為協助您建立權威政策規定,並在部署前驗證應用程式基礎架構是否符合機構安全政策,App Design Center 整合了 Security Command Center。管理員可以在 Security Command Center 中部署架構,然後在 App Design Center 中將架構附加至應用程式範本。
在應用程式設計階段,應用程式開發人員可以執行評估,分析應用程式基礎架構,並直接在設計畫布上查看各框架的法規遵循發現項目:
- 請先查看評估結果,調整設計並修正設定錯誤,再繼續部署。
- 應用程式會繼承附加至相關聯應用程式範本的架構。部署後,驗證作業會持續進行,Security Command Center 會監控執行階段資源,偵測設定偏離情形。
- 由於 App Design Center 會管理應用程式生命週期,因此您可以將 Security Command Center 偵測到的任何執行階段問題,追溯至導致問題的特定範本修訂版本。
本文說明如何將 Security Command Center 架構附加至應用程式範本,以執行評估及強制執行安全性原則。
事前準備
如要在應用程式範本中附加架構,並在 App Design Center 中執行安全性評估,您必須為貴機構啟用 Security Command Center。可用的評估功能取決於服務層級:
- 標準級:系統會 根據 Google Cloud 安全基本 架構,驗證應用程式範本和執行個體。
- 進階或 Enterprise 級:除了 Security Essentials 框架,您還可以在 Security Command Center 中建立其他框架,並直接附加至範本,以強制執行自訂或法規遵循措施。
設定應用程式管理邊界後,您可以在 App Design Center 畫布中查看及附加安全架構。詳情請參閱「App Hub as a detection service in Security Command Center」。
必要的角色
如要取得將架構附加至範本及執行評估所需的權限,請要求管理員在管理專案中授予您下列 IAM 角色:
-
管理架構:
App Design Center 管理員 (
roles/designcenter.admin) -
將架構附加至範本並執行評估:
App Design Center 使用者 (
roles/designcenter.user)
如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。
將架構附加至應用程式範本
如要對已部署的應用程式強制執行一致的安全政策,請將 Security Command Center 架構直接附加至應用程式範本。這會對從該範本部署的任何應用程式,套用一致的政策組合。
如要將架構附加至應用程式範本,請按照下列步驟操作:
gcloud CLI
尋找可附加的架構:
gcloud alpha design-center locations fetch-frameworks LOCATION \ --project=PROJECT建立政策,將架構附加至應用程式範本:
gcloud alpha design-center spaces application-templates policies create POLICY \ --application-template=APPLICATION_TEMPLATE \ --project=PROJECT \ --location=LOCATION \ --space=SPACE \ --policy-type=compliance-framework \ --policy-uri=POLICY_URI更改下列內容:
POLICY:政策附件的名稱,例如my-security-policy。APPLICATION_TEMPLATE:應用程式範本的範本 ID。PROJECT:您的管理專案 ID。LOCATION:應用程式範本區域。SPACE:您的空間 ID。POLICY_URI:要附加的 Security Command Center 架構 URI,例如organizations/12345/locations/global/frameworks/my-framework。
執行評估作業
與應用程式開發人員共用範本前,請先執行範本安全性評估。這有助於在應用程式開發人員根據範本部署應用程式前,找出並修正任何安全性問題:
gcloud CLI
gcloud alpha design-center spaces application-templates generate-assessment-report APPLICATION_TEMPLATE \
--project=PROJECT \
--location=LOCATION \
--space=SPACE
更改下列內容:
APPLICATION_TEMPLATE:要評估的應用程式範本範本 ID。PROJECT:您的管理專案 ID。LOCATION:應用程式範本區域。SPACE:您的空間 ID。
輸出內容會顯示應用程式範本的評估報告,內容以附加的架構為依據。