Gerenciar controles de nuvem no Assured Workloads e no Audit Manager
As estruturas do Assured Workloads incluem muitos controles de nuvem integrados que podem ser adicionados a estruturas personalizadas e implantados no seu ambiente. Se necessário, você pode criar e gerenciar seus próprios controles de nuvem personalizados e atualizar os controles de nuvem integrados.
Antes de começar
-
Para receber as permissões necessárias para gerenciar frameworks de controles na nuvem, peça ao administrador para conceder a você os seguintes papéis do IAM na pasta ou no projeto:
- Administrador do Compliance Manager (
roles/cloudsecuritycompliance.admin) -
Para criar ou modificar controles de nuvem baseados em políticas da organização, faça uma das seguintes ações:
- Administrador de políticas da organização (
roles/orgpolicy.policyAdmin) - Administrador do Assured Workloads (
roles/assuredworkloads.admin) - Editor do Assured Workloads (
roles/assuredworkloads.editor)
- Administrador de políticas da organização (
-
Para criar ou modificar controles na nuvem com base em políticas do projeto:
Administrador do IAM do projeto (
roles/resourcemanager.projectIamAdmin)
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Também é possível conseguir as permissões necessárias usando papéis personalizados ou outros papéis predefinidos.
- Administrador do Compliance Manager (
Ver controles de nuvem
Siga estas etapas para conferir os controles de nuvem integrados e os controles de nuvem personalizados que você já criou.
No console Google Cloud , acesse a página Frameworks.
Se solicitado, selecione a organização.
Clique na guia Controles da nuvem. A lista de controles de nuvem disponíveis é mostrada.
O painel inclui informações sobre quais frameworks incluem o controle de nuvem e o número de recursos (organização, pastas e projetos) em que o controle de nuvem é aplicado.
Para ver detalhes sobre um controle de nuvem, clique no nome dele.
Criar Cloud Control personalizado
Um controle personalizado da nuvem se aplica a apenas um tipo de recurso. O único tipo de dados compatível são os recursos do Inventário de recursos do Cloud. Os controles de nuvem personalizados não aceitam parâmetros.
No console Google Cloud , acesse a página Frameworks.
Se solicitado, selecione a organização.
Clique na guia Controles da nuvem. A lista de controles de nuvem disponíveis é mostrada.
Crie um controle de nuvem com o Gemini ou manualmente:
Usar o Gemini
Peça ao Gemini para gerar um controle de nuvem. Com base no seu comando, o Gemini fornece um identificador exclusivo, um nome, uma lógica de detecção associada e possíveis etapas de correção.
Analise as recomendações e faça as mudanças necessárias.
Salve o controle de nuvem personalizado.
Criar manualmente
Em ID de controle do Cloud, forneça um identificador exclusivo para seu controle.
Insira um nome e uma descrição para ajudar os usuários da sua organização a entender a finalidade do controle de nuvem personalizado.
Opcional: selecione as categorias do controle. Clique em Continuar.
Selecione um tipo de recurso disponível para seu controle personalizado de nuvem. As estruturas do Assured Workloads são compatíveis com todos os tipos de recursos. Para encontrar o nome de um recurso, consulte Tipos de recursos.
Forneça a lógica de detecção para seu controle de nuvem no formato Common Expression Language (CEL).
Com as expressões CEL, você define como quer avaliar as propriedades de um recurso. Para mais informações e exemplos, consulte Escrever regras para controles de nuvem personalizados. Clique em Continuar.
Se a regra de avaliação não for válida, um erro será exibido.
Selecione uma gravidade de descoberta adequada.
Escreva instruções de correção para que os responsáveis pela resposta a incidentes e os administradores da sua organização possam resolver qualquer descoberta para o controle da nuvem. Clique em Continuar.
Revise as entradas e clique em Criar.
Editar um controle de nuvem personalizado
Depois de criar um controle de nuvem, você pode mudar o nome, a descrição, as regras, as etapas de correção e o nível de gravidade dele. Não é possível mudar a categoria do controle de nuvem.
No console Google Cloud , acesse a página Frameworks.
Se solicitado, selecione a organização.
Clique na guia Controles da nuvem. A lista de controles de nuvem disponíveis é mostrada.
Clique no controle de nuvem que você quer editar.
Na página Detalhes dos controles de nuvem, verifique se o controle não está incluído em um framework. Se necessário, edite a estrutura para remover o controle de nuvem.
Clique em Editar.
Na página Editar controle de nuvem personalizado, mude o nome e a descrição conforme necessário. Clique em Continuar.
Atualize as regras, a gravidade da descoberta e as etapas de correção. Clique em Continuar.
Revise as mudanças e clique em Salvar.
Atualizar um controle de nuvem integrado para uma versão mais recente
O Google publica atualizações regulares nos controles de nuvem integrados à medida que os serviços implantam novos recursos ou novas práticas recomendadas surgem. As atualizações podem incluir novos controles ou mudanças nos controles atuais.
É possível conferir as versões dos controles de nuvem integrados no painel de controles de nuvem na guia Configurar ou na página de detalhes do controle de nuvem.
O Google notifica você nas notas da versão quando os seguintes itens são atualizados:
- Nome do Cloud Control
- Categoria da descoberta
- Mudança na lógica de detecção ou prevenção em uma regra
- Lógica subjacente de uma regra
Para atualizar um controle de nuvem depois de receber uma notificação, desvincule e reimplante os frameworks que incluem o controle de nuvem. Para instruções, consulte Atualizar um framework para uma versão mais recente.
Excluir um controle de nuvem personalizado
Exclua um controle na nuvem quando ele não for mais necessário. Só é possível excluir controles na nuvem que você criou. Não é possível excluir controles de nuvem integrados.
No console Google Cloud , acesse a página Frameworks.
Se solicitado, selecione a organização.
Clique na guia Controles da nuvem. A lista de controles de nuvem disponíveis é mostrada.
Clique no controle de nuvem que você quer excluir.
Na página Detalhes dos controles de nuvem, verifique se o controle não está incluído em um framework. Se necessário, edite a estrutura para remover o controle de nuvem.
Clique em Excluir.
Na janela Excluir, revise a mensagem. Digite
Deletee clique em Confirmar.
A seguir
- Saiba mais sobre os frameworks do Assured Workloads.
- Saiba como gerenciar frameworks.