设置可信映像政策

您可以使用可信映像政策定义组织政策,仅允许主账号通过特定项目中的映像创建 Compute Engine 永久性磁盘。

如需了解如何使用可信映像政策,请参阅设置映像访问权限限制。以下步骤显示了如何为 Cloud Life Sciences 设置映像访问限制条件 在项目级使用 Google Cloud 控制台和 Google Cloud CLI:

控制台

  1. 转到组织政策页面。

    转到组织政策

  2. 在政策列表中,点击定义可信映像项目
  3. 点击修改以自定义现有的可信映像限制。
  4. 修改页面,选择自定义
  5. 政策值下拉列表中,选择自定义以设置对特定映像项目的限制条件。
  6. 政策类型下拉列表中,指定允许值。
  7. 自定义值字段中,输入 projects/life-sciences

    如果您要设置项目级限制条件,它们可能与现有的组织级或文件夹级限制条件冲突。

  8. 点击新政策值以添加多个映像项目。

  9. 点击保存以应用该限制条件。

如需详细了解如何创建组织政策,请参阅创建和管理组织政策

gcloud

  1. 运行 resource-manager org-policies describe 命令来获取项目的现有政策设置:

    gcloud resource-manager org-policies describe \
       compute.trustedImageProjects --project=PROJECT_ID \
       --effective > policy.yaml
    

    PROJECT_ID 替换为您的项目 ID。

  2. 在文本编辑器中打开 policy.yaml 文件,然后修改 通过添加 projects/life-sciences 实现 compute.trustedImageProjects 限制条件 allowedValues 字段。修改完此文件后,请保存更改。

    constraint: constraints/compute.trustedImageProjects
    listPolicy:
     allowedValues:
        - projects/life-sciences
    
  3. policy.yaml 文件应用于您的项目。如果组织或文件夹已有现有限制,则这些限制可能与您设置的项目级层限制冲突。 如需应用限制条件,请使用 resource-manager org-policies set-policy 命令。

    gcloud resource-manager org-policies set-policy \
       policy.yaml --project=PROJECT_ID
    

    PROJECT_ID 替换为您的项目 ID。

在配置完限制条件后,请进行测试以确保这些条件会创建您所需要的限制。