Prasyarat untuk menggunakan orchestrator kebijakan

Halaman ini menjelaskan prasyarat untuk menggunakan fitur pengelola kebijakan di VM Manager.

Perintah gcloud CLI untuk prasyarat orkestrator kebijakan

Bagian ini mencantumkan semua perintah gcloud yang perlu Anda jalankan sebelum dapat menggunakan fitur pengelola kebijakan.

Project

Perintah berikut melakukan tugas yang diperlukan untuk membuat orkestrasi tingkat project:

  # Enable OS Config API
  gcloud services enable osconfig.googleapis.com

  # Enable Progressive Rollout API
  gcloud services enable progressiverollout.googleapis.com

  # Create an OS config service agent
  gcloud beta services identity create --service=osconfig.googleapis.com  --project=PROJECT_NUMBER

  # Create a Progressive Rollout service agent
  gcloud beta services identity create --service=progressiverollout.googleapis.com  --project=PROJECT_NUMBER

  # Grant the required role to the OS config rollout service agent
  gcloud projects add-iam-policy-binding PROJECT_ID \
  --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com" \
  --role="roles/osconfig.rolloutServiceAgent"

  # Grant the required role to the OS config service agent
  gcloud projects add-iam-policy-binding PROJECT_ID \
  --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-osconfig.s3ns-system.iam.gserviceaccount.com" \
  --role="roles/osconfig.serviceAgent"

  # Grant the required role to the Progressive Rollout service agent
  gcloud projects add-iam-policy-binding PROJECT_ID \
  --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-progrollout.s3ns-system.iam.gserviceaccount.com" \
  --role="roles/progressiverollout.serviceAgent"

Ganti kode berikut:

  • PROJECT_ID: ID numerik project tempat Anda ingin membuat agen layanan.
  • PROJECT_NUMBER: nomor resource project yang ditetapkan oleh Google saat Anda membuat project.

Untuk mengetahui informasi selengkapnya, lihat Resource project.

Folder

Perintah berikut melakukan tugas yang diperlukan untuk membuat orkestrasi tingkat folder:

  # Set up the quota project
  gcloud config set billing/quota_project QUOTA_PROJECT_ID

  # Enable OS Config API
  gcloud services enable osconfig.googleapis.com

  # Create an OS config service agent
  gcloud beta services identity create --service=osconfig.googleapis.com  --folder=FOLDER_NUMBER

  # Create a Progressive Rollout service agent
  gcloud beta services identity create --service=progressiverollout.googleapis.com  --folder=FOLDER_NUMBER

  # Grant the required role to the OS config rollout service agent
  gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \
  --member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com" \
  --role="roles/osconfig.rolloutServiceAgent"

  # Grant the required role to the OS config service agent
  gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \
  --member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-osconfig.s3ns-system.iam.gserviceaccount.com" \
  --role="roles/osconfig.serviceAgent"

  # Grant the required role to the Progressive Rollout service agent
  gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \
  --member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-progrollout.s3ns-system.iam.gserviceaccount.com" \
  --role="roles/progressiverollout.serviceAgent"
  

Ganti kode berikut:

  • QUOTA_PROJECT_ID: project ID project kuota. Anda dapat memilih project apa pun yang mengaktifkan penagihan.
  • FOLDER_NUMBER: ID numerik folder tempat Anda ingin membuat agen layanan.

Organisasi

Perintah berikut menjalankan tugas yang diperlukan untuk membuat orkestrasi tingkat organisasi:

  # Set up the quota project
  gcloud config set billing/quota_project QUOTA_PROJECT_ID

  # Enable OS Config API
  gcloud services enable osconfig.googleapis.com

  # Create an OS config service agent
  gcloud beta services identity create --service=osconfig.googleapis.com --organization=ORGANIZATION_NUMBER

  # Create a Progressive Rollout service agent
  gcloud beta services identity create --service=progressiverollout.googleapis.com  --organization=ORGANIZATION_NUMBER

  # Grant the required role to the OS config rollout service agent
  gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \
  --member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com" \
  --role="roles/osconfig.rolloutServiceAgent"

  # Grant the required role to the OS config service agent
  gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \
  --member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig.s3ns-system.iam.gserviceaccount.com" \
  --role="roles/osconfig.serviceAgent"

  # Grant the required role to the Progressive Rollout service agent
  gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \
  --member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-progrollout.s3ns-system.iam.gserviceaccount.com" \
  --role="roles/progressiverollout.serviceAgent"

Ganti kode berikut:

  • QUOTA_PROJECT_ID: project ID project kuota. Anda dapat memilih project apa pun yang mengaktifkan penagihan.
  • ORGANIZATION_NUMBER dengan ID numerik organisasi tempat Anda ingin membuat agen layanan.

Menyiapkan project penagihan atau kuota untuk orkestrasi organisasi dan folder

Saat menggunakan orkestrator kebijakan untuk mengelola resource kebijakan OS di organisasi atau folder, Anda membuat permintaan ke API berbasis klien. Project kuota diperlukan untuk API berbasis klien. Untuk mengetahui informasi selengkapnya tentang API berbasis klien dan penyiapan project kuota, lihat Ringkasan project kuota.

Saat Anda menggunakan gcloud CLI atau REST API untuk memanggil metode pengelola kebijakan, tentukan project kuota sebagai berikut:

gcloud

Tetapkan project kuota di properti konfigurasi gcloud CLI Anda:

gcloud config set billing/quota_project QUOTA_PROJECT_ID

Ganti QUOTA_PROJECT_ID dengan project ID project kuota.

Atau, tetapkan project kuota untuk perintah tertentu menggunakan flag --billing-project, yang lebih diutamakan daripada properti konfigurasi.

REST

Tambahkan header HTTP x-goog-user-project untuk menentukan project kuota di setiap permintaan. Untuk mengetahui detailnya, lihat Menetapkan project kuota dengan permintaan REST.

Mengaktifkan OS Config API

Untuk menggunakan fitur orkestrator kebijakan di VM Manager, aktifkan OS Config API di project berikut:

  • Untuk orkestrasi tingkat organisasi dan folder, aktifkan OS Config API untuk project kuota.
  • Untuk orkestrasi tingkat project, aktifkan OS Config API di project tempat Anda membuat pengorkestrasi kebijakan.

Untuk mengetahui informasi selengkapnya, lihat Mengaktifkan OS Config API.

Aktifkan Progressive Rollout API untuk project

Konsol

  1. Di konsol Cloud de Confiance , pilih project Cloud de Confiance yang ingin Anda aktifkan API-nya, lalu buka halaman APIs & Services:

    Buka APIs & Services

  2. Klik Enable APIs and Services.

  3. Telusuri "Progressive Rollout".

  4. Di hasil penelusuran, klik Progressive Rollout API.

  5. Jika API belum diaktifkan, klik Enable.

gcloud

  1. Untuk melihat apakah Progressive Rollout API diaktifkan, buat daftar layanan yang diaktifkan untuk project Anda:

     gcloud services list --project=PROJECT_ID
    

    Ganti PROJECT_ID dengan ID project yang ingin Anda aktifkan API-nya.

    Jika progressiverollout.googleapis.com muncul di output, API sudah diaktifkan.

  2. Jika API belum diaktifkan, jalankan perintah berikut untuk mengaktifkannya:

     gcloud services enable progressiverollout.googleapis.com
    

    Untuk informasi selengkapnya, lihat gcloud services.

Menyiapkan agen layanan Konfigurasi OS

Pengelola kebijakan menggunakan agen layanan OS Config untuk melakukan tindakan di project Anda. Layanan ini juga bergantung pada Progressive Rollout API, yang memiliki agen layanannya sendiri. Untuk mengetahui informasi selengkapnya, lihat Agen layanan.

Anda harus membuat agen layanan untuk setiap project, folder, atau organisasi tempat Anda membuat orkestrator kebijakan. Agar orkestrator kebijakan berfungsi dengan benar, berikan peran IAM wajib berikut kepada agen layanan ini di resource induk orkestrator:

  • OSConfig Service Agent (roles/osconfig.serviceAgent) untuk akun @gcp-sa-osconfig.s3ns-system.iam.gserviceaccount.com
  • OSConfig Rollout Service Agent (roles/osconfig.rolloutServiceAgent) untuk akun @gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com
  • Agen Layanan Peluncuran Bertahap (roles/progressiverollout.serviceAgent) untuk akun @gcp-sa-progrollout.s3ns-system.iam.gserviceaccount.com

Untuk memberikan peran IAM ke agen layanan, gunakan konsol Cloud de Confiance atau perintah add-iam-policy-binding. Untuk mengetahui informasi selengkapnya, lihat Memberikan peran kepada agen layanan.

Peran yang diperlukan

  • Untuk mendapatkan izin yang Anda perlukan saat memberikan akses kepada agen layanan, minta administrator untuk memberi Anda peran IAM berikut pada project, folder, atau organisasi yang Anda berikan akses:

    • Memberikan agen layanan akses ke project: Project IAM Admin (roles/resourcemanager.projectIamAdmin)
    • Memberikan agen layanan akses ke folder: Folder Admin (roles/resourcemanager.folderAdmin)
    • Memberikan agen layanan akses ke project, folder, dan organisasi: Organization Admin (roles/resourcemanager.organizationAdmin)

    Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.

    Peran bawaan ini berisi izin yang diperlukan untuk memberikan akses kepada agen layanan. Untuk melihat izin yang benar-benar diperlukan, perluas bagian Izin yang diperlukan:

    Izin yang diperlukan

    Izin berikut diperlukan untuk memberikan akses kepada agen layanan:

    • Memberikan agen layanan akses ke project:
      • resourcemanager.projects.getIamPolicy
      • resourcemanager.projects.setIamPolicy
    • Memberikan agen layanan akses ke folder:
      • resourcemanager.folders.getIamPolicy
      • resourcemanager.folders.setIamPolicy
    • Memberikan agen layanan akses ke organisasi:
      • resourcemanager.organizations.getIamPolicy
      • resourcemanager.organizations.setIamPolicy

    Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.

Untuk membuat agen layanan, lakukan hal berikut.

  1. Tinjau format alamat email agen layanan untuk setiap resource:

    Project

    • service-PROJECT_NUMBER@gcp-sa-osconfig.s3ns-system.iam.gserviceaccount.com
    • service-PROJECT_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com
    • service-PROJECT_NUMBER@gcp-sa-progrollout.s3ns-system.iam.gserviceaccount.com

    Ganti PROJECT_NUMBER dengan ID numerik project tempat Anda membuat orkestrator kebijakan.

    Folder

    • service-folder-FOLDER_NUMBER@gcp-sa-osconfig.s3ns-system.iam.gserviceaccount.com
    • service-folder-FOLDER_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com
    • service-folder-FOLDER_NUMBER@gcp-sa-progrollout.s3ns-system.iam.gserviceaccount.com

    Ganti FOLDER_NUMBER dengan ID numerik folder tempat Anda membuat orkestrator kebijakan.

    Organisasi

    • service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig.s3ns-system.iam.gserviceaccount.com
    • service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com
    • service-org-ORGANIZATION_NUMBER@gcp-sa-progrollout.s3ns-system.iam.gserviceaccount.com

    Ganti ORGANIZATION_NUMBER dengan ID numerik organisasi tempat Anda membuat orkestrator kebijakan.

  2. Untuk membuat agen layanan bagi API dan resource tertentu, gunakan perintah gcloud beta services identity create:

    Project

    # Create an OS config service agent
    gcloud beta services identity create --service=osconfig.googleapis.com  --project=PROJECT_NUMBER
    
    # Create a Progressive Rollout service agent
    gcloud beta services identity create --service=progressiverollout.googleapis.com  --project=PROJECT_NUMBER
    

    Ganti PROJECT_NUMBER dengan ID numerik project tempat Anda ingin membuat agen layanan.

    Folder

    # Create an OS config service agent
    gcloud beta services identity create --service=osconfig.googleapis.com  --folder=FOLDER_NUMBER
    
    # Create a Progressive Rollout service agent
    gcloud beta services identity create --service=progressiverollout.googleapis.com  --folder=FOLDER_NUMBER
    

    Ganti FOLDER_NUMBER dengan ID numerik folder tempat Anda ingin membuat agen layanan.

    Organisasi

    # Create an OS config service agent
    gcloud beta services identity create --service=osconfig.googleapis.com --organization=ORGANIZATION_NUMBER
    
    # Create a Progressive Rollout service agent
    gcloud beta services identity create --service=progressiverollout.googleapis.com  --organization=ORGANIZATION_NUMBER
    

    Ganti ORGANIZATION_NUMBER dengan ID numerik organisasi tempat Anda ingin membuat agen layanan.

Memberikan peran IAM ke agen layanan

Untuk memberikan peran agen layanan, jalankan gcloud add-iam-policy-binding sebagai berikut:

Project

# Grant the required role to the OS config rollout service agent
 gcloud projects add-iam-policy-binding PROJECT_ID \
 --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com" \
 --role="roles/osconfig.rolloutServiceAgent"

 # Grant the required role to the OS config service agent
 gcloud projects add-iam-policy-binding PROJECT_ID \
 --member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-osconfig.s3ns-system.iam.gserviceaccount.com" \
 --role="roles/osconfig.serviceAgent"

 # Grant the required role to the Progressive Rollout service agent
 gcloud projects add-iam-policy-binding PROJECT_ID \
--member="serviceAccount:service-PROJECT_NUMBER@gcp-sa-progrollout.s3ns-system.iam.gserviceaccount.com" \
--role="roles/progressiverollout.serviceAgent"

Ganti PROJECT_NUMBER dengan ID numerik project tempat binding kebijakan IAM ditambahkan.

Folder

# Grant the required role to the OS config rollout service agent
gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \
 --member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com" \
 --role="roles/osconfig.rolloutServiceAgent"

# Grant the required role to the OS config service agent
gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \
 --member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-osconfig.s3ns-system.iam.gserviceaccount.com" \
 --role="roles/osconfig.serviceAgent"

# Grant the required role to the Progressive Rollout service agent
gcloud resource-manager folders add-iam-policy-binding FOLDER_NUMBER \
--member="serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-progrollout.s3ns-system.iam.gserviceaccount.com" \
--role="roles/progressiverollout.serviceAgent"

Ganti FOLDER_NUMBER dengan ID numerik folder tempat binding kebijakan IAM ditambahkan.

Organisasi

# Grant the required role to the OS config rollout service agent
gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \
 --member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com" \
 --role="roles/osconfig.rolloutServiceAgent"

 # Grant the required role to the OS config service agent
 gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \
 --member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig.s3ns-system.iam.gserviceaccount.com" \
 --role="roles/osconfig.serviceAgent"

 # Grant the required role to the Progressive Rollout service agent
 gcloud organizations add-iam-policy-binding ORGANIZATION_NUMBER \
--member="serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-progrollout.s3ns-system.iam.gserviceaccount.com" \
--role="roles/progressiverollout.serviceAgent"

Ganti ORGANIZATION_NUMBER dengan ID numerik organisasi tempat pengikatan kebijakan IAM ditambahkan.

Mengonfigurasi akses untuk project di perimeter Kontrol Layanan VPC

Jika Anda menggunakan orkestrator kebijakan tingkat organisasi atau tingkat folder dalam project yang dilindungi oleh Kontrol Layanan VPC, Anda harus memberikan akses agen layanan OSConfig Rollout ke perimeter layanan Kontrol Layanan VPC. Jika Anda tidak memberikan akses ini, pengelola kebijakan akan gagal membuat, mengupdate, atau menghapus penetapan kebijakan OS untuk project ini.

Peran yang diperlukan

Guna mendapatkan izin yang diperlukan untuk mengonfigurasi orkestrator kebijakan OS agar dapat digunakan dalam perimeter Kontrol Layanan VPC, minta administrator Anda untuk memberi Anda peran IAM Access Context Manager Editor (roles/accesscontextmanager.policyEditor) di organisasi Anda. Untuk mengetahui informasi selengkapnya tentang cara memberikan peran, lihat Mengelola akses ke project, folder, dan organisasi.

Peran bawaan ini berisi izin yang diperlukan untuk mengonfigurasi orkestrator kebijakan OS agar dapat digunakan dalam perimeter Kontrol Layanan VPC. Untuk melihat izin yang benar-benar diperlukan, perluas bagian Izin yang diperlukan:

Izin yang diperlukan

Izin berikut diperlukan untuk mengonfigurasi orkestrator kebijakan OS agar dapat digunakan dalam perimeter Kontrol Layanan VPC:

  • Memberikan agen layanan akses ke project:
    • resourcemanager.projects.getIamPolicy
    • resourcemanager.projects.setIamPolicy
  • Memberikan agen layanan akses ke folder:
    • resourcemanager.folders.getIamPolicy
    • resourcemanager.folders.setIamPolicy
  • Memberikan agen layanan akses ke organisasi:
    • resourcemanager.organizations.getIamPolicy
    • resourcemanager.organizations.setIamPolicy

Anda mungkin juga bisa mendapatkan izin ini dengan peran khusus atau peran bawaan lainnya.

Buat aturan ingress

Agar agen layanan dapat mengakses resource yang dilindungi oleh Kontrol Layanan VPC, tambahkan aturan ingress ke perimeter layanan yang relevan.

Untuk mengetahui informasi selengkapnya tentang cara membuat aturan ingress, lihat Mengonfigurasi kebijakan ingress dan egress.

Folder

Konsol

  1. Di konsol Cloud de Confiance , buka halaman VPC Service Controls.

    Buka Kontrol Layanan VPC

  2. Pilih organisasi Anda.
  3. Di halaman VPC Service Controls, pilih kebijakan akses yang berisi perimeter layanan yang ingin Anda perbarui.
  4. Klik nama perimeter layanan yang ingin Anda perbarui, lalu klik Edit.
  5. Klik Ingress policy.
  6. Klik Add an ingress rule.
  7. Di bagian Dari, tentukan identitas untuk agen layanan:
    1. Untuk Identitas > Identitas, pilih Pilih identitas & grup.
    2. Klik Add identities.
    3. Masukkan alamat email yang mengidentifikasi agen layanan peluncuran OSconfig berikut:

      service-folder-FOLDER_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com

      Ganti FOLDER_NUMBER dengan ID numerik folder.

  8. Di bagian To, tentukan operasi yang diizinkan:
    1. Untuk Resources > Projects, pilih All projects.
    2. Untuk Operations or IAM roles, pilih Select operations.
    3. Klik Add operations, lalu tambahkan operasi berikut:
      1. Tambahkan layanan osconfig.googleapis.com.
      2. Klik Semua metode.
  9. Klik Done.
  10. Klik Save.

gcloud

Untuk menambahkan aturan ingress, buat file YAML yang berisi aturan ingress dan gunakan perintah gcloud access-context-manager perimeters update dengan flag --set-ingress-policies.

  1. Buat file YAML kebijakan ingress bernama ingress_policy.yaml dengan konten berikut:

     - ingressFrom:
         identities:
         - serviceAccount:service-folder-FOLDER_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com
         sources:
         - accessLevel: '*'
       ingressTo:
         operations:
         - serviceName: osconfig.googleapis.com
           methodSelectors:
           - method: "*"
         resources:
         - "*"
    

    Ganti FOLDER_NUMBER dengan ID numerik folder.

  2. Tambahkan kebijakan ingress ke perimeter:

    gcloud access-context-manager perimeters update PERIMETER_NAME \
       --set-ingress-policies=ingress_policy.yaml
    

    Ganti PERIMETER_NAME dengan nama perimeter layanan Anda. Contoh, accessPolicies/1234567890/servicePerimeters/example_perimeter.

Organisasi

Konsol

  1. Di konsol Cloud de Confiance , buka halaman VPC Service Controls.

    Buka Kontrol Layanan VPC

  2. Pilih organisasi Anda.
  3. Di halaman VPC Service Controls, pilih kebijakan akses yang berisi perimeter layanan yang ingin Anda perbarui.
  4. Klik nama perimeter layanan yang ingin Anda perbarui, lalu klik Edit.
  5. Klik Ingress policy.
  6. Klik Add an ingress rule.
  7. Di bagian Dari, tentukan identitas untuk agen layanan:
    1. Untuk Identitas > Identitas, pilih Pilih identitas & grup.
    2. Klik Add identities.
    3. Masukkan alamat email yang mengidentifikasi agen layanan peluncuran OSconfig berikut:

      service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com

      Ganti ORGANIZATION_NUMBER dengan ID numerik organisasi.

  8. Di bagian To, tentukan operasi yang diizinkan:
    1. Untuk Resources > Projects, pilih All projects.
    2. Untuk Operations or IAM roles, pilih Select operations.
    3. Klik Add operations, lalu tambahkan operasi berikut:
      1. Tambahkan layanan osconfig.googleapis.com.
      2. Klik Semua metode.
  9. Klik Done.
  10. Klik Save.

gcloud

Untuk menambahkan aturan ingress, buat file YAML yang berisi aturan ingress dan gunakan perintah gcloud access-context-manager perimeters update dengan flag --set-ingress-policies.

  1. Buat file YAML kebijakan ingress bernama ingress_policy.yaml dengan konten berikut:

     - ingressFrom:
         identities:
         - serviceAccount:service-org-ORGANIZATION_NUMBER@gcp-sa-osconfig-rollout.s3ns-system.iam.gserviceaccount.com
         sources:
         - accessLevel: '*'
       ingressTo:
         operations:
         - serviceName: osconfig.googleapis.com
           methodSelectors:
           - method: "*"
         resources:
         - "*"
    

    Ganti ORGANIZATION_NUMBER dengan ID numerik organisasi.

  2. Tambahkan kebijakan ingress ke perimeter:

    gcloud access-context-manager perimeters update PERIMETER_NAME \
      --set-ingress-policies=ingress_policy.yaml
    

    Ganti PERIMETER_NAME dengan nama perimeter layanan Anda. Contoh, accessPolicies/1234567890/servicePerimeters/example_perimeter.

Apa langkah selanjutnya?