Google Cloud oferece duas restrições de políticas da organização para ajudar a garantir a utilização da CMEK numa organização:
- O campo
constraints/gcp.restrictNonCmekServicesé usado para exigir proteção CMEK. constraints/gcp.restrictCmekCryptoKeyProjectsé usado para limitar as chaves do Cloud KMS que são usadas para a proteção CMEK.
As políticas da organização CMEK aplicam-se apenas a recursos criados recentemente em serviços Google Cloud compatíveis.
Funções necessárias
Para garantir que cada utilizador tem as autorizações necessárias para verificar as políticas da organização quando cria recursos, peça ao seu administrador para conceder a cada utilizador a função de IAM Visualizador de políticas da organização (roles/orgpolicy.policyViewer) na sua organização.
Para mais informações sobre a atribuição de funções, consulte o artigo Faça a gestão do acesso a projetos, pastas e organizações.
Esta função predefinida contém as autorizações necessárias para verificar as políticas da organização quando cria recursos. Para ver as autorizações exatas que são necessárias, expanda a secção Autorizações necessárias:
Autorizações necessárias
São necessárias as seguintes autorizações para verificar as políticas de organização quando cria recursos:
-
Para ver os detalhes completos da política da organização:
orgpolicy.policy.get -
Para verificar a política da organização ao criar recursos:
orgpolicy.policies.check
O administrador também pode conceder a cada utilizador estas autorizações com funções personalizadas ou outras funções predefinidas.
Quando as políticas da organização estão ativas, a autorização orgpolicy.policies.check é necessária para os utilizadores da consola que criam recursos protegidos por chaves CMEK. Google Cloud Os utilizadores sem esta autorização podem criar recursos protegidos por CMEK através da consola Google Cloud , mas podem selecionar uma chave CMEK que não seja permitida pela restrição restrictCmekCryptoKeyProjects. Quando é selecionada uma chave que não cumpre esta restrição, a criação de recursos acaba por falhar.
Exija proteção CMEK
Para exigir a proteção CMEK para a sua organização, configure a política da organização constraints/gcp.restrictNonCmekServices.
Como restrição de lista, os valores aceites para esta restrição são Google Cloud
nomes de serviços (por exemplo, bigquery.googleapis.com). Use esta restrição
fornecendo uma lista de Google Cloud nomes de serviços e definindo a restrição como
Recusar. Esta configuração bloqueia a criação de recursos nestes serviços se o recurso não estiver protegido pela CMEK. Por outras palavras, os pedidos de criação de um recurso no serviço não são bem-sucedidos sem especificar uma chave do Cloud KMS. Além disso, esta restrição impede a remoção da proteção CMEK dos recursos nestes serviços. Esta restrição só pode ser aplicada a serviços suportados.
Limite a utilização de chaves do Cloud KMS para CMEK
Para limitar as chaves do Cloud KMS usadas para a proteção CMEK,
configure a restrição constraints/gcp.restrictCmekCryptoKeyProjects.
Como restrição de lista, os valores aceites são indicadores da hierarquia de recursos (por exemplo, projects/PROJECT_ID, under:folders/FOLDER_ID e under:organizations/ORGANIZATION_ID). Use esta restrição configurando uma lista de indicadores da hierarquia de recursos e definindo a restrição como Permitir. Esta configuração restringe os serviços suportados para que as chaves CMEK
só possam ser escolhidas nos projetos, nas pastas e nas organizações indicados.
Os pedidos de criação de recursos protegidos por CMEK em serviços configurados não são bem-sucedidos sem uma chave do Cloud KMS de um dos recursos permitidos. Quando configurada, esta restrição aplica-se
a todos os serviços suportados.
Serviços suportados
| Serviço | Valor da restrição quando requer CMEK |
|---|---|
| Agent Assist | dialogflow.googleapis.com |
| AlloyDB para PostgreSQL | alloydb.googleapis.com |
| Apigee | apigee.googleapis.com |
| Application Integration | integrations.googleapis.com |
| Artifact Registry | artifactregistry.googleapis.com |
| Cópia de segurança do GKE | gkebackup.googleapis.com |
| BigQuery | bigquery.googleapis.com |
| Bigtable | bigtable.googleapis.com |
| Cloud Composer | composer.googleapis.com |
| Cloud Data Fusion | datafusion.googleapis.com |
| Cloud Logging | logging.googleapis.com |
| Cloud Run | run.googleapis.com |
| Funções do Cloud Run | cloudfunctions.googleapis.com |
| Cloud SQL | sqladmin.googleapis.com |
| Cloud Storage | storage.googleapis.com |
| Cloud Tasks |