Mengelola resource fungsi menggunakan batasan kustom

Sebagai administrator organisasi, Anda dapat membuat batasan kustom untuk fungsi Cloud Run. Kebijakan organisasi menerapkan batasan kustom ini di level project, folder, atau organisasi.

Kebijakan Organisasi memberikan batasan yang telah ditetapkan untuk berbagai layanan Google Cloud. Namun, jika menginginkan kontrol yang lebih terperinci dan dapat disesuaikan atas kolom tertentu yang dibatasi dalam kebijakan organisasi, Anda juga dapat membuat kebijakan organisasi kustom.

Halaman ini menjelaskan cara membuat batasan kustom untuk fungsi yang dibuat menggunakan Cloud Functions v2 API dan menerapkannya di tingkat project. Untuk mengetahui informasi tentang kebijakan organisasi kustom, lihat Membuat dan mengelola kebijakan organisasi kustom.

Manfaat

  • Pengelolaan biaya: gunakan kebijakan organisasi untuk membatasi instance VM serta ukuran dan jenis disk yang dapat digunakan di organisasi Anda. Anda juga dapat membatasi kelompok mesin yang digunakan untuk instance VM.
  • Keamanan, kepatuhan, dan tata kelola:
    • Untuk menerapkan persyaratan keamanan, Anda dapat mewajibkan aturan port firewall khusus pada VM.
    • Untuk mendukung isolasi hardware atau kepatuhan pemberian lisensi, Anda dapat mewajibkan semua VM dalam project atau folder tertentu untuk dijalankan di node tenant tunggal.
    • Untuk mengatur skrip otomatisasi, Anda dapat menggunakan kebijakan organisasi kustom untuk memverifikasi bahwa label cocok dengan ekspresi yang diperlukan.

Pewarisan kebijakan

Saat kebijakan organisasi diterapkan pada resource, semua turunan resource tersebut juga akan mewarisi kebijakan organisasi. Misalnya, jika Anda menerapkan kebijakan pada folder, Google Cloud akan menerapkan kebijakan tersebut pada semua project di folder tersebut. Untuk mempelajari perilaku ini dan cara mengubahnya lebih lanjut, lihat Aturan evaluasi hierarki.

Harga

Layanan Kebijakan Organisasi, termasuk kebijakan organisasi yang telah ditetapkan dan khusus, ditawarkan tanpa biaya.

Batasan

Batasan berikut berlaku untuk kebijakan organisasi kustom:

  • Tidak diterapkan untuk nama instance VM saat Anda menggunakan bulk insert API.
  • Hanya diterapkan pada metode CREATE untuk resource Compute Engine.
  • Hanya tersedia di Cloud Functions v2 API. Fungsi ini tidak dapat diterapkan pada fungsi Cloud Run (generasi ke-1).
  • Hanya lindungi fungsi saat menggunakan Cloud Functions v2 API. Fungsi Cloud Run juga dapat diubah dari Cloud Run API. Untuk perlindungan tambahan, Anda mungkin juga perlu menerapkan batasan kustom di Cloud Run.

Sebelum memulai

Peran yang diperlukan

Membuat batasan khusus

Batasan kustom ditentukan dalam file YAML oleh resource, metode, kondisi, dan tindakan yang didukung oleh layanan tempat Anda menerapkan kebijakan organisasi. Kondisi untuk batasan kustom Anda ditentukan menggunakan Common Expression Language (CEL). Untuk mengetahui informasi selengkapnya tentang cara membangun kondisi dalam batasan khusus menggunakan CEL, lihat bagian CEL tentang Membuat dan mengelola batasan kustom.

Untuk menentukan batasan kustom yang menolak semua pembuatan fungsi dengan instance maksimum lebih dari 150, lakukan hal berikut:

  • Buat file baru maxInstanceConstraint.yaml dengan konten berikut:

    name: organizations/ORGANIZATION_ID/customConstraints/CONSTRAINT_NAME
    resourceTypes:
    - cloudfunctions.googleapis.com/Function
    methodTypes: 
    - CREATE
    - UPDATE
    condition: resource.serviceConfig.maxInstanceCount > 150
    actionType: DENY
    displayName: Deny functions with max instance count greater than 150
    description: Functions cannot be created with a max instance count greater than 150
    

Ganti ORGANIZATION_ID dengan ID organisasi Anda, seperti 123456789.

Untuk informasi selengkapnya, lihat Menentukan batasan kustom.

Menyiapkan batasan kustom

Setelah membuat file YAML untuk batasan khusus baru, Anda harus menyiapkannya agar tersedia untuk kebijakan organisasi di organisasi Anda. Untuk menyiapkan batasan kustom, gunakan perintah gcloud org-policies set-custom-constraint:
gcloud org-policies set-custom-constraint CONSTRAINT_PATH
Ganti CONSTRAINT_PATH dengan jalur lengkap ke file batasan kustom Anda. Contohnya, /home/user/customconstraint.yaml Setelah selesai, batasan khusus Anda akan tersedia sebagai kebijakan organisasi dalam daftar kebijakan organisasi Google Cloud Anda. Untuk memverifikasi bahwa ada batasan kustom, gunakan perintah gcloud org-policies list-custom-constraints:
gcloud org-policies list-custom-constraints --organization=ORGANIZATION_ID
Ganti ORGANIZATION_ID dengan ID fasilitas organisasi Anda. Untuk mengetahui informasi selengkapnya, lihat Melihat kebijakan organisasi.

Menerapkan kebijakan organisasi kustom

Anda dapat menerapkan batasan boolean dengan membuat kebijakan organisasi yang mereferensikannya, lalu menerapkan kebijakan organisasi tersebut ke resource Google Cloud.

Konsol

  1. Di konsol Google Cloud, buka halaman Organization policies.

    Buka Organization policies

  2. Dari pemilih project, pilih project yang ingin Anda tetapkan kebijakan organisasinya.
  3. Dari daftar di halaman Organization policies, pilih batasan untuk melihat halaman Policy details untuk batasan tersebut.
  4. Untuk mengonfigurasi kebijakan organisasi untuk resource ini, klik Manage policy.
  5. Di halaman Edit policy, pilih Override parent's policy.
  6. Klik Add a rule.
  7. Di bagian Enforcement, pilih apakah penerapan kebijakan organisasi ini diaktifkan atau dinonaktifkan.
  8. Opsional: Untuk membuat kebijakan organisasi bersyarat pada tag, klik Add condition. Perhatikan bahwa jika menambahkan aturan kondisional ke kebijakan organisasi, Anda harus menambahkan setidaknya satu aturan tanpa syarat atau kebijakan tidak dapat disimpan. Untuk mengetahui informasi selengkapnya, lihat Menetapkan kebijakan organisasi dengan tag.
  9. Jika ini adalah batasan kustom, Anda dapat mengklik Uji perubahan untuk menyimulasikan efek kebijakan organisasi ini. Untuk mengetahui informasi selengkapnya, lihat Menguji perubahan kebijakan organisasi dengan Policy Simulator.
  10. Untuk menyelesaikan dan menerapkan kebijakan organisasi, klik Set policy. Kebijakan ini memerlukan waktu hingga 15 menit untuk diterapkan.

gcloud

Untuk membuat kebijakan organisasi yang menerapkan batasan boolean, buat file YAML kebijakan yang merujuk batasan tersebut:

      name: projects/PROJECT_ID/policies/CONSTRAINT_NAME
      spec:
        rules:
        - enforce: true
    

Ganti kode berikut:

  • PROJECT_ID: project tempat Anda ingin menerapkan batasan.
  • CONSTRAINT_NAME: nama yang Anda tentukan untuk batasan kustom. Contoh, custom.cloudFunctionsMaxInstanceLimit

Untuk menerapkan kebijakan organisasi yang berisi batasan, jalankan perintah berikut:

    gcloud org-policies set-policy POLICY_PATH
    

Ganti POLICY_PATH dengan jalur lengkap ke file YAML kebijakan organisasi Anda. Kebijakan ini memerlukan waktu hingga 15 menit untuk diterapkan.

Menguji kebijakan organisasi kustom

Untuk membuat fungsi dengan instance maksimum 151, jalankan perintah berikut:

gcloud functions deploy FUNCTION_NAME \
  ...
  --max-instances 151

Output berikut akan ditampilkan:

 Operation denied by custom org policy on resource: ["customConstraints/custom.cloudFunctionsMaxInstanceLimit": "Cloud Functions cannot be created with a max instance count greater than 150."]

Resource dan operasi yang didukung Cloud Run Functions

Jenis Resource Jenis Metode Referensi API
cloudfunctions.googleapis.com/Function CREATE, UPDATE projects.locations.functions

Contoh kebijakan organisasi umum

Tabel berikut memberikan sintaksis beberapa kebijakan organisasi kustom yang mungkin berguna bagi Anda:

Deskripsi Sintaksis batasan
Mencegah fungsi dibuat dengan bahasa tertentu
    name: organizations/ORGANIZATION_IDcustomConstraints/custom.cloudFunctionRuntimeBlock
    resource_types: cloudfunctions.googleapis.com/Function
    method_types:
      - CREATE
      - UPDATE
    condition: resource.buildConfig.runtime == "python312"
    action_type: DENY
    display_name: Deny functions using Python 3.12
    description: Functions cannot be created with Python 3.12 as the language runtime
Memerlukan fungsi untuk menggunakan kumpulan pekerja tertentu
    name: organizations/ORGANIZATION_ID/customConstraints/custom.cloudFunctionsWorkerPool
    resource_types: cloudfunctions.googleapis.com/Function
    method_types:
      - CREATE
      - UPDATE
    condition: resource.buildConfig.workerPool == "WORKER_POOL"
    action_type: DENY
    display_name: Require worker pool
    description: Functions must use a worker pool 
Ganti WORKER_POOL dengan nama kumpulan pekerja Cloud Build Anda.
Mewajibkan fungsi menyimpan semua image container di repositori image tertentu
    name: organizations/ORGANIZATION_ID/customConstraints/custom.cloudFunctionsRepository
    resource_types: cloudfunctions.googleapis.com/Function
    method_types:
      - CREATE
      - UPDATE
    condition: resource.buildConfig.dockerRepository.startsWith("REPO_PATH")
    action_type: DENY
    display_name: Image repository constraint
    description: Functions must push images to a central image repository under REPO_PATH
Ganti REPO_PATH dengan URI URL repositori image tempat Anda ingin semua fungsi menyimpan image container-nya.

Langkah selanjutnya