Ce document est destiné aux administrateurs d'identité et de compte qui souhaitent autoriser l'exécution de charges de travail privilégiées approuvées uniquement dans l'organisation. Vous devez déjà connaître les concepts présentés dans les pages suivantes :
- À propos de l'admission des charges de travail privilégiées dans Autopilot
- Présentation du service de règles d'administration
- Utiliser des contraintes gérées dans une règle d'administration.
Fonctionnement du contrôle d'admission des charges de travail privilégiées pour les organisations
Par défaut, GKE Autopilot applique un ensemble de mesures de sécurité pour les charges de travail. La seule façon d'exécuter des charges de travail qui enfreignent ces contraintes consiste à installer des listes d'autorisation pour ces charges de travail. Pour installer une liste d'autorisation à partir d'une source spécifique, le cluster doit être configuré pour accepter les listes d'autorisation de cette source.
Par défaut, Cloud de Confiance les organisations permettent aux administrateurs de plate-forme de configurer les clusters pour qu'ils acceptent les listes d'autorisation des partenaires GKE et des projets Open Source validés. Si votre organisation a des exigences de sécurité qui limitent les charges de travail privilégiées à un ensemble de sources connues explicites, vous pouvez utiliser une règle d'administration pour modifier le comportement par défaut.
Lorsque vous appliquez une liste de sources de listes d'autorisation approuvées pour votre organisation, votre dossier ou votre projet, les administrateurs de plate-forme ne peuvent spécifier que ces sources lorsqu'ils créent ou mettent à jour des clusters Autopilot ou Standard. Si un cluster est créé ou mis à jour avec une source non approuvée spécifiée, l'opération échoue.
Les règles d'administration que vous devez configurer dépendent de votre cas d'utilisation, comme suit :
Autoriser l'exécution de charges de travail privilégiées spécifiques uniquement dans votre organisation, votre dossier ou votre projet:
Autoriser l'exécution de charges de travail privilégiées en mode Autopilot dans les clusters Standard: Configurer une règle d'administration pour les listes d'autorisation
Avant de commencer
Enable the Resource Manager API.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.- Si vos équipes disposent de listes d'autorisation pour les charges de travail privilégiées dont elles sont propriétaires, demandez-leur de vous fournir les chemins d'accès à ces listes d'autorisation dans Cloud Storage.
Rôles et autorisations requis
Pour obtenir les autorisations nécessaires pour gérer des règles d'administration,
demandez à votre administrateur de vous accorder le rôle IAM Administrateur des règles d'administration (roles/orgpolicy.policyAdmin) dans l'organisation, le dossier ou le projet.
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis.
Configurer une règle d'administration pour les listes d'autorisation
Vous pouvez contrôler les sources approuvées des listes d'autorisation pour une organisation, un dossier ou un projet en créant ou en mettant à jour une règle d'administration basée sur la contrainte gérée constraints/container.managed.autopilotPrivilegedAdmission. Lorsque vous appliquez cette règle d'administration, les administrateurs de cluster ne peuvent installer des listes d'autorisation qu'à partir des sources que vous définissez dans la règle.
En plus de ces étapes, nous vous recommandons d'appliquer une règle d'administration qui autorise uniquement l'exécution de clusters Autopilot dans votre environnement. Lorsqu'il n'y a pas de clusters Standard dans l'environnement, seules vos charges de travail privilégiées approuvées peuvent s'exécuter. Pour en savoir plus, consultez la section Configurer une règle d'administration pour autoriser uniquement les clusters Autopilot.
Pour configurer une règle d'administration pour les listes d'autorisation de charges de travail privilégiées approuvées, sélectionnez l'une des options suivantes :
Console
Dans la Cloud de Confiance console, accédez à la page Règles d'administration :
Dans le tableau des contraintes, recherchez la contrainte gérée
container.managed.autopilotPrivilegedAdmission.Cliquez sur Actions > Modifier la règle. La page Modifier la règle s'ouvre.
Dans la section Source de la règle, sélectionnez Remplacer la règle parente.
Dans la section Règles, cliquez sur Ajouter une règle.
Dans la section Application, sélectionnez Activé. La section Paramètres s'affiche.
Pour contrôler si les listes d'autorisation approuvées par GKE peuvent être installées, procédez comme suit :
- Dans le paramètre allowAnyGKEPath, cliquez sur Modifier. Le volet Modifier les valeurs des paramètres s'ouvre.
- Dans la section Type de valeur, sélectionnez Défini par l'utilisateur.
Dans la section Valeurs définies par l'utilisateur, sélectionnez l'une des options suivantes :
- True : les administrateurs peuvent configurer des clusters pour exécuter des listes d'autorisation
à partir de n'importe quel chemin commençant par
gke://. Il s'agit de la valeur par défaut. - False : les administrateurs peuvent configurer des clusters pour exécuter des listes d'autorisation
uniquement à partir des chemins que vous spécifiez dans le paramètre
allowPathsde la règle d'administration. Si vous ne spécifiez pas de chemins dans le paramètreallowPaths, les clusters ne peuvent exécuter aucune liste d'autorisation à partir d'aucune source.
- True : les administrateurs peuvent configurer des clusters pour exécuter des listes d'autorisation
à partir de n'importe quel chemin commençant par
Cliquez sur Enregistrer. Le volet Modifier les valeurs des paramètres se ferme.
Pour définir les listes d'autorisation spécifiques qui peuvent être installées, procédez comme suit :
- Dans le paramètre allowPaths, cliquez sur Modifier. Le volet Modifier les valeurs des paramètres s'ouvre.
- Dans la section Type de valeur, sélectionnez Défini par l'utilisateur.
- Dans la section Valeurs définies par l'utilisateur, spécifiez un ou plusieurs chemins d'accès aux sources de listes d'autorisation. Pour en savoir plus sur ce que vous pouvez spécifier, voir Chemins d'accès aux listes d'autorisation.
- Cliquez sur Enregistrer. Le volet Modifier les valeurs des paramètres se ferme.
- Dans la section Modifier la règle, cliquez sur OK.
Facultatif : pour tester l'impact de l'application de la règle d'administration, cliquez sur Tester les modifications. Pour en savoir plus, consultez la section Tester les modifications apportées aux règles d'administration à l'aide de Policy Simulator.
Pour appliquer la règle en mode dry run, cliquez sur Définir la règle de dry run.
Une fois que vous avez vérifié que la règle d'administration fonctionne comme prévu en mode dry run, définissez la règle active en cliquant sur Définir la règle.
L'application complète des modifications apportées à votre règle d'administration peut prendre jusqu'à 15 minutes.
gcloud
Créez un fichier YAML qui définit la règle d'administration :
name: RESOURCE_TYPE/RESOURCE_ID/policies/container.managed.autopilotPrivilegedAdmission spec: rules: - enforce: true parameters: allowAnyGKEPath: ALLOW_GKE_PATHS allowPaths: - ALLOWLIST1_PATH - ALLOWLIST2_PATHRemplacez les éléments suivants :
RESOURCE_TYPE: type de Cloud de Confiance ressource. Il doit s'agir de l'une des valeurs suivantes :organizationsfoldersprojects
RESOURCE_ID: ID de l'organisation, ID du dossier ou ID du projet.ALLOW_GKE_PATHS: indique si vous souhaitez autoriser les listes d'autorisation approuvées par GKE. Spécifiez une des valeurs suivantes :True: autorise la configuration du cluster avec n'importe quelle charge de travail partenaire GKE ou charge de travail Open Source validée. Il s'agit de la valeur par défaut.False: autorise la configuration du cluster uniquement avec les chemins d'accès dans le champallowPaths.
ALLOWLIST1_PATH,ALLOWLIST2_PATH: chemin d'accès aux listes d'autorisation. Pour en savoir plus sur ce que vous pouvez spécifier, consultez la section Chemins d'accès aux listes d'autorisation.
Pour rendre la règle d'administration conditionnelle sur un tag, ajoutez un bloc
conditionau champrules. Si vous ajoutez une règle conditionnelle à une règle d'administration, vous devez ajouter au moins une règle non conditionnelle, sinon la règle ne pourra pas être enregistrée. Pour en savoir plus, consultez la section Définir une règle d'administration avec des tags.Pour définir la règle d'administration en mode dry run, spécifiez la
dryRunSpecvaleur pour le--update-maskflag dans lagcloud org-policies set-policycommande :gcloud org-policies set-policy POLICY_FILEPATH \ --update-mask=dryRunSpecRemplacez
POLICY_FILEPATHpar le chemin d'accès au fichier YAML que vous avez créé à l'étape précédente.Facultatif : pour tester l'impact de l'application de cette règle d'administration, utilisez la
gcloud policy-intelligence simulate org-policycommande :gcloud policy-intelligence simulate org-policy \ --organization=ORGANIZATION_ID \ --policy-path=POLICY_FILEPATHRemplacez
ORGANIZATION_IDpar l'ID de votre organisation.Une fois que vous avez vérifié que la règle d'administration fonctionne comme prévu en mode dry run, définissez la règle active en spécifiant la valeur
specpour le flag--update-maskdans la commandegcloud org-policies set-policy:gcloud org-policies set-policy POLICY_FILEPATH \ --update-mask=specL'application complète des modifications apportées à votre règle d'administration peut prendre jusqu'à 15 minutes.
Configurer une règle d'administration pour autoriser uniquement les clusters Autopilot
Cette section vous explique comment configurer une règle d'administration qui autorise uniquement les clusters Autopilot. Nous vous recommandons de configurer cette règle en plus de créer une règle d'administration pour les listes d'autorisation, car les clusters Standard peuvent exécuter la plupart des charges de travail privilégiées. N'autoriser que les clusters Autopilot signifie que votre environnement n'exécute que les charges de travail privilégiées que vous autorisez. Les étapes de cette section sont facultatives.
Pour configurer cette règle, sélectionnez l'une des options suivantes :
Console
Créez une contrainte personnalisée qui autorise uniquement la création de clusters Autopilot :
Dans la Cloud de Confiance console, accédez à la page Règles d'administration :
Cliquez sur Contrainte personnalisée. La page Créer une contrainte personnalisée s'ouvre.
Spécifiez un nom à afficher et un ID unique pour la contrainte.
Dans la section Application, procédez comme suit :
- Dans la liste Type de ressource, sélectionnez container.googleapis.com/Cluster.
- Dans la liste Méthode d'application, sélectionnez Application lors de la création.
- Dans la section Condition, cliquez sur Modifier la condition. Le volet Ajouter une condition s'ouvre.
Spécifiez l'expression suivante :
resource.autopilot.enabled == trueCliquez sur Enregistrer. Le volet Ajouter une condition se ferme.
Dans la section Action, sélectionnez Autoriser.
Cliquez sur Créer une contrainte.
Créez une règle d'administration personnalisée qui applique la contrainte :
- Dans le tableau des contraintes, recherchez la contrainte personnalisée que vous avez créée à l'étape précédente.
- Cliquez sur Actions > Modifier la règle. La page Modifier la règle s'ouvre.
- Dans la section Source de la règle, sélectionnez Remplacer la règle parente.
- Cliquez sur Ajouter une règle.
- Dans la section Application, sélectionnez Activé.
- Pour tester l'impact de l'application de la règle d'administration, cliquez sur Tester les modifications. Pour en savoir plus, consultez la section Tester les modifications apportées aux règles d'administration à l'aide de Policy Simulator.
- Pour appliquer la règle en mode dry run, cliquez sur Définir la règle de dry run.
- Une fois que vous avez vérifié que la règle d'administration fonctionne comme prévu en mode dry run, définissez la règle active en cliquant sur Définir la règle.
L'application complète des modifications apportées à votre règle d'administration peut prendre jusqu'à 15 minutes.
gcloud
Créez une contrainte personnalisée qui autorise uniquement la création de clusters Autopilot :
Créez un fichier YAML qui définit la contrainte personnalisée :
name: organizations/ORGANIZATION_ID/customConstraints/CONSTRAINT_NAME resourceTypes: container.googleapis.com/Cluster methodTypes: - CREATE condition: resource.autopilot.enabled == true actionType: ALLOW displayName: "Allow only Autopilot clusters"Remplacez les éléments suivants :
ORGANIZATION_ID: ID de votre organisation.CONSTRAINT_NAME: nom de votre nouvelle contrainte.
Définissez la contrainte personnalisée :
gcloud org-policies set-custom-constraint CONSTRAINT_FILEPATHRemplacez
CONSTRAINT_FILEPATHpar le chemin d'accès au fichier YAML que vous avez créé à l'étape précédente.
La contrainte personnalisée est disponible pour être utilisée dans une règle d'administration.
Créez une règle d'administration personnalisée qui applique la contrainte :
Créez un fichier YAML qui définit la règle d'administration :
name: RESOURCE_TYPE/RESOURCE_ID/policies/custom.CONSTRAINT_NAME spec: rules: - enforce: trueRemplacez les éléments suivants :
RESOURCE_TYPE: type de Cloud de Confiance ressource. Il doit s'agir de l'une des valeurs suivantes :organizationsfoldersprojects
RESOURCE_ID: ID de l'organisation, du dossier ou du projet.
Pour rendre la règle d'administration conditionnelle sur un tag, ajoutez un bloc
conditionau champrules. Si vous ajoutez une règle conditionnelle à une règle d'administration, vous devez ajouter au moins une règle non conditionnelle, sinon la règle ne pourra pas être enregistrée. Pour en savoir plus, consultez la section Définir une règle d'administration avec des tags.Pour définir la règle d'administration en mode dry run, spécifiez la
dryRunSpecvaleur pour le--update-maskflag dans lagcloud org-policies set-policycommande :gcloud org-policies set-policy POLICY_FILEPATH \ --update-mask=dryRunSpecRemplacez
POLICY_FILEPATHpar le chemin d'accès au fichier YAML que vous avez créé à l'étape précédente.Pour tester l'impact de l'application de cette règle d'administration, utilisez la
gcloud policy-intelligence simulate org-policycommande :gcloud policy-intelligence simulate org-policy \ --organization=ORGANIZATION_ID \ --policy-path=POLICY_FILEPATHRemplacez
ORGANIZATION_IDpar l'ID de votre organisation.Une fois que vous avez vérifié que la règle d'administration fonctionne comme prévu en mode dry run, définissez la règle active en spécifiant la valeur
specpour le flag--update-maskdans la commandegcloud org-policies set-policy:gcloud org-policies set-policy POLICY_FILEPATH \ --update-mask=specL'application complète des modifications apportées à votre règle d'administration peut prendre jusqu'à 15 minutes.