VPC 흐름 로그의 조직 정책 제약조건 구성
이 페이지에서는 VPC 흐름 로그의 서브넷에 구성할 수 있는 조직 정책 제약조건에 대한 정보를 제공합니다.
관리자는 VPC 흐름 로그를 사용 설정하거나 사용 중지할 수 있습니다. 기본적으로 VPC 흐름 로그를 사용 설정하거나 사용 중지하는 데는 제약이 없습니다.
조직 정책 관리자는 constraints/compute.requireVpcFlowLogs 제약조건을 사용하여 지정된 샘플링 레이트로 정책 범위 내의 모든 서브넷에 VPC 흐름 로그를 사용 설정하도록 설정할 수 있습니다. 이 정책은 서브넷을 만들거나 서브넷의 VPC 흐름 로그 구성을 업데이트할 때 적용됩니다. 기존 서브넷은 VPC 흐름 로그 구성이 업데이트되지 않은 경우 영향을 받지 않습니다.
시작하기 전에
IAM 권한
제약조건을 만드는 주 구성원에게는 조직 정책 관리자 역할(roles/orgpolicy.policyAdmin)이 있어야 합니다.
제약조건을 보는 주 구성원은 적절한 리소스에 대한 orgpolicy.policy.get 권한이 있어야 합니다. 예를 들어 조직 정책 뷰어 역할(roles/orgpolicy.policyViewer)에는 orgpolicy.policy.get 권한이 포함됩니다.
조직 정책 배경
이전에 조직 정책 제약조건을 사용한 적이 없다면 다음 페이지를 참조하세요.
제약조건 계획
리소스 계층 구조의 다음 수준에서 제약조건을 만들 수 있습니다.
- 조직
- 폴더
- 프로젝트
기본적으로 노드에서 생성된 제약조건은 모든 하위 노드로 상속됩니다. 하지만 지정된 폴더의 조직 정책 관리자는 지정된 폴더가 상위 폴더에서 상속되는지 여부를 결정하므로 상속은 자동으로 수행되지 않습니다. 자세한 내용은 계층 구조 평가 이해의 상속을 참조하세요.
VPC 흐름 로그의 샘플링 레이트
constraints/compute.requireVpcFlowLogs 제약조건을 사용하여 다음 샘플링 레이트가 서브넷에 구성되도록 할 수 있습니다.
| 정책 값 | 샘플링 레이트 |
|---|---|
ESSENTIAL |
0.1(10%) 이상 0.5(50%) 미만 |
LIGHT |
0.5(50%) 이상 1.0(100%) 미만 |
COMPREHENSIVE |
1.0(100%)과 같음: |
이 정책 값을 결합할 수 있습니다. 예시는 다음 표를 참조하세요.
| 샘플링 레이트 | 제약조건에 포함할 값 |
|---|---|
| 최소 0.1(10%) | ESSENTIAL, LIGHT, COMPREHENSIVE |
| 최소 0.5(50%) | LIGHT, COMPREHENSIVE |
| 1.0(100%) | COMPREHENSIVE |
VPC 흐름 로그 제약조건 구성
콘솔
Google Cloud 콘솔을 사용하여 제약 조건을 구성하는 방법에 대한 자세한 내용은 목록 제약조건에 대한 정책 맞춤설정을 참조하세요.
Google Cloud 콘솔에서 VPC 흐름 로그에 사전 정의된 정책 필요 정책 페이지로 이동합니다.
수정을 클릭합니다.
수정 페이지에서 적용 대상 값을 선택합니다.
상위 정책 상속: 프로젝트 또는 폴더에 대한 정책을 구성하는 경우 상위 범위의 정책이 상속됩니다. 조직의 정책을 구성하는 경우 정책이 활성화되지 않습니다.
Google에서 관리하는 기본값: 상위 범위에서 사용 설정되어 있는 정책이라도 사용 중지합니다.
맞춤설정: 현재 범위의 모든 서브넷에 대한 정책을 사용 설정하고 구성할 수 있습니다.
정책 시행에서 교체를 선택합니다.
VPC 흐름 로그에서는 상위 항목과 병합 옵션이 허용되지 않습니다.
규칙 섹션에서 규칙 추가를 클릭합니다.
정책 값에서 커스텀을 선택합니다.
VPC 흐름 로그에는 다른 값이 허용되지 않습니다.
정책 유형에서 허용을 선택합니다.
커스텀 값 섹션에 구성하려는