Le Organization Policy Service applique des contraintes (constraints) à un nœud de la hiérarchie Organization/Folder/Project, héritées vers le bas — l’équivalent GCP des SCP AWS.


Logique de filtre, pas de droits

  • Une contrainte ne donne jamais de permission — elle restreint ce qu’il est possible de faire, même avec un rôle IAM Owner.
  • Priorité du refus : une contrainte de restriction l’emporte toujours sur une autorisation IAM accordée à un niveau inférieur.
  • Deux types de contraintes : liste (ex. limiter les régions autorisées à une liste précise) et booléenne (ex. interdire les IP externes sur Compute Engine).

Exemples courants

ConstraintEffet
constraints/compute.vmExternalIpAccessInterdire les IP publiques sur les VM
constraints/gcp.resourceLocationsRestreindre les régions autorisées pour créer des ressources
constraints/iam.disableServiceAccountKeyCreationInterdire la création de clés JSON de service account (pousser vers Workload Identity Federation)

Complément : IAM Deny Policies

Les Organization Policies portent sur des ressources et comportements. Les IAM Deny Policies (plus récentes) portent directement sur des identités — un refus explicite indépendant des rôles attribués, complémentaire aux Organization Policies.


En relation avec