מעקב אחרי מסגרות Assured Workloads

התכונה Assured Workloads עוקבת באופן פעיל אחרי פריסות של framework כדי לזהות הפרות של דרישות התאימות. היא עושה זאת על ידי השוואה בין הדרישות של Data Boundary שנפרסו לבין התיקייה או הפרויקט שאליהם הם משויכים. כשתיקייה או פרויקט חורגים מדרישות הבקרה של גבולות הנתונים ב-Cloud, מתרחשת הפרה. סוגי ההפרות כוללים את ההפרות הבאות:

  • מיקום: כשמשאב צאצא בתיקייה או בפרויקט שהוקצו מופעל במיקום שלא עומד בדרישות, מתרחשת הפרה. ההפרה הזו יכולה לקרות אם משנים את ערך ברירת המחדל של אמצעי הבקרה בענן הגבלת מיקומי משאבים עבור מסגרת נתונה, שממופה לאילוץ של מדיניות הארגון gcp.resourceLocations.
  • שימוש בשירות: אם נקודת קצה של שירות שלא עומדת בדרישות (כמו compute.googleapis.com) מופעלת בתיקייה או בפרויקט שהוקצו, תתרחש הפרה. ההפרה הזו יכולה להתרחש אם משנים את ערך ברירת המחדל של אמצעי הבקרה בענן Restrict Service Usage (הגבלת השימוש בשירות) עבור מסגרת נתונה, שממופה לאילוץ של מדיניות הארגון gcp.restrictServiceUsage.
  • הצפנה: בחלק מגבולות הנתונים נדרשים מפתחות הצפנה בניהול הלקוח (CMEK) שמוגדרים לקבוצה ספציפית של נקודות קצה של שירותים. כדי לאכוף את הדרישה הזו, מוחל אמצעי הבקרה Enforce CMEK for Supported Services בענן. אם מוסיפים שירותים שלא עומדים בדרישות או מסירים שירותים קיימים או נדרשים מהבקרה הזו בענן, תתרחש הפרה. ההפרה הזו ממופה לאילוץ מדיניות הארגון gcp.restrictNonCmekServices.
  • גישה: חלק מהגבולות של הנתונים דורשים אישור גישה או Access Transparency. שני השירותים האלה עוזרים לכם לאשר בקשות של צוות Google לגשת לנתוני הלקוח, ולקבוע מתי ולמה הייתה גישה לנתונים האלה. כשמשנים את אמצעי הבקרה האלה בענן, למשל על ידי שינוי ערכי ברירת המחדל של אמצעי הבקרה בענן Enable Access Transparency, יכולה להתרחש הפרה.
  • הגדרה: שינוי ערך של אמצעי בקרה בענן לערך שלא עומד בדרישות עלול לגרום להפרה.

כשמתרחשת הפרה, אפשר לפתור אותה או ליצור חריגים במקרים המתאימים. להפרה יכול להיות אחד משלושת הסטטוסים הבאים:

  • לא נפתרה: ההפרה לא טופלה, או שבעבר ניתנה לה חריגה לפני שבוצעו שינויים בתיקייה או במשאב שלא עומדים בדרישות.
  • הבעיה נפתרה: בוצעו השלבים לפתרון הבעיה.
  • חריג: אושר חריג להפרה, וסופקה הצדקה עסקית.

המעקב מופעל אוטומטית כשמחילים מסגרת של Assured Workloads על משאב.

צפייה בהפרות בארגון

כדי לראות הפרות ספציפיות של תאימות ואת הפרטים שלהן:

  1. נכנסים לדף Monitoring במסוף Google Cloud .

    מעבר למעקב

  2. אם מתבקשים, בוחרים את הארגון.

  3. לוחצים על הכרטיסייה הפרות של Assured Workloads. מוצגות שתי כרטיסיות: הפרות של מדיניות הארגון והפרות של משאבים. אם יש יותר מהפרה אחת שלא נפתרה, הסמל פעיל בכרטיסייה.

    הכרטיסייה הפרות של מדיניות הארגון נבחרת כברירת מחדל. בכרטיסייה הזו מוצגות כל ההפרות של מדיניות הארגון שלא נפתרו בתיקיות או בפרויקטים של מסגרות Assured Workloads בארגון.

    בכרטיסייה Resource Violations מוצגות כל ההפרות שלא נפתרו שמשויכות למשאב בכל התיקיות או הפרויקטים של מסגרות Assured Workloads בארגון.

  4. בכל אחת מהכרטיסיות, אפשר להשתמש באפשרויות של מסננים מהירים כדי לסנן לפי סטטוס ההפרה, סוג ההפרה, הקצאה, מסגרות מושפעות, אמצעי בקרה של מדיניות הארגון או סוגי משאבים ספציפיים.

  5. בכל אחת מהכרטיסיות, אם יש הפרות קיימות, לוחצים על מזהה ההפרה כדי לראות מידע מפורט יותר.

בדף פרטי ההפרה אפשר לבצע את המשימות הבאות:

  • מעתיקים את מזהה ההפרה.

  • לראות את המשאב של מסגרת Assured Workloads שבו התרחשה ההפרה, ומתי היא התרחשה לראשונה.

  • צפייה ביומן הביקורת, שכולל את הפרטים הבאים:

    • מתי ההפרה התרחשה.

    • איזו מדיניות שונתה וגרמה להפרה, ואיזה משתמש ביצע את השינוי הזה.

    • אם אושרה חריגה, מי המשתמש שאשר אותה.

    • במקרים הרלוונטיים, אפשר לראות את המשאב הספציפי שבו התרחשה ההפרה.

  • צפייה במדיניות הארגון שהושפעה.

  • צפייה בחריגים להפרות תאימות והוספה שלהם. מוצגות חריגות קודמות של המשאב. החריגים האלה כוללים את המשתמש שהעניק את החריג, את ההצדקה שהמשתמש סיפק ואת השעה שבה החריג הוענק.

  • כדי לפתור את החריגה, פועלים לפי השלבים לתיקון.

במקרה של הפרות של מדיניות הארגון, אפשר לראות גם את הפרטים הבאים:

  • מדיניות הארגון שהושפעה: כדי לראות את המדיניות שמשויכת להפרת התאימות, לוחצים על הצגת המדיניות.
  • הפרות במשאבי צאצא: הפרות של מדיניות הארגון שמבוססת על משאבים עלולות לגרום להפרות במשאבי צאצא. כדי לראות את ההפרות של משאבי הילדים או לפתור אותן, לוחצים על מזהה ההפרה.

במקרה של הפרות שקשורות למשאבים, אפשר לראות גם את הפרטים הבאים:

  • הפרות של מדיניות הארגון הראשי: אם הפרות של מדיניות הארגון הראשי הן הגורם להפרה של משאב צאצא, צריך לטפל בהן קודם ברמת הצאצא. אחרי שפותרים את ההפרה במשאב הצאצא, פותרים את ההפרה במדיניות הארגון של ההורה. כדי לראות את פרטי ההפרה, לוחצים על הצגת ההפרה.
  • בנוסף, אפשר לראות הפרות אחרות במשאב הספציפי שגורמות להפרה של המשאב.

טיפול בהפרות

כדי לפתור הפרה, מבצעים את השלבים הבאים:

  1. נכנסים לדף Monitoring במסוף Google Cloud .

    מעבר למעקב

  2. אם מתבקשים, בוחרים את הארגון.

  3. לוחצים על הכרטיסייה הפרות של Assured Workloads. מוצגות שתי כרטיסיות: הפרות של מדיניות הארגון והפרות של משאבים. אם יש יותר מהפרה אחת שלא נפתרה, הסמל פעיל בכרטיסייה. לוחצים על הכרטיסייה שרוצים לראות את ההפרות שלה.

  4. כדי לראות מידע מפורט יותר, לוחצים על מזהה ההפרה.

  5. בקטע Remediation (פתרון), פועלים לפי ההוראות כדי לטפל בבעיה.

הוספת חריגים להפרות

לפעמים הפרה מסוימת עשויה להיות תקפה בסיטואציה מסוימת. כדי להוסיף חריג, פועלים לפי השלבים הבאים ומאשרים קבלת הודעה על הפרה אחת או יותר.

  1. נכנסים לדף Monitoring במסוף Google Cloud .

    מעבר למעקב

  2. אם מתבקשים, בוחרים את הארגון.

  3. לוחצים על הכרטיסייה הפרות של Assured Workloads. מוצגות שתי כרטיסיות: הפרות של מדיניות הארגון והפרות של משאבים. אם יש יותר מהפרה אחת שלא נפתרה, הסמל פעיל בכרטיסייה.

    הכרטיסייה הפרות של מדיניות הארגון נבחרת כברירת מחדל. בכרטיסייה הזו מוצגות כל ההפרות של מדיניות הארגון שלא נפתרו בתיקיות או בפרויקטים של מסגרות Assured Workloads בארגון.

    בכרטיסייה Resource Violations מוצגות כל ההפרות שלא נפתרו שמשויכות למשאב בכל התיקיות או הפרויקטים של מסגרות Assured Workloads בארגון.

    לוחצים על הכרטיסייה שרוצים לראות את ההפרות שלה.

  4. ברשימת ההפרות, בוחרים הפרה אחת או יותר שרוצים להוסיף להן חריגה. אפשר לאשר עד 100 הפרות של מדיניות הארגון ועד 400 הפרות של משאבים בפעולה אחת. לוחצים על אישור.

  5. מזינים הצדקה עסקית לחריגה. אם בחרתם יותר מהפרה אחת, החריגה הזו תחול על כולן. אם רוצים שהחריגה תחול על כל משאבי הצאצאים, מסמנים את תיבת הסימון Apply to all existing child resource violations (החלה על כל ההפרות הקיימות של משאבי צאצאים). לוחצים על שליחה.

סטטוס ההפרה ישתנה לחריגה.

המאמרים הבאים