如果您是新客户,系统会在以下情况下 Google Cloud 自动为您的网域预配组织资源:
- 您网域中的用户首次登录。
- 用户创建了没有关联组织资源的结算账号。
此组织资源的默认配置(以不受限制的访问权限为特征)可能会使基础架构容易受到安全漏洞的攻击。例如,默认服务账号密钥创建功能是一项严重漏洞,可能会导致系统遭到入侵。
Google Cloud 安全基准通过一组组织政策来解决不安全的组织安全状况,这些政策会在创建组织资源时强制执行。如需了解详情,请参阅获取组织资源。 此类组织政策的示例包括停用服务账号密钥创建功能和停用服务账号密钥上传功能。
当现有用户创建组织时,新组织资源的安全态势可能与现有组织资源不同。对于 2024 年 5 月 3 日或之后创建的所有组织,系统会强制执行 Google Cloud 安全基准限制条件。在 2024 年 2 月至 2024 年 4 月期间创建的某些组织可能也设置了这些默认政策强制执行。如需查看应用于您组织的组织政策,请参阅查看组织政策。
准备工作
如需详细了解组织政策和限制条件及其工作原理,请参阅组织政策服务简介。
所需的角色
如需获得管理组织政策所需的权限,请让您的管理员为您授予组织的 Organization Policy Administrator (roles/orgpolicy.policyAdmin) IAM 角色。如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。
此预定义角色可提供管理组织政策所需的权限。如需查看所需的确切权限,请展开所需权限部分: