조직 정책 서비스를 사용하면 조직의 리소스 Cloud de Confiance 를 중앙에서 프로그래매틱 방식으로 제어할 수 있습니다. 조직 정책 관리자는 전체 리소스 계층 구조에 걸쳐 제약조건을 구성할 수 있습니다.
혜택
- 조직 리소스 사용 방법에 대한 제한사항 구성을 중앙에서 제어합니다.
- 개발팀이 규정을 준수할 수 있도록 가드레일을 정의하고 설정합니다.
- 프로젝트 소유자와 해당 팀에서 규정을 위반하지 않고 신속하게 이동할 수 있도록 지원합니다.
일반적인 사용 사례
조직 정책을 사용하면 다음 작업을 수행할 수 있습니다.
조직의 리소스를 세분화하여 제어할 수 있는 여러 가지 제약조건이 있습니다. 자세한 내용은 모든 조직 정책 제약조건 목록을 참조하세요.
Identity and Access Management와의 차이점
ID 및 액세스 관리는 누구에 중점을 두며 이를 통해 관리자는 권한을 기반으로 특정 리소스에 조치를 취할 수 있는 사용자를 승인할 수 있습니다.
조직 정책은 무엇에 중점을 두며 이를 통해 관리자는 구성 방법을 결정하기 위해 특정 리소스에 대한 제한사항을 설정할 수 있습니다.
조직 정책 작동 방식
조직 정책은 하나 이상의 서비스를 제한하는 단일 제약조건을 구성합니다. Cloud de Confiance 조직 정책은 조직, 폴더 또는 프로젝트 리소스에 설정되어 해당 리소스 및 하위 리소스에 제약조건을 적용합니다.
조직 정책에는 제약조건 적용 방법과 적용 여부를 지정하는 하나 이상의 규칙이 포함되어 있습니다. 예를 들어 조직 정책에는 environment=development 태그가 지정된 리소스에만 제약조건을 적용하는 하나의 규칙과 다른 리소스에 대해 제약조건이 적용되지 않도록 방지하는 또 다른 규칙이 포함될 수 있습니다.
조직 정책이 연결된 리소스의 하위 항목은 조직 정책을 상속합니다. 상속합니다. 조직 정책 관리자는 조직 리소스에 조직 정책을 적용하여 조직 전체에서 조직 정책의 적용 및 제한사항 구성을 제어할 수 있습니다.
제약조건
제약조건은 서비스 또는 서비스 목록에 대한 특정 유형의 제한사항입니다.Cloud de Confiance Cloud de Confiance 제약조건은 제어할 동작을 정의하는 청사진과 같습니다. 예를 들어 compute.storageResourceUseRestrictions 제약조건을 사용하여 프로젝트 리소스가 Compute Engine 스토리지 리소스에 액세스하지 못하도록 제한할 수 있습니다.
이 청사진은 제약조건에서 정의된 규칙을 적용하는 조직 정책으로 리소스 계층 구조의 리소스에 설정됩니다. 해당 제약조건에 매핑되고 해당 리소스와 연결된 서비스는 조직 정책 내에서 구성된 제한사항을 적용합니다. Cloud de Confiance
조직 정책은 적용하는 제약조건과 선택적으로 제약조건이 적용되는 조건에 따라 YAML 또는 JSON 파일로 정의됩니다. 각 조직 정책은 활성 모드, 테스트 실행 모드 또는 둘 다에서 정확히 제약조건 하나를 적용합니다.
기존 관리형 제약조건에는 제약조건 유형에 따라 하나 이상의 목록 규칙 또는 불리언 규칙이 있습니다. 목록 규칙은 허용되거나 거부된 값의 모음입니다. 불리언 규칙은 모든 값을 허용하거나, 모든 값을 거부하거나, 제약조건이 적용되는지 여부를 결정할 수 있습니다.
관리형 제약조건 (기존)
기존 관리형 제약조건에는 적용 여부를 확인하는 데 사용할 수 있는 값을 결정하는 목록 또는 불리언의 제약조건 유형 이 있습니다. 적용 Cloud de Confiance 서비스는 제약조건 유형과 값을 평가하여 적용되는 제한사항을 결정합니다.
이러한 기존 제약조건은 이전에는 사전 정의된 제약조건 이라고 했습니다.
목록 규칙
목록 규칙이 있는 기존 관리형 제약조건은 조직 정책에 정의된 값의 목록을 허용하거나 허용하지 않습니다. 이러한 기존 제약조건은 이전에는 목록 제약조건 이라고 했습니다. 허용되거나 거부된 값의 목록은 계층 구조 하위 트리 문자열로 표현됩니다. 하위 트리 문자열은 제약조건이 적용되는 리소스 유형을 지정합니다. 예를 들어 기존 관리형 제약조건
constraints/compute.trustedImageProjects은
projects/PROJECT_ID 형식의 프로젝트 ID 목록을 사용합니다.
모든 값을 허용하거나, 모든 값을 거부하거나, 특정 값 목록을 허용하거나 거부하도록 지정할 수 있습니다. 허용되거나 거부된 값의 목록을 지정하면 조직 정책은 이러한 값만 허용되거나 거부된다고 암시적으로 평가합니다. 예를 들어
projects/PROJECT_ID만 허용하는 제약조건이 있는 경우 다른 모든 값은
암시적으로 거부됩니다.
값을 지원하는 제약조건의 경우 값에 prefix:value 형식의 프리픽스를 지정하여 값에 추가 의미를 부여할 수 있습니다.
is:- 정확한 값과의 비교를 적용합니다. 프리픽스가 없는 것과 같은 동작이며 값에 콜론이 포함되는 경우에 필수 항목입니다.under:- 값과 모든 하위 값과의 비교를 적용합니다. 이 프리픽스로 리소스가 허용되거나 거부되는 경우 하위 리소스도 허용되거나 거부됩니다. 제공된 값은 조직, 폴더 또는 프로젝트 리소스의 ID여야 합니다.in:- 이 값이 포함된 모든 리소스와의 비교를 적용합니다. 예를 들어in:us-locations를constraints/gcp.resourceLocations제약조건의 차단 목록에 추가하여us리전에 포함된 모든 위치를 차단할 수 있습니다.
값 목록이 제공되지 않거나 조직 정책이 Google 관리 기본값으로 설정된 경우 제약조건의 기본 동작이 적용되며 이 동작은 모든 값을 허용하거나 거부합니다.
다음 조직 정책은 organizations/1234567890123의 Compute Engine VM 인스턴스 vm-1 및 vm-2가 외부 IP 주소에 액세스하도록 허용하는 기존 관리형 제약조건을 적용합니다.
name: organizations/1234567890123/policies/compute.vmExternalIpAccess
spec:
rules:
- values:
allowedValues:
- is:projects/project_a/zones/us-central1-a/instances/vm-1
- is:projects/project_b/zones/us-central1-a/instances/vm-2
불리언 규칙
불리언 규칙이 있는 기존 관리형 제약조건은 적용되거나 적용되지 않습니다. 예를 들어 constraints/compute.disableSerialPortAccess에는 두 가지 가능한 상태가 있습니다.
- 적용됨 - 제약조건이 적용되고 직렬 포트 액세스는 허용되지 않습니다.
- 적용되지 않음 -
disableSerialPortAccess제약조건이 적용되거나 선택되지 않으므로 직렬 포트 액세스가 허용됩니다.
조직 정책이 Google 관리 기본값으로 설정되면 제약조건의 기본 동작이 적용됩니다.
이러한 기존 제약조건은 이전에는 불리언 제약조건 이라고 했습니다.
다음 조직 정책은 organizations/1234567890123에서 외부 서비스 계정 만들기를 사용 중지하는 기존 관리형 제약조건을 적용합니다.
name: organizations/1234567890123/policies/iam.disableServiceAccountCreation
spec:
rules:
- enforce: true
조건부 조직 정책
태그를 사용하면 리소스에 특정 태그가 있는지 여부에 따라 제약 조건을 조건부로 적용할 수 있습니다. 태그 및 조직 정책의 제약조건 적용을 사용하면 계층 구조 리소스에 대한 중앙 집중식 제어가 가능합니다.
태그에 대한 자세한 내용은 태그 개요를 참조하세요. 태그를 사용하여 조건부 조직 정책을 설정하는 방법은 태그를 사용한 조직 정책 범위 지정을 참조하세요.
상속
조직 정책이 리소스에 설정되면 해당 리소스의 모든 하위 항목은 기본적으로 조직 정책을 상속합니다. 조직 리소스에 조직 정책을 설정하면 해당 정책에 의해 정의된 제한사항 구성이 모든 하위 폴더, 프로젝트, 서비스 리소스를 통해 전달됩니다.
상속을 덮어쓰거나 상위 리소스의 조직 정책을 상속하는 하위 요소 리소스에 조직 정책을 설정할 수 있습니다. 기존 관리형 제약조건을 적용하는 조직 정책은 계층 구조 평가 규칙에 따라 병합됩니다. 이 시스템은 조직 정책이 조직 전체에 적용되는 방식과 예외를 적용할 위치를 정확하게 제어할 수 있도록 합니다.
자세한 내용은 계층 구조 평가를 참조하세요.
위반
위반은 서비스가 리소스 계층 구조 범위 내에서 조직 정책 제한사항 구성에 반하는 동작을 하거나 상태에 있는 경우입니다.서비스는 위반을 방지하기 위해 제약조건을 적용하지만 새로운 조직 정책은 일반적으로 소급 적용되지 않습니다. Cloud de Confiance Cloud de Confiance 조직 정책 제약조건이 소급 적용되는 경우 조직 정책 제약조건 페이지에서 소급 적용 라벨이 지정됩니다.
새로운 조직 정책에서 이미 있는 서비스의 동작이나 상태에 대한 제한사항을 설정하면 정책은 위반으로 간주되지만 서비스는 원래 동작을 중지하지 않습니다. 이 위반은 수동으로 해결해야 합니다. 이렇게 하면 새로운 조직 정책으로 인해 비즈니스 연속성이 완전히 중단될 위험이 없습니다.
다음 단계
- Google Cloud와 조직 정책의 차이점 알아보기 Cloud de Confiance
조직 정책 제약조건으로 달성할 수 있는 솔루션 살펴보기