Descripción general de las políticas de la organización

El Servicio de políticas de la organización te brinda un control centralizado y programático sobre los recursos de tu organización's Google Cloud . Como el administrador de políticas de la organización, puedes configurar restricciones en toda tu jerarquía de recursos.

Beneficios

  • Centraliza el control para configurar restricciones sobre cómo se pueden usar los recursos de tu organización.
  • Define y establece barreras de seguridad para que tus equipos de desarrollo se mantengan dentro de los límites de cumplimiento.
  • Ayuda a los propietarios de proyectos y sus equipos a moverse con rapidez sin preocuparse por romper el cumplimiento.

Casos de uso habituales

Las políticas de la organización te permiten hacer lo siguiente:

Hay muchas más restricciones que te brindan un control detallado de los recursos de tu organización. Para obtener más información, consulta la lista de todas las restricciones de las políticas de la organización.

Diferencias con Identity and Access Management

La administración de identidades y accesos se enfoca en el quién y permite que el administrador autorice quién puede tomar medidas sobre recursos específicos en función de los permisos.

La política de la organización se enfoca en qué y permite al administrador establecer restricciones en recursos específicos para determinar cómo se pueden configurar.

Cómo funciona la política de la organización

Una política de la organización configura una sola restricción que limita uno o más Google Cloud servicios. La política de la organización se establece en un recurso de organización, carpeta o proyecto para aplicar la restricción en ese recurso y en cualquier recurso secundario.

Una política de la organización contiene una o más reglas que especifican cómo y si se debe aplicar la restricción. Por ejemplo, una política de la organización podría contener una regla que aplique la restricción solo en los recursos etiquetados como environment=development y otra regla que impida que se aplique la restricción en otros recursos.

Los descendientes del recurso al que se adjunta la política de la organización heredan la política de la organización. Cuando se aplica una política de la organización al recurso de la organización, el administrador de políticas de la organización puede controlar la aplicación de esa política y la configuración de restricciones en toda la organización.

Conceptos de políticas de la organización

Limitaciones

Una restricción es un tipo particular de restricción contra un Google Cloud servicio o una lista de Google Cloud servicios. Piensa en la restricción como un plano técnico que define qué comportamientos se controlan. Por ejemplo, puedes impedir que los recursos del proyecto accedan a los recursos de almacenamiento de Compute Engine con la restricción compute.storageResourceUseRestrictions.

Luego, este plano técnico se establece en un recurso de la jerarquía de recursos como una política de la organización, que aplica las reglas definidas en la restricción. El Google Cloud servicio asignado a esa restricción y asociado con ese recurso aplica las restricciones configuradas dentro de la política de la organización.

Una política de la organización se define en un archivo YAML o JSON por la restricción que aplica y, de forma opcional, por las condiciones en las que se aplica la restricción. Cada política de la organización aplica exactamente una restricción en modo activo, modo de ejecución de prueba o ambos.

Las restricciones administradas tienen parámetros de lista o booleanos que determina el servicio de aplicación Google Cloud . Las restricciones personalizadas son funcionalmente similares a las restricciones administradas con parámetros booleanos y se aplican o no.

Las restricciones administradas heredadas tienen una o más reglas de lista o reglas booleanas según el tipo de restricción. Las reglas de lista son una colección de valores permitidos o denegados. Las reglas booleanas pueden permitir todos los valores, denegar todos los valores o determinar si se aplica o no una restricción.

Restricciones administradas

Las restricciones administradas están diseñadas para reemplazar las restricciones administradas heredadas equivalentes, pero con flexibilidad adicional y más información de las herramientas de Policy Intelligence. Estas restricciones tienen una estructura similar a las restricciones de políticas de la organización personalizadas, pero las administra Google.

Si la restricción administrada heredada equivalente tiene un tipo de restricción booleano, la restricción administrada se puede aplicar o no de la misma manera. Por ejemplo, la siguiente política de la organización aplica iam.managed.disableServiceAccountCreation, que es la restricción equivalente a iam.disableServiceAccountCreation:

name: organizations/1234567890123/policies/iam.managed.disableServiceAccountCreation
spec:
  rules:
  - enforce: true

Si la restricción administrada heredada equivalente tiene un tipo de restricción de lista, la restricción administrada admite la definición de parámetros que definen los recursos y los comportamientos que están restringidos por la restricción. Por ejemplo, la siguiente política de la organización aplica una restricción administrada que solo permite que los dominios example.com y altostrat.com se agreguen a los contactos esenciales para organizations/1234567890123:

name: organizations/1234567890123/policies/essentialcontacts.managed.allowedContactDomains
spec:
   rules:
     - enforce: true
       parameters:
          allowedDomains:
               - @example.com
               - @altostrat.com

De forma predeterminada, las restricciones administradas admiten la simulación en Policy Simulator para la política de la organización. Si una restricción administrada no admite la simulación, se indica en la tabla de restricciones y en el campo simulation_disabled establecido en true en la definición de la restricción.

Restricciones personalizadas

Al igual que las restricciones administradas, las restricciones personalizadas permiten o restringen la creación y las actualizaciones de recursos. Sin embargo, tu organización administra las restricciones personalizadas en lugar de Google. Puedes usar las herramientas de Policy Intelligence para probar y analizar tus políticas de la organización personalizadas.

Para obtener una lista de los recursos de servicio que admiten restricciones personalizadas, consulta Servicios compatibles con restricciones personalizadas.

Para obtener más información sobre el uso de políticas de la organización personalizadas, consulta Crea restricciones personalizadas.

Para obtener una lista de restricciones personalizadas de muestra, consulta la biblioteca de políticas de la organización personalizadas en GitHub.

Restricciones administradas (heredadas)

Las restricciones administradas heredadas tienen un tipo de restricción de lista o booleano, que determina los valores que se pueden usar para verificar la aplicación. El servicio de aplicación Google Cloud evaluará el tipo y el valor de la restricción para determinar la restricción que se aplica.

Estas restricciones heredadas se conocían anteriormente como restricciones predefinidas.

Reglas de la lista

Las restricciones administradas heredadas con reglas de lista permiten o rechazan una lista de valores que se define en una política de la organización. Estas restricciones heredadas se conocían anteriormente como restricciones de lista. La lista de valores permitidos o denegados se expresa como una cadena del subárbol de jerarquías. La cadena de subárbol especifica el tipo de recurso al que se aplica. Por ejemplo, la restricción administrada heredada constraints/compute.trustedImageProjects toma una lista de IDs de proyectos con el formato projects/PROJECT_ID.

Puedes especificar que se permitan todos los valores, que se denieguen todos los valores o que se permita o deniegue una lista específica de valores. Cuando especificas una lista de valores permitidos o denegados, la política de la organización evalúa de forma implícita que solo se permiten o deniegan esos valores. Por ejemplo, si tienes una restricción que solo permite projects/PROJECT_ID, entonces todos los demás valores se deniegan de forma implícita.

A los valores se les puede asignar un prefijo con el formato prefix:value para las restricciones que los admiten, lo que le da al valor un significado adicional:

  • is: - Aplica una comparación con el valor exacto. Este es el mismo comportamiento que se adopta cuando no se tiene un prefijo, y se requiere cuando el valor incluye dos puntos.

  • under: - Aplica una comparación con el valor y todos sus valores secundarios. Si se permite o se niega un recurso con este prefijo, se hará lo mismo con sus recursos secundarios. El valor proporcionado debe ser el ID de un recurso de organización, carpeta o proyecto.

  • in: - Aplica una comparación con todos los recursos que incluyen este valor. Por ejemplo, puedes agregar in:us-locations a la lista denegada de la constraints/gcp.resourceLocations restricción para bloquear todas las ubicaciones que se incluyen en la us región.

Si no se proporciona una lista de valores o si la política de la organización se establece en el valor predeterminado administrado por Google, se aplica el comportamiento predeterminado de la restricción, que permite o deniega todos los valores.

La siguiente política de la organización aplica una restricción administrada heredada que permite que las instancias de VM de Compute Engine vm-1 y vm-2 en organizations/1234567890123 accedan a direcciones IP externas:

name: organizations/1234567890123/policies/compute.vmExternalIpAccess
spec:
  rules:
  - values:
      allowedValues:
      - is:projects/project_a/zones/us-central1-a/instances/vm-1
      - is:projects/project_b/zones/us-central1-a/instances/vm-2

Reglas booleanas

Una restricción administrada heredada con una regla booleana se aplica o no. Por ejemplo, constraints/compute.disableSerialPortAccess tiene dos estados posibles:

  • Aplicada: La restricción se aplica de forma forzosa, y no se permite el acceso al puerto en serie.
  • No aplicada: La restricción disableSerialPortAccess no se verifica ni se aplica de forma forzosa, por lo que se permite el acceso al puerto en serie.

Si la política de la organización se establece en el valor predeterminado administrado por Google, se aplica el comportamiento predeterminado de la restricción.

Estas restricciones heredadas se conocían anteriormente como restricciones booleanas.

La siguiente política de la organización aplica una restricción administrada heredada que inhabilita la creación de cuentas de servicio externas en organizations/1234567890123:

name: organizations/1234567890123/policies/iam.disableServiceAccountCreation
spec:
  rules:
  - enforce: true

Políticas de la organización condicionales

Las etiquetas proporcionan una forma de aplicar restricciones de manera condicional en función de si un recurso tiene una etiqueta específica. Puedes usar etiquetas y la aplicación condicional de restricciones para proporcionar un control centralizado de los recursos en tu jerarquía.

Para obtener más información sobre las etiquetas, consulta Descripción general de las etiquetas. Para aprender a establecer una política de la organización condicional con etiquetas, consulta Delimita las políticas de la organización con etiquetas.

Herencia

Cuando una política de la organización se establece en un recurso, todos los descendientes de ese recurso heredan la política de la organización de forma predeterminada. Si estableces una política de la organización en el recurso de la organización, la configuración de restricciones definidas por esa política se transmitirá a través de todas las carpetas, proyectos y recursos de servicio descendientes.

Puedes establecer una política de la organización en un recurso descendiente que reemplace la herencia o herede la política de la organización del recurso superior. Las políticas de la organización que aplican restricciones administradas heredadas se combinan según las reglas de la evaluación de la jerarquía. Este sistema proporciona un control preciso de cómo se aplican las políticas de la organización en toda tu organización y dónde deseas que se hagan las excepciones.

Para obtener más información, consulta Evaluación de jerarquías.

Incumplimientos

Un incumplimiento se produce cuando un Google Cloud servicio actúa o se encuentra en un estado que es contrario a la configuración de restricción de la política de la organización dentro del alcance de su jerarquía de recursos. Google Cloud Los servicios aplicarán restricciones para evitar el incumplimiento, pero la aplicación de nuevas políticas de la organización no suele ser retroactiva. Si una restricción de política de la organización se aplica de manera retroactiva se etiquetará como tal en la página de restricciones de políticas de la organización.

Si una política de la organización nueva establece una restricción en una acción o estado en el cual ya hay un servicio, se considera que la política se está incumpliendo, pero el servicio no detendrá su comportamiento original. Deberás abordar este incumplimiento de forma manual. Esto previene el riesgo de que una nueva política de la organización cierre por completo la continuidad de tu negocio.

Policy Intelligence

Policy Intelligence es un conjunto de herramientas diseñadas para ayudarte a administrar las políticas de seguridad. Estas herramientas pueden ayudarte a comprender el uso de recursos, comprender y mejorar las políticas de seguridad existentes y evitar las configuraciones incorrectas de las políticas.

Algunas herramientas de Policy Intelligence están diseñadas específicamente para ayudar a probar y analizar las políticas de la política de la organización. Te recomendamos que pruebes y ejecutes en modo de prueba todos los cambios en las políticas de tu organización. Con Policy Intelligence, puedes realizar tareas como las siguientes:

Para obtener más información sobre estas herramientas y otras herramientas de Policy Intelligence, consulta Descripción general de Policy Intelligence.

Próximos pasos