Dieses Dokument richtet sich an Identitäts- und Kontoadministratoren, die nur genehmigte privilegierte Arbeitslasten überall in der Organisation ausführen möchten. Sie sollten mit den Konzepten auf den folgenden Seiten vertraut sein:
- Zulassung privilegierter Arbeitslasten in Autopilot
- Einführung in den Organisationsrichtliniendienst
- Verwaltete Einschränkungen in einer Organisationsrichtlinie verwenden.
Funktionsweise der Zulassungskontrolle für privilegierte Arbeitslasten für Organisationen
Standardmäßig erzwingt GKE Autopilot eine Reihe von Sicherheitsmaßnahmen für Arbeitslasten. Arbeitslasten, die gegen diese Einschränkungen verstoßen, können nur ausgeführt werden, wenn Sie Zulassungslisten für diese Arbeitslasten installieren. Wenn Sie eine Zulassungsliste aus einer bestimmten Quelle installieren möchten, muss der Cluster so konfiguriert sein, dass Zulassungslisten aus dieser Quelle zugelassen werden.
Standardmäßig können Cloud de Confiance Plattformadministratoren in Organisationen Cluster so konfigurieren,dass Zulassungslisten von GKE-Partnern und verifizierten Open-Source-Projektenzugelassen werden. Wenn Ihre Organisation Sicherheitsanforderungen hat, um privilegierte Arbeitslasten auf eine explizite bekannte Menge von Quellen zu beschränken, können Sie das Standardverhalten mit einer Organisationsrichtlinie ändern.
Wenn Sie eine Liste genehmigter Zulassungslistenquellen für Ihre Organisation, Ihren Ordner oder Ihr Projekt erzwingen, können Plattformadministratoren nur diese Quellen angeben, wenn sie Autopilot- oder Standardcluster erstellen oder aktualisieren. Wenn ein Cluster mit einer nicht genehmigten Quelle erstellt oder aktualisiert wird, schlägt der Vorgang fehl.
Die Organisationsrichtlinien, die Sie konfigurieren sollten, hängen von Ihrem Anwendungsfall ab:
Nur bestimmte privilegierte Arbeitslasten in Ihrer Organisation, Ihrem Ordner oder Ihrem Projekt zulassen:
Zulassen, dass privilegierte Arbeitslasten im Autopilot-Modus in Standardclustern ausgeführt werden: Organisationsrichtlinie für Zulassungslisten konfigurieren
Hinweis
Enable the Resource Manager API.
Roles required to enable APIs
To enable APIs, you need the Service Usage Admin IAM role (
roles/serviceusage.serviceUsageAdmin), which contains theserviceusage.services.enablepermission. Learn how to grant roles.- Wenn Ihre Teams Zulassungslisten für privilegierte Arbeitslasten haben, die ihnen gehören, bitten Sie sie , Ihnen die Pfade zu diesen Zulassungslisten in Cloud Storage zu geben.
Erforderliche Rollen und Berechtigungen
Bitten Sie Ihren Administrator, Ihnen die IAM-Rolle Organisationsrichtlinien-Administrator (roles/orgpolicy.policyAdmin) für die Organisation, den Ordner oder das Projekt zu gewähren, um die Berechtigungen zu erhalten, die
Sie zum Verwalten von Organisationsrichtlinien benötigen.
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.
Organisationsrichtlinie für Zulassungslisten konfigurieren
Sie können die genehmigten Quellen von Zulassungslisten für eine Organisation, einen Ordner oder ein Projekt steuern, indem Sie eine Organisationsrichtlinie basierend auf der verwalteten Einschränkung constraints/container.managed.autopilotPrivilegedAdmission erstellen oder aktualisieren. Wenn Sie diese Organisationsrichtlinie erzwingen, können Clusteradministratoren Zulassungslisten nur aus den Quellen installieren, die Sie in der Richtlinie definieren.
Zusätzlich zu diesen Schritten empfehlen wir, eine Organisationsrichtlinie zu erzwingen, die nur Autopilot-Cluster in Ihrer Umgebung zulässt. Wenn keine Standardcluster in der Umgebung vorhanden sind, können nur Ihre genehmigten privilegierten Arbeitslasten ausgeführt werden. Weitere Informationen finden Sie im Abschnitt Organisationsrichtlinie konfigurieren, um nur Autopilot-Cluster zuzulassen.
Wählen Sie eine der folgenden Optionen aus, um eine Organisationsrichtlinie für genehmigte Zulassungslisten für privilegierte Arbeitslasten zu konfigurieren:
Console
Rufen Sie in der Cloud de Confiance Console die Seite Organisationsrichtlinien auf:
Suchen Sie in der Tabelle der Einschränkungen nach der verwalteten Einschränkung
container.managed.autopilotPrivilegedAdmission.Klicken Sie auf Aktionen > Richtlinie bearbeiten. Die Seite Richtlinie bearbeiten wird geöffnet.
Wählen Sie im Abschnitt Richtlinienquelle die Option Richtlinie der übergeordneten Ressource überschreiben aus.
Klicken Sie im Abschnitt Regeln auf Regel hinzufügen.
Wählen Sie im Abschnitt Erzwingung die Option Ein aus. Der Abschnitt Parameter wird angezeigt.
So steuern Sie, ob von GKE genehmigte Zulassungslisten installiert werden können:
- Klicken Sie im Parameter allowAnyGKEPath auf Bearbeiten. Der Bereich Parameterwerte bearbeiten wird geöffnet.
- Wählen Sie im Abschnitt Werttyp die Option Benutzerdefiniert aus.
Wählen Sie im Abschnitt Benutzerdefinierte Werte eine der folgenden Optionen aus:
- True: Administratoren können Cluster so konfigurieren, dass Zulassungslisten von jedem Pfad ausgeführt werden, der mit
gke://beginnt. Das ist der Standardwert. - False: Administratoren können Cluster so konfigurieren, dass Zulassungslisten
nur von den Pfaden ausgeführt werden, die Sie im
allowPathsParameter der Organisationsrichtlinie angeben. Wenn Sie im ParameterallowPathskeine Pfade angeben, können Cluster keine Zulassungslisten aus einer beliebigen Quelle ausführen.
- True: Administratoren können Cluster so konfigurieren, dass Zulassungslisten von jedem Pfad ausgeführt werden, der mit
Klicken Sie auf Speichern. Der Bereich Parameterwerte bearbeiten wird geschlossen.
So definieren Sie die spezifischen Zulassungslisten, die installiert werden können:
- Klicken Sie im Parameter allowPaths auf Bearbeiten. Der Bereich Parameterwerte bearbeiten wird geöffnet.
- Wählen Sie im Abschnitt Werttyp die Option Benutzerdefiniert aus.
- Geben Sie im Abschnitt Benutzerdefinierte Werte einen oder mehrere Pfade zu Zulassungslistenquellen an. Weitere Informationen zu den möglichen Angaben finden Sie unter Pfade für Zulassungslisten.
- Klicken Sie auf Speichern. Der Bereich Parameterwerte bearbeiten wird geschlossen.
- Klicken Sie im Abschnitt Regel bearbeiten auf Fertig.
Optional: Wenn Sie die Auswirkungen der Erzwingung der Organisationsrichtlinie testen möchten, klicken Sie auf Änderungen testen. Weitere Informationen finden Sie unter Änderungen an Organisationsrichtlinien mit dem Policy Simulator testen.
Klicken Sie auf Richtlinie im Probelaufmodus festlegen, um die Richtlinie im Probelaufmoduszu erzwingen.
Nachdem Sie überprüft haben, ob die Organisationsrichtlinie im Probelaufmodus wie erwartet funktioniert, legen Sie die Live-Richtlinie fest, indem Sie auf Richtlinie festlegen klicken.
Es kann bis zu 15 Minuten dauern, bis Änderungen an Ihrer Organisationsrichtlinie vollständig erzwungen werden.
gcloud
Erstellen Sie eine YAML-Datei, die die Organisationsrichtlinie definiert:
name: RESOURCE_TYPE/RESOURCE_ID/policies/container.managed.autopilotPrivilegedAdmission spec: rules: - enforce: true parameters: allowAnyGKEPath: ALLOW_GKE_PATHS allowPaths: - ALLOWLIST1_PATH - ALLOWLIST2_PATHErsetzen Sie Folgendes:
RESOURCE_TYPE: der Typ der Cloud de Confiance Ressource. Dies muss einer der folgenden Werte sein:organizationsfoldersprojects
RESOURCE_ID: die Organisations-ID, Ordner-ID oder Projekt-ID.ALLOW_GKE_PATHS: gibt an, ob von GKE genehmigte Zulassungslisten zulässig sind. Geben Sie einen der folgenden Werte an:True: Ermöglicht die Clusterkonfiguration mit jeder GKE-Partnerarbeitslast oder verifizierten Open-Source-Arbeitslast. Das ist der Standardwert.False: Ermöglicht die Clusterkonfiguration nur mit den Pfaden im FeldallowPaths.
ALLOWLIST1_PATH,ALLOWLIST2_PATH: der Pfad zu Zulassungslisten. Weitere Informationen zu den möglichen Angaben finden Sie unter Pfade für Zulassungslisten.
Optional können Sie einen
condition-Block zum Feldruleshinzufügen, um die Organisationsrichtlinie von einem Tag abhängig zu machen. Wenn Sie einer Organisationsrichtlinie eine bedingte Regel hinzufügen, müssen Sie mindestens eine bedingungsfreie Regel hinzufügen oder die Richtlinie kann nicht gespeichert werden. Weitere Informationen finden Sie unter Organisationsrichtlinie mit Tags festlegen.Wenn Sie die Organisationsrichtlinie in Probelaufmodus festlegen möchten, geben Sie den Wert
dryRunSpecfür das--update-maskFlag im Befehlgcloud org-policies set-policyan:gcloud org-policies set-policy POLICY_FILEPATH \ --update-mask=dryRunSpecErsetzen Sie
POLICY_FILEPATHdurch den Pfad zur YAML-Datei, die Sie im vorherigen Schritt erstellt haben.Optional: Wenn Sie die Auswirkungen der Erzwingung dieser Organisationsrichtlinie testen möchten, verwenden Sie den
gcloud policy-intelligence simulate org-policyBefehl:gcloud policy-intelligence simulate org-policy \ --organization=ORGANIZATION_ID \ --policy-path=POLICY_FILEPATHErsetzen Sie
ORGANIZATION_IDdurch Ihre Organisations-ID.Nachdem Sie überprüft haben, ob die Organisationsrichtlinie im Probelaufmodus wie erwartet funktioniert, legen Sie die Live-Richtlinie fest, indem Sie den Wert
specfür das Flag--update-maskim Befehlgcloud org-policies set-policyangeben:gcloud org-policies set-policy POLICY_FILEPATH \ --update-mask=specEs kann bis zu 15 Minuten dauern, bis Änderungen an Ihrer Organisationsrichtlinie vollständig erzwungen werden.
Organisationsrichtlinie konfigurieren, um nur Autopilot-Cluster zuzulassen
In diesem Abschnitt erfahren Sie, wie Sie eine Organisationsrichtlinie konfigurieren, die nur Autopilot-Cluster zulässt. Wir empfehlen, diese Richtlinie in Zusätzlich zu der Erstellung einer Organisationsrichtlinie für Zulassungslistenzu konfigurieren, da in Standardclustern die meisten privilegierten Arbeitslasten ausgeführt werden können. Wenn Sie nur Autopilot-Cluster zulassen, werden in Ihrer Umgebung nur die privilegierten Arbeitslasten ausgeführt, die Sie zulassen. Die Schritte in diesem Abschnitt sind optional.
Wählen Sie eine der folgenden Optionen aus, um diese Richtlinie zu konfigurieren:
Console
Erstellen Sie eine benutzerdefinierte Einschränkung, die nur die Erstellung von Autopilot-Clustern zulässt:
Rufen Sie in der Cloud de Confiance Console die Seite Organisationsrichtlinien auf:
Klicken Sie auf Benutzerdefinierte Einschränkung. Die Seite Benutzerdefinierte Einschränkung erstellen wird geöffnet.
Geben Sie einen Anzeigenamen und eine eindeutige ID für die Einschränkung an.
Führen Sie im Abschnitt Erzwingung die folgenden Schritte aus:
- Wählen Sie in der Liste Ressourcentyp die Option container.googleapis.com/Cluster aus.
- Wählen Sie in der Liste Erzwingungsmethode die Option Erzwingung beim Erstellen aus.
- Klicken Sie im Abschnitt Bedingung auf Bedingung bearbeiten. Der Bereich Bedingung hinzufügen wird geöffnet.
Geben Sie den folgenden Ausdruck an:
resource.autopilot.enabled == trueKlicken Sie auf Speichern. Der Bereich Bedingung hinzufügen wird geschlossen.
Wählen Sie im Abschnitt Aktion die Option Zulassen aus.
Klicken Sie auf Einschränkung erstellen.
Erstellen Sie eine benutzerdefinierte Organisationsrichtlinie, die die Einschränkung erzwingt:
- Suchen Sie in der Tabelle der Einschränkungen nach der benutzerdefinierten Einschränkung, die Sie im vorherigen Schritt erstellt haben.
- Klicken Sie auf Aktionen > Richtlinie bearbeiten. Die Seite Richtlinie bearbeiten wird geöffnet.
- Wählen Sie im Abschnitt Richtlinienquelle die Option Richtlinie der übergeordneten Ressource überschreiben aus.
- Klicken Sie auf Regel hinzufügen.
- Wählen Sie im Abschnitt Erzwingung die Option Ein aus.
- Wenn Sie die Auswirkungen der Erzwingung der Organisationsrichtlinie testen möchten, klicken Sie auf Änderungen testen. Weitere Informationen finden Sie unter Änderungen an Organisationsrichtlinien mit dem Policy Simulator testen.
- Klicken Sie auf Richtlinie im Probelaufmodus festlegen, um die Richtlinie im Probelaufmoduszu erzwingen.
- Nachdem Sie überprüft haben, ob die Organisationsrichtlinie im Probelaufmodus wie erwartet funktioniert, legen Sie die Live-Richtlinie fest, indem Sie auf Richtlinie festlegen klicken.
Es kann bis zu 15 Minuten dauern, bis Änderungen an Ihrer Organisationsrichtlinie vollständig erzwungen werden.
gcloud
Erstellen Sie eine benutzerdefinierte Einschränkung, die nur die Erstellung von Autopilot-Clustern zulässt:
Erstellen Sie eine YAML-Datei, die die benutzerdefinierte Einschränkung definiert:
name: organizations/ORGANIZATION_ID/customConstraints/CONSTRAINT_NAME resourceTypes: container.googleapis.com/Cluster methodTypes: - CREATE condition: resource.autopilot.enabled == true actionType: ALLOW displayName: "Allow only Autopilot clusters"Ersetzen Sie Folgendes:
ORGANIZATION_ID: Ihre Organisations-ID.CONSTRAINT_NAME: ein Name für Ihre neue Einschränkung.
Legen Sie die benutzerdefinierte Einschränkung fest:
gcloud org-policies set-custom-constraint CONSTRAINT_FILEPATHErsetzen Sie
CONSTRAINT_FILEPATHdurch den Pfad zur YAML-Datei, die Sie im vorherigen Schritt erstellt haben.
Die benutzerdefinierte Einschränkung kann in einer Organisationsrichtlinie verwendet werden.
Erstellen Sie eine benutzerdefinierte Organisationsrichtlinie, die die Einschränkung erzwingt:
Erstellen Sie eine YAML-Datei, die die Organisationsrichtlinie definiert:
name: RESOURCE_TYPE/RESOURCE_ID/policies/custom.CONSTRAINT_NAME spec: rules: - enforce: trueErsetzen Sie Folgendes:
RESOURCE_TYPE: der Typ der Cloud de Confiance Ressource. Dies muss einer der folgenden Werte sein:organizationsfoldersprojects
RESOURCE_ID: die ID der Organisation, des Ordners oder des Projekts.
Optional können Sie einen
condition-Block zum Feldruleshinzufügen, um die Organisationsrichtlinie von einem Tag abhängig zu machen. Wenn Sie einer Organisationsrichtlinie eine bedingte Regel hinzufügen, müssen Sie mindestens eine bedingungsfreie Regel hinzufügen oder die Richtlinie kann nicht gespeichert werden. Weitere Informationen finden Sie unter Organisationsrichtlinie mit Tags festlegen.Wenn Sie die Organisationsrichtlinie in Probelaufmodus festlegen möchten, geben Sie den Wert
dryRunSpecfür das--update-maskFlag im Befehlgcloud org-policies set-policyan:gcloud org-policies set-policy POLICY_FILEPATH \ --update-mask=dryRunSpecErsetzen Sie
POLICY_FILEPATHdurch den Pfad zur YAML-Datei, die Sie im vorherigen Schritt erstellt haben.Wenn Sie die Auswirkungen der Erzwingung dieser Organisationsrichtlinie testen möchten, verwenden Sie den
gcloud policy-intelligence simulate org-policyBefehl:gcloud policy-intelligence simulate org-policy \ --organization=ORGANIZATION_ID \ --policy-path=POLICY_FILEPATHErsetzen Sie
ORGANIZATION_IDdurch Ihre Organisations-ID.Nachdem Sie überprüft haben, ob die Organisationsrichtlinie im Probelaufmodus wie erwartet funktioniert, legen Sie die Live-Richtlinie fest, indem Sie den Wert
specfür das Flag--update-maskim Befehlgcloud org-policies set-policyangeben:gcloud org-policies set-policy POLICY_FILEPATH \ --update-mask=specEs kann bis zu 15 Minuten dauern, bis Änderungen an Ihrer Organisationsrichtlinie vollständig erzwungen werden.
Nächste Schritte
- Plattformadministratoren anweisen, privilegierte Arbeitslasten in Autopilot auszuführen