Gestisci le risorse con vincoli personalizzati

Questa pagina mostra come utilizzare i vincoli personalizzati del servizio Policy dell'organizzazione per limitare operazioni specifiche sulle seguenti risorse Google Cloud :

  • cloudresourcemanager.googleapis.com/Project
  • cloudresourcemanager.googleapis.com/Folder

Per saperne di più sulle policy dell'organizzazione, consulta Policy dell'organizzazione personalizzate.

Informazioni sulle policy dell'organizzazione e sui vincoli

Il servizio Google Cloud Policy dell'organizzazione offre un controllo centralizzato e programmatico sulle risorse della tua organizzazione. In qualità di amministratore della policy dell'organizzazione, puoi definire una policy dell'organizzazione, ovvero un insieme di limitazioni chiamate vincoli che si applicano alle risorseGoogle Cloud e ai discendenti di queste risorse nella gerarchia delle risorseGoogle Cloud . Puoi applicare le policy dell'organizzazione a livello di organizzazione, cartella o progetto.

Policy dell'organizzazione fornisce vincoli gestiti integrati per vari servizi Google Cloud . Tuttavia, se cerchi un controllo più granulare e personalizzabile sui campi specifici limitati nelle policy dell'organizzazione, puoi anche creare vincoli personalizzati e utilizzarli in una policy dell'organizzazione personalizzata.

Ereditarietà delle policy

Per impostazione predefinita, le policy dell'organizzazione vengono ereditate dai discendenti delle risorse su cui applichi la policy. Ad esempio, se applichi una policy a una cartella, Google Cloud applica la policy a tutti i progetti contenuti nella cartella. Per scoprire di più su questo comportamento e su come modificarlo, consulta Regole di valutazione della gerarchia.

Vantaggi

Per sicurezza, conformità e governance, puoi utilizzare le policy dell'organizzazione personalizzate nei seguenti modi:

  • Controlla i pattern di denominazione dei progetti: puoi creare un vincolo personalizzato sull'ID progetto. Ad esempio, in una cartella di risorse di staging, consenti operazioni di creazione e aggiornamento su un progetto solo se l'ID progetto inizia con staging-.
  • Limita la mutazione di progetti e cartelle sicuri: puoi creare un vincolo personalizzato per negare gli aggiornamenti di progetti e cartelle se l'elemento padre è una cartella o un'organizzazione sicura.

Limitazioni

  • Le operazioni di creazione o aggiornamento delle risorse di App Script, Firebase o Contact Center Solution potrebbero non riuscire se è stato impostato un vincolo personalizzato su cartelle o progetti. In questi casi, controlla le condizioni nei vincoli personalizzati che causano l'errore. Assicurati che queste limitazioni siano aggiornate e riprova l'operazione non riuscita.
  • Come tutti i vincoli delle policy dell'organizzazione, le modifiche alle policy non vengono applicate retroattivamente alle istanze esistenti.
  • La creazione di progetti e cartelle nella console Google Cloud potrebbe non fornire il motivo specifico del messaggio di errore PERMISSION_DENIED. Per confermare i dettagli relativi ai vincoli specifici che causano l'errore, puoi controllare i log di controllo.

Prima di iniziare

  • Assicurati di conoscere il tuo ID organizzazione.
  • Installa e inizializza Google Cloud CLI.
    1. Installa Google Cloud CLI.

    2. Se utilizzi un provider di identità (IdP) esterno, devi prima accedere a gcloud CLI con la tua identità federata.