使用自定义限制条件管理资源

本页面介绍了如何使用组织政策服务自定义限制条件来限制 对以下 Google Cloud 资源执行的特定操作:

  • networkservices.googleapis.com/LbRouteExtension
  • networkservices.googleapis.com/LbTrafficExtension

如需详细了解组织政策,请参阅自定义组织政策

组织政策和限制条件简介

借助 Google Cloud 组织政策服务,您可以对组织的资源进行程序化集中控制。作为组织政策管理员,您可以定义组织政策,这是一组称为限制条件的限制,会应用于 Google Cloud 资源层次结构中的Google Cloud 资源及其后代。您可以在组织、文件夹或项目级强制执行组织政策。

组织政策为各种 Google Cloud 服务提供内置的托管式限制。但是,如果您想要更精细地控制和自定义组织政策中受限的特定字段,还可以创建自定义限制条件并在组织政策中使用这些自定义限制条件。

政策继承

如果您对资源强制执行政策,默认情况下,该资源的后代会继承组织政策。例如,如果您对某个文件夹强制执行一项政策, Google Cloud 会对该文件夹中的所有项目强制执行该政策。如需详细了解此行为及其更改方式,请参阅层次结构评估规则

福利

您可以将自定义组织政策与 Service Extensions 搭配使用,以执行以下操作:

  • 仅允许一种负载均衡方案
  • 禁止某些受支持的事件类型
  • 限制扩展链和扩展的数量

准备工作

  • 请确保您知道您的组织 ID
  • 安装并初始化 Google Cloud CLI。
    1. 安装 Google Cloud CLI。

    2. 如果您使用的是外部身份提供方 (IdP),则必须先使用联合身份登录 gcloud CLI

    3. 如需初始化 gcloud CLI,请运行以下命令:

      gcloud init
  • 所需角色

    如需获得管理自定义组织政策所需的权限,请让您的管理员为您授予组织资源的Organization Policy Administrator (roles/orgpolicy.policyAdmin) IAM 角色。如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限

    您也可以通过自定义 角色或其他预定义 角色来获取所需的权限。

    Service Extensions 支持的资源

    下表列出了您可以在自定义限制条件中引用的 Service Extensions 资源。

    资源 字段
    networkservices.googleapis.com/LbRouteExtension resource.description
    resource.extensionChains.extensions.authority
    resource.extensionChains.extensions.failOpen
    resource.extensionChains.extensions.forwardHeaders
    resource.extensionChains.extensions.metadata
    resource.extensionChains.extensions.name
    resource.extensionChains.extensions.supportedEvents
    resource.extensionChains.extensions.timeout
    resource.extensionChains.name
    resource.loadBalancingScheme
    resource.metadata
    resource.name
    networkservices.googleapis.com/LbTrafficExtension resource.description
    resource.extensionChains.extensions.authority
    resource.extensionChains.extensions.failOpen
    resource.extensionChains.extensions.forwardHeaders
    resource.extensionChains.extensions.metadata
    resource.extensionChains.extensions.name
    resource.extensionChains.extensions.supportedEvents
    resource.extensionChains.extensions.timeout
    resource.extensionChains.name
    resource.loadBalancingScheme
    resource.metadata
    resource.name

    设置自定义限制条件

    自定义限制条件是在 YAML 文件中,由实施组织政策的服务所支持的资源、方法、条件和操作定义的。自定义限制条件的条件使用通用表达式语言 (CEL) 进行定义。如需详细了解如何使用 CEL 构建自定义限制条件中的条件,请参阅创建和管理自定义限制条件的 CEL 部分。

    控制台

    如需创建自定义限制条件,请执行以下操作:

    1. 在 Google Cloud 控制台中,转到组织政策页面。