Utilizzare policy dell'organizzazione personalizzate

Questa pagina mostra come utilizzare i vincoli personalizzati del servizio Policy dell'organizzazione per limitare operazioni specifiche sulle seguenti risorse Google Cloud :

  • binaryauthorization.googleapis.com/Policy
  • binaryauthorization.googleapis.com/Attestor

Per saperne di più sulle policy dell'organizzazione, consulta Policy dell'organizzazione personalizzate.

Informazioni sulle policy dell'organizzazione e sui vincoli

Il servizio Google Cloud Policy dell'organizzazione offre un controllo centralizzato e programmatico sulle risorse della tua organizzazione. In qualità di amministratore della policy dell'organizzazione, puoi definire una policy dell'organizzazione, ovvero un insieme di limitazioni chiamate vincoli che si applicano alle risorseGoogle Cloud e ai discendenti di queste risorse nella gerarchia delle risorseGoogle Cloud . Puoi applicare le policy dell'organizzazione a livello di organizzazione, cartella o progetto.

Policy dell'organizzazione fornisce vincoli gestiti integrati per vari servizi Google Cloud . Tuttavia, se cerchi un controllo più granulare e personalizzabile sui campi specifici limitati nelle policy dell'organizzazione, puoi anche creare vincoli personalizzati e utilizzarli in una policy dell'organizzazione personalizzata.

Ereditarietà delle policy

Per impostazione predefinita, le policy dell'organizzazione vengono ereditate dai discendenti delle risorse su cui applichi la policy. Ad esempio, se applichi una policy a una cartella, Google Cloud applica la policy a tutti i progetti contenuti nella cartella. Per scoprire di più su questo comportamento e su come modificarlo, consulta Regole di valutazione della gerarchia.

Vantaggi

Utilizza le policy dell'organizzazione personalizzate per eseguire le seguenti operazioni con le policy di Autorizzazione binaria:

  • Applica i requisiti di sicurezza richiedendo l'autorizzazione dell'utente per il deployment dell'immagine di sistema.
  • Assicurati che l'attestazione sia obbligatoria per tutti i deployment di pod all'interno del criterio di Autorizzazione binaria.
  • Assicurati che attestatori specifici siano inclusi nel criterio di Autorizzazione binaria utilizzato per la verifica dell'attestazione.
  • Limita le operazioni consentite a un pattern di lista consentita definito all'interno della policy di Autorizzazione binaria.

Utilizza le policy dell'organizzazione personalizzate per eseguire le seguenti operazioni con le attestazioni di Autorizzazione binaria:

  • Assicurati che gli attestatori vengano creati con metadati descrittivi per definire chiaramente il loro scopo.
  • Assicurati che la chiave di crittografia associata a ogni attestatore venga generata utilizzando uno specifico algoritmo di firma predeterminato.

Prima di iniziare

  1. Accedi al tuo account Google Cloud . Se non conosci Google Cloud, crea un account per valutare le prestazioni dei nostri prodotti in scenari reali. I nuovi clienti ricevono anche 300 $di crediti senza costi per l'esecuzione, il test e il deployment dei carichi di lavoro.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. Installa Google Cloud CLI.

  5. Se utilizzi un provider di identità (IdP) esterno, devi prima accedere a gcloud CLI con la tua identità federata.

  6. Per inizializzare gcloud CLI, esegui questo comando:

    gcloud init
  7. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  8. Verify that billing is enabled for your Google Cloud project.

  9. Installa Google Cloud CLI.

  10. Se utilizzi un provider di identità (IdP) esterno, devi prima accedere a gcloud CLI con la tua identità federata.

  11. Per inizializzare gcloud CLI, esegui questo comando:

    gcloud init
  12. Assicurati di conoscere il tuo ID organizzazione.

Ruoli obbligatori

Per ottenere le autorizzazioni necessarie per gestire le policy dell'organizzazione, chiedi all'amministratore di concederti i seguenti ruoli IAM:

Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Questi ruoli predefiniti contengono le autorizzazioni necessarie per gestire le policy dell'organizzazione. Per vedere quali sono esattamente le autorizzazioni richieste, espandi la sezione Autorizzazioni obbligatorie:

Autorizzazioni obbligatorie

Per gestire le policy dell'organizzazione sono necessarie le seguenti autorizzazioni:

  • orgpolicy.* nella risorsa dell'organizzazione
  • Per aggiornare una policy di Autorizzazione binaria:
    • binaryauthorization.policy.update sulla risorsa del progetto
    • binaryauthorization.policy.get sulla risorsa del progetto
  • Per creare o aggiornare un attestatore di autorizzazione binaria:
    • binaryauthorization.attestors.get sulla risorsa del progetto
    • binaryauthorization.attestors.list sulla risorsa del progetto
    • binaryauthorization.attestors.create sulla risorsa del progetto
    • binaryauthorization.attestors.update sulla risorsa del progetto

Potresti anche ottenere queste autorizzazioni con ruoli personalizzati o altri ruoli predefiniti.

Risorse supportate da Autorizzazione binaria

La tabella seguente elenca le risorse di Autorizzazione binaria a cui puoi fare riferimento nei vincoli personalizzati.

Risorsa Campo
binaryauthorization.googleapis.com/Attestor resource.description
resource.name
resource.userOwnedGrafeasNote.noteReference
resource.userOwnedGrafeasNote.publicKeys.asciiArmoredPgpPublicKey
resource.userOwnedGrafeasNote.publicKeys.comment
resource.userOwnedGrafeasNote.publicKeys.pkixPublicKey.keyId
resource.userOwnedGrafeasNote.publicKeys.pkixPublicKey.publicKeyPem
resource.userOwnedGrafeasNote.publicKeys.pkixPublicKey.signatureAlgorithm
binaryauthorization.googleapis.com/Policy resource.admissionWhitelistPatterns.namePattern
resource.clusterAdmissionRules[*].enforcementMode
resource.clusterAdmissionRules[*].evaluationMode