Mengelola beberapa resource organisasi

Resource organisasi menetapkan kepemilikan project dan folder di bawahnya dalam hierarki resource Google Cloud Platform. Akun Google Workspace atau Cloud Identity Anda dikaitkan dengan tepat satu resource organisasi. Setiap akun Google Workspace atau Cloud Identity juga dikaitkan dengan domain utama, seperti example.com. Untuk mengetahui informasi selengkapnya tentang penggunaan beberapa domain, lihat Menambahkan domain alias pengguna atau domain sekunder. Untuk mengetahui detail tentang cara mengubah domain primer untuk akun Google Workspace, lihat Mengubah domain primer untuk Google Workspace.

Sebaiknya gunakan folder di satu resource organisasi untuk sebagian besar kasus penggunaan. Jika Anda ingin mempertahankan sub-organisasi atau departemen dalam perusahaan Anda sebagai entitas terpisah tanpa administrasi pusat, Anda dapat menyiapkan beberapa akun Google Workspace atau Cloud Identity. Selain itu, Anda dapat mempertimbangkan untuk menggunakan organisasi mandiri. Setiap akun dilengkapi dengan satu resource organisasi.

Efek penggunaan beberapa resource organisasi

Gunakan beberapa resource organisasi jika Anda tidak ingin pengguna dari satu Google Cloudakun Google Workspace atau Cloud Identity mengakses resource yang dibuat oleh pengguna dari akun lain. Memisahkan resource ke dalam beberapa resource organisasi menyebabkan hal berikut:

  • Secara default, tidak ada satu pun pengguna yang memiliki visibilitas dan kontrol terpusat atas semua resource.

  • Kebijakan yang umum di seluruh sub-organisasi harus direplikasi di setiap resource organisasi.

  • Memindahkan folder dari satu resource organisasi ke resource organisasi lain bukan merupakan operasi yang didukung. Untuk mengetahui informasi selengkapnya, lihat Memigrasikan project di antara resource organisasi.

  • Setiap resource organisasi Cloud Identity memerlukan akun Google Workspace. Oleh karena itu, untuk mengoperasikan beberapa resource organisasi Cloud Identity, Anda memerlukan beberapa akun Google Workspace dan kemampuan untuk mengelola identitas di seluruh akun tersebut.

Menggunakan satu resource organisasi

Sebagian besar organisasi yang ingin mempertahankan sub-organisasi terpisah dapat melakukannya menggunakan satu resource organisasi dan folder. Jika Anda memiliki satu akun Google Workspace, akun ini dipetakan ke resource organisasi, dan sub-organisasi dipetakan ke folder.

Memilih Administrator Organisasi

Pengguna Google Workspace dan Cloud Identity dapat memilih satu atau beberapa pengguna untuk bertindak sebagai Administrator Organisasi IAM untuk resource organisasi menggunakan petunjuk berikut.

Untuk mengetahui petunjuk tentang cara mengonfigurasi IAM untuk organisasi Mandiri, lihat Menambahkan Pemilik Organisasi.

Untuk menambahkan Administrator Organisasi, Anda dapat menggunakan konsol Google Cloud , Google Cloud CLI, atau Resource Manager API.

Konsol

  1. Login ke konsol Google Cloud sebagai administrator super Google Workspace atau Cloud Identity dan buka halaman IAM & Admin:

    Buka halaman IAM & admin

  2. Pilih resource organisasi yang ingin Anda edit:

    1. Klik menu drop-down project di bagian atas halaman.

    2. Pada dialog Pilih dari, klik daftar drop-down organisasi, lalu pilih resource organisasi yang ingin Anda tambahi Administrator Organisasi.

    3. Pada daftar yang muncul, klik sumber daya organisasi untuk membuka halaman Izin IAM.

  3. Klik Tambahkan, lalu masukkan alamat email satu atau beberapa pengguna yang ingin Anda tetapkan sebagai Administrator Organisasi.

  4. Di menu drop-down Select a role, pilih Resource Manager > Organization Administrator, lalu klik Save.

    Administrator Organisasi dapat melakukan hal berikut:

    • Mengambil kontrol penuh atas resource organisasi. Pemisahan tanggung jawab antara administrator super Google Workspace atau Cloud Identity dan administrator Google Cloud ditetapkan.

    • Mendelegasikan tanggung jawab atas fungsi penting dengan menetapkan peran IAM yang relevan.

gcloud

Untuk menambahkan Administrator Organisasi, jalankan perintah gcloud organizations add-iam-policy-binding:

gcloud organizations add-iam-policy-binding ORGANIZATION_ID \
    --member="user:EMAIL_ADDRESS" \
    --role="roles/resourcemanager.organizationAdmin"

Ganti kode berikut:

  • ORGANIZATION_ID: ID unik resource organisasi Anda.
  • EMAIL_ADDRESS: alamat email pengguna yang ingin Anda tambahkan sebagai Administrator Organisasi.

API

Untuk menambahkan Administrator Organisasi, panggil metode setIamPolicy pada resource organisasi.

  1. Dapatkan kebijakan IAM saat ini untuk resource organisasi:

    POST https://cloudresourcemanager.googleapis.com/v3/organizations/ORGANIZATION_ID:getIamPolicy
    
  2. Perbarui kebijakan yang ditampilkan untuk menambahkan anggota ke peran roles/resourcemanager.organizationAdmin.

  3. Tetapkan kebijakan yang diperbarui:

    POST https://cloudresourcemanager.googleapis.com/v3/organizations/ORGANIZATION_ID:setIamPolicy
    {
      "policy": {
        "bindings": [
          {
            "role": "roles/resourcemanager.organizationAdmin",
            "members": [
              "user:EMAIL_ADDRESS"
            ]
          }
        ],
        "etag": "ETAG_VALUE"
      }
    }
    

    Ganti kode berikut:

    • ORGANIZATION_ID: ID unik resource organisasi Anda.
    • EMAIL_ADDRESS: alamat email pengguna yang ingin Anda tambahkan sebagai Administrator Organisasi.
    • ETAG_VALUE: nilai etag dari kebijakan yang ditampilkan pada langkah pertama.

Membuat folder untuk sub-organisasi

Buat folder di resource organisasi untuk setiap sub-organisasi.

Untuk membuat folder, Anda harus memiliki peran Admin Folder atau Pembuat Folder di tingkat induk. Misalnya, untuk membuat folder di tingkat organisasi, Anda harus memiliki salah satu peran ini di tingkat organisasi.

Sebagai bagian dari pembuatan folder, Anda harus memberinya nama. Nama folder harus memenuhi persyaratan berikut:

  • Nama dapat berisi huruf, angka, spasi, tanda hubung, dan garis bawah.
  • Nama tampilan folder harus diawali dan diakhiri dengan huruf atau angka.
  • Panjang nama harus antara 3 hingga 30 karakter.
  • Nama harus berbeda dari semua folder lain yang berbagi induknya.

Untuk membuat folder, ikuti langkah-langkah berikut:

Konsol

Untuk membuat folder, lakukan hal berikut:

  1. Buka halaman Manage resources di konsol Google Cloud :

    Buka halaman Kelola resource

  2. Klik Buat folder, lalu pilih salah satu opsi berikut:

    • Folder Google Cloud standar: Resource folder standar.
    • Folder yang mematuhi kebijakan: Folder Assured Workloads, yang menyediakan kontrol peraturan, regional, atau berdaulat tambahan untuk Google Cloud resource. Jika opsi ini dipilih, Anda akan diarahkan ke Assured Workloads untuk membuat folder.
  3. Di kotak Nama folder, masukkan nama folder baru Anda.

  4. Di bagian Resource induk, klik Jelajahi, lalu pilih resource organisasi atau folder tempat Anda ingin membuat folder baru.

    1. Klik Create.

gcloud

Folder dapat dibuat secara terprogram menggunakan Google Cloud CLI.

Untuk membuat folder di resource organisasi menggunakan alat command line gcloud, jalankan perintah berikut.

gcloud resource-manager folders create \
   --display-name=DISPLAY_NAME \
   --organization=ORGANIZATION_ID

Untuk membuat folder yang induknya adalah folder lain:

gcloud resource-manager folders create \
   --display-name=DISPLAY_NAME \
   --folder=FOLDER_ID

Ganti kode berikut:

  • DISPLAY_NAME: nama tampilan folder. Tidak ada dua folder dengan induk yang sama yang dapat berbagi nama tampilan. Nama tampilan harus diawali dan diakhiri dengan huruf atau angka, dapat berisi huruf, angka, spasi, tanda hubung, dan garis bawah, serta tidak boleh lebih dari 30 karakter.
  • ORGANIZATION_ID: ID resource organisasi induk jika induk adalah resource organisasi.
  • FOLDER_ID: ID folder induk, jika induknya adalah folder.

API

Folder dapat dibuat dengan permintaan API.

JSON permintaan:

request_json= '{
  display_name: DISPLAY_NAME,
  parent: ORGANIZATION_NAME
}'

Permintaan curl Buat Folder:

curl -X POST -H "Content-Type: application/json" \
-H "Authorization: Bearer ${bearer_token}" \
-d "$request_json" \
https://cloudresourcemanager.googleapis.com/v3/folders

Dengan:

  • DISPLAY_NAME: nama tampilan folder baru, misalnya "My Awesome Folder".
  • ORGANIZATION_NAME: nama resource organisasi tempat Anda membuat folder, misalnya organizations/123.

Respons Buat Folder:

Jika panggilan berhasil mendaftarkan operasi, isi respons akan berisi instance Operasi.

{
  "name": "operations/fc.123456789",
  "metadata": {
    "@type": "type.googleapis.com/google.cloud.resourcemanager.v3.FolderOperation",
    "displayName": "DISPLAY_NAME",
    "operationType": "CREATE"
  }
}

Permintaan curl Get Operation:

curl -H "Authorization: Bearer ${bearer_token}" \
https://cloudresourcemanager.googleapis.com/v3/operations/fc.123456789

Respons Get Operation:

{
  "name": "operations/fc.123456789",
  "metadata": {
    "@type": "type.googleapis.com/google.cloud.resourcemanager.v3.FolderOperation",
    "displayName": "DISPLAY_NAME",
    "operationType":