Die Organisationsressource ist der Stammknoten in der Google Cloud Ressourcenhierarchie und der hierarchische Superknoten von Projekten. Auf dieser Seite wird erläutert, wie Sie eine Organisationsressource beziehen und verwalten.
Hinweis
Lesen Sie die Übersicht über die Organisationsressource.
Organisationsressource beziehen
Für Google Workspace und Cloud Identity -Kunden steht eine Organisationsressource zur Verfügung:
- Google Workspace: Registrieren Sie sich für Google Workspace.
- Cloud Identity: Registrieren Sie sich für Cloud Identity.
Sobald Sie Ihr Google Workspace- oder Cloud Identity-Konto erstellt und einer Domain zugeordnet haben, wird automatisch die Organisationsressource für Sie erstellt. Die Ressource wird je nach Kontostatus zu unterschiedlichen Zeiten bereitgestellt:
- Wenn Sie neu bei Google Cloud sind und noch kein Projekt erstellt haben, wird die Organisationsressource für Sie erstellt, wenn Sie sich in der Google Cloud Console anmelden und die Nutzungsbedingungen akzeptieren.
-
Wenn Sie bereits Google Cloud Nutzer sind, wird die Organisationsressource für Sie erstellt, wenn Sie ein neues Projekt oder Rechnungskonto erstellen (falls noch keines vorhanden ist). Alle Projekte, die Sie zuvor erstellt haben, werden unter „Keine Organisation“ aufgeführt. Dies ist normal. Die Organisationsressource wird angezeigt und das neu erstellte Projekt Sie erstellt haben, wird automatisch mit ihr verknüpft.
Sie müssen alle Projekte, die Sie unter "Keine Organisation" erstellt haben, in die neue Organisationsressource verschieben. Eine Anleitung zum Verschieben Ihrer Projekte finden Sie unter Projekte in eine Organisationsressource migrieren.
Die erstellte Organisationsressource wird mit Ihrem Google Workspace- oder Cloud Identity-Konto verknüpft, wobei das von Ihnen erstellte Projekt oder Rechnungskonto als untergeordnete Ressource festgelegt wird. Alle Projekte und Rechnungskonten, die unter Ihrer Google Workspace- oder Cloud Identity-Domain erstellt wurden , sind untergeordnete Elemente dieser Organisationsressource.
- Weitere Informationen zum Migrieren bereits vorhandener Projekte finden Sie unter Vorhandene Projekte zu einer Organisation migrieren.
Jedes Google Workspace- oder Cloud Identity-Konto ist genau einer Organisationsressource zugeordnet. Eine Organisationsressource ist genau einer Domain zugeordnet, die beim Erstellen der Organisationsressource festgelegt wird.
Hinweis: Wenn Sie versuchen, eine Organisation mit einer Domain zu registrieren, die bereits vorhanden ist, wird die Fehlermeldung „Diese Domain wird bereits verwendet“ angezeigt. Eine Anleitung zur Behebung dieses Problems finden Sie unter Fehlermeldung „Diese Domain wird bereits verwendet“ beheben.
Für eine aktive Übernahme der Organisationsressource müssen die Super Admins für Google Workspace oder
Cloud Identity einem
Nutzer oder einer Gruppe die
IAM-Rolle Organisationsadministrator
(roles/resourcemanager.organizationAdmin) zuweisen. Eine Anleitung zum Einrichten Ihrer Organisationsressource finden Sie unter
Organisationsressource einrichten.
- Beim Erstellen der Organisationsressource werden allen Nutzern in Ihrer Domain automatisch die IAM-Rollen Projektersteller (
roles/resourcemanager.projectCreator) und Rechnungskonto-Ersteller (roles/billing.creator) auf Organisationsressourcenebene zugewiesen. Dadurch können Nutzer in Ihrer Domain weiterhin nahtlos Projekte erstellen. - Der Organisationsadministrator entscheidet, ab wann die Organisationsressource aktiv genutzt werden soll. Er kann bei Bedarf die Standardberechtigungen ändern und restriktivere Richtlinien durchsetzen.
- Wenn die Organisationsressource verfügbar ist, Sie aber nicht über die IAM-Berechtigungen zum Anzeigen verfügen, können Sie weiterhin Projekte und Abrechnungskonten erstellen. Diese werden automatisch unter der Organisationsressource erstellt, auch wenn Sie sie nicht sehen können.
Google Cloud Sicherheitsgrundlage
Google Cloud Die Sicherheitsgrundlage behebt unsichere Sicherheitsstatus mit einem Paket von Organisationsrichtlinien, die beim Erstellen einer Organisationsressource erzwungen werden. Diese Einschränkungen werden automatisch erstellt und für Ihre Organisation erzwungen, wenn sie erstellt wird. Informationen zum Ansehen und Verwalten dieser Einschränkungen, siehe Google Cloud Einschränkungen der Sicherheitsgrundlage.
ID der Organisationsressource abrufen
Die ID der Organisationsressource ist eine eindeutige Kennzeichnung für eine Organisationsressource und wird automatisch gemeinsam mit der Organisationsressource erstellt. Organisationsressourcen-IDs werden als Dezimalzahlen formatiert und dürfen keine führenden Nullen enthalten.
Sie können Ihre Organisationsressourcen-ID über die Google Cloud Console, die gcloud CLI oder die Cloud Resource Manager API abrufen.
Console
So rufen Sie Ihre Organisationsressourcen-ID über die Google Cloud Console ab:
- Rufen Sie die Google Cloud Console auf:
- Wählen Sie oben auf der Seite in der Projektauswahl Ihre Organisationsressource aus.
- Klicken Sie rechts auf Mehr und dann auf Einstellungen.

Auf der Seite Einstellungen wird die ID Ihrer Organisationsressource angezeigt.
gcloud
Führen Sie den folgenden Befehl aus, um Ihre Organisationsressourcen-ID zu ermitteln:
gcloud organizations list
Dieser Befehl listet alle Organisationsressourcen auf, denen Sie angehören, sowie die entsprechenden Organisationsressourcen-IDs.
API
Zum Ermitteln der Organisationsressourcen-ID mithilfe der Cloud Resource Manager API verwenden Sie die
organizations.search()
Methode und fügen eine Abfrage für Ihre Domain ein. Beispiel:
GET https://cloudresourcemanager.googleapis.com/v3/organizations:search{query=domain:altostrat.com}
Die Antwort enthält die Metadaten der Organisationsressource, die zu altostrat.com gehört, einschließlich der ID der Organisationsressource.
Organisationsressource einrichten
Wenn Sie Google Workspace- oder Cloud Identity-Kunde sind, wird automatisch eine Organisationsressource für Sie bereitgestellt.
Die Super Admins von Google Workspace oder Cloud Identity sind die ersten Nutzer, die nach dem Erstellen der Organisationsressource Zugriff darauf haben. Alle anderen Nutzer oder Gruppen können wie zuvor verwenden Google Cloud . Sie sehen die Organisationsressource zwar, können sie aber erst ändern, nachdem die entsprechenden Berechtigungen festgelegt wurden.
Die Super Admins für Google Workspace oder Cloud Identity und der Google Cloud Organisationsadministrator sind wichtige Rollen während der Einrichtung und für die Lebenszyklussteuerung der Organisationsressource.
Standardmäßig wird dem Super Admin-Konto für Google Workspace oder Cloud Identity, mit dem die Organisationsressource erstellt wird, automatisch die Rolle Organisationsadministrator zugewiesen. Um die Aufgabentrennung aufrechtzuerhalten, empfehlen wir jedoch, dass der Super Admin die Rolle Organisationsadministrator an einen anderen Nutzer oder eine andere Gruppe delegiert.
Der Super Admin für Google Workspace und Cloud Identity hat im Zusammenhang mit der Google Cloud Einrichtung der Organisationsressource folgende Aufgaben:
- Er weist Nutzern die Rolle Organisationsadministrator zu.
- Er ist der Ansprechpartner bei Problemen mit der Wiederherstellung.
- Er steuert den Lebenszyklus des Google Workspace- oder Cloud Identity Kontos und der Organisationsressource, wie unter Organisation löschen erläutert.
Sobald der Organisationsadministrator zugewiesen wurde, kann er anderen Nutzern Rollen für Identity and Access Management zuweisen. Der Organisationsadministrator ist für Folgendes verantwortlich:
- Er definiert Richtlinien für Zulassen und Ablehnen und weist anderen Nutzern Rollen zu.
- Er sieht die Struktur der Ressourcenhierarchie.
Diese Rolle enthält gemäß dem Prinzip der geringsten Berechtigung keine Berechtigung zum Ausführen anderer Aktionen wie des Erstellens von Ordnern oder Projekten. Ein Organisationsadministrator muss dem Konto weitere Rollen zuweisen, um diese Berechtigungen zu erhalten.
Obwohl derselbe Nutzer beide Rollen innehaben kann, sorgt die Verwendung von zwei unterschiedlichen Rollen für die Aufgabentrennung zwischen den Super Admins für Google Workspace oder Cloud Identity und dem Google Cloud Organisationsadministrator. Dies ist oft eine Anforderung, da die beiden Google-Produkte in der Regel von verschiedenen Abteilungen in der Organisation des Kunden verwaltet werden.
Wenn Sie die Organisationsressource aktiv nutzen möchten, fügen Sie mit den nachfolgenden Schritten einen Organisationsadministrator hinzu:
Organisationsadministrator hinzufügen
Sie können die Google Cloud Console, die Google Cloud CLI oder die Resource Manager API verwenden, um einen Organisationsadministrator hinzuzufügen.
Console
Melden Sie sich in der Google Cloud Console als Super Admin für Google Workspace oder Cloud Identity an und rufen Sie die IAM & Verwaltung Seite auf:
Wählen Sie die Organisationsressource aus, die Sie bearbeiten möchten:
Klicken Sie oben auf der Seite auf die Projekt-Drop-down-Liste.
Klicken Sie im Dialogfeld Auswählen aus auf die Drop-down-Liste der Organisation und wählen Sie die Organisationsressource aus, der Sie einen Organisationsadministrator hinzufügen möchten.
Klicken Sie in der angezeigten Liste auf die Organisationsressource, um die Seite IAM-Berechtigungen zu öffnen.
Klicken Sie auf Hinzufügen und geben Sie die E-Mail-Adresse eines oder mehrerer Nutzer ein, die Sie als Organisationsadministratoren festlegen möchten.
Wählen Sie in der Drop-down-Liste Rolle auswählen die Option Resource Manager > Organization Administrator aus und klicken Sie dann auf Speichern.
Der Organisationsadministrator kann Folgendes tun:
Die vollständige Kontrolle über die Organisationsressource übernehmen. Die Aufgaben sind zwischen dem Super Admin für Google Workspace oder Cloud Identity und dem Google Cloud Administrator getrennt.
Verantwortung für wichtige Funktionen delegieren, indem er die entsprechenden IAM-Rollen zuweist.
gcloud
Führen Sie den
gcloud organizations add-iam-policy-binding
Befehl aus, um einen Organisationsadministrator hinzuzufügen:
gcloud organizations add-iam-policy-binding ORGANIZATION_ID \
--member="user:EMAIL_ADDRESS" \
--role="roles/resourcemanager.organizationAdmin"
Ersetzen Sie Folgendes:
ORGANIZATION_ID: die eindeutige ID Ihrer Organisationsressource.EMAIL_ADDRESS: die E-Mail-Adresse des Nutzers, den Sie als Organisationsadministrator hinzufügen möchten.
API
Rufen Sie die
setIamPolicy
Methode für die Organisationsressource auf, um einen Organisationsadministrator hinzuzufügen.
Rufen Sie die aktuelle IAM-Richtlinie für die Organisationsressource ab:
POST https://cloudresourcemanager.googleapis.com/v3/organizations/ORGANIZATION_ID:getIamPolicyAktualisieren Sie die zurückgegebene Richtlinie, um das Mitglied der Rolle
roles/resourcemanager.organizationAdminhinzuzufügen.Legen Sie die aktualisierte Richtlinie fest:
POST https://cloudresourcemanager.googleapis.com/v3/organizations/ORGANIZATION_ID:setIamPolicy { "policy": { "bindings": [ { "role": "roles/resourcemanager.organizationAdmin", "members": [ "user:EMAIL_ADDRESS" ] } ], "etag": "ETAG_VALUE" } }Ersetzen Sie Folgendes:
ORGANIZATION_ID: die eindeutige ID Ihrer Organisationsressource.EMAIL_ADDRESS: die E-Mail-Adresse des Nutzers, den Sie als Organisationsadministrator hinzufügen möchten.ETAG_VALUE: deretag-Wert aus der Richtlinie, die im ersten Schritt zurückgegeben wurde.
Wie unter Organisationsressource beziehen erläutert, werden beim Erstellen allen Nutzern in der Domain standardmäßig die Rollen Projektersteller und Rechnungskonto-Ersteller auf Organisationsressourcenebene gewährt. Dadurch wird eine unterbrechungsfreie Dienstverfügbarkeit für
Nutzer während der Erstellung der Organisationsressource gewährleistet. Google Cloud Der Organisationsadministrator kann die Berechtigungen auf Organisationsebene entfernen und detaillierter zuweisen (z. B. auf Ordner- oder Projektebene). Da Richtlinien für Zulassen und Ablehnen innerhalb der Hierarchie von untergeordneten Ebenen übernommen werden, kann jeder Nutzer in der Domain Projekte auf beliebigen Hierarchieebenen erstellen, wenn die Rolle „Projektersteller“ der gesamten Domain
(domain:mycompany.com) zugewiesen wird.