים אילוץ בהתאמה אישית, הוא פועל בדיוק כמו אילוצים בוליאניים שמוגדרים מראש. Google Cloud כשבודקים אם בקשת משתמש מורשית, קודם בודקים את האילוצים בהתאמה אישית. אם אחת ממדיניות הארגון המותאמת אישית דוחה את הבקשה, הבקשה נדחית. לאחר מכן, Google Cloud מתבצעת בדיקה של מדיניות ארגון מוגדרת מראש שנאכפת על המשאב הזה.
כדי לאכוף אילוץ, יוצרים מדיניות ארגון שמפנה אליו, ואז מחילים את מדיניות הארגון הזו על משאב Google Cloud .המסוף
- במסוף Google Cloud , נכנסים לדף מדיניות הארגון.
- מכלי לבחירת פרויקטים, בוחרים את הפרויקט שרוצים להגדיר לו את מדיניות הארגון.
- מהרשימה בדף מדיניות הארגון, בוחרים את האילוץ כדי לראות את הדף פרטי המדיניות של האילוץ הזה.
- כדי להגדיר את מדיניות הארגון עבור המשאב הזה, לוחצים על ניהול מדיניות.
- בדף עריכת מדיניות, בוחרים באפשרות במקום המדיניות של המשאב הראשי.
- לוחצים על Add a rule.
- בקטע Enforcement (אכיפה), בוחרים אם מדיניות הארגון הזו נאכפת או לא.
- אופציונלי: כדי להגדיר את מדיניות הארגון כתלויה בתג, לוחצים על הוספת תנאי. הערה: אם מוסיפים כלל מותנה למדיניות ארגון, צריך להוסיף לפחות כלל לא מותנה אחד, אחרת אי אפשר לשמור את המדיניות. מידע נוסף על מדיניות ארגונית עם תגים
- לוחצים על בדיקת שינויים כדי לדמות את ההשפעה של מדיניות הארגון. מידע נוסף זמין במאמר בדיקת שינויים במדיניות הארגון באמצעות סימולטור המדיניות.
- כדי לאכוף את המדיניות של הארגון במצב פרימטר לבדיקות, לוחצים על הגדרת המדיניות להרצת בדיקה. מידע נוסף זמין במאמר בנושא בדיקת מדיניות הארגון.
- אחרי שמוודאים שמדיניות הארגון במצב הרצה יבשה פועלת כמו שרוצים, לוחצים על הגדרת מדיניות כדי להגדיר את המדיניות הפעילה.
gcloud
- כדי ליצור מדיניות ארגונית עם כללים בוליאניים, יוצרים קובץ YAML של מדיניות שמפנה לאילוץ:
-
PROJECT_ID: הפרויקט שבו רוצים לאכוף את האילוץ. -
CONSTRAINT_NAME: השם שהגדרתם לאילוץ המותאם אישית. לדוגמה,custom.disableGkeAutoUpgrade. -
כדי לאכוף את מדיניות הארגון במצב הרצה יבשה, מריצים את הפקודה הבאה עם הדגל
dryRunSpec: -
אחרי שמוודאים שמדיניות הארגון במצב הרצה יבשה פועלת כמו שרוצים, מגדירים את המדיניות הפעילה באמצעות הפקודה
org-policies set-policyוהדגלspec:
name: projects/PROJECT_ID/policies/CONSTRAINT_NAME spec: rules: - enforce: true dryRunSpec: rules: - enforce: true
מחליפים את מה שכתוב בשדות הבאים:
gcloud org-policies set-policy POLICY_PATH --update-mask=dryRunSpec
מחליפים את POLICY_PATH בנתיב המלא לקובץ ה-YAML של מדיניות הארגון. יחלפו עד 15 דקות לפני שהמדיניות תיכנס לתוקף.
gcloud org-policies set-policy POLICY_PATH --update-mask=spec
מחליפים את POLICY_PATH בנתיב המלא לקובץ ה-YAML של מדיניות הארגון. יחלפו עד 15 דקות לפני שהמדיניות תיכנס לתוקף.
מגבלה לדוגמה
אתם יכולים להגדיר אילוצים מותאמים אישית בדומה לאילוצים המוגדרים מראש ש-Google מספקת. קובץ YAML של אילוץ בהתאמה אישית נראה בדרך כלל כך:
name: organizations/1234567890123/customConstraints/custom.disableGkeAutoUpgrade
resourceTypes: container.googleapis.com/NodePool
methodTypes:
- CREATE
- UPDATE
condition: "resource.management.autoUpgrade == false"
actionType: ALLOW
displayName: Disable GKE auto upgrade
description: Only allow GKE NodePool resource to be created or updated if
AutoUpgrade is not enabled where this custom constraint is enforced.
Common Expression Language
שירות מדיניות הארגון משתמש ב-Common Expression Language (CEL) כדי להעריך תנאים באילוצים בהתאמה אישית. CEL היא שפה בקוד פתוח שאינה שלמה לפי טיורינג, שמיישמת סמנטיקה משותפת להערכת ביטויים.
כל שירות שתומך באילוצים מותאמים אישית מאפשר גישה לקבוצה מסוימת של משאבים ולשדות של המשאבים האלה. השדות הזמינים הם בעלי הקלדה חזקה, ואפשר להפנות אליהם ישירות באמצעות אילוצים בהתאמה אישית.
אתם יכולים ליצור תנאי CEL שמתייחסים לשדות של משאבי שירות על סמך סוג השדה. שירות Organization Policy תומך בחלק מסוגי הנתונים, הביטויים והפקודות המאקרו של CEL. בקטעים הבאים מפורטים סוגי הנתונים הזמינים, ופקודות מאקרו וביטויים נפוצים שפועלים איתם.
פרטים על הביטויים והפקודות המאקרו שזמינים לכל שירות מופיעים במאמר שירותים שתומכים באילוצים בהתאמה אישית.
בדוגמה הבאה של JSON מוצגים כל סוגי השדות הפוטנציאליים שאפשר להפנות אליהם באמצעות אילוצים בהתאמה אישית:
{
"integerValue": 1,
"stringValue": "A text string",
"booleanValue": true,
"nestedValue": {
"nestedStringValue": "Another text string"
},
"listValue": ["foo", "bar"],
"mapValue": {
"costCenter": "123"
}
}
לכל ביטוי CEL, האילוץ המותאם אישית נאכף כשהתנאי מוערך כ-true. אפשר לשלב ביטויים עם and (&&) ו-or (||) כדי ליצור שאילתה מורכבת. כשיוצרים את קובץ ה-YAML או ה-JSON לאילוץ בהתאמה אישית, צריך להוסיף מרכאות כפולות (") סביב השאילתה המלאה.
מספר שלם
בשדות של מספרים שלמים, כמו integerValue בדוגמה הקודמת, אפשר להשתמש באופרטורים להשוואה בתנאים. לדוגמה:
resource.integerValue == 1
resource.integerValue > 5
resource.integerValue < 10
String
אפשר להעריך שדות מחרוזת, כמו stringValue בדוגמה הקודמת, באמצעות מחרוזת מילולית, ביטוי רגולרי או ביטוי CEL. לדוגמה:
resource.stringValue == "abc"
// stringValue is exactly "abc".
resource.stringValue.matches("dev$")
// stringValue matches a regular expression, which specifies the string ends
// with the word "dev".
resource.stringValue.startsWith("startValue")
// stringValue starts with "startValue".
resource.stringValue.endsWith("endValue")
// stringValue ends with "endValue".
resource.stringValue.contains("fooBar")
// stringValue contains "fooBar".
צריך להפנות לשדות מקוננים, כמו nestedStringValue בדוגמה הקודמת, באמצעות הנתיב המלא. לדוגמה:
resource.nestedValue.nestedStringValue == "foo"
// nestedValue contains the object nestedStringValue, which has a value of "foo".
בוליאני
שדות בוליאניים, כמו booleanValue בדוגמה הקודמת, מכילים ערך בוליאני, שהוא true או false.
רשימה
אפשר להעריך שדות של רשימות, כמו listValue בדוגמה הקודמת, לפי גודל הרשימה, התוכן שלה והאם רכיב מסוים קיים איפשהו בתוך הרשימה.
לדוגמה:
resource.listValue.size() >= 1 && resource.listValue[0] == "bar"
// listValue has size greater than or equal to one, and the first element is "bar".
resource.listValue.exists(value, value == "foo")
// listValue has at least one element that is exactly "foo".
resource.listValue.all(value, value.contains("foo"))
// listValue is a list of values that are all exactly "foo".
מפה
שדות מיפוי, כמו mapValue בדוגמה הקודמת, הם צמדי מפתח/ערך שאפשר להעריך על סמך הקיום והערך של אלמנטים מסוימים.
לדוגמה:
has(resource.mapValue.foo) && resource.mapValue.foo == "bar"
// mapValue contains the key "foo", and that key has the value "bar".
פתרון בעיות בהגבלות מותאמות אישית
בקטעים הבאים מתוארות בעיות נפוצות שקשורות ליצירת אילוצים מותאמים אישית, ומוצעים פתרונות לבעיות האלה.
שגיאות בסוג השיטה
אילוצים מותאמים אישית נוצרים עם רשימה של שיטות לאכיפה, בדרך כלל CREATE או גם CREATE וגם UPDATE. אם מציינים סוג שיטה שלא נתמך על ידי משאב, כמו השיטה UPDATE למשאבי תמונות של Compute Engine, אי אפשר לשמור את האילוץ המותאם אישית.
תגים שלא הוערכו
תגים במשאבים של ארגון, תיקייה או פרויקט נתמכים על ידי אילוצים מותאמים אישית. למידע נוסף על השירותים שתומכים בתגים, אפשר לעיין במסמכי העזרה הספציפיים לשירות.
הגבלות על שירותים שונים
חלק מהשירותים, כמו Compute Engine, כוללים מספר גדול של משאבים קשורים. הודעת השגיאה על הפרת מדיניות ארגונית מותאמת אישית מוצגת כשההפרה מתרחשת, גם אם האילוץ המותאם אישית הוא עבור שירות אחר.
לדוגמה, יכול להיות שפעולה של Managed Service for Apache Spark תיחסם בגלל אילוץ מותאם אישית על משאבי Compute Engine.
פתרון בעיות שקשורות לשגיאות ב-CEL
השירות של מדיניות הארגון מרכז ומאמת את התנאים שאתם יוצרים, ומחזיר שגיאה אם התנאי לא תקין מבחינת התחביר. אם אתם לא מצליחים ליצור או לשמור אילוץ בהתאמה אישית, סביר להניח שקרתה שגיאת תחביר CEL לא תקינה, וקודם צריך לטפל בה.
במסוף Google Cloud , שגיאות בתחביר CEL לא תקין יסומנו בסמל Error. העברת העכבר מעל הסמל הזה תציג הסבר קצר עם מידע נוסף על שגיאת התחביר.
יכול להיות שתנאים מסוימים יקומפלו אבל יגרמו לשגיאה כשמנסים לאכוף את האילוצים. Google Cloud לדוגמה, אם מגדירים אילוץ עם תנאי שמנסה לגשת לאינדקס של רשימה או למפתח של מפה שלא קיימים, האילוץ נכשל ומחזיר שגיאה בזמן האכיפה, וחוסם כל ניסיון ליצור את המשאב.
בקטעים הבאים מתוארות שגיאות נפוצות ב-CEL ופתרונות אפשריים לשגיאות האלה.
ביטוי לא תקין או אי התאמה בין סוגים
אם יוצרים תנאי עם ביטויים לא תקינים או עם אי התאמות בסוגים, המערכת מחזירה שגיאה כשמנסים להגדיר את האילוץ המותאם אישית. לדוגמה, האילוץ המותאם אישית הבא לא תקין כי הוא משווה מחרוזת עם מספר שלם:
name: organizations/1234567890123/customConstraints/custom.badConfig
resourceTypes: dataproc.googleapis.com/Cluster
methodTypes:
- CREATE
- UPDATE
condition: "resource.config.masterConfig.numInstances == 'mismatch'"
actionType: ALLOW
displayName: Number of instances is a string
description: Demonstrate that type mismatches cause an error.
אם מנסים להגדיר את האילוץ הזה באמצעות Google Cloud CLI, מוצגת שגיאה:
ERROR: (gcloud.org-policies.set-custom-constraint) INVALID_ARGUMENT: Custom constraint condition [resource.config.masterConfig.numInstances == "mismatch"] is invalid. Error: ERROR: <input>:1:15: found no matching overload for '_==_' applied to '(int, string)' (candidates: (%A0, %A0))
| resource.config.masterConfig.numInstances == "mismatch"
| ..........................................^.
במסוף Google Cloud , שגיאות בתחביר CEL לא תקין יסומנו בסמל Error. העברת העכבר מעל הסמל הזה תציג הסבר קצר עם מידע נוסף על שגיאת התחביר.
שירות מדיניות הארגון מרכז ומאמת את התנאים שאתם יוצרים, ומחזיר שגיאה אם התנאי לא תקין מבחינת התחביר. עם זאת, יכול להיות שבתנאים מסוימים תתבצע קומפילציה אבל תוחזר שגיאה כשמנסים לאכוף את האילוצים. Google Cloud לדוגמה, אם מגדירים אילוץ עם תנאי שמנסה לגשת לאינדקס של רשימה או למפתח של מפה שלא קיימים, האילוץ ייכשל ויחזיר שגיאה בזמן האכיפה, ויחסום כל ניסיון ליצור את המשאב.
כשיוצרים תנאים שתלויים ברכיבים של רשימה או מפה, מומלץ להתחיל את התנאי בבדיקה שמוודאת שהתנאי תקף בכל המקרים. לדוגמה, צריך לבדוק את list.size() לפני שמתייחסים לרכיב מסוים ברשימה, או להשתמש ב-has() לפני שמתייחסים לרכיב במפה.
שירותים נתמכים
כל שירות מגדיר את קבוצת השדות של האילוצים המותאמים אישית שאפשר להשתמש בהם כדי לאכוף את מדיניות הארגון על משאבי השירות. רשימת השירותים שתומכים באילוצים בהתאמה אישית מופיעה במאמר שירותים שתומכים באילוצים בהתאמה אישית.
מידע נוסף על הגדרת סורק של מדיניות הארגון זמין במאמר בנושא ממצאים של נקודות חולשה במדיניות הארגון.
אכיפה של תגים במשאבים
אפשר לאכוף תגים חובה במשאבים באמצעות מדיניות ארגונית בהתאמה אישית. כשמפעילים אכיפה של תגים חובה, אפשר ליצור רק משאבים שעומדים בדרישות של מדיניות התיוג של הארגון. כלומר, המשאבים משויכים לערכי התגים של מפתחות תגי החובה שצוינו במדיניות. מידע נוסף זמין במאמר בנושא הגדרת אילוץ בהתאמה אישית כדי לאכוף תגים.
המאמרים הבאים
- מידע נוסף על אילוצים
- מידע נוסף על אפשרויות נוספות להתאמה אישית של המדיניות
- איך מגדירים מדיניות ארגונית על סמך תגים
- צפייה בספריית מדיניות ארגונית מותאמת אישית ב-GitHub
- מידע נוסף על אימות ומעקב של מדיניות ארגונית באמצעות Config Validator