שימוש במדיניות הארגון כדי להחיל אילוצים מותאמים אישית על משאבי BigQuery

בדף הזה מוסבר איך להשתמש באילוצים מותאמים אישית של שירות מדיניות הארגון כדי להגביל פעולות ספציפיות במשאבים הבאים של Cloud de Confiance by S3NS :

  • bigquery.googleapis.com/Dataset
  • bigquery.googleapis.com/Routine
  • bigquery.googleapis.com/Table
  • bigquery.googleapis.com/RowAccessPolicy
  • bigquerydatapolicy.googleapis.com/DataPolicy
  • bigqueryreservation.googleapis.com/Reservation
  • bigqueryreservation.googleapis.com/BiReservation
  • bigqueryreservation.googleapis.com/CapacityCommitment
  • bigqueryreservation.googleapis.com/ReservationAssignment

מידע נוסף על מדיניות הארגון זמין במאמר בנושא מדיניות ארגונית בהתאמה אישית.

מידע על מדיניות הארגון ואילוצים

Cloud de Confiance שירות מדיניות הארגון מאפשר לכם לקבל שליטה מרוכזת ופרוגרמטית על המשאבים של הארגון. בתור אדמינים של מדיניות הארגון, אתם יכולים להגדיר מדיניות ארגונית, שהיא קבוצה של הגבלות שנקראות אילוצים שחלות על משאבים ב-Cloud de Confiance ועל משאבים שנגזרים מהם בCloud de Confiance by S3NS היררכיית המשאבים. אפשר לאכוף את מדיניות הארגון ברמת הארגון, התיקייה או הפרויקט.

במסגרת מדיניות הארגון מוצעים אילוצים מנוהלים מובנים עבור שירותים שונים של Cloud de Confiance . עם זאת, אם אתם רוצים שליטה מדויקת יותר בשדות הספציפיים שמוגבלים במדיניות הארגון, אתם יכולים גם ליצור אילוצים בהתאמה אישית ולהשתמש בהם במדיניות הארגון.

ירושה של מדיניות

כברירת מחדל, מדיניות הארגון עוברת בירושה לצאצאים של המשאבים שבהם אתם אוכפים את המדיניות. לדוגמה, אם אוכפים מדיניות בתיקייה, Cloud de Confiance המדיניות נאכפת בכל הפרויקטים בתיקייה. מידע נוסף על ההתנהגות הזו ועל שינוי שלה זמין במאמר בנושא כללי הערכה היררכיים.

יתרונות

אפשר להשתמש במדיניות ארגונית בהתאמה אישית כדי לאפשר או לדחות פעולות ספציפיות במשאבי BigQuery, כמו קבוצות נתונים, טבלאות, מדיניות גישה לנתונים, מדיניות גישה לשורות, שגרות ומשאבים לניהול עומסי עבודה – הזמנות, הקצאות, התחייבויות לקיבולת והזמנות ל-BI. כך תוכלו לשלוט בעלויות ולנהל את הגישה למשאבים שלכם ב- Cloud de Confianceכדי לעמוד בדרישות התאימות והאבטחה של הארגון. ההגבלות על משאבים הן מפורטות. אפשר להחיל אותן ברמת הפרויקט, התיקייה או הארגון.

מגבלות

  • הערך PolicyViolationInfo לא מתפרסם ביומני הביקורת של BigQuery כשגישת המשתמש נדחית בגלל אילוצים מותאמים אישית על משאבים שאינם מערכי נתונים. בהודעת השגיאה מצוין constraintId שגרם לדחיית הפעולה.

לפני שמתחילים

  1. In the Cloud de Confiance console, on the project selector page, select or create a Cloud de Confiance project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  2. Verify that billing is enabled for your Cloud de Confiance project.

  3. התקינו את ה-CLI של Google Cloud.

  4. הגדירו שה-CLI של gcloud ישתמש בזהות המאוחדת שלכם.

    איך נכנסים ל-CLI של gcloud באמצעות הזהות המאוחדת?

  5. כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:

    gcloud init
  6. חשוב לוודא שאתם יודעים מהו מספר הארגון שלכם.

התפקידים הנדרשים

כדי לקבל את ההרשאה שדרושה לניהול מדיניות הארגון, צריך לבקש מהאדמין להקצות לכם את תפקיד ה-IAM‏ Organization Policy Administrator (אדמין של מדיניות הארגון) (roles/orgpolicy.policyAdmin) במשאב הארגון. כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

התפקיד שמוגדר מראש מכיל את ההרשאה orgpolicy.*, שנדרשת לניהול מדיניות הארגון.

יכול להיות שתוכלו לקבל את ההרשאה הזו גם בתפקידים בהתאמה אישית או בתפקידים אחרים שמוגדרים מראש.

כדי ליצור ולנהל משאבי BigQuery נדרשות הרשאות נוספות. מידע נוסף זמין במאמר בנושא תפקידים והרשאות מוגדרים מראש.

משאבים נתמכים ב-BigQuery

בטבלה הבאה מפורטים משאבי BigQuery שאפשר להפנות אליהם באילוצים בהתאמה אישית.

משאב שדה

הגדרת אילוץ בהתאמה אישית

אילוץ בהתאמה אישית מוגדר בקובץ YAML לפי המשאבים, השיטות, התנאים והפעולות שנתמכים על ידי השירות שבו אתם אוכפים את מדיניות הארגון. התנאים להגבלות המותאמות אישית מוגדרים באמצעות Common Expression Language ‏ (CEL). מידע נוסף על יצירת תנאים באילוצים מותאמים אישית באמצעות CEL זמין בקטע על CEL במאמר יצירה וניהול של אילוצים מותאמים אישית.

המסוף

כדי ליצור אילוץ בהתאמה אישית:

  1. נכנסים לדף Organization policies במסוף Cloud de Confiance .

    מעבר למדיניות הארגון

  2. בבורר הפרויקטים, בוחרים את הפרויקט שרוצים להגדיר לו את מדיניות הארגון.
  3. לוחצים על Custom constraint (הגבלה מותאמת אישית).
  4. בתיבה שם לתצוגה, מזינים שם שאנשים יכולים לקרוא למגבלה. השם הזה משמש בהודעות שגיאה, ואפשר להשתמש בו לצורך זיהוי וניפוי באגים. אל תשתמשו בפרטים אישיים מזהים (PII) או במידע אישי רגיש בשמות לתצוגה, כי השם הזה עלול להיחשף בהודעות שגיאה. השדה הזה יכול להכיל עד 200 תווים.
  5. בתיבה Constraint ID (מזהה ההגבלה), מזינים את המזהה שרוצים להגדיר להגבלה החדשה בהתאמה אישית. אילוץ מותאם אישית יכול להכיל רק אותיות (כולל אותיות גדולות וקטנות) או מספרים, למשל custom.enforceDatasetId. השדה הזה יכול להכיל עד 70 תווים, לא כולל הקידומת (custom.), לדוגמה, organizations/123456789/customConstraints/custom. אל תכללו פרטים אישיים מזהים (PII) או נתונים רגישים במזהה האילוץ, כי הם עלולים להיחשף בהודעות שגיאה.
  6. בתיבה Description, מזינים תיאור של האילוץ שכתוב בצורה שקריאה לאנשים. התיאור הזה משמש כהודעת שגיאה כשמתרחשת הפרה של המדיניות. לכלול פרטים על הסיבה להפרת המדיניות ואיך לפתור אותה. אל תכללו בתיאור פרטים אישיים מזהים (PII) או מידע אישי רגיש, כי הם עלולים להיחשף בהודעות שגיאה. השדה הזה יכול להכיל עד 2,000 תווים.
  7. בתיבה Resource type, בוחרים את השם של Cloud de Confiance משאב REST שמכיל את האובייקט והשדה שרוצים להגביל – לדוגמה, container.googleapis.com/NodePool. רוב סוגי המשאבים תומכים בעד 20 אילוצים מותאמים אישית. אם תנסו ליצור עוד אילוצים בהתאמה אישית, הפעולה תיכשל.
  8. בקטע שיטת אכיפה, בוחרים אם לאכוף את ההגבלה על שיטת REST‏ CREATE או על שיטות CREATE ו-UPDATE. אם אוכפים את האילוץ באמצעות השיטה UPDATE במשאב שמפר את האילוץ, מדיניות הארגון חוסמת שינויים במשאב הזה, אלא אם השינוי פותר את ההפרה.
  9. כדי לראות את השיטות הנתמכות לכל שירות, מחפשים את השירות בקטע שירותים שתומכים באילוצים בהתאמה אישית.

  10. כדי להגדיר תנאי, לוחצים על Edit condition.
    1. בחלונית Add condition, יוצרים תנאי CEL שמתייחס למשאב שירות נתמך, למשל, resource.management.autoUpgrade == false. השדה הזה יכול להכיל עד 1,000 תווים. פרטים על השימוש ב-CEL זמינים במאמר בנושא Common Expression Language. מידע נוסף על משאבי השירות שאפשר להשתמש בהם באילוצים בהתאמה אישית זמין במאמר שירותים שתומכים באילוצים בהתאמה אישית.
    2. לוחצים על Save.
  11. בקטע פעולה, בוחרים אם לאשר או לדחות את השיטה שנבדקה אם התנאי מתקיים.
  12. הפעולה deny (דחייה) פירושה שהפעולה ליצירה או לעדכון של המשאב נחסמת אם התנאי מוערך כ-True.

    הפעולה allow (אישור) אומרת שהפעולה ליצירה או לעדכון של המשאב מותרת רק אם התנאי מחזיר את הערך true. כל מקרה אחר, מלבד אלה שמפורטים במפורש בתנאי, נחסם.

  13. לוחצים על יצירת אילוץ.
  14. אחרי שמזינים ערך בכל שדה, מופיעה משמאל הגדרת ה-YAML המקבילה לאילוץ המותאם אישית הזה.

gcloud

  1. כדי ליצור אילוץ בהתאמה אישית, יוצרים קובץ YAML בפורמט הבא:
  2. name: organizations/ORGANIZATION_ID/customConstraints/CONSTRAINT_NAME
    resourceTypes: RESOURCE_NAME
    methodTypes:
      - CREATE
    - UPDATE
    condition: "CONDITION" actionType: ACTION displayName: DISPLAY_NAME description: DESCRIPTION

    מחליפים את מה שכתוב בשדות הבאים:

    • ORGANIZATION_ID: מזהה הארגון, למשל 123456789.
    • CONSTRAINT_NAME: השם שרוצים לתת לאילוץ המותאם אישית החדש. אילוץ מותאם אישית יכול להכיל רק אותיות (כולל אותיות רישיות וקטנות) או מספרים, למשל, custom.enforceDatasetId. השדה הזה יכול להכיל עד 70 תווים, לא כולל הקידומת (custom.) – לדוגמה, organizations/123456789/customConstraints/custom. אל תכללו פרטים אישיים מזהים (PII) או נתונים רגישים במזהה האילוץ, כי הם עלולים להיחשף בהודעות שגיאה.
    • RESOURCE_NAME: השם מוגדר במלואו של המשאב Cloud de Confianceשמכיל את האובייקט והשדה שרוצים להגביל. לדוגמה: bigquery.googleapis.com/Dataset. רוב סוגי המשאבים תומכים בעד 20 אילוצים מותאמים אישית. אם תנסו ליצור עוד אילוצים בהתאמה אישית, הפעולה תיכשל.
    • methodTypes: שיטות ה-REST שבהן האילוץ נאכף. הערך יכול להיות CREATE או גם CREATE וגם UPDATE. אם אוכפים את האילוץ באמצעות השיטה UPDATE על משאב שמפר את האילוץ, שינויים במשאב הזה נחסמים על ידי מדיניות הארגון, אלא אם השינוי פותר את ההפרה.
    • כדי לראות את השיטות הנתמכות לכל שירות, מחפשים את השירות ב שירותים שתומכים באילוצים בהתאמה אישית.

    • CONDITION: תנאי CEL שנכתב על סמך ייצוג של משאב שירות נתמך. השדה הזה יכול להכיל עד 1,000 תווים. לדוגמה: "datasetReference.datasetId.startsWith('test')".
    • מידע נוסף על המשאבים שאפשר לכתוב תנאים לגביהם זמין במאמר משאבים נתמכים.

    • ACTION: הפעולה שיש לבצע אם התנאי condition מתקיים. הערכים האפשריים הם ALLOW ו-DENY.
    • הפעולה allow (אישור) אומרת שאם התנאי מקבל את הערך True, הפעולה ליצירה או לעדכון של המשאב מותרת. המשמעות היא שכל מקרה אחר, מלבד המקרה שמופיע במפורש בתנאי, ייחסם.

      הפעולה deny (דחייה) פירושה שאם התנאי מחזיר את הערך True, הפעולה ליצירה או לעדכון של המשאב נחסמת.

    • DISPLAY_NAME: שם קריא לאנשים של האילוץ. השם הזה מופיע בהודעות שגיאה ויכול לשמש לזיהוי ולניפוי באגים. אל תשתמשו בפרטים אישיים מזהים (PII) או במידע אישי רגיש בשמות המוצגים, כי השם הזה עלול להיחשף בהודעות שגיאה. השדה הזה יכול להכיל עד 200 תווים.
    • DESCRIPTION: תיאור ידידותי למשתמש של האילוץ שיוצג כהודעת שגיאה אם המדיניות תופר. השדה הזה יכול להכיל עד 2,000 תווים.
  3. אחרי שיוצרים קובץ YAML לאילוץ חדש בהתאמה אישית, צריך להגדיר אותו כדי שיהיה זמין למדיניות הארגון בארגון שלכם. כדי להגדיר אילוץ בהתאמה אישית, משתמשים בפקודה gcloud org-policies set-custom-constraint:
  4. gcloud org-policies set-custom-constraint CONSTRAINT_PATH

    מחליפים את CONSTRAINT_PATH בנתיב המלא לקובץ האילוצים המותאמים אישית. לדוגמה, /home/user/customconstraint.yaml.

    אחרי שהפעולה הזו תושלם, האילוצים המותאמים אישית יהיו זמינים כמדיניות ארגונית ברשימת Cloud de Confiance by S3NS מדיניות הארגון.

  5. כדי לוודא שהאילוץ המותאם אישית קיים, משתמשים בפקודה gcloud org-policies list-custom-constraints:
  6. gcloud org-policies list-custom-constraints --organization=ORGANIZATION_ID

    מחליפים את ORGANIZATION_ID במזהה של משאב הארגון.

    איך צופים במדיניות הארגון

אכיפה של מדיניות ארגון מותאמת אישית

כדי לאכוף אילוץ, יוצרים מדיניות ארגון שמפנה אליו, ואז מחילים את מדיניות הארגון הזו על משאב Cloud de Confiance by S3NS .

המסוף

  1. נכנסים לדף Organization policies במסוף Cloud de Confiance .

    מעבר למדיניות הארגון

  2. בתפריט לבחירת פרויקט, בוחרים את הפרויקט שרוצים להגדיר לו את מדיניות הארגון.
  3. מהרשימה בדף מדיניות הארגון, בוחרים את האילוץ כדי לראות את הדף פרטי המדיניות של האילוץ הזה.
  4. כדי להגדיר את מדיניות הארגון עבור המשאב הזה, לוחצים על ניהול מדיניות.
  5. בדף עריכת מדיניות, בוחרים באפשרות במקום המדיניות של המשאב הראשי.
  6. לוחצים על Add a rule.
  7. בקטע Enforcement (אכיפה), בוחרים אם מדיניות הארגון הזו נאכפת או לא.
  8. אופציונלי: כדי להגדיר את מדיניות הארגון כתלויה בתג, לוחצים על הוספת תנאי. הערה: אם מוסיפים כלל מותנה למדיניות ארגון, צריך להוסיף לפחות כלל לא מותנה אחד, אחרת אי אפשר לשמור את המדיניות. מידע נוסף על מדיניות ארגונית עם תגים
  9. לוחצים על בדיקת שינויים כדי לדמות את ההשפעה של מדיניות הארגון. מידע נוסף זמין במאמר בדיקת שינויים במדיניות הארגון באמצעות סימולטור המדיניות.
  10. כדי לאכוף את המדיניות של הארגון במצב פרימטר לבדיקות, לוחצים על הגדרת המדיניות להרצת בדיקה. מידע נוסף זמין במאמר בנושא בדיקת מדיניות הארגון.
  11. אחרי שמוודאים שמדיניות הארגון במצב הרצה יבשה פועלת כמו שרוצים, לוחצים על הגדרת מדיניות כדי להגדיר את המדיניות הפעילה.

gcloud

  1. כדי ליצור מדיניות ארגונית עם כללים בוליאניים, יוצרים קובץ מדיניות YAML שמפנה לאילוץ:
  2. name: projects/PROJECT_ID/policies/CONSTRAINT_NAME
    spec:
      rules:
      - enforce: true
    
    dryRunSpec:
      rules:
      - enforce: true

    מחליפים את מה שכתוב בשדות הבאים:

    • PROJECT_ID: הפרויקט שבו רוצים לאכוף את האילוץ.
    • CONSTRAINT_NAME: השם שהגדרתם לאילוץ המותאם אישית. לדוגמה, custom.enforceDatasetId.
  3. כדי לאכוף את מדיניות הארגון במצב הרצה יבשה, מריצים את הפקודה הבאה עם הדגל dryRunSpec:
  4. gcloud org-policies set-policy POLICY_PATH --update-mask=dryRunSpec

    מחליפים את POLICY_PATH בנתיב המלא לקובץ ה-YAML של מדיניות הארגון. יחלפו עד 15 דקות לפני שהמדיניות תיכנס לתוקף.

  5. אחרי שמוודאים שמדיניות הארגון במצב הרצה יבשה פועלת כמו שרוצים, מגדירים את המדיניות הפעילה באמצעות הפקודה org-policies set-policy והדגל spec:
  6. gcloud org-policies set-policy POLICY_PATH --update-mask=spec

    מחליפים את POLICY_PATH בנתיב המלא לקובץ ה-YAML של מדיניות הארגון. יחלפו עד 15 דקות לפני שהמדיניות תיכנס לתוקף.

בדיקה של מדיניות הארגון המותאמת אישית

בדוגמה הבאה נוצר אילוץ ומדיניות בהתאמה אישית שאוסרים על כל מזהי מערכי הנתונים החדשים בפרויקט מסוים להתחיל ב-test.

לפני שמתחילים, חשוב לוודא שהתנאים הבאים מתקיימים:

  • מזהה הארגון
  • מזהה פרויקט

יצירת האילוץ

כדי ליצור אילוץ בהתאמה אישית:

  1. יוצרים את קובץ ה-YAML הבא ושומרים אותו בשם constraint-enforce-datasetId.yaml:

    name: organizations/ORGANIZATION_ID/customConstraints/custom.enforceDatasetId
    resourceTypes:
    - bigquery.googleapis.com/Dataset
    methodTypes:
    - CREATE
    condition: "datasetReference.datasetId.startsWith('test')"
    actionType: DENY
    displayName: Reject test datasets.
    description: Deny new dataset names that begin with 'test'.
    

    מחליפים את ORGANIZATION_ID במזהה הארגון.

    ההגדרה הזו מגדירה אילוץ שמונע יצירה של מערכי נתונים חדשים אם השם של מערך הנתונים מתחיל במילה test.

  2. החלת האילוץ:

    gcloud org-policies set-custom-constraint ~/constraint-enforce-datasetId
    
  3. מוודאים שהאילוץ קיים:

    gcloud org-policies list-custom-constraints --organization=ORGANIZATION_ID
    

    הפלט אמור להיראות כך:

    CUSTOM_CONSTRAINT                       ACTION_TYPE  METHOD_TYPES   RESOURCE_TYPES                     DISPLAY_NAME
    custom.enforceDatasetId                 DENY         CREATE         bigquery.googleapis.com/Dataset    Reject test datasets
    ...
    

יצירת המדיניות

עכשיו יוצרים מדיניות ומחילים אותה על האילוץ המותאם אישית שיצרתם.

  1. שומרים את הקובץ הבא בשם policy-enforce-datasetId.yaml:

    name: projects/PROJECT_ID/policies/custom.enforceDatasetId
    spec:
      rules:
      - enforce: true
    

    מחליפים את PROJECT_ID במזהה הפרויקט.

  2. החלת המדיניות:

    gcloud org-policies set-policy ~/policy-enforce-datasetId.yaml
    
  3. מוודאים שהמדיניות קיימת:

    gcloud org-policies list --project=PROJECT_ID
    

    הפלט אמור להיראות כך:

    CONSTRAINT                  LIST_POLICY    BOOLEAN_POLICY    ETAG
    custom.enforceDatasetId     -              SET               COCsm5QGENiXi2E=
    

אחרי שמחילים את המדיניות, יכולות לעבור עד שתי דקות עד שמערכת Cloud de Confiance תתחיל לאכוף אותה.

בדיקת המדיניות

מנסים ליצור מערך נתונים ב-BigQuery בפרויקט:

bq --location=US mk -d \
    --default_table_expiration 3600 \
    --description "This is my dataset." \
    testdataset

הפלט שיתקבל:

Operation denied by custom org policies: ["customConstraints/custom.enforceDatasetId": "All new datasets can't begin with 'test'."]

דוגמאות למדיניות ארגונית מותאמת אישית לתרחישים נפוצים

בטבלה הזו מפורטות דוגמאות לתחביר של כמה אילוצים נפוצים בהתאמה אישית.

תיאור תחביר של אילוצים
דחיית טבלאות חדשות שהשמות שלהן מתחילים ב-'test'.
    name: organizations/ORGANIZATION_ID/customConstraints/custom.enforceTableId
    resourceTypes:
    - bigquery.googleapis.com/Table
    methodTypes:
    - CREATE
    condition: "resource.tableReference.tableId.startsWith('test')"
    actionType: DENY
    displayName: Reject test tables.
    description: Deny new table names that begin with 'test'.
    
דחיית מדיניות חדשה לגישה לשורות עם שמות שמתחילים ב-test.
    name: organizations/ORGANIZATION_ID/customConstraints/custom.enforceRowAccessPolicyId
    resourceTypes:
    - bigquery.googleapis.com/RowAccessPolicies
    methodTypes:
    - CREATE
    condition: "resource.rowAccessPolicyReference.policyId.startsWith('test')"
    actionType: DENY
    displayName: Reject 'test' row access policies.
    description: Deny new row access policies with names that begin with 'test'.
    
למנוע מדיניות חדשה לגישה לנתונים עם ביטויים מוגדרים מראש שמתחילים ב-SHA256 (אלגוריתם לגיבוב מאובטח ב-256 ביט).
    name: organizations/ORGANIZATION_ID/customConstraints/custom.enforcePredefinedExpression
    resourceTypes:
    - bigquerydatapolicy.googleapis.com/DataPolicy
    methodTypes:
    - CREATE
    condition: "resource.dataMaskingPolicy.predefinedExpression.startsWith('SHA256')"
    actionType: DENY
    displayName: Reject SHA256 data policies.
    description: Deny new data access policies with predefined expressions that
    begin with 'SHA256'.
    expression.
    
למנוע יצירה של שגרה חדשה עם שם שמתחיל ב-'test'.
    name: organizations/ORGANIZATION_ID/customConstraints/custom.enforceRoutineId
    resourceTypes:
    - bigquery.googleapis.com/Routine
    methodTypes:
    - CREATE
    condition: "resource.routineReference.routineId.startsWith('test')"
    actionType: DENY
    displayName: Reject test routines.
    description: Deny new routines with names that begin with 'test'.
    
דחיית הזמנות של מקומות שמורים ב-BigQuery עם יותר מ-200 יחידות קיבולת
    name: organizations/ORGANIZATION_ID/customConstraints/custom.bqReservationLimitSlots
    resourceTypes:
    - bigquery.googleapis.com/Reservation
    methodTypes:
    - CREATE
    - UPDATE
    condition: "resource.slotCapacity > 200"
    actionType: DENY
    displayName: Deny BigQuery reservations with more than 200
    slots.
    description: Deny BigQuery reservations with more than 200
    slots.
    
איסור על שימוש בהזמנות במשימות של צינורות עיבוד נתונים
    name: organizations/ORGANIZATION_ID/customConstraints/custom.bqAssignmentDenyPipelineJobs
    resourceTypes:
    - bigquery.googleapis.com/ReservationAssignment
    methodTypes:
    - CREATE
    condition: "resource.jobType == 'PIPELINE'"
    actionType: DENY
    displayName: Deny jobs of type PIPELINE from using BigQuery
    reservations.
    description: Deny the creation of BigQuery reservation
    assignments for jobs that are of type PIPELINE.
    
אפשר להגדיר רק התחייבויות שנתיות לקיבולת
    name: organizations/ORGANIZATION_ID/customConstraints/custom.bqCapacityCommitmentAnnualOnly
    resourceTypes:
    - bigquery.googleapis.com/CapacityCommitment
    methodTypes:
    - CREATE
    - UPDATE
    condition: "resource.plan == 'ANNUAL' && resource.renewalPlan == 'ANNUAL'"
    actionType: ALLOW
    displayName: Only allow BigQuery capacity commitments with an
    annual commitment plan and renewal cadence.
    description: Only allow the creation of BigQuery capacity
    commitments when there is an annual commitment plan and renewal cadence.
    
הגבלת הזמנות של BI ל-5GB או פחות
    name: organizations/ORGANIZATION_ID/customConstraints/custom.bqBiReservationUnder5GB
    resourceTypes:
    - bigquery.googleapis.com/BiReservation
    methodTypes:
    - CREATE
    - UPDATE
    condition: "resource.size > 5368709120" # 5GB in Bytes
    actionType: DENY
    displayName: Limit BigQuery BI reservations to a maximum of
    5 GB.
    description: Limit BigQuery BI reservations to a maximum of
    5 GB.
    

המאמרים הבאים