La risorsa dell'organizzazione è il nodo radice della Google Cloud gerarchia delle risorse ed è il supernodo gerarchico dei progetti. Questa pagina spiega come acquisire e gestire una risorsa dell'organizzazione.
Prima di iniziare
Leggi una panoramica della risorsa dell'organizzazione.
Ottenere una risorsa dell'organizzazione
Una risorsa dell'organizzazione è disponibile per i clienti di Google Workspace e Cloud Identity :
- Google Workspace: registrati a Google Workspace.
- Cloud Identity: registrati a Cloud Identity.
Dopo aver creato il tuo account Google Workspace o Cloud Identity e averlo associato a un dominio, la tua risorsa dell'organizzazione verrà creata automaticamente. Il provisioning della risorsa verrà eseguito in momenti diversi a seconda dello stato dell'account:
- Se non hai mai utilizzato Google Cloud e non hai ancora creato un progetto, la risorsa dell'organizzazione verrà creata per te quando accedi alla Google Cloud console e accetti i Termini e condizioni.
-
Se sei un utente esistente Google Cloud , la risorsa dell'organizzazione verrà creata per te quando crei un nuovo progetto o un nuovo account di fatturazione (se non ne esiste già uno). Tutti i progetti creati in precedenza verranno elencati in "Nessuna organizzazione", il che è normale. La risorsa dell'organizzazione verrà visualizzata e il nuovo progetto creato verrà collegato automaticamente.
Dovrai spostare tutti i progetti creati in "Nessuna organizzazione" nella nuova risorsa dell'organizzazione. Per istruzioni su come spostare i progetti, consulta Eseguire la migrazione dei progetti in una risorsa dell'organizzazione.
La risorsa dell'organizzazione creata verrà collegata al tuo account Google Workspace o Cloud Identity con il progetto o l'account di fatturazione creato impostato come risorsa figlio. Tutti i progetti e gli account di fatturazione creati nel tuo dominio Google Workspace o Cloud Identity saranno figli di questa risorsa dell'organizzazione.
- Per informazioni su come eseguire la migrazione dei progetti preesistenti, consulta Eseguire la migrazione dei progetti esistenti.
Ogni account Google Workspace o Cloud Identity è associato a una sola risorsa dell'organizzazione. Una risorsa dell'organizzazione è associata a un solo dominio, che viene impostato al momento della creazione della risorsa dell'organizzazione.
Nota: se provi a registrare un'organizzazione con un dominio che esiste già, riceverai l'errore "Questo dominio è già in uso". Per risolvere il problema, segui i passaggi descritti in Risolvere l'errore "Questo dominio è già in uso".
Per adottare attivamente la risorsa dell'organizzazione, i super amministratori di Google Workspace o
Cloud Identity devono assegnare il
ruolo IAM (Identity and Access Management) Amministratore dell'organizzazione (roles/resourcemanager.organizationAdmin) a un
utente o a un gruppo. Per i passaggi per configurare la risorsa dell'organizzazione, consulta
Configurare la risorsa dell'organizzazione.
- Quando viene creata la risorsa dell'organizzazione, a tutti gli utenti del tuo dominio vengono concessi automaticamente i ruoli IAM Autore progetto (
roles/resourcemanager.projectCreator) e Creatore account di fatturazione (roles/billing.creator) a livello di risorsa dell'organizzazione. In questo modo, gli utenti del tuo dominio possono continuare a creare progetti senza interruzioni. - L'amministratore dell'organizzazione deciderà quando iniziare a utilizzare attivamente la risorsa dell'organizzazione. Potrà quindi modificare le autorizzazioni predefinite e applicare policy più restrittive, se necessario.
- Se la risorsa dell'organizzazione è disponibile e non disponi delle autorizzazioni IAM per visualizzarla, puoi comunque creare progetti e account di fatturazione. Questi vengono creati automaticamente nella risorsa dell'organizzazione, anche se non puoi vederla.
Google Cloud Base di riferimento per la sicurezza
Google Cloud La base di riferimento per la sicurezza risolve le security posture non sicure con un insieme di policy dell'organizzazione che vengono applicate quando viene creata una risorsa dell'organizzazione. Questi vincoli vengono creati e applicati automaticamente alla tua organizzazione al momento della creazione. Per informazioni su come visualizzare e gestire questi vincoli, consulta Google Cloud Vincoli della base di riferimento per la sicurezza.
Recuperare l'ID risorsa dell'organizzazione
L'ID risorsa dell'organizzazione è un identificatore univoco per una risorsa dell'organizzazione e viene creato automaticamente al momento della creazione della risorsa dell'organizzazione. Gli ID risorsa dell'organizzazione sono formattati come numeri decimali e non possono avere zeri iniziali.
Puoi recuperare l'ID risorsa dell'organizzazione utilizzando la Google Cloud console, gcloud CLI o l'API Cloud Resource Manager.
Console
Per recuperare l'ID risorsa dell'organizzazione utilizzando la Google Cloud console:
- Vai alla Google Cloud console:
- Dal selettore di progetti nella parte superiore della pagina, seleziona la risorsa dell'organizzazione.
- Sul lato destro, fai clic su Altro, quindi su Impostazioni.

La pagina Impostazioni mostra l'ID risorsa dell'organizzazione.
gcloud
Per trovare l'ID risorsa dell'organizzazione, esegui questo comando:
gcloud organizations list
Questo comando elenca tutte le risorse dell'organizzazione a cui appartieni e i relativi ID risorsa dell'organizzazione.
API
Per trovare l'ID risorsa dell'organizzazione utilizzando l'API Cloud Resource Manager, utilizza il
organizations.search()
metodo, includendo una query per il tuo dominio. Ad esempio:
GET https://cloudresourcemanager.googleapis.com/v3/organizations:search{query=domain:altostrat.com}
La risposta contiene i metadati della risorsa dell'organizzazione appartenente a altostrat.com, incluso l'ID risorsa dell'organizzazione.
Configurare la risorsa dell'organizzazione
Se sei un cliente Google Workspace o Cloud Identity, ti viene fornita automaticamente una risorsa dell'organizzazione.
I super amministratori di Google Workspace o Cloud Identity sono i primi utenti che possono accedere alla risorsa dell'organizzazione al momento della creazione. Tutti gli altri utenti o gruppi potranno utilizzare Google Cloud come prima. Potranno vedere la risorsa dell'organizzazione, ma potranno modificarla solo dopo aver impostato le autorizzazioni corrette.
I super amministratori di Google Workspace o Cloud Identity e l' Google Cloud amministratore dell'organizzazione sono ruoli chiave durante il processo di configurazione e per il controllo del ciclo di vita della risorsa dell'organizzazione.
Per impostazione predefinita, all'account super amministratore di Google Workspace o Cloud Identity che crea la risorsa dell'organizzazione viene assegnato automaticamente il ruolo di amministratore dell'organizzazione. Tuttavia, per mantenere la separazione dei compiti, consigliamo al super amministratore di delegare il ruolo di amministratore dell'organizzazione a un altro utente o gruppo.
Le responsabilità del super amministratore di Google Workspace o Cloud Identity, in nell'ambito della Google Cloud configurazione della risorsa dell'organizzazione, sono:
- Assegnare il ruolo di amministratore dell'organizzazione ad alcuni utenti
- Agire da punto di contatto in caso di problemi di ripristino
- Controllare il ciclo di vita dell'account Google Workspace o Cloud Identity e della risorsa dell'organizzazione come spiegato in Eliminare un'organizzazione
Una volta assegnato, l'amministratore dell'organizzazione può assegnare ruoli Identity and Access Management ad altri utenti. Le responsabilità del ruolo di amministratore dell'organizzazione sono:
- Definire le policy di autorizzazione e negazione e concedere ruoli ad altri utenti.
- Visualizzare la struttura della gerarchia delle risorse
Secondo il principio del privilegio minimo, questo ruolo non include l'autorizzazione a eseguire altre azioni, come la creazione di cartelle o progetti. Per ottenere queste autorizzazioni, è necessario che un Amministratore organizzazione assegni ruoli aggiuntivi all'account.
Sebbene lo stesso utente possa avere entrambi i ruoli, avere due ruoli distinti garantisce la separazione dei compiti tra i super amministratori di Google Workspace o Cloud Identity e l' Google Cloud amministratore dell'organizzazione. Questo è spesso un requisito, poiché i due prodotti Google vengono in genere gestiti da reparti diversi dell'organizzazione del cliente.
Per utilizzare attivamente la risorsa dell'organizzazione, segui questi passaggi per aggiungere un amministratore dell'organizzazione:
Aggiungere un Amministratore organizzazione
Per aggiungere un Amministratore organizzazione, puoi utilizzare la Google Cloud console, Google Cloud CLI o l'API Resource Manager.
Console
Accedi alla Google Cloud console come super amministratore di Google Workspace o Cloud Identity e vai alla pagina IAM e amministrazione:
Seleziona la risorsa dell'organizzazione che vuoi modificare:
Fai clic sull'elenco a discesa del progetto nella parte superiore della pagina.
Nella finestra di dialogo Seleziona da , fai clic sull'elenco a discesa dell'organizzazione e seleziona la risorsa dell'organizzazione a cui vuoi aggiungere un Amministratore organizzazione.
Nell'elenco visualizzato, fai clic sulla risorsa dell'organizzazione per aprire la pagina Autorizzazioni IAM.
Fai clic su Aggiungi, quindi inserisci l'indirizzo email di uno o più utenti che vuoi impostare come amministratori dell'organizzazione.
Nell'elenco a discesa Seleziona un ruolo, seleziona Resource Manager > Amministratore dell'organizzazione, quindi fai clic su Salva.
L'amministratore dell'organizzazione può eseguire le seguenti operazioni:
Assumere il controllo completo della risorsa dell'organizzazione. Viene stabilita la separazione delle responsabilità tra il super amministratore di Google Workspace o Cloud Identity e l' Google Cloud amministratore.
Delegare la responsabilità delle funzioni critiche assegnando i ruoli IAM pertinenti.
gcloud
Per aggiungere un Amministratore organizzazione, esegui il
gcloud organizations add-iam-policy-binding
comando:
gcloud organizations add-iam-policy-binding ORGANIZATION_ID \
--member="user:EMAIL_ADDRESS" \
--role="roles/resourcemanager.organizationAdmin"
Sostituisci quanto segue:
ORGANIZATION_ID: l'ID univoco della risorsa dell'organizzazione.EMAIL_ADDRESS: l'indirizzo email dell'utente che vuoi aggiungere come Amministratore organizzazione.
API
Per aggiungere un Amministratore organizzazione, chiama il
setIamPolicy
metodo sulla risorsa dell'organizzazione.
Recupera il criterio IAM corrente per la risorsa dell'organizzazione:
POST https://cloudresourcemanager.googleapis.com/v3/organizations/ORGANIZATION_ID:getIamPolicyAggiorna il criterio restituito per aggiungere il membro al ruolo
roles/resourcemanager.organizationAdmin.Imposta il criterio aggiornato:
POST https://cloudresourcemanager.googleapis.com/v3/organizations/ORGANIZATION_ID:setIamPolicy { "policy": { "bindings": [ { "role": "roles/resourcemanager.organizationAdmin", "members": [ "user:EMAIL_ADDRESS" ] } ], "etag": "ETAG_VALUE" } }Sostituisci quanto segue:
ORGANIZATION_ID: l'ID univoco della risorsa dell'organizzazione.EMAIL_ADDRESS: l'indirizzo email dell'utente che vuoi aggiungere come Amministratore organizzazione.ETAG_VALUE: il valoreetagdel criterio restituito nel primo passaggio.
Come spiegato in Ottenere una risorsa dell'organizzazione, al momento della creazione, a tutti gli utenti del dominio vengono concessi per impostazione predefinita i ruoli Autore progetto e Creatore account di fatturazione a livello di risorsa dell'organizzazione. In questo modo, non si verificano interruzioni per gli
utenti Google Cloud quando viene creata la risorsa dell'organizzazione. Quando l'amministratore dell'organizzazione assume il controllo, potrebbe voler rimuovere queste autorizzazioni a livello di organizzazione per iniziare a bloccare l'accesso con una granularità più fine (ad esempio, a livello di cartella o progetto). Tieni presente che, poiché le policy di autorizzazione e negazione vengono ereditate nella gerarchia, l'assegnazione del ruolo Autore progetto all'intero dominio (domain:mycompany.com) a livello di risorsa dell'organizzazione implica che ogni utente del dominio può creare progetti ovunque nella gerarchia.