Si eres un cliente nuevo, Cloud de Confiance se aprovisiona automáticamente un recurso de la organización para tu dominio en las siguientes situaciones:
- Un usuario de tu dominio accede por primera vez.
- Un usuario crea una cuenta de facturación que no tiene un recurso de la organización asociado.
La configuración predeterminada de este recurso de la organización, que se caracteriza por el acceso sin restricciones, puede hacer que la infraestructura sea susceptible a las vulneraciones de seguridad. Por ejemplo, la creación predeterminada de claves de cuentas de servicio es una vulnerabilidad crítica que expone los sistemas a posibles vulneraciones.
Cloud de Confiance by S3NS La referencia de seguridad aborda las posturas de seguridad no seguras con un paquete de políticas de la organización que se aplican cuando se crea un recurso de la organización. Para obtener más información, consulta Cómo obtener un recurso de la organización. Algunos ejemplos de estas políticas de la organización incluyen inhabilitar la creación de claves de cuentas de servicio y la carga de claves de cuentas de servicio.
Cuando un usuario existente crea una organización, la postura de seguridad del nuevo recurso de la organización puede ser diferente de los recursos de la organización existentes. Cloud de Confiance by S3NS Las restricciones de referencia de seguridad se aplican a todas las organizaciones creadas a partir del 3 de mayo de 2024. Es posible que algunas organizaciones creadas entre febrero y abril de 2024 también tengan establecida la aplicación forzosa de estas políticas predeterminadas. Para ver las políticas de la organización aplicadas a tu organización, consulta Visualiza las políticas de la organización.
Antes de comenzar
Para obtener más información sobre qué son las políticas y restricciones de la organización y cómo funcionan, consulta la Introducción al servicio de políticas de la organización.
Roles obligatorios
Para obtener los permisos que
necesitas a fin de administrar las políticas de la organización,
pídele a tu administrador que te otorgue el rol de IAM de administrador de políticas de la organización (roles/orgpolicy.policyAdmin) en la organización.
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
Este rol predefinido contiene los permisos necesarios para administrar las políticas de la organización. Para ver los permisos exactos que son necesarios, expande la sección Permisos requeridos:
Permisos necesarios
Se requieren los siguientes permisos para administrar las políticas de la organización:
-
orgpolicy.constraints.list -
orgpolicy.policies.create -
orgpolicy.policies.delete -
orgpolicy.policies.list -
orgpolicy.policies.update -
orgpolicy.policy.get -
orgpolicy.policy.set
También puedes obtener estos permisos con roles personalizados o otros roles predefinidos.
Puedes delegar la administración de las políticas de la organización agregando condiciones de IAM a la vinculación de roles de administrador de políticas de la organización. Para controlar los recursos en los que un principal puede administrar las políticas de la organización, puedes hacer que la vinculación de roles sea condicional en una etiquetaen particular. Para obtener más información, consulta Crea políticas de la organización.
Políticas de la organización aplicadas a los recursos de la organización
En la siguiente tabla, se enumeran las restricciones de las políticas de la organización que se aplican automáticamente cuando creas un recurso de la organización.
| Nombre de la política de la organización | Restricción de las políticas de la organización | Descripción | Impacto de la aplicación forzosa |
|---|---|---|---|
| Inhabilita la creación de claves de cuentas de servicio | constraints/iam.managed.disableServiceAccountKeyCreation |
Evita que los usuarios creen claves persistentes para las cuentas de servicio. Para obtener información sobre la administración de claves de cuentas de servicio, consulta Proporciona alternativas para crear claves de cuentas de servicio. | Reduce el riesgo de que se expongan las credenciales de las cuentas de servicio. |
| Inhabilita la carga de claves de cuentas de servicio | constraints/iam.managed.disableServiceAccountKeyUpload |
Evita la carga de claves públicas externas a las cuentas de servicio. Para obtener información sobre el acceso a los recursos sin claves de cuentas de servicio, consulta estas prácticas recomendadas. | Reduce el riesgo de que se expongan las credenciales de las cuentas de servicio. |
| Evita que se otorgue el rol de Editor a las cuentas de servicio predeterminadas | constraints/iam.automaticIamGrantsForDefaultServiceAccounts |
Evita que las cuentas de servicio predeterminadas reciban el rol de IAM de Editor demasiado permisivo cuando se creen. | El rol de Editor permite que la cuenta de servicio cree y borre recursos para la mayoría de los Cloud de Confiance servicios, lo que crea una vulnerabilidad si la cuenta de servicio se ve comprometida. |
| Restringe identidades por dominio | constraints/iam.allowedPolicyMemberDomains |
Limita el uso compartido de recursos a las identidades que pertenecen a un recurso de la organización en particular o a un ID de cliente de Google Workspace. | Dejar el recurso de la organización abierto para el acceso de agentes con dominios que no sean los del cliente crea una vulnerabilidad. |
| Restringe contactos por dominio | constraints/essentialcontacts.managed.allowedContactDomains |
Limita los contactos esenciales para permitir solo que las identidades de usuario administradas de los dominios seleccionados reciban notificaciones de la plataforma. | Es posible que se agregue un agente malicioso con un dominio diferente como contacto esencial, lo que genera una postura de seguridad comprometida. |
| Restringe el reenvío de protocolo en función del tipo de dirección IP | constraints/compute.managed.restrictProtocolForwardingCreationForTypes |
Restringe la configuración del reenvío de protocolo solo para direcciones IP internas. | Protege las instancias de destino de la exposición al tráfico externo. |
| Acceso uniforme a nivel de bucket | constraints/storage.uniformBucketLevelAccess |
Impide que los buckets de Cloud Storage usen una ACL por objeto (un sistema independiente de las políticas de permiso y denegación) para proporcionar acceso. | Garantiza la coherencia en la administración y la auditoría del acceso. |
Administra la aplicación forzosa de las políticas de la organización
Puedes administrar la aplicación forzosa de las políticas de la organización de las siguientes maneras:
Enumera las políticas de la organización
Para verificar si se aplican las restricciones de referencia de seguridad en tu organización, usa el siguiente comando: Cloud de Confiance by S3NS
gcloud resource-manager org-policies list --organization=ORGANIZATION_ID
Reemplaza ORGANIZATION_ID por el identificador único de tu organización.
Inhabilita las políticas de la organización
Para inhabilitar o borrar una política de la organización, ejecuta el siguiente comando:
gcloud org-policies delete CONSTRAINT_NAME --organization=ORGANIZATION_ID
Reemplaza lo siguiente:
CONSTRAINT_NAME: el nombre de la restricción de las políticas de la organización que deseas borrar, por ejemplo,iam.allowedPolicyMemberDomains.ORGANIZATION_ID: el identificador único de tu organización.
¿Qué sigue?
Para obtener más información sobre cómo crear y administrar políticas de la organización, consulta Crea políticas de la organización.