도메인 제한 공유

도메인 제한 공유를 사용하면 도메인 또는 조직 리소스를 기반으로 리소스 공유를 제한할 수 있습니다. 도메인 제한 공유가 활성 상태이면 허용된 도메인 또는 조직에 속한 주 구성원만 조직에서 IAM 역할을 부여받을 수 있습니다. Google Cloud 서비스 계정은 조직의 리소스와 연결되어 있더라도 조직의 일부가 아니므로 도메인 제한 공유에 의해 차단됩니다.

도메인별 공유 제한 방법

조직 정책 서비스를 사용하여 도메인 또는 조직 리소스를 기반으로 리소스 공유를 제한하는 방법에는 여러 가지가 있습니다.

  • iam.managed.allowedPolicyMembers 관리 제약조건: 이 관리 제약조건을 적용하여 제101}약조건에 나열된 주 구성원 및 주 구성원 집합에만 역할을 부여할 수 있습니다.

    이 관리 제약조건을 사용하면 역할을 부여할 주 구성원 및 주 구성원 집합을 나열할 수 있습니다. 조직의 모든 주 구성원에게 역할을 부여하려면 제약조건에 조직의 주 구성원 집합을 포함하세요.

    이 제약조건을 설정하는 방법은 Use the iam.managed.allowedPolicyMembers 제약조건을 사용하여 도메인 제한 공유 구현을 참고하세요.

  • iam.googleapis.com/AllowPolicy 리소스를 참조하는 커스텀 조직 정책: 커스텀 조직 정책을 사용하여 특정 주 구성원 집합에만 역할을 부여할 수 있습니다.

    대부분의 경우 커스텀 조직 정책을 사용하는 대신 iam.managed.allowedPolicyMembers 관리 제약조건을 사용해야 합니다. 하지만 커스텀 조직 정책을 사용하는 경우에만 다음 구성 옵션을 사용할 수 있습니다.

    • 구성원 유형을 기반으로 허용된 주 구성원 구성
    • 특정 주 구성원에게 역할이 부여되지 않도록 방지
    • allUsersallAuthenticatedUsers와 같은 특수 주 구성원에게 역할을 부여하도록 허용

    커스텀 조직 정책으로 도메인 제한 공유를 설정하려면 다음 CEL 함수를 사용하여 조직에서 역할을 부여받을 수 있는 사용자를 정의합니다.

    조직의 모든 주 구성원에게 역할을 부여하려면 memberInPrincipalSet 함수에서 조직의 주 구성원 집합을 지정하고 제약조건에 조직의 주 구성원 집합을 포함하세요.

    이러한 CEL 함수를 사용하여 커스텀 조직 정책을 만드는 방법에 대한 자세한 내용은 커스텀 조직 정책을 사용하여 도메인 제한 공유 구현을 참고하세요.

  • **iam.allowedPolicyMemberDomains 기존 관리 제약조건**: 이 기존 관리 제약조건을 적용하여 조직의 주 구성원에게만 역할을 부여할 수 있습니다. 조직 주 구성원 집합 또는 Google Workspace 고객 ID를 기반으로 액세스를 제한할 수 있습니다. 이러한 식별자 간의 차이점을 확인하려면 이 페이지의 조직 주 구성원 집합과 Google Workspace 고객 ID를 참고하세요.

    이 제약조건을 사용하면 특정 주 구성원에 대한 예외를 구성할 수 없습니다. 예를 들어 서비스 에이전트에게 역할을 부여해야 한다고 가정해 보세요. 이 조직에서는 iam.allowedPolicyMemberDomains 제약조건을 적용합니다. 서비스 에이전트는 에 의해 생성 및 관리되며 Google Cloud조직의 리소스와 연결되어 있더라도 조직, Google Workspace 계정 또는 Cloud ID 도메인의 일부로 간주되지 않습니다. 따라서 서비스 에이전트에게 역할을 부여하려면 제약조건을 사용 중지하고 역할을 부여한 후 제약조건을 다시 사용 설정해야 합니다.

    폴더 또는 프로젝트 수준에서 조직 정책을 재정의하여 어떤 폴더 또는 프로젝트에서 어떤 사용자에게 역할을 부여할 수 있는지 변경할 수 있습니다. 자세한 내용은 프로젝트의 조직 정책 재정의를 참고하세요.

    이 제약조건을 설정하는 방법은 Use the iam.allowedPolicyMemberDomains 제약조건을 사용하여 도메인 제한 공유 구현을 참고하세요.

도메인 제한 공유 작동 방식

조직 정책을 사용하여 도메인 제한 공유를 적용하면 지정한 도메인 및 개인 외부의 주 구성원에게 조직에서 IAM 역할을 부여할 수 없습니다.

다음 섹션에서는 조직에서 도메인 제한 공유 제약조건이 작동하는 방식에 대한 몇 가지 주요 세부정보를 간략히 설명합니다.

제약조건은 소급 적용되지 않음

조직 정책 제약조건은 소급 적용되지 않습니다. 도메인 제한이 설정되면 이전 변경사항이 아니라 해당 시점 이후의 허용 정책 변경사항에 제한이 적용됩니다.

예를 들어 examplepetstore.comaltostrat.com과 같은 두 개의 관련 조직을 예시로 들어보겠습니다. altostrat.com에서 examplepetstore.com ID에 IAM 역할을 부여했습니다. 이후 도메인별로 ID를 제한하고 altostrat.com에서 도메인 제한 제약조건을 적용한 조직 정책을 구현했습니다. 이 경우 기존 examplepetstore.com ID는 altostrat.com에서 액세스 권한을 손실하지 않습니다. 이 시점에서 IAM 역할은 altostrat.com 도메인의 ID에만 부여할 수 있었습니다.

IAM 정책이 설정될 때마다 제약조건이 적용됨

도메인 제한 제약조건은 IAM 정책이 설정된 모든 작업에 적용됩니다. 여기에는 자동화된 작업이 포함됩니다. 예를 들어 제약조건 은 서비스 에이전트가 다른 작업에 대한 응답으로 수행하는 변경사항에 적용됩니다. 예를 들어 BigQuery 데이터 세트를 가져오는 자동화된 서비스가 있는 경우 BigQuery 서비스 에이전트는 새로 생성된 데이터 세트에 대한 IAM 정책을 변경합니다. 이 작업은 도메인 제한 제약조건에 의해 제한되고 차단됩니다.

제약조건에 도메인이 자동으로 포함되지 않음

도메인 제한 제약조건을 설정할 때 조직의 도메인이 정책의 허용된 목록에 자동으로 추가되지 않습니다. 도메인의 주 구성원에게 조직에서 IAM 역할을 부여하려면 도메인을 명시적으로 추가해야 합니다. 도메인을 추가하지 않고 조직 정책 관리자 역할 (roles/orgpolicy.policyAdmin)이 도메인의 모든 사용자에게서 삭제되면 조직 정책에 액세스할 수 없게 됩니다.

Google 그룹스 및 도메인 제한 공유

도메인 제한 제약조건이 조직에 적용된 경우 그룹이 허용된 도메인에 속하더라도 새로 생성된 Google 그룹스에 역할을 부여하지 못할 수 있습니다. 이것은 그룹이 완전히 전파되려면 최대 24시간 까지 걸릴 수 있기 때문입니다 Google Cloud. 새로 만든 Google 그룹에 역할을 부여할 수 없으면 24시간을 기다린 후 다시 시도하세요.

또한 그룹이 허용 도메인에 속하는지 여부를 평가할 때 IAM은 그룹의 도메인만 평가합니다. 그룹 구성원의 도메인은 평가하지 않습니다. 따라서 프로젝트 관리자가 Google 그룹스에 외부 구성원을 추가한 후 이러한 Google 그룹스에 역할을 부여함으로써 도메인 제한 제약조건을 우회할 수 있습니다.

프로젝트 관리자가 도메인 제한 제약조건을 우회하지 않도록 하려는 경우 Google Workspace 관리자는 그룹 소유자가 도메인 외부의 구성원을 허용할 수 없도록 Google Workspace 관리자 패널에서 해야 합니다.

조직 주 구성원 집합과 Google Workspace 고객 ID

iam.allowedPolicyMemberDomains 기존 관리 제약조건을 사용하여 도메인 제한 공유를 구현하는 경우 조직 주 구성원 집합 또는 Google Workspace 고객 ID를 기반으로 액세스를 제한할 수 있습니다.

조직 주 구성원 집합을 사용하면 다음 주 구성원에게 조직에서 역할을 부여할 수 있습니다.

  • 조직의 모든 직원 ID 풀
  • 조직의 리소스와 연결된 모든 서비스 계정
  • 조직의 모든 프로젝트에 있는 모든 워크로드 아이덴티티 풀
  • 조직의 리소스와 연결된 모든 서비스 에이전트

Google Workspace 고객 ID를 사용하면 다음 주 구성원에게 조직에서 역할을 부여할 수 있습니다.

  • Google Workspace 고객 ID와 연결된 모든 도메인(하위 도메인 포함)의 모든 ID
  • 조직의 모든 직원 ID 풀
  • 조직의 리소스와 연결된 모든 서비스 계정
  • 조직의 모든 프로젝트에 있는 모든 워크로드 아이덴티티 풀
  • 조직의 리소스와 연결된 모든 서비스 에이전트

특정 하위 도메인에 도메인 제한 공유를 구현하려면 각 하위 도메인에 별도의 Google Workspace 계정을 만들어야 합니다. 여러 Google Workspace 계정 관리에 대한 자세한 내용은 여러 조직 관리를 참고하세요.