Google Cloud 組織リソースを設定する

組織リソースは、 Google Cloud リソース階層 のルートノードで、プロジェクトの階層的なスーパーノードです。このページでは、組織リソースの取得方法と管理方法について説明します。

始める前に

組織リソースの概要 をお読みください。

組織リソースを取得する

組織リソースは、Google Workspace と Cloud Identity のユーザーが使用できます。

Google Workspace アカウントまたは Cloud Identity アカウントを作成し、ドメインに関連付けると、組織リソースが自動的に作成されます。リソースは、アカウントのステータスに応じて異なるタイミングでプロビジョニングされます。

  • Google Cloud を初めて使用し、まだプロジェクトを作成していない場合は、 コンソール Google Cloud にログインして利用規約に同意すると、組織リソースが作成されます。
  • 既存の Google Cloud ユーザーの場合、組織 リソースは、新しいプロジェクトまたは 請求先アカウント(まだ存在しない場合)を作成すると作成されます。以前に作成したプロジェクトは「組織なし」に表示されますが、これは正常な状態です。組織リソースが表示され、作成した新しいプロジェクト 作成した新しいプロジェクトが自動的にリンクされます。

    「組織なし」で作成したプロジェクトを新しい 組織リソースに移行する必要があります。プロジェクトを移行する方法については、プロジェクトを組織リソースに移行するをご覧ください。

作成された組織リソースは、作成したプロジェクトまたは請求先アカウントが子リソースとして設定された Google Workspace アカウントまたは Cloud Identity アカウントにリンクされます。Google Workspace または Cloud Identity のドメインで作成されたすべてのプロジェクトと請求先アカウントは、この組織リソースの子になります。

Google Workspace アカウントや Cloud Identity アカウントには、それぞれ 1 つの組織リソースが関連付けられます。組織リソースは、組織リソースの作成時に設定された 1 つのドメインのみと関連付けられます。

注: 既存のドメインで組織を登録しようとすると、「このドメインはすでに使用されています」というエラーが表示されます。この問題を解決するには、「このドメインはすでに使用されています」を解決するの手順に沿って操作してください。

組織リソースを能動的に取得するには、Google Workspace または Cloud Identity の特権管理者が 組織管理者roles/resourcemanager.organizationAdmin)の Identity and Access Management(IAM)ロールを ユーザーまたはグループに割り当てる必要があります。組織リソースを設定する手順については、 組織リソースを設定するをご覧ください。

  • 組織を作成すると、ドメインのすべてのユーザーにプロジェクト作成者(roles/resourcemanager.projectCreator)と請求先アカウント作成者(roles/billing.creator)の IAM 役割が組織リソースレベルで付与されます。これにより、ドメインのユーザーはプロジェクトの作成を中断なく継続できます。
  • 組織管理者は、組織リソースを本格的に使用し始める時期を決定します。デフォルトの権限を変更し、必要であれば制約の多いポリシーを適用することもできます。
  • 組織リソースが利用可能であれば、表示に必要な Cloud IAM 権限がなくとも、プロジェクトと請求先アカウントを作成できます。表示されない場合でも、これらは組織リソースの下に自動的に作成されます。

Google Cloud セキュリティ ベースライン

Google Cloud セキュリティ ベースラインは、組織リソースの作成時に適用される組織のポリシーのバンドルを使用して、安全でないセキュリティ体制に対処します。これらの制約は、組織の作成時に自動的に作成され、適用されます。これらの制約の表示と管理については、 Google Cloud セキュリティ ベースラインの制約をご覧ください。

組織リソース ID を取得する

組織リソース ID は、組織リソースを一意に表す ID で、組織リソースが作成されると自動的に作成されます。組織リソース ID は 10 進数の形式で、ゼロで始まることはありません。

組織リソース ID は、 Google Cloud コンソール、 gcloud CLI、Cloud Resource Manager API のいずれかを使用して取得できます。

コンソール

コンソール Google Cloud を使用して組織リソース ID を取得するには、 次の手順に従います。

  1. コンソールに移動します。 Google Cloud

    コンソールに Google Cloud 移動

  2. ページの上部にあるプロジェクト選択ツールから、組織リソースを選択します。
  3. 右側にある [詳細] をクリックし、[設定] をクリックします。

[設定] ページに、組織リソース ID が表示されます。

gcloud

組織リソース ID を調べるには、次のコマンドを実行します。

gcloud organizations list

このコマンドによって、所属するすべての組織リソースと、対応する組織リソース ID を一覧表示します。

API

Cloud Resource Manager API を使用して組織リソース ID を確認するには、organizations.search() メソッド(ドメインのクエリを含む)を使用します。例:

GET https://cloudresourcemanager.googleapis.com/v3/organizations:search{query=domain:altostrat.com}

レスポンスには、組織リソース ID を含む、altostrat.com に属する組織リソースのメタデータが含まれます。

組織リソースを設定する

Google Workspace または Cloud Identity のユーザーには、組織リソースが自動的に提供されます。

Google Workspace や Cloud Identity の特権管理者は、作成時に組織リソースにアクセスできる最初のユーザーです。他のすべてのユーザーまたはグループは、 これまでどおり Google Cloud を使用できます。組織リソースの表示はできますが、適切な権限が設定されるまで、組織リソースの変更はできません。

Google Workspace や Cloud Identity の特権管理者と Google Cloud 組織管理者 は、設定 プロセスと組織リソースのライフサイクル管理における重要なロールです。

デフォルトでは、組織リソースを作成する Google Workspace または Cloud Identity の特権管理者アカウントに、組織管理者 ロールが自動的に割り当てられます。ただし、職務分掌を維持するため、特権管理者は組織管理者 ロールを別のユーザーまたはグループに委任することをおすすめします。

組織リソースの設定における Google Workspace または Cloud Identity の特権管理者の責任は次のとおりです。 Google Cloud

  • 一部のユーザーに組織管理者 ロールを割り当てる
  • 復旧に関する連絡窓口になる
  • Google Workspace や Cloud Identity のアカウントと組織リソースのライフサイクルを管理する(詳しくは、 組織を削除するをご覧ください)。

組織管理者 に割り当てられると、Identity and Access Management ロールを他のユーザーに割り当てることができます。組織管理者 ロールの責任は、次のとおりです。

  • 許可ポリシーと拒否ポリシーを定義し、他のユーザーにロールを付与する。
  • リソース階層の構造を確認する。

最小権限の原則に従い、このロールにはフォルダまたはプロジェクトの作成など、その他のアクションを実行するための権限が付与されていません。これらの権限を取得するには、組織管理者がアカウントに追加のロールを割り当てる必要があります。

同じユーザーが両方のロールを保持できますが、2 つの別々のロールを用意することで、Google Workspace 特権管理者または Cloud Identity 特権管理者と 組織管理者の責任範囲を明確に分離できます。 Google Cloud この 2 つの Google サービスは組織の異なる部門で管理されるのが一般的であるため、この措置は多くの場合に必須になります。

組織リソースを使用するには、次の手順に沿って 組織管理者を追加します。

組織管理者を追加する

組織管理者を追加するには、 Google Cloud コンソール、 Google Cloud CLI、Resource Manager API を使用します。

コンソール

  1. Google Workspace または Cloud Identity の特権管理者として Google Cloud コンソールにログインし、 [IAM と管理] ページに移動します:

    [IAM と管理] ページを開く

  2. 編集する組織リソースを選択します。

    1. ページの上部にあるプロジェクトのプルダウン リストをクリックします。

    2. [選択元] ダイアログで組織プルダウン リストをクリックし、組織管理者を追加する組織リソースを選択します。

    3. 表示されたリストで組織リソースをクリックして、IAM 権限 ページを開きます。

  3. [追加] をクリックして、組織管理者として設定するユーザー(複数も可)のメールアドレスを入力します。

  4. [ロールを選択] プルダウン リストで、[Resource Manager] > [組織管理者] を選択し、[保存] をクリックします。

    組織管理者は次の操作を実行できます。

    • 組織リソースを完全に管理する。Google Workspace または Cloud Identity の特権管理者と Google Cloud 管理者の責任範囲を分離する。

    • 関連する IAM ロールを割り当てることで、重要な機能に対する権限を委譲する。

gcloud

組織管理者を追加するには、 gcloud organizations add-iam-policy-binding コマンドを実行します。

gcloud organizations add-iam-policy-binding ORGANIZATION_ID \
    --member="user:EMAIL_ADDRESS" \
    --role="roles/resourcemanager.organizationAdmin"

次のように置き換えます。

  • ORGANIZATION_ID: 組織リソースの一意の ID。
  • EMAIL_ADDRESS: 組織管理者として追加するユーザーのメールアドレス。

API

組織管理者を追加するには、組織リソースで setIamPolicy メソッドを呼び出します。

  1. 組織リソースの現在の IAM ポリシーを取得します。

    POST https://cloudresourcemanager.googleapis.com/v3/organizations/ORGANIZATION_ID:getIamPolicy
    
  2. 返されたポリシーを更新して、メンバーを roles/resourcemanager.organizationAdmin ロールに追加します。

  3. 更新したポリシーを設定します。

    POST https://cloudresourcemanager.googleapis.com/v3/organizations/ORGANIZATION_ID:setIamPolicy
    {
      "policy": {
        "bindings": [
          {
            "role": "roles/resourcemanager.organizationAdmin",
            "members": [
              "user:EMAIL_ADDRESS"
            ]
          }
        ],
        "etag": "ETAG_VALUE"
      }
    }
    

    次のように置き換えます。

    • ORGANIZATION_ID: 組織リソースの一意の ID。
    • EMAIL_ADDRESS: 組織管理者として追加するユーザーのメールアドレス。
    • ETAG_VALUE: 最初のステップで返されたポリシーの etag 値。

組織リソースを取得するで説明したように、デフォルトでは、組織の作成時に ドメインのすべてのユーザーにプロジェクト作成者と請求先アカウント作成者 の役割が組織リソースレベルで付与されます。これにより、組織リソースを作成しても ユーザーに Google Cloud 影響を及ぼすことはありません。組織管理者 が管理を行うため、これらの組織レベルの権限を削除し、より細かい単位(例: フォルダまたはプロジェクト レベル)でアクセスをロックダウンできます。許可ポリシーと拒否ポリシーは階層で継承されます。ドメイン全体(domain:mycompany.com)に組織リソースレベルでポリシー作成者のロールを割り当てると、ドメイン内のすべてのユーザーが階層内の任意の場所でプロジェクトを作成できます。

次のステップ