Gérer plusieurs ressources d'organisation

La ressource Organisation définit la propriété des projets et des dossiers sous-jacents dans la hiérarchie des ressources Google Cloud Platform. Votre compte Google Workspace ou Cloud Identity est associé à une seule ressource d'organisation. Chaque compte Google Workspace ou Cloud Identity est également associé à un domaine principal, tel que example.com. Pour en savoir plus sur l'utilisation de plusieurs domaines, consultez Ajouter un domaine avec alias d'utilisateur ou un domaine secondaire. Pour savoir comment modifier le domaine principal d'un compte Google Workspace, consultez Modifier votre domaine principal pour Google Workspace.

Dans la plupart des cas d'utilisation, nous vous recommandons d'utiliser des dossiers sous une seule ressource d'organisation. Si vous souhaitez conserver des sous-organisations ou des services au sein de votre entreprise en tant qu'entités isolées sans administration centrale, vous pouvez configurer plusieurs comptes Google Workspace ou Cloud Identity. Vous pouvez également envisager d'utiliser des organisations autonomes. Chaque compte est associé à une seule ressource d'organisation.

Effets de l'utilisation de plusieurs ressources d'organisation

Utilisez plusieurs ressources Organisation lorsque vous ne souhaitez pas que les utilisateurs d'un compte Google Cloud, Google Workspace ou Cloud Identity puissent accéder aux ressources créées par les utilisateurs d'un autre compte. La séparation des ressources en plusieurs ressources d'organisation entraîne les conséquences suivantes :

  • Par défaut, aucun utilisateur ne dispose d'une visibilité ni d'un contrôle centralisés sur l'ensemble des ressources.

  • Les stratégies communes aux sous-organisations doivent être répliquées sur chaque ressource d'organisation.

  • Le transfert de dossiers d'une ressource d'organisation à une autre n'est pas une opération compatible. Pour en savoir plus, consultez Migrer des projets entre des ressources d'organisation.

  • Chaque ressource d'organisation Cloud Identity nécessite un compte Google Workspace. L'exploitation de plusieurs ressources d'organisation Cloud Identity nécessite donc plusieurs comptes Google Workspace ainsi que la possibilité de gérer les identités entre ces comptes.

Utiliser une seule ressource d'organisation

La plupart des organisations qui souhaitent gérer des sous-organisations distinctes peuvent le faire en utilisant une seule ressource d'organisation ainsi que des dossiers. Si vous disposez d'un seul compte Google Workspace, celui-ci est mappé à la ressource "Organisation" et les sous-organisations sont mappées aux dossiers.

Choisir un administrateur de l'organisation

Les utilisateurs Google Workspace et Cloud Identity peuvent choisir un ou plusieurs utilisateurs qui agiront en tant qu'administrateurs de l'organisation IAM pour la ressource d'organisation en suivant les instructions ci-dessous.

Pour savoir comment configurer IAM pour les organisations autonomes, consultez Ajouter un propriétaire de l'organisation.

Pour ajouter un administrateur de l'organisation, vous pouvez utiliser la console Google Cloud , la Google Cloud CLI ou l'API Resource Manager.

Console

  1. Connectez-vous à la console Google Cloud en tant que super-administrateur Google Workspace ou Cloud Identity, puis accédez à la page IAM et administration :

    Ouvrir la page "IAM et administration"

  2. Sélectionnez la ressource d'organisation que vous souhaitez modifier :

    1. Cliquez sur la liste déroulante des projets en haut de la page.

    2. Dans la boîte de dialogue Sélectionnez une organisation, cliquez sur la liste déroulante des organisations, puis sélectionnez la ressource d'organisation à laquelle vous souhaitez ajouter un administrateur de l'organisation.

    3. Dans la liste qui s'affiche, cliquez sur la ressource de l'organisation pour ouvrir sa page Autorisations IAM.

  3. Cliquez sur Ajouter, puis saisissez l'adresse e-mail d'un ou de plusieurs utilisateurs que vous souhaitez désigner comme administrateurs de l'organisation.

  4. Dans la liste déroulante Sélectionner un rôle, sélectionnez Gestionnaire de ressources > Administrateur de l'organisation, puis cliquez sur Enregistrer.

    L'administrateur de l'organisation peut effectuer les actions suivantes :

    • Exercer un contrôle complet sur la ressource de l'organisation. La séparation des responsabilités entre le super-administrateur Google Workspace ou Cloud Identity et l'administrateur Google Cloudest établie.

    • Déléguer la responsabilité des fonctions essentielles en attribuant les rôles IAM appropriés.

gcloud

Pour ajouter un administrateur de l'organisation, exécutez la commande gcloud organizations add-iam-policy-binding :

gcloud organizations add-iam-policy-binding ORGANIZATION_ID \
    --member="user:EMAIL_ADDRESS" \
    --role="roles/resourcemanager.organizationAdmin"

Remplacez les éléments suivants :

  • ORGANIZATION_ID : ID unique de la ressource de votre organisation.
  • EMAIL_ADDRESS : adresse e-mail de l'utilisateur que vous souhaitez ajouter en tant qu'administrateur de l'organisation.

API

Pour ajouter un administrateur de l'organisation, appelez la méthode setIamPolicy sur la ressource de l'organisation.

  1. Obtenez la stratégie IAM actuelle pour la ressource d'organisation :

    POST https://cloudresourcemanager.googleapis.com/v3/organizations/ORGANIZATION_ID:getIamPolicy
    
  2. Mettez à jour la stratégie renvoyée pour ajouter le membre au rôle roles/resourcemanager.organizationAdmin.

  3. Définissez la règle mise à jour :

    POST https://cloudresourcemanager.googleapis.com/v3/organizations/ORGANIZATION_ID:setIamPolicy
    {
      "policy": {
        "bindings": [
          {
            "role": "roles/resourcemanager.organizationAdmin",
            "members": [
              "user:EMAIL_ADDRESS"
            ]
          }
        ],
        "etag": "ETAG_VALUE"
      }
    }
    

    Remplacez les éléments suivants :

    • ORGANIZATION_ID : ID unique de la ressource de votre organisation.
    • EMAIL_ADDRESS : adresse e-mail de l'utilisateur que vous souhaitez ajouter en tant qu'administrateur de l'organisation.
    • ETAG_VALUE : valeur etag de la stratégie renvoyée à la première étape.

Créer des dossiers pour les sous-organisations

Créez un dossier sous la ressource d'organisation pour chaque sous-organisation.

Pour créer des dossiers, vous devez bénéficier du rôle Administrateur de dossier ou Créateur de dossier au niveau du dossier parent. Par exemple, pour créer des dossiers au niveau de l'organisation, vous devez bénéficier de l'un de ces rôles au niveau de l'organisation.

Lorsque vous créez un dossier, vous devez lui attribuer un nom. Les noms de dossier doivent répondre aux exigences suivantes :

  • Le nom peut contenir des lettres, des chiffres, des espaces, des traits d'union et des traits de soulignement.
  • Le nom à afficher du dossier doit commencer et se terminer par une lettre ou un chiffre.
  • Le nom doit contenir entre 3 et 30 caractères.
  • Le nom ne doit pas être le même que celui d'un autre dossier possédant le même parent.

Pour créer un dossier, procédez comme suit :

Console

Pour créer des dossiers :

  1. Accédez à la page Gérer les ressources dans la console Google Cloud  :

    Ouvrir la page "Gérer les ressources"

  2. Cliquez sur Créer un dossier, puis sélectionnez l'une des options suivantes :

    • Dossier Google Cloud standard : ressource de dossier standard.
    • Dossier conforme : dossier Assured Workloads qui fournit des contrôles réglementaires, régionaux ou de souveraineté supplémentaires pour les ressources Google Cloud . Si vous sélectionnez cette option, vous serez redirigé vers Assured Workloads pour créer un dossier.
  3. Dans le champ Nom du dossier, saisissez le nom de votre nouveau dossier.

  4. Sous Ressource parente, cliquez sur Parcourir, puis sélectionnez la ressource ou le dossier de l'organisation sous lequel vous souhaitez créer votre dossier.

    1. Cliquez sur Créer.

gcloud

Les dossiers peuvent être créés de façon programmatique à l'aide de la Google Cloud CLI.

Pour créer un dossier sous la ressource Organisation à l'aide de l'outil de ligne de commande gcloud, exécutez la commande suivante :

gcloud resource-manager folders create \
   --display-name=DISPLAY_NAME \
   --organization=ORGANIZATION_ID

Pour créer un dossier ayant pour parent un autre dossier, procédez comme suit :

gcloud resource-manager folders create \
   --display-name=DISPLAY_NAME \
   --folder=FOLDER_ID

Remplacez les éléments suivants :

  • DISPLAY_NAME : nom à afficher du dossier. Deux dossiers possédant le même parent ne peuvent pas porter le même nom à afficher. Le nom à afficher doit commencer et se terminer par une lettre ou un chiffre. Il peut contenir des lettres, des chiffres, des espaces, des traits d'union et des traits de soulignement. Il ne peut pas dépasser 30 caractères.
  • ORGANIZATION_ID : ID de la ressource de l'organisation parente si le parent est une ressource d'organisation.
  • FOLDER_ID : ID du dossier parent, si le parent est un dossier.

API

Les dossiers peuvent être créés avec une requête API.

Requête JSON :

request_json= '{
  display_name: DISPLAY_NAME,
  parent: ORGANIZATION_NAME
}'

Requête curl pour créer un dossier :

curl -X POST -H "Content-Type: application/json" \
-H "Authorization: Bearer ${bearer_token}" \
-d "$request_json" \
https://cloudresourcemanager.googleapis.com/v3/folders

Où :

  • DISPLAY_NAME : nom à afficher pour le nouveau dossier, par exemple "Mon dossier préféré".
  • ORGANIZATION_NAME : nom de la ressource d'organisation sous laquelle vous créez le dossier, par exemple organizations/123.

Réponse pour la création du dossier :

Si un appel enregistre une opération, le corps de la réponse contient une instance d'opération.

{
  "name": "operations/fc.123456789",
  "metadata": {
    "@type": "type.googleapis.com/google.cloud.resourcemanager.v3.FolderOperation",
    "displayName": "DISPLAY_NAME",
    "operationType": "CREATE"
  }
}

Requête curl pour l'opération Get :

curl -H "Authorization: Bearer ${bearer_token}" \
https://cloudresourcemanager.googleapis.com/v3/operations/fc.123456789

Réponse pour l'opération Get :

{
  "name": "operations/fc.123456789",
  "metadata": {
    "@type": "type.googleapis.com/google.cloud.resourcemanager.v3.FolderOperation",
    "displayName": "DISPLAY_NAME",
    "operationType": "CREATE"
  },
  "done"