GCP Organization Policies
cloudDéfinition
Les GCP Organization Policies sont des contraintes centralisées appliquées à la hiérarchie de ressources Google Cloud (Organization, Folder, Project) pour empêcher des configurations non conformes ou dangereuses, indépendamment des permissions IAM. Elles constituent les guardrails préventifs de la gouvernance GCP, équivalents des SCPs AWS ou des Azure Policy Deny. Une Organization Policy définit une contrainte (Constraint) qui limite la configuration autorisée d'une ressource GCP. Google fournit 100+ contraintes prédéfinies couvrant : les services GCP autorisés, les régions autorisées, les méthodes d'authentification, les configurations réseau, et bien d'autres paramètres. Les Custom Constraints (en preview avancé) permettent de définir des contraintes spécifiques basées sur les propriétés des ressources. Les contraintes de sécurité critiques incluent : constraints/compute.requireOsLogin (forcer OS Login pour SSH aux VMs, désactivant les clés SSH statiques), constraints/compute.vmExternalIpAccess (interdire les IPs publiques sur les instances Compute Engine), constraints/storage.publicAccessPrevention (interdire les accès publics aux buckets Cloud Storage), constraints/iam.disableServiceAccountKeyCreation (interdire la création de clés JSON pour les Service Accounts — promouvoir Workload Identity Federation), et constraints/gcp.resourceLocations (restreindre les régions autorisées). Les policies peuvent avoir trois types de valeurs : AllowAll (comportement par défaut), DenyAll, ou Defined Values (liste de valeurs autorisées ou interdites). La politique d'une ressource parent est héritée par toutes les ressources enfant, avec possibilité d'override au niveau inférieur si la constraint le permet. La gestion des Organization Policies via Terraform (resource google_org_policy_policy) permet de versionner et d'automatiser le déploiement des guardrails dans une approche Policy as Code, intégrable dans un pipeline CI/CD avec des tests de validation.
Contraintes critiques à déployer immédiatement
Priorité haute : 1) storage.publicAccessPrevention (bloque les fuites de données GCS) ; 2) iam.disableServiceAccountKeyCreation (force Workload Identity) ; 3) compute.requireOsLogin (SSH sécurisé) ; 4) compute.vmExternalIpAccess avec liste vide (pas d'IP publique sauf exceptions) ; 5) gcp.resourceLocations restreint aux régions UE/FR pour la souveraineté RGPD. Déployez d'abord en mode audit (simulate) via le Policy Simulator avant d'activer en mode enforce.
Policy Simulator et impact analysis
Avant d'appliquer une nouvelle Organization Policy, utilisez le Policy Simulator GCP pour simuler son impact sur les ressources existantes. Il indique quelles ressources seraient en violation et lesquelles bénéficieraient d'une exception. Cette analyse préalable évite les interruptions de service causées par des constraints appliquées sans évaluation préalable de l'impact sur les workloads existants.
Custom Constraints pour des exigences métier
Les Custom Constraints (google.cloud.resourcemanager.v1.Project ou compute.v1.Instance par exemple) permettent d'interdire des configurations non couvertes par les contraintes standard. Exemple : interdire la création d'instances Compute Engine sans label 'owner' ou sans chiffrement CMEK. Ces contraintes sont définies en CEL (Common Expression Language) et déployables via Terraform ou gcloud.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h