Responsabilità condivisa GKE

Questo documento spiega le responsabilità di sicurezza condivise sia per Google che per Google Cloud i clienti. L'esecuzione di un'applicazione mission critical su Google Kubernetes Engine (GKE) richiede che più parti abbiano responsabilità diverse. Sebbene questo documento non sia un elenco esaustivo, può aiutarti a comprendere le tue responsabilità.

Questo documento è destinato agli specialisti della sicurezza che definiscono, regolano e implementano policy e procedure per proteggere i dati di un'organizzazione da accessi non autorizzati. Per saperne di più sui ruoli comuni e sulle attività di esempio a cui facciamo riferimento nei Google Cloud contenuti, consulta Ruoli e attività comuni degli utenti GKE.

Responsabilità di Google

Responsabilità del cliente

  • Gestire i carichi di lavoro, inclusi il codice dell'applicazione, i file di build, le immagini container, i dati, la policy di controllo dell'accesso basato su ruoli (RBAC)/IAM e i container e i pod in esecuzione.
  • Ruotare le credenziali dei cluster.
  • Mantenere i pool di nodi Standard registrati per gli upgrade automatici.
  • Nelle seguenti situazioni, esegui manualmente l'upgrade dei cluster e dei pool di nodi per correggere le vulnerabilità entro le tempistiche di applicazione delle patch della tua organizzazione:
    • Gli upgrade automatici vengono posticipati a causa di fattori come le policy di manutenzione.
    • Devi applicare una patch prima che diventi disponibile nel canale di rilascio selezionato. Per ulteriori informazioni, consulta Eseguire versioni delle patch da un canale più recente.
  • Monitora il cluster e le applicazioni e rispondi ad avvisi e incidenti utilizzando tecnologie come la dashboard della security posture e Google Cloud Observability.
  • Fornisci a Google i dettagli dell'ambiente quando richiesto per la risoluzione dei problemi.
  • Assicurati che Logging e Monitoring siano abilitati sui cluster. Se non abiliti Logging e Monitoring e se il personale di assistenza non può accedere a questi log, l'assistenza è disponibile in base al principio del best effort.

Passaggi successivi

  • Leggi la panoramica sulla sicurezza di GKE .