יצירת אילוצים מותאמים אישית

במאמר הזה מוסבר איך אדמינים יכולים לראות, ליצור ולנהל מדיניות ארגונית בהתאמה אישית. בעזרת מדיניות ארגונית בהתאמה אישית, אתם יכולים להתאים אישית את השליטה בשדות הספציפיים שמוגבלים על ידי המדיניות הארגונית שלכם.

לפני שמתחילים

התפקידים הנדרשים

כדי לקבל את ההרשאות שדרושות לניהול כללי מדיניות הארגון, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים בארגון:

להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.

אפשר להוסיף תנאי IAM לקישור של תפקיד האדמין של מדיניות הארגון כדי להעביר את הניהול של מדיניות הארגון. כדי לשלוט במשאבים שבהם יש למשתמש הרשאה לנהל את מדיניות הארגון, אפשר להתנות את הקצאת התפקיד בתג מסוים. מידע נוסף על יצירת מדיניות ארגונית

תנאים מותאמים אישית

אילוץ בהתאמה אישית מוגדר בקובץ YAML, שבו מצוינים המשאבים, השיטות, התנאים והפעולות שחלים עליהם האילוצים. התנהגות מותאמת אישית של אילוצים ופרמטרים נתמכים הם ספציפיים לכל שירות. התנאים להגבלות מותאמות אישית מוגדרים באמצעות Common Expression Language ‏ (CEL).

הגדרת אילוץ בהתאמה אישית

אפשר ליצור אילוץ מותאם אישית ולהגדיר אותו לשימוש במדיניות הארגון באמצעות מסוף Google Cloud או Google Cloud CLI.

המסוף

כדי ליצור אילוץ בהתאמה אישית:

  1. במסוף Google Cloud , נכנסים לדף מדיניות הארגון.

    מעבר למדיניות הארגון

  2. בכלי לבחירת פרויקטים, בוחרים את הפרויקט שרוצים להגדיר לו את מדיניות הארגון.
  3. לוחצים על Custom constraint (הגבלה מותאמת אישית).
  4. בתיבה שם לתצוגה, מזינים שם שאנשים יכולים לקרוא למגבלה. השם הזה משמש בהודעות שגיאה, ואפשר להשתמש בו לצורך זיהוי וניפוי באגים. אל תשתמשו בפרטים אישיים מזהים (PII) או במידע אישי רגיש בשמות לתצוגה, כי השם הזה עלול להיחשף בהודעות שגיאה. השדה הזה יכול להכיל עד 200 תווים.
  5. בתיבה Constraint ID (מזהה ההגבלה), מזינים את המזהה שרוצים להגדיר להגבלה החדשה בהתאמה אישית. אילוץ מותאם אישית יכול להכיל רק אותיות (כולל אותיות גדולות וקטנות) או מספרים, למשל custom.disableGkeAutoUpgrade. השדה הזה יכול להכיל עד 70 תווים, לא כולל הקידומת (custom.), לדוגמה, organizations/123456789/customConstraints/custom. אל תכללו פרטים אישיים מזהים (PII) או נתונים רגישים במזהה האילוץ, כי הם עלולים להיחשף בהודעות שגיאה.
  6. בתיבה Description, מזינים תיאור של האילוץ שכתוב בצורה שקריאה לאנשים. התיאור הזה משמש כהודעת שגיאה כשמתבצעת הפרה של המדיניות. לכלול פרטים על הסיבה להפרת המדיניות ואיך לפתור אותה. אל תכללו בתיאור פרטים אישיים מזהים (PII) או מידע אישי רגיש, כי הם עלולים להיחשף בהודעות שגיאה. השדה הזה יכול להכיל עד 2,000 תווים.
  7. בתיבה Resource type, בוחרים את השם של משאב REST‏ Google Cloud שמכיל את האובייקט והשדה שרוצים להגביל – לדוגמה, container.googleapis.com/NodePool. רוב סוגי המשאבים תומכים בעד 20 אילוצים מותאמים אישית. אם תנסו ליצור עוד אילוצים בהתאמה אישית, הפעולה תיכשל.
  8. אפשר לאכוף את ההגבלה הזו רק בשיטת REST‏ CREATE.
  9. כדי לראות את השיטות הנתמכות לכל שירות, מחפשים את השירות בקטע שירותים שתומכים באילוצים בהתאמה אישית.

  10. כדי להגדיר תנאי, לוחצים על Edit condition.
    1. בחלונית Add condition, יוצרים תנאי CEL שמתייחס למשאב שירות נתמך, לדוגמה, resource.management.autoUpgrade == false. השדה הזה יכול להכיל עד 1,000 תווים. פרטים על השימוש ב-CEL זמינים במאמר בנושא Common Expression Language. מידע נוסף על משאבי השירות שאפשר להשתמש בהם באילוצים בהתאמה אישית זמין במאמר שירותים שתומכים באילוצים בהתאמה אישית.
    2. לוחצים על Save.
  11. בקטע פעולה, בוחרים אם לאשר או לדחות את השיטה שנבדקה אם התנאי מתקיים.
  12. הפעולה deny (דחייה) פירושה שהפעולה ליצירה או לעדכון של המשאב נחסמת אם התנאי מוערך כ-True.

    הפעולה allow (אישור) אומרת שהפעולה ליצירה או לעדכון של המשאב מותרת רק אם התנאי מחזיר את הערך true. כל מקרה אחר, מלבד אלה שמפורטים במפורש בתנאי, נחסם.

  13. לוחצים על יצירת אילוץ.
  14. אחרי שמזינים ערך בכל שדה, מופיעה משמאל הגדרת ה-YAML המקבילה לאילוץ המותאם אישית הזה.

gcloud

  1. כדי ליצור אילוץ בהתאמה אישית, יוצרים קובץ YAML בפורמט הבא:
  2. name: organizations/ORGANIZATION_ID/customConstraints/CONSTRAINT_NAME
    resourceTypes: RESOURCE_NAME
    methodTypes:
      - CREATE
    condition: "CONDITION"
    actionType: ACTION
    displayName: DISPLAY_NAME
    description: DESCRIPTION

    מחליפים את מה שכתוב בשדות הבאים:

    • ORGANIZATION_ID: מזהה הארגון, למשל 123456789.
    • CONSTRAINT_NAME: השם שרוצים לתת לאילוץ המותאם אישית החדש. אילוץ מותאם אישית יכול להכיל רק אותיות (כולל אותיות רישיות וקטנות) או מספרים, למשל, custom.disableGkeAutoUpgrade. השדה הזה יכול להכיל עד 70 תווים, לא כולל הקידומת (custom.) – לדוגמה, organizations/123456789/customConstraints/custom. אל תכללו פרטים אישיים מזהים (PII) או נתונים רגישים במזהה האילוץ, כי הם עלולים להיחשף בהודעות שגיאה.
    • RESOURCE_NAME: השם מוגדר במלואו של המשאב Google Cloudשמכיל את האובייקט והשדה שרוצים להגביל. לדוגמה: container.googleapis.com/NodePool. רוב סוגי המשאבים תומכים בעד 20 אילוצים מותאמים אישית. אם תנסו ליצור עוד אילוצים בהתאמה אישית, הפעולה תיכשל.
    • methodTypes: שיטות ה-REST שבהן האילוץ נאכף. הערך יכול להיות רק CREATE.
    • כדי לראות את השיטות הנתמכות לכל שירות, מחפשים את השירות ב שירותים שתומכים באילוצים בהתאמה אישית.

    • CONDITION: תנאי CEL שנכתב על סמך ייצוג של משאב שירות נתמך. השדה הזה יכול להכיל עד 1,000 תווים. לדוגמה: "resource.management.autoUpgrade == false".
    • ACTION: הפעולה שתתבצע אם התנאי condition יתקיים. הערכים האפשריים הם ALLOW ו-DENY.
    • הפעולה allow (אישור) אומרת שאם התנאי מקבל את הערך True, הפעולה ליצירה או לעדכון של המשאב מותרת. המשמעות היא שכל מקרה אחר, חוץ מהמקרה שמופיע במפורש בתנאי, ייחסם.

      הפעולה deny (דחייה) פירושה שאם התנאי מחזיר את הערך True, הפעולה ליצירה או לעדכון של המשאב נחסמת.

    • DISPLAY_NAME: שם קריא לאנשים של האילוץ. השם הזה מופיע בהודעות שגיאה ויכול לשמש לזיהוי ולניפוי באגים. אל תשתמשו בפרטים אישיים מזהים (PII) או במידע אישי רגיש בשמות המוצגים, כי השם הזה עלול להיחשף בהודעות שגיאה. השדה הזה יכול להכיל עד 200 תווים.
    • DESCRIPTION: תיאור ידידותי למשתמש של האילוץ שיוצג כהודעת שגיאה אם המדיניות תופר. השדה הזה יכול להכיל עד 2,000 תווים.
  3. אחרי שיוצרים קובץ YAML לאילוץ חדש בהתאמה אישית, צריך להגדיר אותו כדי שיהיה זמין למדיניות הארגון בארגון. כדי להגדיר אילוץ בהתאמה אישית, משתמשים בפקודה gcloud org-policies set-custom-constraint:
  4. gcloud org-policies set-custom-constraint CONSTRAINT_PATH

    מחליפים את CONSTRAINT_PATH בנתיב המלא לקובץ האילוצים המותאמים אישית. לדוגמה, /home/user/customconstraint.yaml.

    אחרי שהפעולה הזו תושלם, האילוצים המותאמים אישית יהיו זמינים כמדיניות ארגונית ברשימת Google Cloud מדיניות הארגון.

  5. כדי לוודא שהאילוץ המותאם אישית קיים, משתמשים בפקודה gcloud org-policies list-custom-constraints:
  6. gcloud org-policies list-custom-constraints --organization=ORGANIZATION_ID

    מחליפים את ORGANIZATION_ID במזהה של משאב הארגון.

    מידע נוסף זמין במאמר בנושא צפייה במדיניות הארגון.

עדכון של אילוץ מותאם אישית

כדי לעדכן אילוץ בהתאמה אישית, עורכים את האילוץ בGoogle Cloud מסוף או יוצרים קובץ YAML חדש ומשתמשים שוב בפקודה set-custom-constraint ה-CLI של gcloud. אין ניהול גרסאות של אילוצים בהתאמה אישית, ולכן הפעולה הזו מחליפה את האילוץ הקיים בהתאמה אישית. אם האילוץ המותאם אישית כבר נאכף, האילוץ המותאם אישית המעודכן ייכנס לתוקף באופן מיידי.

המסוף

  1. במסוף Google Cloud , נכנסים לדף מדיניות הארגון.

    מעבר למדיניות הארגון

  2. בוחרים את הפרויקט בחלונית לבחירת פרויקט בחלק העליון של הדף.

  3. בכלי לבחירת פרויקטים, בוחרים את המשאב שרוצים לעדכן את מדיניות הארגון שלו.

  4. ברשימה שבדף מדיניות ארגונית, בוחרים את האילוץ שרוצים לערוך כדי לפתוח את הדף פרטי המדיניות של האילוץ הזה.

  5. לוחצים על עריכת ההגבלה.

  6. מבצעים שינויים בשם המוצג, בתיאור, בשיטת האכיפה, בתנאי ובפעולה. אחרי שיוצרים את האילוץ, אי אפשר לשנות את מזהה האילוץ או את סוג המשאב.

  7. לוחצים על שמירת השינויים.

gcloud

  1. כדי לקבל את האילוץ הנוכחי בהתאמה אישית, משתמשים בפקודה gcloud org-policies describe-custom-constraint.

    gcloud org-policies describe-custom-constraint CONSTRAINT_NAME \
      --organization=ORGANIZATION_ID \
      --format=FORMAT > PATH
    

    מחליפים את מה שכתוב בשדות הבאים:

    • ORGANIZATION_ID: מזהה הארגון, למשל 123456789.

    • CONSTRAINT_NAME: השם של האילוץ המותאם אישית, למשל custom.disableGkeAutoUpgrade.

    • FORMAT: הפורמט של מדיניות ההרשאות. אפשר להשתמש ב-json או ב-yaml.

    • PATH: הנתיב לקובץ פלט חדש של האילוץ המותאם אישית.

  2. משנים את העותק המקומי של ההגבלה המותאמת אישית כדי לשקף את השינויים שרוצים לבצע בשם לתצוגה, בתיאור, בשיטת האכיפה, בתנאי ובפעולה. אחרי שיוצרים את האילוץ, אי אפשר לשנות את מזהה האילוץ או את סוג המשאב.

  3. אחרי שמעדכנים את קובץ ה-YAML של האילוץ בהתאמה אישית, מגדירים אותו כך שיהיה זמין למדיניות הארגון. כדי להגדיר אילוץ בהתאמה אישית, משתמשים בפקודה gcloud org-policies set-custom-constraint:

    gcloud org-policies set-custom-constraint CONSTRAINT_PATH
    

    מחליפים את CONSTRAINT_PATH בנתיב המלא לקובץ האילוצים המותאמים אישית.

אחרי שהעדכון יסתיים, האילוץ המותאם אישית המעודכן יהיה זמין במדיניות הארגון. אם האילוץ המקורי כבר נאכף, האילוץ המעודכן ייכנס לתוקף באופן מיידי.

מחיקה של אילוץ מותאם אישית

אפשר למחוק אילוץ מותאם אישית באמצעות מסוף Google Cloud או Google Cloud CLI.

המסוף

  1. במסוף Google Cloud , נכנסים לדף מדיניות הארגון.

    מעבר למדיניות הארגון

  2. בוחרים את הפרויקט בחלונית לבחירת פרויקט בחלק העליון של הדף.

  3. בכלי לבחירת פרויקטים, בוחרים את המשאב שרוצים למחוק את מדיניות הארגון שלו.

  4. בוחרים את האילוץ שרוצים למחוק מהרשימה בדף מדיניות ארגונית כדי לפתוח את הדף פרטי המדיניות של האילוץ הזה.

  5. לוחצים על מחיקה.

  6. כדי לאשר את מחיקת ההגבלה, לוחצים על מחיקה.

gcloud

כדי למחוק אילוץ בהתאמה אישית, משתמשים בפקודה org-policies delete-custom-constraint ב-CLI של gcloud:

gcloud org-policies delete-custom-constraint custom.CONSTRAINT_NAME \
  --organization=ORGANIZATION_ID

מחליפים את מה שכתוב בשדות הבאים:

  • ORGANIZATION_ID: מזהה הארגון, למשל 123456789.

  • CONSTRAINT_NAME: השם של האילוץ המותאם אישית. לדוגמה, custom.disableGkeAutoUpgrade.

הפלט אמור להיראות כך:

Deleted custom constraint [organizations/123456789/customConstraints/custom.disableGkeAutoUpgrade]

אם מוחקים אילוץ מותאם אישית, כל כללי המדיניות שנוצרו באמצעות האילוץ הזה נמחקים. השם של האילוץ המותאם אישית שנמחק יהיה זמין לשימוש תוך כמה דקות.

בדיקה וניתוח של שינויים במדיניות הארגון

מומלץ לבדוק את כל השינויים במדיניות הארגון כדי להבין איך הם משפיעים על הסביבה שלכם.

סימולטור המדיניות של Organization Policy עוזר לכם להבין את ההשפעה של מגבלה ומדיניות ארגונית על הסביבה הנוכחית שלכם. בעזרת הכלי הזה אתם יכולים לבדוק את כל הגדרות המשאבים כדי לראות איפה מתרחשות הפרות, לפני שמדיניות נאכפת בסביבת הייצור. הוראות מפורטות זמינות במאמר בדיקת שינויים במדיניות הארגון באמצעות סימולטור המדיניות.

אחרי שתבינו את ההשפעה הנוכחית, תוכלו ליצור מדיניות ארגונית במצב הרצה יבשה כדי להבין את ההשפעה ואת ההפרות הפוטנציאליות של המדיניות במהלך 30 הימים הבאים. מדיניות ארגונית במצב פרימטר לבדיקות היא סוג של מדיניות ארגונית שבה הפרות של המדיניות מתועדות ביומן הביקורת, אבל הפעולות שמפירות את המדיניות לא נדחות. אפשר ליצור מדיניות ארגון במצב הרצה יבשה מאילוץ מותאם אישית באמצעות מסוף Google Cloud או Google Cloud CLI. Google Cloud הוראות מפורטות זמינות במאמר בנושא בדיקת מדיניות הארגון.

אכיפה של מדיניות ארגון מותאמת אישית

אחרי שמגדירים אילוץ בהתאמה אישית, הוא פועל בדיוק כמו אילוצים בוליאניים שמוגדרים מראש. Google Cloud כשבודקים אם בקשת משתמש מורשית, קודם בודקים את האילוצים בהתאמה אישית. אם אחת ממדיניות הארגון המותאמת אישית דוחה את הבקשה, הבקשה נדחית. לאחר מכן, Google Cloud מתבצעת בדיקה של מדיניות ארגון מוגדרת מראש שנאכפת על המשאב הזה.

כדי לאכוף אילוץ, יוצרים מדיניות ארגון שמפנה אליו, ואז מחילים את מדיניות הארגון הזו על משאב Google Cloud .

המסוף

  1. במסוף Google Cloud , נכנסים לדף מדיניות הארגון.

    מעבר למדיניות הארגון

  2. מכלי לבחירת פרויקטים, בוחרים את הפרויקט שרוצים להגדיר לו את מדיניות הארגון.
  3. מהרשימה בדף מדיניות הארגון, בוחרים את האילוץ כדי לראות את הדף פרטי המדיניות של האילוץ הזה.
  4. כדי להגדיר את מדיניות הארגון עבור המשאב הזה, לוחצים על ניהול מדיניות.
  5. בדף עריכת מדיניות, בוחרים באפשרות במקום המדיניות של המשאב הראשי.
  6. לוחצים על Add a rule.
  7. בקטע Enforcement (אכיפה), בוחרים אם מדיניות הארגון הזו נאכפת או לא.
  8. אופציונלי: כדי להגדיר את מדיניות הארגון כתלויה בתג, לוחצים על הוספת תנאי. הערה: אם מוסיפים כלל מותנה למדיניות ארגון, צריך להוסיף לפחות כלל לא מותנה אחד, אחרת אי אפשר לשמור את המדיניות. מידע נוסף על מדיניות ארגונית עם תגים
  9. לוחצים על בדיקת שינויים כדי לדמות את ההשפעה של מדיניות הארגון. מידע נוסף זמין במאמר בדיקת שינויים במדיניות הארגון באמצעות סימולטור המדיניות.
  10. כדי לאכוף את המדיניות של הארגון במצב פרימטר לבדיקות, לוחצים על הגדרת המדיניות להרצת בדיקה. מידע נוסף זמין במאמר בנושא בדיקת מדיניות הארגון.
  11. אחרי שמוודאים שמדיניות הארגון במצב הרצה יבשה פועלת כמו שרוצים, לוחצים על הגדרת מדיניות כדי להגדיר את המדיניות הפעילה.

gcloud

  1. כדי ליצור מדיניות ארגונית עם כללים בוליאניים, יוצרים קובץ YAML של מדיניות שמפנה לאילוץ:
  2. name: projects/PROJECT_ID/policies/CONSTRAINT_NAME
    spec:
      rules:
      - enforce: true
    
    dryRunSpec:
      rules:
      - enforce: true

    מחליפים את מה שכתוב בשדות הבאים:

    • PROJECT_ID: הפרויקט שבו רוצים לאכוף את האילוץ.
    • CONSTRAINT_NAME: השם שהגדרתם לאילוץ המותאם אישית. לדוגמה, custom.disableGkeAutoUpgrade.
  3. כדי לאכוף את מדיניות הארגון במצב הרצה יבשה, מריצים את הפקודה הבאה עם הדגל dryRunSpec:
  4. gcloud org-policies set-policy POLICY_PATH --update-mask=dryRunSpec

    מחליפים את POLICY_PATH בנתיב המלא לקובץ ה-YAML של מדיניות הארגון. יחלפו עד 15 דקות לפני שהמדיניות תיכנס לתוקף.

  5. אחרי שמוודאים שמדיניות הארגון במצב הרצה יבשה פועלת כמו שרוצים, מגדירים את המדיניות הפעילה באמצעות הפקודה org-policies set-policy והדגל spec:
  6. gcloud org-policies set-policy POLICY_PATH --update-mask=spec

    מחליפים את POLICY_PATH בנתיב המלא לקובץ ה-YAML של מדיניות הארגון. יחלפו עד 15 דקות לפני שהמדיניות תיכנס לתוקף.

מגבלה לדוגמה

אתם יכולים להגדיר אילוצים מותאמים אישית בדומה לאילוצים המוגדרים מראש ש-Google מספקת. קובץ YAML של אילוץ בהתאמה אישית נראה בדרך כלל כך:

name: organizations/1234567890123/customConstraints/custom.disableGkeAutoUpgrade
resourceTypes: container.googleapis.com/NodePool
methodTypes:
  - CREATE
  - UPDATE
condition: "resource.management.autoUpgrade == false"
actionType: ALLOW
displayName: Disable GKE auto upgrade
description: Only allow GKE NodePool resource to be created or updated if
AutoUpgrade is not enabled where this custom constraint is enforced.

Common Expression Language

שירות מדיניות הארגון משתמש ב-Common Expression Language ‏ (CEL) כדי להעריך תנאים באילוצים בהתאמה אישית. ‫CEL היא שפה בקוד פתוח שאינה שלמה לפי טיורינג, שמיישמת סמנטיקה משותפת להערכת ביטויים.

כל שירות שתומך באילוצים מותאמים אישית מאפשר גישה לקבוצה מסוימת של משאבים ולשדות של המשאבים האלה. השדות הזמינים הם בעלי הקלדה חזקה, ואפשר להפנות אליהם ישירות באמצעות אילוצים בהתאמה אישית.

אתם יכולים ליצור תנאי CEL שמתייחסים לשדות של משאבי שירות על סמך סוג השדה. שירות Organization Policy תומך בחלק מסוגי הנתונים, הביטויים והפקודות המאקרו של CEL. בקטעים הבאים מפורטים סוגי הנתונים הזמינים, ופקודות מאקרו וביטויים נפוצים שפועלים איתם.

פרטים על הביטויים והפקודות המאקרו שזמינים לכל שירות מופיעים במאמר שירותים שתומכים באילוצים בהתאמה אישית.

בדוגמה הבאה של JSON מוצגים כל סוגי השדות הפוטנציאליים שאפשר להפנות אליהם באמצעות אילוצים בהתאמה אישית:

{
  "integerValue": 1,
  "stringValue": "A text string",
  "booleanValue": true,
  "nestedValue": {
    "nestedStringValue": "Another text string"
  },
  "listValue": ["foo", "bar"],
  "mapValue": {
    "costCenter": "123"
  }
}

לכל ביטוי CEL, האילוץ המותאם אישית נאכף כשהתנאי מוערך כ-true. אפשר לשלב ביטויים עם and ‏ (&&) ו-or ‏ (||) כדי ליצור שאילתה מורכבת. כשיוצרים את קובץ ה-YAML או ה-JSON לאילוץ בהתאמה אישית, צריך להוסיף מרכאות כפולות (") סביב השאילתה המלאה.

מספר שלם

בשדות של מספרים שלמים, כמו integerValue בדוגמה הקודמת, אפשר להשתמש באופרטורים להשוואה בתנאים. לדוגמה:

resource.integerValue == 1
resource.integerValue > 5
resource.integerValue < 10

String

אפשר להעריך שדות מחרוזת, כמו stringValue בדוגמה הקודמת, באמצעות מחרוזת מילולית, ביטוי רגולרי או ביטוי CEL. לדוגמה:

resource.stringValue == "abc"
// stringValue is exactly "abc".

resource.stringValue.matches("dev$")
// stringValue matches a regular expression, which specifies the string ends
// with the word "dev".

resource.stringValue.startsWith("startValue")
// stringValue starts with "startValue".

resource.stringValue.endsWith("endValue")
// stringValue ends with "endValue".

resource.stringValue.contains("fooBar")
// stringValue contains "fooBar".

צריך להפנות לשדות מקוננים, כמו nestedStringValue בדוגמה הקודמת, באמצעות הנתיב המלא. לדוגמה:

resource.nestedValue.nestedStringValue == "foo"
// nestedValue contains the object nestedStringValue, which has a value of "foo".

בוליאני

שדות בוליאניים, כמו booleanValue בדוגמה הקודמת, מכילים ערך בוליאני, שהוא true או false.

רשימה

אפשר להעריך שדות של רשימות, כמו listValue בדוגמה הקודמת, לפי גודל הרשימה, התוכן שלה והאם רכיב מסוים קיים איפשהו בתוך הרשימה.

לדוגמה:

resource.listValue.size() >= 1 && resource.listValue[0] == "bar"
// listValue has size greater than or equal to one, and the first element is "bar".

resource.listValue.exists(value, value == "foo")
// listValue has at least one element that is exactly "foo".

resource.listValue.all(value, value.contains("foo"))
// listValue is a list of values that are all exactly "foo".

מפה

שדות מיפוי, כמו mapValue בדוגמה הקודמת, הם צמדי מפתח/ערך שאפשר להעריך על סמך הקיום והערך של אלמנטים מסוימים.

לדוגמה:

has(resource.mapValue.foo) && resource.mapValue.foo == "bar"
// mapValue contains the key "foo", and that key has the value "bar".

פתרון בעיות בהגבלות מותאמות אישית

בקטעים הבאים מתוארות בעיות נפוצות שקשורות ליצירת אילוצים מותאמים אישית, ומוצעים פתרונות לבעיות האלה.

שגיאות בסוג השיטה

אילוצים מותאמים אישית נוצרים עם רשימה של שיטות לאכיפה, בדרך כלל CREATE או גם CREATE וגם UPDATE. אם מציינים סוג שיטה שלא נתמך על ידי משאב, כמו השיטה UPDATE למשאבי תמונות של Compute Engine, אי אפשר לשמור את האילוץ המותאם אישית.

תגים שלא הוערכו

תגים במשאבים של ארגון, תיקייה או פרויקט נתמכים על ידי אילוצים מותאמים אישית. למידע נוסף על השירותים שתומכים בתגים, אפשר לעיין במסמכי העזרה הספציפיים לשירות.

הגבלות על שירותים שונים

חלק מהשירותים, כמו Compute Engine, כוללים מספר גדול של משאבים קשורים. הודעת השגיאה על הפרת מדיניות ארגונית מותאמת אישית מוצגת כשההפרה מתרחשת, גם אם האילוץ המותאם אישית הוא עבור שירות אחר.

לדוגמה, יכול להיות שפעולה של Managed Service for Apache Spark תיחסם בגלל אילוץ מותאם אישית על משאבי Compute Engine.

פתרון בעיות שקשורות לשגיאות ב-CEL

השירות של מדיניות הארגון מרכז ומאמת את התנאים שאתם יוצרים, ומחזיר שגיאה אם התנאי לא תקין מבחינת התחביר. אם אתם לא מצליחים ליצור או לשמור אילוץ בהתאמה אישית, סביר להניח שקרתה שגיאת תחביר CEL לא תקינה, וקודם צריך לטפל בה.

במסוף Google Cloud , שגיאות בתחביר CEL לא תקין יסומנו בסמל Error. העברת העכבר מעל הסמל הזה תציג הסבר קצר עם מידע נוסף על שגיאת התחביר.

יכול להיות שתנאים מסוימים יקומפלו אבל יגרמו לשגיאה כשמנסים לאכוף את האילוצים. Google Cloud לדוגמה, אם מגדירים אילוץ עם תנאי שמנסה לגשת לאינדקס של רשימה או למפתח של מפה שלא קיימים, האילוץ נכשל ומחזיר שגיאה בזמן האכיפה, וחוסם כל ניסיון ליצור את המשאב.

בקטעים הבאים מתוארות שגיאות נפוצות ב-CEL ופתרונות אפשריים לשגיאות האלה.

ביטוי לא תקין או אי התאמה בין סוגים

אם יוצרים תנאי עם ביטויים לא תקינים או עם אי התאמות בסוגים, המערכת מחזירה שגיאה כשמנסים להגדיר את האילוץ המותאם אישית. לדוגמה, האילוץ המותאם אישית הבא לא תקין כי הוא משווה מחרוזת עם מספר שלם:

name: organizations/1234567890123/customConstraints/custom.badConfig
resourceTypes: dataproc.googleapis.com/Cluster
methodTypes:
  - CREATE
  - UPDATE
condition: "resource.config.masterConfig.numInstances == 'mismatch'"
actionType: ALLOW
displayName: Number of instances is a string
description: Demonstrate that type mismatches cause an error.

אם מנסים להגדיר את האילוץ הזה באמצעות Google Cloud CLI, מוצגת שגיאה:

ERROR: (gcloud.org-policies.set-custom-constraint) INVALID_ARGUMENT: Custom constraint condition [resource.config.masterConfig.numInstances == "mismatch"] is invalid. Error: ERROR: <input>:1:15: found no matching overload for '_==_' applied to '(int, string)' (candidates: (%A0, %A0))
 | resource.config.masterConfig.numInstances == "mismatch"
 | ..........................................^.

במסוף Google Cloud , שגיאות בתחביר CEL לא תקין יסומנו בסמל Error. העברת העכבר מעל הסמל הזה תציג הסבר קצר עם מידע נוסף על שגיאת התחביר.

שירות מדיניות הארגון מרכז ומאמת את התנאים שאתם יוצרים, ומחזיר שגיאה אם התנאי לא תקין מבחינת התחביר. עם זאת, יכול להיות שבתנאים מסוימים תתבצע קומפילציה אבל תוחזר שגיאה כשמנסים לאכוף את האילוצים. Google Cloud לדוגמה, אם מגדירים אילוץ עם תנאי שמנסה לגשת לאינדקס של רשימה או למפתח של מפה שלא קיימים, האילוץ ייכשל ויחזיר שגיאה בזמן האכיפה, ויחסום כל ניסיון ליצור את המשאב.

כשיוצרים תנאים שתלויים ברכיבים של רשימה או מפה, מומלץ להתחיל את התנאי בבדיקה שמוודאת שהתנאי תקף בכל המקרים. לדוגמה, צריך לבדוק את list.size() לפני שמתייחסים לרכיב מסוים ברשימה, או להשתמש ב-has() לפני שמתייחסים לרכיב במפה.

שירותים נתמכים

כל שירות מגדיר את קבוצת השדות של האילוצים המותאמים אישית שאפשר להשתמש בהם כדי לאכוף את מדיניות הארגון על משאבי השירות. רשימת השירותים שתומכים באילוצים בהתאמה אישית מופיעה במאמר שירותים שתומכים באילוצים בהתאמה אישית.

מידע נוסף על הגדרת סורק של מדיניות הארגון זמין במאמר בנושא ממצאים של נקודות חולשה במדיניות הארגון.

אכיפה של תגים במשאבים

אפשר לאכוף תגים חובה במשאבים באמצעות מדיניות ארגונית בהתאמה אישית. כשמפעילים אכיפה של תגים חובה, אפשר ליצור רק משאבים שעומדים בדרישות של מדיניות התיוג של הארגון. כלומר, המשאבים משויכים לערכי התגים של מפתחות תגי החובה שצוינו במדיניות. מידע נוסף זמין במאמר בנושא הגדרת אילוץ בהתאמה אישית כדי לאכוף תגים.

המאמרים הבאים