Crie restrições de políticas da organização personalizadas

Esta página mostra como usar restrições personalizadas do serviço de políticas da organização para restringir operações específicas nos seguintes Google Cloud recursos:

  • dns.googleapis.com/ManagedZone
  • dns.googleapis.com/Policy
  • dns.googleapis.com/ResponsePolicy
  • dns.googleapis.com/ResponsePolicyRule
  • dns.googleapis.com/ResourceRecordSet

Para saber mais sobre a política de organização, consulte o artigo Políticas de organização personalizadas.

Acerca das políticas e restrições da organização

O Google Cloud serviço de políticas da organização dá-lhe um controlo centralizado e programático sobre os recursos da sua organização. Enquanto administrador de políticas da organização, pode definir uma política da organização, que é um conjunto de restrições denominadas restrições que se aplicam aGoogle Cloud recursos e descendentes desses recursos na Google Cloud hierarquia de recursos. Pode aplicar políticas de organização ao nível da organização, da pasta ou do projeto.

A política da organização oferece restrições geridas incorporadas para vários serviços Google Cloud . No entanto, se quiser um controlo mais detalhado e personalizável sobre os campos específicos que estão restritos nas políticas da sua organização, também pode criar restrições personalizadas e usar essas restrições personalizadas numa política da organização.

Herança de políticas

Por predefinição, as políticas da organização são herdadas pelos descendentes dos recursos nos quais aplica a política. Por exemplo, se aplicar uma política a uma pasta, Google Cloud aplica a política a todos os projetos na pasta. Para saber mais acerca deste comportamento e como o alterar, consulte as regras de avaliação da hierarquia.

Vantagens

Pode usar políticas da organização personalizadas para permitir ou negar valores específicos para recursos do Cloud DNS. Por exemplo, se um pedido para criar ou atualizar uma instância do Cloud DNS não cumprir a validação de restrições personalizadas definida pela sua política organizacional, o pedido falha e é devolvido um erro ao autor da chamada.

Limitações

Tal como todas as restrições de políticas da organização, as alterações às políticas não se aplicam retroativamente às instâncias existentes.

  • Uma nova política não afeta as configurações de instâncias existentes.
  • Uma configuração de instância existente permanece válida, a menos que a altere de um valor em conformidade para um valor não em conformidade através daGoogle Cloud consola, da Google Cloud CLI ou do RPC.
  • O campo resource.visibility de uma ManagedZone tem de ser definido como um dos valores permitidos, todos em maiúsculas:
    • PUBLIC
    • PRIVATE

Antes de começar

  1. Sign in to your Google Cloud account. If you're new to Google Cloud, create an account to evaluate how our products perform in real-world scenarios. New customers also get $300 in free credits to run, test, and deploy workloads.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.