了解如何在迁移项目时处理特殊情况。在迁移项目之前,请确保您对项目、其父资源和目标资源拥有所需的 Identity and Access Management (IAM) 权限。
迁移未与组织资源相关联的项目
您可以将未与任何组织资源关联的项目迁移到组织资源的层次结构中。不过,您无法撤消此流程。如需将项目还原为无组织,请与 Cloud Customer Care 团队联系以寻求帮助。
如需迁移未与组织资源关联的项目,您必须拥有该项目的 roles/resourcemanager.projectIamAdmin 角色。您还必须拥有目标组织资源的 roles/resourcemanager.projectCreator 角色。
如果您对父级组织资源没有 resourcemanager.organizations.get 权限,则您的项目可能不会按预期显示在 Cloud de Confiance 控制台中的组织下。这可能会使您看起来项目未与组织资源相关联。如需了解详情,请参阅限制用户可以看到的项目。
如需确定项目是否与组织资源相关联,请执行以下操作:
gcloud
运行以下命令:
gcloud projects describe PROJECT_ID
将 PROJECT_ID 替换为要迁移的项目的 ID。
如果输出中未显示父资源,则表示相应项目未与组织资源相关联。
如果输出中显示了父级资源(文件夹或组织资源),则表示相应项目与组织资源相关联。
迁移与组织资源无关的项目的过程与在组织资源之间迁移项目的过程类似,但并不需要迁移计划中的所有步骤。如需将项目迁移到组织资源,请按以下步骤操作:
验证项目将继承的政策对此项目的影响。
必要的话,请在目标组织资源中创建一个专用导入文件夹。
按照分配权限中所述,为项目和目标父级资源分配 Identity and Access Management 权限。
确定是否需要更改结算账号。
然后,您可以使用以下方法之一执行迁移:
控制台
在 Cloud de Confiance 控制台中打开 IAM 和管理 > 设置页面。
使用项目选择器选择您的项目(无组织)。
在设置页面顶部,点击迁移。
在随即显示的对话框中,选择要将项目迁移到其中的组织资源,然后点击迁移。
gcloud
如需将项目迁移到组织资源,请运行以下命令:
gcloud beta projects move PROJECT_ID \
--organization ORGANIZATION_ID
替换以下内容:
- PROJECT_ID:要迁移的项目的 ID
- ORGANIZATION_ID:目标组织资源的 ID
API
使用 Resource Manager API,您可以将项目的 parent 字段设置为组织资源的组织资源 ID,从而将项目迁移到组织资源中。
如需将项目迁移到组织资源,请执行以下操作:
- 使用
projects.get()方法获取project对象。 - 将其
parent字段设置为组织资源的组织资源 ID。 - 使用
projects.update()方法更新project对象。
parent 字段一经设置便无法更改。
以下代码段演示了这些步骤:
project = crm.projects().get(projectId=flags.projectId).execute()
project['parent'] = {
'type': 'organization',
'id': flags.organizationId
}
如果源项目中启用了 Cloud OS Login API,请将 roles/compute.osLoginExternalUser 角色分配给有权访问该项目的任何主账号。
共享 VPC
在特定条件下,您可以迁移共享 VPC 项目。首先,源组织资源中拥有 roles/orgpolicy.policyAdmin 角色的用户必须设置组织政策,其中包含要导出的项目的父级上的 constraints/resourcemanager.allowEnabledServicesForExport 限制条件。此限制条件应将 SHARED_VPC 列为 allowed_value。
您无需在迁移之前停用共享 VPC。不过,您必须先迁移共享 VPC 宿主项目,然后再迁移其所有服务项目。我们建议您在源组织资源和目标组织资源之间匹配防火墙规则,以最大限度地减少潜在问题并避免停机。如果您在迁移其他服务项目时将服务项目留在源组织资源中,我们不能保证您的网络的健康。
如果您迁移宿主项目,则可以将其移回源组织资源。宿主项目和服务项目可以分属于不同的组织,但没有确切的期限。不过,在开始迁移服务项目后,您必须先迁移所有项目,然后才能再次迁移宿主项目。
自定义 IAM 角色
自定义 Identity and Access Management 角色可在组织资源级层精细控制对资源的访问权限,但这些角色仅在创建它们的组织资源中有效。如果您将包含允许政策绑定的项目迁移到组织级层的自定义 IAM 角色,则迁移会失败。此错误说明了目标组织资源中不存在相应角色。
如需列出组织资源中的所有自定义 IAM 角色,请运行以下命令:
gcloud iam roles list --organization ORGANIZATION_ID
将 ORGANIZATION_ID 替换为组织资源的 ID。 如需了解详情,请参阅获取组织资源 ID。
如需了解组织资源中的自定义 Identity and Access Management 角色,请运行以下命令:
gcloud iam roles describe --organization ORGANIZATION_ID \
ROLE_ID
替换以下内容:
- ORGANIZATION_ID:组织资源的 ID
- ROLE_ID:要描述的角色的名称
如要解决此错误,请为每个继承的组织级层自定义角色创建等效的项目级层自定义角色。然后,移除引用组织级层自定义角色的 IAM 角色绑定。
迁移项目后,您可以更新允许政策,以使用目标组织资源中的组织级自定义角色。
如需了解详情,请参阅创建和管理自定义角色。
存储桶锁定
借助 Cloud Storage 存储桶锁定,您可以在 Cloud Storage 存储桶中配置数据保留政策。此政策用于控制对象必须保留多长时间。存储桶锁定是使用安全锁进行保护,防止意外删除项目。
在迁移过程中,保留政策和安全锁将保留在项目中。安全锁不会阻止您迁移项目。
VPC Service Controls 安全边界
VPC Service Controls 通过围绕Cloud de Confiance by S3NS 服务设置基于项目的安全边界来降低数据渗漏风险。您无法迁移受 VPC Service Controls 安全边界保护的项目。
如需从安全边界中移除项目,请参阅管理服务边界。从服务边界中移除项目后,可能需要几个小时甚至一天的时间才能迁移项目。
适用于服务账号的情境感知访问权限政策
借助情境感知访问权限,用户可以根据网络、位置和时间等情境属性,为服务账号定义对 Cloud de Confiance by S3NS 资源的访问政策。 您无法迁移至少有一项针对服务账号的情境感知访问权限政策的项目。
如需删除服务账号的情境感知访问权限政策,请参阅管理访问权限绑定。
创建或删除政策时,请注意以下时间方面的考虑因素:
- 政策创建:新创建的情境感知访问权限政策可能不会立即阻止迁移。这种传播延迟在政策创建后最长可持续 24 小时。
- 政策删除:从项目中移除所有情境感知访问权限政策后,可能需要几个小时才能迁移项目。
专用互连
我们建议将包含专用互连对象的项目以及带有 VLAN 连接的项目一起迁移。在组织资源之间迁移后,包含这些对象的项目会继续正常运行。不过,在组织拆分期间,您无法在组织资源之间创建新的 VLAN 连接。
对拆分项目所做的配置更改可能不会传播到组织资源。我们建议您不要长时间拆分项目。
合作伙伴互连
使用合作伙伴互连迁移项目时,无需特别注意。 使用合作伙伴互连迁移项目时,无需特别注意。
管理项目
管理项目是已启用应用的文件夹中的 Cloud de Confiance by S3NS 项目,可作为所有以应用为中心的元数据的中央存储库。每个已启用应用的文件夹只能包含一个管理项目。管理项目为应用库和 API 提供基础设施,包括结算、配额和访问权限控制。您无法迁移管理项目。
跨项目服务账号
迁移跨项目服务账号时,适用以下情况:
- 如果您迁移的项目附加了跨项目服务账号,则该服务账号在目标组织资源中仍将有效。即使组织政策限制了网域,此规则也适用。
- 如果您迁移的项目拥有另一个项目使用的跨项目服务账号,则该服务账号会继续正常运行。不过,对于已应用网域限制组织政策的资源(限制资源属于源组织资源所在的网域),您无法对其使用该服务账号。
例如,假设 organizations/12345678901 中的 project-A 附加了 serviceAccount-1。同一组织中的 project-B 和 project-C 也使用 serviceAccount-1。
project-C 具有一项组织政策,该政策仅允许 organizations/12345678901 网域。
如果您在将 project-A 迁移到 organizations/45678901234 之前将 serviceAccount-1 添加到 project-C 的 IAM 绑定中,则该服务账号将正常运行。
如果您将 project-A 迁移到 organizations/45678901234,然后尝试将 serviceAccount-1 添加到 project-C 的 IAM 绑定中,则绑定会因违反网域限制而失败。
支持请求
如果您迁移的项目具有待处理的支持请求,请在迁移后通知 Cloud Customer Care。在 Cloud Customer Care 将元数据更新为新的组织资源之前,您无法查看这些支持请求。
OAuth 权限请求页面
如果您的项目使用内部 OAuth 同意屏幕,则迁移后只有目标组织资源成员才能授权请求。此项更改最长可能需要 24 小时才能生效。在此之前,源组织资源成员仍然可以对请求进行授权。
为确保源组织成员不会失去访问权限,您可以考虑在目标组织资源中创建新用户,或更新 OAuth 权限请求页面配置:
将 OAuth 同意屏幕更新为外部而不是内部。
如果应用使用敏感数据,请针对敏感或受限范围申请应用验证。否则,用户将会看到表明应用未经验证的屏幕。
Cloud OS Login API
如果源项目中启用了 Cloud OS Login API,请将 roles/compute.osLoginExternalUser 角色分配给有权访问该项目的任何主账号。这样可确保这些主账号不会失去对目标组织资源的访问权限。
虚拟机 (VM) 实例的共享预留
在共享预留中,创建预留的项目(所有者项目)或与之共享预留的任何项目(使用方项目)都可以通过创建虚拟机实例来使用预留。您只能与所有者项目所在的组织中的项目共享预留。
迁移所有者项目或使用方项目时,会发生以下情况:
- 如果您迁移所有者项目,Compute Engine 会删除该项目创建的所有预留。正在运行的虚拟机实例不受影响。
- 如果您迁移使用方项目,该项目会停止使用之前组织中的任何共享预留中的资源。
如需了解详情,请参阅共享预留的工作原理。
将服务账号附加到资源
对于大多数 Cloud de Confiance by S3NS 服务,您需要具备 iam.serviceAccounts.actAs 权限才能将服务账号关联到资源。不过,某些服务过去允许这样做,而无需明确的模拟权限。需要具备将服务账号关联到资源的权限一文中对此进行了说明。
如果您的源组织资源具有此旧版行为,但目标组织资源没有,请向附加这些服务账号的用户授予 roles/iam.serviceAccountUser 角色。如需详细了解权限,请参阅服务账号验证角色。
如需检查您的组织资源是否具有旧版行为,请执行以下操作:
在 Cloud de Confiance 控制台中,前往组织政策页面:
在资源选择器中,选择要检查的组织资源。
在过滤条件框中,输入
constraints/appengine.enforceServiceAccountActAsCheck。如果该政策显示在列表中,则组织资源具有旧版行为。
针对以下每个限制条件重复执行步骤 3 和 4:
appengine.enforceServiceAccountActAsCheckdataflow.enforceComputeDefaultServiceAccountCheckdataproc.enforceComputeDefaultServiceAccountCheckcomposer.enforceServiceAccountActAsCheck
如果出现任何这些限制条件,则您的组织资源将使用旧版行为。如果两个组织资源都使用旧版行为,则无需执行任何操作,但建议强制执行政策以防止意外模拟。
迁移使用 BigQuery Sharing 的项目
如果您将使用 BigQuery Sharing 的项目迁移到其他组织资源,可能会遇到错误。如需解决这些问题,请与 Cloud Customer Care 团队联系。
如果新组织的“共享”管理员页面中未显示之前组织的数据交换资源,请使用 BigQuery Sharing API 更新某个字段(例如 description),以触发缓存刷新。
使用 projects.locations.dataExchanges.patch 方法。
PATCH https://analyticshub.googleapis.com/v1/projects/ \
PROJECT_ID/locations/LOCATION/ \
dataExchanges/DATA_EXCHANGE_ID \
?update_mask=UPDATE_DX_FIELD \
-d { UPDATE_DX_FIELD:UPDATE_DX_VALUE }
替换以下内容:
- PROJECT_ID:项目的唯一标识符
- LOCATION:数据交换的位置
- DATA_EXCHANGE_ID:数据交换的 ID
- UPDATE_DX_FIELD:要更新的字段,例如
description - UPDATE_DX_VALUE:更新后的值
备份和灾难恢复服务
在将项目迁移到其他组织资源之前,请先停用 Backup and DR。在停用服务时考虑中断风险。 迁移完成后,重新启用 Backup and DR。
工作负载身份联合
借助工作负载身份联合,您可以授予本地或多云工作负载对 Cloud de Confiance by S3NS 资源的访问权限。工作负载身份联合池是项目级资源。
迁移项目时,该项目内配置的工作负载身份池及其提供方也会随项目一起迁移。无需执行任何额外操作,即可保持使用这些池的工作负载的访问权限。
标记
标记是附加到资源的键值对。在组织级层创建的标记不会迁移。
如果您的项目使用组织级标签进行策略绑定或约束,则必须在目标组织资源中重新创建标签键和值,并将它们重新附加到迁移的项目。
迁移具有继承的 Privileged Access Manager 授权的项目
在迁移项目之前,我们建议您撤消该项目中的所有有效范围授权。在从文件夹或组织继承的使用权上创建范围限定的授权,然后将该授权的范围限定为子项目。
当您迁移具有有效范围拨款的项目时,IAM 策略会转移到新组织,但管理该策略的拨款仍保留在之前的组织中。Privileged Access Manager 服务代理会失去在新组织中修改 IAM 政策的权限。因此,对相应授权执行的任何撤消或撤回操作都会失败,并且请求者会保留访问权限,直到授权过期。