本页面介绍了如何使用 Organization Policy Service 自定义限制条件来限制对以下 Google Cloud 资源执行的特定操作:
cloudresourcemanager.googleapis.com/Projectcloudresourcemanager.googleapis.com/Folder
如需详细了解组织政策,请参阅自定义组织政策。
组织政策和限制条件简介
借助 Google Cloud 组织政策服务,您可以对组织的资源进行程序化集中控制。作为组织政策管理员,您可以定义组织政策,这是一组称为限制条件的限制,会应用于 Google Cloud 资源层次结构中的Google Cloud 资源及其后代。您可以在组织、文件夹或项目级强制执行组织政策。
组织政策为各种 Google Cloud 服务提供内置的托管式限制。但是,如果您想要更精细地控制和自定义组织政策中受限的特定字段,还可以创建自定义限制条件并在组织政策中使用这些自定义限制条件。
政策继承
如果您对资源强制执行政策,默认情况下,该资源的后代会继承组织政策。例如,如果您对某个文件夹强制执行一项政策, Google Cloud 会对该文件夹中的所有项目强制执行该政策。如需详细了解此行为及其更改方式,请参阅层次结构评估规则。
优势
在安全、合规性和治理方面,您可以通过以下方式使用自定义组织政策:
- 控制项目命名模式:您可以针对项目 ID 创建自定义限制条件。例如,在临时资源文件夹中,仅当项目 ID 以
staging-开头时,才允许对项目执行创建和更新操作。 - 限制对安全项目和文件夹的变更:您可以创建自定义限制条件,以在父级是安全文件夹或组织时拒绝项目和文件夹更新。
限制
- 如果文件夹或项目上设置了自定义限制条件,则对 App Script、Firebase 或 Contact Center Solution 资源执行的创建或更新操作可能会失败。在这种情况下,请检查导致失败的自定义限制中的条件。确保这些限制已更新,然后重试失败的操作。
- 与所有组织政策限制条件一样,政策更改不会以追溯方式应用于现有实例。
- 在 Google Cloud 控制台上创建项目和文件夹时,可能不会提供
PERMISSION_DENIED错误消息的具体原因。如需确认导致失败的具体限制的相关详细信息,您可以查看审核日志。
准备工作
-
安装 Google Cloud CLI。
-
如果您使用的是外部身份提供方 (IdP),则必须先使用联合身份登录 gcloud CLI。
-
如需初始化 gcloud CLI,请运行以下命令:
gcloud init
所需的角色
如需获得管理自定义组织政策所需的权限,请让您的管理员为您授予组织资源的 Organization Policy Administrator (roles/orgpolicy.policyAdmin) IAM 角色。
如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。