Ative o Compliance Manager para aplicar frameworks à sua Google Cloud organização ou projeto.
Antes de começar
Conclua estas tarefas antes de ativar o Compliance Manager.
Para receber as permissões necessárias para ativar o Compliance Manager, peça ao administrador para conceder a você os seguintes papéis do IAM:
-
Ativar para uma organização:
- Administrador de políticas da organização (
roles/orgpolicy.policyAdmin) na organização - Editor administrador da Central de segurança (
roles/securitycenter.adminEditor) na organização
- Administrador de políticas da organização (
-
Ativar para um projeto:
- Administrador do IAM do projeto (
roles/resourcemanager.projectIamAdmin) no projeto - Administrador da Central de segurança (
roles/securitycenter.admin) no projeto
- Administrador do IAM do projeto (
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Também é possível conseguir as permissões necessárias com papéis personalizados ou outros papéis predefinidos.
Ativar o Compliance Manager
Conclua as etapas a seguir para ativar o Compliance Manager no nível da organização ou do projeto:
Ative o Compliance Manager usando um dos seguintes métodos:
Cenário Instruções Você não ativou o Security Command Center e quer usar o Security Command Center Standard. Ative o Compliance Manager ativando o Security Command Center Standard. Para novas organizações que ativam o nível Standard, o Compliance Manager é ativado automaticamente.
Você já está usando o nível Standard do Security Command Center. Nenhuma ação é necessária.
O Compliance Manager é ativado por um upgrade de back-end. Para mais informações, consulte Migração e ativação do nível Standard.Você não ativou o Security Command Center e quer usar o nível Premium. Ative o Compliance Manager ativando o Security Command Center Premium. Você não ativou o Security Command Center e quer usar o nível Security Command Center Enterprise. Ative o Compliance Manager ativando o Security Command Center Enterprise. Você ativou o Security Command Center Premium anteriormente e quer ativar o Compliance Manager. Ative o Compliance Manager usando a página Configurações. Você ativou o nível Security Command Center Enterprise anteriormente e quer ativar o Compliance Manager. Ative o Compliance Manager usando a página Ativar o Compliance Manager. Você ativou qualquer nível de serviço do Security Command Center anteriormente e quer ativar o Compliance Manager para um único projeto. Selecione o escopo do projeto e ative o Compliance Manager usando a página Configurações. Para mais informações sobre os níveis do Security Command Center, consulte Níveis de serviço do Security Command Center.
O Compliance Manager não oferece suporte a chaves de criptografia gerenciadas pelo cliente (CMEK).
Quando você ativa o Compliance Manager, os seguintes serviços também são ativados:
- (Somente níveis Premium e Enterprise) Proteção de dados sensíveis para usar indicadores de sensibilidade de dados na avaliação de risco de dados padrão.
- (Somente níveis Premium e Enterprise) Event Threat Detection (parte do Security Command Center) no nível da organização.
- Gerenciamento de Postura de Segurança de Dados para frameworks de segurança de dados.
- (Somente níveis Premium e Enterprise) Proteção de IA para frameworks de segurança de IA.
O agente de serviço de compliance de segurança do Cloud é criado quando você ativa o Compliance Manager. O Compliance Manager usa um agente de serviço no nível da organização (
service-org-ORGANIZATION_ID@gcp-sa-csc-hpsa.iam.gserviceaccount.com) ou para envolvidos no projeto (service-PROJECT_NUMBER@gcp-sa-csc-hpsa.iam.gserviceaccount.com) para acessar recursos, dependendo do escopo de ativação.Para concluir auditorias com o Compliance Manager, ative o Gerenciador de auditoria.
Para o Security Command Center Standard, o framework Security Essentials é aplicado à organização automaticamente.
Para o Security Command Center Premium, os frameworks não são aplicados à organização automaticamente.
Para o Security Command Center Enterprise, os seguintes frameworks são aplicados à organização automaticamente:
- Fundamentos da IA recomendados pelo Google: Gemini Enterprise Agent Platform
- Fundamentos de segurança de dados e privacidade
Gerenciar níveis de serviço no Compliance Manager
Os recursos do Compliance Manager variam de acordo com o nível de serviço do Security Command Center. O nível Standard oferece uma linha de base de segurança pelo Security Essentials framework. Os níveis Premium e Enterprise incluem recursos avançados, como frameworks regulatórios integrados, recursos de auditoria, e controles de nuvem personalizados.
Fazer downgrade para o nível de serviço Security Command Center Standard
Se você fizer downgrade da organização ou do projeto para o nível Standard, vai perder o acesso a recursos avançados, como frameworks regulatórios integrados, recursos de auditoria e controles de nuvem personalizados. Analise os efeitos antes de fazer o downgrade, porque você pode perder ou alterar alguns dados permanentemente.
Impacto em frameworks e implantações
Ao fazer downgrade para o Security Command Center Standard, as seguintes mudanças ocorrem em frameworks e implantações:
- O sistema remove automaticamente todas as implantações de framework integradas (exceto Security Essentials) sem aviso ou notificação.
- Se um framework personalizado contiver um controle de nuvem que não seja compatível com o nível Standard, o sistema vai remover todo o framework.
Impacto nas descobertas
Ao fazer downgrade para o Security Command Center Standard, as seguintes mudanças ocorrem nas descobertas:
- O sistema marca as descobertas associadas a frameworks não compatíveis como inativas.
- Você tem acesso somente leitura às descobertas inativas por sete dias. Depois disso, elas expiram e ficam indisponíveis.
Impacto nos controles de nuvem personalizados
Ao fazer downgrade para o Security Command Center Standard, as seguintes mudanças ocorrem nos controles de nuvem personalizados:
- Não é possível criar ou gerenciar controles de nuvem personalizados.
- Os controles de nuvem personalizados são preservados, mas ficam inativos e inutilizáveis. O sistema remove automaticamente todas as implantações de framework ativas que contêm controles de nuvem personalizados.
- Se você fizer downgrade para o nível Standard do Security Command Center, as permissões do IAM relacionadas aos controles de nuvem personalizados vão se tornar ineficazes. Não é necessário revogá-las manualmente.
Impacto nos recursos de auditoria
Os recursos de auditoria são exclusivos dos níveis Security Command Center Premium e Enterprise.
Os relatórios de auditoria e as evidências nos buckets do Cloud Storage são gerenciados pelas regras de gerenciamento do ciclo de vida de objetos, não pelas políticas de retenção do Security Command Center.
Fazer upgrade novamente para os níveis de serviço Premium ou Enterprise do Security Command Center
Quando você retorna aos níveis de serviço Premium ou Enterprise do Security Command Center, os recursos avançados são restaurados. O upgrade tem os seguintes efeitos nas implantações:
- Os controles personalizados inativos ficam disponíveis novamente.
- As implantações de framework removidas durante o downgrade não podem ser recuperadas. É necessário reimplantar os frameworks manualmente.
A seguir
- Configurar papéis do IAM para usuários de compliance
- Configurar o suporte para VPC Service Controls
- Gerenciar um framework
- Configurar o Gerenciamento de Postura de Segurança de Dados
- Configurar a proteção para IA