管理多个组织资源

Google Cloud Platform 资源层次结构中,项目和文件夹的所有权会在组织资源下方建立。您的 Google Workspace 或 Cloud Identity 账号只能与一个组织资源相关联。每个 Google Workspace 或 Cloud Identity 账号还会与一个主网域关联,例如 example.com。如需详细了解如何使用多个网域,请参阅添加用户网域别名或辅助网域。如需详细了解如何更改 Google Workspace 账号的主域名,请参阅更改 Google Workspace 的主域名

对于大多数使用场景,我们建议您使用一个组织资源下的文件夹。如果您希望将公司内的各子组织或部门视为独立实体进行维护,而不实施集中管理,则可以通过设置多个 Google Workspace 或 Cloud Identity 账号来实现此目的。此外,您还可以考虑使用独立组织。每个账号都附带一个组织资源。

使用多个组织资源的影响

如果您不希望来自一个 Google Cloud、Google Workspace 或 Cloud Identity 账号的用户访问由来自其他账号的用户创建的资源,请使用多个组织资源。将资源分隔成多个组织资源会导致以下情况:

  • 默认情况下,所有用户都将无法集中查看和控制所有资源。

  • 需要在每个组织资源上复制子组织之间共有的政策。

  • 将文件夹从一个组织资源移动到另一个组织资源是一项不受支持的操作。如需了解详情,请参阅在组织资源之间迁移项目

  • 每个 Cloud Identity 组织资源都需要一个 Google Workspace 账号。因此,运营多个 Cloud Identity 组织资源就需要使用多个 Google Workspace 账号,并且需要能够跨账号管理身份。

使用单个组织资源

对于想要维护独立子组织的大多数组织来说,可以使用单个组织资源和文件夹来执行此操作。如果您使用一个 Google Workspace 账号,则该账号会映射到组织资源,并且各子组织会映射到文件夹。

选择 Organization Administrator

Google Workspace 和 Cloud Identity 用户可以按照以下说明选择一个或多个用户作为组织资源的 IAM 组织管理员。

如需了解如何为独立组织配置 IAM,请参阅添加组织所有者

如需添加 Organization Administrator,您可以使用 Google Cloud 控制台、Google Cloud CLI 或 Resource Manager API。

控制台

  1. 以 Google Workspace 或 Cloud Identity 超级用户身份登录 Google Cloud 控制台,然后导航到 IAM 和管理页面:

    打开“IAM 和管理”页面

  2. 选择要修改的组织资源:

    1. 点击页面顶部的项目下拉列表。

    2. 请选择对话框中,点击组织下拉列表,然后选择要向其中添加组织管理员的组织资源。

    3. 在随即显示的列表中,点击相应组织资源以打开其 IAM 权限页面。

  3. 点击添加,然后输入要设置为组织管理员的一个或多个用户的电子邮件地址。

  4. 选择角色下拉列表中,选择 Resource Manager > Organization Administrator,然后点击保存

    组织管理员可以执行以下操作:

    • 完全控制组织资源。Google Workspace 或 Cloud Identity 超级用户和 Google Cloud管理员之间已实现职责分离。

    • 分配相关 IAM 角色以委派对关键职能的责任。

gcloud

如需添加 Organization Administrator,请运行 gcloud organizations add-iam-policy-binding 命令:

gcloud organizations add-iam-policy-binding ORGANIZATION_ID \
    --member="user:EMAIL_ADDRESS" \
    --role="roles/resourcemanager.organizationAdmin"

替换以下内容:

  • ORGANIZATION_ID:组织资源的唯一 ID。
  • EMAIL_ADDRESS:您要添加为 Organization Administrator 的用户的电子邮件地址。

API

如需添加 Organization Administrator,请对组织资源调用 setIamPolicy 方法。

  1. 获取组织资源的当前 IAM 政策:

    POST https://cloudresourcemanager.googleapis.com/v3/organizations/ORGANIZATION_ID:getIamPolicy
    
  2. 更新返回的政策,将成员添加到 roles/resourcemanager.organizationAdmin 角色。

  3. 设置更新后的政策:

    POST https://cloudresourcemanager.googleapis.com/v3/organizations/ORGANIZATION_ID:setIamPolicy
    {
      "policy": {
        "bindings": [
          {
            "role": "roles/resourcemanager.organizationAdmin",
            "members": [
              "user:EMAIL_ADDRESS"
            ]
          }
        ],
        "etag": "ETAG_VALUE"
      }
    }
    

    替换以下内容:

    • ORGANIZATION_ID:组织资源的唯一 ID。
    • EMAIL_ADDRESS:您要添加为 Organization Administrator 的用户的电子邮件地址。
    • ETAG_VALUE:第一步中返回的政策中的 etag 值。

为子组织创建文件夹

在组织资源下为每个子组织创建一个文件夹。

要创建文件夹,您必须在父级拥有 Folder AdminFolder Creator 角色。例如,要在组织级层创建文件夹,您必须在组织级层拥有这些角色之一。

作为创建文件夹的一部分,您必须为其分配一个名称。文件夹名称必须符合以下要求:

  • 名称可以包含字母、数字、空格、连字符和下划线。
  • 文件夹显示名的开头和结尾都必须是字母或数字。
  • 名称的长度必须介于 3 到 30 个字符之间。
  • 名称必须与同一父级下的所有其他文件夹不同。

如需创建文件夹,请按以下步骤操作:

控制台

如需创建文件夹,请执行以下操作:

  1. 前往 Google Cloud 控制台中的管理资源页面:

    打开“管理资源”页面

  2. 点击创建文件夹,然后选择以下选项之一:

  3. 文件夹名称框中,输入新文件夹的名称。

  4. 父资源下,点击浏览,然后选择要在其中创建新文件夹的组织资源或文件夹。

    1. 点击创建

gcloud

您可以使用 Google Cloud CLI 以编程方式创建文件夹。

如需使用 gcloud 命令行工具在组织资源下创建文件夹,请运行以下命令。

gcloud resource-manager folders create \
   --display-name=DISPLAY_NAME \
   --organization=ORGANIZATION_ID

要创建其父级是另一个文件夹的文件夹,请运行以下命令: