שימוש במדיניות ארגונית בהתאמה אישית

    בדף הזה מוסבר איך להשתמש באילוצים מותאמים אישית של Organization Policy Service כדי להגביל פעולות ספציפיות במשאבים הבאים של Google Cloud :

    • pubsub.googleapis.com/Schema
    • pubsub.googleapis.com/Snapshot
    • pubsub.googleapis.com/Subscription
    • pubsub.googleapis.com/Topic

    מידע נוסף על מדיניות הארגון זמין במאמר בנושא מדיניות ארגונית בהתאמה אישית.

    מידע על מדיניות הארגון ואילוצים

    שירות מדיניות הארגון של Google Cloud מאפשר לכם לקבל שליטה מרוכזת ופרוגרמטית על המשאבים של הארגון. בתור אדמינים של מדיניות הארגון, אתם יכולים להגדיר מדיניות ארגונית, שהיא קבוצה של הגבלות שנקראות אילוצים שחלות על משאבים ב-Google Cloud ועל משאבים שנגזרים מהם בGoogle Cloud היררכיית המשאבים. אפשר לאכוף את מדיניות הארגון ברמת הארגון, התיקייה או הפרויקט.

    במסגרת מדיניות הארגון מוצעים אילוצים מנוהלים מובנים עבור שירותים שונים של Google Cloud . עם זאת, אם אתם רוצים שליטה מדויקת יותר בשדות הספציפיים שמוגבלים במדיניות הארגון, אתם יכולים גם ליצור אילוצים בהתאמה אישית ולהשתמש בהם במדיניות הארגון.

    העברה בירושה של מדיניות

    כברירת מחדל, מדיניות הארגון עוברת בירושה לצאצאים של המשאבים שבהם אתם אוכפים את המדיניות. לדוגמה, אם אוכפים מדיניות בתיקייה, Google Cloud המדיניות נאכפת בכל הפרויקטים בתיקייה. מידע נוסף על ההתנהגות הזו ועל שינוי שלה זמין במאמר בנושא כללי הערכה היררכיים.

    לפני שמתחילים

    1. נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
    2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

      Roles required to select or create a project

      • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
      • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

      Go to project selector

    3. Verify that billing is enabled for your Google Cloud project.

    4. התקינו את ה-CLI של Google Cloud.

    5. אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.

    6. כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:

      gcloud init
    7. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

      Roles required to select or create a project

      • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
      • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

      Go to project selector

    8. Verify that billing is enabled for your Google Cloud project.

    9. התקינו את ה-CLI של Google Cloud.

    10. אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.

    11. כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:

      gcloud init
    12. חשוב לוודא שאתם יודעים מהו מספר הארגון שלכם.

    התפקידים הנדרשים

    כדי לקבל את ההרשאות שדרושות לניהול של כללי מדיניות ארגוניים בהתאמה אישית, צריך לבקש מהאדמין להקצות לכם את תפקיד ה-IAM 'אדמין של כללי מדיניות ארגוניים' (`roles/orgpolicy.policyAdmin`) במשאב הארגון. להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

    יכול להיות שאפשר לקבל את ההרשאות הנדרשות גם באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש.

    משאבים נתמכים ב-Pub/Sub

    בטבלה הבאה מפורטים משאבי Pub/Sub שאפשר להפנות אליהם באילוצים בהתאמה אישית.

    משאב שדה
    pubsub.googleapis.com/Schema resource.definition
    resource.name
    resource.type
    pubsub.googleapis.com/Snapshot resource.expireTime
    resource.name
    resource.topic
    pubsub.googleapis.com/Subscription resource.ackDeadlineSeconds
    resource.bigqueryConfig.dropUnknownFields
    resource.bigqueryConfig.serviceAccountEmail
    resource.bigqueryConfig.table
    resource.bigqueryConfig.useTableSchema
    resource.bigqueryConfig.useTopicSchema
    resource.bigqueryConfig.writeMetadata
    resource.bigtableConfig.appProfileId
    resource.bigtableConfig.serviceAccountEmail
    resource.bigtableConfig.table
    resource.bigtableConfig.writeMetadata
    resource.cloudStorageConfig.avroConfig.useTopicSchema
    resource.cloudStorageConfig.avroConfig.writeMetadata
    resource.cloudStorageConfig.bucket
    resource.cloudStorageConfig.filenameDatetimeFormat
    resource.cloudStorageConfig.filenamePrefix
    resource.cloudStorageConfig.filenameSuffix
    resource.cloudStorageConfig.maxBytes
    resource.cloudStorageConfig.maxDuration
    resource.cloudStorageConfig.maxMessages
    resource.cloudStorageConfig.serviceAccountEmail
    resource.deadLetterPolicy.deadLetterTopic
    resource.deadLetterPolicy.maxDeliveryAttempts
    resource.enableExactlyOnceDelivery
    resource.enableMessageOrdering
    resource.expirationPolicy.ttl
    resource.filter
    resource.messageRetentionDuration
    resource.messageTransforms.aiInference.endpoint
    resource.messageTransforms.aiInference.serviceAccountEmail
    resource.messageTransforms.aiInference.unstructuredInference.parameters
    resource.messageTransforms.disabled
    resource.messageTransforms.enabled
    resource.messageTransforms.javascriptUdf.code
    resource.messageTransforms.javascriptUdf.functionName
    resource.name
    resource.pushConfig.attributes
    resource.pushConfig.noWrapper.writeMetadata
    resource.pushConfig.oidcToken.audience
    resource.pushConfig.oidcToken.serviceAccountEmail
    resource.pushConfig.pushEndpoint
    resource.retainAckedMessages
    resource.retryPolicy.maximumBackoff
    resource.retryPolicy.minimumBackoff
    resource.topic
    pubsub.googleapis.com/Topic resource.ingestionDataSourceSettings.awsKinesis.awsRoleArn
    resource.ingestionDataSourceSettings.awsKinesis.consumerArn
    resource.ingestionDataSourceSettings.awsKinesis.gcpServiceAccount
    resource.ingestionDataSourceSettings.awsKinesis.streamArn
    resource.ingestionDataSourceSettings.awsMsk.awsRoleArn
    resource.ingestionDataSourceSettings.awsMsk.clusterArn
    resource.ingestionDataSourceSettings.awsMsk.gcpServiceAccount
    resource.ingestionDataSourceSettings.awsMsk.topic
    resource.ingestionDataSourceSettings.azureEventHubs.clientId
    resource.ingestionDataSourceSettings.azureEventHubs.eventHub
    resource.ingestionDataSourceSettings.azureEventHubs.gcpServiceAccount
    resource.ingestionDataSourceSettings.azureEventHubs.namespace
    resource.ingestionDataSourceSettings.azureEventHubs.resourceGroup
    resource.ingestionDataSourceSettings.azureEventHubs.subscriptionId
    resource.ingestionDataSourceSettings.azureEventHubs.tenantId
    resource.ingestionDataSourceSettings.cloudStorage.bucket
    resource.ingestionDataSourceSettings.cloudStorage.matchGlob
    resource.ingestionDataSourceSettings.cloudStorage.minimumObjectCreateTime
    resource.ingestionDataSourceSettings.cloudStorage.textFormat.delimiter
    resource.ingestionDataSourceSettings.confluentCloud.bootstrapServer
    resource.ingestionDataSourceSettings.confluentCloud.clusterId
    resource.ingestionDataSourceSettings.confluentCloud.gcpServiceAccount
    resource.ingestionDataSourceSettings.confluentCloud.identityPoolId
    resource.ingestionDataSourceSettings.confluentCloud.topic
    resource.ingestionDataSourceSettings.platformLogsSettings.severity
    resource.kmsKeyName
    resource.messageRetentionDuration
    resource.messageStoragePolicy.allowedPersistenceRegions
    resource.messageStoragePolicy.enforceInTransit
    resource.messageTransforms.aiInference.endpoint
    resource.messageTransforms.aiInference.serviceAccountEmail
    resource.messageTransforms.aiInference.unstructuredInference.parameters
    resource.messageTransforms.disabled
    resource.messageTransforms.enabled
    resource.messageTransforms.javascriptUdf.code
    resource.messageTransforms.javascriptUdf.functionName
    resource.name
    resource.schemaSettings.encoding
    resource.schemaSettings.firstRevisionId
    resource.schemaSettings.lastRevisionId
    resource.schemaSettings.schema

    הגדרת אילוץ בהתאמה אישית

    אילוץ בהתאמה אישית מוגדר בקובץ YAML לפי המשאבים, השיטות, התנאים והפעולות שנתמכים על ידי השירות שבו אתם אוכפים את מדיניות הארגון. התנאים להגבלות המותאמות אישית מוגדרים באמצעות Common Expression Language ‏ (CEL). מידע נוסף על יצירת תנאים באילוצים מותאמים אישית באמצעות CEL זמין בקטע על CEL במאמר יצירה וניהול של אילוצים מותאמים אישית.

    המסוף

    כדי ליצור אילוץ בהתאמה אישית:

    1. במסוף Google Cloud , נכנסים לדף מדיניות הארגון.

      מעבר למדיניות הארגון

    2. בכלי לבחירת פרויקטים, בוחרים את הפרויקט שרוצים להגדיר לו את מדיניות הארגון.
    3. לוחצים על Custom constraint (הגבלה מותאמת אישית).
    4. בתיבה שם לתצוגה, מזינים שם שאנשים יכולים לקרוא למגבלה. השם הזה משמש בהודעות שגיאה, ואפשר להשתמש בו לצורך זיהוי וניפוי באגים. אל תשתמשו בפרטים אישיים מזהים (PII) או במידע אישי רגיש בשמות לתצוגה, כי השם הזה עלול להיחשף בהודעות שגיאה. השדה הזה יכול להכיל עד 200 תווים.
    5. בתיבה Constraint ID (מזהה ההגבלה), מזינים את המזהה שרוצים להגדיר להגבלה החדשה בהתאמה אישית. אילוץ מותאם אישית יכול להכיל רק אותיות (כולל אותיות גדולות וקטנות) או מספרים, למשל custom.messageRetentionSet. השדה הזה יכול להכיל עד 70 תווים, לא כולל הקידומת (custom.), לדוגמה, organizations/123456789/customConstraints/custom. אל תכללו פרטים אישיים מזהים (PII) או נתונים רגישים במזהה האילוץ, כי הם עלולים להיחשף בהודעות שגיאה.
    6. בתיבה Description, מזינים תיאור של האילוץ שכתוב בצורה שקריאה לאנשים. התיאור הזה משמש כהודעת שגיאה כשמתבצעת הפרה של המדיניות. לכלול פרטים על הסיבה להפרת המדיניות ואיך לפתור אותה. אל תכללו בתיאור פרטים אישיים מזהים (PII) או מידע אישי רגיש, כי הם עלולים להיחשף בהודעות שגיאה. השדה הזה יכול להכיל עד 2,000 תווים.
    7. בתיבה Resource type, בוחרים את השם של משאב REST‏ Google Cloud שמכיל את האובייקט והשדה שרוצים להגביל – לדוגמה, container.googleapis.com/NodePool. רוב סוגי המשאבים תומכים בעד 20 אילוצים מותאמים אישית. אם תנסו ליצור עוד אילוצים בהתאמה אישית, הפעולה תיכשל.
    8. בקטע שיטת אכיפה, בוחרים אם לאכוף את ההגבלה על שיטת REST‏ CREATE או על שיטות CREATE ו-UPDATE. אם אוכפים את האילוץ באמצעות השיטה UPDATE במשאב שמפר את האילוץ, מדיניות הארגון חוסמת שינויים במשאב הזה, אלא אם השינוי פותר את ההפרה.
    9. כדי לראות את השיטות הנתמכות לכל שירות, מחפשים את השירות בקטע שירותים שתומכים באילוצים בהתאמה אישית.

    10. כדי להגדיר תנאי, לוחצים על Edit condition.
      1. בחלונית Add condition, יוצרים תנאי CEL שמתייחס למשאב שירות נתמך, לדוגמה, resource.management.autoUpgrade == false. השדה הזה יכול להכיל עד 1,000 תווים. פרטים על השימוש ב-CEL זמינים במאמר בנושא Common Expression Language. מידע נוסף על משאבי השירות שאפשר להשתמש בהם באילוצים בהתאמה אישית זמין במאמר שירותים שתומכים באילוצים בהתאמה אישית.
      2. לוחצים על Save.
    11. בקטע פעולה, בוחרים אם לאשר או לדחות את השיטה שנבדקה אם התנאי מתקיים.
    12. הפעולה deny (דחייה) פירושה שהפעולה ליצירה או לעדכון של המשאב נחסמת אם התנאי מוערך כ-True.

      הפעולה allow (אישור) אומרת שהפעולה ליצירה או לעדכון של המשאב מותרת רק אם התנאי מחזיר את הערך true. כל מקרה אחר, מלבד אלה שמפורטים במפורש בתנאי, נחסם.

    13. לוחצים על יצירת אילוץ.
    14. אחרי שמזינים ערך בכל שדה, מופיעה משמאל הגדרת ה-YAML המקבילה לאילוץ המותאם אישית הזה.

    gcloud

    1. כדי ליצור אילוץ בהתאמה אישית, יוצרים קובץ YAML בפורמט הבא:
    2. name: organizations/ORGANIZATION_ID/customConstraints/CONSTRAINT_NAME
      resourceTypes: RESOURCE_NAME
      methodTypes:
        - CREATE
      - UPDATE
      condition: "CONDITION" actionType: ACTION displayName: DISPLAY_NAME description: DESCRIPTION

      מחליפים את מה שכתוב בשדות הבאים:

      • ORGANIZATION_ID: מזהה הארגון, למשל 123456789.
      • CONSTRAINT_NAME: השם שרוצים לתת לאילוץ המותאם אישית החדש. אילוץ מותאם אישית יכול להכיל רק אותיות (כולל אותיות רישיות וקטנות) או מספרים, למשל, custom.messageRetentionSet. השדה הזה יכול להכיל עד 70 תווים, לא כולל הקידומת (custom.) – לדוגמה, organizations/123456789/customConstraints/custom. אל תכללו פרטים אישיים מזהים (PII) או נתונים רגישים במזהה האילוץ, כי הם עלולים להיחשף בהודעות שגיאה.
      • RESOURCE_NAME: השם מוגדר במלואו של המשאב Google Cloudשמכיל את האובייקט והשדה שרוצים להגביל. לדוגמה: pubsub.googleapis.com/Topic. רוב סוגי המשאבים תומכים בעד 20 אילוצים מותאמים אישית. אם תנסו ליצור עוד אילוצים בהתאמה אישית, הפעולה תיכשל.
      • methodTypes: שיטות ה-REST שבהן האילוץ נאכף. הערך יכול להיות CREATE או גם CREATE וגם UPDATE. אם אוכפים את האילוץ באמצעות השיטה UPDATE על משאב שמפר את האילוץ, שינויים במשאב הזה נחסמים על ידי מדיניות הארגון, אלא אם השינוי פותר את ההפרה.
      • כדי לראות את השיטות הנתמכות לכל שירות, מחפשים את השירות ב שירותים שתומכים באילוצים בהתאמה אישית.

      • CONDITION: תנאי CEL שנכתב על סמך ייצוג של משאב שירות נתמך. השדה הזה יכול להכיל עד 1,000 תווים. לדוגמה: "has(resource.messageRetentionDuration)".
      • מידע נוסף על המשאבים שאפשר לכתוב תנאים לגביהם זמין במאמר משאבים נתמכים.

      • ACTION: הפעולה שתתבצע אם התנאי condition יתקיים. הערכים האפשריים הם ALLOW ו-DENY.
      • הפעולה allow (אישור) אומרת שאם התנאי מקבל את הערך True, הפעולה ליצירה או לעדכון של המשאב מותרת. המשמעות היא שכל מקרה אחר, חוץ מהמקרה שמופיע במפורש בתנאי, ייחסם.

        הפעולה deny (דחייה) פירושה שאם התנאי מחזיר את הערך True, הפעולה ליצירה או לעדכון של המשאב נחסמת.

      • DISPLAY_NAME: שם קריא לאנשים של האילוץ. השם הזה מופיע בהודעות שגיאה ויכול לשמש לזיהוי ולניפוי באגים. אל תשתמשו בפרטים אישיים מזהים (PII) או במידע אישי רגיש בשמות המוצגים, כי השם הזה עלול להיחשף בהודעות שגיאה. השדה הזה יכול להכיל עד 200 תווים.
      • DESCRIPTION: תיאור ידידותי למשתמש של האילוץ שיוצג כהודעת שגיאה אם המדיניות תופר. השדה הזה יכול להכיל עד 2,000 תווים.
    3. אחרי שיוצרים קובץ YAML לאילוץ חדש בהתאמה אישית, צריך להגדיר אותו כדי שיהיה זמין למדיניות הארגון בארגון. כדי להגדיר אילוץ בהתאמה אישית, משתמשים בפקודה gcloud org-policies set-custom-constraint:
    4. gcloud org-policies set-custom-constraint CONSTRAINT_PATH

      מחליפים את CONSTRAINT_PATH בנתיב המלא לקובץ האילוצים המותאמים אישית. לדוגמה, /home/user/customconstraint.yaml.

      אחרי שהפעולה הזו תושלם, האילוצים המותאמים אישית יהיו זמינים כמדיניות ארגונית ברשימת Google Cloud מדיניות הארגון.

    5. כדי לוודא שהאילוץ המותאם אישית קיים, משתמשים בפקודה gcloud org-policies list-custom-constraints:
    6. gcloud org-policies list-custom-constraints --organization=ORGANIZATION_ID

      מחליפים את ORGANIZATION_ID במזהה של משאב הארגון.

      מידע נוסף זמין במאמר בנושא צפייה במדיניות הארגון.

    אכיפה של מדיניות ארגון מותאמת אישית

    כדי לאכוף אילוץ, יוצרים מדיניות ארגון שמפנה אליו, ואז מחילים את מדיניות הארגון הזו על משאב Google Cloud .

    המסוף

    1. במסוף Google Cloud , נכנסים לדף מדיניות הארגון.

      מעבר למדיניות הארגון

    2. מכלי לבחירת פרויקטים, בוחרים את הפרויקט שרוצים להגדיר לו את מדיניות הארגון.
    3. מהרשימה בדף מדיניות הארגון, בוחרים את האילוץ כדי לראות את הדף פרטי המדיניות של האילוץ הזה.
    4. כדי להגדיר את מדיניות הארגון עבור המשאב הזה, לוחצים על ניהול מדיניות.
    5. בדף עריכת מדיניות, בוחרים באפשרות במקום המדיניות של המשאב הראשי.
    6. לוחצים על Add a rule.
    7. בקטע Enforcement (אכיפה), בוחרים אם מדיניות הארגון הזו נאכפת או לא.
    8. אופציונלי: כדי להגדיר את מדיניות הארגון כתלויה בתג, לוחצים על הוספת תנאי. הערה: אם מוסיפים כלל מותנה למדיניות ארגון, צריך להוסיף לפחות כלל לא מותנה אחד, אחרת אי אפשר לשמור את המדיניות. מידע נוסף על מדיניות ארגונית עם תגים
    9. לוחצים על בדיקת שינויים כדי לדמות את ההשפעה של מדיניות הארגון. מידע נוסף זמין במאמר בדיקת שינויים במדיניות הארגון באמצעות סימולטור המדיניות.
    10. כדי לאכוף את המדיניות של הארגון במצב פרימטר לבדיקות, לוחצים על הגדרת המדיניות להרצת בדיקה. מידע נוסף זמין במאמר בנושא בדיקת מדיניות הארגון.
    11. אחרי שמוודאים שמדיניות הארגון במצב הרצה יבשה פועלת כמו שרוצים, לוחצים על הגדרת מדיניות כדי להגדיר את המדיניות הפעילה.

    gcloud

    1. כדי ליצור מדיניות ארגונית עם כללים בוליאניים, יוצרים קובץ YAML של מדיניות שמפנה לאילוץ:
    2. name: projects/PROJECT_ID/policies/CONSTRAINT_NAME
      spec:
        rules:
        - enforce: true
      
      dryRunSpec:
        rules:
        - enforce: true

      מחליפים את מה שכתוב בשדות הבאים:

      • PROJECT_ID: הפרויקט שבו רוצים לאכוף את האילוץ.
      • CONSTRAINT_NAME: השם שהגדרתם לאילוץ המותאם אישית. לדוגמה, custom.messageRetentionSet.
    3. כדי לאכוף את מדיניות הארגון במצב הרצה יבשה, מריצים את הפקודה הבאה עם הדגל dryRunSpec:
    4. gcloud org-policies set-policy POLICY_PATH --update-mask=dryRunSpec

      מחליפים את POLICY_PATH בנתיב המלא לקובץ ה-YAML של מדיניות הארגון. יחלפו עד 15 דקות לפני שהמדיניות תיכנס לתוקף.

    5. אחרי שמוודאים שמדיניות הארגון במצב הרצה יבשה פועלת כמו שרוצים, מגדירים את המדיניות הפעילה באמצעות הפקודה org-policies set-policy והדגל spec:
    6. gcloud org-policies set-policy POLICY_PATH --update-mask=spec

      מחליפים את POLICY_PATH בנתיב המלא לקובץ ה-YAML של מדיניות הארגון. יחלפו עד 15 דקות לפני שהמדיניות תיכנס לתוקף.

    בדיקה של מדיניות הארגון המותאמת אישית

    בדוגמה הבאה נוצרת מדיניות ומגבלה בהתאמה אישית, שדורשות שכל הנושאים החדשים בפרויקט ספציפי יאכפו ערבויות למסירת הודעות.

    לפני שמתחילים, חשוב לדעת את הפרטים הבאים:

    • מזהה הארגון
    • מזהה פרויקט

    יצירת האילוץ

    1. שומרים את הקובץ הבא בשם constraint-require-message-retention.yaml:

      name: organizations/ORGANIZATION_ID/customConstraints/custom.messageRetentionSet
      resourceTypes:
      - Topic
      methodTypes:
      - CREATE
      - UPDATE
      condition: "has(resource.messageRetentionDuration)"
      actionType: ALLOW
      displayName: Require message retention
      description: All topics must set a message retention duration.
      

      ההגדרה הזו מגדירה אילוץ שבו לכל נושא צריך להגדיר משך שמירת הודעות.

      1. החלת האילוץ:

        gcloud org-policies set-custom-constraint constraint-require-message-retention.yaml
        
      2. מוודאים שהאילוץ קיים:

        gcloud org-policies list-custom-constraints --organization=ORGANIZATION_ID
        

        הפלט אמור להיראות כך:

        CUSTOM_CONSTRAINT                       ACTION_TYPE   METHOD_TYPES     RESOURCE_TYPES                     DISPLAY_NAME
        custom.messageRetentionSet              ALLOW         CREATE,UPDATE    pubsub.googleapis.com/Topic        Require message retention
        ...
        

      יצירת המדיניות

      1. שומרים את הקובץ הבא בשם policy-require-message-retention.yaml:

        name: projects/PROJECT_ID/policies/custom.messageRetentionSet
        spec:
          rules:
          - enforce: true
        

        מחליפים את PROJECT_ID במזהה הפרויקט.

      2. החלת המדיניות:

        gcloud org-policies set-policy policy-`policy-require-message-retention.yaml`:
        
      3. מוודאים שהמדיניות קיימת:

        gcloud org-policies list --project=PROJECT_ID
        

        הפלט אמור להיראות כך:

        CONSTRAINT                         LIST_POLICY    BOOLEAN_POLICY    ETAG
        custom.messageRetentionSet         -              SET               COCsm5QGENiXi2E=
        

      אחרי שמחילים את המדיניות, צריך לחכות כשתי דקות עד ש- Google Cloud יתחיל לאכוף את המדיניות.

      בדיקת המדיניות

      אפשר לנסות ליצור נושא בלי הפעלת שמירת הודעות:

      gcloud pubsub topics create org-policy-test \
        --project=PROJECT_ID \
      

      הפלט שיתקבל:

      Operation denied by custom org policies: ["customConstraints/custom.messageRetentionSet": "All topics must set a message retention duration."].
      
      ERROR: Failed to create topic [projects/PROJECT_ID/topics/org-policy-test]: Operation denied by org policy: ["customConstraints/custom.messageRetentionSet": "All topics must set a message retention duration."].
      ERROR: (gcloud.pubsub.topics.create) Failed to create the following: [org-policy-test].
      

      דוגמאות למדיניות הארגון מותאמת אישית לתרחישים נפוצים

      בטבלה הזו מפורטות דוגמאות לתחביר של כמה אילוצים נפוצים בהתאמה אישית.

      תיאור תחביר של אילוצים
      הגדרת נושאים כדי לאכוף ערבויות למסירת הודעות בזמן ההעברה וכדי לספק לפחות אזור אחד מותר של שמירת נתונים
        name: organizations/ORGANIZATION_ID/customConstraints/custom.enforceInTransitWithRegions
        resourceTypes:
        - pubsub.googleapis.com/Topic
        methodTypes:
        - CREATE
        - UPDATE
        condition: "resource.messageStoragePolicy.enforceInTransit == true && resource.messageStoragePolicy.allowedPersistenceRegions.size() >= 1"
        actionType: ALLOW
        displayName: Require in-transit enforcement and regions
        description: All topics must enable in-transit message storage policy enforcement and contain a non-empty list of allowed persistence regions.
        
      דרישה לנושאים כדי לאכוף הבטחות לגבי הודעות בזמן ההעברה והחרגה של אזור מסוים
        name: organizations/ORGANIZATION_ID/customConstraints/custom.enforceInTransitWithoutUsEast1
        resourceTypes:
        - pubsub.googleapis.com/Topic
        methodTypes:
        - CREATE
        - UPDATE
        condition: "resource.messageStoragePolicy.enforceInTransit && !resource.messageStoragePolicy.allowedPersistenceRegions.exists(r, r == 'us-east1')"
        actionType: ALLOW
        displayName: Require in-transit enforcement and restrict regions
        description: All topics must enable in-transit message storage policy enforcement, and exclude us-east1 from the allowed persistence regions.
        
      דרישה של משך שמירה מינימלי של הודעות במינויים
        name: organizations/ORGANIZATION_ID/customConstraints/custom.minMessageRetentionDuration
        resourceTypes:
        - pubsub.googleapis.com/Subscription
        methodTypes:
        - CREATE
        - UPDATE
        condition: "resource.messageRetentionDuration < duration('30m')"
        actionType: DENY
        displayName: Minimum message retention duration
        description: All subscriptions must retain unacked messages for at least 30 minutes.
        
      דרישה למינויים כדי להפעיל העברה לתיבת דואר למכתבים שלא נמסרו
        name: organizations/ORGANIZATION_ID/customConstraints/custom.requireDeadLetterPolicy
        resourceTypes:
        - pubsub.googleapis.com/Subscription
        methodTypes:
        - CREATE
        - UPDATE
        condition: "has(resource.deadLetterPolicy)"
        actionType: ALLOW
        displayName: Require dead letter policy
        description: All subscriptions must set a dead letter policy.
        
      דרישה שסכימות יהיו מסוג Avro
        name: organizations/ORGANIZATION_ID/customConstraints/custom.schemaIsAvro
        resourceTypes:
        - pubsub.googleapis.com/Schema
        methodTypes:
        - CREATE
        - UPDATE
        condition: "resource.type == 'AVRO'"
        actionType: ALLOW
        displayName: Schema is Avro
        description: All schemas must be of type Avro.
        
      דרישה לשליחת הודעות פוש מאומתות למינויים
        name: organizations/ORGANIZATION_ID/customConstraints/custom.authenticatedPush
        resourceTypes:
        - pubsub.googleapis.com/Subscription
        methodTypes:
        - CREATE
        - UPDATE
        condition: "has(resource.pushConfig.pushEndpoint) && has(resource.pushConfig.oidcToken.serviceAccountEmail) && has(resource.pushConfig.oidcToken.audience)"
        actionType: ALLOW
        displayName: Subscription uses authenticated push
        description: All subscriptions must enable push authentication.
        
      דרישה להוספת נושאים כדי להפעיל CMEK
        name: organizations/ORGANIZATION_ID/customConstraints/custom.topicHasCmek
        resourceTypes:
        - pubsub.googleapis.com/Topic
        methodTypes:
        - CREATE
        - UPDATE
        condition: "has(resource.kmsKeyName)"
        actionType: ALLOW
        displayName: Topic has CMEK
        description: All topics must use a Cloud KMS CryptoKey.
        

      המאמרים הבאים