Resource organisasi adalah node root dalam Google Cloud hierarki resource dan merupakan node super hierarkis project. Halaman ini menjelaskan cara mendapatkan dan mengelola resource organisasi.
Sebelum memulai
Baca ringkasan resource organisasi.
Mendapatkan resource organisasi
Resource organisasi tersedia untuk pelanggan Google Workspace dan Cloud Identity :
- Google Workspace: Daftar ke Google Workspace.
- Cloud Identity: Daftar ke Cloud Identity.
Setelah Anda membuat akun Google Workspace atau Cloud Identity dan mengaitkannya dengan a domain, resource organisasi akan otomatis dibuat untuk Anda. Resource akan disediakan pada waktu yang berbeda-beda bergantung pada status akun Anda:
- Jika Anda baru menggunakan Google Cloud dan belum membuat project, resource organisasi akan dibuat untuk Anda saat Anda login ke Google Cloud konsol dan menyetujui persyaratan dan ketentuan.
-
Jika Anda adalah pengguna yang sudah ada Google Cloud , resource organisasi akan dibuat untuk Anda saat Anda membuat project atau akun penagihan baru (jika belum ada). Semua project yang Anda buat sebelumnya akan tercantum di bagian "No organization", dan hal ini normal. Resource organisasi akan muncul dan project baru yang Anda buat akan ditautkan ke resource tersebut secara otomatis.
Anda harus memindahkan project apa pun yang Anda buat di bagian "No organization" ke resource organisasi baru. Untuk mengetahui petunjuk cara memindahkan project, lihat Memigrasikan project ke resource organisasi.
Resource organisasi yang dibuat akan ditautkan ke akun Google Workspace atau Cloud Identity Anda dengan project atau akun penagihan yang Anda buat ditetapkan sebagai resource turunan. Semua project dan akun penagihan yang dibuat di bawah domain Google Workspace atau Cloud Identity Anda akan menjadi turunan dari resource organisasi ini.
- Untuk mengetahui informasi tentang cara memigrasikan project yang sudah ada, lihat Memigrasikan project yang ada.
Setiap akun Google Workspace atau Cloud Identity dikaitkan dengan tepat satu resource organisasi. Resource organisasi dikaitkan dengan tepat satu domain, yang ditetapkan saat resource organisasi dibuat.
Catatan: Mencoba mendaftarkan organisasi dengan domain yang sudah ada akan menghasilkan error "Domain ini sudah digunakan". Untuk mengatasi masalah ini, ikuti langkah-langkah di Mengatasi "Domain ini sudah digunakan".
Untuk mengadopsi resource organisasi secara aktif, admin super Google Workspace atau
Cloud Identity harus menetapkan peran Pengelolaan Akses dan Identitas (IAM) Administrator Organisasi (roles/resourcemanager.organizationAdmin) kepada
pengguna atau grup. Untuk mengetahui langkah-langkah menyiapkan resource organisasi, lihat
Menyiapkan resource organisasi.
- Saat resource organisasi dibuat, semua pengguna di domain Anda akan otomatis diberi peran IAM Project Creator (
roles/resourcemanager.projectCreator) dan Billing Account Creator (roles/billing.creator) di tingkat resource organisasi. Hal ini memungkinkan pengguna di domain Anda untuk terus membuat project tanpa gangguan. - Administrator Organisasi akan memutuskan kapan mereka ingin mulai menggunakan resource organisasi secara aktif. Kemudian, mereka dapat mengubah izin default dan menerapkan kebijakan yang lebih ketat sesuai kebutuhan.
- Jika resource organisasi tersedia dan Anda tidak memiliki izin IAM untuk melihatnya, Anda tetap dapat membuat project dan akun penagihan. Project dan akun penagihan ini akan otomatis dibuat di bawah resource organisasi, meskipun Anda tidak dapat melihatnya.
Google Cloud Dasar keamanan
Google Cloud Dasar keamanan menangani postur keamanan yang tidak aman dengan paket kebijakan organisasi yang diterapkan saat resource organisasi dibuat. Batasan ini otomatis dibuat dan diterapkan pada organisasi Anda saat dibuat. Untuk mengetahui informasi tentang cara melihat dan mengelola batasan ini, lihat Google Cloud batasan dasar keamanan.
Mendapatkan ID resource organisasi
ID resource organisasi adalah ID unik untuk resource organisasi dan otomatis dibuat saat resource organisasi Anda dibuat. ID resource organisasi diformat sebagai angka desimal, dan tidak boleh memiliki angka nol di depannya.
Anda bisa mendapatkan ID resource organisasi menggunakan Google Cloud konsol, gcloud CLI, atau Cloud Resource Manager API.
konsol
Untuk mendapatkan ID resource organisasi menggunakan Google Cloud konsol, lakukan hal berikut:
- Buka Google Cloud konsol:
- Dari pemilih project di bagian atas halaman, pilih resource organisasi Anda.
- Di sisi kanan, klik Lainnya, lalu klik Setelan.

Halaman Setelan menampilkan ID resource organisasi Anda.
gcloud
Untuk menemukan ID resource organisasi Anda, jalankan perintah berikut:
gcloud organizations list
Perintah ini mencantumkan semua resource organisasi yang Anda miliki, dan ID resource organisasi yang sesuai.
API
Untuk menemukan ID resource organisasi menggunakan Cloud Resource Manager API, gunakan
organizations.search()
metode, termasuk kueri untuk domain Anda. Contoh:
GET https://cloudresourcemanager.googleapis.com/v3/organizations:search{query=domain:altostrat.com}
Respons berisi metadata resource organisasi yang dimiliki altostrat.com, yang mencakup ID resource organisasi.
Menyiapkan resource organisasi
Jika Anda adalah pelanggan Google Workspace atau Cloud Identity, resource organisasi akan otomatis disediakan untuk Anda.
Admin super Google Workspace atau Cloud Identity adalah pengguna pertama yang dapat mengakses resource organisasi setelah dibuat. Semua pengguna atau grup lainnya akan dapat menggunakan Google Cloud seperti sebelumnya. Mereka akan dapat melihat resource organisasi, tetapi hanya dapat mengubahnya setelah izin yang benar ditetapkan.
Admin super Google Workspace atau Cloud Identity dan Google Cloud Administrator Organisasi adalah peran utama selama proses penyiapan dan untuk kontrol siklus proses resource organisasi.
Secara default, akun admin super Google Workspace atau Cloud Identity yang membuat resource organisasi akan otomatis diberi peran Administrator Organisasi. Namun, untuk mempertahankan pemisahan tugas, sebaiknya admin super mendelegasikan peran Administrator Organisasi kepada pengguna atau grup lain.
Tanggung jawab admin super Google Workspace atau Cloud Identity, dalam konteks Google Cloud penyiapan resource organisasi adalah:
- Menetapkan peran Administrator Organisasi kepada beberapa pengguna
- Menjadi titik kontak jika terjadi masalah pemulihan
- Mengontrol siklus proses akun Google Workspace atau Cloud Identity dan resource organisasi seperti yang dijelaskan di bagian Menghapus organisasi
The Administrator Organisasi, setelah ditetapkan, dapat menetapkan peran Pengelolaan Akses dan Identitas kepada pengguna lain. Tanggung jawab peran Administrator Organisasi adalah:
- Menentukan kebijakan izinkan dan tolak serta memberikan peran kepada pengguna lain.
- Melihat struktur hierarki resource
Mengikuti prinsip hak istimewa terendah, peran ini tidak mencakup izin untuk melakukan tindakan lain, seperti membuat folder atau project. Untuk mendapatkan izin ini, Administrator Organisasi harus menetapkan peran tambahan ke akunnya.
Meskipun pengguna yang sama dapat memiliki kedua peran tersebut, memiliki dua peran yang berbeda akan memastikan pemisahan tugas antara admin super Google Workspace atau Cloud Identity dan Google Cloud Administrator Organisasi. Hal ini sering kali menjadi persyaratan karena kedua produk Google biasanya dikelola oleh departemen yang berbeda di organisasi pelanggan.
Untuk menggunakan resource organisasi secara aktif, ikuti langkah-langkah berikut untuk menambahkan Administrator Organisasi:
Menambahkan Administrator Organisasi
Untuk menambahkan Administrator Organisasi, Anda dapat menggunakan Google Cloud konsol, Google Cloud CLI, atau Resource Manager API.
Konsol
Login ke Google Cloud konsol sebagai admin super Google Workspace atau Cloud Identity dan buka halaman IAM & Admin:
Pilih resource organisasi yang ingin Anda edit:
Klik daftar drop-down project di bagian atas halaman.
Di dialog Select from, klik daftar drop-down organisasi, lalu pilih resource organisasi yang ingin Anda tambahkan Administrator Organisasi.
Pada daftar yang muncul, klik resource organisasi untuk membuka halaman IAM Permissions.
Klik Add, lalu masukkan alamat email satu atau beberapa pengguna yang ingin Anda tetapkan sebagai Administrator Organisasi.
Di daftar drop-down Select a role, pilih Resource Manager > Organization Administrator, lalu klik Save.
Administrator Organisasi dapat melakukan hal berikut:
Mengambil kontrol penuh atas resource organisasi. Pemisahan tanggung jawab antara admin super Google Workspace atau Cloud Identity dan Google Cloud administrator ditetapkan.
Mendelegasikan tanggung jawab atas fungsi penting dengan menetapkan peran IAM yang relevan.
gcloud
Untuk menambahkan Administrator Organisasi, jalankan
gcloud organizations add-iam-policy-binding
perintah:
gcloud organizations add-iam-policy-binding ORGANIZATION_ID \
--member="user:EMAIL_ADDRESS" \
--role="roles/resourcemanager.organizationAdmin"
Ganti kode berikut:
ORGANIZATION_ID: ID unik resource organisasi Anda.EMAIL_ADDRESS: alamat email pengguna yang ingin Anda tambahkan sebagai Administrator Organisasi.
API
Untuk menambahkan Administrator Organisasi, panggil
setIamPolicy
metode di resource organisasi.
Dapatkan kebijakan IAM saat ini untuk resource organisasi:
POST https://cloudresourcemanager.googleapis.com/v3/organizations/ORGANIZATION_ID:getIamPolicyPerbarui kebijakan yang ditampilkan untuk menambahkan anggota ke peran
roles/resourcemanager.organizationAdmin.Tetapkan kebijakan yang diperbarui:
POST https://cloudresourcemanager.googleapis.com/v3/organizations/ORGANIZATION_ID:setIamPolicy { "policy": { "bindings": [ { "role": "roles/resourcemanager.organizationAdmin", "members": [ "user:EMAIL_ADDRESS" ] } ], "etag": "ETAG_VALUE" } }Ganti kode berikut:
ORGANIZATION_ID: ID unik resource organisasi Anda.EMAIL_ADDRESS: alamat email pengguna yang ingin Anda tambahkan sebagai Administrator Organisasi.ETAG_VALUE: nilaietagdari kebijakan yang ditampilkan pada langkah pertama.
Seperti yang dijelaskan dalam mendapatkan resource organisasi, setelah dibuat, semua pengguna di domain akan otomatis diberi peran Project Creator dan Billing Account Creator di tingkat resource organisasi secara default. Hal ini memastikan tidak ada gangguan yang ditimbulkan
kepada Google Cloud pengguna saat resource organisasi dibuat. Saat Administrator Organisasi mengambil kontrol, mereka mungkin ingin menghapus izin tingkat organisasi ini untuk mulai mengunci akses pada granularitas yang lebih baik (misalnya, di tingkat folder atau project). Perhatikan bahwa, karena kebijakan izinkan dan tolak diwarisi ke bawah hierarki, memiliki peran Pembuat Project yang ditetapkan ke seluruh domain (domain:mycompany.com) di tingkat resource organisasi berarti bahwa setiap pengguna di domain dapat membuat project di mana saja dalam hierarki.