このページでは、組織のポリシー サービスのカスタム制約を使用して、次の Google Cloud リソースに対する特定のオペレーションを制限する方法について説明します。
binaryauthorization.googleapis.com/Policy
binaryauthorization.googleapis.com/Attestor
組織のポリシーの詳細については、カスタムの組織のポリシーをご覧ください。
組織のポリシーと制約について
Google Cloud 組織のポリシー サービスを使用すると、組織のリソースをプログラマティックに一元管理できます。組織のポリシー管理者は組織のポリシーを定義できます。組織のポリシーは、Google Cloud リソース階層内のGoogle Cloud リソースやそれらのリソースの子孫に適用される、制約と呼ばれる一連の制限です。組織のポリシーは、組織、フォルダ、プロジェクトのいずれかの単位で適用できます。
組織のポリシーを利用することで、あらかじめ用意されたマネージド制約をさまざまな Google Cloud サービスに適用できます。ただし、組織のポリシーで制限されている特定の項目をより細かくカスタマイズして制御したい場合は、カスタム制約を作成して、それを組織のポリシーで使うこともできます。
ポリシーの継承
デフォルトでは、組織のポリシーは、そのポリシーを適用したリソースの子孫に継承されます。たとえば、フォルダにポリシーを適用した場合、 Google Cloud はそのフォルダ内のすべてのプロジェクトにそのポリシーを適用します。この動作の詳細と変更方法については、階層評価ルールをご覧ください。
利点
カスタム組織ポリシーを使用して、Binary Authorization ポリシーで次の操作を行います。
- システム イメージのデプロイにユーザー認証を必須にすることで、セキュリティ要件を適用します。
- Binary Authorization ポリシー内のすべての Pod デプロイで構成証明が必須であることを確認します。
- 証明書の検証に使用される Binary Authorization ポリシーに特定の認証者が含まれていることを確認します。
- 許可されるオペレーションを Binary Authorization ポリシー内の定義された許可リスト パターンに制限します。
カスタム組織のポリシーを使用して、Binary Authorization 証明書で次の操作を行います。
- 目的を明確に定義する説明的なメタデータを使用して、証明書発行者が作成されていることを確認します。
- 各証明書発行者に関連付けられた暗号鍵が、特定の事前定義された署名アルゴリズムを使用して生成されていることを確認します。
始める前に
- Sign in to your Google Cloud account. If you're new to Google Cloud, create an account to evaluate how our products perform in real-world scenarios. New customers also get $300 in free credits to run, test, and deploy workloads.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
-
Make sure that billing is enabled for your Google Cloud project.
-
Install the Google Cloud CLI.
-
If you're using an external identity provider (IdP), you must first sign in to the gcloud CLI with your federated identity.
-
To initialize the gcloud CLI, run the following command:
gcloud init
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
-
Make sure that billing is enabled for your Google Cloud project.
-
Install the Google Cloud CLI.
-
If you're using an external identity provider (IdP), you must first sign in to the gcloud CLI with your federated identity.
-
To initialize the gcloud CLI, run the following command:
gcloud init
- 組織 ID を確認します。
-
組織リソースに対する組織のポリシー管理者(
roles/orgpolicy.policyAdmin
) -
ポリシーを更新する: プロジェクトに対する Binary Authorization ポリシーロール(
roles/binaryauthorization.policyEditor
) -
認証者を作成して更新する: プロジェクトに対する Binary Authorization 認証者ロール(
roles/binaryauthorization.attestorsAdmin
) -
組織リソースに対する
orgpolicy.*
-
Binary Authorization ポリシーを更新するには:
-
プロジェクト リソースに対する
binaryauthorization.policy.update
-
プロジェクト リソースに対する
binaryauthorization.policy.get
-
プロジェクト リソースに対する
-
Binary Authorization 認証者を作成または更新するには:
-
プロジェクト リソースに対する
binaryauthorization.attestors.get
-
プロジェクト リソースに対する
binaryauthorization.attestors.list
-
プロジェクト リソースに対する
binaryauthorization.attestors.create
-
プロジェクト リソースに対する
binaryauthorization.attestors.update
-
プロジェクト リソースに対する
ORGANIZATION_ID
: 組織 ID(123456789
など)。CONSTRAINT_NAME
: 新しいカスタム制約に付ける名前。カスタム制約はcustom.
で始まる必要があり、大文字、小文字、数字のみを含めることができます。例:custom.ensureBinaryAuthorizationEnforcementEnabled
。このフィールドの最大長は 70 文字です。RESOURCE_NAME
: 制限するオブジェクトとフィールドを含むGoogle Cloud リソースの完全修飾名。例:binaryauthorization.googleapis.com/Policy
CONDITION
: サポート対象のサービス リソースの表現に対して書き込まれる CEL 条件。このフィールドの最大長は 1,000 文字です。条件の書き込み先として使用できるリソースの詳細については、サポート対象のリソースをご覧ください。例:"resource.defaultAdmissionRule.enforcementMode == 'ENFORCED_BLOCK_AND_AUDIT_LOG'"
ACTION
:condition
が満たされている場合に実行するアクション。有効な値はALLOW
とDENY
です。DISPLAY_NAME
: 制約の名前。わかりやすい名前を入力してください。このフィールドの最大長は 200 文字です。DESCRIPTION
: ポリシー違反時にエラー メッセージとして表示される制約の説明。わかりやすい説明を入力してください。このフィールドの最大長は 2,000 文字です。- Google Cloud コンソールで [組織のポリシー] ページに移動します。
- プロジェクト選択ツールで、組織のポリシーを設定するプロジェクトを選択します。
- [組織のポリシー] ページのリストで制約を選択して、その制約の [ポリシーの詳細] ページを表示します。
- このリソースの組織のポリシーを構成するには、[ポリシーを管理] をクリックします。
- [ポリシーの編集] ページで、[Override parent's policy] を選択します。
- [ルールを追加] をクリックします。
- [適用] セクションで、この組織のポリシーの適用を有効にするかどうかを選択します。
- 省略可: タグで組織のポリシーに条件を設定するには、[条件を追加] をクリックします。組織のポリシーに条件付きルールを追加する場合は、少なくとも 1 つは無条件のルールを追加する必要があります。そうしないとポリシーを保存できないのでご注意ください。詳細については、タグ付きの組織のポリシーの設定をご覧ください。
- [変更内容をテスト] をクリックして、組織のポリシーの効果をシミュレートします。以前のマネージド制約ではポリシー シミュレーションを使用できません。詳細については、Policy Simulator で組織のポリシーの変更をテストするをご覧ください。
- 組織のポリシーを完成させて適用するには、[ポリシーを設定] をクリックします。ポリシーが有効になるまでに最大 15 分かかります。
-
PROJECT_ID
: 制約を適用するプロジェクト。 -
CONSTRAINT_NAME
: カスタム制約に定義した名前。たとえば、custom.ensureBinaryAuthorizationEnforcementEnabled
のようにします。 - プロジェクトごとに、Binary Authorization API を有効にします。
- 組織 ID を確認します。
- プロジェクト ID を確認する。
次のファイルに
constraint.yaml
という名前を付けて保存します。name: organizations/ORGANIZATION_ID/customConstraints/custom.ensureBinaryAuthorizationEnforcementEnabled resourceTypes: - binaryauthorization.googleapis.com/Policy methodTypes: - CREATE - UPDATE condition: "resource.defaultAdmissionRule.enforcementMode == 'ENFORCED_BLOCK_AND_AUDIT_LOG'" actionType: ALLOW displayName: Ensure Binary Authorization Enforcement is enabled description: Binary Authorization policy must have enforcement enabled to block deployments if one or more required attestations are missing.
この制約により、
defaultAdmissionRule.enforcementMode
がENFORCED_BLOCK_AND_AUDIT_LOG
に設定されていない限り、バイナリ認証ポリシーを更新できなくなります。制約を適用します。
gcloud org-policies set-custom-constraint ~/constraint.yaml
制約が存在することを確認します。
gcloud org-policies list-custom-constraints --organization=ORGANIZATION_ID
出力は次のようになります。
CUSTOM_CONSTRAINT: custom.ensureBinaryAuthorizationEnforcementEnabled ACTION_TYPE: DENY METHOD_TYPES: CREATE,UPDATE RESOURCE_TYPES: binaryauthorization.googleapis.com/Policy DISPLAY_NAME: Ensure Binary Authorization Enforcement is enabled
次のファイルに
policy.yaml
という名前を付けて保存します。name: projects/PROJECT_ID/policies/custom.ensureBinaryAuthorizationEnforcementEnabled spec: rules: - enforce: true
PROJECT_ID
は、実際のプロジェクト ID に置き換えます。ポリシーを適用します。
gcloud org-policies set-policy ~/policy.yaml
ポリシーが存在することを確認します。
gcloud org-policies list --project=PROJECT_ID
出力は次のようになります。
CONSTRAINT: custom.ensureBinaryAuthorizationEnforcementEnabled LIST_POLICY: - BOOLEAN_POLICY: SET ETAG: CJSetr4GEPil1JAB-
- 組織のポリシー サービスについて詳細を学習する。
- 組織のポリシーの作成と管理の方法について学習する。
- マネージドの組織のポリシーの制約全一覧を参照する。
必要なロール
組織のポリシーを管理するために必要な権限を取得するには、次の IAM ロールを付与するように管理者に依頼してください。
ロールの付与については、プロジェクト、フォルダ、組織に対するアクセス権の管理をご覧ください。
これらの事前定義ロールには、組織のポリシーの管理に必要な権限が含まれています。必要とされる正確な権限については、「必要な権限」セクションを開いてご確認ください。
必要な権限
組織のポリシーを管理するには、次の権限が必要です。
カスタムロールや他の事前定義ロールを使用して、これらの権限を取得することもできます。
カスタム制約を作成する
カスタム制約は、組織のポリシーを適用しているサービスでサポートされるリソース、メソッド、条件、アクションを使用して YAML ファイルで定義されます。カスタム制約の条件は、Common Expression Language(CEL)を使用して定義されます。CEL を使用してカスタム制約で条件を作成する方法については、カスタム制約の作成と管理の CEL セクションをご覧ください。
カスタム制約を作成するには、次の形式で YAML ファイルを作成します。
name: organizations/ORGANIZATION_ID/customConstraints/CONSTRAINT_NAME
resourceTypes:
- RESOURCE_NAME
methodTypes:
- CREATE
- UPDATE
condition: "CONDITION"
actionType: ACTION
displayName: DISPLAY_NAME
description: DESCRIPTION
次のように置き換えます。
カスタム制約の作成方法については、カスタム制約の定義をご覧ください。
カスタム制約を設定する
新しいカスタム制約の YAML ファイルを作成したら、組織内の組織のポリシーで使用できるように設定する必要があります。カスタム制約を設定するには、gcloud org-policies set-custom-constraint
コマンドを使用します。gcloud org-policies set-custom-constraint CONSTRAINT_PATH
CONSTRAINT_PATH
は、カスタム制約ファイルのフルパスに置き換えます。例: /home/user/customconstraint.yaml
完了すると、カスタム制約が組織のポリシーとして Google Cloud 組織のポリシーのリストに表示されます。カスタム制約が存在することを確認するには、gcloud org-policies list-custom-constraints
コマンドを使用します。gcloud org-policies list-custom-constraints --organization=ORGANIZATION_ID
ORGANIZATION_ID
は、組織リソースの ID に置き換えます。詳細については、組織のポリシーの表示をご覧ください。カスタムの組織のポリシーを適用する
制約を適用するには、それを参照する組織のポリシーを作成し、その組織のポリシーを Google Cloud リソースに適用します。コンソール
gcloud
ブール型ルールを含む組織のポリシーを作成するには、制約を参照するポリシー YAML ファイルを作成します。
name: projects/PROJECT_ID/policies/CONSTRAINT_NAME spec: rules: - enforce: true
次のように置き換えます。
制約を含む組織のポリシーを適用するには、次のコマンドを実行します。
gcloud org-policies set-policy POLICY_PATH
POLICY_PATH
は、組織のポリシーの YAML ファイルのパスに置き換えます。ポリシーが有効になるまでに最大 15 分かかります。
カスタム組織のポリシーをテストする
次の例は、プロジェクト内で Binary Authorization ポリシーの適用を保証し、構成証明がない場合にデプロイを防止するカスタムの制約とポリシーを作成する方法を示しています。
始める前に、以下を確認してください。
制約を作成する
ポリシーを作成する
ポリシーを適用したら、 Google Cloud がポリシーの適用を開始するまで 2 分ほど待ちます。
ポリシーのテスト
cat > binauthzPolicy.yaml << EOM
globalPolicyEvaluationMode: DISABLE
defaultAdmissionRule:
evaluationMode: ALWAYS_DENY
enforcementMode: DRYRUN_AUDIT_LOG_ONLY
EOM
gcloud container binauthz policy import binauthzPolicy.yaml '--format=json'
次のような出力が表示されます。
Operation denied by org policy: ["customConstraints/custom.ensureBinaryAuthorizationEnforcementEnabled": "Pod deployment should be blocked when admission rule are not satisfied."].
一般的なユースケースのカスタム組織ポリシーの例
次の表に、一般的なユースケースのカスタム制約の構文を示します。
説明 | 制約の構文 |
---|---|
証明書が Binary Authorization ポリシーに存在することを確認する |
name: organizations/ORGANIZATION_ID/customConstraints/custom.podCreationRequireAttestations resourceTypes: - binaryauthorization.googleapis.com/Policy methodTypes: - CREATE - UPDATE condition: "resource.defaultAdmissionRule.evaluationMode == 'REQUIRE_ATTESTATION'" actionType: ALLOW displayName: Attestations are required in Binary Authorization Policy description: Binary Authorization Policy evaluation requires attestations. |
アドミッション ルールに特定のアテスターが存在することを確認する |
name: organizations/ORGANIZATION_ID/customConstraints/custom.policyWithParticularAttestor resourceTypes: - binaryauthorization.googleapis.com/Policy methodTypes: - CREATE - UPDATE condition: "resource.defaultAdmissionRule.requireAttestationsBy.size() > 0 && resource.defaultAdmissionRule.requireAttestationsBy.exists(value, value.matches(r'^projects/[^/]+/attestors/qa-attestor$'))" actionType: ALLOW displayName: Ensure Binary Authorization policy contains qa-attestor. description: Ensure Binary Authorization policy contains qa-attestor. |
説明がない場合は Attestor の作成を許可しない |
name: organizations/ORGANIZATION_ID/customConstraints/custom.enforceAttestorDescription resourceTypes: - binaryauthorization.googleapis.com/Attestor methodTypes: - CREATE - UPDATE condition: "resource.description == ''" actionType: DENY displayName: Deny Attestor creation that have no description. description: Binary Authorization Attestor should have description associated with it. |
キーに特定の署名アルゴリズムのみを許可 |
name: organizations/ORGANIZATION_ID/customConstraints/custom.allowParticularKeySignatureAlgorithm resourceTypes: - binaryauthorization.googleapis.com/Attestor methodTypes: - CREATE - UPDATE condition: "resource.userOwnedGrafeasNote.publicKeys.all(publicKey, publicKey.pkixPublicKey.signatureAlgorithm == 'ECDSA_P256_SHA256')" actionType: ALLOW displayName: Allow particular signature algorithm description: Only particular signature Algorithm is allowed. |
Binary Authorization でサポートされているリソース
次の表に、カスタム制約で参照できる Binary Authorization リソースを示します。リソース | フィールド |
---|---|
binaryauthorization.googleapis.com/Attestor |
resource.description
|
resource.name
| |
resource.userOwnedGrafeasNote.noteReference
| |
resource.userOwnedGrafeasNote.publicKeys.asciiArmoredPgpPublicKey
| |
resource.userOwnedGrafeasNote.publicKeys.comment
| |
resource.userOwnedGrafeasNote.publicKeys.pkixPublicKey.keyId
| |
resource.userOwnedGrafeasNote.publicKeys.pkixPublicKey.publicKeyPem
| |
resource.userOwnedGrafeasNote.publicKeys.pkixPublicKey.signatureAlgorithm
| |
binaryauthorization.googleapis.com/Policy |
resource.admissionWhitelistPatterns.namePattern
|
resource.clusterAdmissionRules[*].enforcementMode
| |
resource.clusterAdmissionRules[*].evaluationMode
| |
resource.clusterAdmissionRules[*].requireAttestationsBy
| |
resource.defaultAdmissionRule.enforcementMode
| |
resource.defaultAdmissionRule.evaluationMode
| |
resource.defaultAdmissionRule.requireAttestationsBy
| |
resource.description
| |
resource.globalPolicyEvaluationMode
| |
resource.istioServiceIdentityAdmissionRules[*].enforcementMode
| |
resource.istioServiceIdentityAdmissionRules[*].evaluationMode
| |
resource.istioServiceIdentityAdmissionRules[*].requireAttestationsBy
| |
resource.kubernetesNamespaceAdmissionRules[*].enforcementMode
| |
resource.kubernetesNamespaceAdmissionRules[*].evaluationMode
| |
resource.kubernetesNamespaceAdmissionRules[*].requireAttestationsBy
| |
resource.kubernetesServiceAccountAdmissionRules[*].enforcementMode
| |
resource.kubernetesServiceAccountAdmissionRules[*].evaluationMode
| |
resource.kubernetesServiceAccountAdmissionRules[*].requireAttestationsBy
|