Este documento está dirigido a los administradores de identidades y cuentas que desean permitir que solo se ejecuten cargas de trabajo con privilegios aprobadas en cualquier lugar de la organización. Ya deberías estar familiarizado con los conceptos de las siguientes páginas:
- Acerca de la admisión de cargas de trabajo con privilegios en Autopilot
- Introducción al Servicio de políticas de la organización
- Usa restricciones administradas en una política de la organización.
Cómo funciona el control de admisión de cargas de trabajo con privilegios para las organizaciones
De forma predeterminada, Autopilot de GKE aplica un conjunto de medidas de seguridad para cargas de trabajo. La única forma de ejecutar cargas de trabajo que infringen estas restricciones es instalar listas de entidades permitidas para esas cargas de trabajo. Para instalar una lista de entidades permitidas desde una fuente específica, el clúster debe estar configurado para admitir listas de entidades permitidas de esa fuente.
De forma predeterminada, Cloud de Confiance las organizaciones permiten que los administradores de plataformas configuren clústeres para admitir listas de entidades permitidas de socios de GKE y proyectos de código abierto verificados. Si tu organización tiene requisitos de seguridad para limitar las cargas de trabajo con privilegios a un conjunto explícito conocido de fuentes, puedes usar una política de la organización para modificar el comportamiento predeterminado.
Cuando aplicas una lista de fuentes de listas de entidades permitidas aprobadas para tu organización, carpeta o proyecto, los administradores de plataformas solo pueden especificar esas fuentes cuando crean o actualizan clústeres de Autopilot o Standard. Si se crea o actualiza un clúster con una fuente no aprobada especificada, la operación falla.
Las políticas de la organización que debes configurar dependen de tu caso de uso, de la siguiente manera:
Permite que solo se ejecuten cargas de trabajo con privilegios específicas en tu organización, carpeta o proyecto:
Permite que se ejecuten cargas de trabajo con privilegios en el modo Autopilot en clústeres Standard: Configura una política de la organización para las listas de entidades permitidas
Antes de comenzar
Enable the Resource Manager API.
Roles required to enable APIs
To enable APIs, you need the Service Usage Admin IAM role (
roles/serviceusage.serviceUsageAdmin), which contains theserviceusage.services.enablepermission. Learn how to grant roles.- Si tus equipos tienen listas de entidades permitidas para cargas de trabajo con privilegios que poseen, pídeles que te den las rutas de acceso a esas listas de entidades permitidas en Cloud Storage.
Roles y permisos requeridos
Para obtener los permisos que
necesitas a fin de administrar las políticas de la organización,
pídele a tu administrador que te otorgue el
rol de IAM de administrador de políticas de la organización (roles/orgpolicy.policyAdmin) en la organización, la carpeta o el proyecto.
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
También puedes obtener los permisos necesarios a través de roles personalizados o cualquier otro rol predefinido.
Configura una política de la organización para las listas de entidades permitidas
Puedes controlar las fuentes aprobadas de las listas de entidades permitidas para una organización, carpeta o proyecto mediante la creación o actualización de una política de la organización basada en la restricción administrada constraints/container.managed.autopilotPrivilegedAdmission. Cuando aplicas esta política de la organización, los administradores de clústeres solo pueden instalar listas de entidades permitidas desde las fuentes que definas en la política.
Además de estos pasos, te recomendamos que apliques una política de la organización que permita que solo se ejecuten clústeres de Autopilot en tu entorno. Cuando no hay clústeres Standard en el entorno, solo se pueden ejecutar las cargas de trabajo con privilegios aprobadas. Para obtener más información, consulta la sección Configura una política de la organización para permitir solo clústeres de Autopilot.
Para configurar una política de la organización para las listas de entidades permitidas de cargas de trabajo con privilegios aprobadas, selecciona una de las siguientes opciones:
Console
En la Cloud de Confiance consola de, accede a la página Políticas de la organización:
En la tabla de restricciones, busca la restricción administrada
container.managed.autopilotPrivilegedAdmission.Haz clic en Acciones > Editar política. Se abrirá la página Editar política.
En la sección Fuente de la política, selecciona Anular la política del elemento superior.
En la sección Reglas, haz clic en Agregar una regla.
En la sección Aplicación, selecciona Activada. Aparecerá la sección Parámetros.
Para controlar si se pueden instalar listas de entidades permitidas aprobadas por GKE, sigue estos pasos:
- En el parámetro allowAnyGKEPath, haz clic en Editar. Se abrirá el panel Editar valores de parámetros.
- En la sección Tipo de valor, selecciona Definido por el usuario.
En la sección Valores definidos por el usuario, selecciona una de las siguientes opciones:
- Verdadero: los administradores pueden configurar clústeres para ejecutar listas de entidades permitidas
desde cualquier ruta de acceso que comience con
gke://. Este es el valor predeterminado. - False: Los administradores pueden configurar clústeres para ejecutar listas de entidades permitidas
solo desde las rutas de acceso que especifiques en el parámetro
allowPathsde la política de la organización. Si no especificas rutas de acceso en el parámetroallowPaths, los clústeres no podrán ejecutar ninguna lista de entidades permitidas desde ninguna fuente.
- Verdadero: los administradores pueden configurar clústeres para ejecutar listas de entidades permitidas
desde cualquier ruta de acceso que comience con
Haz clic en Guardar. Se cerrará el panel Editar valores de parámetros.
Para definir las listas de entidades permitidas específicas que se pueden instalar, sigue estos pasos:
- En el parámetro allowPaths, haz clic en Editar. Se abrirá el panel Editar valores de parámetros.
- En la sección Tipo de valor, selecciona Definido por el usuario.
- En la sección Valores definidos por el usuario, especifica una o más rutas de acceso a las fuentes de la lista de entidades permitidas. Para obtener más información sobre lo que puedes especificar, consulta Rutas de acceso de la lista de entidades permitidas.
- Haz clic en Guardar. Se cerrará el panel Editar valores de parámetros.
- En la sección Editar regla, haz clic en Listo.
Opcional: Para probar el impacto de aplicar la política de la organización, haz clic en Probar cambios. Para obtener más información, consulta Prueba los cambios en las políticas de la organización con Policy Simulator.
Para aplicar la política en el modo de ejecución de prueba, haz clic en Establecer política de ejecución de prueba.
Después de verificar que la política de la organización funciona según lo previsto en el modo de ejecución de prueba, haz clic en Establecer política para configurar la política activa.
Los cambios en la política de la organización pueden tardar hasta 15 minutos en aplicarse por completo.
gcloud
Crea un archivo YAML que defina la política de la organización:
name: RESOURCE_TYPE/RESOURCE_ID/policies/container.managed.autopilotPrivilegedAdmission spec: rules: - enforce: true parameters: allowAnyGKEPath: ALLOW_GKE_PATHS allowPaths: - ALLOWLIST1_PATH - ALLOWLIST2_PATHReemplaza lo siguiente:
RESOURCE_TYPE: el tipo de Cloud de Confiance recurso. Usa uno de los siguientes valores:organizationsfoldersprojects
RESOURCE_ID: el ID de la organización, el ID de la carpeta o el ID del proyecto.ALLOW_GKE_PATHS: si se permiten las listas de entidades permitidas aprobadas por GKE. Especifica uno de los siguientes valores:True: Permite la configuración del clúster con cualquier carga de trabajo de socio de GKE o cargas de trabajo de código abierto verificadas. Este es el valor predeterminado.False: Permite la configuración del clúster solo con las rutas de acceso en el campoallowPaths.
ALLOWLIST1_PATH,ALLOWLIST2_PATH: la ruta de acceso a las listas de entidades permitidas. Para obtener más información sobre lo que puedes especificar, consulta Rutas de acceso de la lista de entidades permitidas.
De manera opcional, para que la política de la organización sea condicional en una etiqueta, agrega un bloque
conditional camporules. Si agregas una regla condicional a una política de la organización, debes agregar al menos una regla sin condición o la política no se puede guardar. Para obtener más información, consulta Configura una política de la organización con etiquetas.Para establecer la política de la organización en modo de ejecución de prueba, especifica el valor
dryRunSpecpara la--update-maskmarca en el comandogcloud org-policies set-policy:gcloud org-policies set-policy POLICY_FILEPATH \ --update-mask=dryRunSpecReemplaza
POLICY_FILEPATHpor la ruta de acceso al archivo YAML que creaste en el paso anterior.Opcional: Para probar el impacto de aplicar esta política de la organización, usa el
gcloud policy-intelligence simulate org-policycomando:gcloud policy-intelligence simulate org-policy \ --organization=ORGANIZATION_ID \ --policy-path=POLICY_FILEPATHReemplaza
ORGANIZATION_IDpor el ID de tu organización.Después de verificar que la política de la organización funciona según lo previsto en el modo de ejecución de prueba, especifica el valor
specpara la marca--update-masken el comandogcloud org-policies set-policypara configurar la política activa:gcloud org-policies set-policy POLICY_FILEPATH \ --update-mask=specLos cambios en la política de la organización pueden tardar hasta 15 minutos en aplicarse por completo.
Configura una política de la organización para permitir solo clústeres de Autopilot
En esta sección, se muestra cómo configurar una política de la organización que permite solo clústeres de Autopilot. Te recomendamos que configures esta política en adición a crear una política de la organización para las listas de entidades permitidas, ya que los clústeres Standard pueden ejecutar la mayoría de las cargas de trabajo con privilegios. Permitir solo clústeres de Autopilot significa que tu entorno solo ejecuta las cargas de trabajo con privilegios que permites. Los pasos de esta sección son opcionales.
Para configurar esta política, selecciona una de las siguientes opciones:
Console
Crea una restricción personalizada que permita solo la creación de clústeres de Autopilot:
En la Cloud de Confiance consola de, accede a la página Políticas de la organización:
Haz clic en Restricción personalizada. Se abrirá la página Crear restricción personalizada.
Especifica un nombre visible y un ID único para la restricción.
En la sección Aplicación, sigue estos pasos:
- En la lista Tipo de recurso, selecciona container.googleapis.com/Cluster.
- En la lista Método de aplicación, selecciona Aplicación cuando se cree.
- En la sección Condición, haz clic Editar condición. Se abrirá el panel Agregar condición.
Especifica la siguiente expresión:
resource.autopilot.enabled == trueHaz clic en Guardar. Se cerrará el panel Agregar condición.
En la sección Acción, selecciona Permitir.
Haz clic en Crear restricción.
Crea una política de la organización personalizada que aplique la restricción:
- En la tabla de restricciones, busca la restricción personalizada que creaste en el paso anterior.
- Haz clic en Acciones > Editar política. Se abrirá la página Editar política.
- En la sección Fuente de la política, selecciona Anular la política del elemento superior.
- Haz clic en Agregar una regla.
- En la sección Aplicación, selecciona Activada.
- Para probar el impacto de aplicar la política de la organización, haz clic en Probar cambios. Para obtener más información, consulta Prueba los cambios en las políticas de la organización con Policy Simulator.
- Para aplicar la política en el modo de ejecución de prueba, haz clic en Establecer política de ejecución de prueba.
- Después de verificar que la política de la organización funciona según lo previsto en el modo de ejecución de prueba, haz clic en Establecer política para configurar la política activa.
Los cambios en la política de la organización pueden tardar hasta 15 minutos en aplicarse por completo.
gcloud
Crea una restricción personalizada que permita solo la creación de clústeres de Autopilot:
Crea un archivo YAML que defina la restricción personalizada:
name: organizations/ORGANIZATION_ID/customConstraints/CONSTRAINT_NAME resourceTypes: container.googleapis.com/Cluster methodTypes: - CREATE condition: resource.autopilot.enabled == true actionType: ALLOW displayName: "Allow only Autopilot clusters"Reemplaza lo siguiente:
ORGANIZATION_ID: Es el ID de tu organización.CONSTRAINT_NAME: Es un nombre para tu nueva restricción.
Establece la restricción personalizada:
gcloud org-policies set-custom-constraint CONSTRAINT_FILEPATHReemplaza
CONSTRAINT_FILEPATHpor la ruta de acceso al archivo YAML que creaste en el paso anterior.
La restricción personalizada está disponible para usarse en una política de la organización.
Crea una política de la organización personalizada que aplique la restricción:
Crea un archivo YAML que defina la política de la organización:
name: RESOURCE_TYPE/RESOURCE_ID/policies/custom.CONSTRAINT_NAME spec: rules: - enforce: trueReemplaza lo siguiente:
RESOURCE_TYPE: el tipo de Cloud de Confiance recurso. Usa uno de los siguientes valores:organizationsfoldersprojects
RESOURCE_ID: el ID de la organización, la carpeta o el proyecto.
De manera opcional, para que la política de la organización sea condicional en una etiqueta, agrega un bloque
conditional camporules. Si agregas una regla condicional a una política de la organización, debes agregar al menos una regla sin condición o la política no se puede guardar. Para obtener más información, consulta Configura una política de la organización con etiquetas.Para establecer la política de la organización en modo de ejecución de prueba, especifica el valor
dryRunSpecpara la--update-maskmarca en el comandogcloud org-policies set-policy:gcloud org-policies set-policy POLICY_FILEPATH \ --update-mask=dryRunSpecReemplaza
POLICY_FILEPATHpor la ruta de acceso al archivo YAML que creaste en el paso anterior.Para probar el impacto de aplicar esta política de la organización, usa el
gcloud policy-intelligence simulate org-policycomando:gcloud policy-intelligence simulate org-policy \ --organization=ORGANIZATION_ID \ --policy-path=POLICY_FILEPATHReemplaza
ORGANIZATION_IDpor el ID de tu organización.Después de verificar que la política de la organización funciona según lo previsto en el modo de ejecución de prueba, especifica el valor
specpara la marca--update-masken el comandogcloud org-policies set-policypara configurar la política activa:gcloud org-policies set-policy POLICY_FILEPATH \ --update-mask=specLos cambios en la política de la organización pueden tardar hasta 15 minutos en aplicarse por completo.
¿Qué sigue?
- Indica a tus administradores de plataformas que ejecuten cargas de trabajo con privilegios en Autopilot.