Assured Workloads-Frameworks überwachen

Assured Workloads überwacht Ihre Framework-Bereitstellungen aktiv auf Verstöße gegen die Compliance, indem die Anforderungen einer bereitgestellten Datengrenze mit dem Ordner oder Projekt verglichen werden, dem sie zugewiesen ist. Wenn Ihr Ordner oder Projekt von den Cloud-Kontrollanforderungen einer oder mehrerer Datengrenzen abweicht, liegt ein Verstoß vor. Zu den Arten von Verstößen gehören:

  • Standort: Wenn eine untergeordnete Ressource in einem zugewiesenen Ordner oder Projekt an einem nicht konformen Standort bereitgestellt wird, liegt ein Verstoß vor. Dieser Verstoß kann auftreten, wenn Sie einen Standardwert für die Cloud-Steuerung Ressourcenstandorte einschränken für ein bestimmtes Framework ändern, das der Organisationsrichtlinieneinschränkung gcp.resourceLocations zugeordnet ist.
  • Dienstnutzung: Wenn ein nicht konformer Dienstendpunkt (z. B. compute.googleapis.com) für einen zugewiesenen Ordner oder ein zugewiesenes Projekt aktiviert ist, liegt ein Verstoß vor. Dieser Verstoß kann auftreten, wenn Sie den Standardwert für die Cloud-Kontrolle Nutzung von Diensten einschränken für ein bestimmtes Framework ändern, das der Organisationsrichtlinieneinschränkung gcp.restrictServiceUsage zugeordnet ist.
  • Verschlüsselung: Für einige Datenstandorte sind vom Kunden verwaltete Verschlüsselungsschlüssel erforderlich, die für eine bestimmte Gruppe von Dienstendpunkten festgelegt sind. Um diese Anforderung zu erzwingen, wird die Cloud-Kontrolle CMEK für unterstützte Dienste erzwingen angewendet. Wenn Sie nicht konforme Dienste hinzufügen oder vorhandene oder erforderliche Dienste aus dieser Cloud-Steuerung entfernen, liegt ein Verstoß vor. Dieser Verstoß wird der Einschränkung für die Organisationsrichtlinie gcp.restrictNonCmekServices zugeordnet.
  • Zugriff: Für einige Datenstandorte ist eine Zugriffsgenehmigung oder Access Transparency erforderlich. Damit können Sie Anfragen von Google-Mitarbeitern für den Zugriff auf Kundendaten autorisieren und festlegen, wann und warum auf diese Daten zugegriffen wurde. Wenn Sie diese Cloud-Steuerelemente ändern, z. B. indem Sie die Standardwerte für das Cloud-Steuerelement Access Transparency aktivieren ändern, kann dies zu einem Verstoß führen.
  • Konfiguration: Wenn Sie einen Cloud-Steuerungswert in einen nicht konformen Wert ändern, kann dies zu einem Verstoß führen.

Wenn ein Verstoß auftritt, können Sie ihn beheben oder gegebenenfalls Ausnahmen erstellen. Ein Verstoß kann einen von drei Status haben:

  • Nicht behoben:Der Verstoß wurde nicht behoben oder es wurde zuvor eine Ausnahme gewährt, bevor nicht konforme Änderungen am Ordner oder an der Ressource vorgenommen wurden.
  • Behoben: Der Verstoß wurde durch die folgenden Schritte zur Behebung des Problems behoben.
  • Ausnahme: Dem Verstoß wurde eine Ausnahme gewährt und eine geschäftliche Begründung wurde angegeben.

Das Monitoring wird automatisch aktiviert, wenn Sie ein Assured Workloads-Framework auf eine Ressource anwenden.

Verstöße gegen die Organisation aufrufen

Führen Sie die folgenden Schritte aus, um bestimmte Compliance-Verstöße und ihre Details aufzurufen:

  1. Rufen Sie in der Google Cloud Console die Seite Monitoring auf.

    Zu Monitoring

  2. Wählen Sie Ihre Organisation aus, wenn Sie dazu aufgefordert werden.

  3. Klicken Sie auf den Tab Assured Workloads-Verstöße. Es werden zwei Tabs angezeigt: Verstöße gegen Organisationsrichtlinien und Ressourcenverstöße. Wenn mehr als ein ungelöster Verstoß vorliegt, ist das Symbol  auf dem Tab aktiv.

    Der Tab Verstöße gegen Organisationsrichtlinien ist standardmäßig ausgewählt. Auf diesem Tab werden alle nicht behobenen Verstöße gegen Organisationsrichtlinien in allen Ordnern oder Projekten mit Assured Workloads-Frameworks in der Organisation angezeigt.

    Auf dem Tab Ressourcenverstöße werden alle nicht behobenen Verstöße angezeigt, die der Ressource in allen Assured Workloads-Framework-Ordnern oder -Projekten in der Organisation zugeordnet sind.

  4. Verwenden Sie auf beiden Tabs die Optionen unter Schnellfilter, um nach Status des Verstoßes, Art des Verstoßes, Zuweisung, betroffenen Frameworks, Steuerung der Organisationsrichtlinie oder bestimmten Ressourcentypen zu filtern.

  5. Wenn auf einem der beiden Tabs Verstöße vorhanden sind, klicken Sie auf eine Verstoß-ID, um weitere Informationen zu erhalten.

Auf der Seite Details zu Verstößen können Sie die folgenden Aufgaben ausführen:

  • Kopieren Sie die ID des Verstoßes.

  • Sehen Sie sich die Ressource des Assured Workloads-Frameworks an, in der der Verstoß aufgetreten ist, und wann er zum ersten Mal aufgetreten ist.

  • Prüfen Sie das Audit-Log, das Folgendes enthält:

    • Zeitpunkt des Verstoßes

    • Welche Richtlinie geändert wurde, um den Verstoß zu verursachen, und welcher Nutzer die Änderung vorgenommen hat

    • Wenn eine Ausnahme gewährt wurde, welcher Nutzer sie erteilt hat.

    • Sehen Sie sich gegebenenfalls die Ressource an, auf der der Verstoß aufgetreten ist.

  • Rufen Sie die betroffene Organisationsrichtlinie auf.

  • Sie können Ausnahmen für Complianceverstöße hinzufügen. Vorherige Ausnahmen für die Ressource werden aufgeführt. Diese Ausnahmen umfassen den Nutzer, der die Ausnahme gewährt hat, die von ihm angegebene Begründung und den Zeitpunkt, zu dem die Ausnahme gewährt wurde.

  • Folgen Sie den Schritten, um die Ausnahme zu beheben.

Bei Verstößen gegen Organisationsrichtlinien können Sie auch Folgendes sehen:

  • Betroffene Organisationsrichtlinie: Wenn Sie die Richtlinie aufrufen möchten, die mit dem Compliance-Verstoß verknüpft ist, klicken Sie auf Richtlinie ansehen.
  • Untergeordnete Ressourcenverstöße: Verstöße gegen ressourcenbasierte Organisationsrichtlinien können zu untergeordneten Ressourcenverstößen führen. Wenn Sie untergeordnete Ressourcenverstöße ansehen oder beheben möchten, klicken Sie auf die Verstoß-ID.

Bei Ressourcenverstößen sehen Sie außerdem Folgendes:

  • Verstöße gegen die Richtlinie der übergeordneten Organisation: Wenn Verstöße gegen die Richtlinie der übergeordneten Organisation die Ursache für einen Verstoß bei einer untergeordneten Ressource sind, müssen sie zuerst auf der Ebene der untergeordneten Ressource behoben werden. Nachdem der Verstoß bei der untergeordneten Ressource behoben wurde, beheben Sie den Verstoß gegen die Organisationsrichtlinie der übergeordneten Ressource. Klicken Sie auf Verstoß ansehen, um die Details zum Verstoß aufzurufen.
  • Alle anderen Verstöße gegen die spezifische Ressource, die den Ressourcenverstoß verursachen, sind ebenfalls sichtbar.

Verstöße beheben

Führen Sie folgende Schritte aus, um einen Verstoß zu beheben:

  1. Rufen Sie in der Google Cloud Console die Seite Monitoring auf.

    Zu Monitoring

  2. Wählen Sie Ihre Organisation aus, wenn Sie dazu aufgefordert werden.

  3. Klicken Sie auf den Tab Assured Workloads-Verstöße. Es werden zwei Tabs angezeigt: Verstöße gegen Organisationsrichtlinien und Ressourcenverstöße. Wenn mehr als ein ungelöster Verstoß vorliegt, ist das Symbol  auf dem Tab aktiv. Klicken Sie auf den Tab, für den Sie Verstöße aufrufen möchten.

  4. Klicken Sie auf die Verstoß-ID, um weitere Informationen zu erhalten.

  5. Folgen Sie im Abschnitt Korrektur der Anleitung, um das Problem zu beheben.

Ausnahmen für Verstöße hinzufügen

Manchmal ist ein Verstoß für eine bestimmte Situation gültig. Sie können einen oder mehrere Verstöße bestätigen, indem Sie die folgenden Schritte ausführen, um eine Ausnahme hinzuzufügen.

  1. Rufen Sie in der Google Cloud Console die Seite Monitoring auf.

    Zu Monitoring

  2. Wählen Sie Ihre Organisation aus, wenn Sie dazu aufgefordert werden.

  3. Klicken Sie auf den Tab Assured Workloads-Verstöße. Es werden zwei Tabs angezeigt: Verstöße gegen Organisationsrichtlinien und Ressourcenverstöße. Wenn mehr als ein ungelöster Verstoß vorliegt, ist das Symbol  auf dem Tab aktiv.

    Der Tab Verstöße gegen Organisationsrichtlinien ist standardmäßig ausgewählt. Auf diesem Tab werden alle nicht behobenen Verstöße gegen Organisationsrichtlinien in allen Ordnern oder Projekten mit Assured Workloads-Frameworks in der Organisation angezeigt.

    Auf dem Tab Ressourcenverstöße werden alle nicht behobenen Verstöße angezeigt, die der Ressource in allen Assured Workloads-Framework-Ordnern oder -Projekten in der Organisation zugeordnet sind.

    Klicken Sie auf den Tab, für den Sie Verstöße aufrufen möchten.

  4. Wählen Sie in der Liste der Verstöße einen oder mehrere aus, für die Sie eine Ausnahme hinzufügen möchten. Sie können bis zu 100 Verstöße gegen Organisationsrichtlinien und bis zu 400 Ressourcenverstöße in einem einzigen Vorgang bestätigen. Klicken Sie auf Bestätigen.

  5. Geben Sie eine geschäftliche Begründung für die Ausnahme ein. Wenn Sie mehr als einen Verstoß ausgewählt haben, gilt diese Ausnahme für alle. Wenn die Ausnahme bei Verstößen gegen Organisationsrichtlinien für alle untergeordneten Ressourcen gelten soll, wählen Sie das Kästchen Auf alle vorhandenen untergeordneten Ressourcenverstöße anwenden aus. Klicken Sie auf Senden.

Der Status des Verstoßes ist jetzt Ausnahme.

Nächste Schritte