보안 정책 시행

App Design Center는 권한 있는 정책 요구사항을 설정하고 배포 전에 애플리케이션 인프라가 조직 보안 정책과 일치하는지 확인하는 데 도움이 되도록 Security Command Center와 통합됩니다. 관리자는 Security Command Center에서 프레임워크를 배포한 후, App Design Center의 애플리케이션 템플릿에 연결할 수 있습니다.

애플리케이션 설계 단계에서 애플리케이션 개발자는 평가를 실행하여 애플리케이션 인프라를 분석하고 설계 캔버스에서 각 프레임워크의 규정 준수 발견 항목을 직접 확인할 수 있습니다.

  • 배포를 진행하기 전에 평가 스코어카드를 검토하여 설계를 조정하고 구성 오류를 수정합니다.
  • 애플리케이션은 연결된 애플리케이션 템플릿에 연결된 프레임워크를 상속합니다. 배포 후에도 유효성 검사가 계속되며, Security Command Center는 런타임 리소스를 모니터링하여 구성 드리프트를 감지합니다.
  • App Design Center는 애플리케이션 수명 주기를 관리하므로 Security Command Center에서 감지한 런타임 문제를 문제를 발생시킨 특정 템플릿 수정사항으로 추적할 수 있습니다.

이 문서에서는 Security Command Center 프레임워크를 애플리케이션 템플릿에 연결하여 평가를 실행하고 보안 정책을 적용하는 방법을 설명합니다.

시작하기 전에

App Design Center에서 프레임워크를 애플리케이션 템플릿에 연결하고 보안 평가를 실행하려면 조직에 Security Command Center가 활성화되어 있어야 합니다. 사용 가능한 평가 기능은 서비스 등급에 따라 다릅니다.

  • 표준 등급: 애플리케이션 템플릿 및 인스턴스가 Google Cloud Security Essentials 프레임워크에 대해 검증됩니다.
  • 프리미엄 또는 Enterprise 등급: Security Essentials 프레임워크 외에도 Security Command Center에서 추가 프레임워크를 만들고 이를 템플릿에 직접 연결하여 맞춤 또는 규정 준수를 적용할 수 있습니다.

애플리케이션 관리 경계를 설정한 후 App Design Center 캔버스에서 보안 프레임워크를 보고 연결할 수 있습니다. 자세한 내용은 Security Command Center의 감지 서비스인 App Hub를 참조하세요.

필요한 역할

프레임워크를 템플릿에 연결하고 평가를 실행하는 데 필요한 권한을 얻으려면 관리자에게 관리 프로젝트에 대한 다음 IAM 역할을 부여해 달라고 요청하세요.

역할 부여에 대한 자세한 내용은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.

커스텀 역할이나 다른 사전 정의된 역할을 통해 필요한 권한을 얻을 수도 있습니다.

애플리케이션 템플릿에 프레임워크 연결

배포된 애플리케이션에 일관된 보안 정책을 적용하려면 Security Command Center 프레임워크 를 애플리케이션 템플릿에 직접 연결합니다. 이렇게 하면 해당 템플릿에서 배포된 모든 애플리케이션에 일관된 정책 집합이 적용됩니다.

프레임워크를 애플리케이션 템플릿에 연결하려면 다음 단계를 따르세요.

gcloud CLI

  1. 연결할 수 있는 프레임워크를 찾습니다.

    gcloud alpha design-center locations fetch-frameworks LOCATION \
        --project=PROJECT
    
  2. 프레임워크를 애플리케이션 템플릿에 연결하는 정책을 만듭니다.

    gcloud alpha design-center spaces application-templates policies create POLICY \
        --application-template=APPLICATION_TEMPLATE \
        --project=PROJECT \
        --location=LOCATION \
        --space=SPACE \
        --policy-type=compliance-framework \
        --policy-uri=POLICY_URI
    

    다음을 바꿉니다.

    • POLICY: 정책 연결의 이름입니다(예: my-security-policy).
    • APPLICATION_TEMPLATE: 애플리케이션 템플릿의 템플릿 ID입니다.
    • PROJECT: 관리 프로젝트 ID입니다.
    • LOCATION: 애플리케이션 템플릿 리전입니다.
    • SPACE: 공간 ID입니다.
    • POLICY_URI: 연결할 Security Command Center 프레임워크의 URI입니다(예: organizations/12345/locations/global/frameworks/my-framework).

평가 실행하기

애플리케이션 개발자와 템플릿을 공유하기 전에 템플릿 보안 평가를 실행합니다. 이렇게 하면 애플리케이션 개발자가 템플릿을 기반으로 애플리케이션을 배포하기 전에 보안 문제를 식별하고 해결할 수 있습니다.

gcloud CLI

gcloud alpha design-center spaces application-templates generate-assessment-report APPLICATION_TEMPLATE \
--project=PROJECT \
--location=LOCATION \
--space=SPACE

다음을 바꿉니다.

  • APPLICATION_TEMPLATE: 평가할 애플리케이션 템플릿의 템플릿 ID입니다.
  • PROJECT: 관리 프로젝트 ID입니다.
  • LOCATION: 애플리케이션 템플릿 리전입니다.
  • SPACE: 공간 ID입니다.

출력에는 연결된 프레임워크를 기반으로 애플리케이션 템플릿의 평가 보고서가 표시됩니다.

다음 단계