对 Privileged Access Manager 使用自定义组织政策

借助自定义组织政策,您可以限制用户创建和修改 Privileged Access Manager (PAM) 授权和授予权限的方式。

本页面介绍了如何使用 Organization Policy Service 自定义限制条件来限制对以下 Google Cloud 资源执行的特定操作:

  • privilegedaccessmanager.googleapis.com/Entitlement
  • privilegedaccessmanager.googleapis.com/Grant

如需详细了解组织政策,请参阅自定义组织政策

组织政策和限制条件简介

借助 Google Cloud 组织政策服务,您可以对组织的资源进行程序化集中控制。作为组织政策管理员,您可以定义组织政策,这是一组称为限制条件的限制,会应用于 Google Cloud 资源层次结构中的Google Cloud 资源及其后代。您可以在组织、文件夹或项目级强制执行组织政策。

组织政策为各种 Google Cloud 服务提供内置的托管式限制。但是,如果您想要更精细地控制和自定义组织政策中受限的特定字段,还可以创建自定义限制条件并在组织政策中使用这些自定义限制条件。

政策继承

如果您对资源强制执行政策,默认情况下,该资源的后代会继承组织政策。例如,如果您对某个文件夹强制执行一项政策, Google Cloud 会对该文件夹中的所有项目强制执行该政策。如需详细了解此行为及其更改方式,请参阅层次结构评估规则

限制

与所有组织政策限制条件一样,政策更改不会以追溯方式应用于现有资源。

  • 新政策不会影响现有资源配置。
  • 即使现有资源配置具有不合规的值,除非更新该配置,否则它仍然有效。

准备工作

  1. 登录您的 Google Cloud 账号。如果您是 Google Cloud新手,请 创建一个账号来评估我们的产品在实际场景中的表现。新客户还可获享 $300 赠金,用于运行、测试和部署工作负载。
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. 安装 Google Cloud CLI。

  5. 如果您使用的是外部身份提供方 (IdP),则必须先使用联合身份登录 gcloud CLI

  6. 如需初始化 gcloud CLI,请运行以下命令:

    gcloud init
  7. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  8. Verify that billing is enabled for your Google Cloud project.

  9. 安装 Google Cloud CLI。

  10. 如果您使用的是外部身份提供方 (IdP),则必须先使用联合身份登录 gcloud CLI

  11. 如需初始化 gcloud CLI,请运行以下命令:

    gcloud init
  12. 请确保您知道您的组织 ID

所需的角色

如需获得管理组织政策所需的权限,请让您的管理员为您授予以下 IAM 角色:

如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限

这些预定义角色包含管理组织政策所需的权限。如需查看所需的确切权限,请展开所需权限部分:

所需权限

管理组织政策需要以下权限:

  • 如需管理组织政策:
    • orgpolicy.constraints.list
    • orgpolicy.policies.create
    • orgpolicy.policies.delete
    • orgpolicy.policies.list
    • orgpolicy.policies.update
    • orgpolicy.policy.get
    • orgpolicy.policy.set
  • 管理使用权:
    • privilegedaccessmanager.entitlements.create
    • privilegedaccessmanager.entitlements.update

您也可以使用自定义角色或其他预定义角色来获取这些权限。

Identity and Access Management 支持的资源

下表列出了您可以在自定义限制条件中引用的 Identity and Access Management 资源。

资源 字段
privilegedaccessmanager.googleapis.com/Entitlement resource.additionalNotificationTargets.adminEmailRecipients
resource.additionalNotificationTargets.requesterEmailRecipients
resource.approvalWorkflow.manualApprovals.requireApproverJustification
resource.approvalWorkflow.manualApprovals.steps.approvalsNeeded
resource.approvalWorkflow.manualApprovals.steps.approverEmailRecipients