Dokumen ini menunjukkan cara menggunakan Layanan Kebijakan Organisasi untuk membatasi kumpulan repositori Git jarak jauh pihak ketiga yang dapat terhubung ke repositori Dataform.
Sebelum memulai
Sebelum menetapkan atau mengedit Kebijakan Organisasi dataform.restrictGitRemotes, temukan URL lengkap repositori Git jarak jauh yang ingin Anda tambahkan ke daftar yang diizinkan.
Untuk menemukan URL lengkap repositori Git jarak jauh yang sudah terhubung ke repositori Dataform, ikuti langkah-langkah berikut:
Di Google Cloud konsol, buka halaman Dataform.
Pilih repositori, lalu klik Setelan.
Perlu diingat bahwa URL repositori jarak jauh yang ditampilkan di Dataform halaman disingkat dan tidak dapat digunakan dalam
dataform.restrictGitRemoteskebijakan.Di halaman Setelan, di bagian Setelan koneksi Git, salin nilai Sumber repositori.
Nilai Sumber repositori adalah URL lengkap repositori jarak jauh. Anda dapat menggunakan URL ini dalam kebijakan
dataform.restrictGitRemotes.
Peran yang diperlukan
Guna mendapatkan izin yang diperlukan untuk mengelola kebijakan organisasi,
minta administrator untuk memberi Anda peran IAM Organization Policy Administrator (roles/orgpolicy.policyAdmin) di organisasi.
Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses ke project, folder, dan organisasi.
Peran bawaan ini berisi izin yang diperlukan untuk mengelola kebijakan organisasi. Untuk melihat izin yang benar-benar diperlukan, perluas bagian Izin yang diperlukan:
Izin yang diperlukan
Izin berikut diperlukan untuk mengelola kebijakan organisasi:
-
orgpolicy.constraints.list -
orgpolicy.policies.create -
orgpolicy.policies.delete -
orgpolicy.policies.list -
orgpolicy.policies.update -
orgpolicy.policy.get -
orgpolicy.policy.set
Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.
Tentang membatasi repositori Git jarak jauh
Anda dapat menghubungkan repositori Dataform ke repositori GitHub atau GitLab.
Anda mungkin ingin membatasi kumpulan repositori jarak jauh yang dapat terhubung ke repositori Dataform untuk mencegah pelaku berbahaya mengakses codebase Dataform dan token akses Anda melalui salinan repositori yang tidak dilindungi.
Anda dapat membuat Kebijakan Organisasi yang membatasi URL repositori Git yang dapat terhubung ke Dataform.
Batasan untuk membatasi repositori Git jarak jauh di Dataform adalah:
constraints/dataform.restrictGitRemotes
Untuk menggunakan batasan, Anda membuat Kebijakan Organisasi dengan daftar allowedValues URL repositori Git jarak jauh yang dapat terhubung ke repositori Dataform.
Repositori Git jarak jauh diidentifikasi berdasarkan alamat URL lengkapnya.
Kebijakan dataform.restrictGitRemotes memiliki efek surut, yang berarti batasan tersebut memengaruhi repositori Dataform yang sudah ada.
Saat Kebijakan Organisasi diterapkan, repositori Dataform hanya dapat terhubung ke repositori Git jarak jauh yang tercantum dalam daftar allowedValues. Repositori Git jarak jauh yang tidak ditentukan secara eksplisit dalam Kebijakan Organisasi dilarang terhubung ke repositori Dataform.
Jika Anda tidak menetapkan kebijakan dataform.restrictGitRemotes, komunikasi antara repositori Dataform dan repositori Git jarak jauh tidak akan dibatasi.
Anda dapat menggunakan kebijakan dataform.restrictGitRemotes dengan cara berikut:
Allow all- Repositori Dataform diizinkan terhubung ke semua URL repositori jarak jauh. Pilih opsi ini jika organisasi Anda tidak ingin memblokir komunikasi apa pun dengan repositori jarak jauh. Atau, untuk mengizinkan semua URL repositori jarak jauh, Anda dapat membiarkan Kebijakan Organisasi tidak ditetapkan.
- Daftar URL
allowedValues - Repositori Dataform hanya diizinkan terhubung ke repositori jarak jauh yang ada dalam daftar yang diizinkan. Pilih opsi ini untuk mencegah eksfiltrasi data.
Deny all- Repositori Dataform tidak diizinkan terhubung ke URL jarak jauh mana pun. Pilih opsi ini jika organisasi Anda ingin memblokir semua komunikasi dan menggunakan repositori Dataform.
Spesifikasi untuk mengizinkan repositori Git jarak jauh
Anda hanya dapat menerapkan batasan daftar ini untuk repositori GitHub dan GitLab.