Si vous devez respecter des exigences de conformité ou réglementaires pour stocker vos données dans des emplacements spécifiques ou utiliser des clés de chiffrement gérées par le client (CMEK), nous vous recommandons de configurer à la fois les règles d'administration et les paramètres par défaut pour les buckets d'observabilité. Les paramètres par défaut et les règles de l'organisation pour les buckets d'observabilité vous permettent de spécifier l'emplacement de stockage et d'indiquer si ces buckets utilisent le chiffrement par défaut de Google ou des clés de chiffrement gérées par le client (CMEK).
Pour les organisations, les dossiers et les projets, les paramètres par défaut des buckets d'observabilité vous permettent de configurer les éléments suivants :
- Un emplacement de stockage par défaut.
- Une clé Cloud Key Management Service par défaut pour chaque emplacement.
Le système utilise les paramètres par défaut de deux manières différentes :
Lorsque le système crée automatiquement un bucket d'observabilité, il utilise les paramètres par défaut pour déterminer l'emplacement et la clé de chiffrement du bucket. Si vous n'avez pas défini de paramètres par défaut, le système sélectionne l'emplacement et le bucket utilise le chiffrement par défaut de Google.
Lorsque vous lancez la création d'un bucket d'observabilité en envoyant une requête API, vous indiquez l'emplacement. Toutefois, le système utilise automatiquement la clé Cloud KMS définie par les paramètres par défaut pour chiffrer les données, sauf si les arguments de la requête API spécifient la clé.
Étant donné que le parent d'un bucket d'observabilité est toujours un projet, lorsque vous créez un bucket, le système recherche d'abord les paramètres par défaut au niveau du projet. Si elles n'existent pas, le système recherche les paramètres par défaut dans les ancêtres du parent. Par exemple, si vous définissez des paramètres par défaut pour un dossier, ils s'appliquent aux descendants du dossier, à l'exception de ceux pour lesquels des paramètres par défaut sont configurés.
Vous pouvez également utiliser des règles d'administration pour limiter les emplacements des nouveaux buckets d'observabilité, pour exiger l'utilisation de CMEK ou pour limiter les clés Cloud KMS pouvant être utilisées pour le chiffrement. Si vous configurez des règles d'administration qui exigent l'utilisation de CMEK, vous devez configurer des paramètres par défaut pour les buckets d'observabilité. Sinon, le provisionnement des buckets d'observabilité créés par le système échouera.
Ce document ne s'applique pas aux buckets de journaux, qui stockent les données de journaux. Pour savoir comment définir un emplacement par défaut ou exiger des CMEK pour les buckets de journaux, consultez Configurer les paramètres de ressources par défaut pour Cloud Logging.
Règles d'administration applicables
Pour contrôler où sont créés vos buckets d'observabilité et qui gère les clés de chiffrement de ces buckets, vous pouvez configurer les règles d'administration suivantes :
Règle avec un ID de contrainte
constraints/gcp.resourceLocations. Cette règle définit l'ensemble des emplacements où de nouvelles ressources peuvent être créées. Pour utiliser les buckets d'observabilité, cet ensemble d'emplacements doit inclure au moins un emplacement de buckets d'observabilité compatible.Règle
Denyavec l'ID de contrainteconstraints/gcp.restrictNonCmekServices. Cette règle exige que les nouvelles ressources soient chiffrées avec des CMEK.Une règle avec l'ID de contrainte
constraints/gcp.restrictCmekCryptoKeyProjects. Cette règle limite les clés Cloud Key Management Service utilisées pour le chiffrement.
Vous pouvez créer des règles d'administration qui s'appliquent au niveau de l'organisation, d'un dossier ou d'un projet. Pour en savoir plus, consultez Créer et modifier des règles.
Impact des règles d'administration sur la configuration d'un emplacement par défaut
Lorsque vous exécutez une commande pour définir une position par défaut, Google Cloud Observability vérifie que l'emplacement spécifié est autorisé par les règles d'administration de votre organisation et qu'il s'agit d'un emplacement de bucket d'observabilité compatible. Si l'une des validations échoue, la commande permettant de définir la position par défaut échoue également.
Si vous modifiez la liste des emplacements autorisés par les règles de votre organisation de sorte que l'emplacement de stockage par défaut ne soit plus autorisé, vous devez mettre à jour ce paramètre séparément. Vous devrez peut-être également configurer une clé Cloud KMS par défaut pour le nouvel emplacement par défaut.
Interaction entre les règles d'administration et les paramètres par défaut
Le parent d'un bucket d'observabilité doit être un projet. Autrement dit, le système ne peut pas créer de bucket d'observabilité dans un dossier ni dans une organisation. Toutefois, si vous configurez des paramètres par défaut pour les buckets d'observabilité d'une organisation ou d'un dossier, ces paramètres par défaut s'appliquent à tous les projets descendants de cette organisation ou de ce dossier.
Le tableau suivant liste les règles utilisées par le système pour déterminer l'emplacement d'un nouveau bucket d'observabilité :
| Utiliser une règle d'administration pour restreindre l'emplacement |
Le projet (ou un projet ancêtre) possède un emplacement de stockage par défaut |
Comment le système détermine-t-il l'emplacement d'un nouveau bucket d'observabilité ? |
|---|---|---|
| Non | Non | Le système sélectionne l'emplacement parmi les emplacements compatibles pour les buckets d'observabilité. |
| Oui | Non | Le système sélectionne l'emplacement à partir de l'intersection des emplacements autorisés par les règles d'administration et de ceux compatibles avec les buckets d'observabilité. Si l'intersection est vide, le système ne crée pas le bucket d'observabilité. |
| Non | Oui | Le système définit l'emplacement sur l'emplacement de stockage par défaut défini dans les paramètres par défaut du projet. Si le projet ne définit pas d'emplacement de stockage par défaut, le système utilise celui défini pour un ancêtre. |
| Oui | Oui | Le système définit l'emplacement sur l'emplacement de stockage par défaut défini dans les paramètres par défaut du projet. Si le projet ne définit pas d'emplacement de stockage par défaut, le système utilise celui de l'ancêtre. Si l'emplacement de stockage par défaut n'est pas autorisé par les règles d'administration, le système ne crée pas le bucket d'observabilité. |
Le tableau suivant liste les règles utilisées par le système pour déterminer si un nouveau bucket d'observabilité utilise des clés CMEK et, le cas échéant, la valeur de la clé Cloud KMS. Pour chiffrer un bucket d'observabilité, une clé Cloud KMS doit se trouver à l'emplacement du bucket et être autorisée par les règles d'administration. Si vous ne spécifiez pas de règle d'administration avec la contrainte gcp.restrictCmekCryptoKeyProjects, toutes les clés sont autorisées :
| Utiliser une règle d'administration pour exiger les CMEK |
Le projet (ou un projet ancêtre) possède une clé Cloud KMS par défaut |
Comment le système détermine la clé Cloud KMS à utiliser. |
|---|---|---|
| Non | Non | Le bucket d'observabilité n'utilise pas de CMEK. |
| Oui | Non | Le système ne crée pas de buckets d'observabilité, car la règle d'administration de l'organisation exige des clés CMEK, mais aucune clé Cloud KMS par défaut n'est définie. |
| Non | Oui | Pour identifier une clé de chiffrement, le système détermine d'abord si un emplacement de stockage par défaut est défini pour le projet ou pour l'un de ses ancêtres. Sinon, le système sélectionne un emplacement et crée le bucket d'observabilité. Le bucket n'utilise pas de CMEK. Si un emplacement de stockage par défaut est trouvé, le système recherche une clé Cloud KMS par défaut dans les paramètres par défaut du projet. Si les paramètres par défaut du projet ne spécifient pas de clé appropriée, le système recherche dans les paramètres par défaut de l'ancêtre une clé par défaut qui se trouve à l'emplacement du nouveau bucket. L'un des événements suivants se produit :
|
| Oui | Oui | Pour identifier une clé de chiffrement, le système détermine d'abord si un emplacement de stockage par défaut est défini pour le projet ou pour l'un de ses ancêtres. Si aucun emplacement de stockage par défaut n'est défini, le système ne crée pas le nouveau bucket d'observabilité. Si un emplacement de stockage par défaut est trouvé, le système recherche une clé Cloud KMS par défaut dans les paramètres par défaut du projet. Si les paramètres par défaut du projet ne spécifient pas de clé appropriée, le système recherche dans les paramètres par défaut de l'ancêtre une clé par défaut qui se trouve à l'emplacement du nouveau bucket. L'un des événements suivants se produit :
|
Afficher les paramètres par défaut des buckets d'observabilité
Cette section explique comment afficher les paramètres par défaut des buckets d'observabilité pour une ressource, c'est-à-dire une organisation, un dossier ou un projet.
Pour récupérer les paramètres par défaut des buckets d'observabilité, vous devez exécuter plusieurs commandes. La première commande renvoie l'emplacement de stockage par défaut. La deuxième commande renvoie la clé Cloud KMS pour cet emplacement.
Les commandes décrites dans cette section concernent une ressource spécifique. Les réponses de ces commandes sont limitées aux valeurs configurées par l'utilisateur pour cette ressource. Ces commandes ne renvoient pas les paramètres que la ressource peut utiliser, mais qui sont configurés pour un ancêtre.
Avant de commencer
Configurez votre projet et vos rôles IAM, puis sélectionnez l'interface que vous prévoyez d'utiliser.
Configurer votre projet et vos rôles
- Connectez-vous à votre compte Google Cloud . Si vous débutez sur Google Cloud, créez un compte pour évaluer les performances de nos produits en conditions réelles. Les nouveaux clients bénéficient également de 300 $ de crédits sans frais pour exécuter, tester et déployer des charges de travail.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.