El Servicio de políticas de la organización proporciona control centralizado y programático sobre los recursos de tu organización. Puedes usar políticas de la organización para aplicar restricciones sobre cómo se configuran los recursos de Compute Engine, como las instancias de máquinas virtuales (VM), los discos y las redes. Para obtener más información sobre las políticas de la organización, consulta Introducción al Servicio de políticas de la organización.
Puedes establecer políticas a nivel de la organización, la carpeta o el proyecto. Los recursos descendientes heredan políticas, lo que te permite aplicar controles amplios a nivel de la organización y restricciones más específicas a nivel de la carpeta o el proyecto.
En este documento, se proporciona una descripción general de cómo puedes usar la política de la organización para administrar tus recursos de Compute Engine.
Casos de uso
Puedes usar políticas de la organización para aplicar la gobernanza en tus recursos de Compute Engine. Estos son algunos objetivos comunes:
- Administración de costos: Controla el gasto restringiendo los tipos de máquinas de VM o los tamaños de Persistent Disk que se pueden crear en un proyecto determinado.
- Postura de seguridad: Aplica las prácticas recomendadas de seguridad, como requerir el Acceso al SO para todo el acceso a instancias de VM o inhabilitar la consola en serie interactiva.
- Cumplimiento: Cumple con los requisitos reglamentarios, como exigir que las VMs de un proyecto específico se ejecuten en nodos de usuario único para admitir el aislamiento de hardware.
Tipos de restricciones
Cuando usas la política de la organización, puedes aplicar los siguientes tipos de restricciones:
- Restricciones administradas: Son restricciones predefinidas proporcionadas por Google que se compilan en una plataforma moderna y se identifican con el prefijo
compute.managed.*. Admiten herramientas de lanzamiento seguro, como la ejecución en modo de prueba y Policy Simulator, y declaraciones condicionales de etiquetas, que te permiten otorgar exenciones detalladas a recursos específicos. - Restricciones administradas (heredadas): Son restricciones predefinidas proporcionadas por Google que se pueden identificar por el prefijo
compute.*. Si bien son funcionales, por lo general, no admiten herramientas modernas de lanzamiento seguro, como Ejecución de prueba y Simulador de políticas, ni admiten instrucciones condicionales basadas en etiquetas. Cuando hay una alternativa equivalente disponible, recomendamos migrar a las restricciones administradas para aprovechar las capacidades mejoradas de administración y lanzamiento seguro. - Restricciones personalizadas: Son restricciones que creas para tus necesidades específicas con Common Expression Language (CEL). Las restricciones personalizadas te permiten aplicar políticas en campos específicos que no se abordan con las restricciones administradas. Al igual que las restricciones administradas, las restricciones personalizadas admiten declaraciones condicionadas por etiquetas y herramientas de lanzamiento seguro, como Ejecución de prueba y Policy Simulator. Para obtener más información sobre cómo crear y administrar restricciones personalizadas para Compute Engine, consulta Restricciones personalizadas.
Se aplica un límite de 20 restricciones por recurso de Compute Engine a la cantidad total de restricciones administradas y personalizadas combinadas. Las restricciones administradas heredadas no se consideran en este límite.
Restricciones de Compute Engine
En las siguientes secciones, se enumeran las restricciones de Compute Engine que admite la política de la organización.
Restricciones administradas
Las restricciones administradas para Compute Engine simplifican la administración en situaciones de seguridad comunes y se integran con herramientas de lanzamiento seguro, como la ejecución de prueba y Policy Simulator, que te permiten probar su impacto antes de la aplicación. Para obtener una lista de las restricciones administradas de Compute Engine, consulta Restricciones administradas.
Restricciones administradas (heredadas)
Estas restricciones provienen de la generación anterior y no admiten herramientas de lanzamiento seguro. Te recomendamos que migres a restricciones administradas cuando haya una opción equivalente disponible.
¿Qué sigue?
- Para obtener información sobre cómo aplicar estas restricciones, consulta Crea y administra políticas de la organización en la documentación de Resource Manager.
- Para probar el efecto de una política nueva antes de aplicarla, consulta Prueba los cambios en las políticas de la organización con Policy Simulator.
- Para obtener información sobre cómo crear restricciones personalizadas, consulta Restricciones personalizadas.
- Para ver una lista completa de todas las restricciones disponibles en Cloud de Confiance by S3NS, consulta Restricciones de políticas de la organización.