Monitorare i framework Assured Workloads

Assured Workloads monitora attivamente i deployment del framework per rilevare violazioni della conformità confrontando i requisiti di un confine dei dati di cui è stato eseguito il deployment con la cartella o il progetto a cui è assegnato. Quando la tua cartella o il tuo progetto si discosta da uno o più requisiti di controllo cloud del confine dei dati, si verifica una violazione. I tipi di violazione includono:

  • Posizione: quando una risorsa secondaria in una cartella o un progetto assegnato viene implementata in una posizione non conforme, si verifica una violazione. Questa violazione può verificarsi modificando un valore predefinito per il controllo cloud Limitare le località delle risorse per un determinato framework, che viene mappato al vincolo di policy dell'organizzazione gcp.resourceLocations.
  • Utilizzo del servizio: quando un endpoint di servizio non conforme (ad esempio compute.googleapis.com) è abilitato in una cartella o in un progetto assegnato, si verifica una violazione. Questa violazione può verificarsi se modifichi il valore predefinito del controllo cloud Limita utilizzo servizi per un determinato framework, che viene mappato al vincolo di policy dell'organizzazione gcp.restrictServiceUsage.
  • Crittografia: alcuni confini dei dati richiedono chiavi di crittografia gestite dal cliente impostate su un insieme specifico di endpoint di servizio. Per applicare questo requisito, viene applicato il controllo cloud Applica CMEK per i servizi supportati. Se aggiungi servizi non conformi o rimuovi servizi esistenti o richiesti da questo controllo cloud, si verificherà una violazione. Questa violazione è mappata al gcp.restrictNonCmekServices vincolo dei criteri dell'organizzazione.
  • Accesso: alcuni confini dei dati richiedono Approvazione accesso o Access Transparency, che insieme ti aiutano ad autorizzare le richieste del personale Google di accedere ai dati del cliente e a determinare quando e perché è stato eseguito l'accesso a questi dati. Quando modifichi questi controlli cloud, ad esempio modificando i valori predefiniti per il controllo cloud Attiva Access Transparency, puoi causare una violazione.
  • Configurazione: la modifica di un valore di controllo cloud in un valore non conforme può causare una violazione.

Quando si verifica una violazione, puoi risolverla o creare eccezioni per la violazione, se opportuno. Una violazione può avere uno dei tre seguenti stati:

  • Non risolta:la violazione non è stata risolta o è stata precedentemente concessa un'eccezione prima che venissero apportate modifiche non conformi alla cartella o alla risorsa.
  • Risolto:la violazione è stata risolta seguendo i passaggi per risolvere il problema.
  • Eccezione:alla violazione è stata concessa un'eccezione e è stata fornita una giustificazione aziendale.

Il monitoraggio viene attivato automaticamente quando applichi un framework Assured Workloads a una risorsa.

Visualizzare le violazioni nella tua organizzazione

Per visualizzare violazioni della conformità specifiche e i relativi dettagli, completa i seguenti passaggi:

  1. Nella console Google Cloud , vai alla pagina Monitoring.

    Vai a Monitoring

  2. Se richiesto, seleziona la tua organizzazione.

  3. Fai clic sulla scheda Violazioni di Assured Workloads. Vengono visualizzate due schede: Violazioni delle policy dell'organizzazione e Violazioni delle risorse. Se esiste più di una violazione irrisolta, l'icona è attiva nella scheda.

    La scheda Violazioni delle policy dell'organizzazione è selezionata per impostazione predefinita. Questa scheda mostra tutte le violazioni delle policy dell'organizzazione non risolte nelle cartelle o nei progetti dei framework Assured Workloads dell'organizzazione.

    La scheda Violazioni delle risorse mostra tutte le violazioni non risolte associate alla risorsa in tutte le cartelle o i progetti dei framework Assured Workloads dell'organizzazione.

  4. Per entrambe le schede, utilizza le opzioni Filtri rapidi per filtrare in base a stato della violazione, tipo di violazione, assegnazione, framework interessati, controllo delle norme dell'organizzazione o tipi di risorse specifici.

  5. Per entrambe le schede, se sono presenti violazioni, fai clic su un ID violazione per visualizzare informazioni più dettagliate.

Nella pagina Dettagli violazione, puoi eseguire le seguenti operazioni:

  • Copia l'ID violazione.

  • Visualizza la risorsa del framework Assured Workloads in cui si è verificata la violazione e quando si è verificata per la prima volta.

  • Visualizza l'audit log, che include quanto segue:

    • Quando si è verificata la violazione.

    • Quale policy è stata modificata per causare la violazione e quale utente ha apportato la modifica.

    • Se è stata concessa un'eccezione, l'utente che l'ha concessa.

    • Se applicabile, visualizza la risorsa specifica su cui si è verificata la violazione.

  • Visualizza la policy dell'organizzazione interessata.

  • Visualizza e aggiungi eccezioni per le violazioni della conformità. Vengono elencate le eccezioni precedenti per la risorsa. Queste eccezioni includono l'utente che ha concesso l'eccezione, la relativa motivazione fornita dall'utente e il momento in cui è stata concessa.

  • Segui i passaggi di correzione per risolvere l'eccezione.

Per le violazioni delle policy dell'organizzazione, puoi anche visualizzare:

  • Policy dell'organizzazione interessata: per visualizzare la policy associata alla violazione della conformità, fai clic su Visualizza policy.
  • Violazioni delle risorse secondarie: le violazioni dei criteri dell'organizzazione basati sulle risorse possono causare violazioni delle risorse secondarie. Per visualizzare o risolvere le violazioni delle risorse secondarie, fai clic sull'ID violazione.

Per le violazioni delle risorse, puoi anche visualizzare quanto segue:

  • Violazioni delle policy dell'organizzazione principale: quando le violazioni delle policy dell'organizzazione principale sono la causa di una violazione delle risorse secondarie, devono essere risolte prima a livello secondario. Una volta risolta la violazione della risorsa secondaria, risolvi la violazione delle norme dell'organizzazione principale. Per visualizzare i dettagli della violazione, fai clic su Visualizza violazione.
  • Sono visibili anche altre violazioni della risorsa specifica che causa la violazione della risorsa.

Risolvere le violazioni

Per risolvere una violazione, completa i seguenti passaggi:

  1. Nella console Google Cloud , vai alla pagina Monitoring.

    Vai a Monitoring

  2. Se richiesto, seleziona la tua organizzazione.

  3. Fai clic sulla scheda Violazioni di Assured Workloads. Vengono visualizzate due schede: Violazioni delle policy dell'organizzazione e Violazioni delle risorse. Se esiste più di una violazione irrisolta, l'icona è attiva nella scheda. Fai clic sulla scheda per cui vuoi visualizzare le violazioni.

  4. Fai clic su ID violazione per visualizzare informazioni più dettagliate.

  5. Nella sezione Correzione, segui le istruzioni per risolvere il problema.

Aggiungere eccezioni per violazioni

A volte una violazione potrebbe essere valida per una situazione particolare. Puoi riconoscere una o più violazioni completando i seguenti passaggi per aggiungere un'eccezione.

  1. Nella console Google Cloud , vai alla pagina Monitoring.

    Vai a Monitoring

  2. Se richiesto, seleziona la tua organizzazione.

  3. Fai clic sulla scheda Violazioni di Assured Workloads. Vengono visualizzate due schede: Violazioni delle policy dell'organizzazione e Violazioni delle risorse. Se esiste più di una violazione irrisolta, l'icona è attiva nella scheda.

    La scheda Violazioni delle policy dell'organizzazione è selezionata per impostazione predefinita. Questa scheda mostra tutte le violazioni delle policy dell'organizzazione non risolte nelle cartelle o nei progetti dei framework Assured Workloads dell'organizzazione.

    La scheda Violazioni delle risorse mostra tutte le violazioni non risolte associate alla risorsa in tutte le cartelle o i progetti dei framework Assured Workloads dell'organizzazione.

    Fai clic sulla scheda per cui vuoi visualizzare le violazioni.

  4. Dall'elenco delle violazioni, seleziona una o più violazioni per le quali vuoi aggiungere un'eccezione. Puoi confermare fino a 100 violazioni delle norme dell'organizzazione e fino a 400 violazioni delle risorse in una singola operazione. Fai clic su Conferma.

  5. Inserisci una giustificazione aziendale per l'eccezione. Se hai selezionato più di una violazione, questa eccezione verrà applicata a tutte. Per le violazioni delle norme dell'organizzazione, se vuoi che l'eccezione venga applicata a tutte le risorse secondarie, seleziona la casella di controllo Applica a tutte le violazioni delle risorse secondarie esistenti. Fai clic su Invia.

Lo stato della violazione è ora impostato su Eccezione.

Passaggi successivi