Le Organization Policy Service applique des contraintes (constraints) à un nœud de la hiérarchie Organization/Folder/Project, héritées vers le bas — l’équivalent GCP des SCP AWS.
Logique de filtre, pas de droits
- Une contrainte ne donne jamais de permission — elle restreint ce qu’il est possible de faire, même avec un rôle IAM
Owner. - Priorité du refus : une contrainte de restriction l’emporte toujours sur une autorisation IAM accordée à un niveau inférieur.
- Deux types de contraintes : liste (ex. limiter les régions autorisées à une liste précise) et booléenne (ex. interdire les IP externes sur Compute Engine).
Exemples courants
| Constraint | Effet |
|---|---|
constraints/compute.vmExternalIpAccess | Interdire les IP publiques sur les VM |
constraints/gcp.resourceLocations | Restreindre les régions autorisées pour créer des ressources |
constraints/iam.disableServiceAccountKeyCreation | Interdire la création de clés JSON de service account (pousser vers Workload Identity Federation) |
Complément : IAM Deny Policies
Les Organization Policies portent sur des ressources et comportements. Les IAM Deny Policies (plus récentes) portent directement sur des identités — un refus explicite indépendant des rôles attribués, complémentaire aux Organization Policies.
En relation avec
- Resource Manager et Organisation GCP — hiérarchie sur laquelle les contraintes s’appliquent
- Service Control Policies (SCP) — équivalent AWS
- Security Command Center — détecte les violations de policy, en complément du blocage préventif