שיפור האבטחה של מופע באמצעות החלפה של אישורי שרת

בדף הזה מוסבר איך לצפות בהמלצות לגבי החלפת אישורי שרתים עבור מופעים שאישורי השרת שלהם עומדים לפוג תוך 30 יום, ואיך ליישם אותן. אם תוקף אישור השרת של מופע עומד לפוג תוך 30 יום, הלקוחות שמשתמשים באישור הזה לא יוכלו להתחבר למופע בצורה מאובטחת, ולכן הם יהיו חשופים לפרצות אבטחה. שירות ההמלצות הזה נקרא Rotate server certificate (החלפת אישור שרת).

מערכת ההמלצות הזו בודקת מדי יום מקרים של אישורים שעומדים לפוג, ומספקת תובנות והמלצות לשיפור האבטחה של המקרים. אפשר לראות תובנות והמלצות מפורטות לגבי המכונות האלה באמצעות מסוף Google Cloud ,‏ ה-CLI של gcloud או Recommender API.

לפני שמתחילים

מוודאים שהפעלתם את Recommender API.

תפקידים והרשאות נדרשים

כדי לקבל את ההרשאות לצפייה בתובנות ובהמלצות ולעבודה איתן, צריך לוודא שיש לכם את תפקידי ניהול הזהויות והרשאות הגישה (IAM) הנדרשים.

Tasks תפקידים
לצפייה בהמלצות ‫recommender.cloudsqlViewer או cloudsql.admin.
יישום ההמלצות cloudsql.editor או cloudsql.admin.
מידע נוסף על תפקידי IAM זמין במאמרים מאמר עזרה בנושא תפקידים בסיסיים ומוגדרים מראש ב-IAM וניהול הגישה לפרויקטים, לתיקיות ולארגונים.

רשימת ההמלצות

כדי לראות את ההמלצות:

המסוף

כדי לראות המלצות לגבי אבטחת מופעים, פועלים לפי השלבים הבאים:

  1. נכנסים לדף Cloud SQL Instances.

    כניסה לדף Cloud SQL Instances

  2. בודקים את העמודה בעיות בטבלת המופעים.

אפשר גם לפעול לפי השלבים הבאים:

  1. עוברים אל Active Assist.

    כניסה לדף Active Assist

    מידע נוסף זמין במאמר המלצות.

  2. בכרטיס All recommendations (כל ההמלצות), לוחצים על Security (אבטחה).

gcloud

מריצים את הפקודה gcloud recommender recommendations list באופן הבא:

gcloud recommender recommendations list \
--project=PROJECT_ID \
--location=LOCATION \
--recommender=google.cloudsql.instance.SecurityRecommender \
--filter=recommenderSubtype=ROTATE_SERVER_CERT

מחליפים את מה שכתוב בשדות הבאים:

  • ‫PROJECT_ID: מזהה הפרויקט.
  • ‫LOCATION: אזור שבו נמצאים המופעים, למשל us-central1.

API

מבצעים קריאה ל-method‏ recommendations.list באופן הבא:

GET https://recommender.googleapis.com/v1beta1/projects/PROJECT_ID/locations/LOCATION/recommenders/google.cloudsql.instance.SecurityRecommender/recommendations?filter=recommenderSubtype=ROTATE_SERVER_CERT

מחליפים את מה שכתוב בשדות הבאים:

  • ‫PROJECT_ID: מזהה הפרויקט.
  • ‫LOCATION: אזור שבו נמצאים המופעים, למשל us-central1.

צפייה בתובנות ובהמלצות מפורטות

כדי לראות תובנות והמלצות מפורטות, פועלים לפי השלבים הבאים:

המסוף

אחרי שמוצגת רשימת ההמלצות, לוחצים על המלצה. מוצג לוח ההמלצות, שכולל תובנות והמלצות מפורטות.

gcloud

מריצים את הפקודה gcloud recommender insights list באופן הבא:


gcloud recommender insights list \
--project=PROJECT_ID \
--location=LOCATION \
--insight-type=google.cloudsql.instance.SecurityInsight \
--filter=insightSubtype=SERVER_CERT_EXPIRING

מחליפים את מה שכתוב בשדות הבאים:

  • ‫PROJECT_ID: מזהה הפרויקט.
  • ‫LOCATION : אזור שבו נמצאים המופעים, למשל us-central1.

API

מבצעים קריאה ל-method‏ insights.list באופן הבא:


GET https://recommender.googleapis.com/v1beta1/projects/PROJECT_ID/locations/LOCATION/insightTypes/google.cloudsql.instance.SecurityInsight/insights?filter=insightSubtype=SERVER_CERT_EXPIRING

מחליפים את מה שכתוב בשדות הבאים:

  • ‫PROJECT_ID: מזהה הפרויקט.
  • ‫LOCATION: אזור שבו נמצאים המופעים, למשל us-central1.

יישום ההמלצה

המסוף

כדי ליישם את ההמלצה, לוחצים על ניהול אישורי שרת ועל החלפת אישורי שרת במופע.

gcloud

כדי ליישם את ההמלצה, מחדשים את אישורי השרת במופע.

API

כדי ליישם את ההמלצה, מחדשים את אישורי השרת במופע.

המאמרים הבאים