Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

GCP Organization Policies

cloud

Définition

Les GCP Organization Policies sont des contraintes centralisées appliquées à la hiérarchie de ressources Google Cloud (Organization, Folder, Project) pour empêcher des configurations non conformes ou dangereuses, indépendamment des permissions IAM. Elles constituent les guardrails préventifs de la gouvernance GCP, équivalents des SCPs AWS ou des Azure Policy Deny. Une Organization Policy définit une contrainte (Constraint) qui limite la configuration autorisée d'une ressource GCP. Google fournit 100+ contraintes prédéfinies couvrant : les services GCP autorisés, les régions autorisées, les méthodes d'authentification, les configurations réseau, et bien d'autres paramètres. Les Custom Constraints (en preview avancé) permettent de définir des contraintes spécifiques basées sur les propriétés des ressources. Les contraintes de sécurité critiques incluent : constraints/compute.requireOsLogin (forcer OS Login pour SSH aux VMs, désactivant les clés SSH statiques), constraints/compute.vmExternalIpAccess (interdire les IPs publiques sur les instances Compute Engine), constraints/storage.publicAccessPrevention (interdire les accès publics aux buckets Cloud Storage), constraints/iam.disableServiceAccountKeyCreation (interdire la création de clés JSON pour les Service Accounts — promouvoir Workload Identity Federation), et constraints/gcp.resourceLocations (restreindre les régions autorisées). Les policies peuvent avoir trois types de valeurs : AllowAll (comportement par défaut), DenyAll, ou Defined Values (liste de valeurs autorisées ou interdites). La politique d'une ressource parent est héritée par toutes les ressources enfant, avec possibilité d'override au niveau inférieur si la constraint le permet. La gestion des Organization Policies via Terraform (resource google_org_policy_policy) permet de versionner et d'automatiser le déploiement des guardrails dans une approche Policy as Code, intégrable dans un pipeline CI/CD avec des tests de validation.

Contraintes critiques à déployer immédiatement

Priorité haute : 1) storage.publicAccessPrevention (bloque les fuites de données GCS) ; 2) iam.disableServiceAccountKeyCreation (force Workload Identity) ; 3) compute.requireOsLogin (SSH sécurisé) ; 4) compute.vmExternalIpAccess avec liste vide (pas d'IP publique sauf exceptions) ; 5) gcp.resourceLocations restreint aux régions UE/FR pour la souveraineté RGPD. Déployez d'abord en mode audit (simulate) via le Policy Simulator avant d'activer en mode enforce.

Policy Simulator et impact analysis

Avant d'appliquer une nouvelle Organization Policy, utilisez le Policy Simulator GCP pour simuler son impact sur les ressources existantes. Il indique quelles ressources seraient en violation et lesquelles bénéficieraient d'une exception. Cette analyse préalable évite les interruptions de service causées par des constraints appliquées sans évaluation préalable de l'impact sur les workloads existants.

Custom Constraints pour des exigences métier

Les Custom Constraints (google.cloud.resourcemanager.v1.Project ou compute.v1.Instance par exemple) permettent d'interdire des configurations non couvertes par les contraintes standard. Exemple : interdire la création d'instances Compute Engine sans label 'owner' ou sans chiffrement CMEK. Ces contraintes sont définies en CEL (Common Expression Language) et déployables via Terraform ou gcloud.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis