이 문서에서는 IAM 거부 정책 및 조직 정책 제약 조건을 사용하여 조직 또는 폴더 내에서 Autokey가 사용되는 방식을 제어하는 방법을 설명합니다. 이러한 두 가지 보호 장치는 조직 수준 역할로만 수정할 수 있으므로 폴더 또는 프로젝트 수준에서 소유자 또는 관리자 역할이 있는 주 구성원이 재정의할 수 없습니다.
다음 사용 사례가 지원됩니다.
- Autokey로 키를 만들어야 합니다. 주 구성원이 키를 수동으로 만들지 못하도록 차단 하여 모든 키가 Autokey로 생성되도록 할 수 있습니다. Autokey가 사용 설정되지 않은 리소스에서는 키를 전혀 만들 수 없습니다.
- Autokey를 제한하여 전용 프로젝트 키 저장소만 허용하거나 동일 프로젝트 키 저장소만 허용합니다.
- Autokey를 완전히 차단합니다. 이렇게 하면 모든 키가 수동으로 생성됩니다.
IAM과 조직 정책 비교
IAM과 조직 정책을 모두 사용하면 조직에서 Cloud KMS Autokey를 사용하는 방법을 제어하는 보호 장치를 설정할 수 있습니다.
IAM은 어떤 리소스에서 어떤 작업을 수행할 권한이 있는 사용자를 제어합니다. IAM을 사용하여 조직에서 Autokey를 사용 설정하고 사용할 수 있는 주 구성원 을 제한할 수 있습니다.
조직 정책은 만들 수 있는 리소스와 구성 방법을 제어합니다. 커스텀 조직 정책을 사용하여 Autokey를 사용 설정할 수 있는 위치 와 방법 을 제한할 수 있습니다.
IAM과 조직 정책을 함께 사용하여 Autokey를 사용 설정하고 사용할 수 있는 사용자와 위치를 제어하는 강력한 보호 장치 시스템을 만들 수 있습니다.
시작하기 전에
Autokey 사용을 제어하는 데 필요한 권한을 얻으려면 관리자에게 조직에 대한 다음 IAM 역할을 부여해 달라고 요청하세요.
역할 부여에 대한 자세한 내용은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.
커스텀 역할이나 다른 사전 정의된 역할을 통해 필요한 권한을 얻을 수도 있습니다.
IAM 거부 정책을 사용하여 Autokey 제어
IAM 거부 정책은 어떤 주 구성원이 어떤 작업을 수행할 수 있는지에 대한 하향식 제어를 제공합니다. 리소스에 설정된 거부 정책은 IAM 역할 부여 또는 하위 리소스에 설정된 거부 정책으로 재정의할 수 없습니다. 주 구성원은 권한이 포함된 역할이 있더라도 거부된 권한이 필요한 작업을 완료할 수 없습니다.
IAM 거부 정책을 만드는 방법은 리소스에 대한 액세스 거부를 참조하세요.
다음 표에는 조직에서 Autokey를 제어하기 위해 거부할 수 있는 권한과 각 권한을 거부할 때의 효과를 포함하여 IAM 거부 정책의 몇 가지 사용 사례가 나와 있습니다.
| 사용 사례 | 거부된 권한 | 주 구성원 | 효과 |
|---|---|---|---|
| Autokey 사용 설정 금지 | cloudkms.autokeyConfigs.update |
모두 | 선택한 주 구성원은 새 AutokeyConfig
리소스를 만들거나 기존 리소스를 업데이트할 수 없습니다. 기존
AutokeyConfig 리소스는 계속 적용되며 계속 사용할 수 있습니다. |
| Autokey 사용 금지 | cloudkms.keyHandles.create |
모두 | 선택한 주 구성원은 새 KeyHandle 리소스를 만들 수 없으므로 Autokey가 사용 설정된 경우에도 Autokey를 사용하여 새 보호 리소스를 만들 수 없습니다. |