強制執行安全性政策

為協助您建立權威政策規定,並在部署前驗證應用程式基礎架構是否符合機構安全政策,App Design Center 整合了 Security Command Center。管理員可以在 Security Command Center 中部署架構,然後在 App Design Center 中將架構附加至應用程式範本。

在應用程式設計階段,應用程式開發人員可以執行評估,分析應用程式基礎架構,並直接在設計畫布上查看各框架的法規遵循發現項目:

  • 請先查看評估結果,調整設計並修正設定錯誤,再繼續部署。
  • 應用程式會繼承附加至相關聯應用程式範本的架構。部署後,驗證作業會持續進行,Security Command Center 會監控執行階段資源,偵測設定偏離情形。
  • 由於 App Design Center 會管理應用程式生命週期,因此您可以將 Security Command Center 偵測到的任何執行階段問題,追溯至導致問題的特定範本修訂版本。

本文說明如何將 Security Command Center 架構附加至應用程式範本,以執行評估及強制執行安全性原則。

事前準備

如要在應用程式範本中附加架構,並在 App Design Center 中執行安全性評估,您必須為貴機構啟用 Security Command Center。可用的評估功能取決於服務層級:

  • 標準級:系統會 根據 Google Cloud 安全基本 架構,驗證應用程式範本和執行個體。
  • 進階或 Enterprise 級:除了 Security Essentials 框架,您還可以在 Security Command Center 中建立其他框架,並直接附加至範本,以強制執行自訂或法規遵循措施。

設定應用程式管理邊界後,您可以在 App Design Center 畫布中查看及附加安全架構。詳情請參閱「App Hub as a detection service in Security Command Center」。

必要的角色

如要取得將架構附加至範本及執行評估所需的權限,請要求管理員在管理專案中授予您下列 IAM 角色:

如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。

您或許也能透過自訂角色或其他預先定義的角色,取得必要權限。

將架構附加至應用程式範本

如要對已部署的應用程式強制執行一致的安全政策,請將 Security Command Center 架構直接附加至應用程式範本。這會對從該範本部署的任何應用程式,套用一致的政策組合。

如要將架構附加至應用程式範本,請按照下列步驟操作:

gcloud CLI

  1. 尋找可附加的架構:

    gcloud alpha design-center locations fetch-frameworks LOCATION \
        --project=PROJECT
    
  2. 建立政策,將架構附加至應用程式範本:

    gcloud alpha design-center spaces application-templates policies create POLICY \
        --application-template=APPLICATION_TEMPLATE \
        --project=PROJECT \
        --location=LOCATION \
        --space=SPACE \
        --policy-type=compliance-framework \
        --policy-uri=POLICY_URI
    

    更改下列內容:

    • POLICY:政策附件的名稱,例如 my-security-policy
    • APPLICATION_TEMPLATE:應用程式範本的範本 ID。
    • PROJECT:您的管理專案 ID。
    • LOCATION:應用程式範本區域。
    • SPACE:您的空間 ID。
    • POLICY_URI:要附加的 Security Command Center 架構 URI,例如 organizations/12345/locations/global/frameworks/my-framework

執行評估作業

與應用程式開發人員共用範本前,請先執行範本安全性評估。這有助於在應用程式開發人員根據範本部署應用程式前,找出並修正任何安全性問題:

gcloud CLI

gcloud alpha design-center spaces application-templates generate-assessment-report APPLICATION_TEMPLATE \
--project=PROJECT \
--location=LOCATION \
--space=SPACE

更改下列內容:

  • APPLICATION_TEMPLATE:要評估的應用程式範本範本 ID。
  • PROJECT:您的管理專案 ID。
  • LOCATION:應用程式範本區域。
  • SPACE:您的空間 ID。

輸出內容會顯示應用程式範本的評估報告,內容以附加的架構為依據。

後續步驟