Cette page vous explique comment créer et tester des contraintes de règles d'administration personnalisées à l'aide de Gemini Cloud Assist.
Avant de commencer
Pour en savoir plus sur les règles d'administration et leurs contraintes, ainsi que sur leur fonctionnement, consultez la section Présentation du service de règles d'administration.
Pour en savoir plus sur les règles d'administration personnalisées, consultez Créer des contraintes personnalisées.
Pour configurer Gemini Cloud Assist afin de créer et de tester des contraintes personnalisées, consultez Configurer Gemini Cloud Assist.
Rôles requis
Pour obtenir les autorisations nécessaires pour gérer les règles d'administration#39;administration, demandez à votre administrateur de vous accorder les rôles IAM suivants sur l'organisation :
- Administrateur des règles d'administration (
roles/orgpolicy.policyAdmin) -
Pour utiliser Gemini Cloud Assist :
Utilisateur Gemini pour Google Cloud (
roles/cloudaicompanion.user) -
Pour activer les API Google Cloud :
Consommateur d'utilisation du service (
roles/serviceusage.serviceUsageConsumer)
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis.
Vous pouvez déléguer l'administration des règles d'administration d'administration en ajoutant des conditions IAM à la liaison de rôle "Administrateur des règles d'administration". Pour contrôler les ressources sur lesquelles un compte principal peut gérer les règles d'administration, vous pouvez rendre l'association de rôle conditionnelle à un tag spécifique. Pour en savoir plus, consultez Créer des règles d'administration.
Contraintes personnalisées
Une contrainte personnalisée est créée dans un fichier YAML, qui spécifie les ressources, les méthodes, les conditions et les actions auxquelles la contrainte s'applique. Elles sont spécifiques au service sur lequel vous appliquez la règle d'administration. Les conditions de votre contrainte personnalisée sont définies à l'aide du langage CEL (Common Expression Language).
Configurer une contrainte personnalisée
Vous pouvez créer une contrainte personnalisée et la configurer pour l'utiliser dans des règles d'administration à l'aide de Gemini Cloud Assist.
Dans la console Google Cloud , accédez à la page Règles d'administration.
Dans le sélecteur de projets en haut de la page, sélectionnez le projet pour lequel vous souhaitez définir la règle d'administration.
Dans la bannière Créer des contraintes d'organisation personnalisées avec Gemini, cliquez sur Créer une contrainte.
Dans le volet Assistance Cloud, envoyez un prompt décrivant la contrainte personnalisée que vous souhaitez générer. Exemple :
"Limitez la taille du disque de démarrage à 250 Go ou moins pour toutes les ressources
compute.googleapis.com/Disk."Examinez la réponse, qui inclut le code généré pour la contrainte et des informations supplémentaires sur son fonctionnement, afin de vérifier qu'elle atteint votre objectif.
Facultatif : Si la contrainte doit être modifiée, envoyez une requête avec les modifications requises. Par exemple, la requête "peux-tu ajouter asia-east1" demande à Gemini Cloud Assist d'ajouter le paramètre régional
asia-east1à l'emplacement approprié de votre contrainte.Facultatif : Vous pouvez utiliser Gemini Cloud Assist pour définir des ressources de test et simuler la contrainte afin de vérifier qu'elle fonctionne comme prévu. Pour en savoir plus, consultez Tester des contraintes personnalisées avec Gemini Cloud Assist.
Pour créer une règle d'administration personnalisée à l'aide de votre nouvelle contrainte, cliquez sur Insérer pour créer une contrainte. La fenêtre Créer une contrainte personnalisée s'affiche, avec les champs renseignés par la contrainte personnalisée générée. Vous pouvez tester ou créer la règle d'administration personnalisée comme d'habitude.
Tester les contraintes personnalisées avec Gemini Cloud Assist
Vous pouvez tester les contraintes personnalisées que vous créez à l'aide de Gemini Cloud Assist. Une fois que vous avez créé votre contrainte personnalisée, Gemini Cloud Assist peut vous aider à créer un ensemble de ressources pour tester cette contrainte personnalisée, puis simuler l'effet qu'elle aura sur ces ressources.
Pour créer la contrainte personnalisée, utilisez le workflow Gemini Cloud Assist Configurer une contrainte personnalisée.
Une fois la contrainte personnalisée générée, cliquez sur Commencer le test. Une liste de configurations de ressources est générée. Chacune d'elles est marquée comme conforme ou non conforme à la contrainte personnalisée. La colonne "Attributs" décrit les attributs uniques de chaque ressource.
Pour chaque ressource conforme ou non conforme, une liste de commandes gcloud CLI est générée. Vous pouvez l'utiliser pour créer les ressources définies dans les cas de test.
Créez les ressources de test en saisissant les commandes gcloud CLI générées dans le shell ou la console Google Cloud . Pour en savoir plus et obtenir des instructions sur la résolution des problèmes, consultez la documentation du service Google Cloudspécifique lié à vos ressources de test.
Une fois les ressources générées, attendez au moins 10 minutes pour qu'elles soient prêtes pour la simulation.
Pour simuler l'effet de votre règle d'administration personnalisée sur vos ressources, cliquez sur Commencer la simulation.
Vérifiez les détails de la simulation en attente, puis cliquez sur Confirmer. La simulation peut prendre jusqu'à une heure.
Pour afficher les résultats de la simulation, accédez à la page Historique des simulations.
Sélectionnez la simulation pour afficher ses détails. Si les résultats de la simulation ne sont pas visibles, sélectionnez votre organisation dans le sélecteur de projet en haut de la page.
Sur la page Détails de la simulation, vous pouvez consulter le nombre d'infractions, le nombre de ressources vérifiées, la date de la simulation et la liste de toutes les ressources dont la configuration n'est pas conforme.
Vous pouvez également définir la règle d'administration simulée en mode de simulation en cliquant sur Définir la règle de dry run.
Pour en savoir plus, consultez Tester les modifications apportées aux règles d'administration à l'aide de Policy Simulator.
Étapes suivantes
- En savoir plus sur les contraintes.
- Découvrez les options supplémentaires que vous pouvez utiliser pour personnaliser vos règles.
- Découvrez comment définir des règles d'administration basées sur des tags.
- Consultez la bibliothèque de règles d'organisation personnalisées sur GitHub.
- Découvrez comment valider et surveiller les règles d'administration avec Config Validator.