Ressourcennutzung einschränken

Diese Seite bietet einen Überblick über die Einschränkung der Organisationsrichtlinie Ressourcendienstnutzung einschränken, mit der Unternehmensadministratoren steuern können, welche Google Cloud-Dienste in ihrer Google Cloud-Ressourcenhierarchie verwendet werden können. Diese Einschränkung kann nur für Dienste mit Ressourcen erzwungen werden, die direkt Nachfolger einer Organisation, eines Ordners oder einer Projektressource sind. Beispiel: Compute Engine und Cloud Storage.

Die Einschränkung Ressourcendienstnutzung einschränken schließt bestimmte Dienste aus, die wichtige Abhängigkeiten für Google Cloud-Produkte sind, z. B. Identity and Access Management (IAM), Cloud Logging und Cloud Monitoring, und funktioniert nicht mit diesen. Eine Liste der Cloud-Ressourcendienste, die von dieser Einschränkung unterstützt werden, finden Sie unter Unterstützte Dienste für die Ressourcennutzung einschränken.

Administratoren können mit dieser Einschränkung hierarchische Einschränkungen für zulässige Google Cloud-Ressourcendienste in einem Ressourcencontainer wie einer Organisation, einem Ordner oder einem Projekt definieren. Sie können beispielsweise storage.googleapis.com innerhalb von Projekt X zulassen oder compute.googleapis.com im Ordner Y ablehnen.

Die Einschränkung Ressourcendienstnutzung einschränken kann auf zwei Arten verwendet werden:

  • Sperrliste: Alle Ressourcen eines Dienstes, der nicht abgelehnt wird, sind zulässig.

  • Zulassungsliste: Ressourcen eines nicht zulässigen Dienstes werden abgelehnt.

Die Einschränkung Ressourcendienstnutzung einschränken steuert den Laufzeitzugriff auf alle im Geltungsbereich befindlichen Ressourcen. Wenn die Organisationsrichtlinie mit dieser Einschränkung aktualisiert wird, gilt sie mit Eventual Consistency sofort für den gesamten Zugriff auf alle Ressourcen im Bereich der Richtlinie.

Wir empfehlen Administratoren, Aktualisierungen von Organisationsrichtlinien mit dieser Einschränkung sorgfältig zu verwalten. Sie können diese Richtlinienänderung sicherer einführen, indem Sie die Einschränkung mithilfe von Tags bedingt erzwingen. Weitere Informationen finden Sie unter Organisationsrichtlinie mit Tags festlegen.

Wenn ein Dienst durch diese Richtlinie eingeschränkt ist, werden auch einige Google Cloud-Dienste eingeschränkt, die eine direkte Abhängigkeit vom eingeschränkten Dienst haben. Dies gilt nur für Dienste, die dieselben Kundenressourcen verwalten. Google Kubernetes Engine (GKE) ist beispielsweise von Compute Engine abhängig. Wenn Compute Engine eingeschränkt ist, gilt auch für GKE eine Einschränkung.

Einschränkung "Ressourcendienstnutzung einschränken" verwenden

Einschränkungen für Organisationsrichtlinien können auf Organisations-, Ordner- und Projektebene festgelegt werden. Jede Richtlinie gilt für alle Ressourcen innerhalb der entsprechenden Ressourcenhierarchie, kann aber auf niedrigeren Ebenen der Ressourcenhierarchie überschrieben werden.

Weitere Informationen zur Richtlinienauswertung finden Sie unter Informationen zu Evaluierungen der Hierarchie.

Organisationsrichtlinie festlegen

Zum Festlegen, Ändern oder Löschen von Organisationsrichtlinien müssen Sie die Rolle Administrator für Unternehmensrichtlinien haben.

Console

So legen Sie eine Organisationsrichtlinie fest, die die Einschränkung Ressourcendienstnutzung einschränken enthält:

  1. Rufen Sie in der Google Cloud Console die Seite „Organisationsrichtlinien“ auf.

Zu den Organisationsrichtlinien

  1. Wählen Sie in der Projektauswahl oben in der Ansicht die Ressource aus, für die Sie die Richtlinie festlegen möchten.

  2. Wählen Sie in der Tabelle der Organisationsrichtlinien die Option Ressourcendienstnutzung einschränken aus.

  3. Klicken Sie auf Bearbeiten.

  4. Wählen Sie unter Gilt für die Option Anpassen aus.

  5. Wählen Sie unter Richtlinienerzwingung aus, wie die Übernahme auf diese Richtlinie angewendet werden soll.

    1. Wenn Sie die Organisationsrichtlinie der übergeordneten Ressource übernehmen und die Richtlinie mit dieser zusammenführen möchten, wählen Sie Mit übergeordneter Ressource zusammenführen aus.

    2. Wenn Sie vorhandene Organisationsrichtlinien überschreiben möchten, wählen Sie Ersetzen aus.

  6. Wählen Sie unter Richtlinienwerte die Option Benutzerdefiniert.

  7. Wählen Sie unter Richtlinientyp die Option Ablehnen für eine Sperrliste oder Zulassen für eine Zulassungsliste aus.

  8. Fügen Sie unter Benutzerdefinierte Werte der Liste den Dienst hinzu, den Sie blockieren oder zulassen möchten.

    1. Zum Blockieren von Cloud Storage könnten Sie beispielsweise storage.googleapis.com eingeben.

    2. Wenn Sie weitere Dienste hinzufügen möchten, klicken Sie auf Neuer Richtlinienwert.

    Eingabe von Dienstwerten in die Ablehnungsliste

  9. Sehen Sie sich rechts auf der Seite die Zusammenfassung der Richtlinie an.

  10. Klicken Sie auf Speichern, um die Richtlinie zu erzwingen.

gcloud

Organisationsrichtlinien können über die Google Cloud CLI festgelegt werden. Wenn Sie eine Organisationsrichtlinie mit der Einschränkung Ressourcendienstnutzung einschränken erzwingen möchten, erstellen Sie zuerst eine YAML-Datei mit der zu aktualisierenden Richtlinie:

name: organizations/ORGANIZATION_ID/policies/gcp.restrictServiceUsage
spec:
   rules:
   - values:
       deniedValues:
       - file.googleapis.com
       - bigquery.googleapis.com
       - storage.googleapis.com

Ersetzen Sie ORGANIZATION_ID durch die ID Ihrer Organisationsressource. Führen Sie den folgenden Befehl aus, um diese Richtlinie für eine Ressource festzulegen:

gcloud beta resource-manager org-policies set-policy \
  --project='PROJECT_ID' /tmp/policy.yaml

Ersetzen Sie PROJECT_ID durch die Projekt-ID der Ressource, für die Sie diese Organisationsrichtlinie erzwingen möchten.

Weitere Informationen zur Verwendung von Einschränkungen in Organisationsrichtlinien finden Sie unter Einschränkungen verwenden.

Nicht getaggte Ressourcen einschränken

Sie können Tags und bedingte Organisationsrichtlinien verwenden, um Ressourcen einzuschränken, die ein bestimmtes Tag nicht verwenden. Wenn Sie eine Organisationsrichtlinie für eine Ressource festlegen, die Dienste einschränkt und an das Vorhandensein eines Tags gebunden ist, können keine untergeordneten Ressourcen, die von dieser Ressource abgeleitet sind, verwendet werden, es sei denn, sie wurden getaggt. Auf diese Weise müssen Ressourcen gemäß Ihrem Governanceplan eingerichtet werden, bevor sie verwendet werden können.

Wenn Sie nicht getaggte Organisations-, Ordner- oder Projektressourcen einschränken möchten, können Sie beim Erstellen Ihrer Organisationsrichtlinie den logischen Operator ! in einer bedingten Abfrage verwenden.

Wenn Sie beispielsweise die Verwendung von sqladmin.googleapis.com nur in Projekten mit dem Tag sqladmin=enabled zulassen möchten, können Sie eine Organisationsrichtlinie erstellen, die sqladmin.googleapis.com in Projekten ohne das Tag sqladmin=enabled ablehnt.

  1. Erstellen Sie ein Tag, das angibt, ob die Ressourcen ordnungsgemäß Governance wurden. Sie können beispielsweise ein Tag mit dem Schlüssel sqlAdmin und dem Wert enabled erstellen, um festzulegen, dass diese Ressource die Verwendung der Cloud SQL Admin API zulassen soll. Beispiel:

    Tag-Schlüssel und -Wert erstellen

  2. Klicken Sie auf den Namen des neu erstellten Tags. Sie benötigen den Namespace-Namen des Tag-Schlüssels, der in den nächsten Schritten unter Tag-Schlüsselpfad aufgeführt ist, um eine Bedingung zu erstellen.

  3. Erstellen Sie auf Ebene der Organisationsressource eine Organisationsrichtlinie für Ressourcendienstnutzung einschränken, um den Zugriff auf die Cloud SQL Admin API zu verweigern. Beispiel:

    Organisationsrichtlinie zum Einschränken von Ressourcen erstellen

  4. Fügen Sie der obigen Organisationsrichtlinie eine Bedingung hinzu und geben Sie an, dass die Richtlinie erzwungen wird, wenn das Governance-Tag nicht vorhanden ist. Der logische NOT-Operator wird vom Builder für Bedingungen nicht unterstützt. Daher muss diese Bedingung im Bedingungseditor erstellt werden. Beispiel:

    Bedingte Organisationsrichtlinie erstellen

    !resource.matchTag("012345678901/sqlAdmin", "enabled")

Jetzt muss das Tag sqlAdmin=enabled an ein Projekt angehängt oder von diesem übernommen werden, damit Ihre Entwickler die Cloud SQL Admin API mit diesem Projekt verwenden können.

Weitere Informationen zum Erstellen bedingter Organisationsrichtlinien finden Sie unter Organisationsrichtlinie mit Tags festlegen.

Organisationsrichtlinie im Probelaufmodus erstellen

Eine Organisationsrichtlinie im Probelaufmodus ist eine Art von Organisationsrichtlinie, bei der Verstöße gegen die Richtlinie in Audit-Log protokolliert, die entsprechenden Aktionen aber nicht abgelehnt werden. Sie können eine Organisationsrichtlinie im Probelaufmodus mit der Einschränkung Nutzung von Ressourcendiensten einschränken erstellen, um zu beobachten, wie sich diese auf Ihre Organisation auswirken würde, bevor Sie die Live-Richtlinie erzwingen. Weitere Informationen finden Sie unter Organisationsrichtlinie im Probelaufmodus erstellen.

Fehlermeldung

Wenn Sie eine Organisationsrichtlinie festlegen, um Dienst A in der Ressourcenhierarchie B abzulehnen, oder wenn ein Client versucht, Dienst A in Ressourcenhierarchie B zu verwenden, schlägt der Vorgang fehl. Es wird eine Fehlermeldung zurückgegeben, die den Grund für diesen Fehler beschreibt. Außerdem wird ein Audit-Log-Eintrag zur weiteren Überwachung, Benachrichtigung oder Fehlerbehebung generiert.

Beispiel für Fehlermeldung

Request is disallowed by organization's constraints/gcp.restrictServiceUsage
constraint for projects/PROJECT_ID attempting to use service
storage.googleapis.com.

Beispiele für Cloud-Audit-Logs

Screenshot eines Beispiels für einen Audit-Logeintrag