本頁說明啟用 Security Command Center 後,如何設定及使用資安態勢服務。首先,您必須建立防護機制,其中包含以政策集整理的政策,然後使用防護機制部署項目部署防護機制。部署姿態後,您可以監控漂移情形,並隨著時間進一步調整姿態。
您無法在專案層級啟用資安態勢管理功能。詳情請參閱「專案層級啟用功能時的適用情形」。
事前準備
請先完成這些工作,再完成本頁面上的其餘工作。
啟用 Security Command Center
確認您已在組織層級啟用 Security Command Center。
如要將安全狀態分析偵測器做為政策使用,請在啟用程序中選取安全狀態分析服務。
設定權限
<
如要取得使用資安態勢所需的權限,請要求系統管理員授予您「安全狀態管理員 」(roles/securityposture.admin) IAM 角色。如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和組織的存取權」。
如要進一步瞭解資安態勢角色和權限,請參閱「機構層級啟用作業的 IAM」。
設定 Google Cloud CLI
<0x0A在 Google Cloud 控制台中啟用 Cloud Shell。
Google Cloud 控制台底部會開啟 Cloud Shell 工作階段,並顯示指令列提示。Cloud Shell 是已安裝 Google Cloud CLI 的殼層環境,並已設定適用於您目前專案的值。工作階段可能要幾秒鐘的時間才能初始化。
如要設定 gcloud CLI,使用服務帳戶模擬功能向 Google API 進行驗證,而非使用使用者憑證,請執行下列指令:
gcloud config set auth/impersonate_service_account SERVICE_ACCT_EMAIL
詳情請參閱「服務帳戶模擬」。
啟用 API
啟用組織政策服務和資安態勢服務 API:
gcloud services enable orgpolicy.googleapis.com securityposture.googleapis.com
設定與 AWS 的連線
如要使用 AWS 專用的內建安全狀態分析偵測工具,請連線至 AWS,以收集設定和資源資料。
建立及部署資安態勢
如要開始使用資安態勢,請完成下列步驟:
- 建立資安態勢 YAML 檔案,定義適用於資安態勢的政策。
- 根據姿態 YAML 檔案建立姿態。 Google Cloud
- 部署防護機制。
以下各節將提供詳細操作說明。
建立姿勢 YAML 檔案
防護機制包含您一併部署的一或多個政策組合。這些政策集包含您想納入狀態的所有預防和偵測政策。
如要建立姿勢,請執行下列任一操作:
- 複製預先定義的防護機制範本。如有需要,請編輯政策,確保政策適用於您的環境,並符合貴商家法規和安全標準。如需操作說明,請參閱「從預先定義的防護機制範本建立資安態勢檔案」。
- 從環境中擷取現有政策。如有需要,請編輯政策,確保符合貴商家的法規和安全標準。如需操作說明,請參閱「從現有環境中擷取政策,建立狀態檔案」。
- 建立定義姿勢的 Terraform 資源。如需操作說明,請參閱「使用政策定義建立 Terraform 資源」。
如要瞭解可在姿勢中使用的欄位,請參閱 Posture 參考資料和 PolicySet 參考資料。
使用預先定義的防護機制範本建立防護機制檔案
您可以使用預先定義的防護機制範本建立姿勢檔案。
控制台
前往 Google Cloud 控制台的「Posture Management」頁面。
選取機構。
在「範本」分頁中,按一下要使用的範本。
在「範本詳細資料」頁面中,按一下「建立姿勢」。
提供姿勢的專屬名稱,然後按一下「建立」。「姿勢詳細資料」頁面隨即開啟。
完成下列任一動作:
- 如果可以直接使用防護機制,不必進行任何變更 (例如使用其中一個
_essentials範本),即可部署防護機制。如需操作說明,請參閱「部署姿勢」。 - 如要修改任何政策集或政策 (例如使用其中一個強化範本),請完成「修改姿態 YAML 檔案」一節的步驟,並將姿態狀態設為
ACTIVE。
- 如果可以直接使用防護機制,不必進行任何變更 (例如使用其中一個
gcloud
- 查看預先定義的防護機制範本,判斷哪些範本適用於您的環境。您可以直接套用部分範本,但其他範本則需要自訂政策,才能符合您的環境。
使用下列其中一種方法,將 YAML 檔案複製到自己的文字編輯器:
- 從預先定義的姿勢範本複製 YAML 檔案中的參考內容。
- 執行
gcloud scc posture-templates describe指令,複製 YAML 檔案。
gcloud scc posture-templates describe \ organizations/ORGANIZATION_ID/locations/global/postureTemplates/POSTURE_TEMPLATE \ --revision-id=REVISION_ID替換下列值:
ORGANIZATION_ID是您啟用 Security Command Center 的組織。POSTURE_TEMPLATE是預先定義的防護機制範本名稱,如「預先定義的防護機制範本」一節所述。REVISION_ID是預先定義的防護機制範本修訂版本。如未加入修訂版本 ID,系統會顯示預先定義的防護機制範本最新版本。
舉例來說,如要查看
3589215982機構下的安全 AI 基礎預先定義狀態範本,請執行下列指令:gcloud scc posture-templates describe \ organizations/3589215982/locations/global/postureTemplates/secure_ai_essential \ --revision-id=v.1.0完成下列任一動作:
- 如果可以直接使用姿勢而無須進行任何變更 (例如使用其中一個
_essentials範本),即可建立姿勢。如需操作說明,請參閱「建立姿勢」。 - 如要修改任何政策集或政策,請完成「修改姿勢 YAML 檔案」。
- 如果可以直接使用姿勢而無須進行任何變更 (例如使用其中一個
從現有環境中擷取政策,建立防護機制檔案
您可以從現有專案、資料夾或機構中,擷取您設定的政策 (包括自訂政策和所有安全性狀態分析偵測器,包括自訂偵測器),然後建立防護機制檔案。如果組織、資料夾或專案已套用防護機制,您就無法從中擷取政策。
這項指令只會擷取您先前為機構、資料夾或專案設定的政策,不會擷取上層資料夾或機構的政策。
如果您已連線至 AWS,這項指令也會擷取 AWS 專屬的偵測工具 (預覽版)。
執行
gcloud scc postures extract指令,擷取環境中現有的機構政策和安全狀態分析偵測工具。gcloud scc postures extract POSTURE_NAME \ --workload=WORKLOAD替換下列值:
POSTURE_NAME是姿勢的相對資源名稱。例如:organizations/ORGANIZATION_ID/locations/global/postures/POSTURE_ID。POSTURE_ID是貴機構的姿勢英數名稱,「POSTURE_ID」最多只能有 63 個半形字元。
WORKLOAD是要從中擷取政策的專案、資料夾或機構。工作負載為下列其中之一:projects/PROJECT_NUMBERfolder/FOLDER_IDorganizations/ORGANIZATION_ID
舉例來說,如要從
6589215984機構下的3589215982資料夾擷取政策,請執行下列指令:gcloud scc postures extract \ organizations/6589215984/locations/global/postures/myStagingPosture \ workload=folder/3589215982 > posture.yaml開啟產生的
posture.yaml檔案進行編輯。完成下列任一動作:
- 如果可以直接使用姿勢而無須進行任何變更 (例如使用
_essentials範本),即可建立姿勢。如需操作說明,請參閱「建立姿勢」。 - 如要修改任何政策集或政策,請完成「修改姿勢 YAML 檔案」。
- 如果可以直接使用姿勢而無須進行任何變更 (例如使用
使用政策定義建立 Terraform 資源
您可以建立 Terraform 設定,以建立姿勢資源。
舉例來說,您可以建立姿勢資源,其中包含內建和自訂的機構政策限制,以及內建和自訂的 Security Health Analytics 偵測器。針對 AWS 專屬的內建安全狀態分析偵測工具,姿勢管理支援功能目前為預先發布版。
詳情請參閱 google_securityposture_posture。
修改姿勢 YAML 檔案
如要修改姿勢 YAML 檔案,請完成下列步驟:
- 在文字編輯器中開啟姿勢 YAML 檔案。
確認檔案開頭的
name、description和state。name: organizations/ORGANIZATION_ID/locations/global/posture/POSTURE_ID description: DESCRIPTION state: STATE
如要進一步瞭解這些欄位,請參閱
Posture參考資料。例如:
name: organizations/3589215982/locations/global/posture/stagingAIPosture description: This posture applies to staging environments for Vertex AI. state: ACTIVE自訂檔案中的政策,以符合您的需求。
如要瞭解可使用的欄位,請參閱
PolicySet參考資料。查看現有政策及其值。如果政策需要環境專屬資訊,請適當設定值。舉例來說,如要為安全 AI 中擴充的預先定義狀態政策
ainotebooks.accessMode新增允許的存取模式,請在policyRules下方新增:- policyId: Define access mode for Vertex AI Workbench notebooks and instances complianceStandards: - standard: NIST SP 800-53 control: AC-3(3) - standard: NIST SP 800-53 control: AC-6(1) constraint: orgPolicyConstraint: cannedConstraintId: ainotebooks.accessMode policyRules: - values: allowedValues: service-account description: This list constraint defines the modes of access allowed to Vertex AI Workbench notebooks and instances where enforced. The allow or deny list can specify multiple users with the service-account mode or single-user access with the single-user mode. The access mode to be allowed or denied must be listed explicitly.如「組織政策限制」一文所述,新增其他組織政策限制。如果您要定義自訂組織政策,請確認 YAML 檔案包含自訂限制定義。您無法使用透過其他方法建立的自訂限制 (例如使用Google Cloud 控制台)。
舉例來說,您可能會想設定
compute.trustedImageProjects限制,定義可用於儲存映像檔和例項化磁碟的專案。如果複製這個範例,請務必將allowedValues替換為合適的專案清單:- policyId: Define projects with trusted images. complianceStandards: - standard: control: constraint: orgPolicyConstraint: cannedConstraintId: compute.trustedImageProjects policyRules: - values: allowedValues: - project1 - project2 - projectN description: This is a complete list of projects from which images can be used.新增其他安全狀態分析偵測工具,例如「安全狀態分析發現項目」中記錄的項目。舉例來說,如果專案未使用 API 金鑰進行驗證,您可以新增安全狀態分析偵測工具來建立發現項目:
- policyId: API Key Exists constraint: securityHealthAnalyticsModule: moduleEnablementState: ENABLED moduleName: API_KEY_EXISTS以另一個例子來說,新增安全狀態分析自訂模組,即可偵測 Gemini Enterprise Agent Platform 資料集是否經過加密:
- policyId: CMEK key is used for Vertex AI DataSet complianceStandards: - standard: NIST SP 800-53 control: SC-12 - standard: NIST SP 800-53 control: SC-13 constraint: securityHealthAnalyticsCustomModule: displayName: "vertexAIDatasetCMEKDisabled" config: customOutput: {} predicate: expression: "!has(resource.encryptionSpec)" resourceSelector: resourceTypes: - aiplatform.googleapis.com/Dataset severity: CRITICAL description: "When enforced, this detector finds whether a dataset is not encrypted using CMEK." recommendation: "Restore the SHA module. See https://cloud.google.com/security-command-center/docs/custom-modules-sha-overview." moduleEnablementState: ENABLED以 Enterprise (已淘汰) 服務層級為例,請新增 AWS 專用的安全狀態分析偵測工具 (預覽版):
- policySetId: AWS policy set description: Policy set containing AWS built-in SHA modules for securing S3 buckets. policies: - policyId: S3 bucket replication enabled complianceStandards: - standard: NIST 800-53 R5 control: SI-13(5) constraint: securityHealthAnalyticsModule: moduleEnablementState: ENABLED moduleName: S3_BUCKET_REPLICATION_ENABLED description: This control checks whether an Amazon S3 bucket has Cross-Region Replication enabled. The control fails if the bucket does not have Cross-Region Replication enabled or if Same-Region Replication is also enabled. - policyId: S3 bucket logging enabled complianceStandards: - standard: NIST 800-53 R5 control: SI-7(8) - standard: PCI DSS 3.2.1 control: 10.3.1 constraint: securityHealthAnalyticsModule: moduleEnablementState: ENABLED moduleName: S3_BUCKET_LOGGING_ENABLED description: The AWS S3 Server Access Logging feature records access requests to storage buckets which is useful for security audits. By default, server access logging is not enabled for S3 buckets.如果您新增 AWS 專屬的偵測工具,就必須在機構層級部署資安態勢。
將姿勢檔案上傳至受版本控管的來源存放區,以便追蹤您對檔案所做的變更。
建立防護機制
完成這項工作,即可在 Security Command Center 中建立可部署的防護機制資源。如果您使用 Google Cloud 控制台,透過預先定義的防護機制範本建立資安態勢,系統會自動為您建立資安態勢資源。
控制台
前往 Google Cloud 控制台的「Posture Management」頁面。
選取機構。
按一下「建立姿勢」。您可以從現有防護機制或範本著手,也可以使用套用至資源的政策,建立防護機制。
使用現有防護機制或範本建立防護機制
- 選取「使用現有防護機制或範本 (瀏覽防護機制)」。
- 指定姿勢詳細資料,例如姿勢名稱和說明。
- 按一下「選取姿勢」。您可以根據現有姿勢或範本建立姿勢。
- 選取「姿勢」,使用現有姿勢建立姿勢。 從顯示的防護機制清單中選取防護機制,然後從所選防護機制的可用修訂版本清單中,選取一或多個修訂版本。
- 選取「範本」,使用範本建立姿態,然後從顯示的範本清單中選取一或多個範本。
- 按一下「儲存」。在「政策組合」部分下方,您可以查看與所選防護機制相關聯的政策組合清單。
- 從政策組合清單中選取政策。您也可以在這個頁面編輯政策,並將政策移至其他政策組合。您無法在同一個政策組合中,建立兩個名稱相同的政策。
- 點選「建立」。
使用套用至資源的政策建立防護機制
- 選取「使用已套用至資源的防護機制 (瀏覽資源)」。
- 指定姿勢詳細資料,例如姿勢名稱和說明。
- 按一下「選取資源」。
- 從顯示的資源清單中選取資源,然後按一下「建立」。
系統會將您重新導向至「防護機制詳細資料」頁面,顯示您建立的防護機制相關資訊。您可以查看與該姿勢相關聯的政策集。
gcloud
執行
gcloud scc postures create指令,使用posture.yaml檔案建立姿勢。gcloud scc postures create POSTURE_NAME \ --posture-from-file=POSTURE_FROM_FILE替換下列值:
POSTURE_NAME是姿勢的相對資源名稱。例如:organizations/ORGANIZATION_ID/locations/global/postures/POSTURE_ID。POSTURE_ID是貴機構的專屬姿勢英數名稱。「POSTURE_ID」最多只能有 63 個半形字元。
舉例來說,如要在機構
organizations/3589215982下建立 ID 為posture-example-1的姿勢,請執行下列指令:gcloud scc postures create \ organizations/3589215982/locations/global/postures/posture-example-1 \ --posture-from-file=posture.yaml如果防護機制建立程序失敗,請刪除防護機制、排解錯誤,然後再試一次。
如要確認防護機制是否已建立妥當,請參閱「查看防護機制」。
如要將這項安全防護措施套用至環境,請部署安全防護措施。
Terraform
如果您為姿勢資源建立 Terraform 設定,則必須使用基礎架構即程式碼管道佈建該設定。
詳情請參閱「Terraform on Google Cloud」。
部署防護機制
建立防護機制後,請將其部署至專案、資料夾或機構,以便將政策及其定義套用至機構中的特定資源,並監控漂移情形。您只能將一個姿勢部署至專案、資料夾或機構。
確認姿勢狀態為 ACTIVE。
部署姿勢時,系統會執行下列動作:
- 系統會套用組織政策和安全狀態分析偵測工具的定義。
- 系統會為姿態中定義的每項自訂機構政策,建立新的自訂限制。即使您是從範本或擷取的政策建立姿勢,且未變更這些政策,也是如此。限制 ID 包含姿勢修訂版本 ID 做為後置字元。如果刪除所有姿勢部署作業,後置字串會替換為隨機 UUID。
- 系統會為姿態中定義的每個自訂安全狀態分析偵測工具,建立新的自訂限制。即使您是從範本或擷取的政策建立防護機制,且未變更這些政策,也是如此。
自訂模組的預設狀態為「已啟用」。
控制台
前往 Google Cloud 控制台的「Posture Management」頁面。
選取機構。
在「Postures」(姿勢) 分頁中,按一下要部署的姿勢。
在「姿勢詳細資料」頁面中,選取姿勢的修訂版本。所選防護機制修訂版本必須處於有效狀態。
按一下「套用至資源」。
按一下「選取」,選取要部署姿勢的組織、資料夾或專案。
按一下「套用姿勢」。
gcloud
執行 gcloud scc posture-deployments create 指令,將防護機制部署至專案、資料夾或組織。
gcloud scc posture-deployments create POSTURE_DEPLOYMENT_NAME \
--posture-name=POSTURE_NAME \
--posture-revision-id=POSTURE_REVISION_ID \
--target-resource=TARGET_RESOURCE
替換下列值:
POSTURE_DEPLOYMENT_NAME是姿勢部署的相對資源名稱。格式為organizations/ORGANIZATION_ID/locations/global/postureDeployments/POSTURE_DEPLOYMENT_ID。LOCATION為global。POSTURE_ID是貴機構的專屬姿勢英數名稱。--posture-name=POSTURE_NAME是您要部署的姿勢名稱。格式為organizations/ORGANIZATION_ID/locations/global/postures/POSTURE_ID。
如果您的資安態勢包含 AWS 專屬的偵測工具,您必須在機構層級部署資安態勢 (預覽)。
舉例來說,如要部署姿勢,請執行下列指令:
gcloud scc posture-deployments create \
organizations/3589215982/locations/global/postureDeployments/postureDeployment123 \
--posture-name=organizations/3589215982/locations/global/postures/StagingAIPosture \
--posture-revision-id=version1 \
--target-resource=projects/4589215982
指令完成後,您可以查看狀態資訊。如果姿勢部署項目建立程序失敗,請刪除部署項目、排解錯誤,然後再試一次。
Terraform
您可以建立 Terraform 資源來部署姿勢。
resource "google_securityposture_posture_deployment" "posture_deployment_example" {
posture_deployment_id = "<POSTURE_DEPLOYMENT_ID>"
parent = "organizations/<ORGANIZATION_ID>"
location = "global"
description = "a new posture deployment"
target_resource = "<TARGET_RESOURCE>"
posture_id = "<POSTURE_NAME>"
posture_revision_id = "<POSTURE_REVISION_ID>"
}
查看防護機制和防護機制部署資訊
您可以查看狀態和狀態部署資訊,瞭解下列資訊:
- 已部署的防護機制,以及這些機制在資源階層 (機構、專案和資料夾) 中的套用位置
- 姿勢的修訂內容和狀態
- 姿勢部署作業的詳細資料
查看防護機制
您可以查看姿勢的相關資訊 (例如狀態和政策定義)。
控制台
前往 Google Cloud 控制台的「Posture Management」頁面。
選取機構。
在「Postures」(姿勢) 分頁中,按一下要查看的姿勢。系統會顯示姿勢詳細資料。
gcloud
執行 gcloud scc postures describe 指令,查看您建立的姿勢。
gcloud scc postures describe POSTURE_NAME \
--revision-id=REVISION_ID
替換下列值:
POSTURE_NAME是姿勢的相對資源名稱。例如:organizations/ORGANIZATION_ID/locations/global/postures/POSTURE_ID。POSTURE_ID是貴機構專屬的英數字元名稱,代表貴機構的狀態。revision-id=REVISION_ID是選用標記,用於指定要查看的姿勢版本。如未加入這個標記,系統會傳回最新版本。
舉例來說,如要查看名稱為 organizations/3589215982/locations/global/postures/posture-example-1 且修訂版本 ID 為 abcdefgh 的姿勢,請執行下列指令:
gcloud scc postures describe \
organizations/3589215982/locations/global/postures/posture-example-1 \
--revision-id=abcdefgh
查看防護機制部署作業的相關資訊
執行 gcloud scc posture-operations describe 指令,查看防護機制部署作業的作業詳細資料。
gcloud scc posture-operations describe OPERATION_NAME
其中 OPERATION_NAME 是作業的相對資源名稱。格式為 organizations/ORGANIZATION_ID/locations/global/operations/OPERATION_ID。執行姿勢指令時,您可以使用 --async 引數取得 OPERATION_ID。
舉例來說,如要查看名為 organizations/3589215982/locations/global/operations/operation-1694515698847-605272e4bcd7c-f93dade6-067467ae 的掃描作業,請執行下列指令:
gcloud scc posture-operations describe \
organizations/3589215982/locations/global/operations/operation-1694515698847-605272e4bcd7c-f93dade6-067467ae
查看防護機制部署作業的相關資訊
您可以查看姿勢的部署位置和部署狀態。
控制台
前往 Google Cloud 控制台的「Posture Management」頁面。
選取機構。
在「姿勢」分頁中,按一下您部署的姿勢。
前往「資源」分頁,查看部署姿勢的專案、資料夾和機構,以及部署狀態。
gcloud
執行 gcloud scc posture-deployments describe 指令,即可查看已部署防護機制的相關資訊。
gcloud scc posture-deployments describe POSTURE_DEPLOYMENT_NAME
其中 POSTURE_DEPLOYMENT_NAME 是姿勢部署的相對資源名稱。格式為 organizations/ORGANIZATION_ID/locations/global/postureDeployments/POSTURE_DEPLOYMENT_ID。
LOCATION為global。POSTURE_DEPLOYMENT_ID是姿勢部署作業的專屬名稱。
舉例來說,如要查看名為 organizations/3589215982/locations/global/postureDeployments/Posture-deployment-example-1 的姿勢部署作業詳細資料,請執行下列指令:
gcloud scc posture-deployments describe \
organizations/3589215982/locations/global/postureDeployments/Posture-deployment-example-1
更新狀態和狀態部署作業
你可以更新下列資訊:
- 姿勢的狀態。
- 安全防護機制中的政策定義。
- 部署姿勢的機構、資料夾或專案。
更新姿勢中的政策定義
啟用更多 Google Cloud 服務、部署額外資源,或需要額外政策來因應新的或變更的法規遵循規定時,您可能需要更新狀態。如果您要更新已部署的防護機制修訂版本,這項工作會建立新的防護機制修訂版本。否則,系統會更新您執行更新指令時指定的姿態修訂版本。
- 在文字編輯器中開啟 YAML 檔案。新增要更新的欄位及其值。更新政策集時,請確保檔案包含您想納入安全狀態的所有政策集,包括現有的政策集。如需操作說明,請參閱「修改姿勢 YAML 檔案」。
執行
gcloud scc postures update指令來更新狀態。gcloud scc postures update POSTURE_NAME \ --posture-from-file=POSTURE_FROM_FILE \ --revision-id=POSTURE_REVISION_ID \ --update-mask=UPDATE_MASK替換下列值:
POSTURE_NAME是姿勢的相對資源名稱。例如:organizations/ORGANIZATION_ID/locations/global/postures/POSTURE_ID。POSTURE_ID是貴機構專屬的英數字元名稱,代表貴機構的狀態。
POSTURE_FROM_FILE是包含變更內容的posture.yaml檔案相對或絕對路徑。POSTURE_ID是貴機構的專屬姿勢英數名稱。
POSTURE_FROM_FILE是包含變更內容的posture.yaml檔案相對或絕對路徑。--revision-id=REVISION_ID是要部署的姿勢修訂版本。如果資安態勢已部署,資安態勢服務會自動建立新版本的資安態勢,並使用不同的修訂版本 ID,然後將修訂版本 ID 納入輸出內容。--update-mask=UPDATE_MASK是要更新的欄位清單,以半形逗號分隔。這個引數為選用項目。 您可以將UPDATE_MASK設為下列其中一個值:*或未指定:套用您對政策集和姿勢說明所做的變更。policy_sets:只套用您對政策集所做的變更。description:僅套用你對姿勢說明所做的變更。policy_sets, description:將您對政策集和狀態說明所做的變更套用至政策集。state:僅套用狀態變更。
舉例來說,如要在機構
organizations/3589215982/locations/global下更新名為posture-example-1的姿勢,並將修訂版本 ID 設為abcd1234,請執行下列指令:gcloud scc postures update \ organizations/3589215982/locations/global/posture-example-1 \ --posture-from-file=posture.yaml --revision-id=abcd1234 --update-mask=policy_sets如果姿勢更新程序失敗,請排解錯誤,然後再試一次。
如要確認防護機制是否更新成功,請參閱「查看防護機制」。
變更防護機制狀態
姿勢的狀態會決定是否可部署至專案、資料夾或機構。
姿勢可能呈現下列狀態:
DRAFT:防護機制修訂版本尚未就緒,無法部署。您無法部署處於「DRAFT」狀態的姿勢修訂版本。ACTIVE:姿勢修訂版本可供部署。您可以將狀態從ACTIVE變更為DRAFT或DEPRECATED。DEPRECATED:無法將DEPRECATED防護機制修訂版本部署至資源。您必須刪除所有現有的姿勢部署作業,才能淘汰姿勢修訂版本。如要重新部署已淘汰的姿勢修訂版本,請將其狀態變更為ACTIVE。
控制台
前往 Google Cloud 控制台的「Posture Management」頁面。
選取機構。
在「姿勢」分頁中,按一下要更新的姿勢。
在「姿勢詳細資料」頁面中,按一下「編輯」。
選取姿勢狀態,然後按一下「儲存」。
gcloud
如要變更姿勢的狀態,請執行 gcloud scc postures update 指令。
更新其他欄位時,無法同時更新姿勢狀態。如需執行 gcloud scc postures update 指令的操作說明,請參閱「修改姿勢 YAML 檔案」。
更新姿勢部署作業
更新專案、資料夾或機構的防護機制部署作業,部署新的防護機制或防護機制的新修訂版本。
如果您要更新的姿勢修訂版本包含透過 Google Cloud 控制台刪除的自訂機構限制,您就無法使用相同的姿勢 ID 更新姿勢部署作業。組織政策服務會禁止建立名稱相同的自訂組織限制。而是必須建立新版本的姿勢,或使用其他姿勢 ID。
此外,更新程序會刪除政策部署作業,因此相關發現事項也會停用。
控制台
前往 Google Cloud 控制台的「Posture Management」頁面。
選取機構。
在「姿勢」分頁中,按一下要更新的姿勢。
在「姿勢詳細資料」頁面中,選取姿勢的修訂版本。
按一下「套用至資源」。
按一下「選取」,選取要部署安全狀況的組織、資料夾或專案。如果看到部署作業已存在的訊息,請刪除部署作業,然後再試一次。
gcloud
執行 gcloud scc posture-deployments update 指令來部署姿勢。
gcloud scc posture-deployments update POSTURE_DEPLOYMENT_NAME \
--description=DESCRIPTION \
--update-mask=UPDATE_MASK \
--posture-id=POSTURE_ID \
--posture-revision-id=POSTURE_REVISION_ID
替換下列值:
POSTURE_DEPLOYMENT_NAME是姿勢部署的相對資源名稱。格式為organizations/ORGANIZATION_ID/locations/global/postureDeployments/POSTURE_DEPLOYMENT_ID。POSTURE_DEPLOYMENT_ID是姿勢部署作業的專屬名稱。
--description=DESCRIPTION是已部署姿勢的選填說明。--posture-id=POSTURE_ID是貴機構的專屬狀態名稱。格式為organizations/ORGANIZATION_ID/locations/global/postures/POSTURE_NAME--posture-revision-id=POSTURE_REVISION_ID是要部署的姿勢修正。您可以在建立姿勢或查看姿勢時,從收到的回應中取得。--update-mask=UPDATE_MASK是要更新的欄位清單,以半形逗號分隔。此為可選用的引數。
舉例來說,如要使用下列條件更新姿勢部署作業:
- 機構:
organizations/3589215982/locations/global - 防護機制部署作業 ID:
postureDeploymentexample - 防護機制 ID:
StagingAIPosture - 修訂:
version2
執行下列指令:
gcloud scc posture-deployments update \
organizations/3589215982/locations/global/postureDeployments/postureDeploymentexample \
--posture-id=organizations/3589215982/locations/global/postures/StagingAIPosture \
--posture-revision-id=version2
指令完成後,您可以查看狀態資訊。如果姿勢部署更新程序失敗,請刪除部署項目、排解錯誤,然後再試一次。
監控姿態變化
您可以監控已部署的資安態勢,瞭解是否偏離資安態勢中定義的政策。漂移是指政策在姿勢以外發生的變更。舉例來說,如果管理員在控制台中變更政策定義,而不是更新狀態部署作業,就會發生偏移。
資安態勢服務會在發生差異時建立發現項目,您可以在 Google Cloud 控制台或 gcloud CLI 中查看。
控制台
對於所有姿勢,您可以使用「發現」頁面監控漂移。
前往 Google Cloud 控制台的「Findings」(發現事項) 頁面。
選取機構。
使用下列篩選器選項調查姿勢發現:
在「快速篩選器」窗格中,選取「Posture violation」發現項目。 您也可以在「查詢預覽」中輸入下列篩選條件:
state="ACTIVE" AND NOT mute="MUTED" AND finding_class="POSTURE_VIOLATION"如要查看與任何安全狀態分析自訂模組相關的發現,這些模組專門適用於 Gemini Enterprise Agent Platform 工作負載,請執行下列篩選查詢:
state="ACTIVE" AND NOT mute="MUTED" AND resource.type:"aiplatform"如要查看與您在狀態中套用的 Gemini Enterprise Agent Platform 機構政策相關的變異調查結果,請執行下列篩選查詢:
state="ACTIVE" AND NOT mute="MUTED" AND (category="SECURITY_POSTURE_POLICY_DRIFT" OR category="SECURITY_POSTURE_POLICY_DELETE" OR category="SECURITY_POSTURE_DETECTOR_DRIFT" OR category="SECURITY_POSTURE_DETECTOR_DELETE") AND contains(risks, risk_category = "AI_WORKLOAD_AT_RISK")
如要查看發現項目的詳細資料,請點選該項目。
gcloud
如要在 gcloud CLI 中查看差異結果,請執行下列指令:
gcloud scc findings list ORGANIZATION_ID \
--filter="category=\"SECURITY_POSTURE_DRIFT\""
其中的 ORGANIZATION_ID 為機構 ID。
您可以匯出這些發現項目,方法與匯出 Security Command Center 的任何其他發現項目相同。詳情請參閱「匯出 Security Command Center 資料」。
修正防護機制發現項目
如要瞭解如何解決各項發現,請參閱「資安態勢服務發現」。您也可以使用相同的姿勢 ID 和姿勢修訂版本更新姿勢部署作業。
產生測試用的漂移發現
部署狀態後,您可以監控政策的變動。如要在測試環境中查看實際的變異偵測結果,請完成下列步驟:
前往控制台的「組織政策」頁面。
選取機構。
編輯已部署防護機制中定義的其中一項政策。舉例來說,如果您使用預先定義的安全 AI 狀態,可以編輯「限制公開 IP 對新 Vertex AI Workbench 筆記本和執行個體的存取權」政策。
變更政策後,按一下「設定政策」。
前往「發現項目」頁面。
選取機構。
在「快速篩選器」窗格的「來源顯示名稱」部分,選取「資安態勢」。與變更相關的發現項目應會在五分鐘內顯示。
如要查看發現項目的詳細資料,請點選該項目。
刪除防護機制部署作業
如果姿勢部署作業未正確部署、您不再需要特定姿勢,或您不想再將特定姿勢指派給專案、資料夾或機構,可以刪除姿勢部署作業。如要刪除姿勢部署作業,姿勢部署作業必須處於下列任一狀態:
ACTIVECREATE_FAILEDUPDATE_FAILEDDELETE_FAILED
如要驗證防護機制部署狀態,請參閱「查看防護機制部署資訊」。
刪除防護機制部署作業時,系統會從您指派防護機制的資源 (組織、資料夾或專案) 中移除防護機制。並停用相關發現項目。
不同類型政策的輸出內容如下:
- 刪除包含自訂組織政策的防護機制部署作業時,自訂組織政策也會一併刪除。不過,自訂限制仍會存在。
刪除包含內建安全狀態分析偵測器的防護機制部署作業時,安全狀態分析模組的最終狀態取決於部署作業所在的機構、資料夾或專案。
- 如果您在資料夾或專案中部署防護機制,內建的安全狀態分析偵測器會從上層組織或資料夾繼承狀態。
- 如果您在機構層級部署安全防護機制,內建的安全狀態分析偵測工具會還原為預設狀態。如要瞭解預設狀態,請參閱「啟用及停用偵測器」。
控制台
前往 Google Cloud 控制台的「Posture Management」頁面。
選取機構。
在「Postures」(姿勢) 分頁中,點按要從所屬資源中移除的姿勢。
在「姿勢詳細資料」頁面中,選取姿勢的修訂版本,然後前往「資源」。
在已部署當前有效安全狀態修訂版本的資源清單中,按一下「移除」。
gcloud
執行 gcloud scc posture-deployments delete 指令,刪除姿態部署作業。
gcloud scc posture-deployments delete POSTURE_DEPLOYMENT_NAME
POSTURE_DEPLOYMENT_NAME 是姿勢部署的相對資源名稱。格式為 organizations/ORGANIZATION_ID/locations/global/postureDeployments/POSTURE_DEPLOYMENT_ID。
POSTURE_DEPLOYMENT_ID是姿勢部署作業的專屬名稱。
舉例來說,如要刪除名為 organizations/3589215982/locations/global/postureDeployments/posture-deployment-example-1 的姿勢部署作業,請執行下列指令:
gcloud scc posture-deployments delete \
organizations/3589215982/locations/global/postureDeployments/posture-deployment-example-1
刪除防護機制
刪除防護機制時,所有修訂版本也會一併刪除。如果姿勢的任何修訂版本已部署,就無法刪除該姿勢。您必須刪除所有姿勢部署項目,才能完成這項工作。
控制台
前往 Google Cloud 控制台的「Posture Management」頁面。
選取機構。
在「姿勢」分頁中,按一下要刪除的姿勢。
在「Posture details」(姿勢詳細資料) 頁面中,按一下「Delete」(刪除)。
gcloud
執行 gcloud scc postures delete 指令即可刪除姿勢。
gcloud scc postures delete POSTURE_NAME
POSTURE_NAME 是資安態勢的相關資源名稱。
例如:organizations/ORGANIZATION_ID/locations/global/postures/POSTURE_ID。姿勢 ID 是姿勢的英數字元名稱,貴機構專屬。
舉例來說,如要刪除名為 organizations/3589215982/locations/global/postures/posture-example-1 的姿勢,請執行下列指令:
gcloud scc postures delete \
organizations/3589215982/locations/global/postures/posture-example-1