Workload Manager vérifie l'état de vos ressources par rapport aux bonnes pratiques à jour et vous aide à améliorer la qualité, la fiabilité et les performances de vos charges de travail exécutées sur Google Cloud.
Ce document liste les bonnes pratiques compatibles avec Workload Manager pour évaluer vos charges de travail exécutées sur Google Cloud. Pour en savoir plus sur Workload Manager, consultez la présentation du produit.
Niveaux de gravité
Lorsque vous exécutez une évaluation, Workload Manager évalue les ressources en comparant leur état actuel aux bonnes pratiques. Si une ressource ne respecte pas une bonne pratique sélectionnée, Workload Manager lui attribue un niveau de gravité qui indique dans quelle mesure la ressource n'est pas conforme. La console Google Cloud marque chaque ressource non conforme avec une icône. Le tableau suivant explique ces icônes, leurs niveaux de gravité correspondants, l'impact potentiel du paramètre de ressource actuel sur votre charge de travail et les recommandations pour modifier la ressource afin de respecter les bonnes pratiques.| Icône | Niveau de gravité | Impacts | Recommandation |
|---|---|---|---|
| Critique | Fiabilité du système, indisponibilités non prévues, configuration non compatible |
Résolvez le problème dès que possible pour éviter tout impact sur la disponibilité du système et l'intégrité des données en raison d'un risque élevé de panne imprévue. |
|
| Élevée | Performances dégradées, stabilité du système | Résolvez le problème lors du prochain intervalle de maintenance planifié. | |
| Moyenne | Performances et compatibilité sous-optimales | Veuillez résoudre le problème dès que possible. | |
| Faible | Comportement informatif et non essentiel | Bien qu'aucune résolution ne soit nécessaire, l'examen de cette bonne pratique peut fournir des informations utiles. |
Bonnes pratiques acceptées
Workload Manager permet d'évaluer les types de charges de travail suivants pour s'assurer qu'ils respectent les bonnes pratiques Google Cloud :
- Google Cloud (Général) : bonnes pratiques pour les services Google Cloud de base.
- Clés API
- Access Transparency
- AlloyDB pour PostgreSQL
- Apigee X
- Artefact
- BigQuery
- Cloud Bigtable
- Cloud Build
- Cloud DNS
- Cloud Functions
- Cloud Interconnect
- Cloud Key Management Service
- Cloud Load Balancing
- Cloud Pub/Sub
- Cloud Router
- Cloud Run
- Cloud SQL
- Cloud Spanner
- Cloud Storage
- Cloud VPN
- Composer
- Compute Engine
- Dataproc
- Filestore
- Firestore
- Google Kubernetes Engine
- IAM
- Memorystore for Memcached
- Memorystore pour Redis
- Memorystore for Redis Cluster
- Opérations
- Service de règles d'administration
- Resource Manager
- Secret Manager
- Security Command Center
- Sensitive Data Protection
- Gemini Enterprise Agent Platform
- Gemini Enterprise Agent Platform Workbench
- MySQL : bonnes pratiques pour les déploiements de bases de données MySQL.
- Redis : bonnes pratiques pour les déploiements Redis.
- SAP : bonnes pratiques pour les systèmes SAP.
- SQL Server : bonnes pratiques pour les déploiements de bases de données SQL Server.
- OpenShift : bonnes pratiques pour les clusters Red Hat OpenShift.
Les sections suivantes listent les bonnes pratiques compatibles avec vos charges de travail exécutées sur Google Cloud.
Au total, 627 règles de bonnes pratiques sont disponibles.
Nombre de règles par bonnes pratiques
| Catégorie | Nombre de règles |
|---|---|
| Clés API | 4 |
| Access Transparency | 1 |
| AlloyDB pour PostgreSQL | 4 |
| Apigee X | 1 |
| Artifact Registry | 1 |
| BigQuery | 10 |
| Cloud Bigtable | 3 |
| Cloud Build | 1 |
| Cloud DNS | 3 |
| Cloud Functions | 3 |
| Cloud Key Management Service | 14 |
| Cloud Load Balancing | 4 |
| Cloud Logging | 3 |
| Cloud Pub/Sub | 7 |
| Cloud Router | 6 |
| Cloud Run | 3 |
| Cloud SQL | 35 |
| Cloud Spanner | 6 |
| Cloud Storage | 20 |
| Cloud VPN | 4 |
| Composer | 1 |
| Compute Engine | 95 |
| Dataproc | 2 |
| Filestore | 5 |
| Firestore | 1 |
| Gemini Enterprise Agent Platform | 18 |
| Gemini Enterprise Agent Platform Workbench | 11 |
| Google Kubernetes Engine | 55 |
| IAM | 75 |
| Memorystore for Memcache | 2 |
| Memorystore pour Redis | 8 |
| Memorystore for Redis Cluster | 3 |
| NetApp Volumes | 1 |
| Mise en réseau | 5 |
| Service de règles d'administration | 58 |
| Resource Manager | 3 |
| SecOps | 1 |
| Secret Manager | 2 |
| Security Command Center | 1 |
| Sensitive Data Protection | 1 |
| MySQL : général | 7 |
| OpenShift : optimisation des coûts | 1 |
| OpenShift : efficacité opérationnelle | 6 |
| OpenShift : fiabilité | 5 |
| OpenShift : sécurité | 6 |
| Redis : général | 7 |
| SAP : Général | 14 |
| SAP : HANA | 10 |
| SAP : Insights HANA | 18 |
| SAP : bonnes pratiques de sécurité HANA | 19 |
| SAP : haute disponibilité | 33 |
| SAP : NetWeaver | 3 |
| SQL Server : optimisation des coûts | 2 |
| SQL Server : cluster de basculement | 2 |
| SQL Server : performances | 10 |
| SQL Server : stabilité | 3 |
| Total | 627 |
Les bonnes pratiques sont taguées pour vous aider à identifier leurs domaines d'intérêt :
- Les règles de fiabilité, de sécurité et de FinOps sont mappées aux piliers du framework Well-Architected Google Cloud.
- CSPR : Cloud Security Posture Review (Examen de la posture de sécurité du cloud).
- MVSP : Minimal Viable Security Posture (Posture de sécurité minimale viable).
Sélectionnez une ou plusieurs catégories de règles pour filtrer la liste suivante.
Bonnes pratiques Google Cloud : clés API (4 résultats)
-
Clé API sans restriction
Gravité :Moyenne
Tags : IAM, clé API, Sécurité, CSPR, CoNaAsset :apikeys.googleapis.com/KeyDétails Vérifie que des restrictions sont appliquées à toutes les clés API, ce qui permet d'éviter tout usage abusif pouvant entraîner des failles de sécurité, des accès non autorisés aux données et des coûts inattendus. -
Clé API sans restriction de service
Gravité :Moyenne
Tags : IAM, clé API, Sécurité, CSPR, CoNaAsset :apikeys.googleapis.com/KeyDétails Assurez-vous que les clés API sont limitées à des services spécifiques. Cela permet d'éviter toute utilisation abusive potentielle pouvant entraîner l'activation non autorisée d'API, des failles de sécurité et des coûts inattendus. -
Clé API datant de plus de 90 jours
Gravité :Faible
Tags : IAM, clé API, sécurité, CSPRAsset :apikeys.googleapis.com/KeyDétails Applique une règle de rotation de 90 jours pour les clés API afin de minimiser les risques de sécurité liés aux identifiants perdus, divulgués ou compromis. -
Clés API
Gravité :Moyenne
Tags : IAM, clé API, sécurité, CSPRAsset :apikeys.googleapis.com/KeyDétails Signale l'existence d'une clé API pour encourager l'utilisation de méthodes d'authentification plus sécurisées, telles que les comptes de service, réduisant ainsi le risque associé aux identifiants statiques de longue durée.
Bonnes pratiques Google Cloud : Access Transparency (1 résultat)
-
La fonctionnalité Access Transparency est activée pour l'organisation.
Gravité :Moyenne
Tags : Access Transparency, serviceusage, Security, ComplianceAsset :serviceusage.googleapis.com/ServiceDétails Vérifie si le service Access Transparency est activé. Access Transparency vous fournit des journaux qui enregistrent les actions effectuées par le personnel de Google lorsqu'il accède à votre contenu.
Bonnes pratiques Google Cloud - AlloyDB pour PostgreSQL (4 résultats)
-
Sauvegardes automatiques non activées pour le cluster Alloy
Gravité :Moyenne
Tags : AlloyDB, Sauvegarde, Fiabilité, Coût, BCDR, Protection des données, CSPRAsset :alloydb.googleapis.com/ClusterDétails Vérifie que les clusters AlloyDB disposent d'une stratégie de sauvegarde automatique activée, ce qui garantit que les données critiques sont protégées contre la perte et peuvent être récupérées rapidement pour maintenir la continuité des activités et la fiabilité des services. -
Les sauvegardes continues du cluster Alloy ne sont pas activées
Gravité :Moyenne
Tags : AlloyDB, Sauvegarde, BCDR, Protection des données, Fiabilité, Coût, CSPRAsset :alloydb.googleapis.com/ClusterDétails Vérifie que les clusters AlloyDB sont associés à une sauvegarde continue, ce qui permet une récupération à un moment précis (PITR) essentielle pour protéger les données contre la perte et assurer la continuité des activités. -
Règle de maintenance des clusters Alloy
Gravité :Élevée
Tags : fiabilité, opérations, BCDR, CSPRAsset :alloydb.googleapis.com/ClusterDétails Vérifie que les clusters AlloyDB ont une règle de mise à jour de maintenance définie. Définir une stratégie de maintenance permet aux organisations de planifier les mises à jour en dehors des heures de pointe pour minimiser les perturbations. L'absence de cette règle implique un timing par défaut qui peut coïncider avec des périodes opérationnelles critiques. -
Adresse IP publique de l'instance Alloy
Gravité :Élevée
Tags : AlloyDB, Sécurité, Réseau, CSPRAsset :alloydb.googleapis.com/InstanceDétails Vérifie si les instances AlloyDB ont une adresse IP publique activée. Les adresses IP publiques exposent l'instance à Internet, ce qui augmente la surface d'attaque. Il est recommandé d'utiliser plutôt des adresses IP privées.
Bonnes pratiques Google Cloud : Apigee X (1 résultat)
-
Instances multirégionales Apigee
Gravité :Élevée
Tags : fiabilité, API, Apigee, haute disponibilité, BCDR, CoNaAsset :apigee_Organization_RESOURCE_INSTANCEDétails Vérifie qu'une organisation Apigee X comporte des instances Apigee déployées dans au moins deux régions différentes. Un déploiement Apigee multirégional garantit la redondance de la passerelle API, une faible latence et une protection contre les pannes régionales.
Bonnes pratiques Google Cloud – Artifact Registry (1 résultat)
-
Artifact Registry multirégional
Gravité :Élevée
Tags : fiabilité, disponibilité, BCDRAsset :artifactregistry.googleapis.com/RepositoryDétails Vérifie que les dépôts Artifact Registry sont configurés pour utiliser un emplacement multirégional (par exemple, "us", "europe" ou "asia"). L'utilisation d'emplacements multirégionaux garantit que les artefacts sont répliqués dans plusieurs régions géographiques, ce qui améliore considérablement la disponibilité et la résilience en cas de panne régionale.
Bonnes pratiques Google Cloud – BigQuery (10 résultats)
-
Option CMEK de l'ensemble de données BigQuery désactivée
Gravité :Moyenne
Tags : BigQuery, Ensemble de données, Chiffrement, CMEK, Sécurité, CSPRAsset :bigquery.googleapis.com/DatasetDétails Vérifie si les ensembles de données BigQuery sont chiffrés à l'aide de clés de chiffrement gérées par le client (CMEK) de Cloud KMS. Bien que BigQuery chiffre les données au repos par défaut avec des clés gérées par Google, les CMEK offrent un contrôle plus précis de la gestion des clés, y compris la rotation, le contrôle des accès et la journalisation d'audit. Cette règle inspecte le champ "defaultEncryptionConfiguration" dans la configuration des ensembles de données. Une infraction est déclenchée si ce champ est manquant ou s'il existe, mais ne comporte pas de propriété kmsKeyName. L'absence de defaultEncryptionConfiguration ou de kmsKeyName signifie que l'ensemble de données n'utilise pas de clé CMEK pour le chiffrement, ce qui peut avoir un impact sur la conformité et la sécurité. -
Il manque des libellés dans l'ensemble de données BigQuery.
Gravité :Faible
Tags : BigQuery, Ensemble de données, Libellés, Organisation, FinOps, Gestion, CSPRAsset :bigquery.googleapis.com/DatasetDétails Vérifie si des libellés sont appliqués à un ensemble de données BigQuery. Les libellés sont des paires clé/valeur définies par l'utilisateur qui permettent d'organiser et de gérer les ressources dans Google Cloud. Elles servent à filtrer, regrouper et générer des rapports sur les coûts. Cette règle vérifie la présence du champ "labels" dans l'ensemble de données. Un cas de non-respect est déclenché si le champ des libellés est manquant ou vide. -
Il manque des tags de ressources dans l'ensemble de données BigQuery.
Gravité :Faible
Tags : BigQuery, Ensemble de données, Tags, Organisation, Gestion, AccessControl, FinOps, CSPR, CoNa, MVSPAsset :bigquery.googleapis.com/DatasetDétails Vérifie si des tags de ressources sont appliqués à un ensemble de données BigQuery. Les tags de ressources sont des paires clé/valeur gérées par Resource Manager. Elles sont utilisées à des fins organisationnelles plus larges, y compris pour l'intégration à d'autres services Google Cloud et systèmes externes (par exemple, pour le contrôle des accès via des liaisons de tags). Cette règle vérifie la présence du champ "resourceTags". Un cas de non-respect est généré si le champ des tags est manquant ou vide. -
Multirégion de l'ensemble de données BigQuery
Gravité :Élevée
Tags : Fiabilité, BigQuery, Multirégion, Haute disponibilité, BCDRAsset :bigquery.googleapis.com/DatasetDétails Vérifie que les ensembles de données BigQuery sont configurés avec un emplacement multirégional (comme "US" ou "EU") pour garantir une haute résilience et la redondance des données dans les régions. Les ensembles de données régionaux (configurations avec un tiret) ne respectent pas cette norme. -
Ensemble de données BigQuery public
Gravité :Élevée
Tags : BigQuery, Ensemble de données, Sécurité, Confidentialité, Coût, Fiabilité, CSPRAsset :bigquery.googleapis.com/DatasetDétails Vérifie si les ensembles de données BigQuery ne sont pas exposés publiquement. Les ensembles de données exposés publiquement peuvent entraîner une fuite de données involontaire et de potentielles atteintes à la confidentialité. BigQuery propose des contrôles d'accès précis via les rôles IAM. Les ensembles de données doivent être réservés aux utilisateurs et aux comptes de service autorisés uniquement. Cette règle vérifie la présence de "allUsers" ou "allAuthenticatedUsers" dans la liste de contrôle des accès aux ensembles de données, ce qui accorde un accès public. L'absence de ces entrées indique que l'ensemble de données n'est pas accessible publiquement. -
Option CMEK de la table BigQuery
Gravité :Moyenne
Tags : BigQuery, Table, Chiffrement, CMEK, KMS, Sécurité, Conformité, CSPRAsset :bigquery.googleapis.com/TableDétails Vérifie si les tables BigQuery sont chiffrées à l'aide de clés de chiffrement gérées par le client (CMEK) dans Cloud KMS. Par défaut, BigQuery chiffre les données au repos à l'aide de clés gérées par Google. Les CMEK offrent un contrôle plus précis sur les clés de chiffrement, ce qui permet aux organisations de gérer la rotation, l'accès et l'audit des clés. Cette règle examine le champ "encryptionConfiguration" dans la configuration des tables. Si ce champ est manquant ou s'il existe, mais ne contient pas de kmsKeyName, cela indique que la table n'utilise pas CMEK pour le chiffrement. -
Expiration des table BigQuery
Gravité :Faible
Tags : BigQuery, Table, Expiration, DataLifecycle, CostOptimization, DataGovernance, CSPRAsset :bigquery.googleapis.com/TableDétails Vérifie si une table BigQuery a une heure d'expiration définie. Définir un délai d'expiration pour les tables est une bonne pratique pour gérer le cycle de vie des données et contrôler les coûts de stockage, en particulier pour les tables temporaires ou intermédiaires. Cette règle examine le champ "expirationTime" dans la configuration des tables. Si expirationTime est défini sur "null" (ou est manquant, ce qui est traité de la même manière dans Rego), cela indique qu'aucun délai d'expiration n'est défini pour la table et qu'un cas de non-respect est généré. Il est recommandé de définir une heure d'expiration explicite pour la gouvernance des données. -
Il manque des libellés dans la table BigQuery
Gravité :Faible
Tags : BigQuery, table, libellés, organisation, FinOps, gestion, CSPRAsset :bigquery.googleapis.com/TableDétails Vérifie si des libellés sont appliqués à une table BigQuery. Les libellés sont des paires clé/valeur définies par l'utilisateur qui permettent d'organiser et de gérer les ressources dans Google Cloud. Elles servent à filtrer, regrouper et générer des rapports sur les coûts. Cette règle vérifie la présence du champ "Libellés" dans le tableau. Un cas de non-respect est déclenché si le champ des libellés est manquant ou vide. -
Tags de ressources manquants dans la table BigQuery
Gravité :Faible
Tags : BigQuery, Table, Tags, Organisation, Gestion, AccessControl, FinOps, CSPR, CoNa, MVSPAsset :bigquery.googleapis.com/TableDétails Vérifie si des tags de ressources sont appliqués à une table BigQuery. Les tags de ressources sont des paires clé/valeur gérées par Resource Manager. Elles sont utilisées à des fins organisationnelles plus larges, y compris pour l'intégration à d'autres services Google Cloud et systèmes externes (par exemple, pour le contrôle des accès via des liaisons de tags). Cette règle vérifie la présence du champ "resourceTags". Un problème de non-respect est généré si le champ "resourceTags" est manquant ou vide. -
Partition de table BigQuery
Gravité :Faible
Tags : BigQuery, Table, Partition, Expiration, DataLifecycle, CostOptimization, TimePartitioning, CSPRAsset :bigquery.googleapis.com/TableDétails Vérifie si une table BigQuery partitionnée par période a un délai d'expiration de partition défini. L'expiration de partition supprime automatiquement les partitions plus anciennes que la durée spécifiée. Cela est essentiel pour gérer les coûts de stockage et le cycle de vie des données, en particulier pour les grands ensembles de données de séries temporelles. Cette règle examine le champ "timePartitioning" et, plus précisément, le champ "expirationMs" dans "timePartitioning". Si timePartitioning ou expirationMs sont manquants, ou si expirationMs n'est pas un entier positif, cela indique que l'expiration de la partition n'est pas configurée correctement et qu'un cas de non-respect est généré.
Bonnes pratiques Google Cloud – Cloud Bigtable (3 résultats)
-
Redondance des clusters Bigtable
Gravité :Élevée
Tags : Fiabilité, Base de données, Bigtable, Haute disponibilité, BCDRAsset :bigtableadmin_Instance_RESOURCE_CLUSTERDétails Vérifie que les instances Bigtable comportent des clusters déployés dans au moins trois régions différentes. La redondance des clusters multirégionaux garantit une disponibilité de 99, 999 %, une reprise après sinistre robuste et un accès à faible latence pour les applications distribuées à l'échelle mondiale. -
Réplication d'instance Bigtable activée
Gravité :Élevée
Tags : Fiabilité, Base de données, Bigtable, Réplication, Haute disponibilitéAsset :bigtableadmin_Instance_RESOURCE_CLUSTERDétails Vérifie que la réplication est activée pour les instances Bigtable en s'assurant qu'elles comportent des clusters déployés dans au moins deux zones ou régions différentes. La réplication est essentielle pour la haute disponibilité, le basculement et la reprise après sinistre. -
Routage multicluster du profil Bigtable
Gravité :Élevée
Tags : fiabilité, haute disponibilité, BCDR, BigtableAsset :bigtableadmin.googleapis.com/AppProfileDétails Vérifie que les profils d'application Bigtable utilisent multi_cluster_routing_use_any pour activer le basculement automatique et garantir une haute disponibilité. L'utilisation du routage à cluster unique crée un point de défaillance unique, ce qui risque d'entraîner des interruptions de service si le cluster spécifique devient indisponible.
Bonnes pratiques Google Cloud : Cloud Build (1 résultat)
-
Redondance du pool Cloudbuild
Gravité :Moyenne
Tags : Fiabilité, Sécurité, CloudBuild, Haute disponibilité, BCDRAsset :cloudresourcemanager_Project_RESOURCE_WORKERPOOLDétails Vérifie que les pools privés de nœuds de calcul Cloud Build sont déployés dans au moins deux régions différentes. Le déploiement de pools de workers privés dans plusieurs régions permet aux workflows CI/CD de basculer en cas d'indisponibilité d'un service de compilation régional.
Bonnes pratiques Google Cloud : Cloud DNS (3 résultats)
-
Journalisation des règles DNS
Gravité :Moyenne
Tags : DNS, Règle, Journalisation, Sécurité, Audit, VPC, CSPR, CoNa, MVSPAsset :dns.googleapis.com/PolicyDétails Vérifie si la journalisation est activée pour une règle Cloud DNS. Les règles DNS définissent des règles pour le comportement de résolution DNS. Elles sont souvent utilisées pour le transfert sortant ou les recherches DNS privées. L'activation de la journalisation enregistre les requêtes traitées par la règle, ce qui est essentiel pour l'audit de sécurité et la résolution des problèmes de résolution DNS dans vos réseaux VPC. Cette règle examine le champ "enableLogging" dans la configuration de la règle DNS. Un cas de non-respect est généré si enableLogging est manquant ou défini sur "false". -
Zone DNS public dnssec
Gravité :Élevée
Tags : DNS, DNSSEC, Sécurité, ManagedZone, Public, CSPR, CoNaAsset :dns.googleapis.com/ManagedZoneDétails Vérifie si DNSSEC (Domain Name System Security Extensions) est activé pour une zone publique gérée dans Cloud DNS. DNSSEC ajoute une couche de sécurité en signant numériquement les enregistrements DNS, ce qui empêche le spoofing DNS et les attaques par empoisonnement du cache. Cette règle examine le champ "dnssecConfig" dans la configuration des zones gérées. Si dnssecConfig est manquant, ou si son état est défini sur "off" ou est manquant, cela indique que DNSSEC n'est pas activé. Une infraction est générée si DNSSEC n'est pas activé pour les zones publiques. Cette règle filtre pour n'affecter que les zones gérées dont la visibilité est définie sur "Publique". -
Journalisation publique des zones DNS
Gravité :Moyenne
Tags : DNS, ManagedZone, Logging, Security, Auditing, Public, CSPR, CoNa, MVSPAsset :dns.googleapis.com/ManagedZoneDétails Vérifie si la journalisation est activée pour une zone gérée Cloud DNS publique. L'activation de la journalisation DNS enregistre les requêtes reçues par les serveurs de noms des zones, ce qui est essentiel pour l'audit de sécurité, le dépannage et la conformité. Cette règle examine le champ "loggingConfig" dans la configuration des zones gérées. Une infraction est générée si la visibilité des zones est publique et que loggingConfig est manquant, ou que loggingConfig.enableLogging est manquant ou défini sur "false".
Bonnes pratiques Google Cloud – Cloud Functions (3 résultats)
-
Équilibrage de charge GCLB pour l'entrée Cloud Functions
Gravité :Élevée
Tags : Fiabilité, Sécurité, Réseau, Haute disponibilitéAsset :cloudfunctions.googleapis.com/FunctionDétails Vérifie que Cloud Functions sont configurées avec des paramètres d'entrée définis sur ALLOW_INTERNAL_AND_GCLB. Ce paramètre limite l'accès au trafic interne et à Google Cloud Load Balancing, ce qui est nécessaire pour implémenter la haute disponibilité multirégionale à l'aide d'équilibreurs de charge externes mondiaux tout en empêchant l'accès public direct. -
Nombre minimal d'instances de la fonction
Gravité :Moyenne
Tags : Fiabilité, Performances, Sans serveurAsset :cloudfunctions.googleapis.com/FunctionDétails Garantit que le paramètre minInstances de Cloud Functions est configuré sur une valeur supérieure à 0. Cette configuration empêche les démarrages à froid, ce qui garantit des performances constantes et une latence réduite lors des pics de trafic en gardant les instances en attente et prêtes à l'emploi. -
Fonctions multirégionales du projet
Gravité :Élevée
Tags : fiabilité, sans serveur, Cloud Functions, haute disponibilité, BCDRAsset :cloudresourcemanager_Project_RESOURCE_FUNCTIONDétails Vérifie qu'un projet a déployé Cloud Functions dans au moins deux régions différentes. Le déploiement multirégional de Cloud Functions assure la redondance des applications sans serveur et un basculement fluide en cas de panne régionale.
Bonnes pratiques Google Cloud : Cloud Key Management Service (14 résultats)
-
Niveau de protection HSM de la clé de chiffrement Cloud KMS
Gravité :Moyenne
Tags : KMS, CryptoKey, Sécurité, HSM, ProtectionLevel, Chiffrement, CSPR, CoNaAsset :cloudkms.googleapis.com/CryptoKeyDétails Vérifie si le niveau de protection d'une clé de chiffrement Cloud KMS est défini sur HSM. Le protectionLevel détermine où sont effectuées les opérations de chiffrement. HSM signifie qu'elles se produisent dans un module de sécurité matériel. Le HSM offre un niveau de sécurité plus élevé. Cette règle vérifie le champ "versionTemplate.protectionLevel". Une infraction est générée si le niveau de protection est défini sur "HSM". Bien que le niveau de protection SOFTWARE soit acceptable pour certains cas d'utilisation, le niveau HSM est généralement recommandé pour les exigences de sécurité plus élevées. -
Logiciel de niveau de protection de clé de chiffrement Cloud KMS
Gravité :Moyenne
Tags : KMS, CryptoKey, Sécurité, HSM, ProtectionLevel, Chiffrement, CSPR, CoNaAsset :cloudkms.googleapis.com/CryptoKeyDétails Vérifie si le niveau de protection d'une clé de chiffrement Cloud KMS est défini sur SOFTWARE. Le protectionLevel détermine où sont effectuées les opérations de chiffrement. SOFTWARE signifie que les opérations ont lieu dans un logiciel, tandis que HSM signifie qu'elles ont lieu dans un module de sécurité matérielle. Le HSM offre un niveau de sécurité plus élevé. Cette règle vérifie le champ "versionTemplate.protectionLevel". Une infraction est générée si protectionLevel est défini sur SOFTWARE. Bien que le niveau de protection SOFTWARE soit acceptable pour certains cas d'utilisation, le niveau HSM est généralement recommandé pour les exigences de sécurité plus élevées. -
Rotation symétrique des clés cryptographiques Cloud KMS
Gravité :Élevée
Tags : KMS, CryptoKey, Rotation, Sécurité, Chiffrement, Symétrique, KeyRotation, CSPR, CoNaAsset :cloudkms.googleapis.com/CryptoKeyDétails Vérifie si une CryptoKey Cloud KMS avec l'algorithme GOOGLE_SYMMETRIC_ENCRYPTION et l'état ENABLED a la rotation des clés configurée. La rotation régulière des clés est une bonne pratique essentielle en matière de sécurité. Cette règle vérifie l'état suivant : 1. L'état des clés est "ENABLED" (ACTIVÉ). 2. Objectif : l'objectif des clés est ENCRYPT_DECRYPT. 3. versionTemplate.algorithm L'algorithme est GOOGLE_SYMMETRIC_ENCRYPTION. 4. rotationPeriod ou nextRotationTime : si l'un de ces champs est manquant, cela indique que la rotation n'est pas configurée et une infraction est générée. L'absence de rotation augmente considérablement le risque si une clé est compromise. -
Résolveurs redondants de connexion EKM Cloud KMS
Gravité :Élevée
Tags : fiabilité, sécurité, KMS, ExternalKey, haute disponibilitéAsset :cloudkms.googleapis.com/EkmConnectionDétails Garantit que les connexions External Key Manager (EKM) disposent de résolveurs de service redondants pour éviter l'échec des opérations cryptographiques en cas d'indisponibilité des points de terminaison. -
Dossier de clés Cloud KMS exposé publiquement
Gravité :Élevée
Tags : IAM, Compute Engine, image, sécurité, CSPR, CoNaAsset :cloudresourcemanager.googleapis.com/FolderDétails Détecte les clés KMS exposées publiquement dans un dossier pour empêcher l'accès non autorisé et le déchiffrement des données sensibles, protégeant ainsi vos informations critiques et atténuant les risques de piratage. -
Organisation de clés Cloud KMS exposée publiquement
Gravité :Élevée
Tags : IAM, Compute Engine, image, sécurité, CSPR, CoNaAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Assurez-vous que les clés de chiffrement KMS de votre organisation ne sont pas exposées publiquement via des règles IAM. Vous protégerez ainsi les données sensibles contre les accès non autorisés et éviterez les violations de données coûteuses. -
Projet de clé Cloud KMS exposé publiquement
Gravité :Élevée
Tags : IAM, Compute Engine, image, sécurité, CSPR, CoNaAsset :cloudresourcemanager.googleapis.com/ProjectDétails Protégez les données critiques et assurez la conformité en empêchant l'exposition publique des clés KMS. Cela limite les opérations de chiffrement aux identités autorisées uniquement et atténue les risques d'accès non autorisé et de violations de données. -
Clé Cloud KMS exposée publiquement
Gravité :Élevée
Tags : IAM, Compute Engine, image, sécurité, CSPR, CoNaAsset :cloudkms.googleapis.com/CryptoKeyDétails Cette règle identifie les clés KMS exposées publiquement, ce qui empêche le déchiffrement non autorisé des données afin de protéger les informations sensibles, d'assurer l'intégrité des données et d'éviter les violations coûteuses. -
Objectif de la clé Cloud KMS symétrique
Gravité :Faible
Tags : KMS, CryptoKey, Sécurité, Chiffrement, CSPR, CoNaAsset :cloudkms.googleapis.com/CryptoKeyDétails Vérifie si l'objectif de la clé de chiffrement Cloud KMS est défini sur ENCRYPT_DECRYPT. Bien que KMS soit compatible avec d'autres objectifs, comme la signature ou le déchiffrement asymétriques, cette règle applique les clés de chiffrement symétriques comme référence. Si des clés asymétriques sont requises pour des charges de travail spécifiques, cette règle peut générer de faux positifs et doit être définie en conséquence. -
Trousseau de clés Cloud KMS exposé publiquement
Gravité :Élevée
Tags : IAM, Compute Engine, image, sécurité, CSPR, CoNaAsset :cloudkms.googleapis.com/KeyRingDétails Empêchez les accès non autorisés aux données sensibles chiffrées en vous assurant que les règles IAM des trousseaux de clés KMS n'accordent pas d'autorisations publiques. Vous pourrez ainsi protéger la confidentialité et l'intégrité des données. -
Rotation des clés Cloud KMS désactivée
Gravité :Moyenne
Tags : KMS, KeyRotation, Security, Cryptography, Compliance, Reliability, CSPR, CoNaAsset :cloudkms.googleapis.com/CryptoKeyDétails Vérifie si la rotation automatique des clés est activée pour les clés Google Cloud Key Management Service (KMS). La rotation régulière des clés est une bonne pratique de sécurité essentielle pour limiter l'impact potentiel d'une clé compromise. Si une clé est compromise, la rotation limite le temps pendant lequel un pirate informatique peut l'utiliser. Cette règle signale les clés KMS pour lesquelles la rotation n'est pas activée. Les périodes de rotation plus courtes sont généralement préférables pour renforcer la sécurité. -
Rotation des clés Cloud KMS activée (1 an)
Gravité :Moyenne
Tags : KMS, KeyRotation, Security, Cryptography, Compliance, Reliability, CSPR, CoNaAsset :cloudkms.googleapis.com/CryptoKeyDétails Vérifie si la rotation automatique des clés est activée pour les clés Google Cloud Key Management Service (KMS) et si la période de rotation est dans une limite acceptable (pas plus de 365 jours). La rotation régulière des clés est une bonne pratique de sécurité essentielle pour limiter l'impact potentiel d'une clé compromise. Si une clé est compromise, la rotation limite le temps pendant lequel un pirate informatique peut l'utiliser. Cette règle signale les clés KMS pour lesquelles la rotation n'est pas activée ou dont la période de rotation est supérieure à 365 jours. Les périodes de rotation plus courtes sont généralement préférables pour renforcer la sécurité. -
Trousseau Cloud KMS multirégion
Gravité :Élevée
Tags : Fiabilité, BCDR, Disponibilité, RésilienceAsset :cloudkms.googleapis.com/KeyRingDétails Vérifie que les trousseaux de clés Cloud KMS sont configurés pour une disponibilité multirégionale ou mondiale afin de maximiser la résilience en cas de panne régionale. Les clés stockées dans des régions uniques ne sont pas répliquées dans plusieurs zones géographiques, ce qui crée un point de défaillance unique en cas d'incident régional. -
Rôle de propriétaire Cloud KMS
Gravité :Moyenne
Tags : KMS, Sécurité, CSPRAsset :cloudkms_CryptoKey_RESOURCE_IAM_POLICY_1Détails En limitant le rôle Propriétaire très permissif dans les projets KMS, vous protégez les clés cryptographiques contre les actions accidentelles ou malveillantes, ce qui améliore la sécurité des données et la stabilité opérationnelle.
Bonnes pratiques Google Cloud : Cloud Load Balancing (4 résultats)
-
Niveau de réseau de la règle de transfert Compute
Gravité :Élevée
Tags : Fiabilité, Réseau, Équilibrage de charge, Niveau de réseau, PerformancesAsset :compute.googleapis.com/ForwardingRuleDétails Vérifie que les règles de transfert (utilisées par les équilibreurs de charge) sont configurées pour utiliser le niveau réseau Premium. Le routage de niveau Premium envoie le trafic sur le réseau backbone mondial à haut débit de Google au lieu de l'Internet public. Vous bénéficiez ainsi d'une fiabilité maximale, d'une faible latence et de garanties de SLA. -
Distribution des zones du service de backend régional Compute
Gravité :Élevée
Tags : fiabilité, réseau, équilibrage de charge, haute disponibilitéAsset :compute.googleapis.com/RegionBackendServiceDétails Vérifie que les services de backend régionaux (utilisés par les équilibreurs de charge internes) disposent de backends répartis dans au moins deux zones différentes de la région. La distribution du backend multizone assure une haute disponibilité et une capacité de basculement en cas de panne zonale. -
Distribution du backend Glb
Gravité :Élevée
Tags : fiabilité, réseau, équilibrage de charge, haute disponibilité, BCDRAsset :compute_BackendService_RESOURCE_RELATIONSHIPDétails Vérifie que les backends de l'équilibrage de charge mondial sont répartis sur au moins deux régions et deux zones. La distribution de backend multirégionale et multizone assure une haute disponibilité, une tolérance aux pannes et un basculement fluide en cas de panne régionale ou zonale. -
Vérification de l'état du pool cible activée
Gravité :Élevée
Tags : fiabilité, réseau, équilibrage de charge, haute disponibilitéAsset :compute.googleapis.com/TargetPoolDétails Assurez-vous que les vérifications de l'état sont activées pour les pools cibles (équilibreurs de charge réseau) afin d'empêcher le routage du trafic vers des backends de VM non opérationnels.
Bonnes pratiques Google Cloud : Cloud Logging (3 résultats)
-
Récepteur de journaux
Gravité :Moyenne
Tags : journalisation, sécurité, conformité, CSPR, MVSPAsset :cloudresourcemanager_Project_RESOURCE_5Détails Signale les projets Google Cloud pour lesquels aucun récepteur de journaux valide n'est configuré au niveau d'un dossier, d'une organisation ou d'un projet. -
Bucket de journaux multirégional
Gravité :Moyenne
Tags : Fiabilité, Sécurité, Journalisation, Haute disponibilité, BCDRAsset :logging.googleapis.com/LogBucketDétails Vérifie que les buckets Cloud Logging sont configurés dans des emplacements multirégionaux ou mondiaux (par exemple, "global", "us", "eu") pour assurer une haute disponibilité et une résilience face aux pannes régionales. Les buckets de journaux régionaux sont susceptibles de perdre des données en cas de panne dans la région. -
Récepteur de journaux non agrégé au niveau du dossier ou de l'organisation
Gravité :Moyenne
Tags : journalisation, sécurité, CSPRAsset :logging.googleapis.com/LogSinkDétails Identifie les récepteurs de journaux au niveau du dossier ou de l'organisation qui ne sont pas configurés comme agrégés. Les récepteurs agrégés sont essentiels au niveau du dossier ou de l'organisation pour centraliser les journaux de tous les projets et ressources enfants à des fins d'audit et d'opérations de sécurité.
Bonnes pratiques Google Cloud : Cloud Pub/Sub (7 résultats)
-
Backoff sub-exponentiel Pub/Sub
Gravité :Élevée
Tags : Pub/Sub, Abonnement, Fiabilité, Résilience, CSPRAsset :pubsub.googleapis.com/SubscriptionDétails Vérifie que les abonnements Pub/Sub sont configurés avec une stratégie d'intervalle exponentiel entre les tentatives en recherchant la présence des paramètres retryPolicy, minimumBackoff et maximumBackoff. Il est essentiel d'implémenter un intervalle exponentiel pour la stabilité du système, car cela empêche les échecs d'abonnés de provoquer des tempêtes de nouvelles tentatives immédiates et non coordonnées qui peuvent submerger le système de messagerie lors de pannes temporaires. -
Sujet de file d'attente de lettres mortes de l'abonnement Pub/Sub configuré
Gravité :Moyenne
Tags : Fiabilité, Messagerie, Reprise après sinistre, RésilienceAsset :pubsub.googleapis.com/SubscriptionDétails Assurez-vous que les abonnements Pub/Sub disposent d'un sujet de lettres mortes configuré pour isoler les messages non traitables et éviter le blocage du flux. -
Deadletter d'abonnement Pub/Sub
Gravité :Moyenne
Tags : Pub/Sub, Abonnement, DeadLetter, Fiabilité, Messagerie, Gestion des erreurs, CSPRAsset :pubsub.googleapis.com/SubscriptionDétails Vérifie si une file d'attente de lettres mortes est configurée pour un abonnement Pub/Sub. Une file d'attente de lettres mortes est essentielle pour gérer les échecs de remise des messages. Lorsqu'un message ne peut pas être distribué à un abonné après plusieurs tentatives, il peut être envoyé à une file d'attente de lettres mortes. Cela permet d'éviter la perte de messages et d'analyser les problèmes de distribution. Cette règle examine le champ "deadLetterPolicy" dans la configuration des abonnements. Si deadLetterPolicy est manquant ou s'il existe, mais ne comporte pas de champ deadLetterTopic, la règle génère un non-respect. L'utilisation d'une DLT est une bonne pratique pour un traitement fiable des messages. -
Stratégie de nouvelle tentative de l'abonnement Pub/Sub configurée
Gravité :Moyenne
Tags : Fiabilité, Messagerie, RésilienceAsset :pubsub.googleapis.com/SubscriptionDétails Assurez-vous que les abonnements Pub/Sub sont configurés avec des stratégies de nouvelle tentative personnalisées avec un intervalle exponentiel entre les tentatives pour gérer correctement les échecs temporaires. -
Conservation des messages dans les sujets Pub/Sub
Gravité :Élevée
Tags : Fiabilité, Protection des données, Pub/Sub, CoNaAsset :pubsub.googleapis.com/TopicDétails Vérifie que les sujets Pub/Sub ont une durée de conservation des messages configurée. La conservation des messages garantit que les messages sont conservés pendant une période spécifiée, ce qui assure leur disponibilité même lorsque les abonnés sont temporairement indisponibles ou pour la relecture de l'historique. -
Règles Cloud Storage pour les messages de sujet Pub/Sub
Gravité :Moyenne
Tags : Fiabilité, Sécurité, Pub/Sub, Résidence des données, Conformité, CoNaAsset :pubsub.googleapis.com/TopicDétails Vérifie que les sujets Pub/Sub sont configurés avec une règle de stockage des messages qui limite la persistance des messages à des régions spécifiques. Limiter le stockage des messages aux régions certifiées permet d'éviter les cas de non-respect de la conformité et de s'assurer que les exigences de résidence des données sont respectées. -
Schéma du sujet Pub/Sub
Gravité :Moyenne
Tags : PubSub, Messaging, Schema, DataGovernance, ReliabilityAsset :pubsub.googleapis.com/TopicDétails Vérifie si un schéma est configuré pour les sujets Pub/Sub. L'application d'un schéma garantit la qualité des données et empêche les messages mal formés de perturber les consommateurs en aval.
Bonnes pratiques Google Cloud : Cloud Router (6 résultats)
-
Le routeur Compute annonce tous les sous-réseaux
Gravité :Moyenne
Tags : Fiabilité, Réseau, Cloud Router, RoutageAsset :compute.googleapis.com/RouterDétails Vérifie que les routeurs Cloud Router sont configurés pour annoncer tous les sous-réseaux (en utilisant le mode d'annonce DEFAULT ou le mode CUSTOM avec le groupe ALL_SUBNETS). Cela garantit que les nouveaux sous-réseaux sont automatiquement annoncés aux réseaux sur site, ce qui évite les problèmes de connectivité. -
BFD activé sur le routeur de calcul
Gravité :Élevée
Tags : Fiabilité, Réseau, BGP, BFD, Haute disponibilitéAsset :compute.googleapis.com/RouterDétails Vérifie que la détection de transfert bidirectionnel (BFD) est activée sur tous les pairs BGP d'un Cloud Router. BFD permet de détecter les échecs de liaison en moins d'une seconde pour assurer un basculement BGP rapide et une haute disponibilité. -
Keepalive BGP du routeur Compute
Gravité :Moyenne
Tags : fiabilité, réseau, BGP, Keepalive, haute disponibilitéAsset :compute.googleapis.com/RouterDétails Vérifie que le timer du message keepalive BGP est configuré sur exactement 20 secondes sur le routeur Cloud Router. Un intervalle keepalive de 20 secondes permet de détecter rapidement les échecs d'appairage et d'assurer une convergence BGP prévisible. -
Redondance des pairs BGP du routeur Compute
Gravité :Élevée
Tags : Fiabilité, Réseau, CloudRouter, BGP, RedondanceAsset :compute.googleapis.com/RouterDétails Vérifie que les routeurs cloud ont au moins deux pairs BGP configurés. Les sessions BGP redondantes garantissent une haute disponibilité et empêchent les perturbations du routage lors de la maintenance ou des défaillances du réseau. -
Routeurs multirégionaux du projet
Gravité :Élevée
Tags : fiabilité, réseau, routeur, haute disponibilité, BCDRAsset :cloudresourcemanager_Project_RESOURCE_ROUTERDétails Vérifie qu'un projet comporte des routeurs Cloud Router déployés dans au moins deux régions différentes. Le déploiement multirégional de Cloud Router assure la redondance du réseau hybride (VPN, Interconnect, NAT) et protège contre les pannes régionales. -
Redondance des routeurs régionaux du projet
Gravité :Élevée
Tags : fiabilité, réseau, Cloud Router, redondance, haute disponibilitéAsset :cloudresourcemanager_Project_RESOURCE_ROUTERDétails Vérifie que pour chaque région où des routeurs cloud sont déployés dans un projet, au moins deux routeurs cloud sont configurés. La redondance des routeurs régionaux assure une haute disponibilité pour la connectivité hybride (VPN/Interconnect) et empêche les points de défaillance uniques.
Bonnes pratiques Google Cloud : Cloud Run (3 résultats)
-
Exécuter l'entrée de l'équilibreur de charge mondial
Gravité :Élevée
Tags : Fiabilité, Haute disponibilité, Mise en réseau, Cloud RunAsset :run.googleapis.com/ServiceDétails Garantit que les services Cloud Run sont configurés pour n'accepter le trafic que des sources internes et de Cloud Load Balancing. Cette restriction force le trafic à passer par un équilibreur de charge externe global, ce qui est une condition préalable pour atteindre la haute disponibilité, la tolérance aux pannes et la latence optimisée d'une architecture multirégionale. -
Exécuter le nombre minimal d'instances du service
Gravité :Élevée
Tags : fiabilité, latence, sans serveur, Cloud RunAsset :run.googleapis.com/ServiceDétails Garantit que les services Cloud Run configurent un nombre minimal d'instances supérieur à zéro. Cette configuration est essentielle pour les applications sensibles à la latence afin d'éviter les démarrages à froid et de maintenir une disponibilité immédiate. Ce problème se produit lorsque l'annotation autoscaling.knative.dev/minScale est manquante (valeur par défaut : 0) ou définie explicitement sur 0. -
Service Run sans sortie VPC
Gravité :Moyenne
Tags : CloudRun, Serverless, VPC, Mise en réseau, Security, Egress, CSPR, CoNa, MVSPAsset :run.googleapis.com/ServiceDétails Vérifie si un service Cloud Run est configuré pour utiliser l'accès au VPC sans serveur pour le trafic de sortie. L'acheminement du trafic sortant via un connecteur VPC permet aux services Cloud Run d'accéder aux ressources internes de manière sécurisée. Il peut également être utilisé pour acheminer le trafic via Cloud NAT afin d'obtenir une adresse IP sortante statique. Un cas de non-respect se produit si l'annotation run.googleapis.com/vpc-access-connector est manquante.
Bonnes pratiques Google Cloud : Cloud SQL (35 résultats)
-
Sauvegarde Cloudsql multirégion
Gravité :Moyenne
Tags : Fiabilité, SauvegardeAsset :sqladmin.googleapis.com/InstanceDétails Vérifie que les sauvegardes d'instances Cloud SQL sont configurées pour le stockage multirégional. Par défaut, les sauvegardes sont stockées dans la même région que l'instance, ce qui ne protège pas contre les pannes régionales. La configuration du stockage multirégional garantit la disponibilité des données et la continuité des activités lors de tels événements. -
Le certificat CA de l'instance Cloud SQL n'est pas valide
Gravité :Élevée
Tags : CloudSQL, Sécurité, Certificat, Expiration, Fiabilité, CSPRAsset :sqladmin.googleapis.com/InstanceDétails Vérifie l'état d'expiration du certificat de l'autorité de certification (AC) pour les instances Cloud SQL. Effectuer régulièrement une rotation des certificats d'autorité de certification et s'assurer qu'ils ne sont pas expirés est une bonne pratique de sécurité essentielle. Un certificat CA expiré peut perturber les connexions client à la base de données, ce qui entraîne une indisponibilité de l'application. Cette règle vérifie deux éléments clés : Si un certificat CA existe pour l'instance (ce qui indique que SSL/TLS est probablement configuré, ce qui est recommandé). 2. Si le délai d'expiration (expirationTime) des certificats CA existants est dans le futur. Une infraction est générée si aucun certificat CA n'est trouvé ou si le certificat trouvé a expiré (son expirationTime est dans le passé). La règle utilise l'heure actuelle (obtenue via time.now_ns()) pour vérifier l'expiration. L'heure est convertie en secondes depuis l'epoch pour la comparaison. -
Protection contre la suppression d'instances Cloud SQL
Gravité :Élevée
Tags : base de données, sécurité, fiabilité, protection des données, CSPR, CoNaAsset :sqladmin.googleapis.com/InstanceDétails Vérifie que la protection contre la suppression est activée pour les instances Cloud SQL afin d'éviter toute suppression accidentelle et toute perte de données potentielle. Lorsque settings.deletionProtectionEnabled est défini sur "false" ou n'est pas configuré, la base de données est vulnérable à une suppression immédiate par erreur humaine ou par des scripts d'automatisation. -
Intervalle de maintenance de l'instance Cloud SQL
Gravité :Élevée
Tags : Fiabilité, Opérations, Maintenance, BCDRAsset :sqladmin.googleapis.com/InstanceDétails Vérifie que les instances Cloud SQL ont un intervalle de maintenance configuré, ce qui garantit que les mises à jour du système sont planifiées pendant les heures creuses afin de minimiser l'impact sur l'activité et d'éviter les temps d'arrêt inattendus. -
La récupération à un moment précis est désactivée pour l'instance Cloud SQL
Gravité :Moyenne
Tags : CloudSQL, Instance, Sauvegarde, PITR, Récupération, Fiabilité, Protection des données, CSPRAsset :sqladmin.googleapis.com/InstanceDétails Vérifie que la récupération à un moment précis (PITR) est activée pour les instances Cloud SQL. La récupération à un moment précis permet de restaurer la base de données à un moment spécifique, ce qui offre des fonctionnalités essentielles de récupération des données. Cette règle vérifie directement le paramètre pointInTimeRecoveryEnabled dans backupConfiguration. Si pointInTimeRecoveryEnabled est défini sur "false" ou n'est pas présent, cela indique que la récupération à un instant donné n'est pas activée. -
Redimensionnement automatique Cloud Storage de l'instance Cloud SQL
Gravité :Moyenne
Tags : CloudSQL, Instance, Stockage, AutoResize, Fiabilité, Disponibilité, Performances, Coût, CSPRAsset :sqladmin.googleapis.com/InstanceDétails Vérifie si le redimensionnement automatique de l'espace de stockage est activé pour les instances Cloud SQL. L'activation de storageAutoResize permet d'augmenter automatiquement la capacité de stockage des instances en fonction des besoins, ce qui évite les erreurs de stockage insuffisant et les temps d'arrêt potentiels. Sans redimensionnement automatique, l'instance peut devenir indisponible si elle manque d'espace de stockage. Cette règle vérifie la présence et la valeur du paramètre storageAutoResize dans la configuration des instances. Si storageAutoResize est défini sur "false" ou n'est pas présent, cela indique que le redimensionnement automatique de l'espace de stockage est désactivé, ce qui peut entraîner des problèmes opérationnels. Il est essentiel d'activer cette fonctionnalité pour maintenir la fiabilité et la disponibilité de la base de données. -
Cloudsql mysql local infile enabled
Gravité :Moyenne
Tags : CloudSQL, MySQL, Instance, Sécurité, Options, CSPRAsset :sqladmin.googleapis.com/InstanceDétails L'activation de local_infile sur Cloud SQL pour MySQL peut exposer le serveur à des failles de lecture de fichiers. Désactivez-le, sauf si cela est absolument nécessaire. -
Cloudsql mysql skip show database
Gravité :Moyenne
Tags : CloudSQL, MySQL, Instance, Sécurité, Options, CSPRAsset :sqladmin.googleapis.com/InstanceDétails S'assure que le flag skip_show_database est activé (défini sur "on") pour les instances Cloud SQL pour MySQL. L'activation de ce flag empêche les utilisateurs d'utiliser la commande SHOW DATABASES, sauf s'ils disposent du droit SHOW DATABASES. Cela renforce la sécurité en limitant la capacité des utilisateurs à découvrir les noms de bases de données, ce qui réduit le risque de tentatives d'accès non autorisées et de divulgation d'informations. Il s'agit d'une forme de sécurité par l'obscurité. -
Journal de requête lente MySQL Cloud SQL désactivé
Gravité :Moyenne
Tags : CloudSQL, MySQL, Instance, Performance, Flags, Performance, Dépannage, CSPRAsset :sqladmin.googleapis.com/InstanceDétails Vérifie si l'indicateur de base de données slow_query_log est activé (défini sur "on") pour les instances Cloud SQL pour MySQL. L'activation de cette option active le journal de requête lente, qui enregistre les instructions SQL qui dépassent un seuil de temps d'exécution défini (contrôlé par long_query_time). Le journal des requêtes lentes est un outil essentiel pour identifier les goulots d'étranglement des performances, optimiser les requêtes et résoudre les problèmes de performances de la base de données. Si vous désactivez ce flag, vous ne pourrez pas diagnostiquer ni résoudre les problèmes de requêtes lentes. -
Cloudsql no auto backup
Gravité :Élevée
Tags : Fiabilité, BCDR, DataProtection, CSPRAsset :sqladmin.googleapis.com/InstanceDétails Vérifie que les sauvegardes automatiques sont activées pour les instances Cloud SQL, ce qui permet de récupérer les données critiques en cas de corruption, de suppression ou de défaillance du service. Si vous désactivez les sauvegardes automatiques, vous ne pourrez plus effectuer de récupération à un moment précis. -
Règle de mot de passe Cloudsql non activée
Gravité :Élevée
Tags : CloudSQL, Instance, Sécurité, Mot de passe, Fiabilité, CSPRAsset :sqladmin.googleapis.com/InstanceDétails Vérifie que les instances Cloud SQL ont une règle de validation des mots de passe activée. Pour respecter les bonnes pratiques de sécurité, nous vous recommandons vivement de définir une règle de validation des mots de passe. S'appuyer sur la validation par défaut ou ne pas définir de validation du mot de passe augmente considérablement le risque d'accès non autorisé et de potentielles violations de données. Cette règle vérifie l'absence de validation du mot de passe. Si la validation du mot de passe n'est pas appliquée à l'instance, cela indique une faille de sécurité potentielle. -
Points de contrôle des journaux Cloudsql pgsql
Gravité :Moyenne
Tags : CloudSQL, PostgreSQL, Fiabilité, Performances, CSPRAsset :sqladmin.googleapis.com/InstanceDétails Assurez-vous que l'indicateur de base de données log_checkpoints est activé (défini sur "on") pour les instances Cloud SQL pour PostgreSQL. Les points de contrôle sont des points critiques dans la séquence du journal des transactions où PostgreSQL écrit tous les tampons de données modifiés sur le disque et met à jour le fichier de contrôle. La journalisation des points de contrôle fournit des informations précieuses pour surveiller le temps de récupération de la base de données, diagnostiquer les problèmes de performances liés aux E/S et comprendre l'activité d'écriture. La désactivation de ce signalement peut entraver le dépannage et l'analyse de la récupération. -
Connexions aux journaux Cloudsql pgsql désactivées
Gravité :Moyenne
Tags : CloudSQL, PostgreSQL, Instance, Logging, Flags, Security, Troubleshooting, CSPRAsset :sqladmin.googleapis.com/InstanceDétails Vérifie si l'indicateur de base de données log_connections est activé (défini sur "on") pour les instances Cloud SQL pour PostgreSQL. Lorsqu'il est activé, ce signal enregistre chaque tentative de connexion réussie au serveur de base de données, y compris le nom d'utilisateur et l'adresse IP du client. Ces informations sont essentielles pour l'audit de sécurité, le suivi des accès à la base de données et la résolution des problèmes de connexion. Il complète le flag log_disconnections, qui enregistre la fin des sessions. Cette règle signale les instances pour lesquelles la journalisation des connexions est désactivée. -
Déconnexions des journaux pgsql Cloudsql désactivées
Gravité :Moyenne
Tags : CloudSQL, PostgreSQL, Instance, Logging, Flags, Security, Troubleshooting, CSPRAsset :sqladmin.googleapis.com/InstanceDétails Vérifie si l'indicateur de base de données log_disconnections est activé (défini sur "on") pour les instances Cloud SQL pour PostgreSQL. Lorsqu'il est activé, cet indicateur enregistre la fin de chaque session client, y compris la durée de la session. Ces informations sont utiles pour l'audit, l'analyse de la sécurité (par exemple, pour détecter des schémas de connexion inhabituels) et le dépannage des problèmes liés aux connexions. Il complète l'indicateur log_connections, qui enregistre le début des connexions. Cette règle signale les instances pour lesquelles la journalisation des déconnexions est désactivée. -
Verbosité des erreurs dans les journaux pgsql Cloud SQL
Gravité :Moyenne
Tags : CloudSQL, PostgreSQL, Instance, Logging, Flags, Troubleshooting, Debugging, Reliability, CSPRAsset :sqladmin.googleapis.com/InstanceDétails S'assure que l'indicateur de base de données "log_error_verbosity" des instances Cloud SQL pour PostgreSQL est défini sur "default" ou "verbose". Ce flag contrôle la quantité de détails inclus dans les messages d'erreur écrits dans le journal du serveur. Si vous le définissez sur "Default" (Par défaut) ou "Verbose" (Détaillé), vous obtiendrez plus d'informations pour le dépannage et le débogage que si vous le définissez sur "Terse" (Succinct), qui minimise les détails. Des journaux d'erreurs plus détaillés peuvent vous aider à diagnostiquer la cause première des problèmes de base de données. -
Nom d'hôte du journal Cloudsql pgsql
Gravité :Moyenne
Tags : CloudSQL, PostgreSQL, Instance, Logging, Troubleshooting, Security, CSPRAsset :sqladmin.googleapis.com/InstanceDétails S'assure que l'indicateur de base de données log_hostname est activé (défini sur "on") pour les instances Cloud SQL pour PostgreSQL. Lorsqu'il est activé, cet indicateur enregistre les noms d'hôte des clients qui se connectent en plus de leurs adresses IP. L'enregistrement des noms d'hôte peut être utile pour le dépannage, l'audit de sécurité et l'identification de la source des connexions. Cela peut être particulièrement utile dans les environnements où les adresses IP changent fréquemment (par exemple, en raison du protocole DHCP) ou lorsque plusieurs clients se connectent à partir de la même adresse IP (par exemple, via un proxy ou NAT). Toutefois, l'activation de cette option peut entraîner une légère surcharge des performances en raison du nom d'hôte. -
Temps de verrouillage des journaux pgsql Cloud SQL
Gravité :Moyenne
Tags : CloudSQL, Performances, Fiabilité, PostgreSQL, Instance, Journalisation, Options, CSPRAsset :sqladmin.googleapis.com/InstanceDétails Assurez-vous que l'indicateur de base de données log_lock_waits est activé (défini sur "on") pour les instances Cloud SQL pour PostgreSQL. L'activation de cet indicateur enregistre les longues attentes de verrouillage, qui indiquent souvent des goulots d'étranglement des performances ou des problèmes de simultanéité dans la base de données. En surveillant ces journaux, les administrateurs peuvent identifier et résoudre les causes profondes des requêtes lentes ou des problèmes de performances des applications. Cette approche proactive permet de préserver l'état et la réactivité de la base de données. -
Durée minimale des journaux pgsql Cloud SQL désactivée
Gravité :Moyenne
Tags : CloudSQL, PostgreSQL, Instance, Logging, Flags, Performance, Troubleshooting, CSPRAsset :sqladmin.googleapis.com/InstanceDétails Vérifie si l'indicateur de base de données log_min_duration_statement est défini sur 1 (désactivé) sur les instances Cloud SQL pour PostgreSQL. Cet indicateur contrôle le temps d'exécution minimal (en millisecondes) qu'une instruction doit prendre avant d'être enregistrée. Si vous définissez cette valeur sur 1, la journalisation des durées des instructions est désactivée, ce qui nuit à la surveillance des performances et au dépannage. Il est généralement recommandé de définir un seuil spécifique (par exemple, 2 000 pour 2 secondes) afin de capturer les requêtes lentes sans surcharger les journaux. Cette règle signale les instances pour lesquelles la journalisation des instructions basée sur la durée est désactivée. -
La gravité minimale des erreurs de journaux pgsql Cloud SQL est trop élevée
Gravité :Moyenne
Tags : CloudSQL, PostgreSQL, Instance, Logging, Flags, Troubleshooting, Security, CSPRAsset :sqladmin.googleapis.com/InstanceDétails Vérifie si l'indicateur de base de données log_min_error_statement est défini sur "error", "log", "fatal" ou "panic" pour les instances Cloud SQL pour PostgreSQL. Ce flag contrôle le niveau de gravité des instructions SQL qui sont consignées en tant qu'erreurs. Si vous définissez ce paramètre sur "error" ou sur un niveau plus strict ("log", "fatal" ou "panic"), vous vous assurez que toutes les instructions à l'origine d'erreurs sont consignées. C'est essentiel pour le dépannage, l'audit et l'analyse de la sécurité. Les paramètres moins stricts que les erreurs (par exemple, les avertissements ou les notifications) peuvent ne pas capturer toutes les conditions d'erreur, ce qui vous empêche de diagnostiquer et de résoudre les problèmes. Cette règle signale les instances dont le paramètre est moins strict que "error". -
Cloudsql pgsql log min messages non default
Gravité :Moyenne
Tags : CloudSQL, PostgreSQL, Instance, Logging, Flags, Logging, Troubleshooting, Reliability, CSPR, CoNaAsset :sqladmin.googleapis.com/InstanceDétails Vérifie si l'indicateur de base de données log_min_messages est défini sur sa valeur par défaut (warning) pour les instances Cloud SQL pour PostgreSQL. Cette option contrôle le niveau de gravité des messages écrits dans le journal du serveur. Bien que la valeur par défaut (avertissement) soit généralement appropriée, il est souvent recommandé d'ajuster ce paramètre en fonction de vos besoins opérationnels spécifiques et du niveau de détail souhaité pour la journalisation. Si vous définissez un niveau plus détaillé (par exemple, "notice", "info" ou "debug"), vous pouvez obtenir plus d'informations pour le dépannage. Si vous définissez un niveau moins détaillé (par exemple, "error", "log", "fatal" ou "panic"), vous pouvez réduire le volume des journaux. Cette règle signale les cas où le paramètre n'est pas celui par défaut (avertissement). La décision d'appliquer la valeur par défaut ou d'autoriser des écarts relève de la règle. -
Instruction de journalisation pgsql Cloud SQL
Gravité :Moyenne
Tags : CloudSQL, PostgreSQL, Instance, Logging, Flags, Troubleshooting, Performance, Security, CSPRAsset :sqladmin.googleapis.com/InstanceDétails Vérifie que l'indicateur de base de données log_statement est configuré sur une valeur autre que "none" pour les instances Cloud SQL pour PostgreSQL. L'option log_statement contrôle les instructions SQL qui sont consignées dans les journaux. L'enregistrement approprié des instructions SQL est essentiel pour l'audit, l'analyse de la sécurité, le dépannage des performances et le débogage. Définissez-le sur des valeurs telles que "ddl", "mod" ou "all" (selon vos besoins) pour obtenir des informations précieuses sur l'activité de la base de données. Si vous sélectionnez "Aucun", la journalisation des instructions est entièrement désactivée, ce qui entrave ces fonctionnalités importantes. -
Fichiers temporaires des journaux pgsql Cloud SQL
Gravité :Moyenne
Tags : CloudSQL, PostgreSQL, Instance, Logging, Flags, CSPRAsset :sqladmin.googleapis.com/InstanceDétails Assurez-vous que l'indicateur de base de données log_temp_files est activé (défini sur une valeur différente de zéro) pour les instances Cloud SQL pour PostgreSQL. Cet indicateur contrôle la journalisation de l'utilisation des fichiers temporaires. Si vous définissez une valeur autre que 0 (qui désactive la journalisation), vous pouvez surveiller la taille et le nombre de fichiers temporaires créés par les requêtes. Une création excessive de fichiers temporaires peut indiquer des requêtes inefficaces, des paramètres work_mem mal ajustés ou des goulots d'étranglement potentiels au niveau des performances. L'analyse de ces journaux peut vous aider à optimiser les performances des requêtes et l'utilisation des ressources. Une valeur de 0 désactive la journalisation, tandis que les valeurs positives indiquent un seuil en Ko. -
Nombre maximal de connexions pgsql Cloudsql
Gravité :Moyenne
Tags : CloudSQL, Fiabilité, Performances, SQL, PostgreSQL, Instance, Connexions, Options, CSPRAsset :sqladmin.googleapis.com/InstanceDétails S'assure que l'indicateur de base de données max_connections est explicitement configuré pour les instances Cloud SQL pour PostgreSQL. Il est essentiel de définir une valeur appropriée pour max_connections afin de gérer les ressources et d'éviter l'épuisement des connexions. Sans limite définie, une augmentation soudaine des demandes de connexion pourrait submerger la base de données, entraînant une dégradation des performances ou un déni de service. La valeur optimale dépend de la taille de l'instance et de la charge de travail. -
Cloudsql pgsql pgaudit désactivé
Gravité :Moyenne
Tags : CloudSQL, PostgreSQL, Instance, Auditing, Flags, Security, Auditing, CSPRAsset :sqladmin.googleapis.com/InstanceDétails Vérifie si le flag cloudsql.enable_pgaudit est activé (défini sur "on") pour les instances Cloud SQL pour PostgreSQL. Cet indicateur active l'extension pgaudit, qui fournit des fonctionnalités de journalisation d'audit détaillées pour les sessions et les objets. pgaudit vous permet de suivre des activités de base de données spécifiques, telles que les opérations SELECT, INSERT, UPDATE et DELETE, et de configurer des règles d'audit précises en fonction des utilisateurs, des rôles et des objets. C'est essentiel pour l'audit de sécurité, la conformité et l'analyse forensique. -
Accès public à Cloudsql
Gravité :Élevée
Tags : CloudSQL, Instance, Sécurité, Mise en réseau, CSPR, MVSPAsset :sqladmin.googleapis.com/InstanceDétails Détecte les instances Cloud SQL configurées pour autoriser les connexions à partir de n'importe quelle adresse IP (0.0.0.0/0) dans leurs réseaux autorisés. Exposer une instance de base de données à l'Internet public présente un risque de sécurité critique et doit être évité, sauf si cela est absolument nécessaire et avec une extrême prudence. L'accessibilité publique augmente considérablement la surface d'attaque, ce qui rend l'instance vulnérable aux accès non autorisés, aux attaques par force brute et aux violations de données. L'accès doit être limité à des adresses IP ou des plages d'adresses IP spécifiques et connues. -
Cloudsql require ssl
Gravité :Élevée
Tags : CloudSQL, Instance, Sécurité, SSL, CSPRAsset :sqladmin.googleapis.com/InstanceDétails Applique l'utilisation de connexions SSL/TLS pour tous les clients qui se connectent à cette instance Cloud SQL. L'utilisation obligatoire de SSL/TLS permet de chiffrer les données en transit, ce qui protège contre l'espionnage et les attaques de l'homme du milieu. Il s'agit d'une bonne pratique de sécurité essentielle pour toute base de données traitant des informations sensibles. Sans SSL/TLS, les données sont transmises en texte brut. -
Le mot de passe racine Cloud SQL n'est pas défini
Gravité :Élevée
Tags : CloudSQL, Instance, Sécurité, Mot de passe, Fiabilité, CSPRAsset :sqladmin.googleapis.com/InstanceDétails Vérifie si un mot de passe racine est défini pour les instances Cloud SQL. Pour respecter les bonnes pratiques de sécurité, un mot de passe racine unique et sécurisé doit être défini pour toutes les instances Cloud SQL. Cette règle vérifie directement le champ "rootPassword" dans la configuration de l'instance. Un champ rootPassword vide ou manquant indique une faille de sécurité importante, car cela signifie que l'instance est accessible sans mot de passe ou avec un mot de passe par défaut. -
Authentification de la base de données autonome Cloud SQL Server activée
Gravité :Moyenne
Tags : CloudSQL, SQL Server, Instance, Sécurité, Authentification, CSPRAsset :sqladmin.googleapis.com/InstanceDétails Vérifie si l'authentification de la base de données autonome est activée sur les instances Cloud SQL pour SQL Server. Les bases de données autonomes permettent l'authentification au niveau de la base de données, et non uniquement au niveau de l'instance (serveur). Bien que cela puisse simplifier la portabilité des bases de données, cela présente également des risques de sécurité potentiels si ce n'est pas géré avec soin. Les utilisateurs authentifiés auprès d'une base de données autonome peuvent contourner les contrôles de sécurité au niveau de l'instance. Il est généralement recommandé de désactiver l'authentification de base de données autonome, sauf si elle est spécifiquement requise et que vous comprenez parfaitement les implications en termes de sécurité. -
Chaîne de propriété entre les bases de données Cloud SQL Server
Gravité :Moyenne
Tags : CloudSQL, Fiabilité, SQL Server, Instance, Sécurité, Chaîne de propriété, CSPRAsset :sqladmin.googleapis.com/InstanceDétails S'assure que le chaînage de propriété entre les bases de données est désactivé (défini sur "off") sur les instances Cloud SQL pour SQL Server. La désactivation de ce paramètre est une bonne pratique de sécurité essentielle. Lorsqu'il est activé, il peut permettre aux utilisateurs d'une base de données d'accéder involontairement aux objets d'autres bases de données si les chaînes de propriété ne sont pas gérées avec soin. Cela peut entraîner des failles d'élévation des privilèges. -
Scripts externes du serveur Cloud SQL activés
Gravité :Moyenne
Tags : CloudSQL, SQL Server, Instance, Sécurité, Options, Sécurité, CSPRAsset :sqladmin.googleapis.com/InstanceDétails Vérifie si le flag "external scripts enabled" (scripts externes activés) est activé sur les instances Cloud SQL pour SQL Server. Ce flag contrôle la possibilité d'exécuter des scripts externes (par exemple, R ou Python) dans l'environnement SQL Server. Bien que cette fonctionnalité puisse être utile pour l'analyse avancée et le machine learning, son activation présente des risques de sécurité potentiels si elle n'est pas gérée avec soin. Les scripts externes peuvent potentiellement accéder aux ressources système ou exécuter du code malveillant. Il est généralement recommandé de désactiver cette fonctionnalité, sauf si elle est spécifiquement requise et que des mesures de sécurité appropriées sont en place. -
Accès à distance au serveur Cloudsql
Gravité :Moyenne
Tags : CloudSQL, SQL Server, Instance, Sécurité, Contrôle des accès, Fiabilité, CSPRAsset :sqladmin.googleapis.com/InstanceDétails Assurez-vous que l'indicateur de base de données "remote access" (accès à distance) est désactivé (défini sur "off") sur les instances Cloud SQL pour SQL Server. Si vous désactivez cette option, les clients SQL Server sur des machines distantes ne pourront pas se connecter à cette instance à l'aide de la connexion d'administrateur dédiée (DAC). Bien que le DAC soit un outil de dépannage puissant, limiter son utilisation aux connexions locales uniquement réduit considérablement la surface d'attaque. Un accès à distance mal configuré ou compromis peut entraîner un contrôle non autorisé de la base de données. -
L'indicateur de trace 3625 du serveur Cloud SQL est activé.
Gravité :Moyenne
Tags : CloudSQL, SQL Server, Instance, Sécurité, Fiabilité, Sécurité, CSPRAsset :sqladmin.googleapis.com/InstanceDétails Vérifie si l'indicateur de trace 3625 est activé sur les instances Cloud SQL pour SQL Server. L'indicateur de trace 3625 limite la quantité d'informations renvoyées aux utilisateurs non administrateurs système dans les messages d'erreur, ce qui peut masquer des informations sensibles sur la structure ou la configuration de la base de données. Bien qu'utile dans certains contextes de sécurité, cet indicateur de trace est souvent désactivé dans les environnements de développement et de test afin de fournir des informations plus détaillées sur les erreurs pour le dépannage. Cette règle signale les instances sur lesquelles l'indicateur de trace 3625 est activé. Il est important de comprendre les implications de ce signalement et de déterminer s'il correspond à vos besoins en termes de sécurité et d'opérations. -
Connexions utilisateur illimitées sur le serveur Cloud SQL
Gravité :Moyenne
Tags : CloudSQL, SQL Server, Instance, Connexions, Options, Performances, Fiabilité, CSPRAsset :sqladmin.googleapis.com/InstanceDétails Vérifie si l'indicateur de base de données "user connections" est défini sur 0 (illimité) sur les instances Cloud SQL pour SQL Server. Si vous définissez le nombre de connexions utilisateur sur 0, vous autorisez un nombre illimité de connexions utilisateur simultanées, ce qui peut entraîner une saturation des ressources, une dégradation des performances et un éventuel déni de service. Il est recommandé de configurer une limite spécifique et raisonnable pour les connexions utilisateur en fonction de la taille de l'instance et de la charge de travail attendue afin d'éviter la contention des ressources et de maintenir la stabilité de la base de données. Cette règle signale les instances où les connexions sont illimitées. -
Options utilisateur du serveur Cloudsql définies
Gravité :Moyenne
Tags : CloudSQL, SQL Server, Instance, Configuration, Flags, Fiabilité, CSPR, CoNaAsset :sqladmin.googleapis.com/InstanceDétails Vérifie si l'indicateur de base de données "user options" est configuré sur les instances Cloud SQL pour SQL Server. L'indicateur d'options utilisateur spécifie les paramètres par défaut à l'échelle du serveur pour le comportement de traitement des requêtes pour tous les utilisateurs. Il est généralement recommandé d'éviter de définir des options utilisateur globales et de laisser plutôt les utilisateurs ou les applications individuels configurer leurs propres paramètres au niveau de la session, selon leurs besoins. S'appuyer sur les options utilisateur globales peut entraîner un comportement inattendu ou des problèmes de compatibilité si différentes applications nécessitent des paramètres différents. Cette règle signale les cas où les options utilisateur sont définies (c'est-à-dire qu'elles ne sont pas dans leur état par défaut non configuré, généralement représenté par 0 ou une chaîne vide). -
Instance Cloud SQL zonale de réplication de basculement
Gravité :Élevée
Tags : CloudSQL, Instance, Fiabilité, Disponibilité, HA, Zonal, Basculement, CSPR, CoNaAsset :sqladmin.googleapis.com/InstanceDétails Vérifie si une instance Cloud SQL est configurée pour la haute disponibilité (HA). Cette règle se concentre sur les instances zonales (non régionales) et vérifie si une instance dupliquée de basculement est disponible. Pour les instances zonales, il est essentiel de disposer d'une instance répliquée de basculement pour assurer la résilience. Si failoverReplicaAvailable est défini sur "false" pour une instance zonale, cela signifie que l'instance est un point de défaillance unique et qu'elle est vulnérable aux pannes dans cette zone. Une instance zonale sans instance répliquée de basculement ne répond pas aux exigences de haute disponibilité. Il s'agit d'un problème de gravité élevée, car il a un impact direct sur la fiabilité et le temps d'activité de la base de données.
Bonnes pratiques Google Cloud : Cloud Spanner (6 résultats)
-
Âge de la sauvegarde de la base de données Spanner
Gravité :Moyenne
Tags : Spanner, Sauvegarde, Sécurité, CSPRAsset :spanner.googleapis.com/BackupDétails Vérifie que les sauvegardes Cloud Spanner sont plus anciennes que leur durée de conservation minimale. -
Base de données Spanner sans CMEK
Gravité :Élevée
Tags : Spanner, Sécurité, Chiffrement, CMEK, CSPR, MVSPAsset :spanner.googleapis.com/DatabaseDétails Vérifie que les bases de données Cloud Spanner sont chiffrées à l'aide de clés de chiffrement gérées par le client (CMEK) plutôt que de clés gérées par Google. -
La récupération à un instant T est activée pour la base de données Spanner
Gravité :Élevée
Tags : Fiabilité, Base de données, Sauvegarde, Récupération, BCDRAsset :spanner.googleapis.com/DatabaseDétails Assurez-vous que la récupération à un moment précis (PITR) est configurée pour les bases de données Spanner en vérifiant que la période de conservation des versions est définie sur une durée non définie par défaut. -
Protection contre la suppression de la base de données Spanner désactivée
Gravité :Élevée
Tags : Sécurité, Fiabilité, Protection des données, CSPRAsset :spanner.googleapis.com/DatabaseDétails Applique une protection contre la suppression aux bases de données Cloud Spanner pour éviter toute suppression accidentelle, qui peut entraîner une perte de données irréversible et une interruption importante du service. Cette règle vérifie si le flag enableDropProtection est manquant ou explicitement défini sur "false", ce qui rend la base de données vulnérable à une suppression involontaire. -
Capacité insuffisante de l'instance Spanner
Gravité :Élevée
Tags : fiabilité, performances, gestion de la capacité, CSPRAsset :spanner.googleapis.com/InstanceDétails Vérifie que les instances Cloud Spanner sont provisionnées avec au moins un nœud ou 1 000 unités de traitement, ce qui garantit une capacité suffisante pour les charges de travail de production afin d'éviter la latence et la limitation du débit. Les instances dont la capacité est plus faible peuvent rencontrer des difficultés lors des pics de trafic, ce qui a un impact sur la fiabilité des applications. -
Instance Spanner multirégionale
Gravité :Élevée
Tags : Fiabilité, Disponibilité, BCDR, CSPRAsset :spanner.googleapis.com/InstanceDétails Vérifie que les instances Cloud Spanner sont configurées avec une configuration d'instance multirégionale pour garantir une disponibilité de 99,999% et une haute résilience contre les pannes régionales. Les instances configurées avec des configurations monorégionales (identifiées par le préfixe régional dans le paramètre de configuration) ne répondent pas à cette norme de disponibilité.
Bonnes pratiques Google Cloud : Cloud Storage (20 résultats)
-
Règle de suppression réversible du bucket Cloud Storage activée
Gravité :Élevée
Tags : Fiabilité, Stockage, Sauvegarde, Protection des donnéesAsset :storage.googleapis.com/BucketDétails Vérifiez que les buckets Google Cloud Storage sont associés à une règle de suppression réversible pour les protéger contre les suppressions d'objets accidentelles ou malveillantes. -
Réplication turbo des bucket Cloud Storage
Gravité :Moyenne
Tags : Fiabilité, Stockage, Réplication, Reprise après sinistre, BCDRAsset :storage.googleapis.com/BucketDétails Vérifiez que la réplication turbo est activée pour les buckets birégionaux GCS afin de garantir un RPO de 15 minutes conformément au contrat de niveau de service Google Cloud. -
Bucket Cloud Storage : abandonner l'importation multipartie incomplète
Gravité :Faible
Tags : CloudStorage, Lifecycle, CostOptimizationAsset :storage.googleapis.com/BucketDétails Vérifie si les buckets Cloud Storage ont une règle de cycle de vie configurée pour annuler les importations multipartes incomplètes. Les importations incomplètes consomment de l'espace de stockage et entraînent des coûts indéfiniment si elles ne sont pas supprimées. -
Rotation des clés CMEK des buckets Cloud Storage
Gravité :Élevée
Asset :storage_Bucket_RESOURCE_RELATIONSHIPDétails Assurez-vous que les buckets Cloud Storage sont chiffrés avec une clé de chiffrement gérée par le client (CMEK) dont la période de rotation est inférieure ou égale à 90 jours. -
Bucket Cloud Storage birégional et multirégional
Gravité :Moyenne
Tags : Bucket, Disponibilité, Résilience, Reprise après sinistreAsset :storage.googleapis.com/BucketDétails Vérifie que les buckets Cloud Storage sont configurés avec des types d'emplacements birégionaux ou multirégionaux. Cette configuration assure une haute disponibilité et une résilience des données en distribuant les données sur plusieurs zones géographiques. Un type d'emplacement de région rend les données vulnérables aux pannes dans une seule région et ne répond pas aux exigences de haute disponibilité. -
Cycle de vie d'un bucket Cloud Storage vide
Gravité :Moyenne
Tags : stockage, bucket, cycle de vie, fiabilité, coût, CSPR, CoNaAsset :storage.googleapis.com/BucketDétails Identifie les buckets Cloud Storage pour lesquels des règles de cycle de vie sont définies, mais où une action spécifiée est manquante. Une règle de cycle de vie sans action est inefficace et ne sert à rien. Les règles de cycle de vie sont conçues pour gérer le cycle de vie des objets à l'aide d'actions telles que la suppression ou les transitions de classe de stockage. Une action vide indique une erreur de configuration qui doit être corrigée. Cela peut indiquer que la configuration est incomplète ou qu'elle contient une faute de frappe. -
Bucket Cloud Storage gdpr
Gravité :Moyenne
Tags : stockage, bucket, RGPD, conformité, emplacement, UE, résidence des données, CSPRAsset :storage.googleapis.com/BucketDétails Vérifie si un bucket Google Cloud Storage est situé en dehors des limites géographiques de l'Union européenne (UE). Pour les organisations soumises au RGPD ou à des réglementations similaires sur la résidence des données, il est essentiel de stocker les données dans des emplacements conformes. Cette règle identifie les buckets dont le champ "Emplacement" ne correspond pas à une région multirégionale de l'UE (EU) ni à une région spécifique de l'UE (commençant généralement par "EUROPE"). Les buckets situés en dehors de la région de l'UE peuvent nécessiter un examen de conformité. -
La journalisation des bucket Cloud Storage est activée.
Gravité :Moyenne
Tags : stockage, bucket, journalisation, sécurité, audit, CSPR, CoNa, MVSPAsset :storage.googleapis.com/BucketDétails Vérifie si la journalisation est activée pour le bucket Cloud Storage. La journalisation des accès fournit des informations détaillées sur les requêtes adressées au bucket. Elle est importante pour l'audit de sécurité et la surveillance des accès aux données sensibles. -
Bucket Cloud Storage sans libellé de classification
Gravité :Faible
Tags : Storage, Bucket, Labels, DataGovernance, Classification, Security, CSPR, CoNaAsset :storage.googleapis.com/BucketDétails Vérifie que le bucket Cloud Storage dispose d'un libellé "classification" configuré. Les libellés de classification (par exemple, "public", "privé" ou "confidentiel") sont essentiels pour la gouvernance des données et l'application de contrôles de sécurité appropriés. -
Il manque des libellés au bucket Cloud Storage
Gravité :Faible
Tags : stockage, bucket, libellés, organisation, FinOps, CSPR, CoNaAsset :storage.googleapis.com/BucketDétails Garantit que des libellés sont appliqués aux buckets Cloud Storage pour organiser les ressources, répartir les coûts et appliquer les règles. -
Le libellé du propriétaire du bucket Cloud Storage est manquant
Gravité :Faible
Tags : Storage, Bucket, Libellés, Propriétaire, Sécurité, CSPR, CoNaAsset :storage.googleapis.com/BucketDétails Vérifie que le bucket Cloud Storage dispose d'un libellé "owner" (propriétaire). Attribuer des propriétaires aux ressources permet d'assurer la responsabilité, l'allocation des coûts et la gestion des ressources. -
Bucket Cloud Storage multirégional
Gravité :Élevée
Tags : fiabilité, stockage, multirégion, haute disponibilité, BCDRAsset :storage.googleapis.com/BucketDétails Vérifie que les buckets Cloud Storage sont configurés pour utiliser un emplacement multirégional ou birégional afin de garantir une disponibilité maximale, la redondance des données et la protection contre les pannes de service régionales. Les buckets monorégionaux ne répondent pas à cette norme de haute disponibilité. -
Bucket Cloud Storage sans CMEK
Gravité :Élevée
Tags : stockage, bucket, chiffrement, CMEK, sécurité, CSPRAsset :storage.googleapis.com/BucketDétails Vérifie si un bucket Cloud Storage est chiffré à l'aide d'une clé de chiffrement gérée par le client (CMEK). L'utilisation de CMEK vous offre un meilleur contrôle sur vos clés de chiffrement de données que le chiffrement géré par Google. Avec les CMEK, vous gérez le cycle de vie des clés, y compris la rotation, le contrôle des accès et l'audit, dans Cloud KMS. Il s'agit souvent d'une exigence de conformité réglementaire ou de sécurité renforcée, qui vous permet de contrôler directement vos clés de chiffrement. Si un bucket n'utilise pas de CMEK, il utilise par défaut le chiffrement géré par Google. -
Bucket Cloud Storage exposé publiquement
Gravité :Critique
Tags : Sécurité, Stockage, IAM, CSPR, CoNa, MVSPAsset :storage.googleapis.com/BucketDétails Détecte si un bucket Cloud Storage est accessible au public. Les buckets publics permettent à tout utilisateur d'Internet de lire ou d'écrire des données, ce qui représente un risque grave de fuite de données. -
Bucket Cloud Storage avec versionnement, sans nettoyage du cycle de vie
Gravité :Moyenne
Tags : CloudStorage, Storage, Bucket, Cost, Reliability, CSPR, CoNa, MVSPAsset :storage.googleapis.com/BucketDétails Vérifie si un bucket Cloud Storage pour lequel la gestion des versions d'objets est activée possède également une règle de cycle de vie permettant de nettoyer les versions archivées. Si vous activez la gestion des versions sans règle de cycle de vie, les coûts de stockage peuvent augmenter indéfiniment, car les anciennes versions ne sont jamais supprimées. Un cas de non-respect se produit si versioning.enabled est défini sur "true", mais qu'aucune règle de cycle de vie ne comporte l'action "Supprimer" combinée à une condition "daysSinceNoncurrentTime". -
Gestion des versions de bucket Cloud Storage désactivée
Gravité :Moyenne
Tags : Stockage, Bucket, Gestion des versions, Fiabilité, Récupération, CSPR, CoNaAsset :storage.googleapis.com/BucketDétails Vérifie si la gestion des versions d'objets est activée pour le bucket Cloud Storage. La gestion des versions d'objets conserve les versions précédentes d'un objet lorsqu'il est écrasé ou supprimé. Il s'agit d'une protection essentielle contre la perte ou la corruption accidentelles de données. Si la gestion des versions est activée, vous pouvez restaurer des versions antérieures des objets si nécessaire. Si vous désactivez la gestion des versions, les remplacements et les suppressions seront définitifs. -
Protection contre l'accès public à Cloud Storage
Gravité :Moyenne
Tags : Sécurité, Stockage, Conformité, CSPR, CoNa, MVSPAsset :storage.googleapis.com/BucketDétails Vérifie si la protection contre l'accès public (PAP) est appliquée aux buckets Cloud Storage. L'activation de la PAP empêche de rendre les buckets publics via des stratégies IAM ou des LCA, ce qui protège les données sensibles contre une exposition accidentelle à Internet. -
Règle de conservation Cloud Storage non verrouillée
Gravité :Moyenne
Tags : Storage, Bucket, Retention, Policy, Lock, Compliance, DataLoss, DataGovernance, CSPR, CoNaAsset :storage.googleapis.com/BucketDétails Vérifie si une règle de conservation est configurée pour un bucket Google Cloud Storage et si cette règle est verrouillée. Une règle de conservation spécifie une durée minimale pendant laquelle les objets du bucket doivent être conservés. Le verrouillage de la règle de conservation la rend permanente et immuable, ce qui empêche sa suppression ou sa modification accidentelle ou malveillante. Cette règle vérifie deux conditions : Si aucune règle de conservation (retentionPolicy) n'est configurée sur le bucket. 2. Si une règle de conservation est configurée, mais qu'elle n'est pas verrouillée (retentionPolicy.isLocked est défini sur "false" ou est manquant). Si l'une de ces conditions est remplie, la règle génère une violation. Si une règle de conservation n'est pas verrouillée ou si aucune règle n'est définie, le risque de perte ou de falsification des données peut augmenter. Une règle de conservation verrouillée est essentielle pour la conformité et la gouvernance des données. -
Règle de conservation Cloud Storage non définie
Gravité :Moyenne
Tags : Storage, Bucket, Retention, Policy, Lock, Compliance, DataLoss, DataGovernance, CSPR, CoNaAsset :storage.googleapis.com/BucketDétails Vérifie si une règle de conservation est configurée pour un bucket Google Cloud Storage et si cette règle est verrouillée. Une règle de conservation spécifie une durée minimale pendant laquelle les objets du bucket doivent être conservés. Le verrouillage de la règle de conservation la rend permanente et immuable, ce qui empêche sa suppression ou sa modification accidentelle ou malveillante. Cette règle vérifie deux conditions : Si aucune règle de conservation (retentionPolicy) n'est configurée sur le bucket. 2. Si une règle de conservation est configurée, mais qu'elle n'est pas verrouillée (retentionPolicy.isLocked est défini sur "false" ou est manquant). Si l'une de ces conditions est remplie, la règle génère une violation. Si une règle de conservation n'est pas verrouillée ou si aucune règle n'est définie, le risque de perte ou de falsification des données peut augmenter. Une règle de conservation verrouillée est essentielle pour la conformité et la gouvernance des données. -
Accès uniforme aux buckets Cloud Storage
Gravité :Moyenne
Tags : stockage, bucket, sécurité, CSPRAsset :storage.googleapis.com/BucketDétails Vérifie si l'accès uniforme au niveau du bucket (UBLA) est activé pour le bucket Cloud Storage. L'activation de l'UBLA permet de gérer les autorisations de manière simplifiée et cohérente à l'aide de rôles IAM au niveau du bucket, plutôt que de gérer les LCA d'objets individuels. Cette option est généralement recommandée pour améliorer la sécurité et la facilité de gestion. Avec UBLA, vous n'utilisez IAM que pour contrôler les accès, ce qui facilite l'audit et la compréhension des autorisations. Si vous désactivez UBLA, vous vous appuyez sur une combinaison d'IAM et de LCA d'objet, ce qui peut devenir complexe et difficile à gérer.
Bonnes pratiques Google Cloud : Cloud VPN (4 résultats)
-
Compute Engine – Tunnel VPN avec BGP activé
Gravité :Moyenne
Tags : Fiabilité, Réseau, VPN, BGP, RoutageAsset :compute.googleapis.com/VpnTunnelDétails Vérifie que le routage BGP est activé pour les tunnels VPN Compute Engine (c'est-à-dire qu'ils sont associés à Cloud Router). Le routage statique des tunnels VPN ne dispose pas de fonctionnalités de basculement dynamique et n'est pas recommandé pour les charges de travail de production à haute disponibilité. -
Compute vpngateway ha
Gravité :Élevée
Tags : VPN, Mise en réseau, Haute disponibilité, FiabilitéAsset :compute.googleapis.com/TargetVpnGatewayDétails Vérifie si les passerelles Cloud VPN utilisent l'ancienne fonctionnalité VPN classique (TargetVpnGateway) au lieu du VPN haute disponibilité. Le VPN classique n'offre pas de SLA de 99,99 %. -
Passerelles VPN multirégionales du projet
Gravité :Élevée
Tags : Fiabilité, Réseau, VPN, Haute disponibilité, BCDRAsset :cloudresourcemanager_Project_RESOURCE_VPNGATEWAYDétails Vérifie qu'un projet comporte des passerelles VPN déployées dans au moins deux régions différentes. Le déploiement de passerelles VPN multirégionales assure la redondance du réseau hybride et protège contre les pannes régionales. -
Projet regional vpntunnels
Gravité :Élevée
Tags : Fiabilité, Réseau, VPN, Haute disponibilité, BCDRAsset :cloudresourcemanager_Project_RESOURCE_VPNTUNNELDétails Vérifie que pour chaque région où des tunnels VPN sont déployés dans un projet, au moins deux tunnels VPN sont configurés. La redondance des tunnels VPN régionaux garantit la conformité au contrat de niveau de service de 99, 99 %, un basculement fluide et une connectivité hybride robuste.
Bonnes pratiques Google Cloud – Composer (1 résultat)
-
Le planificateur de l'environnement Composer ha
Gravité :Élevée
Tags : fiabilité, haute disponibilité, Composer, Airflow, CoNaAsset :composer.googleapis.com/EnvironmentDétails Vérifie que les environnements Cloud Composer sont configurés avec au moins deux planificateurs Airflow pour garantir la haute disponibilité. L'exécution avec un seul planificateur présente un risque d'interruption du workflow en cas de défaillance ou de maintenance.
Bonnes pratiques Google Cloud : Compute Engine (95 résultats)
-
Le nombre minimal d'instances répliquées de l'autoscaler est redondant.
Gravité :Élevée
Tags : fiabilité, Compute, autoscaling, haute disponibilitéAsset :compute.googleapis.com/AutoscalerDétails Valide que les autoscalers Compute Engine ont minNumReplicas configuré sur au moins 2 pour garantir la disponibilité des instances redondantes lors des événements de réduction de capacité. -
Niveau de réseau de l'adresse de calcul
Gravité :Élevée
Tags : Fiabilité, Réseau, NetworkTier, IPAddress, PerformancesAsset :compute.googleapis.com/AddressDétails Vérifie que les adresses IP externes sont configurées pour utiliser le niveau réseau Premium. Le niveau réseau Premium achemine le trafic sur le réseau backbone mondial de Google plutôt que sur l'Internet public, ce qui garantit une haute disponibilité, moins de sauts de routage et des performances supérieures. -
Les réseaux automatiques de calcul sont activés.
Gravité :Faible
Tags : Compute, Network, VPC, AutoMode, Subnets, Mise en réseau, Configuration, CSPRAsset :compute.googleapis.com/NetworkDétails Vérifie si la fonctionnalité autoCreateSubnetworks est activée pour un réseau VPC Compute Engine. Les réseaux VPC en mode automatique créent automatiquement un sous-réseau dans chaque région Google Cloud, ce qui peut ne pas correspondre aux stratégies de segmentation du réseau ou de gestion des adresses IP souhaitées. Bien que pratiques pour la configuration, les VPC en mode personnalisé offrent un contrôle plus précis. Cette règle identifie les réseaux pour lesquels autoCreateSubnetworks est explicitement défini sur "true". Il est souvent recommandé d'utiliser des réseaux VPC en mode personnalisé pour un meilleur contrôle et une meilleure sécurité. -
Pools cibles à éviter dans Compute
Gravité :Élevée
Tags : Compute, LoadBalancing, Legacy, Migration, Reliability, CSPR, CoNaAsset :compute.googleapis.com/TargetPoolDétails Détecte l'utilisation d'anciens pools cibles Compute Engine. Les pools cibles sont obsolètes pour les scénarios d'équilibrage de charge modernes. Ils sont remplacés par les services de backend, qui offrent de meilleures fonctionnalités de vérification de l'état, d'autoscaling et multirégionales. La présence d'un pool cible indique une ancienne configuration qui doit être migrée pour garantir la fiabilité de l'application et la parité des fonctionnalités. -
Journalisation des service de backend Compute
Gravité :Moyenne
Tags : Compute, BackendService, Logging, Security, Auditing, Monitoring, LoadBalancing, CSPR, CoNa, MVSPAsset :compute.googleapis.com/BackendServiceDétails Vérifie si la journalisation est activée pour un service de backend Compute Engine. La journalisation des services de backend enregistre les requêtes traitées par l'équilibreur de charge. Elle offre une visibilité essentielle pour la surveillance du trafic, le dépannage des erreurs, l'analyse de la sécurité et l'audit. Cette règle examine le champ "logConfig" dans la configuration des services de backend. Une infraction est générée si logConfig est manquant, ou si logConfig.enable est manquant ou défini sur "false". -
Service de backend Compute sans vérification de l'état
Gravité :Élevée
Tags : fiabilité, calcul, équilibrage de charge, CoNaAsset :compute.googleapis.com/BackendServiceDétails Détecte les services de backend d'équilibreur de charge pour lesquels aucune vérification de l'état n'est configurée. Les vérifications de l'état sont essentielles pour détourner le trafic des instances non opérationnelles et éviter ainsi les interruptions de service. -
Compute be bucket cdn
Gravité :Faible
Tags : Compute, BackendBucket, CDN, Performance, Caching, CSPRAsset :compute.googleapis.com/BackendBucketDétails Vérifie si Cloud CDN est activé pour un bucket backend Compute Engine. Cloud CDN met en cache les contenus au plus près des utilisateurs, ce qui améliore les performances et réduit la charge sur le serveur d'origine. Cette règle examine le champ "enableCDN" dans la configuration des buckets de backend. Si enableCDN est défini sur "false" ou n'est pas spécifié, cela indique que Cloud CDN n'est pas activé et qu'un cas de non-respect est généré. -
Règle de sécurité de périphérie du bucket Compute
Gravité :Élevée
Tags : Compute, BackendBucket, Security, EdgeSecurityPolicy, CloudArmor, External, CSPRAsset :compute.googleapis.com/BackendBucketDétails Vérifie si une stratégie de sécurité de périphérie est associée à un bucket backend Compute Engine. Les stratégies de sécurité de périphérie (qui font partie de Cloud Armor) offrent des fonctionnalités de sécurité avancées, telles que la protection DDoS et le WAF, pour les applications distribuées à l'échelle mondiale. Pour les buckets de backend diffusant du contenu via un équilibreur de charge externe, il est recommandé d'associer une règle de sécurité de périphérie. Cette règle vérifie la présence du champ "edgeSecurityPolicy" dans la configuration des buckets de backend. Si edgeSecurityPolicy est manquant ou nul, cela indique qu'aucune stratégie de sécurité Edge n'est associée et qu'une infraction est générée. -
Drainage de connexion Compute
Gravité :Moyenne
Tags : Compute, BackendService, Fiabilité, Disponibilité, Équilibrage de chargeAsset :compute.googleapis.com/BackendServiceDétails Vérifie si le drainage de connexion est activé pour les services de backend Compute Engine. Le drainage de connexion minimise les interruptions pour les utilisateurs en maintenant les connexions existantes ouvertes pendant une durée spécifiée lorsque des instances sont supprimées ou deviennent défectueuses. Cette règle vérifie si connectionDraining.drainingTimeoutSec est défini sur une valeur supérieure à 0. -
Compute be regional service ext sec policy
Gravité :Élevée
Tags : Compute, RegionBackendService, Security, LoadBalancing, External, SecurityPolicy, CSPRAsset :compute.googleapis.com/RegionBackendServiceDétails Vérifie si une règle de sécurité est configurée pour un service de backend Compute Engine externe régional. Pour les équilibreurs de charge externes, il est essentiel de disposer d'une stratégie de sécurité pour se protéger contre les menaces. Cette règle vérifie les éléments suivants : 1. loadBalancingScheme : vérifie que le service de backend est utilisé pour l'équilibrage de charge externe. Il vérifie les schémas EXTERNAL et EXTERNAL_MANAGED. 2. securityPolicy : vérifie si une règle de sécurité est configurée. Les services de backend utilisent securityPolicy, et non edgeSecurityPolicy. Une infraction est générée si loadBalancingScheme indique un service externe et que securityPolicy est manquant ou nul. -
Compute be regional service insecure protocol http
Gravité :Moyenne
Tags : Compute, RegionBackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPRAsset :compute.googleapis.com/RegionBackendServiceDétails Vérifie si un service de backend Compute Engine est configuré pour utiliser les protocoles HTTP ou TCP non chiffrés. L'utilisation de HTTP ou TCP simples pour les connexions backend peut exposer le trafic applicatif, y compris des données potentiellement sensibles, sur le réseau interne. Nous vous recommandons vivement d'utiliser des protocoles sécurisés tels que HTTPS, SSL ou HTTP/2, ou des protocoles proxy appropriés (tels que TCP_PROXY) pour garantir la confidentialité et l'intégrité des données. Cette règle signale les services de backend dont le champ "Protocole" est défini sur HTTP ou TCP. -
Compute be regional service insecure protocol tcp
Gravité :Moyenne
Tags : Compute, RegionBackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPRAsset :compute.googleapis.com/RegionBackendServiceDétails Vérifie si un service de backend Compute Engine est configuré pour utiliser les protocoles HTTP ou TCP non chiffrés. L'utilisation de HTTP ou TCP simples pour les connexions backend peut exposer le trafic applicatif, y compris des données potentiellement sensibles, sur le réseau interne. Nous vous recommandons vivement d'utiliser des protocoles sécurisés tels que HTTPS, SSL ou HTTP/2, ou des protocoles proxy appropriés (tels que TCP_PROXY) pour garantir la confidentialité et l'intégrité des données. Cette règle signale les services de backend dont le champ "Protocole" est défini sur HTTP ou TCP. -
Compute be service cdn
Gravité :Faible
Tags : Compute, BackendService, CDN, Performance, Caching, CSPRAsset :compute.googleapis.com/BackendServiceDétails Vérifie si Cloud CDN est activé pour un service de backend Compute Engine. Cloud CDN met en cache les contenus au plus près des utilisateurs, ce qui améliore les performances et réduit la charge sur le serveur d'origine. Cette règle examine le champ "enableCDN" dans la configuration des services de backend. Si enableCDN est défini sur "false" ou n'est pas spécifié, cela indique que Cloud CDN n'est pas activé et qu'un cas de non-respect est généré. -
Compute be service ext sec policy
Gravité :Élevée
Tags : Compute, BackendService, Security, LoadBalancing, External, SecurityPolicy, CSPRAsset :compute.googleapis.com/BackendServiceDétails Vérifie si une règle de sécurité est configurée pour un service de backend Compute Engine externe. Pour les équilibreurs de charge externes, il est essentiel de disposer d'une stratégie de sécurité pour se protéger contre les menaces. Cette règle vérifie les éléments suivants : 1. loadBalancingScheme : vérifie que le service de backend est utilisé pour l'équilibrage de charge externe. Il vérifie les schémas EXTERNAL et EXTERNAL_MANAGED. 2. securityPolicy : vérifie si une règle de sécurité est configurée. Les services de backend utilisent securityPolicy, et non edgeSecurityPolicy. Une infraction est générée si loadBalancingScheme indique un service externe et que securityPolicy est manquant ou nul. -
Compute be service iap over http
Gravité :Élevée
Tags : Compute, BackendService, IAP, Security, Encryption, HTTP, HTTPS, CSPRAsset :compute.googleapis.com/BackendServiceDétails Vérifie si un service de backend Compute Engine est activé avec Identity-Aware Proxy (IAP) tout en utilisant le protocole HTTP non chiffré. L'activation d'IAP ajoute l'authentification et l'autorisation, mais si la connexion entre l'équilibreur de charge et le service de backend utilise le protocole HTTP simple, le trafic (y compris les données d'application ou les informations de session potentiellement sensibles) n'est pas chiffré sur le réseau interne. Cela représente un risque pour la sécurité. Cette règle vérifie si iap.enabled est défini sur "true" ET si le protocole est HTTP. Il est fortement recommandé d'utiliser HTTPS pour les services de backend lorsque IAP est activé afin d'assurer le chiffrement de bout en bout. -
Compute Engine utilise un protocole de service non sécurisé
Gravité :Moyenne
Tags : Compute, BackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPRAsset :compute.googleapis.com/BackendServiceDétails Vérifie si un service de backend Compute Engine est configuré pour utiliser les protocoles HTTP ou TCP non chiffrés. L'utilisation de HTTP ou TCP simples pour les connexions backend peut exposer le trafic applicatif, y compris des données potentiellement sensibles, sur le réseau interne. Nous vous recommandons vivement d'utiliser des protocoles sécurisés tels que HTTPS, SSL ou HTTP/2, ou des protocoles proxy appropriés (tels que TCP_PROXY) pour garantir la confidentialité et l'intégrité des données. Cette règle signale les services de backend dont le champ "Protocole" est défini sur HTTP ou TCP. -
Cloud Armor Compute associé
Gravité :Moyenne
Tags : Sécurité, Compute, Réseau, Cloud Armor, Conformité, CSPRAsset :compute_Instance_RESOURCE_7Détails Signale les instances de VM Compute Engine avec des adresses IP publiques auxquelles Cloud Armor n'est pas associé. -
Compte de service Compute par défaut utilisé
Gravité :Moyenne
Tags : Compute, Sécurité, Compte de service, Sécurité, CSPRAsset :compute.googleapis.com/InstanceDétails Détecte les instances Compute Engine qui utilisent le compte de service Compute Engine par défaut. Le compte de service par défaut est créé automatiquement et dispose par défaut d'autorisations étendues (rôle Éditeur), ce qui est contraire au principe du moindre privilège. Pour des raisons de sécurité, il est recommandé de créer et d'utiliser des comptes de service personnalisés avec le minimum d'autorisations nécessaires pour chaque instance. L'utilisation du compte de service par défaut augmente le risque d'accès non autorisé et d'élévation des privilèges si une instance est compromise. -
Chiffrement CSEK du disque Compute désactivé
Gravité :Moyenne
Tags : Compute, Disk, Encryption, CSEK, Security, sha256, CSPRAsset :compute.googleapis.com/DiskDétails Vérifie si un disque Compute Engine est chiffré à l'aide de clés de chiffrement fournies par le client (CSEK). Avec les CSEK, vous fournissez votre propre clé de chiffrement, et Google Cloud utilise cette clé, représentée par son hachage SHA256, pour protéger vos données. Cette règle examine le champ "diskEncryptionKey" et, plus précisément, le champ "sha256" qu'il contient. Si diskEncryptionKey ou sha256 sont manquants, vides ou nuls, cela signifie que les CSEK ne sont pas utilisées, ce qui constitue un non-respect. -
Disque de calcul, base de données, disque dur
Gravité :Moyenne
Tags : Performances, Calcul, Disque, Stockage, CoNaAsset :compute.googleapis.com/DiskDétails Détecte les disques persistants de type "pd-standard" (HDD) associés aux instances de VM configurées en tant que bases de données. Les bases de données nécessitent un nombre élevé d'IOPS et une faible latence, ce que les HDD standards ne peuvent pas fournir, ce qui entraîne des goulots d'étranglement des performances. -
Disque de calcul sans programmation d'instantanés
Gravité :Moyenne
Tags : fiabilité, calcul, disque, sauvegarde, CoNaAsset :compute.googleapis.com/DiskDétails Détecte les disques persistants Compute Engine auxquels aucune règle de programmation d'instantanés n'est associée. Les programmations d'instantanés permettent de sauvegarder automatiquement les données de disque, ce qui est essentiel pour la reprise après sinistre et pour éviter la perte de données. -
Vérification régionale des disques de calcul
Gravité :Élevée
Tags : fiabilité, haute disponibilité, calcul, disque, stockageAsset :compute.googleapis.com/DiskDétails Assurez-vous que les disques persistants Compute Engine sont configurés en tant que disques persistants régionaux pour offrir une haute disponibilité et protéger contre les pannes zonales. Les disques régionaux répliquent les données de manière synchrone entre deux zones de la même région, ce qui garantit l'accessibilité même si une zone spécifique devient indisponible. Cette règle vérifie si le champ "replicaZones" liste plusieurs zones. -
Pare-feu Compute Engine, tous les protocoles Internet
Gravité :Moyenne
Tags : réseau, sécurité, CSPR, CoNa, MVSPAsset :compute.googleapis.com/FirewallDétails Une règle de pare-feu autorisant le trafic Internet sur tous les protocoles élargit considérablement la surface d'attaque du réseau, ce qui augmente le risque d'accès non autorisé, d'éventuelles interruptions de service et d'incidents de sécurité coûteux. -
Journalisation des pare-feu Compute
Gravité :Moyenne
Tags : Compute, Firewall, VPC, Logging, Security, Auditing, Network, CSPR, CoNa, MVSPAsset :compute.googleapis.com/FirewallDétails Vérifie si la journalisation est activée pour une règle de pare-feu VPC. La journalisation des règles de pare-feu enregistre les connexions qui correspondent à la règle, ce qui fournit des informations précieuses pour l'audit de sécurité, le dépannage de la connectivité réseau et la compréhension des schémas de trafic. Cette règle examine le champ "logConfig" dans la configuration des règles de pare-feu. Une infraction est générée si logConfig est manquant, ou si logConfig.enable est manquant ou défini sur "false". -
Ports de gestion du pare-feu Compute ouverts sur Internet
Gravité :Élevée
Tags : Compute, Security, Network, Firewall, SSH, RDP, CSPR, CoNa, MVSPAsset :compute.googleapis.com/FirewallDétails Vérifie si les règles de pare-feu autorisent un accès public illimité (0.0.0.0/0 ou -
Stratégie de pare-feu Compute Engine, tous les protocoles, Internet
Gravité :Moyenne
Tags : réseau, sécurité, CSPR, CoNa, MVSPAsset :compute.googleapis.com/FirewallPolicyDétails Cette règle identifie les configurations de pare-feu trop permissives qui autorisent l'entrée Internet sans restriction sur tous les protocoles. Elle vous aide ainsi à réduire la surface d'attaque de vos réseaux et à vous protéger contre les accès non autorisés. -
Journalisation des stratégies de pare-feu Compute
Gravité :Moyenne
Tags : Compute, FirewallPolicy, Logging, Security, Auditing, Network, CSPR, CoNa, MVSPAsset :compute.googleapis.com/FirewallPolicyDétails Vérifie si une règle de stratégie de pare-feu Compute Engine activée ne comporte pas de journalisation. La journalisation du pare-feu enregistre les connexions correspondant aux règles, ce qui est essentiel pour l'audit et le dépannage. Cette stratégie parcourt le tableau de règles intégré à la ressource FirewallPolicy. Une infraction est générée si la stratégie de pare-feu contient au moins une règle pour laquelle "disabled" n'est pas défini sur "true" (c'est-à-dire que la règle est activée) ET "enableLogging" n'est pas défini sur "true" (c'est-à-dire que la journalisation est désactivée), en sachant que les champs booléens manquants sont souvent définis par défaut sur "false". Les règles de priorité la plus élevée (généralement les règles par défaut) sont exclues. -
Ports de gestion des stratégies de pare-feu Compute ouverts sur Internet
Gravité :Élevée
Tags : Compute, Security, Network, Firewall, SSH, RDP, CSPR, CoNa, MVSPAsset :compute.googleapis.com/FirewallPolicyDétails Vérifie si les règles de pare-feu autorisent un accès public illimité (0.0.0.0/0 ou -
Entrée publique de la stratégie de pare-feu Compute
Gravité :Élevée
Tags : Compute, FirewallPolicy, Security, Network, PublicAccess, Ingress, CSPR, CoNa, MVSPAsset :compute.googleapis.com/FirewallPolicyDétails Vérifie si une stratégie de pare-feu Compute Engine contient des règles d'entrée activées autorisant le trafic provenant de n'importe quelle adresse IP source (0.0.0.0/0 pour IPv4 ou /0 pour IPv6). Cette stratégie parcourt le tableau de règles intégré aux données de la ressource FirewallPolicy. Autoriser le trafic d'entrée public peut présenter un risque de sécurité important si ce n'est pas prévu. Cette règle signale l'intégralité du règlement si une seule règle de ce type existe. -
Protocole Internet inhabituel de la stratégie de pare-feu Compute
Gravité :Moyenne
Tags : réseau, sécurité, CSPR, CoNa, MVSPAsset :compute.googleapis.com/FirewallPolicyDétails Identifie les règles de pare-feu exposant des protocoles Internet inhabituels, ce qui permet de réduire de manière proactive la surface d'attaque pour améliorer la sécurité et éviter des compromissions coûteuses du système. -
Stratégie de pare-feu Compute Engine ports TCP inhabituels Internet
Gravité :Moyenne
Tags : réseau, sécurité, CSPR, CoNa, MVSPAsset :compute.googleapis.com/FirewallPolicyDétails Renforce la sécurité en identifiant les règles de pare-feu qui accordent un accès illimité à l'Internet public aux ports TCP couramment ciblés (par exemple, 20, 21, 22, 25, 53, 80, 110, 143, 443). Cela permet de réduire de manière proactive la surface d'attaque et de se défendre contre l'exploitation non autorisée. -
Ports UDP inhabituels de la stratégie de pare-feu Compute sur Internet
Gravité :Moyenne
Tags : réseau, sécurité, CSPR, CoNa, MVSPAsset :compute.googleapis.com/FirewallPolicyDétails Identifie les règles de pare-feu qui exposent à Internet des ports UDP sensibles ou généralement associés à TCP. Vous pouvez ainsi réduire votre surface d'attaque et améliorer la fiabilité des services en évitant les éventuelles erreurs de configuration ou les exploits. -
Pare-feu Compute exposé publiquement sur Internet
Gravité :Élevée
Tags : Compute, Security, Network, Firewall, CSPR, CoNa, MVSPAsset :compute.googleapis.com/FirewallDétails Détecte les règles de pare-feu Compute Engine qui sont exposées publiquement. Une règle de pare-feu est considérée comme exposée publiquement si elle autorise le trafic depuis n'importe quelle adresse IP (0.0.0.0/0 pour IPv4 ou /0 pour IPv6) pour les règles d'entrée, ou si elle autorise le trafic vers n'importe quelle adresse IP pour les règles de sortie. Les règles de pare-feu exposées publiquement augmentent considérablement la surface d'attaque et le risque d'accès non autorisé. Les règles de pare-feu doivent être configurées selon le principe du moindre privilège, en n'autorisant que le trafic nécessaire depuis/vers des sources/destinations spécifiques et fiables. Cette règle recherche les règles d'entrée et de sortie avec des plages de sources ou de destinations trop permissives, y compris les cas où les plages sont vides ou nulles. -
Compute Firewall protocoles inhabituels Internet
Gravité :Moyenne
Tags : réseau, sécurité, CSPR, CoNa, MVSPAsset :compute.googleapis.com/FirewallDétails Réduit votre surface d'attaque en identifiant les règles de pare-feu d'entrée actives qui exposent des protocoles réseau inhabituels (autres que TCP, UDP ou ICMP) à Internet, ce qui permet d'éviter les potentielles failles de sécurité via des services non surveillés. -
Ports TCP inhabituels du pare-feu Compute sur Internet
Gravité :Moyenne
Tags : réseau, sécurité, CSPR, CoNa, MVSPAsset :compute.googleapis.com/FirewallDétails Réduisez la surface d'attaque Internet de vos systèmes en identifiant et en examinant les règles de pare-feu qui exposent une liste de ports TCP potentiellement vulnérables (20,21,22,25,53,80,110,143,443,587,989,990,995,1194,3389) à l'accès public. -
Ports UDP inhabituels du pare-feu Compute pour Internet
Gravité :Moyenne
Tags : réseau, sécurité, CSPR, CoNa, MVSPAsset :compute.googleapis.com/FirewallDétails Cette règle améliore la sécurité de votre réseau en identifiant les règles de pare-feu exposées publiquement qui autorisent les ports UDP inhabituels 20, 21, 22, 25, 53, 80, 110, 143, 443, 587, 989, 990, 995 et 1194. Elle permet ainsi de minimiser votre surface d'attaque et d'empêcher l'exploitation potentielle de services qui pourrait avoir un impact sur la fiabilité et les performances, ou entraîner des coûts inattendus. -
Pare-feu Compute utilisant des tags réseau
Gravité :Moyenne
Tags : Compute, Network, Firewall, Tags, Security, CSPRAsset :compute.googleapis.com/FirewallDétails Signale les règles de pare-feu VPC qui utilisent des tags réseau. Les tags réseau sont moins sécurisés que les tags sécurisés gérés par IAM pour le ciblage du pare-feu. -
Accès privé à Google Compute
Gravité :Moyenne
Tags : Compute, Sous-réseau, Sous-réseau, VPC, PrivateGoogleAccess, Mise en réseau, Sécurité, CSPR, CoNaAsset :compute.googleapis.com/SubnetworkDétails Vérifie si l'accès privé à Google est désactivé pour un sous-réseau Compute Engine. L'APG permet aux instances de VM du sous-réseau sans adresse IP externe d'accéder aux API et services Google à l'aide du réseau interne de Google, ce qui renforce la sécurité et peut réduire les coûts de sortie. Si l'APG est désactivé, les VM sans adresse IP externe ne peuvent pas accéder directement à ces services. Cette règle examine le champ "privateIpGoogleAccess" dans la configuration du sous-réseau. Un cas de non-respect est généré si privateIpGoogleAccess est manquant ou défini sur "false". -
Équilibreur de charge HTTP Compute
Gravité :Moyenne
Tags : réseau, sécurité, CSPRAsset :compute.googleapis.com/TargetHttpProxyDétails Cette règle identifie les équilibreurs de charge HTTP, qui transmettent des données non chiffrées, ce qui expose de manière critique les informations sensibles, érode la confiance des clients et enfreint souvent les mandats de conformité. Elle souligne ainsi la nécessité d'utiliser HTTPS pour des communications sécurisées, privées et fiables. -
L'ancienne image Compute n'est pas obsolète
Gravité :Moyenne
Tags : Compute, Images, Lifecycle, FinOps, Cost, CSPRAsset :compute.googleapis.com/ImageDétails Détecte les images Compute Engine qui datent de plus de 90 jours et qui ne sont pas obsolètes. Les images anciennes et inutilisées peuvent s'accumuler, ce qui augmente les coûts de stockage et peut potentiellement poser des risques de sécurité si elles contiennent des logiciels obsolètes ou des failles. Il est recommandé d'examiner régulièrement les anciennes images qui ne sont plus nécessaires, puis de les supprimer ou de les rendre obsolètes. Cette règle signale les images de plus de 90 jours qui n'ont pas été obsolètes, ce qui invite à examiner leur état et à les supprimer potentiellement. -
Redémarrage automatique de l'instance de calcul
Gravité :Élevée
Tags : Compute, Reliability, Availability, HighAvailability, Resiliency, CSPR, CoNaAsset :compute.googleapis.com/InstanceDétails Vérifie si la fonctionnalité de redémarrage automatique est activée pour les instances Compute Engine. Le redémarrage automatique garantit qu'une instance arrêtée par un événement non initié par l'utilisateur (comme une défaillance matérielle) est automatiquement redémarrée, ce qui permet de maintenir une haute disponibilité. -
Instance de calcul dans la vérification MIG
Gravité :Moyenne
Tags : Fiabilité, Calcul, Haute disponibilité, RésilienceAsset :compute.googleapis.com/InstanceDétails Vérifie si l'instance de VM Compute Engine fait partie d'un groupe d'instances géré (MIG). Les VM autonomes ne sont pas résilientes aux défaillances d'hôte et ne sont pas autoréparables. -
Migration à chaud d'instances de calcul
Gravité :Élevée
Tags : fiabilité, disponibilité, calcul, maintenanceAsset :compute.googleapis.com/InstanceDétails Vérifie si les instances Compute Engine sont configurées pour la migration à chaud. La migration à chaud permet aux instances de continuer à s'exécuter pendant les événements du système hôte, tels que les mises à jour logicielles ou matérielles, en les déplaçant vers un autre hôte. Les instances qui ne sont pas configurées sur MIGRATE (par exemple, celles configurées sur TERMINATE) seront arrêtées pendant la maintenance, ce qui peut entraîner un temps d'arrêt de l'application. -
Compte de service non par défaut de l'instance de calcul
Gravité :Moyenne
Tags : Compute, IAM, Sécurité, CSPRAsset :compute.googleapis.com/InstanceDétails Vérifie que les instances Compute Engine n'utilisent pas le compte de service Compute par défaut. -
Ancien réseau Compute
Gravité :Faible
Tags : Compute, Network, VPC, AutoMode, Subnets, Mise en réseau, Configuration, CSPRAsset :compute.googleapis.com/NetworkDétails Identifie les anciens réseaux VPC Compute Engine. Les anciens réseaux ne sont pas compatibles avec les sous-réseaux, utilisent une seule plage d'adresses IP mondiales et ne sont pas compatibles avec les fonctionnalités VPC modernes. Nous vous recommandons de migrer vers des réseaux VPC en mode personnalisé pour activer les sous-réseaux, améliorer la segmentation du réseau et réduire la surface d'attaque. -
Chiffrement CMEK de l'image système Compute désactivé
Gravité :Élevée
Tags : Sécurité, Chiffrement, CMEK, Compute, Image système, NIST-800-53-SC-28Asset :compute.googleapis.com/MachineImageDétails Garantit que les images système Compute Engine sont chiffrées avec une clé de chiffrement gérée par le client (CMEK), ce qui permet de contrôler les clés de chiffrement utilisées pour protéger les données d'image au repos. Cette configuration est essentielle pour répondre à des exigences de conformité strictes et renforcer la sécurité des données. Une configuration incorrecte se produit si le champ machineImageEncryptionKey.kmsKeyName est manquant ou vide. -
Vérification de l'état de la migration Compute désactivée
Gravité :Moyenne
Tags : compute, Security, CSPRAsset :compute.googleapis.com/InstanceGroupManagerDétails Identifie les groupes d'instances gérés (MIG) pour lesquels aucune vérification de l'état de l'état d'autoréparation n'est configurée. La configuration des vérifications d'état est une bonne pratique opérationnelle essentielle pour garantir la récupération automatique des VM en cas de défaillance des applications. -
Vérification régionale de la migration Compute
Gravité :Élevée
Tags : Compute, Fiabilité, Disponibilité, Haute disponibilité, MIGAsset :compute.googleapis.com/InstanceGroupManagerDétails Vérifie si un groupe d'instances géré (MIG) Compute Engine est configuré comme zonal. Les MIG régionaux sont recommandés pour la haute disponibilité, car ils répartissent les instances de VM sur plusieurs zones d'une région, ce qui protège les charges de travail contre les défaillances d'une seule zone. Cette règle identifie les MIG dont la configuration est liée à une zone spécifique plutôt qu'à une région. -
Calculer les libellés manquants
Gravité :Faible
Tags : Compute, VM, Instance, Libellés, Organisation, Gestion, FinOps, CSPRAsset :compute.googleapis.com/InstanceDétails Garantit que des libellés sont appliqués aux instances Compute Engine pour une meilleure organisation des ressources, une meilleure répartition des coûts et de meilleures capacités de filtrage. -
Calculer les tags de ressources manquants
Gravité :Moyenne
Tags : Compute, VM, Tags, FinOps, Organization, CSPR, CoNa, MVSPAsset :compute.googleapis.com/InstanceDétails Garantit que les instances Compute Engine sont associées à des tags Resource Manager via le champ params.resourceManagerTags pour une gouvernance, une application des règles et une analyse des coûts cohérentes. -
Calculer les balises manquantes
Gravité :Moyenne
Tags : Compute, Network, Firewall, Tags, FinOps, CSPRAsset :compute.googleapis.com/InstanceDétails Garantit que des tags réseau sont appliqués aux instances Compute Engine pour un ciblage efficace des règles de pare-feu et une segmentation du réseau. -
Journal NAT Compute désactivé
Gravité :Moyenne
Tags : réseau, journalisation, sécuritéAsset :compute.googleapis.com/RouterDétails L'activation de la journalisation Cloud NAT fournit des données de télémétrie essentielles pour un dépannage rapide et une analyse de la sécurité, ce qui améliore la fiabilité du réseau et la visibilité opérationnelle. -
Erreurs de journal NAT Compute uniquement
Gravité :Moyenne
Tags : réseau, journalisation, sécuritéAsset :compute.googleapis.com/RouterDétails Activez la journalisation complète de Cloud NAT pour les traductions et les erreurs. Vous améliorerez ainsi considérablement les capacités de dépannage et la visibilité opérationnelle. En effet, la journalisation des erreurs uniquement limite les informations de diagnostic essentielles pour l'analyse de la fiabilité et de la sécurité du réseau. -
Journalisation du routeur NAT Compute
Gravité :Moyenne
Tags : Compute, Router, NAT, Logging, Monitoring, Security, Mise en réseau, CSPR, CoNa, MVSPAsset :compute.googleapis.com/RouterDétails Vérifie si la journalisation est désactivée pour les configurations Cloud NAT sur un routeur Compute Engine. La journalisation Cloud NAT offre une visibilité sur les traductions et les erreurs NAT, ce qui est essentiel pour la surveillance, le dépannage et l'analyse de la sécurité. Cette règle parcourt toutes les configurations NAT (tableau "nats") associées à un routeur. Si une configuration NAT est trouvée et que le champ logConfig.enable est manquant ou défini sur "false", une infraction est générée pour le routeur. -
Compute NEG zonal
Gravité :Moyenne
Tags : fiabilité, nouvelle règle, CoNaAsset :compute.googleapis.com/NetworkEndpointGroupDétails Vérifie l'existence de groupes de points de terminaison du réseau (NEG) zonaux. Les NEG zonaux limitent le trafic à une seule zone de disponibilité, ce qui crée un point de défaillance unique potentiel en cas de panne zonale. Cette règle identifie ces ressources pour s'assurer que leur utilisation est intentionnelle et qu'elles font partie d'une stratégie de haute disponibilité multizone plus large. -
Création automatique de sous-réseau pour le réseau de calcul
Gravité :Moyenne
Tags : réseau, sécuritéAsset :compute.googleapis.com/NetworkDétails Désactivez les sous-réseaux créés automatiquement pour appliquer une conception réseau intentionnelle. Cela améliore la sécurité en empêchant la création de sous-réseaux par défaut potentiellement non sécurisés dans chaque région et en optimisant les coûts en évitant l'allocation de ressources inutiles. -
Réseau Compute par défaut
Gravité :Moyenne
Tags : Compute, Network, VPC, Default, Security, Mise en réseau, CSPRAsset :compute.googleapis.com/NetworkDétails Vérifie l'existence du réseau Compute Engine par défaut. Le réseau par défaut est créé automatiquement dans les nouveaux projets (sauf s'il est désactivé) et est fourni avec des règles de pare-feu permissives (par exemple, allowinternal, allowrdp, allowssh depuis n'importe où). Bien que pratique pour la configuration initiale, l'utilisation du réseau par défaut pour les charges de travail de production est déconseillée en raison de sa structure plate et de ses autorisations par défaut trop larges. Nous vous recommandons de créer des réseaux VPC personnalisés avec des règles de pare-feu plus restrictives et spécifiques. Cette règle identifie les réseaux nommés "default". -
Routage dynamique global du réseau de calcul
Gravité :Élevée
Tags: Network, Reliability, HighAvailability, HybridConnectivityAsset :compute.googleapis.com/NetworkDétails Vérifie si le réseau VPC est configuré avec le routage dynamique global. Le routage dynamique mondial permet aux routeurs cloud d'apprendre et de diffuser des routes depuis toutes les régions, ce qui facilite le basculement entre régions et simplifie la gestion du réseau pour les environnements hybrides. Cette règle identifie les réseaux où routingConfig.routingMode n'est pas explicitement défini sur GLOBAL. -
Compute sans adresse IP publique
Gravité :Élevée
Tags : Sécurité, Compute, Adresse IP publique, Conformité, CSPRAsset :compute.googleapis.com/InstanceDétails Détecte les instances de VM Compute Engine configurées avec des adresses IP publiques (externes). Exposer directement les VM à Internet augmente leur vulnérabilité aux accès non autorisés et aux attaques par force brute. Les VM doivent utiliser des adresses IP privées et accéder à Internet via Cloud NAT ou Identity-Aware Proxy (IAP), sauf si un accès public est explicitement requis. -
Niveau de réseau par défaut du projet Compute : Premium
Gravité :Moyenne
Tags : Fiabilité, Réseau, NetworkTierAsset :compute.googleapis.com/ProjectDétails Vérifie que le niveau de service réseau par défaut du projet est défini sur "PREMIUM". L'utilisation du niveau STANDARD par défaut peut entraîner une baisse des performances et de la fiabilité du trafic réseau. Le niveau PREMIUM utilise le réseau mondial de Google pour un routage optimal. -
Journalisation des service de backend régionaux Compute
Gravité :Moyenne
Tags : Compute, RegionBackendService, Logging, Security, Auditing, Monitoring, LoadBalancing, CSPR, CoNa, MVSPAsset :compute.googleapis.com/RegionBackendServiceDétails Vérifie si la journalisation est activée pour un service de backend Compute Engine. La journalisation des services de backend enregistre les requêtes traitées par l'équilibreur de charge. Elle offre une visibilité essentielle pour la surveillance du trafic, le dépannage des erreurs, l'analyse de la sécurité et l'audit. Cette règle examine le champ "logConfig" dans la configuration des services de backend. Une infraction est générée si logConfig est manquant, ou si logConfig.enable est manquant ou défini sur "false". -
Conserver les instantanés de longue durée Compute
Gravité :Moyenne
Tags : Compute, Snapshots, Resource Policies, DataRetention, Reliability, FinOps, CSPR, CoNaAsset :compute.googleapis.com/ResourcePolicyDétails Détecte les programmations d'instantanés Compute Engine (dans les règles relatives aux ressources) qui ont à la fois une période de conservation supérieure à 365 jours et qui sont configurées pour conserver les instantanés automatiques même après la suppression du disque source (onSourceDiskDelete défini sur KEEP_AUTO_SNAPSHOTS). Bien que de longues périodes de conservation et la conservation des instantanés après la suppression du disque source puissent être valables dans des scénarios spécifiques, cette combinaison peut entraîner des coûts de stockage importants et potentiellement conserver les données plus longtemps que nécessaire. Cette règle signale ces configurations pour examen afin de s'assurer qu'elles sont conformes aux règles de conservation des données et aux objectifs d'optimisation des coûts. -
Instantané Compute sans vidage de l'invité
Gravité :Moyenne
Tags : Compute, Snapshots, Resource Policies, Backup, Reliability, CSPRAsset :compute.googleapis.com/ResourcePolicyDétails Détecte les plannings d'instantanés Compute Engine (dans les règles relatives aux ressources) pour lesquels les instantanés cohérents avec les applications ne sont pas activés (c'est-à-dire que guestFlush n'est pas défini sur "true"). Les instantanés cohérents au niveau des applications garantissent que les données sur le disque sont dans un état cohérent au moment de l'instantané. C'est essentiel pour des sauvegardes et une récupération fiables, en particulier pour les applications telles que les bases de données. Sans guestFlush, l'instantané peut capturer des données dans un état incohérent, ce qui peut entraîner une corruption des données ou des sauvegardes irrécupérables. Cette règle signale les programmations d'instantanés qui ne sont pas cohérentes avec les applications. -
Instantané Compute datant de plus de 365 jours
Gravité :Moyenne
Tags : Compute, Snapshots, Lifecycle, Reliability, FinOps, CSPRAsset :compute.googleapis.com/SnapshotDétails Détecte les instantanés Compute Engine datant de plus de 365 jours. Les anciens instantanés peuvent consommer beaucoup d'espace de stockage et augmenter les coûts. Bien que certains instantanés puissent devoir être conservés pendant de longues périodes, il est recommandé de les examiner et de supprimer régulièrement ceux qui ne sont plus nécessaires. Cette règle signale les instantanés de plus de 365 jours pour examen, ce qui vous permet de déterminer s'ils peuvent être supprimés ou archivés sans risque. -
Maintenance de Compute Sole Tenant ng
Gravité :Élevée
Tags : Compute, NodeGroup, Disponibilité, Isolation, SoleTenantAsset :compute.googleapis.com/NodeGroupDétails Vérifie si les groupes de nœuds à locataire unique sont configurés avec la règle de maintenance MIGRATE_WITHIN_NODE_GROUP. Ce paramètre garantit que, lors de la maintenance de l'hôte, les VM sont migrées à chaud vers d'autres nœuds du même groupe dédié, ce qui préserve l'isolation physique et la disponibilité. Des cas de non-respect se produisent si la stratégie de maintenance est manquante ou définie sur un mode différent, comme DEFAULT ou RESTART_IN_PLACE. -
Équilibreur de charge SSL Compute
Gravité :Moyenne
Tags : réseau, sécuritéAsset :compute.googleapis.com/TargetSslProxyDétails Garantit que le trafic des applications est géré par des équilibreurs de charge HTTPS modernes au lieu d'anciens équilibreurs de charge proxy SSL. Lorsqu'un équilibreur de charge HTTPS est utilisé, il fournit une gestion du trafic de couche 7, y compris des fonctionnalités telles que les mappages d'URL, l'intégration aux certificats gérés par Google et les contrôles de sécurité avancés. Cela est utile pour améliorer la sécurité grâce à des fonctionnalités telles que les règles SSL et l'intégration de Cloud Armor, pour améliorer la gestion du trafic grâce au routage basé sur le contenu et pour simplifier la gestion du cycle de vie des certificats. Cela est particulièrement utile pour les applications Web standards qui peuvent bénéficier de règles de sécurité et de routage adaptées aux applications. Toutefois, l'équilibreur de charge proxy SSL peut toujours être nécessaire pour des charges de travail non HTTP spécifiques qui utilisent SSL pour le chiffrement de la couche de transport. -
Journaux de flux de sous-réseau Compute
Gravité :Moyenne
Tags : Compute, Subnet, VPC, FlowLogs, Mise en réseau, Security, CSPR, CoNaAsset :compute.googleapis.com/SubnetworkDétails Vérifie si les journaux de flux VPC sont activés pour un sous-réseau Compute Engine. Les journaux de flux VPC enregistrent un échantillon des flux réseau envoyés et reçus par les instances de VM du sous-réseau. Cela permet d'obtenir une visibilité essentielle pour la surveillance du réseau, l'investigation, l'analyse de la sécurité et le dépannage en temps réel. Cette règle examine le champ "enableFlowLogs" dans la configuration du sous-réseau. Une infraction est générée si enableFlowLogs est manquant ou défini sur "false". -
Compute targethttpsproxy ssl
Gravité :Moyenne
Tags : Compute, TargetHttpsProxy, SSL, TLS, Security, Policy, Encryption, LoadBalancing, CSPRAsset :compute.googleapis.com/TargetHttpsProxyDétails Vérifie si une ressource TargetHttpsProxy Compute Engine possède une stratégie SSL définie. Les règles SSL contrôlent l'ensemble des fonctionnalités TLS (telles que les versions TLS et les suites de chiffrement) que le proxy négocie avec les clients. Associer une règle SSL spécifique permet d'appliquer des normes de sécurité plus strictes que celles par défaut. Cette règle examine le champ "sslPolicy" dans la configuration TargetHttpsProxy. Si sslPolicy est manquant ou nul/vide, cela indique qu'aucune règle SSL spécifique n'est attribuée et qu'un cas de non-respect est généré. S'appuyer sur les paramètres SSL par défaut peut ne pas répondre à des exigences de sécurité ou de conformité spécifiques. -
Équilibreur de charge TCP Compute
Gravité :Moyenne
Tags : réseau, sécuritéAsset :compute.googleapis.com/TargetSslProxyDétails Valide l'utilisation de l'équilibreur de charge proxy SSL et recommande l'utilisation d'équilibreurs de charge HTTPS pour le trafic Web afin d'améliorer la sécurité, les performances et l'efficacité opérationnelle. -
Disque Compute non associé
Gravité :Faible
Tags : CostOptimization, Compute, Disk, Storage, CoNaAsset :compute.googleapis.com/DiskDétails Détecte les disques persistants qui ne sont associés à aucune instance de VM. Les disques non associés continuent d'entraîner des frais, ce qui génère des dépenses cloud inutiles. -
Adresse IP publique Compute inutilisée
Gravité :Moyenne
Tags : Compute, Address, IP, PublicIP, CostOptimization, Unused, Mise en réseau, CSPR, CoNaAsset :compute.googleapis.com/AddressDétails Recherche les adresses IP externes Compute Engine qui sont réservées, mais qui ne sont actuellement utilisées par aucune ressource. Les adresses IP publiques réservées, mais inutilisées entraînent des coûts et peuvent indiquer des ressources orphelines ou des erreurs de configuration. Cette règle identifie les adresses dont le type est EXTERNAL et l'état est RESERVED. Nous vous recommandons d'attribuer les adresses inutilisées à une ressource ou de les libérer pour éviter des frais inutiles. -
Informatique confidentielle de la VM Compute désactivée
Gravité :Moyenne
Tags : Compute, Sécurité, Informatique confidentielle, CSPRAsset :compute.googleapis.com/InstanceDétails Vérifie si l'informatique confidentielle est activée pour les instances de VM Compute Engine. L'informatique confidentielle utilise le chiffrement matériel pour protéger les données utilisées, même contre le fournisseur de services cloud. Cela permet d'améliorer la sécurité et la confidentialité des charges de travail sensibles. Cette règle signale les instances pour lesquelles l'informatique confidentielle n'est pas activée. L'activation de l'informatique confidentielle peut être requise pour la conformité ou pour répondre à des besoins de sécurité spécifiques. -
Protection contre la suppression de VM Compute désactivée
Gravité :Moyenne
Tags : Compute, Security, Deletion Protection, Security, Reliability, CSPR, CoNaAsset :compute.googleapis.com/InstanceDétails Vérifie si la protection contre la suppression est activée pour les instances de VM Compute Engine. La protection contre la suppression empêche la suppression accidentelle des VM critiques. Lorsqu'elle est activée, toute tentative de suppression de l'instance via l'API, la CLI ou la console échoue, sauf si la protection contre la suppression est d'abord explicitement désactivée. Cela constitue une protection importante contre les erreurs humaines ou les actions malveillantes. Cette règle signale les instances pour lesquelles la protection contre la suppression n'est pas activée. -
CMEK pour les disques de VM Compute
Gravité :Élevée
Tags : Compute, Sécurité, Chiffrement, CSPRAsset :compute.googleapis.com/InstanceDétails Vérifie si tous les disques associés à une instance de VM Compute Engine sont chiffrés à l'aide d'une clé de chiffrement gérée par le client (CMEK). Le chiffrement des disques protège les données au repos, empêchant tout accès non autorisé aux données si le stockage physique est compromis. L'utilisation de CMEK vous permet de contrôler les clés de chiffrement, y compris la rotation des clés et la gestion des accès. Cette règle signale les instances dont les disques associés ne sont pas chiffrés avec une CMEK. -
Transfert IP de VM Compute Engine activé
Gravité :Moyenne
Tags : Compute, Sécurité, Mise en réseau, CSPRAsset :compute.googleapis.com/InstanceDétails Vérifie si le transfert IP est activé pour les instances de VM Compute Engine. L'activation du transfert IP permet à une VM de router le trafic entre différents réseaux, en agissant comme un routeur. Bien que cette fonctionnalité soit nécessaire pour certains cas d'utilisation (par exemple, les passerelles NAT et les serveurs VPN), elle ne doit être activée que lorsque cela est explicitement requis. L'activation du transfert IP sur des instances qui n'en ont pas besoin augmente la surface d'attaque et peut potentiellement être exploitée pour contourner les contrôles de sécurité du réseau. Cette règle signale les instances sur lesquelles le transfert IP est activé. -
VM Compute sans surveillance de l'intégrité
Gravité :Élevée
Tags : Compute, Security, VM protégée, CSPRAsset :compute.googleapis.com/InstanceDétails Vérifie si la surveillance de l'intégrité est activée pour les instances de VM Compute Engine. Les VM protégées offrent une intégrité vérifiable de vos instances de VM, ce qui permet de vous protéger contre les menaces avancées telles que les rootkits et les bootkits. La surveillance de l'intégrité vous permet de surveiller l'intégrité du démarrage de vos instances. vTPM fournit un module de plate-forme sécurisée virtualisé. Le démarrage sécurisé vous permet de vous assurer que le système n'exécute que des logiciels authentiques. Cette règle signale les instances dans lesquelles l'une de ces fonctionnalités n'est pas activée. -
VM Compute sans démarrage sécurisé
Gravité :Élevée
Tags : Compute, Sécurité, VM protégée, CSPR, CoNaAsset :compute.googleapis.com/InstanceDétails Vérifie si le démarrage sécurisé est activé pour les instances de VM Compute Engine. Les VM protégées offrent une intégrité vérifiable de vos instances de VM, ce qui permet de vous protéger contre les menaces avancées telles que les rootkits et les bootkits. La surveillance de l'intégrité vous permet de surveiller l'intégrité du démarrage de vos instances. vTPM fournit un module de plate-forme sécurisée virtualisé. Le démarrage sécurisé vous permet de vous assurer que le système n'exécute que des logiciels authentiques. Cette règle signale les instances dans lesquelles l'une de ces fonctionnalités n'est pas activée. -
VM Compute sans TPM
Gravité :Élevée
Tags : Compute, Security, VM protégée, CSPRAsset :compute.googleapis.com/InstanceDétails Vérifie si le module vTPM est activé pour les instances de VM Compute Engine. Les VM protégées offrent une intégrité vérifiable de vos instances de VM, ce qui permet de vous protéger contre les menaces avancées telles que les rootkits et les bootkits. La surveillance de l'intégrité vous permet de surveiller l'intégrité du démarrage de vos instances. vTPM fournit un module de plate-forme sécurisée virtualisé. Le démarrage sécurisé vous permet de vous assurer que le système n'exécute que des logiciels authentiques. Cette règle signale les instances dans lesquelles l'une de ces fonctionnalités n'est pas activée. -
L'authentification à deux facteurs oslogin de la VM Compute est désactivée
Gravité :Moyenne
Tags : Compute, Sécurité, OSLogin, A2F, CSPRAsset :compute.googleapis.com/InstanceDétails Vérifie si OS Login est activé pour les instances de VM Compute Engine sans activer l'authentification à deux facteurs (2FA). Bien qu'OS Login lui-même renforce la sécurité en utilisant IAM pour le contrôle des accès, l'A2F ajoute une couche de protection supplémentaire essentielle contre les identifiants compromis. Sans A2F, un pirate informatique qui obtient le mot de passe d'un utilisateur peut accéder à la VM. Cette règle signale les instances sur lesquelles OS Login est activé, mais pas l'authentification à deux facteurs. -
oslogin désactivé sur la VM Compute
Gravité :Moyenne
Tags : Compute, Sécurité, OSLogin, CSPRAsset :compute.googleapis.com/InstanceDétails (Remarque : Cette règle ne vérifie que les remplacements de métadonnées au niveau de l'instance. Les configurations de connexion au système d'exploitation de niveau "Protéger" ne sont pas validées par cette règle.) Vérifie si OS Login est activé pour les instances de VM Compute Engine. OS Login offre un contrôle des accès centralisé et précis aux VM à l'aide des rôles IAM, au lieu de s'appuyer sur des clés SSH individuelles gérées au niveau de l'instance ou du projet. OS Login améliore la sécurité, simplifie la gestion des clés et renforce l'auditabilité. Cette règle signale les instances pour lesquelles OS Login n'est pas activé. -
Clés SSH Compute autorisées à l'échelle du projet pour les VM
Gravité :Moyenne
Tags : Compute, Sécurité, SSH, Sécurité, Fiabilité, CSPRAsset :compute.googleapis.com/InstanceDétails Vérifie si une instance de VM Compute Engine autorise l'utilisation de clés SSH à l'échelle du projet. Les clés SSH à l'échelle du projet peuvent être ajoutées aux métadonnées d'un projet et accorder automatiquement l'accès à toutes les instances de ce projet, sauf si elles sont explicitement bloquées ou si OS Login est activé. Le fait de s'appuyer uniquement sur des clés SSH à l'échelle du projet enfreint le principe du moindre privilège et augmente le risque d'accès non autorisé si une clé est compromise. En règle générale, il est recommandé d'utiliser OS Login (qui offre un contrôle plus précis) ou de bloquer explicitement les clés SSH à l'échelle du projet et d'utiliser des clés spécifiques à l'instance à la place. Cette règle signale les instances qui ne bloquent pas les clés SSH à l'échelle du projet et pour lesquelles OS Login n'est pas activé. -
Port série Compute VM activé
Gravité :Moyenne
Tags : Compute, Security, Compute Engine, Serial Port, CSPRAsset :compute.googleapis.com/InstanceDétails Vérifie si l'accès au port série est activé pour les instances de VM Compute Engine. Le port série fournit une console textuelle permettant d'interagir avec la VM, principalement pour le débogage et le dépannage. Bien qu'utile dans certaines situations, l'activation du port série augmente la surface d'attaque, car il peut potentiellement être utilisé pour obtenir un accès non autorisé s'il n'est pas correctement sécurisé. Il est généralement recommandé de désactiver l'accès au port série, sauf si cela est explicitement nécessaire et avec des mesures de sécurité appropriées (par exemple, une authentification forte, des règles de pare-feu). Cette règle signale les instances pour lesquelles l'accès au port série est activé. -
VM Compute Engine protégée incomplète
Gravité :Élevée
Tags : Compute, Sécurité, VM protégée, CSPR, CoNaAsset :compute.googleapis.com/InstanceDétails Vérifie si toutes les fonctionnalités de VM protégée (surveillance de l'intégrité, vTPM et démarrage sécurisé) sont activées pour les instances de VM Compute Engine. Les VM protégées offrent une intégrité vérifiable de vos instances de VM, ce qui permet de vous protéger contre les menaces avancées telles que les rootkits et les bootkits. La surveillance de l'intégrité vous permet de surveiller l'intégrité du démarrage de vos instances. vTPM fournit un module de plate-forme sécurisée virtualisé. Le démarrage sécurisé vous permet de vous assurer que le système n'exécute que des logiciels authentiques. Cette règle signale les instances dans lesquelles l'une de ces fonctionnalités n'est pas activée. -
Accès privé au sous-réseau de VM Compute
Gravité :Moyenne
Asset :compute_Instance_RESOURCE_6Détails Assurez-vous que les instances de VM sont connectées à des sous-réseaux sur lesquels l'accès privé à Google est activé. -
Calculer la version IKE de vpntunnel
Gravité :Élevée
Tags : Compute, VpnTunnel, VPN, IKEv1, IKEv2, Sécurité, Chiffrement, Mise en réseau, CSPRAsset :compute.googleapis.com/VpnTunnelDétails Vérifie si un tunnel VPN Compute Engine est configuré pour utiliser le protocole IKEv1. IKEv1 (Internet Key Exchange version 1) est un ancien protocole VPN qui présente des faiblesses connues en termes de sécurité par rapport au protocole IKEv2 plus moderne. L'utilisation d'IKEv1 augmente le risque de failles de sécurité. Cette règle examine le champ "ikeVersion" dans la configuration du tunnel VPN. Une infraction est générée si ikeVersion est défini sur 1. Il est fortement recommandé d'utiliser IKEv2 (version 2) pour améliorer la sécurité et la fiabilité. -
Refus de sortie par défaut du pare-feu
Gravité :Élevée
Tags : Sécurité, Pare-feu, Réseau, Conformité, CSPR, CoNa, MVSPAsset :compute_Network_RESOURCE_2Détails Signale les réseaux VPC Compute Engine qui ne sont pas configurés avec une règle de pare-feu de sortie par défaut. -
Stratégie de pare-feu de sortie par défaut : refus
Gravité :Élevée
Tags : mise en réseau, sécurité, conformité, CSPR, CoNa, MVSPAsset :compute_Network_RESOURCE_1Détails Signale les réseaux VPC Compute Engine qui ne sont pas configurés avec une stratégie de pare-feu de sortie par défaut. -
Images Compute Engine exposées publiquement
Gravité :Élevée
Tags : IAM, Compute Engine, image, sécurité, CSPR, CoNaAsset :cloudresourcemanager.googleapis.com/ProjectDétails Empêche l'accès non autorisé et l'exfiltration potentielle de données en détectant si une stratégie IAM d'un projet accorde un accès public (allUsers ou allAuthenticatedUsers), ce qui exposerait toutes les images Compute Engine qu'il contient. -
Rapport de vulnérabilité Osconfig critique
Gravité :Critique
Tags : Compute, Security, osconfig, Vulnerability, CSPRAsset :compute_Instance_RESOURCE_8Détails Détecte les instances de VM Compute Engine qui présentent des rapports de failles OS Config contenant des failles de niveau de gravité CRITIQUE. Les failles critiques représentent le niveau de risque le plus élevé et doivent être corrigées immédiatement pour éviter toute exploitation potentielle. -
Privategoogleaccess compute
Gravité :Moyenne
Tags : mise en réseau, sécurité, conformitéAsset :compute_Instance_RESOURCE_1Détails Assurez-vous que l'accès privé à Google est activé spécifiquement pour les sous-réseaux associés aux instances de VM. -
Projet multirégion nat
Gravité :Élevée
Tags : Fiabilité, Réseau, NAT, Haute disponibilité, BCDRAsset :cloudresourcemanager_Project_RESOURCE_ROUTERDétails Vérifie qu'un projet a configuré Cloud NAT dans au moins deux régions différentes. Le déploiement multirégional de Cloud NAT assure la redondance et protège contre les pannes régionales pour la connectivité sortante. -
Instances multizones du projet
Gravité :Élevée
Tags : fiabilité, calcul, instance, haute disponibilité, BCDR, CoNaAsset :cloudresourcemanager_Project_RESOURCE_INSTANCEDétails Vérifie qu'un projet comporte des VM de service d'application Compute Engine déployées dans au moins deux zones différentes. Le déploiement de VM multizones assure la redondance du calcul et protège contre les pannes zonales. -
Emplacement multirégional Cloud Storage pour les instantanés
Gravité :Moyenne
Tags : Fiabilité, Compute, Sauvegarde, Reprise après sinistre, BCDRAsset :compute.googleapis.com/SnapshotDétails Vérifiez que les instantanés de disque Compute Engine sont stockés dans des emplacements multirégionaux pour garantir la capacité de survie et de récupération en cas d'indisponibilité régionale. -
Sslpolicy modern with tlsv12
Gravité :Élevée
Tags : Compute, SslPolicy, TLS, Security, Encryption, Profile, Modern, CSPRAsset :compute.googleapis.com/SslPolicyDétails Vérifie si une règle SSL Compute Engine respecte les normes de sécurité recommandées en définissant son profil sur "MODERN" et sa version TLS minimale sur "TLS_1_2". Le profil MODERNE inclut des suites de chiffrement robustes et désactive les versions TLS plus anciennes et moins sécurisées. Définir la version TLS minimale sur TLS_1_2 renforce la sécurité en interdisant TLS 1.0 et 1.1. Cette règle examine les champs "profile" et "minTlsVersion". Un cas de non-respect est généré si le profil n'est pas "MODERN" ou si la valeur minTlsVersion n'est pas "TLS_1_2". -
Type de pile de sous-réseau
Gravité :Moyenne
Tags : Sécurité, Réseau, ConformitéAsset :compute.googleapis.com/SubnetworkDétails Vérifie si un sous-réseau VPC Compute Engine est configuré avec un type de pile double pile (IPV4_IPV6). L'application des types de pile IPv4 uniquement permet de maintenir une posture de sécurité cohérente, de réduire la complexité du réseau et de garantir l'alignement sur les règles de l'organisation qui limitent l'utilisation d'IPv6 pour éviter les chemins d'accès non autorisés.
Bonnes pratiques Google Cloud : Dataproc (2 résultats)
-
Mise hors service progressive de l'autoscaling Dataproc
Gravité :Moyenne
Tags : Dataproc, Autoscaling, Fiabilité, Optimisation des coûtsAsset :dataproc.googleapis.com/AutoscalingPolicyDétails Vérifie si les AutoscalingPolicies Dataproc définissent un gracefulDecommissionTimeout. Un délai avant expiration concerté permet aux tâches en cours d'exécution de se terminer avant la réduction du nombre de nœuds de calcul. -
Ha du maître de cluster Dataproc
Gravité :Élevée
Tags : Fiabilité, Disponibilité, Haute disponibilité, BCDRAsset :dataproc.googleapis.com/ClusterDétails Vérifie que les clusters Dataproc fonctionnent en mode haute disponibilité en provisionnant trois instances maîtres. L'exécution avec moins de trois nœuds maîtres introduit un point de défaillance unique, ce qui compromet la stabilité de la production et la continuité du traitement des données en cas de maintenance ou de panne.
Bonnes pratiques Google Cloud – Filestore (5 résultats)
-
Configuration de la sauvegarde de l'instance Filestore
Gravité :Élevée
Tags : Sécurité, Fiabilité, Protection des données, Sauvegarde, CSPRAsset :file.googleapis.com/InstanceDétails Assurez-vous que les instances Filestore disposent d'un calendrier de sauvegarde défini pour permettre une récupération robuste des données et les protéger contre la perte de données due à une suppression ou une corruption accidentelles. Cette règle valide spécifiquement la présence d'une backupConfig dans les paramètres de l'instance, ce qui est essentiel pour la continuité de l'activité. -
Protection contre la suppression d'instances Filestore désactivée
Gravité :Élevée
Tags : Sécurité, Fiabilité, Protection des données, CoNaAsset :file.googleapis.com/InstanceDétails Garantit que la protection contre la suppression est activée pour les instances Filestore afin d'éviter toute perte de données accidentelle et toute interruption de service due à des suppressions involontaires. La désactivation de la protection contre la suppression sur les partages de fichiers critiques augmente le risque d'erreurs opérationnelles pouvant entraîner une perte de données irréversible. Ce paramètre est contrôlé par l'indicateur deletionProtectionEnabled dans la configuration de l'instance. -
Les niveaux d'une instance Filestore
Gravité :Élevée
Tags : Fiabilité, Haute disponibilité, Filestore, RésilienceAsset :file.googleapis.com/InstanceDétails Garantit que les instances Google Cloud Filestore sont configurées avec des niveaux de disponibilité régionale (ENTERPRISE ou REGIONAL) pour assurer la haute disponibilité et la résilience des charges de travail critiques. Les niveaux Basic, SSD grande capacité et zonal générique sont des déploiements monozones et ne fournissent pas la résilience multizone requise pour se protéger contre les défaillances zonales. -
Il manque des libellés à l'instance Filestore.
Gravité :Faible
Tags : Filestore, Instance, Libellés, FinOps, CSPRAsset :file.googleapis.com/InstanceDétails Garantit que des libellés sont appliqués aux instances Filestore pour organiser et filtrer les ressources, et potentiellement faciliter l'analyse de la répartition des coûts. -
Il manque des tags de ressources à l'instance Filestore.
Gravité :Faible
Tags : Filestore, Instance, Tags, FinOps, CSPR, CoNa, MVSPAsset :file.googleapis.com/InstanceDétails Garantit que des tags Resource Manager sont appliqués aux instances Filestore pour assurer une gouvernance cohérente, l'application des règles et l'analyse des coûts pour les ressources cloud.
Bonnes pratiques Google Cloud – Firestore (1 résultat)
-
Base de données Firestore multirégion
Gravité :Élevée
Tags : fiabilité, BCDR, haute disponibilitéAsset :firestore.googleapis.com/DatabaseDétails Vérifie que les bases de données Firestore sont configurées pour utiliser des emplacements multirégionaux (par exemple, nam5, eur3). Les déploiements multirégionaux répliquent les données dans différentes zones géographiques, ce qui assure une haute disponibilité et une résilience face aux pannes régionales.
Bonnes pratiques Google Cloud : Gemini Enterprise Agent Platform (18 résultats)
-
Nombre minimal de répliques du point de terminaison Vertex AI
Gravité :Élevée
Tags : fiabilité, VertexAI, haute disponibilité, résilienceAsset :aiplatform.googleapis.com/EndpointDétails Garantit que les modèles de ML déployés sur des points de terminaison en ligne disposent d'au moins deux répliques pour maintenir la disponibilité et éviter les temps d'arrêt des prédictions en cas de défaillance d'un nœud unique. -
CMEK activé pour le job personnalisé Vertex
Gravité :Élevée
Tags : Sécurité, Chiffrement, CMEK, Vertex AI, ConformitéAsset :aiplatform.googleapis.com/CustomJobDétails Garantit que les jobs d'entraînement personnalisé Vertex AI sont protégés par des clés de chiffrement gérées par le client (CMEK), ce qui permet un contrôle précis du chiffrement des données pour une sécurité et une conformité renforcées. Cette règle vérifie que le champ encryptionSpec.kmsKeyName est correctement configuré dans la spécification des jobs. -
Chiffrement CMEK de l'ensemble de données Vertex activé
Gravité :Élevée
Tags : Sécurité, Chiffrement, CMEK, Vertex AI, ConformitéAsset :aiplatform.googleapis.com/DatasetDétails Garantit que les ensembles de données Vertex AI sont protégés par des clés de chiffrement gérées par le client (CMEK), ce qui permet un contrôle précis du chiffrement des données pour une sécurité et une conformité renforcées. Cette règle vérifie que le champ "encryptionSpec.kmsKeyName" est correctement configuré pour l'ensemble de données. -
CMEK activé pour le point de terminaison Vertex
Gravité :Élevée
Tags : Sécurité, Chiffrement, CMEK, Vertex AI, ConformitéAsset :aiplatform.googleapis.com/EndpointDétails Garantit que les points de terminaison Vertex AI sont chiffrés avec une clé de chiffrement gérée par le client (CMEK), ce qui permet un contrôle précis du chiffrement des données pour les modèles déployés et renforce la sécurité. Ce paramètre est essentiel pour la conformité et la protection des données sensibles au repos. Cette règle vérifie que le champ "encryptionSpec.kmsKeyName" est correctement configuré sur le point de terminaison. -
Vertex Feature Store avec CMEK activé
Gravité :Élevée
Tags : Sécurité, Chiffrement, CMEK, Vertex AI, ConformitéAsset :aiplatform.googleapis.com/FeaturestoreDétails Garantit que les feature stores Vertex AI sont protégés par des clés de chiffrement gérées par le client (CMEK), ce qui permet un contrôle précis du chiffrement des données pour une sécurité et une conformité renforcées. Cette règle vérifie que le champ "encryptionSpec.kmsKeyName" est correctement configuré. -
Job de réglage des hyperparamètres Vertex avec CMEK activée
Gravité :Élevée
Tags : Sécurité, Chiffrement, CMEK, Vertex AI, ConformitéAsset :aiplatform.googleapis.com/HyperparameterTuningJobDétails Garantit que les tâches de réglage des hyperparamètres Vertex AI sont protégées par des clés de chiffrement gérées par le client (CMEK), ce qui permet un contrôle précis du chiffrement des données pour une sécurité et une conformité renforcées. Cette règle vérifie que le champ encryptionSpec.kmsKeyName est correctement configuré dans la spécification des jobs. -
Magasin de métadonnées Vertex avec CMEK activé
Gravité :Élevée
Tags : Sécurité, Chiffrement, CMEK, Vertex AI, ConformitéAsset :aiplatform.googleapis.com/MetadataStoreDétails Garantit que les magasins de métadonnées Vertex AI sont protégés par des clés de chiffrement gérées par le client (CMEK) pour un meilleur contrôle du chiffrement des données. Cette règle vérifie que le champ encryptionSpec.kmsKeyName est présent et configuré. C'est essentiel pour la conformité et pour améliorer la sécurité des données en s'assurant que les métadonnées ne sont pas seulement chiffrées par défaut, mais avec une clé que vous contrôlez. -
CMEK activé pour le modèle Vertex
Gravité :Élevée
Tags : Sécurité, Chiffrement, CMEK, Vertex AI, ConformitéAsset :aiplatform.googleapis.com/ModelDétails Garantit que les modèles Vertex AI sont protégés par des clés de chiffrement gérées par le client (CMEK) pour un meilleur contrôle du chiffrement des données et pour répondre aux exigences de conformité. Cette règle vérifie que le champ encryptionSpec.kmsKeyName est correctement configuré dans les données de la ressource "models". -
Environnement d'exécution de notebook Vertex avec CMEK activée
Gravité :Élevée
Tags : Sécurité, Chiffrement, CMEK, Vertex AI, Conformité, CoNa, MVSPAsset :aiplatform.googleapis.com/NotebookRuntimeDétails Garantit que les environnements d'exécution Vertex AI Notebook sont protégés par des clés de chiffrement gérées par le client (CMEK), ce qui permet un contrôle précis du chiffrement des données pour une sécurité et une conformité renforcées. Un environnement d'exécution de notebook sans CMEK utilise par défaut des clés de chiffrement gérées par Google. -
Arrêt inactif de l'environnement d'exécution de notebook Vertex activé
Gravité :Moyenne
Tags : Coût, FinOps, Vertex AI, CoNa, MVSPAsset :aiplatform.googleapis.com/NotebookRuntimeDétails Applique l'arrêt automatique en cas d'inactivité sur les environnements d'exécution de notebooks Vertex AI pour optimiser les coûts en arrêtant les ressources inactives. Une erreur de configuration se produit si idleShutdownConfig n'est pas défini ou si l'indicateur idleShutdownDisabled est défini sur "true", ce qui entraîne une facturation continue des ressources, même lorsqu'elles ne sont pas utilisées. -
L'environnement d'exécution de notebook Vertex n'a pas accès à Internet
Gravité :Élevée
Tags : Sécurité, Vertex AI, Mise en réseau, Exfiltration de données, CoNa, MVSPAsset :aiplatform.googleapis.com/NotebookRuntimeDétails Garantit que les runtimes Vertex AI Notebook n'ont pas d'accès direct à Internet pour atténuer les risques tels que l'exfiltration de données et l'accès non autorisé aux ressources externes. La désactivation de l'accès à Internet renforce la sécurité en isolant l'environnement d'exécution. L'accès à Internet est contrôlé par le paramètre networkSpec.enableInternetAccess. -
Démarrage sécurisé de l'environnement d'exécution de notebook Vertex désactivé
Gravité :Élevée
Tags : Sécurité, Vertex AI, VM protégée, démarrage sécurisé, NIST-800-53-SI-7, CoNa, MVSPAsset :aiplatform.googleapis.com/NotebookRuntimeDétails Garantit que le démarrage sécurisé est activé sur les environnements d'exécution de notebooks Vertex AI pour protéger contre les menaces au niveau du démarrage. Le démarrage sécurisé est une fonctionnalité essentielle des VM protégées. Il vérifie la signature numérique de tous les composants de démarrage, ce qui empêche l'exécution de code non autorisé ou malveillant pendant le processus de démarrage. Cette règle vérifie que l'indicateur enableSecureBoot est explicitement défini sur "true". -
Modèle d'exécution de notebook Vertex avec CMEK activée
Gravité :Élevée
Tags : Sécurité, Chiffrement, CMEK, Vertex AI, Conformité, CoNa, MVSPAsset :aiplatform.googleapis.com/NotebookRuntimeTemplateDétails Garantit que les environnements d'exécution Vertex AI Notebook sont protégés par des clés de chiffrement gérées par le client (CMEK), ce qui permet un contrôle précis du chiffrement des données pour une sécurité et une conformité renforcées. Un environnement d'exécution de notebook sans CMEK utilise par défaut des clés de chiffrement gérées par Google. -
Arrêt inactif du modèle d'exécution de notebook Vertex
Gravité :Moyenne
Tags : Coût, FinOps, Vertex AI, CoNa, MVSPAsset :aiplatform.googleapis.com/NotebookRuntimeTemplateDétails Applique l'arrêt automatique en cas d'inactivité sur les modèles d'exécution de notebooks Vertex AI pour optimiser les coûts en arrêtant les ressources inactives. Une erreur de configuration se produit si idleShutdownConfig n'est pas défini ou si l'indicateur idleShutdownDisabled est défini sur "true", ce qui entraîne une facturation continue des ressources, même lorsqu'elles ne sont pas utilisées. -
Accès à Internet du modèle d'exécution de notebook Vertex
Gravité :Élevée
Tags : Sécurité, Vertex AI, Réseau, CoNa, MVSPAsset :aiplatform.googleapis.com/NotebookRuntimeTemplateDétails Garantit que les modèles d'exécution Vertex AI ne sont pas exposés à l'Internet public, ce qui réduit la surface d'attaque externe et permet d'éviter l'exfiltration de données potentielle. Cette règle est enfreinte lorsque le paramètre enableInternetAccess est défini sur "true". -
Démarrage sécurisé du modèle d'exécution de notebook Vertex
Gravité :Élevée
Tags : Sécurité, Vertex AI, Notebooks, Conformité, CoNa, MVSPAsset :aiplatform.googleapis.com/NotebookRuntimeTemplateDétails Vérifie que le démarrage sécurisé est activé pour les modèles d'environnement d'exécution de notebook Vertex AI afin de garantir l'intégrité du système d'exploitation et de protéger contre le code de niveau démarrage non autorisé. Le démarrage sécurisé est une fonctionnalité de sécurité essentielle qui permet d'empêcher l'exécution de code malveillant pendant le processus de démarrage. Ce paramètre est contrôlé par l'indicateur enableSecureBoot dans l'objet shieldedVmConfig. -
Vertex TensorBoard avec CMEK activé
Gravité :Élevée
Tags : Sécurité, Chiffrement, CMEK, Vertex AI, ConformitéAsset :aiplatform.googleapis.com/TensorboardDétails Garantit que les instances Vertex AI TensorBoard sont protégées par des clés de chiffrement gérées par le client (CMEK), ce qui permet de contrôler précisément le chiffrement des données d'expérimentation et des visualisations de modèles pour une sécurité et une conformité renforcées. Cette règle vérifie que le champ "encryptionSpec.kmsKeyName" est correctement configuré. -
Pipeline d'entraînement Vertex avec CMEK activé
Gravité :Élevée
Tags : Sécurité, Chiffrement, CMEK, Vertex AI, ConformitéAsset :aiplatform.googleapis.com/TrainingPipelineDétails Garantit que les pipelines d'entraînement Vertex AI sont protégés par des clés de chiffrement gérées par le client (CMEK), ce qui permet un contrôle précis du chiffrement des données pour une sécurité et une conformité renforcées. Cette règle vérifie que le champ encryptionSpec.kmsKeyName est correctement configuré dans la spécification des pipelines.
Bonnes pratiques Google Cloud : Gemini Enterprise Agent Platform Workbench (11 résultats)
-
Mise à niveau automatique de Vertex Workbench activée
Gravité :Moyenne
Tags : Sécurité, Fiabilité, Vertex AI, Notebooks, CoNaAsset :notebooks.googleapis.com/InstanceDétails Garantit que les mises à niveau automatiques de l'environnement sont activées pour les instances Vertex AI Workbench. Il est essentiel d'activer les mises à niveau automatiques pour que les instances bénéficient des dernières fonctionnalités, mises à jour du framework et correctifs de sécurité. Cela permet d'améliorer la sécurité et la fiabilité. Ce paramètre est contrôlé par la clé de métadonnées notebookupgradeschedule, qui doit être présente et avoir une valeur définie. -
Vertex Workbench avec CMEK activé
Gravité :Élevée
Tags : Sécurité, Chiffrement, CMEK, Vertex AI, Conformité, NIST-800-53-SC-28Asset :notebooks.googleapis.com/InstanceDétails Garantit que les instances Vertex AI Workbench sont chiffrées à l'aide d'une clé de chiffrement gérée par le client (CMEK), ce qui est essentiel pour garder le contrôle sur le chiffrement des données et répondre à des exigences de conformité spécifiques. Cette règle vérifie que la propriété kmsKey est configurée pour les disques de démarrage et de données dans les instances gceSetup. -
Réseau par défaut Vertex Workbench désactivé
Gravité :Moyenne
Tags : Sécurité, Réseau, Vertex AIAsset :notebooks.googleapis.com/InstanceDétails La désactivation de l'utilisation du réseau VPC par défaut pour les instances Vertex AI Workbench est une mesure de sécurité essentielle pour éviter l'exposition à des règles de pare-feu trop permissives. Cette erreur de configuration se produit lorsqu'une instance Workbench est associée à la ressource réseau nommée "default", en contournant une architecture réseau plus sécurisée et intentionnellement conçue. -
La protection contre la suppression de Vertex Workbench est activée
Gravité :Moyenne
Tags : Fiabilité, Vertex AI, Notebooks, CoNaAsset :notebooks.googleapis.com/InstanceDétails Garantit que la protection contre la suppression est activée pour les instances Vertex AI Workbench, ce qui empêche la suppression accidentelle d'environnements de développement critiques et des données associées. Cette protection est essentielle pour maintenir la fiabilité opérationnelle, car une mauvaise configuration peut entraîner une perte irréversible de travail. L'indicateur deletionProtection doit être explicitement défini sur "true". -
Désactiver les téléchargements de fichiers dans Vertex Workbench
Gravité :Élevée
Tags : Sécurité, Vertex AI, Notebooks, Exfiltration de données, NIST-800-53-AC-3, CoNaAsset :notebooks.googleapis.com/InstanceDétails Pour éviter l'exfiltration de données, ce règlement garantit que les téléchargements de fichiers à partir de l'interface JupyterLab dans les instances Vertex AI Workbench sont désactivés. Une erreur de configuration se produit si la clé de métadonnées notebookdisabledownloads est manquante ou n'est pas définie sur "true", ce qui crée un vecteur potentiel de suppression non autorisée de données. -
Désactiver l'accès root dans Vertex Workbench
Gravité :Élevée
Tags : Sécurité, Vertex AI, Notebooks, Escalade de privilègesAsset :notebooks.googleapis.com/InstanceDétails La désactivation de l'accès root sur les instances Vertex AI Workbench est une mesure de sécurité essentielle pour empêcher l'élévation des privilèges et les modifications non autorisées du système. Ce paramètre est contrôlé par la clé de métadonnées notebookdisableroot dans la configuration Compute Engine, qui doit être définie sur "true". -
Surveillance de l'intégrité Vertex Workbench activée
Gravité :Élevée
Tags : Sécurité, Vertex AI, Notebooks, Surveillance de l'intégrité, NIST-800-53-SI-7Asset :notebooks.googleapis.com/InstanceDétails Garantit que la surveillance de l'intégrité des VM protégées est activée pour les instances Vertex AI Workbench, ce qui fournit une couche de défense de base contre les logiciels malveillants au niveau du démarrage et du noyau. Un cas de non-respect se produit si l'indicateur enableIntegrityMonitoring de la configuration des VM protégées des instances est manquant, vide ou défini sur "false". -
Vertex Workbench sans adresse IP publique
Gravité :Élevée
Tags : Sécurité, Vertex AI, RéseauAsset :notebooks.googleapis.com/InstanceDétails S'assure que les instances Vertex AI Workbench ne disposent pas d'adresses IP publiques attribuées en vérifiant que le paramètre "disablePublicIp" est explicitement défini sur "true". La désactivation des adresses IP publiques est une mesure de sécurité essentielle qui réduit l'exposition des instances à l'Internet public, ce qui minimise le risque d'accès non autorisé. Un cas de non-respect se produit si le paramètre disablePublicIp est manquant, vide ou défini sur "false". -
Vertex Workbench : restreindre le compte de service par défaut
Gravité :Élevée
Tags : Sécurité, Vertex AI, IAM, Compte de service, NIST-800-53-AC-3, CSPRAsset :notebooks.googleapis.com/InstanceDétails Garantit que les instances Vertex AI Workbench n'utilisent pas le compte de service Compute Engine par défaut. L'attribution de comptes de service dédiés et à accès minimal aux instances Workbench est une mesure de sécurité essentielle qui minimise l'impact potentiel d'une compromission en limitant l'accès des instances aux seuls services Google Cloud nécessaires. Cette vérification signale les instances configurées avec un compte de service se terminant par compute@developer.gserviceaccount.com, ce qui indique l'utilisation du compte de service par défaut, qui est trop permissif. -
Démarrage sécurisé Vertex Workbench activé
Gravité :Élevée
Tags : Sécurité, Vertex AI, Notebooks, VM protégée, CoNaAsset :notebooks.googleapis.com/InstanceDétails Garantit que le démarrage sécurisé est activé sur les instances Vertex AI Workbench. Il s'agit d'une fonctionnalité de sécurité essentielle qui vérifie la signature numérique de tous les composants de démarrage pour protéger contre les bootkits et les rootkits. Ce paramètre, enableSecureBoot, fait partie de la configuration de VM protégée des instances et doit être défini sur "true". -
Vertex Workbench avec vTPM activé
Gravité :Élevée
Tags : Sécurité, Vertex AI, Notebooks, vTPM, VM protégéeAsset :notebooks.googleapis.com/InstanceDétails Vérifie que le module vTPM (Virtual Trusted Platform Module) est activé sur les instances Vertex AI Workbench pour garantir un processus de démarrage sécurisé et mesuré. L'activation de vTPM est un élément essentiel des fonctionnalités de VM protégées de Google Cloud, qui protège les instances contre les logiciels malveillants et les rootkits au niveau du démarrage en fournissant une intégrité vérifiable du bootloader, du noyau et des pilotes de démarrage des instances. Ce paramètre est géré dans le shieldedInstanceConfig de l'instance.
Bonnes pratiques Google Cloud – Google Kubernetes Engine (55 résultats)
-
Clusters alpha Google Kubernetes Engine activés
Gravité :Élevée
Tags : GKE, Sécurité, CSPR, MVSPAsset :container.googleapis.com/ClusterDétails Vérifie que les fonctionnalités alpha ne sont pas activées pour les clusters GKE. Les clusters alpha ne sont pas compatibles avec les charges de travail de production et expirent au bout de 30 jours. -
Google Kubernetes Engine Autopilot activé
Gravité :Faible
Tags : Google Kubernetes Engine, Kubernetes, Cluster, Autopilot, Géré, Configuration, CSPRAsset :container.googleapis.com/ClusterDétails Vérifie si le mode Autopilot est activé pour un cluster Google Kubernetes Engine. Google Kubernetes Engine Autopilot est un mode de fonctionnement entièrement géré qui réduit les frais généraux opérationnels en gérant l'infrastructure des clusters, y compris les nœuds et les configurations de sécurité. Cette règle identifie les clusters pour lesquels le champ "autopilot.enabled" est défini sur "false" ou "undefined". Cette règle est principalement informative et signale les clusters qui ne sont PAS exécutés en mode Autopilot. -
Sauvegarde Google Kubernetes Engine activée
Gravité :Moyenne
Tags : Fiabilité, Kubernetes, Sauvegarde, Reprise après sinistre, BCDRAsset :container.googleapis.com/ClusterDétails Vérifiez que Sauvegarde pour GKE est activé sur le cluster GKE pour permettre la sauvegarde et la reprise après sinistre des applications avec état. -
Authentification de base Google Kubernetes Engine activée
Gravité :Élevée
Tags : Google Kubernetes Engine, Kubernetes, Cluster, Authentication, BasicAuth, ClientCertificate, Security, Configuration, CSPRAsset :container.googleapis.com/ClusterDétails Vérifie si un cluster Google Kubernetes Engine est configuré avec l'authentification de base (nom d'utilisateur/mot de passe) et l'émission de certificats client activée. L'activation simultanée de plusieurs méthodes d'authentification statiques peut augmenter la surface d'attaque et les frais généraux de gestion. Il est généralement recommandé de standardiser des méthodes d'authentification plus sécurisées et gérées de manière centralisée, comme IAM ou OIDC. Cette règle signale les clusters où masterAuth.username n'est pas nul/vide ET masterAuth.clientCertificateConfig.issueClientCertificate est défini sur "true". -
Autorisation binaire Google Kubernetes Engine
Gravité :Élevée
Tags : Google Kubernetes Engine, Sécurité, CoNa, MVSPAsset :container.googleapis.com/ClusterDétails Assurez-vous que l'autorisation binaire est activée pour les clusters Google Kubernetes Engine. -
La réparation automatique du cluster Google Kubernetes Engine est activée.
Gravité :Moyenne
Tags : fiabilité, Google Kubernetes Engine, gouvernance, CSPRAsset :container.googleapis.com/ClusterDétails Améliore la résilience des clusters et réduit les frais généraux opérationnels en vérifiant que la réparation automatique est activée pour les pools de nœuds Google Kubernetes Engine Standard. Cela permet de garantir la récupération automatique en cas de défaillance des nœuds afin de maintenir la disponibilité des applications. -
Mise à niveau automatique du cluster Google Kubernetes Engine activée
Gravité :Moyenne
Tags : Google Kubernetes Engine, mise à niveau automatique, sécurité, fiabilité, CSPRAsset :container.googleapis.com/ClusterDétails Renforce la sécurité des clusters et réduit la charge de maintenance en vérifiant que la mise à niveau automatique est activée pour les pools de nœuds Google Kubernetes Engine Standard, ce qui garantit qu'ils reçoivent les correctifs de sécurité et de stabilité en temps voulu. -
Cluster Google Kubernetes Engine avec Accès privé à Google activé
Gravité :Moyenne
Tags : Google Kubernetes Engine, Accès privé à Google, sous-réseau, sécurité, CSPRAsset :container_Cluster_RESOURCE_2Détails Améliore la sécurité en vérifiant que l'accès privé à Google est activé sur le sous-réseau des clusters, ce qui permet aux nœuds Google Kubernetes Engine privés d'extraire des images et d'accéder aux API Google sans nécessiter d'adresses IP publiques. -
Cluster Google Kubernetes Engine utilisant des images Container-Optimized OS
Gravité :Moyenne
Tags : Google Kubernetes Engine, COS, Sécurité, CSPRAsset :container.googleapis.com/ClusterDétails Améliore la sécurité et la stabilité du cluster en vérifiant que tous les pools de nœuds Google Kubernetes Engine utilisent Container-Optimized OS (COS) de Google, un système d'exploitation renforcé et spécialement conçu à cet effet. -
Cluster Google Kubernetes Engine zonal
Gravité :Élevée
Tags : Google Kubernetes Engine, Cluster, Emplacements, Résilience, Sécurité, CSPR, CoNaAsset :container.googleapis.com/ClusterDétails Vérifie si un cluster Google Kubernetes Engine est zonal. Les clusters Google Kubernetes Engine peuvent être créés dans une seule zone dans laquelle une seule instance du plan de contrôle/serveur d'API est déployée. Vous pouvez également créer des clusters dans une région Google Cloud, ce qui répartit trois instances du plan de contrôle/du serveur d'API de manière uniforme sur trois zones de cette région. Les clusters régionaux répartissent également les nœuds de calcul de manière uniforme sur ces trois mêmes zones afin de réduire l'impact d'une panne zonale Google Cloud. -
Clusters Google Kubernetes Engine n'utilisant pas Cloud DNS
Gravité :Moyenne
Tags : Google Kubernetes Engine, Kubernetes, Cluster, DNS, Cloud DNS, Mise en réseau, Bonnes pratiques, CSPRAsset :container.googleapis.com/ClusterDétails Vérifie si un cluster Google Kubernetes Engine est configuré pour utiliser Cloud DNS pour la résolution DNS dans le cluster. L'utilisation de Cloud DNS pour Google Kubernetes Engine fournit un service DNS géré, évolutif et hautes performances. Il s'agit d'une bonne pratique Google Kubernetes Engine. Cette règle examine le champ dnsConfig.clusterDns. Un cas de non-respect est généré si ce champ est manquant, nul ou a une valeur autre que CLOUD_DNS, ce qui indique que le cluster peut utiliser l'ancien module complémentaire kubedns ou n'est pas configuré pour Cloud DNS. -
Nœuds confidentiels Google Kubernetes Engine
Gravité :Moyenne
Tags : Google Kubernetes Engine, Sécurité, Compute, CSPR, CoNaAsset :container.googleapis.com/ClusterDétails Assurez-vous que le cluster Google Kubernetes Engine est configuré pour utiliser des nœuds confidentiels. -
Équilibreur de charge natif en conteneur Google Kubernetes Engine désactivé
Gravité :Moyenne
Tags : GKE, Kubernetes, Cluster, LoadBalancing, Mise en réseau, Performance, CSPR, CoNa, MVSPAsset :container.googleapis.com/ClusterDétails Vérifie si l'équilibrage de charge natif en conteneurs est activé sur un cluster GKE. L'équilibrage de charge natif en conteneurs permet aux équilibreurs de charge de router le trafic directement vers les pods, ce qui réduit la latence et améliore la visibilité du réseau. Un cas de non-respect se produit si addonsConfig.httpLoadBalancing.disabled est défini sur "true", ce qui désactive le contrôleur Ingress et la compatibilité avec les NEG. -
Tableau de bord Google Kubernetes Engine activé
Gravité :Moyenne
Tags : Google Kubernetes Engine, Kubernetes, Cluster, Addon, KubernetesDashboard, Security, Legacy, CSPRAsset :container.googleapis.com/ClusterDétails Vérifie si le module complémentaire de l'ancien tableau de bord Kubernetes est activé pour un cluster Google Kubernetes Engine. Le tableau de bord Kubernetes fournit une interface utilisateur Web pour gérer les ressources de cluster. Toutefois, l'ancienne version peut avoir des implications en termes de sécurité. Son utilisation est généralement déconseillée au profit de gcloud, de la console Google Cloud ou d'autres outils de gestion plus sécurisés. Cette règle examine le champ addonsConfig.kubernetesDashboard.disabled. Une infraction est générée si kubernetesDashboard est présent et que son champ "disabled" n'est PAS défini sur "true" (c'est-à-dire qu'il est manquant ou explicitement défini sur "false"), ce qui indique que l'ancien tableau de bord est activé. -
CMEK pour le chiffrement de la base de données Google Kubernetes Engine
Gravité :Élevée
Tags : Google Kubernetes Engine, Sécurité, Chiffrement, CSPR, CoNaAsset :container.googleapis.com/ClusterDétails Assurez-vous que les secrets d'application du cluster Google Kubernetes Engine sont chiffrés à l'aide de CMEK. -
Google Kubernetes Engine dataplane v2 désactivé
Gravité :Moyenne
Tags : GKE, Kubernetes, Cluster, Dataplane, Mise en réseau, Security, Performance, CSPR, CoNa, MVSPAsset :container.googleapis.com/ClusterDétails Vérifie si Dataplane V2 est activé sur un cluster GKE. Dataplane V2 est un plan de données optimisé pour GKE qui utilise eBPF pour la mise en réseau, ce qui améliore les performances, la sécurité et l'observabilité. Un cas de non-respect se produit si networkConfig.datapathProvider n'est pas défini sur ADVANCED_DATAPATH. -
Administrateur du compte de service par défaut Google Kubernetes Engine
Gravité :Élevée
Tags : Google Kubernetes Engine, compte de service par défaut, administrateur, sécurité, CSPR, CoNa, MVSPAsset :container_Cluster_RESOURCE_IAM_POLICY_1Détails Atténue un risque critique d'élévation des privilèges de containertoproject en s'assurant que les pools de nœuds Google Kubernetes Engine n'utilisent pas le compte de service par défaut lorsqu'il dispose d'autorisations d'administrateur au niveau du projet. Cela empêche un pod compromis de prendre le contrôle de toutes les ressources du projet. -
Éditeur du compte de service par défaut Google Kubernetes Engine
Gravité :Élevée
Tags : Google Kubernetes Engine, compte de service par défaut, éditeur, sécurité, CSPRAsset :container_Cluster_RESOURCE_IAM_POLICY_1Détails Appliquez le principe du moindre privilège sur les nœuds Google Kubernetes Engine en interdisant les comptes de service par défaut avec des rôles d'éditeur. Cela réduit considérablement les failles de sécurité pour protéger les charges de travail et améliorer la fiabilité des clusters. -
Propriétaire du compte de service par défaut Google Kubernetes Engine
Gravité :Élevée
Tags : Google Kubernetes Engine, compte de service par défaut, propriétaire, sécurité, CSPR, MVSPAsset :container_Cluster_RESOURCE_IAM_POLICY_1Détails Garantit que les nœuds Google Kubernetes Engine n'utilisent pas le compte de service Compute Engine par défaut avec le rôle "Propriétaire" à privilèges élevés, ce qui permet d'appliquer le principe du moindre privilège afin de réduire considérablement les risques de sécurité et l'impact potentiel d'une compromission de nœud. -
Compte de service Google Kubernetes Engine par défaut avec des autorisations
Gravité :Élevée
Tags : Google Kubernetes Engine, Sécurité, Moindre privilège, IAMAsset :container_Cluster_RESOURCE_IAM_POLICY_1Détails Assurez-vous que les comptes de service de nœud Google Kubernetes Engine ne disposent pas de rôles primitifs à privilèges élevés. -
Rédacteur du compte de service par défaut Google Kubernetes Engine
Gravité :Élevée
Tags : Google Kubernetes Engine, compte de service par défaut, rédacteur, sécurité, CSPRAsset :container_Cluster_RESOURCE_IAM_POLICY_1Détails Améliorez la sécurité de Google Kubernetes Engine en vous assurant que les comptes de service par défaut ne disposent pas d'autorisations d'écriture étendues. Vous réduirez ainsi considérablement le risque de modifications non autorisées des clusters et respecterez le principe du moindre privilège. -
Compte de service par défaut de Google Kubernetes Engine
Gravité :Élevée
Tags : Google Kubernetes Engine, compte de service par défaut, sécurité, CSPRAsset :container_Cluster_RESOURCE_IAM_POLICY_1Détails Vérifiez que les pools de nœuds Google Kubernetes Engine utilisent des comptes de service dédiés avec des autorisations minimales au lieu du compte de service Compute Engine par défaut. Cela permet d'améliorer la sécurité du cluster en respectant strictement le principe du moindre privilège. -
Accès aux groupes Google Kubernetes Engine
Gravité :Moyenne
Tags : Google Kubernetes Engine, Sécurité, IAM, CSPR, CoNa, MVSPAsset :container.googleapis.com/ClusterDétails Assurez-vous que l'accès RBAC/aux clusters Google Kubernetes Engine est géré via Google Groupes. -
Visibilité des nœuds d'infrastructure Google Kubernetes Engine activée
Gravité :Faible
Tags : Google Kubernetes Engine, Kubernetes, Cluster, Mise en réseau, Observabilité, IntraNodeVisibility, CSPRAsset :container.googleapis.com/ClusterDétails Vérifie si la visibilité intranœud est activée pour un cluster Google Kubernetes Engine. La visibilité intranœud permet l'observabilité du réseau pour le trafic entre les pods d'un même nœud. Cela peut être utile pour le dépannage et la surveillance de la sécurité au sein d'un nœud. Cette règle examine le champ "networkConfig.enableIntraNodeVisibility". Un cas de non-respect est généré si ce champ est manquant ou défini sur "false". -
Alias d'adresse IP Google Kubernetes Engine désactivés
Gravité :Moyenne
Tags : Google Kubernetes Engine, Kubernetes, Cluster, Mise en réseau, IPAliases, VPCNative, PodNetworkingAsset :container.googleapis.com/ClusterDétails Vérifie si les alias d'adresse IP (plages d'adresses IP secondaires pour les pods) sont désactivés pour un cluster Google Kubernetes Engine. Les alias d'adresse IP permettent aux pods d'avoir leurs propres adresses IP routables au sein du réseau VPC, ce qui permet une meilleure intégration du réseau et évite la traduction d'adresse réseau (NAT) pour la communication de pod à pod entre les nœuds. Bien que cela ne soit pas toujours strictement nécessaire, l'utilisation d'alias IP est une bonne pratique Google Kubernetes Engine pour la plupart des scénarios de mise en réseau. Cette règle examine le champ "ipAllocationPolicy.useIpAliases". Un cas de non-respect est généré si ce champ est manquant ou défini sur "false". -
Google Kubernetes Engine : certificat client activé
Gravité :Faible
Tags : Google Kubernetes Engine, Kubernetes, Cluster, Authentication, ClientCertificate, X509, Security, CSPRAsset :container.googleapis.com/ClusterDétails Vérifie si l'authentification par certificat client est activée pour le maître d'un cluster Google Kubernetes Engine. Lorsque vous activez cette option en définissant masterAuth.clientCertificateConfig.issueClientCertificate sur "true", le cluster peut émettre des certificats client pour l'authentification. Bien que les certificats client X.509 soient une méthode d'authentification valide, la gestion de leur cycle de vie (émission, révocation) peut être complexe. Les organisations peuvent préférer s'appuyer uniquement sur IAM ou OIDC pour un contrôle plus centralisé. Cette règle signale les clusters pour lesquels l'émission de certificats client est activée. -
La journalisation Google Kubernetes Engine est activée
Gravité :Moyenne
Tags : Google Kubernetes Engine, Kubernetes, Cluster, Journalisation, Observabilité, Opérations, CSPR, CoNa, MVSPAsset :container.googleapis.com/ClusterDétails Vérifie si Cloud Logging (loggingService) est effectivement activé pour un cluster Google Kubernetes Engine. Ces services sont essentiels à l'observabilité. Cette règle signale un cluster si loggingService est manquant, vide ou défini sur "none" (ou d'autres états désactivés), ce qui indique que le service n'est pas actif. -
La surveillance Google Kubernetes Engine est activée.
Gravité :Moyenne
Tags : Google Kubernetes Engine, Kubernetes, Cluster, Monitoring, Observability, Operations, CSPRAsset :container.googleapis.com/ClusterDétails Vérifie si Cloud Monitoring (monitoringService) est effectivement activé pour un cluster Google Kubernetes Engine. Ces services sont essentiels à l'observabilité. Cette règle signale un cluster si monitoringService est manquant, vide ou défini sur "none" (ou d'autres états désactivés), ce qui indique que le service n'est pas actif. -
Règle de réseau Google Kubernetes Engine activée
Gravité :Élevée
Tags : Google Kubernetes Engine, Kubernetes, Cluster, NetworkPolicy, Sécurité, Microségmentation, Module complémentaire, CSPR, CoNaAsset :container.googleapis.com/ClusterDétails Vérifie si l'application de la règle de réseau est activée pour un cluster Google Kubernetes Engine. Les règles de réseau fournissent une microsegmentation pour les pods, en contrôlant le flux de trafic entre eux en fonction des libellés et des ports. L'activation des règles de réseau est une bonne pratique de sécurité essentielle pour isoler les charges de travail et réduire la surface d'attaque au sein d'un cluster. Cette règle examine les champs "networkPolicy.provider" et "addonsConfig.networkPolicyConfig.disabled". Une infraction est générée si la règle de réseau n'est pas configurée (le fournisseur est PROVIDER_UNSPECIFIED ou manquant) OU si le module complémentaire networkPolicyConfig est explicitement désactivé. -
Règlement Google Kubernetes Engine sans maintenance
Gravité :Élevée
Tags : conteneur, Google Kubernetes Engine, fiabilité, stabilité opérationnelle, CSPRAsset :container.googleapis.com/ClusterDétails Assurez-vous que les clusters Google Kubernetes Engine (Google Kubernetes Engine) disposent d'une stratégie de maintenance définie pour que les mises à niveau automatiques des clusters aient lieu pendant des créneaux horaires prévisibles et non perturbateurs. Une règle définie avec des intervalles et des exclusions de maintenance permet d'éviter les interruptions inattendues des charges de travail critiques. -
Provisionnement automatique des nœuds Google Kubernetes Engine activé
Gravité :Faible
Tags : Google Kubernetes Engine, Kubernetes, Cluster, NodeAutoprovisioning, Autoscaling, ManagementAsset :container.googleapis.com/ClusterDétails Vérifie si le provisionnement automatique des nœuds (NAP) est activé pour un cluster Google Kubernetes Engine. Le provisionnement automatique des nœuds gère automatiquement les pools de nœuds en fonction des exigences des charges de travail, en les créant et en les supprimant selon les besoins. Cela peut simplifier la gestion des clusters et optimiser l'utilisation des ressources. Cette règle examine le champ "autoscaling.enableNodeAutoprovisioning" dans la configuration des clusters. Un cas de non-respect est généré si ce champ est manquant ou défini sur "false", ce qui indique que NAP n'est pas actif. -
Stratégie de localisation équilibrée pour les pools de nœuds Google Kubernetes Engine
Gravité :Élevée
Tags : fiabilité, haute disponibilité, Google Kubernetes EngineAsset :container.googleapis.com/NodePoolDétails Vérifie que les pools de nœuds Google Kubernetes Engine utilisent la stratégie de localisation BALANCED, ce qui garantit une répartition uniforme des nœuds dans les zones disponibles afin de maximiser la haute disponibilité et la résilience face aux défaillances zonales. -
Google Kubernetes Engine nodelocal dnscache désactivé
Gravité :Moyenne
Tags : GKE, Kubernetes, Cluster, DNS, Mise en réseau, Performances, Scalabilité, CSPR, CoNa, MVSPAsset :container.googleapis.com/ClusterDétails Vérifie si NodeLocal DNSCache est activé sur un cluster GKE. NodeLocal DNSCache améliore les performances du DNS de cluster en exécutant un agent de mise en cache du DNS sur les nœuds de cluster en tant que DaemonSet. Il s'agit d'une bonne pratique de mise en réseau GKE essentielle pour l'évolutivité et la fiabilité. Un non-respect se produit si addonsConfig.dnsCacheConfig.enabled est défini sur "false" ou est manquant. -
L'autoscaling du pool de nœuds Google Kubernetes Engine est activé.
Gravité :Faible
Tags : Google Kubernetes Engine, Kubernetes, cluster, NodePool, autoscaling, performances, optimisation des coûtsAsset :container.googleapis.com/NodePoolDétails Vérifie si l'autoscaling est désactivé pour un pool de nœuds dans un cluster Google Kubernetes Engine. L'autoscaling de pool de nœuds ajuste automatiquement le nombre de nœuds en fonction de la demande. Cette règle parcourt le tableau nodePools dans la configuration des clusters. Une infraction est générée si le cluster contient au moins un pool de nœuds dont le champ "autoscaling.enabled" est manquant ou défini sur "false". -
Pool de nœuds Google Kubernetes Engine avec CMEK activée
Gravité :Moyenne
Tags : Google Kubernetes Engine, Kubernetes, Cluster, NodePool, CMEK, KMS, Chiffrement, Sécurité, BootDiskAsset :container.googleapis.com/NodePoolDétails Vérifie si les pools de nœuds du cluster Google Kubernetes Engine sont configurés pour utiliser des clés de chiffrement gérées par le client (CMEK) pour leurs disques de démarrage. L'utilisation de CMEK permet de mieux contrôler les clés de chiffrement qui protègent les disques de démarrage des nœuds, ce qui améliore la sécurité et la conformité. Cette règle parcourt tous les nodePools d'un cluster. Pour chaque pool de nœuds, il examine le champ config.bootDiskKmsKey. Une infraction est générée pour le cluster si un pool de nœuds est trouvé et que bootDiskKmsKey est manquant ou vide, ce qui indique que les disques de démarrage des pools de nœuds ne sont pas chiffrés avec CMEK. -
Port en lecture seule du kubelet du pool de nœuds Google Kubernetes Engine désactivé
Gravité :Moyenne
Tags : GKE, NodePool, Kubelet, Security, CSPR, CoNaAsset :container.googleapis.com/NodePoolDétails Vérifie si le port en lecture seule du kubelet non sécurisé est activé pour le pool de nœuds GKE. L'activation de ce port permet un accès non authentifié à l'API kubelet, ce qui présente un risque de sécurité. Le port doit être désactivé (insecureKubeletReadonlyPortEnabled doit être défini sur "false"). -
Pool de nœuds Google Kubernetes Engine multizone
Gravité :Élevée
Tags : fiabilité, Kubernetes, haute disponibilité, résilienceAsset :container.googleapis.com/NodePoolDétails Assurez-vous que les pools de nœuds GKE couvrent plusieurs zones (au moins trois sont recommandées pour les clusters régionaux) afin d'éviter toute perte de capacité en cas de panne zonale. -
Pool de nœuds Google Kubernetes Engine à une zone
Gravité :Élevée
Tags : Google Kubernetes Engine, pool de nœuds, emplacements, résilience, sécurité, CSPRAsset :container.googleapis.com/NodePoolDétails Vérifie si un pool de nœuds Google Kubernetes Engine ne comporte qu'une seule zone. Les clusters Google Kubernetes Engine peuvent être créés dans une seule zone dans laquelle une seule instance du plan de contrôle/serveur d'API est déployée. Vous pouvez également créer des clusters dans une région Google Cloud, ce qui répartit trois instances du plan de contrôle/du serveur d'API de manière uniforme sur trois zones de cette région. Les clusters régionaux répartissent également les nœuds de calcul de manière uniforme sur ces trois mêmes zones afin de réduire l'impact d'une panne zonale Google Cloud. -
Pool de nœuds Google Kubernetes Engine à zone unique
Gravité :Moyenne
Tags : fiabilité, GKE, Kubernetes, CoNaAsset :container.googleapis.com/ClusterDétails Détecte les pools de nœuds GKE configurés dans une seule zone d'un cluster régional. Il est essentiel de répartir les pools de nœuds sur plusieurs zones pour assurer la haute disponibilité des charges de travail et éviter les pannes en cas de défaillance d'une seule zone. -
Pool de nœuds Google Kubernetes Engine à deux zones
Gravité :Élevée
Tags : Google Kubernetes Engine, pool de nœuds, emplacements, résilience, sécurité, CSPRAsset :container.googleapis.com/NodePoolDétails Vérifie si un pool de nœuds Google Kubernetes Engine ne comporte que deux zones. Les clusters Google Kubernetes Engine peuvent être créés dans une seule zone dans laquelle une seule instance du plan de contrôle/serveur d'API est déployée. Vous pouvez également créer des clusters dans une région Google Cloud, ce qui répartit trois instances du plan de contrôle/du serveur d'API de manière uniforme sur trois zones de cette région. Les clusters régionaux répartissent également les nœuds de calcul de manière uniforme sur ces trois mêmes zones afin de réduire l'impact d'une panne zonale Google Cloud. -
Google Kubernetes Engine : un seul cluster par projet
Gravité :Moyenne
Tags : Google Kubernetes Engine, Projet, Sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_1Détails Cette règle identifie les projets comportant plusieurs clusters Google Kubernetes Engine. Elle permet de prendre des mesures proactives pour simplifier la gestion, optimiser l'utilisation des ressources et réduire les coûts associés à une complexité inutile des clusters. -
Notifications de pods Google Kubernetes Engine activées
Gravité :Faible
Tags : Google Kubernetes Engine, Kubernetes, Cluster, Notifications, Pub/Sub, Surveillance, Opérations, CSPRAsset :container.googleapis.com/ClusterDétails Vérifie si les notifications Pub/Sub pour les événements de cluster Google Kubernetes Engine sont activées. Cette fonctionnalité vous permet de recevoir des notifications sur les événements importants du cycle de vie des clusters (comme les mises à niveau et les modifications de pools de nœuds) via un sujet Pub/Sub, ce qui permet une surveillance et une automatisation proactives. Cette règle examine le champ "notificationConfig.pubsub.enabled". Un cas de non-respect est généré si ce champ est manquant ou défini sur "false". -
Limites de PID des pods Google Kubernetes Engine
Gravité :Moyenne
Tags : Google Kubernetes Engine, Kubernetes, NodePool, PodPidsLimit, Security, ResourceManagement, Kubelet, CSPRAsset :container.googleapis.com/NodePoolDétails Vérifie si un pool de nœuds de cluster Google Kubernetes Engine a une limite de PID de pod configurée. Définir une limite de PID de pod permet d'éviter l'épuisement des ressources lorsqu'un seul pod consomme tous les ID de processus disponibles sur un nœud. Cette règle examine le champ config.kubeletConfig.podPidsLimit directement sur la ressource NodePool. Une infraction est générée si podPidsLimit est manquant, nul ou n'est pas un nombre positif. -
Plan de contrôle privé Google Kubernetes Engine
Gravité :Élevée
Tags : Google Kubernetes Engine, Sécurité, Mise en réseau, Point de terminaison DNS, CSPR, CoNa, MVSPAsset :container.googleapis.com/ClusterDétails Assurez-vous que les clusters Google Kubernetes Engine autorisent le trafic externe vers leurs points de terminaison du plan de contrôle DNS. -
Nœuds privés Google Kubernetes Engine activés
Gravité :Élevée
Tags : Google Kubernetes Engine, Kubernetes, Cluster, PrivateNodes, Sécurité, Mise en réseau, VPC, CSPR, CoNaAsset :container.googleapis.com/ClusterDétails Vérifie si les nœuds privés sont activés pour un cluster Google Kubernetes Engine. L'activation des nœuds privés garantit que les nœuds du cluster ne disposent pas d'adresses IP externes, ce qui renforce la sécurité en réduisant leur exposition directe à Internet. La communication avec le plan de contrôle et d'autres services Google s'effectue généralement via des connexions privées (par exemple, l'accès privé à Google ou VPC Service Controls). Cette règle examine le champ privateClusterConfig.enablePrivateNodes. Un cas de non-respect est généré si ce champ est manquant ou défini sur "false". -
Point de terminaison public Google Kubernetes Engine
Gravité :Élevée
Tags : Google Kubernetes Engine, Kubernetes, Cluster, Autopilot, Géré, Configuration, CSPRAsset :container.googleapis.com/ClusterDétails Vérifie si un cluster Google Kubernetes Engine (Google Kubernetes Engine) est public. Assurez-vous que tous les clusters Google Kubernetes Engine sont des clusters privés avec l'indicateur enableprivateendpoint. Il s'agit du niveau d'accès restreint le plus élevé, dans lequel le nœud du plan de contrôle des clusters est inaccessible depuis l'Internet public. -
Cluster régional Google Kubernetes Engine
Gravité :Élevée
Tags : Google Kubernetes Engine, fiabilité, haute disponibilité, BCDR, CSPRAsset :container.googleapis.com/ClusterDétails Assurez-vous que les clusters Google Kubernetes Engine sont configurés en tant que clusters régionaux pour assurer une haute disponibilité en répliquant le plan de contrôle et les nœuds sur plusieurs zones. Les clusters zonaux sont sensibles aux pannes dans une seule zone, ce qui peut avoir un impact considérable sur la disponibilité des applications et la continuité des activités. -
Version disponible Google Kubernetes Engine non spécifié
Gravité :Élevée
Tags : Google Kubernetes Engine, Cluster, Mise à niveau, Sécurité, CSPRAsset :container.googleapis.com/ClusterDétails Vérifie si un version disponible est défini pour les clusters Google Kubernetes Engine. Abonnez-vous à un version disponible pour automatiser les mises à niveau de version sur le cluster Google Kubernetes Engine. Les canaux de publication réduisent également la complexité de la gestion des versions en termes de nombre de fonctionnalités et de niveau de stabilité requis. -
Bac à sable Google Kubernetes Engine gvisor
Gravité :Moyenne
Tags : Google Kubernetes Engine, Sécurité, Calcul, CoNa, MVSPAsset :container.googleapis.com/ClusterDétails Assurez-vous que les clusters Google Kubernetes Engine contiennent au moins un pool de nœuds compatible avec GVISOR. -
Nœuds protégés Google Kubernetes Engine désactivés
Gravité :Élevée
Tags : GKE, Sécurité, CSPR, MVSPAsset :container.googleapis.com/ClusterDétails Vérifie que la configuration d'instance protégée (démarrage sécurisé et surveillance de l'intégrité) est activée pour les pools de nœuds GKE. -
Scaling vertical Google Kubernetes Engine activé
Gravité :Faible
Tags : Google Kubernetes Engine, Kubernetes, Cluster, VPA, VerticalPodAutoscaling, Autoscaling, Optimization, CSPRAsset :container.googleapis.com/ClusterDétails Vérifie si l'autoscaling de pods vertical (VPA) est activé pour un cluster Google Kubernetes Engine. L'autoscaling vertical des pods ajuste automatiquement les demandes de processeur et de mémoire pour les pods, ce qui optimise l'allocation des ressources et peut améliorer les performances et la rentabilité. Cette règle examine le champ "verticalPodAutoscaling.enabled" dans la configuration des clusters. Un cas de non-respect est généré si ce champ est manquant ou défini sur "false", ce qui indique que la VPA n'est pas active. -
Identité de charge de travail Google Kubernetes Engine
Gravité :Élevée
Tags : Google Kubernetes Engine, Sécurité, IAM, CSPR, CoNa, MVSPAsset :container.googleapis.com/ClusterDétails Assurez-vous que Workload Identity est activé sur les clusters Google Kubernetes Engine. -
Analyse automatique des conteneurs K8s activée
Gravité :Élevée
Tags : Project, Container, Auto Scanning, Security, CSPR, CoNa, MVSPAsset :cloudresourcemanager_Project_RESOURCE_2Détails Activez l'analyse automatisée des conteneurs pour détecter de manière proactive les failles, ce qui renforce la sécurité des applications, améliore la fiabilité opérationnelle, préserve l'intégrité des performances et atténue les risques de piratage coûteux. -
La sécurité des conteneurs K8s est activée
Gravité :Élevée
Tags : Google Kubernetes Engine, Kubernetes, Cluster, Sécurité, CoNa, MVSPAsset :cloudresourcemanager_Project_RESOURCE_2Détails Vérifie si vous utilisez le tableau de bord de la stratégie de sécurité Google Kubernetes Engine. -
L'analyse des conteneurs à la demande de K8s est activée.
Gravité :Élevée
Tags : Projet, Conteneur, Analyse à la demande, Sécurité, CSPR, CoNa, MVSPAsset :cloudresourcemanager_Project_RESOURCE_2Détails Activez l'analyse à la demande des conteneurs pour détecter de manière proactive les failles dans vos images de conteneurs. Vous pourrez ainsi protéger vos applications, assurer la fiabilité opérationnelle et éviter les incidents de sécurité coûteux.
Bonnes pratiques Google Cloud – IAM (75 résultats)
-
Clés API sans restriction
Gravité :Élevée
Tags : IAM, Sécurité, APIKey, CSPR, MVSPAsset :apikeys.googleapis.com/KeyDétails Vérifie que les clés API ont des restrictions d'application ou d'adresse IP configurées pour empêcher toute utilisation non autorisée. -
Groupe IAM de base dans le dossier
Gravité :Élevée
Tags : IAM, propriétaire, organisation, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/FolderDétails Cette règle identifie les groupes auxquels des rôles de base trop généraux (par exemple, propriétaire ou éditeur) sont attribués au niveau du dossier. Elle permet aux clients d'appliquer le principe du moindre privilège, ce qui réduit considérablement les risques de sécurité liés à des autorisations excessives et simplifie la gouvernance des accès. -
Groupe IAM de base dans l'organisation
Gravité :Élevée
Tags : IAM, propriétaire, organisation, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Cette règle identifie les groupes auxquels sont attribués les rôles de base très permissifs (comme Propriétaire ou Éditeur) au niveau de l'organisation. Il s'agit d'un contrôle essentiel pour éviter les failles de sécurité généralisées et garantir le respect du principe du moindre privilège dans toutes vos ressources cloud. -
Groupe de base IAM sur le projet
Gravité :Élevée
Tags : IAM, propriétaire, organisation, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Réduisez les risques de sécurité et évitez les modifications involontaires des projets en identifiant les groupes disposant de rôles de base trop larges (comme Propriétaire ou Éditeur). Vous pourrez ainsi appliquer le principe du moindre privilège pour améliorer la stabilité opérationnelle. -
Compte de service IAM de base dans le dossier
Gravité :Élevée
Tags : IAM, propriétaire, organisation, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/FolderDétails Identifie les comptes de service auxquels des rôles de base trop permissifs (comme Propriétaire ou Éditeur) ont été attribués au niveau du dossier. Cela est essentiel pour appliquer le principe du moindre privilège afin de renforcer la sécurité, de maintenir la fiabilité opérationnelle et de contrôler les coûts. -
Compte de service IAM de base dans l'organisation
Gravité :Élevée
Tags : IAM, propriétaire, organisation, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Assurez-vous que les comptes de service au niveau de l'organisation ne disposent pas de rôles de base étendus. Il s'agit d'une étape essentielle pour respecter le principe du moindre privilège, éviter les failles de sécurité généralisées et maintenir la fiabilité opérationnelle. -
Compte de service de base IAM sur le projet
Gravité :Élevée
Tags : IAM, propriétaire, organisation, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Cette règle identifie les comptes de service auxquels sont attribués des rôles de base trop permissifs (comme Propriétaire ou Éditeur) au niveau du projet. Cette règle permet d'appliquer de manière proactive le principe du moindre privilège afin de réduire considérablement les risques de sécurité et de limiter l'impact potentiel des identifiants compromis. -
Utilisateur IAM de base sur un dossier
Gravité :Élevée
Tags : IAM, propriétaire, organisation, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/FolderDétails Il est essentiel d'identifier les utilisateurs disposant de rôles de base trop permissifs (par exemple, "Propriétaire" ou "Éditeur") au niveau des dossiers pour appliquer le principe du moindre privilège. Cela renforce directement votre posture de sécurité et améliore la stabilité opérationnelle en évitant les modifications involontaires. -
Utilisateur IAM de base dans l'organisation
Gravité :Élevée
Tags : IAM, propriétaire, organisation, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Il est essentiel d'identifier les utilisateurs individuels disposant de rôles de base étendus au niveau de l'organisation pour atténuer les risques d'accès non autorisé généralisé ou de modifications accidentelles, et pour protéger la sécurité, la fiabilité et la rentabilité de vos environnements cloud. -
Utilisateur de base IAM sur le projet
Gravité :Élevée
Tags : IAM, propriétaire, organisation, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Le signalement de l'attribution directe de rôles de base généraux à des utilisateurs individuels au niveau du projet améliore la sécurité et simplifie la gestion des accès en encourageant le respect du principe du moindre privilège grâce aux autorisations basées sur les groupes. -
Comptes principaux d'administrateur de facturation IAM sur la facturation
Gravité :Élevée
Tags : IAM, compte de facturation, administrateur, sécurité, CSPR, CoNa, MVSPAsset :cloudbilling.googleapis.com/BillingAccountDétails Cette règle améliore la sécurité financière en identifiant les principaux disposant de droits d'administrateur de facturation étendus au niveau du compte de facturation. Elle vous aide à éviter les dépenses non autorisées et à assurer une gouvernance des coûts robuste. -
Comptes principaux d'administrateur de facturation IAM dans l'organisation
Gravité :Élevée
Tags : IAM, compte de facturation, administrateur, sécurité, CSPR, CoNa, MVSPAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Renforcez la gouvernance financière et la sécurité en identifiant les comptes principaux disposant de droits d'administrateur de facturation au niveau de l'organisation. Cela est essentiel pour empêcher les modifications non autorisées de la facturation à grande échelle et appliquer le principe du moindre privilège. -
Utilisateur IAM administrateur de la facturation sur la facturation
Gravité :Élevée
Tags : IAM, compte de facturation, administrateur, sécurité, CSPR, CoNa, MVSPAsset :cloudbilling.googleapis.com/BillingAccountDétails Il est essentiel de détecter les utilisateurs individuels disposant de droits d'administrateur de compte de facturation directs pour atténuer les risques financiers et éviter les interruptions de service en appliquant le principe du moindre privilège. -
Utilisateur IAM administrateur de la facturation dans l'organisation
Gravité :Élevée
Tags : IAM, compte de facturation, administrateur, sécurité, CSPR, CoNa, MVSPAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Améliorez la sécurité, la fiabilité et le contrôle des coûts en limitant les autorisations d'administrateur de la facturation générales pour les comptes utilisateur individuels au niveau de l'organisation. Vous minimiserez ainsi les risques de modifications non autorisées, d'interruptions de service et d'impact financier. -
Comptes principaux IAM de gestionnaire des coûts de facturation sur la facturation
Gravité :Élevée
Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNaAsset :cloudbilling.googleapis.com/BillingAccountDétails Elle garantit que seules les personnes autorisées peuvent consulter et exporter les données de coût des comptes de facturation, ce qui protège les informations financières sensibles et permet une gestion rigoureuse des coûts. -
Comptes principaux IAM de gestionnaire des coûts de facturation dans l'organisation
Gravité :Élevée
Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNaAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Identifie les comptes principaux disposant de rôles de gestionnaire des coûts de facturation au niveau de l'organisation. Cela vous aide à appliquer le principe du moindre privilège pour protéger les données de facturation sensibles et complètes, et à maintenir des contrôles appropriés de visibilité des coûts. -
Utilisateur IAM "Gestionnaire des coûts de facturation" sur la facturation
Gravité :Élevée
Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNaAsset :cloudbilling.googleapis.com/BillingAccountDétails Assurez une gouvernance des coûts robuste en limitant le rôle de gestionnaire des coûts de facturation pour les utilisateurs individuels au niveau du compte de facturation. Vous éviterez ainsi les erreurs de configuration du budget et maintiendrez une responsabilité claire pour les opérations financières. -
Utilisateur IAM Gestionnaire des coûts de facturation dans l'organisation
Gravité :Élevée
Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNaAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Améliore la sécurité financière et le contrôle des coûts en identifiant les comptes utilisateur individuels disposant d'autorisations de gestion des coûts de facturation à l'échelle de l'organisation, ce qui favorise le principe du moindre privilège et réduit les risques. -
Domaines de créateur de facturation IAM dans l'organisation
Gravité :Élevée
Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNaAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Détecte les domaines auxquels le rôle de créateur de compte de facturation est attribué au niveau de l'organisation. Il s'agit d'une vérification essentielle pour éviter la prolifération non autorisée de comptes de facturation et maintenir une supervision financière solide. -
Principaux créateurs de facturation IAM dans l'organisation
Gravité :Élevée
Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNaAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Cette règle identifie les principaux disposant de droits de création de comptes de facturation au niveau de l'organisation. Elle est essentielle pour éviter les dépenses cloud incontrôlées et garantir une gouvernance financière stricte lors de la création de comptes de facturation. -
Utilisateur IAM créateur de compte de facturation dans l'organisation
Gravité :Élevée
Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNaAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Cette règle identifie les utilisateurs disposant de droits de création de la facturation au niveau de l'organisation afin d'éviter les dépenses cloud incontrôlables et d'appliquer une gouvernance financière essentielle. -
Comptes principaux des utilisateurs IAM pour la facturation
Gravité :Élevée
Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNaAsset :cloudbilling.googleapis.com/BillingAccountDétails Il est essentiel d'empêcher l'attribution du rôle "Utilisateur de compte de facturation" à l'identifiant principal trop large au niveau du compte de facturation. Cela permet de protéger les données financières sensibles et de contrôler les dépenses en s'assurant que seuls les utilisateurs ou groupes spécifiques prévus peuvent gérer la facturation. -
Principaux utilisateurs avec accès à la facturation IAM dans l'organisation
Gravité :Élevée
Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNaAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Assure le principe du moindre privilège en identifiant les principaux utilisateurs disposant du rôle "Utilisateur du compte de facturation" au niveau de l'organisation. Cela est essentiel pour protéger les données financières sensibles et renforcer la gouvernance des coûts. -
Utilisateur IAM avec accès à la facturation sur la facturation
Gravité :Élevée
Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNaAsset :cloudbilling.googleapis.com/BillingAccountDétails Identifie les comptes utilisateur individuels auxquels des rôles d'utilisateur avec accès à la facturation ont été directement attribués, en favorisant les autorisations basées sur les groupes pour une sécurité renforcée, une administration simplifiée et un contrôle des coûts efficace. -
Utilisateur IAM pour la facturation dans l'organisation
Gravité :Élevée
Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNaAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Cette règle renforce la sécurité en identifiant les attributions de rôles/d'utilisateurs de facturation au niveau de l'organisation.Elle empêche ainsi un accès trop large aux données financières sensibles et applique le principe du moindre privilège. -
Principaux lecteurs de facturation IAM sur la facturation
Gravité :Élevée
Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNaAsset :cloudbilling.googleapis.com/BillingAccountDétails Cette règle renforce la sécurité en identifiant les principaux disposant de rôles de lecteur direct du compte de facturation. Elle garantit le respect du principe du moindre privilège afin d'éviter tout accès non intentionnel et étendu aux informations de facturation sensibles. -
Principaux lecteurs de la facturation IAM dans l'organisation
Gravité :Élevée
Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNaAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Sécurisez les données financières sensibles et appliquez le principe du moindre privilège en identifiant les principaux ayant accès aux informations de facturation au niveau de l'organisation. Vous réduirez ainsi les risques d'exposition non autorisée des informations. -
Utilisateur IAM avec le rôle Lecteur de la facturation sur la facturation
Gravité :Élevée
Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNaAsset :cloudbilling.googleapis.com/BillingAccountDétails Identifie précisément les utilisateurs auxquels des rôles de lecteur de compte de facturation ont été attribués directement au niveau du compte de facturation. Cela permet d'appliquer le principe du moindre privilège pour protéger les données financières sensibles et éviter toute exposition non autorisée aux coûts. -
Utilisateur IAM lecteur de la facturation dans l'organisation
Gravité :Élevée
Tags : IAM, compte de facturation, propriétaire, organisation, sécurité, CSPR, CoNaAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Cette règle améliore la sécurité des données financières en identifiant les utilisateurs individuels ayant accès à la vue Facturation à l'échelle de l'organisation. Elle est essentielle pour appliquer le principe du moindre privilège et minimiser l'exposition des coûts sensibles. -
Accès IAM multidomaine
Gravité :Élevée
Tags : IAM, Sécurité, CSPR, MVSPAsset :cloudresourcemanager.googleapis.com/ProjectDétails Vérifie que les stratégies IAM n'accordent pas l'accès à allUsers ni à allAuthenticatedUsers. -
Un groupe IAM peut créer un projet au niveau d'un dossier
Gravité :Moyenne
Tags : IAM, créateur de projet, dossier, sécurité, CSPR, CoNaAsset :cloudresourcemanager.googleapis.com/FolderDétails Détecte si des groupes possèdent des rôles de créateur de projet au niveau du dossier, ce qui permet une gouvernance proactive pour éviter la prolifération des ressources, appliquer des bases de référence de sécurité et contrôler les coûts. -
Un groupe IAM peut créer un projet au niveau de l'organisation.
Gravité :Moyenne
Tags : IAM, créateur de projet, organisation, sécurité, CSPR, CoNaAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Cette règle identifie les groupes disposant de la possibilité de créer des projets à l'échelle de l'organisation. Elle vous aide ainsi à éviter la prolifération incontrôlée de projets et les coûts associés, tout en renforçant la sécurité et la gouvernance de l'attribution des ressources. -
Administrateur IAM de l'organisation
Gravité :Élevée
Tags : IAM, compte de facturation, administrateur, sécurité, CSPR, CoNa, MVSPAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Identifier les attributions d'administrateur de l'organisation à privilèges élevés vous permet de sécuriser l'ensemble de votre environnement cloud en contrôlant strictement l'accès ultime. Vous pouvez ainsi éviter les failles de sécurité généralisées et les perturbations opérationnelles. -
Redondance des administrateurs IAM de l'organisation
Gravité :Élevée
Tags : IAM, organisation, administrateur, redondance, sécurité, CSPR, CoNa, MVSPAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Applique la redondance des administrateurs de l'organisation. Évitez de n'avoir qu'un seul administrateur de l'organisation pour éviter les scénarios de blocage et assurer la continuité administrative. Assurez-vous qu'il y a au moins deux administrateurs. -
Groupe de propriétaires IAM sur le dossier
Gravité :Élevée
Tags : IAM, propriétaire, organisation, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/FolderDétails Cette règle signale les groupes disposant des autorisations de propriétaire sur les dossiers. Il s'agit d'une vérification essentielle pour éviter les failles de sécurité généralisées et les perturbations opérationnelles accidentelles en appliquant un contrôle des accès plus strict. -
Groupe de propriétaires IAM dans l'organisation
Gravité :Élevée
Tags : IAM, propriétaire, organisation, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Identifie les groupes disposant d'autorisations de propriétaire au niveau de l'organisation, ce qui est essentiel pour éviter les failles de sécurité catastrophiques et les échecs opérationnels résultant d'élévations de privilèges indirectes et difficiles à auditer par le biais de modifications de l'appartenance à un groupe. -
Groupe de propriétaires IAM sur le projet
Gravité :Élevée
Tags : IAM, propriétaire, organisation, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Cette règle identifie les groupes Google auxquels le rôle de propriétaire, qui confère de nombreux droits, est attribué au niveau du projet. Elle est essentielle pour atténuer les failles de sécurité liées à des autorisations excessives, éviter les perturbations opérationnelles et contrôler les dépenses cloud involontaires. -
Compte de service propriétaire IAM dans le dossier
Gravité :Élevée
Tags : IAM, propriétaire, organisation, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/FolderDétails Cette règle améliore considérablement la sécurité en identifiant les comptes de service disposant de rôles Propriétaire très permissifs au niveau du dossier. Elle est essentielle pour atténuer les risques liés aux privilèges excessifs et appliquer le principe du moindre privilège pour un contrôle robuste des ressources. -
Compte de service propriétaire IAM dans l'organisation
Gravité :Élevée
Tags : IAM, propriétaire, organisation, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Protégez votre organisation contre les menaces de sécurité critiques en détectant les comptes de service disposant de droits de propriétaire excessifs au niveau de l'organisation. Vous éviterez ainsi le contrôle et la manipulation non autorisés et généralisés de toutes les ressources cloud. -
Compte de service propriétaire IAM sur le projet
Gravité :Élevée
Tags : IAM, propriétaire, organisation, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Cette règle identifie les comptes de service disposant de rôles de propriétaire au niveau du projet, ce qui constitue un risque de sécurité majeur. Cette règle permet d'appliquer le principe du moindre privilège, qui est essentiel pour renforcer la sécurité, assurer la fiabilité opérationnelle et éviter les dépenses cloud incontrôlables. -
Utilisateur IAM propriétaire du dossier
Gravité :Élevée
Tags : IAM, propriétaire, organisation, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/FolderDétails Cette vérification identifie les rôles de propriétaire attribués aux utilisateurs au niveau des dossiers. Elle permet d'atténuer de manière proactive les risques de sécurité liés à des autorisations excessives et d'éviter les modifications de ressources involontaires, potentiellement coûteuses ou perturbatrices. -
Utilisateur propriétaire IAM de l'organisation
Gravité :Élevée
Tags : IAM, propriétaire, organisation, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Détecte les utilisateurs auxquels le rôle de propriétaire au niveau de l'organisation a été attribué. Il s'agit d'une vérification essentielle pour éviter les modifications générales et involontaires qui pourraient compromettre la sécurité, perturber la fiabilité du service, nuire aux performances et entraîner des coûts incontrôlables. -
Utilisateur propriétaire IAM du projet
Gravité :Élevée
Tags : IAM, propriétaire, organisation, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Évite les coûts imprévus en identifiant les utilisateurs auxquels le rôle de propriétaire est attribué, ce qui réduit les risques liés à des droits d'accès excessifs. -
Les comptes Gmail personnels IAM ne sont pas autorisés pour le projet
Gravité :Élevée
Tags : IAM, Sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Identifie les liaisons IAM au niveau du projet qui accordent des autorisations aux comptes Gmail personnels (par exemple, @gmail.com ou @googlemail.com). Les bonnes pratiques consistent à restreindre l'accès aux identités de domaine d'entreprise pour minimiser le risque de fuite de données et de compromission des identifiants. -
Projet IAM exposé publiquement
Gravité :Critique
Tags : IAM, Sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Identifie les liaisons IAM au niveau du projet qui accordent des autorisations à allUsers ou allAuthenticatedUsers. L'exposition publique des projets permet un accès non authentifié aux ressources et à la structure du projet, ce qui représente un risque de sécurité critique. -
Créateur de jetons du groupe de comptes de service IAM dans le dossier
Gravité :Moyenne
Tags : IAM, compte de service, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/FolderDétails Renforcez la sécurité en empêchant l'emprunt d'identité de comptes de service au niveau des dossiers par des groupes étendus. Vous réduirez ainsi le risque d'élévation des privilèges et d'accès non autorisé aux ressources. -
Créateur de jetons de groupe de comptes de service IAM dans l'organisation
Gravité :Moyenne
Tags : IAM, compte de service, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Cette règle identifie les groupes auxquels sont attribués les rôles "Utilisateur de compte de service" ou "Créateur de jetons" au niveau de l'organisation. Elle vous aide à atténuer les risques de sécurité critiques tels que l'élévation des privilèges et la compromission étendue des ressources en appliquant les principes du moindre privilège. -
Créateur de jetons du groupe de comptes de service IAM sur le projet
Gravité :Moyenne
Tags : IAM, compte de service, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Renforce la sécurité des projets en identifiant les groupes disposant des rôles "Utilisateur du compte de service" ou "Créateur de jetons". Cela permet de réduire de manière proactive les risques liés à des capacités d'emprunt d'identité trop larges et de simplifier les journaux d'audit des accès. -
Créateur de jetons de compte de service IAM sur le dossier
Gravité :Moyenne
Tags : IAM, compte de service, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/FolderDétails Vérification pour détecter les utilisateurs de compte de service et les créateurs de jetons sur les principaux au niveau du dossier -
Créateur de jetons de compte de service IAM dans l'organisation
Gravité :Moyenne
Tags : IAM, compte de service, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Cette règle identifie les comptes principaux disposant de rôles d'utilisateur ou de créateur de jetons de compte de service au niveau de l'organisation. Elle permet d'appliquer de manière proactive le principe du moindre privilège pour éviter toute compromission généralisée du système et réduire considérablement les risques de sécurité. -
Créateur de jetons de compte de service IAM sur le projet
Gravité :Moyenne
Tags : IAM, compte de service, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Cette règle détecte les comptes principaux disposant des rôles "Utilisateur du compte de service" ou "Créateur de jetons" au niveau du projet, qui accordent des capacités d'usurpation d'identité étendues et à haut risque sur n'importe quel compte de service. Cette détection des rôles vous aide à appliquer le principe du moindre privilège et à réduire considérablement les risques de sécurité. -
Créateur de jetons de principalset de compte de service IAM sur le dossier
Gravité :Moyenne
Tags : IAM, compte de service, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/FolderDétails Identifie les attributions principalSet avec les rôles "Utilisateur du compte de service" ou "Créateur de jetons" au niveau du dossier, ce qui empêche les privilèges d'emprunt d'identité excessifs du compte de service pour améliorer la sécurité et appliquer le principe du moindre privilège. -
Créateur de jetons de compte de service IAM sur l'organisation
Gravité :Moyenne
Tags : IAM, compte de service, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Réduit les risques pour l'organisation en identifiant les principalSets avec des privilèges d'emprunt d'identité d'un compte de service ou de création de jetons trop larges au niveau de l'organisation. Cela permet d'éviter d'éventuelles failles de sécurité généralisées et un accès non autorisé aux ressources. -
Créateur de jetons du compte de service IAM sur le projet
Gravité :Moyenne
Tags : IAM, compte de service, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Limiter les rôles d'utilisateur de compte de service/de créateur de jetons pour les principalSets étendus (tels que les groupes ou les domaines) au niveau du projet permet d'atténuer les risques d'élévation des privilèges et d'emprunt d'identité non autorisé à grande échelle, ce qui améliore la sécurité globale du projet. -
Créateur de jetons utilisateur de compte de service IAM dans le dossier
Gravité :Moyenne
Tags : IAM, compte de service, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/FolderDétails Vérifier si des utilisateurs sont créateurs de jetons ou utilisateurs de comptes de service au niveau du dossier -
Créateur de jetons utilisateur de compte de service IAM dans l'organisation
Gravité :Moyenne
Tags : IAM, compte de service, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Cochez cette option pour détecter les utilisateurs de comptes de service et les créateurs de jetons au niveau de l'organisation. -
Créateur de jetons utilisateur de compte de service IAM sur le projet
Gravité :Moyenne
Tags : IAM, compte de service, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Cette règle identifie les utilisateurs disposant de droits étendus d'emprunt d'identité d'un compte de service ou de création de jetons au niveau du projet. Elle permet de neutraliser de manière préventive les failles de sécurité majeures, telles que l'élévation des privilèges via des comptes piratés. Elle protège ainsi les assets vitaux et réduit les pertes financières potentielles dues aux failles. -
Dossier Lecteur de secrets IAM
Gravité :Élevée
Tags : IAM, secret, sécurité, CSPR, CoNaAsset :cloudresourcemanager.googleapis.com/FolderDétails Renforcez la protection des données et appliquez le principe du moindre privilège en identifiant et en corrigeant les autorisations trop larges au niveau des dossiers qui accordent un accès étendu aux secrets, ce qui minimise le risque d'exposition non autorisée. -
Organisation Lecteur de secrets IAM
Gravité :Élevée
Tags : IAM, secret, sécurité, CSPR, CoNaAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Cette règle identifie les rôles IAM au niveau de l'organisation qui accordent un accès étendu aux secrets (par exemple, propriétaire, administrateur/lecteur Secret Manager). Elle est essentielle pour appliquer le principe du moindre privilège et minimiser le risque d'exposition généralisée des données sensibles. -
Projet de lecteur de secrets IAM
Gravité :Élevée
Tags : IAM, secret, sécurité, CSPR, CoNaAsset :cloudresourcemanager.googleapis.com/ProjectDétails Cette règle identifie les liaisons IAM au niveau du projet qui accordent des rôles trop permissifs (tels que roles/owner, roles/secretmanager.admin ou roles/secretmanager.secretAccessor) avec un accès étendu à tous les secrets. Cette règle vous aide à appliquer le principe du moindre privilège, ce qui permet de protéger les données sensibles et de réduire le risque d'incidents de sécurité coûteux. -
Expiration de la clé de compte de service IAM au-delà de 90 jours
Gravité :Moyenne
Tags : IAM, clé de compte de service, Sécurité, CSPRAsset :iam.googleapis.com/ServiceAccountKeyDétails L'application d'une rotation de 90 jours pour les clés de compte de service gérées par l'utilisateur réduit considérablement le risque d'accès non autorisé prolongé à partir d'identifiants compromis, protégeant ainsi vos services critiques et évitant des incidents de sécurité coûteux. -
Clé de compte de service IAM datant de plus de 90 jours
Gravité :Moyenne
Tags : IAM, clé de compte de service, Sécurité, CSPRAsset :iam.googleapis.com/ServiceAccountKeyDétails L'identification des clés de compte de service gérées par l'utilisateur actives et datant de plus de 90 jours permet une rotation proactive, ce qui réduit considérablement la surface d'attaque et minimise les risques d'accès non autorisé ou de compromission des identifiants. -
Clé de compte de service IAM gérée par l'utilisateur
Gravité :Moyenne
Tags : IAM, clé de compte de service, Sécurité, CSPRAsset :iam.googleapis.com/ServiceAccountKeyDétails Les clés de compte de service gérées par l'utilisateur ne sont pas alternées automatiquement, ce qui augmente les failles de sécurité et la charge opérationnelle. La migration vers des clés gérées par Google améliore la sécurité et simplifie la gestion des clés. -
Compte de service IAM sans date d'expiration
Gravité :Moyenne
Tags : IAM, clé de compte de service, Sécurité, CSPRAsset :iam.googleapis.com/ServiceAccountKeyDétails Définissez des dates d'expiration pour les clés de compte de service gérées par l'utilisateur afin de limiter leur durée de vie active. Cela est essentiel pour minimiser les risques de sécurité et protéger vos ressources contre tout accès non autorisé en cas de clé compromise. -
Dossier "Administrateur des utilisateurs de comptes de service IAM"
Gravité :Élevée
Tags : IAM, compte de service, administrateur, sécurité, CSPR, CoNa, MVSPAsset :cloudresourcemanager.googleapis.com/FolderDétails Cette règle renforce la sécurité en détectant les principaux d'un dossier qui peuvent à la fois utiliser et gérer entièrement les comptes de service. Il s'agit d'une surautorisation critique qui, si elle est compromise, augmente considérablement le risque d'accès non autorisé généralisé et de manipulation des ressources. -
Administrateur des utilisateurs de comptes de service IAM de l'organisation
Gravité :Élevée
Tags : IAM, compte de service, administrateur, sécurité, CSPR, CoNa, MVSPAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Cette règle identifie les principaux possédant à la fois les rôles "Utilisateur de compte de service" et "Administrateur" au niveau de l'organisation. Il s'agit d'une vérification essentielle pour éviter une élévation des privilèges importante et appliquer le principe du moindre privilège, protégeant ainsi vos ressources et assurant la fiabilité opérationnelle. -
Projet d'administrateur des utilisateurs de compte de service IAM
Gravité :Élevée
Tags : IAM, compte de service, administrateur, sécurité, CSPR, CoNa, MVSPAsset :cloudresourcemanager.googleapis.com/ProjectDétails Identifie les principaux disposant de rôles "Utilisateur de compte de service" et "Administrateur" redondants dans un projet pour vous aider à appliquer le principe du moindre privilège, simplifier IAM et renforcer la sécurité. -
Administrateur des utilisateurs de comptes de service IAM
Gravité :Élevée
Tags : IAM, compte de service, administrateur, sécurité, CSPR, CoNa, MVSPAsset :iam.googleapis.com/ServiceAccountDétails Cette règle identifie les principaux qui détiennent à la fois les rôles d'utilisateur et d'administrateur de compte de service au niveau de l'organisation. Il s'agit d'une vérification essentielle pour appliquer le principe du moindre privilège, réduire la surface d'attaque et minimiser les risques liés à des autorisations excessives. -
Compte de service IAM avec clé gérée par l'utilisateur
Gravité :Moyenne
Tags : IAM, clé de compte de service, Sécurité, CSPRAsset :iam_ServiceAccount_RESOURCE_1Détails Cette règle identifie les comptes de service qui utilisent des clés gérées par l'utilisateur, qui nécessitent une rotation manuelle et présentent un risque de sécurité accru. Cette règle vous aide à renforcer votre niveau de sécurité en passant aux clés gérées par Google ou en implémentant des contrôles rigoureux du cycle de vie des clés. -
Un utilisateur IAM peut créer un projet au niveau d'un dossier
Gravité :Moyenne
Tags : IAM, créateur de projet, dossier, sécurité, CSPR, CoNaAsset :cloudresourcemanager.googleapis.com/FolderDétails Cette règle identifie les utilisateurs disposant de droits de création de projets directs au niveau du dossier. Elle est essentielle pour éviter la prolifération incontrôlée des ressources, afin de protéger les budgets, d'appliquer les règles de sécurité et de maintenir la stabilité opérationnelle. -
Un utilisateur IAM peut créer un projet au niveau de l'organisation.
Gravité :Moyenne
Tags : IAM, créateur de projet, dossier, sécurité, CSPR, CoNaAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Valider que les droits de création de projets ne sont pas accordés directement aux utilisateurs au niveau de l'organisation permet d'appliquer le principe du moindre privilège, d'empêcher la prolifération incontrôlée des ressources et d'améliorer la gestion des coûts, la sécurité et la gouvernance globale. -
Autorisations avec caractère générique pour les règles de stratégie PAB
Gravité :Moyenne
Tags : PAB, règle, caractère générique, autorisation, sécuritéAsset :iam.googleapis.com/PrincipalAccessBoundaryPolicyDétails Signale les règles de limite d'accès des principaux (PAB) qui autorisent les autorisations génériques "*", ce qui accorde l'accès à toutes les autorisations pour tous les services, ce qui va à l'encontre de l'objectif d'une limite. -
Dossier de rôles primitifs non autorisés
Gravité :Élevée
Tags : IAM, Sécurité, Moindre privilège, CSPRAsset :cloudresourcemanager.googleapis.com/FolderDétails Signaler les rôles primitifs non autorisés (propriétaire, éditeur) dans les stratégies IAM des dossiers -
Organisation non autorisée pour les rôles primitifs
Gravité :Élevée
Tags : IAM, Sécurité, Moindre privilège, CSPRAsset :cloudresourcemanager.googleapis.com/OrganizationDétails Signaler les rôles primitifs non autorisés (propriétaire, éditeur) dans les règles IAM de l'organisation -
Rôles primitifs non autorisés pour le projet
Gravité :Élevée
Tags : IAM, Sécurité, Moindre privilège, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Signaler les rôles primitifs non autorisés (propriétaire, éditeur) dans les stratégies IAM du projet
Bonnes pratiques Google Cloud : Memorystore pour Memcache (2 résultats)
-
Instance Memorystore ha
Gravité :Élevée
Tags : fiabilité, haute disponibilité, BCDRAsset :memcache.googleapis.com/InstanceDétails Vérifie que les instances Memorystore sont configurées avec plusieurs nœuds pour assurer une haute disponibilité. Les configurations à un seul nœud manquent de redondance, ce qui augmente le risque d'interruption de service en cas de défaillance. -
Ha zonale d'une instance Memorystore
Gravité :Élevée
Tags : fiabilité, haute disponibilité, BCDR, CoNaAsset :memcache.googleapis.com/InstanceDétails Vérifie que les instances Memorystore Memcached sont réparties sur plusieurs zones distinctes pour garantir une haute disponibilité. S'appuyer sur une seule zone crée un point de défaillance unique, ce qui risque d'interrompre le service en cas de panne zonale.
Bonnes pratiques Google Cloud – Memorystore pour Redis (8 résultats)
-
Persistance des instances Memorystore
Gravité :Élevée
Tags : Redis, Memorystore, Fiabilité, Reprise après sinistre, PersistanceAsset :redis.googleapis.com/InstanceDétails Vérifie si la persistance est activée pour les instances Memorystore pour Redis de niveau standard. La persistance assure la récupération des données à partir du disque. Cette règle signale les instances Standard pour lesquelles persistenceMode est désactivé ou manquant. -
Redis AUTH activé
Gravité :Élevée
Tags : Redis, Memorystore, Instance, Sécurité, Authentification, AccessControlAsset :redis.googleapis.com/InstanceDétails Vérifie si Redis AUTH est activé pour les instances Memorystore pour Redis. L'authentification Redis AUTH exige que les clients s'authentifient avec un mot de passe avant d'accéder à la base de données. Il s'agit d'une mesure de sécurité fondamentale pour empêcher tout accès non autorisé. Cette règle signale les instances où authEnabled est défini sur "false". -
Ensemble de réseaux autorisés Redis
Gravité :Moyenne
Tags : Redis, Memorystore, Instance, Sécurité, Réseau, AccessControl, VPC, CoNaAsset :redis.googleapis.com/InstanceDétails Vérifie si les instances Memorystore pour Redis ont un réseau autorisé configuré. Limiter l'accès à un réseau VPC spécifique permet de réduire la surface d'attaque potentielle. Bien que cette règle ne valide pas le réseau spécifique, elle vérifie qu'une restriction de réseau est en place. Une vérification plus robuste consisterait à comparer les adresses IP à une liste de réseaux autorisés (à l'aide de paramètres). -
Instance Redis multizone
Gravité :Élevée
Tags : Fiabilité, Cache, Haute disponibilité, EmplacementsAsset :redis.googleapis.com/InstanceDétails Vérifie si l'instance principale et l'instance répliquée de Memorystore Redis se trouvent dans des zones différentes. Dans STANDARD_HA, le placement d'une réplique dans la même zone supprime la résilience zonale. -
Niveau d'instance Redis
Gravité :Élevée
Tags : Fiabilité, Cache, Haute disponibilité, RésilienceAsset :redis.googleapis.com/InstanceDétails Vérifie si l'instance Memorystore pour Redis utilise le niveau STANDARD_HA pour garantir une haute disponibilité avec basculement automatique vers une réplique. -
Intervalle de maintenance Redis configuré
Gravité :Élevée
Tags : Redis, Memorystore, Instance, Disponibilité, Fiabilité, MaintenanceAsset :redis.googleapis.com/InstanceDétails Vérifie si une période de maintenance est configurée pour les instances Memorystore pour Redis. Un intervalle de maintenance défini vous permet de contrôler quand les opérations de maintenance potentiellement perturbatrices ont lieu. Sans intervalle défini, les mises à jour peuvent avoir lieu à tout moment, ce qui peut avoir un impact sur la disponibilité de l'application. Cette règle signale les instances pour lesquelles aucune stratégie de maintenance n'est définie. -
Niveau de base Redis
Gravité :Élevée
Tags : Redis, Memorystore, Instance, Disponibilité, Fiabilité, Haute disponibilité, CSPRAsset :redis.googleapis.com/InstanceDétails Vérifie si les instances Memorystore pour Redis utilisent le niveau de base. Le niveau BASIC fournit un seul nœud Redis et n'offre pas de réplication ni de basculement automatique. Elle ne convient donc pas aux charges de travail de production nécessitant une haute disponibilité. Cette règle signale toute instance utilisant le niveau de base. Il est fortement recommandé de passer à STANDARD_HA pour les environnements de production. -
La configuration Redis standard à haute disponibilité comporte des réplicas.
Gravité :Moyenne
Tags : Redis, Memorystore, Instance, Disponibilité, Fiabilité, Haute disponibilité, Performances, CSPRAsset :redis.googleapis.com/InstanceDétails Vérifie si les instances Memorystore pour Redis utilisent le niveau STANDARD_HA et comportent au moins une instance répliquée. Bien que STANDARD_HA offre des fonctionnalités de haute disponibilité, un nombre de réplicas nul élimine les avantages de la redondance. Cette règle signale les instances qui ne sont pas sur STANDARD_HA et pour lesquelles zéro réplica est configuré. Pour une véritable haute disponibilité, nous vous recommandons d'augmenter le nombre d'instances répliquées à au moins 1 (idéalement 2 ou plus, jusqu'à 5).
Bonnes pratiques Google Cloud – Memorystore pour Redis Cluster (3 résultats)
-
Ha du cluster Redis
Gravité :Élevée
Tags : Redis, Cluster, Fiabilité, Haute disponibilité, RésilienceAsset :redis.googleapis.com/ClusterDétails Vérifie si les instances Memorystore pour Redis Cluster sont configurées avec la disponibilité multizone. Les déploiements sur une seule zone créent un point de défaillance unique et ne sont pas résilients aux pannes zonales. -
Persistance du cluster Redis
Gravité :Élevée
Tags : Redis, Memorystore, Cluster, Fiabilité, Reprise après sinistre, PersistanceAsset :redis.googleapis.com/ClusterDétails Vérifie si la persistance est activée pour les ressources Memorystore pour Redis Cluster. La persistance (RDB ou AOF) est essentielle pour la reprise après sinistre en cas de défaillance totale du cluster. Cette règle signale les clusters Redis dont persistenceConfig.mode n'est pas défini sur RDB ou AOF. -
Réplique multizone du cluster Redis
Gravité :Élevée
Tags : Fiabilité, Cache, Haute disponibilité, EmplacementsAsset :redis.googleapis.com/ClusterDétails Vérifie que le placement des répliques Memorystore pour Redis Cluster est multizone et qu'au moins une réplique par partition est configurée.
Bonnes pratiques Google Cloud : NetApp Volumes (1 résultat)
-
Règle d'instantanés de volume Netapp activée
Gravité :Élevée
Tags : fiabilité, stockage, NetApp, sauvegarde, protection des donnéesAsset :netapp.googleapis.com/VolumeDétails Valide directement les configurations de planification et l'état de la stratégie d'instantanés pour Google Cloud NetApp Volumes afin de s'assurer que la récupération à un moment précis est active.
Bonnes pratiques Google Cloud – Mise en réseau (5 résultats)
-
Journalisation du refus par défaut du pare-feu Compute
Gravité :Moyenne
Tags : mise en réseau, pare-feu, sécurité, CSPR, MVSPAsset :compute.googleapis.com/FirewallDétails Vérifie que la journalisation est activée pour les règles de pare-feu de refus par défaut. -
Tunnel TCP IAP du pare-feu Compute
Gravité :Élevée
Tags : mise en réseau, pare-feu, sécurité, CSPR, IAPAsset :compute.googleapis.com/FirewallDétails Vérifie que les règles de pare-feu autorisant le transfert TCP IAP sont limitées à la plage d'adresses IP Google IAP (35.235.240.0/20). -
Journalisation des stratégies de pare-feu hiérarchiques Compute
Gravité :Moyenne
Tags : mise en réseau, pare-feu, sécurité, CSPRAsset :compute.googleapis.com/FirewallPolicyDétails Vérifie que la journalisation est activée pour les stratégies de pare-feu hiérarchiques. -
Plages sources manquantes pour l'équilibreur de charge Compute
Gravité :Élevée
Tags : mise en réseau, pare-feu, équilibrage de charge, sécurité, CSPRAsset :compute.googleapis.com/FirewallDétails Vérifie que les règles de pare-feu associées aux équilibreurs de charge définissent explicitement les plages d'adresses IP sources. -
CDN du service de backend de la région Compute
Gravité :Moyenne
Tags : mise en réseau, sécurité, CDN, CSPRAsset :compute.googleapis.com/RegionBackendServiceDétails Vérifie que Cloud CDN est activé pour les services de backend régionaux.
Bonnes pratiques Google Cloud : service de règles d'administration (58 résultats)
-
Règle d'organisation "appengine disable code download"
Gravité :Moyenne
Tags : règle d'administration, App Engine, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration appengine.disableCodeDownload est configurée sur le projet ou ses parents pour empêcher les téléchargements de code non autorisés et protéger contre les risques de sécurité potentiels. -
Règle d'administration "cloudbuild allowed integrations"
Gravité :Faible
Tags : règle d'administration, Cloud Build, sécurité, CSPR, CoNaAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration cloudbuild.allowedIntegrations est configurée au niveau du projet ou d'un parent pour limiter les services externes pouvant appeler des déclencheurs de compilation. -
Règle d'administration cloudfunctions allowed ingress
Gravité :Moyenne
Tags : règle d'administration, Cloud Functions, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration cloudfunctions.allowedIngressSettings est appliquée au projet ou à l'un de ses parents, ce qui limite le trafic entrant vers Cloud Functions. -
Stratégie d'organisation "compute disable guest attributes access"
Gravité :Élevée
Tags : règle d'organisation, Compute Engine, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.disableGuestAttributesAccess est appliquée au projet ou à l'un de ses parents, ce qui empêche tout accès non autorisé potentiel aux attributs invités. -
Stratégie d'organisation "compute disable internet endpoint group"
Gravité :Faible
Tags : règle d'organisation, Compute Engine, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.disableInternetNetworkEndpointGroup est appliquée au projet ou à ses parents, ce qui permet d'éviter d'éventuelles failles de sécurité. -
Règle d'administration Compute "Désactiver la virtualisation imbriquée"
Gravité :Moyenne
Tags : règle d'organisation, Compute Engine, sécurité, CSPR, CoNaAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.disableNestedVirtualization est configurée sur le projet ou sur l'un de ses parents, ce qui empêche l'utilisation non autorisée de la virtualisation imbriquée. -
Règle d'administration "compute disable serial port logging"
Gravité :Faible
Tags : règles de l'organisation, Compute Engine, sécurité, CSPR, CoNa, MVSPAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.disableSerialPortLogging est appliquée au projet ou à l'un de ses parents, ce qui permet d'éviter les risques de sécurité potentiels liés à un accès non autorisé au port série. -
La règle d'administration Compute désactive l'accès au port série
Gravité :Élevée
Tags : règle d'organisation, Compute Engine, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.disableSerialPortAccess est appliquée au projet ou à ses parents, ce qui empêche tout accès non autorisé aux ports série. -
Règle d'administration "compute require os login"
Gravité :Élevée
Tags : règle d'organisation, Compute Engine, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.requireOsLogin est appliquée pour s'assurer qu'OS Login est activé sur le projet ou ses parents, ce qui empêche tout accès non autorisé aux machines virtuelles. -
Règle d'administration Compute Engine exigeant une VM protégée
Gravité :Moyenne
Tags : règle d'organisation, Compute Engine, sécurité, CSPR, CoNaAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.requireShieldedVm est appliquée au projet ou à ses parents, ce qui garantit que seules les VM protégées sont créées, renforçant ainsi la sécurité. -
Règle d'administration "compute restrict dedicated interconnect"
Gravité :Faible
Tags : règle d'organisation, Compute Engine, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.restrictDedicatedInterconnectUsage est appliquée au projet ou à l'un de ses parents, ce qui permet d'éviter les risques potentiels associés à une utilisation illimitée de Dedicated Interconnect. -
Règle d'administration "compute restrict load balancer creation"
Gravité :Moyenne
Tags : règle d'organisation, Compute Engine, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.restrictLoadBalancerCreationForTypes est appliquée pour empêcher la création d'équilibreurs de charge non sécurisés dans le projet ou ses parents. -
Règle d'administration Compute "Limiter la création de transferts de protocole"
Gravité :Élevée
Tags : règle d'organisation, Compute Engine, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.restrictProtocolForwardingCreationForTypes est configurée sur le projet ou sur l'un de ses parents, afin d'éviter d'éventuelles failles de sécurité. -
Règle d'administration "compute restrict shared VPC host projects"
Gravité :Moyenne
Tags : règle d'organisation, Compute Engine, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.restrictSharedVpcHostProjects est configurée sur le projet ou sur l'un de ses parents, ce qui permet d'éviter d'éventuelles failles de sécurité. -
Règle d'administration "compute restrict shared VPC subnetworks"
Gravité :Faible
Tags : règle d'organisation, Compute Engine, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.restrictSharedVpcSubnetworks est appliquée au projet ou à ses parents, ce qui garantit que seuls les sous-réseaux approuvés sont utilisés, renforçant ainsi la sécurité du réseau. -
Règle d'administration Compute : restreindre l'appairage VPC
Gravité :Moyenne
Tags : règle d'organisation, Compute Engine, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.restrictVpcPeering est appliquée au projet ou à ses parents, ce qui empêche tout appairage VPC non autorisé. -
Règle d'administration Compute : restreindre les adresses IP des pairs VPN
Gravité :Moyenne
Tags : règle d'organisation, Compute Engine, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.restrictVpnPeerIPs est configurée sur le projet ou sur l'un de ses parents, ce qui empêche l'accès non autorisé aux adresses IP des pairs VPN. -
Règle d'administration Compute : restreindre la suppression des privilèges liés aux projets XPN
Gravité :Moyenne
Tags : règle d'organisation, Compute Engine, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.restrictXpnProjectLienRemoval est appliquée au projet ou à ses parents, ce qui empêche la suppression non autorisée des privilèges de projet. -
Règle d'administration "compute skip default network creation"
Gravité :Moyenne
Tags : règles de l'organisation, Compute Engine, sécurité, CSPR, CoNa, MVSPAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.skipDefaultNetworkCreation est appliquée au projet ou à ses parents, ce qui permet d'éviter d'éventuelles failles de sécurité. -
Restrictions concernant l'utilisation des ressources de calcul Cloud Storage dans les règles d'administration
Gravité :Élevée
Tags : règles de l'organisation, Compute Engine, sécurité, CSPR, CoNa, MVSPAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.storageResourceUseRestrictions est appliquée pour s'assurer que les restrictions d'utilisation des ressources de stockage sont configurées sur le projet ou ses parents, ce qui permet d'éviter d'éventuelles failles de sécurité. -
Règle d'administration "Projets Compute relatifs aux images de confiance"
Gravité :Moyenne
Tags : règle d'organisation, Compute Engine, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.trustedImageProjects est configurée sur le projet ou sur l'un de ses parents, ce qui empêche l'utilisation d'images non fiables. -
Règle d'administration "La VM Compute peut transférer les adresses IP"
Gravité :Faible
Tags : règle d'organisation, Compute Engine, sécurité, CSPR, CoNaAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.vmCanIpForward est configurée sur le projet ou ses parents pour autoriser les VM à transférer le trafic IP, ce qui garantit le bon fonctionnement du réseau. -
Règle d'administration "Accès aux adresses IP externes des VM Compute"
Gravité :Élevée
Tags : règles de l'organisation, Compute Engine, sécurité, CSPR, CoNa, MVSPAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.vmExternalIpAccess est appliquée au projet ou à ses parents, ce qui permet d'éviter d'éventuelles failles de sécurité. -
Domaines autorisés pour les contacts essentiels des règles d'administration
Gravité :Moyenne
Tags : règles d'administration, contacts essentiels, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration essentialcontacts.allowedContactDomains est appliquée au projet ou à l'un de ses parents, ce qui limite les domaines autorisés pour les contacts essentiels. -
Fonctions de règle d'organisation autorisant la sortie du connecteur VPC
Gravité :Élevée
Tags : règle d'administration, Cloud Functions, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration cloudfunctions.allowedVpcConnectorEgressSettings est appliquée au projet ou à ses parents, ce qui empêche les paramètres de sortie non autorisés pour Cloud Functions et améliore ainsi la sécurité. -
Les fonctions de règles d'administration nécessitent un connecteur VPC
Gravité :Élevée
Tags : règle d'administration, fonction Cloud, sécurité, CSPR, CoNaAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration cloudfunctions.requireVPCConnector est appliquée pour s'assurer que Cloud Functions utilise des connecteurs VPC, ce qui renforce la sécurité du réseau. -
Règle d'administration Compute Engine "Désactiver la création de PSC"
Gravité :Faible
Tags : règles de l'organisation, Compute Engine, PSC, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.disablePrivateServiceConnectCreationForConsumers est configurée pour empêcher la création non autorisée de Private Service Connect. -
Mode de journalisation d'audit détaillé des règles d'administration Google Cloud
Gravité :Faible
Tags : règle d'administration, Cloud Logging, sécurité, CSPR, CoNa, MVSPAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'organisation gcp.detailedAuditLoggingMode est configurée sur le projet ou sur l'un de ses parents pour activer la journalisation d'audit détaillée, ce qui permet une surveillance complète de la sécurité et de la conformité. -
Règle d'administration Google Cloud désactivant Cloud Logging
Gravité :Faible
Tags : règle d'administration, Cloud Logging, sécurité, CSPR, CoNa, MVSPAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration de l'organisation gcp.disableCloudLogging est configurée sur le projet ou sur l'un de ses parents pour s'assurer que Cloud Logging est correctement appliqué. -
Emplacements des ressources Google Cloud pour les règles relatives à l'organisation
Gravité :Moyenne
Tags : règle d'administration, sécurité, CSPR, CoNa, MVSPAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration gcp.resourceLocations est appliquée au projet ou à l'un de ses parents, ce qui garantit que les ressources sont créées dans les zones géographiques désignées et répondent ainsi aux exigences de conformité. -
Règle d'administration Google Cloud "Restreindre les services non-CMEK"
Gravité :Moyenne
Tags : règle d'administration, CMEK, KMS, sécurité, chiffrement, CSPR, CoNaAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration gcp.restrictNonCmekServices est appliquée au projet ou à ses parents. Cette règle limite la création de ressources sans clés de chiffrement gérées par le client (CMEK), ce qui garantit que les données au repos sont chiffrées conformément aux normes de l'organisation. -
Règle d'administration Google Cloud "Restreindre la version TLS"
Gravité :Faible
Tags : règle d'administration, sécurité, TLS, CSPR, CoNaAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration gcp.restrictTLSVersion est configurée sur le projet ou sur l'un de ses parents pour limiter les versions TLS compatibles avec les API Google. -
Règle d'administration IAM "Autoriser la désactivation de la création de clés de compte de service"
Gravité :Élevée
Tags : règle d'administration, IAM, sécurité, CSPR, CoNa, MVSPAsset :cloudresourcemanager_Project_RESOURCE_3Détails Réduit votre surface d'attaque en identifiant les règles de pare-feu d'entrée actives qui exposent des protocoles réseau inhabituels (autres que TCP, UDP ou ICMP) à Internet, ce qui permet d'éviter les potentielles failles de sécurité via des services non surveillés. -
Règle d'administration "Prolongation de la durée de vie des identifiants de compte de service" IAM
Gravité :Moyenne
Tags : règle d'administration, IAM, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration iam.allowServiceAccountCredentialLifetimeExtension est configurée au niveau du projet ou de l'un de ses parents, ce qui permet de gérer les extensions de durée de vie des identifiants de compte de service pour assurer la sécurité. -
Domaines membres autorisés par la règle d'administration IAM
Gravité :Critique
Tags : règle d'administration, IAM, sécurité, CSPR, CoNa, MVSPAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration iam.allowedPolicyMemberDomains est appliquée au projet ou à ses parents, ce qui garantit que seuls les domaines approuvés peuvent être ajoutés en tant que membres de la règle. Cela renforce la sécurité en empêchant les accès non autorisés. -
Attribution automatique de rôles IAM pour les comptes de service par défaut dans la règle d'administration
Gravité :Élevée
Tags : règle d'administration, IAM, sécurité, CSPR, CoNa, MVSPAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration iam.automaticIamGrantsForDefaultServiceAccounts est appliquée au projet ou à l'un de ses parents pour s'assurer que les comptes de service par défaut ne se voient pas automatiquement attribuer de rôles IAM, ce qui améliore la sécurité. -
Règle d'administration IAM "Désactiver la création de comptes de service"
Gravité :Faible
Tags : règle d'administration, IAM, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration iam.disableServiceAccountCreation est appliquée pour empêcher la création de comptes de service, ce qui réduit le risque d'accès non autorisé et d'éventuelles failles de sécurité. -
Règle d'administration IAM "Désactiver l'importation de clé de compte de service"
Gravité :Faible
Tags : règle d'organisation, IAM, sécurité, CSPR, CoNaAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration iam.disableServiceAccountKeyUpload est appliquée au projet ou à l'un de ses parents, ce qui permet d'éviter les risques de sécurité potentiels associés aux importations non autorisées de clés de compte de service. -
Règle d'administration IAM pour désactiver le cluster Workload Identity
Gravité :Moyenne
Tags : règle d'administration, IAM, sécurité, CSPR, CoNa, MVSPAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration iam.disableWorkloadIdentityClusterCreation est appliquée au projet ou à l'un de ses parents, ce qui empêche la création de clusters Workload Identity si la règle n'est pas configurée. -
Fournisseurs de pools d'identités de charge de travail IAM pour les règles d'organisation
Gravité :Moyenne
Tags : règle d'administration, IAM, sécurité, CSPR, CoNa, MVSPAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration iam.workloadIdentityPoolProviders est appliquée au projet ou à l'un de ses parents, ce qui garantit que les fournisseurs de pools d'identités de charge de travail sont correctement configurés pour empêcher tout accès non autorisé. -
Règle d'administration "Limiter l'informatique non confidentielle"
Gravité :Faible
Tags : règle d'organisation, Compute Engine, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.restrictNonConfidentialComputing est configurée sur le projet ou ses parents, ce qui empêche l'utilisation de ressources de calcul non confidentiel pouvant entraîner une exposition des données. -
Règle d'administration "Restreindre l'utilisation de Partner Interconnect"
Gravité :Faible
Tags : règles de l'organisation, Compute Engine, sécurité, CSPR, CoNa, MVSPAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration compute.restrictPartnerInterconnectUsage est appliquée au projet ou à l'un de ses parents, ce qui empêche toute utilisation non autorisée potentielle de interconnexion partenaire. -
Exécution de la règle d'administration de l'organisation autorisée pour l'entrée
Gravité :Moyenne
Tags : règle d'administration, Cloud Run, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration run.allowedIngress est appliquée au projet ou à l'un de ses parents, ce qui limite le trafic entrant vers les services Cloud Run. -
Services utilisateur du service de règles d'administration
Gravité :Faible
Tags : règle d'administration, services, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que le service de règle d'administration serviceuser.services est configuré sur le projet ou ses parents, ce qui permet d'éviter les failles de sécurité potentielles. -
Règle d'administration sql restrict authorized networks
Gravité :Élevée
Tags : règle d'administration, Cloud SQL, sécurité, CSPR, CoNaAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration sql.restrictAuthorizedNetworks est appliquée au projet ou à ses parents, ce qui empêche l'accès non autorisé aux instances Cloud SQL à partir de réseaux non approuvés. -
Règle d'administration sql restrict public IP
Gravité :Élevée
Tags : règle d'administration, Cloud SQL, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration sql.restrictPublicIp est appliquée au projet ou à ses parents, ce qui permet d'éviter les failles de sécurité potentielles en limitant l'accès aux adresses IP publiques aux instances Cloud SQL. -
Règle d'administration Cloud Storage empêchant l'accès public
Gravité :Élevée
Tags : règle d'administration, Cloud Storage, stockage, sécurité, CSPRAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration storage.publicAccessPrevention est appliquée au projet ou à l'un de ses parents, ce qui empêche l'accès public aux buckets Cloud Storage. -
Règle de conservation Cloud Storage (en secondes) de la règle d'administration
Gravité :Moyenne
Tags : règle d'administration, Cloud Storage, sécurité, CSPR, CoNaAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration storage.retentionPolicySeconds est appliquée au projet ou à ses parents pour s'assurer que les données sont protégées contre toute suppression accidentelle ou volontaire. -
Règle d'administration "Accès uniforme au niveau du bucket Cloud Storage"
Gravité :Élevée
Tags : règle d'administration, Cloud Storage, stockage, sécurité, CSPR, CoNa, MVSPAsset :cloudresourcemanager_Project_RESOURCE_3Détails Vérifie que la règle d'administration storage.uniformBucketLevelAccess est appliquée au projet ou à l'un de ses parents. Cela permet d'assurer un contrôle des accès cohérent pour tous les objets d'un bucket et d'éviter les éventuelles violations de données. -
Domaines de contact autorisés par le règlement de l'organisation
Gravité :Élevée
Tags : OrgPolicy, Sécurité, Conformité, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Vérifie que la règle d'administration essentialcontacts.allowedContactDomains est appliquée. -
Paramètres d'entrée autorisés par la règle d'administration
Gravité :Élevée
Tags : OrgPolicy, Sécurité, Conformité, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Vérifie que la règle d'administration cloudfunctions.allowedIngressSettings est appliquée. -
Pools de nœuds de calcul autorisés par les règles d'administration
Gravité :Élevée
Tags : OrgPolicy, Sécurité, Conformité, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Vérifie que la règle d'administration cloudbuild.allowedWorkerPools est appliquée. -
Exemption de la désactivation de la journalisation d'audit des règles d'administration
Gravité :Élevée
Tags : OrgPolicy, Sécurité, Conformité, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Vérifie que la règle d'administration iam.disableAuditLoggingExemption est appliquée. -
Règle d'administration disable bq omni aws
Gravité :Élevée
Tags : OrgPolicy, Sécurité, Conformité, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Vérifie que la règle d'administration "bigquery.disableBQOmniAWS" est appliquée. -
Règle d'administration pour désactiver bq omni azure
Gravité :Élevée
Tags : OrgPolicy, Sécurité, Conformité, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Vérifie que la règle d'administration bigquery.disableBQOmniAzure est appliquée. -
La règle d'administration de l'organisation désactive les types de machines non FIPS.
Gravité :Élevée
Tags : OrgPolicy, Sécurité, Conformité, FIPS, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Vérifie que la règle d'administration compute.disableNonFIPSMachineTypes est appliquée. Cela permet de s'assurer que les types de machines non conformes à la norme FIPS ne peuvent pas être créés. -
Règle d'administration limitant l'utilisation de Cloud NAT
Gravité :Élevée
Tags : OrgPolicy, Sécurité, Conformité, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Vérifie que la règle d'administration compute.restrictCloudNATUsage est appliquée. -
Règle d'administration pour restreindre l'utilisation des services
Gravité :Élevée
Tags : OrgPolicy, Sécurité, Conformité, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Vérifie que la règle d'administration gcp.restrictServiceUsage est appliquée.
Bonnes pratiques Google Cloud : Resource Manager (3 résultats)
-
Contacts essentiels
Gravité :Moyenne
Tags : contacts essentiels, gestion, conformité, CSPR, MVSPAsset :cloudresourcemanager_Project_RESOURCE_4Détails Signale les projets Google Cloud pour lesquels aucun contact essentiel valide n'est configuré -
Projet sans dossier
Gravité :Élevée
Tags : projet, gestion des ressources, sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Identifie les projets créés directement sous une organisation, ce qui contourne l'héritage des règles au niveau des dossiers, essentiel pour une gouvernance, une sécurité et une gestion des coûts cohérentes. -
Projets hôtes Resource Manager
Gravité :Faible
Tags : Compute, Project, SharedVPC, HostProject, Mise en réseau, Organization, CSPRAsset :compute.googleapis.com/ProjectDétails Vérifie si un projet Google Cloud est configuré en tant que projet hôte de VPC partagé. Les VPC partagés permettent à une organisation de connecter des ressources provenant de différents projets à un réseau VPC commun, hébergé dans un projet hôte désigné. Cela permet d'administrer le réseau de façon centralisée. Cette règle identifie les projets hôtes en vérifiant le champ xpnProjectStatus dans les métadonnées Compute Engine des projets. L'état "HÔTE" indique qu'il s'agit d'un projet hôte de VPC partagé. Cette règle est informative et identifie les projets présentant cette configuration spécifique.
Bonnes pratiques Google Cloud : SecOps (1 résultat)
-
Journaux d'accès aux données IAM
Gravité :Élevée
Tags : SecOps, Logging, IAM, Security, CSPRAsset :cloudresourcemanager.googleapis.com/ProjectDétails Vérifie que les journaux d'accès aux données (ADMIN_READ, DATA_WRITE, DATA_READ) sont activés globalement au niveau du projet.
Bonnes pratiques Google Cloud – Secret Manager (2 résultats)
-
Rotation de 90 jours de Secret Manager
Gravité :Moyenne
Tags : SecretManager, Secret, Rotation, Sécurité, Âge, CSPR, CoNaAsset :secretmanager.googleapis.com/SecretVersionDétails Vérifie si un secret Secret Manager est à la fois activé et créé depuis plus de 90 jours. La rotation régulière des secrets est une bonne pratique de sécurité qui permet de minimiser l'impact d'une éventuelle compromission. Cette règle examine deux champs : 1. État : vérifie si le secret est à l'état "ENABLED" (ACTIVÉ). 2. createTime : vérifie si la date de création des secrets remonte à plus de 90 jours. Une infraction est générée si les deux conditions sont remplies : le secret est activé et sa date de création indique qu'il a plus de 90 jours. La règle utilise time.now_ns() et time.parse_rfc3339_ns() pour des comparaisons temporelles précises. -
Réplication multirégion Secret Manager
Gravité :Moyenne
Tags : fiabilité, sécurité, Secret Manager, haute disponibilité, BCDR, CSPR, CoNaAsset :secretmanager.googleapis.com/SecretDétails Vérifie que les secrets Secret Manager sont configurés avec une règle de réplication multirégionale (réplication automatique ou réplication gérée par l'utilisateur avec au moins deux régions distinctes). La réplication des secrets dans plusieurs régions assure une haute disponibilité et une reprise après sinistre.
Bonnes pratiques Google Cloud : Security Command Center (1 résultat)
-
Security Command Center n'est pas activé pour l'organisation.
Gravité :Élevée
Tags : IAM, scc, Sécurité, CSPRAsset :cloudresourcemanager.googleapis.com/OrganizationDétails L'activation de Security Command Center (SCC) au niveau de l'organisation offre une visibilité essentielle et centralisée sur les résultats de sécurité et l'état de conformité. Elle permet ainsi d'atténuer les risques de manière proactive pour protéger vos ressources Google Cloud.
Bonnes pratiques Google Cloud : protection des données sensibles (1 résultat)
-
Service Google Cloud DLP activé
Gravité :Moyenne
Tags : DLP, Sensitive Data Protection, Sécurité, ServiceUsage, Conformité, CoNaAsset :serviceusage.googleapis.com/ServiceDétails Vérifie si le service Sensitive Data Protection (DLP) (dlp.googleapis.com) est activé. Sensitive Data Protection vous aide à détecter, classer et protéger vos données sensibles.
MySQL : général (7 résultats)
-
Vérifiez que l'agent Google Cloud pour les charges de travail Compute est correctement configuré sur toutes les instances du champ d'application de l'évaluation.
Gravité :Critique
Détails Les instances incluses dans le champ d'application de l'évaluation doivent avoir l'agent Google Cloud pour les charges de travail Compute configuré pour exécuter les évaluations Workload Manager. Si vous n'avez pas configuré l'agent correctement, les résultats de l'évaluation peuvent être incomplets ou inexacts. La version minimale recommandée est la version 1.2.Dernière mise à jour : 27 août 2025
-
Activez le redémarrage automatique pour les VM exécutant des charges de travail MySQL.
Gravité :Critique
Détails Pour vous assurer que la VM redémarre automatiquement en cas de défaillance, activez la règle de redémarrage automatique de Compute Engine pour toute VM exécutant une charge de travail MySQL.Dernière mise à jour : 27 août 2025
-
Provisionner un volume Hyperdisk avec des IOPS et un débit minimaux
Gravité :Élevée
Détails Les valeurs par défaut des IOPS et du débit provisionnés pour les petits disques Hyperdisk peuvent être trop faibles pour garantir des performances adéquates. Nous vous recommandons d'augmenter ces valeurs à au moins 10 000 IOPS et 1 Gio/s de débit. Depuis le 10 novembre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez Performances par défaut.
Dernière mise à jour : 10 novembre 2025
-
Définissez la stratégie de maintenance des VM sur "MIGRER" pour les charges de travail MySQL.
Gravité :Critique
Détails Pour éviter que des événements de maintenance de la plate-forme n'arrêtent ou ne redémarrent une VM exécutant des charges de travail MySQL, le paramètre onHostMaintenance de la VM doit être défini sur l'option recommandée MIGRATE.Pour en savoir plus, consultez Définir la stratégie de maintenance de l'hôte d'une VM.
Dernière mise à jour : 27 août 2025
-
N'exécutez pas de charges de travail MySQL sur les types de disque PD Standard ou Hyperdisk Throughput.
Gravité :Élevée
Détails Google Cloud vous recommande de ne pas exécuter de charges de travail MySQL sur les types de disques standards PD et Hyperdisk Throughput, car il s'agit de disques durs qui peuvent entraîner une dégradation des performances. Depuis le 10 novembre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez Types de disques persistants, Hyperdisques et Hyperdisk Throughput.
Dernière mise à jour : 10 novembre 2025
-
Assurez-vous que la réplication est envoyée à une machine dans une autre zone ou région.
Gravité :Élevée
Détails Pour maintenir une haute disponibilité appropriée, nous vous recommandons vivement d'envoyer votre réplication vers une machine située dans une zone ou une région différente de l'emplacement principal. Depuis le 10 novembre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez Well-Architected Framework : pilier de fiabilité.
Dernière mise à jour : 10 novembre 2025
-
Assurez-vous que innodb_buffer_pool_size occupe la majorité de la mémoire de la machine.
Gravité :Élevée
Détails Pour des performances optimisées, Google Cloud recommande d'allouer au paramètre innodb_buffer_pool_size 50% ou plus de la mémoire de la machine. Cela garantit que le pool de mémoire tampon dispose de suffisamment de mémoire pour stocker les données et améliorer les performances. Cette recommandation ne s'applique pas aux VM plus petites disposant de moins de 4 Go de mémoire totale, pour lesquelles une telle allocation peut ne pas être possible. Depuis le 10 novembre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Dernière mise à jour : 10 novembre 2025
OpenShift : optimisation des coûts (1 résultat)
-
Vérifier le pool de stockage hd
Gravité :Moyenne
Tags : OpenshiftAsset :Openshift_ClusterDétails Lorsque vous utilisez la classe de stockage Google Cloud Hyperdisk avec votre cluster OpenShift, nous vous recommandons d'utiliser des pools de stockage. Cela vous aide à gérer plus efficacement les ressources de disque, à améliorer la prévisibilité des performances et à simplifier le scaling du stockage par blocs dans votre environnement OpenShift.
OpenShift : efficacité opérationnelle (6 résultats)
-
Vérifier Filestore
Gravité :Moyenne
Tags : OpenshiftAsset :Openshift_ClusterDétails Si la capacité requise est supérieure à 90 Gio, nous vous recommandons d'utiliser Google Cloud Filestore pour les charges de travail de stockage partagé (RWX). Vous bénéficierez ainsi d'une intégration fluide de l'infrastructure, de performances fiables et d'une gestion automatisée du cycle de vie sur Google Cloud. -
Vérifier la surveillance GMP
Gravité :Moyenne
Tags : Openshift, Observability, Operational Efficiency, GMP, PrometheusAsset :Openshift_ClusterDétails Nous vous recommandons de configurer le scraping des métriques d'application à l'aide de Google Cloud. -
Vérifier le stockage Cloud Storage par blocs géré
Gravité :Moyenne
Tags : OpenshiftAsset :Openshift_ClusterDétails Pour une intégration fluide de l'infrastructure, des performances fiables et une gestion automatisée du cycle de vie, nous vous recommandons d'utiliser les solutions de stockage par blocs gérées de Google Cloud avec votre cluster OpenShift. -
Vérifier l'injection de side-car d'observabilité
Gravité :Moyenne
Tags : Openshift, Observabilité, Efficacité opérationnelleAsset :Openshift_ClusterDétails Déployez le collecteur OpenTelemetry en mode Sidecar pour la télémétrie des applications afin de garantir une meilleure isolation de la collecte de métriques entre les applications. -
Vérifier la production
Gravité :Moyenne
Tags : OpenshiftAsset :Openshift_ClusterDétails Pour appliquer les règles de manière cohérente, surveiller les alertes et attribuer les coûts à votre cluster OpenShift, nous vous recommandons d'appliquer le libelléproductionounon-productionau cluster. Ce libellé permet d'indiquer si votre cluster s'exécute dans un environnement de production ou hors production. -
Vérifier l'utilisation de la gestion des secrets
Gravité :Moyenne
Tags : OpenshiftAsset :Openshift_ClusterDétails Pour gérer les informations sensibles dans les clusters OpenShift exécutés sur Google Cloud, utilisez Secret Manager. Ce service vous permet de centraliser la gestion du cycle de vie des secrets et d'améliorer la sécurité en fournissant un contrôle des accès basé sur Identity and Access Management (IAM).
OpenShift : fiabilité (5 résultats)
-
Vérifier Filestore Regional
Gravité :Moyenne
Tags : OpenshiftAsset :Openshift_ClusterDétails Si vous utilisez Filestore Zonal, envisagez d'utiliser Filestore Regional si le coût le permet. Filestore régional réplique les données Filestore sur plusieurs zones et assure leur disponibilité en cas de défaillance zonale. -
Vérifier Filestore Zonal
Gravité :Moyenne
Tags : OpenshiftAsset :Openshift_ClusterDétails Privilégiez les niveaux Filestore Zonal ou Filestore Regional par rapport au niveau Filestore Basic. Filestore Zonal/Regional n'est pas soumis à des temps d'arrêt lors de la maintenance (contrairement aux niveaux de base). Il est compatible avec NFSv4, les performances personnalisées, la réplication d'instances et les instantanés. -
Vérifier les nœuds du plan de contrôle HA dans plusieurs zones
Gravité :Critique
Tags : OpenshiftAsset :Openshift_ClusterDétails Il est recommandé de répartir les nœuds du plan de contrôle OpenShift sur au moins trois zones différentes d'une région Google Cloud pour assurer la haute disponibilité (HA) et les opérations de la couche de gestion, même en cas de panne zonale. -
Vérifier les nœuds de calcul HA dans plusieurs zones
Gravité :Critique
Tags : OpenshiftAsset :Openshift_ClusterDétails Il est recommandé de provisionner des nœuds de calcul OpenShift dans au moins trois zones différentes d'une région pour créer une infrastructure résiliente capable de résister aux perturbations zonales sans impacter la disponibilité des charges de travail hébergées. -
Vérifier le code temporel de la dernière métrique
Gravité :Moyenne
Tags : OpenshiftAsset :Openshift_ClusterDétails Pour vous assurer que les résultats de votre évaluation sont exacts, les données de télémétrie collectées à partir de votre cluster OpenShift doivent être récentes. Si les données de télémétrie collectées datent de 24 heures ou plus, elles sont obsolètes et WLM ne peut pas les utiliser pour une évaluation fiable. Les métriques obsolètes indiquent généralement que l'agent de charge de travail est mal configuré ou ne peut pas se connecter à Google Cloud.
OpenShift : Sécurité (6 résultats)
-
Vérifier le blocage des CMEK Cloud Storage
Gravité :Moyenne
Tags : OpenshiftAsset :Openshift_ClusterDétails Il est recommandé d'utiliser des clés de chiffrement gérées par le client (CMEK) pour le stockage par blocs géré Google Cloud. Vous pourrez ainsi mieux contrôler le chiffrement des données, révoquer les clés, définir des règles de rotation et améliorer l'auditabilité pour répondre aux exigences de conformité strictes. -
Vérifier le chiffrement etcd d'ESO
Gravité :Élevée
Tags : OpenshiftAsset :Openshift_ClusterDétails Si External Secrets Operator (ESO) est installé pour être utilisé avec Google Cloud Secret Manager, le chiffrement etcd DOIT être activé. ESO extrait les secrets de sources externes et peut les synchroniser avec les secrets Kubernetes. Si etcd n'est pas chiffré, ces secrets sont stockés en texte brut. -
Vérifier la publication du nœud Secret Manager
Gravité :Élevée
Tags : OpenshiftAsset :Openshift_ClusterDétails Lorsque vous utilisez Secret Manager avec le pilote CSI Secrets Store, vous ne devez pas utiliser l'optionALLOW_NODE_PUBLISH_SECRETdans le DaemonSet du fournisseur Secret Manager. Pour éviter la fuite de jetons, vous devez utiliser le service de jetons de sécurité. -
Vérifier la synchronisation de la classe du fournisseur de secrets
Gravité :Moyenne
Tags : OpenshiftAsset :Openshift_ClusterDétails Si vous utilisez Google Cloud Secret Manager avec le pilote CSI Secrets Store, il est recommandé que les ressources SecretProviderClass ne contiennent pas de bloc secretObjects pour s'assurer que les secrets n'existent que dans la mémoire tmpfs et ne touchent pas au datastore du plan de contrôle. -
Vérifier l'observabilité de l'authentification Wi-Fi
Gravité :Critique
Tags : Openshift, SécuritéAsset :Openshift_ClusterDétails Il est recommandé d'utiliser la fédération d'identité de charge de travail (WIF) pour l'authentification OTLP/Google Cloud. Les clés JSON statiques (clés de compte de service) sont des identifiants "de longue durée" à haut risque. WIF les remplace par des jetons à durée de vie limitée projetés directement dans le pod. -
Vérifier la fédération d'identité de charge de travail
Gravité :Critique
Tags : OpenshiftAsset :Openshift_ClusterDétails Il est recommandé de configurer le cluster OpenShift pour qu'il utilise la fédération d'identité de charge de travail comme méthode sécurisée pour accorder aux comptes de service Kubernetes l'accès aux ressources GCP sans clés à longue durée de vie.
Redis : général (7 résultats)
-
Vérifiez que l'agent Google Cloud pour les charges de travail Compute est correctement configuré sur toutes les instances du champ d'application de l'évaluation.
Gravité :Critique
Détails Les instances incluses dans le champ d'application de l'évaluation doivent avoir l'agent Google Cloud pour les charges de travail Compute configuré pour exécuter les évaluations Workload Manager. Si vous n'avez pas configuré l'agent correctement, les résultats de l'évaluation peuvent être incomplets ou inexacts. La version minimale recommandée est la version 1.2.Dernière mise à jour : 27 août 2025
-
Activer le redémarrage automatique pour les VM exécutant des charges de travail Redis
Gravité :Critique
Détails Pour vous assurer que la VM redémarre automatiquement en cas de défaillance, activez la règle de redémarrage automatique de Compute Engine pour toute VM exécutant une charge de travail Redis.Dernière mise à jour : 27 août 2025
-
Provisionner un volume Hyperdisk avec des IOPS et un débit minimaux
Gravité :Élevée
Détails Les valeurs par défaut des IOPS et du débit provisionnés pour les petits disques Hyperdisk peuvent être trop faibles pour garantir des performances adéquates. Nous vous recommandons d'augmenter ces valeurs à au moins 10 000 IOPS et 1 Gio/s de débit. Depuis le 10 novembre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez Performances par défaut.
Dernière mise à jour : 10 novembre 2025
-
Définir la stratégie de maintenance des VM sur "MIGRER" pour les charges de travail Redis
Gravité :Critique
Détails Pour éviter que des événements de maintenance de la plate-forme n'arrêtent ou ne redémarrent une VM exécutant des charges de travail Redis, le paramètre onHostMaintenance de la VM doit être défini sur l'option recommandée MIGRATE.Pour en savoir plus, consultez Définir la stratégie de maintenance de l'hôte d'une VM.
Dernière mise à jour : 27 août 2025
-
N'exécutez pas de charges de travail Redis sur les types de disque PD Standard ou Hyperdisk Throughput.
Gravité :Élevée
Détails Google Cloud vous recommande de ne pas exécuter de charges de travail Redis sur les types de disques PD Standard et Hyperdisk Throughput, car il s'agit de disques durs qui peuvent entraîner une dégradation des performances. Depuis le 10 novembre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez Types de disques persistants, Hyperdisques et Hyperdisk Throughput.
Dernière mise à jour : 10 novembre 2025
-
Assurez-vous que la réplication est envoyée à une machine dans une autre zone ou région.
Gravité :Élevée
Détails Pour maintenir une haute disponibilité appropriée, nous vous recommandons vivement d'envoyer votre réplication vers une machine située dans une zone ou une région différente de l'emplacement principal. Depuis le 10 novembre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez Well-Architected Framework : pilier de fiabilité.
Dernière mise à jour : 10 novembre 2025
-
N'utilisez pas la réplication sans persistance
Gravité :Élevée
Détails La persistance garantit que le système écrit les données envoyées à l'instance principale dans un stockage durable. Dans un système répliqué, il est essentiel de choisir la bonne stratégie de persistance pour éviter toute perte de données en cas de défaillance. Si vous choisissez de ne pas utiliser d'options de persistance, Google Cloud vous recommande de désactiver le redémarrage automatique du service systemd Redis pour éviter d'éventuels problèmes d'intégrité des données. Depuis le 10 novembre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Dernière mise à jour : 10 novembre 2025
SAP : général (14 résultats)
-
OBSOLÈTE : Installez l'agent Google Cloud pour SAP sur toutes les VM qui exécutent des charges de travail SAP
Gravité :Élevée
Détails Cette règle est obsolète. Elle a été remplacée par la règle Vérifier que l'agent Google Cloud pour SAP est correctement configuré sur toutes les instances du champ d'application de l'évaluation, qui est fournie par défaut et sans frais. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Dernière mise à jour : 27 octobre 2025
-
SAP General : configurer les paramètres de l'OS pour les instances X4
Gravité :Critique
Détails Pour vous assurer que les instances X4 sont optimisées pour prendre en charge les charges de travail SAP, vous devez exécuter l'utilitaire de ligne de commande fourni par l'agent Google Cloud pour SAP afin de vérifier que la configuration de l'OS correspond aux recommandations de bonnes pratiques. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyen" à "Critique". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez Tâches post-déploiement dans le guide de planification SAP HANA.
Dernière mise à jour : 27 octobre 2025
-
Vérifiez que l'agent Google Cloud pour SAP est correctement configuré sur toutes les instances du champ d'application de l'évaluation.
Gravité :Critique
Détails Les instances incluses dans le champ d'application de l'évaluation doivent avoir l'agent pour SAP configuré pour l'évaluation de Workload Manager. Si l'agent n'a pas été configuré correctement, les résultats de l'évaluation peuvent être incomplets ou inexacts. Cette vérification est incluse par défaut, sans frais supplémentaires.Pour en savoir plus, consultez le guide de planification de l'agent Google Cloud pour SAP, puis Vérifier la version de l'agent.
Dernière mise à jour : 18 mars 2026
-
SAP General : assurez-vous que les serveurs d'application SAP et les services centraux SAP se trouvent dans des zones différentes.
Gravité :Élevée
Détails Pour vous prémunir contre les défaillances de zone, Google Cloud recommande qu'au moins une instance hébergeant un serveur d'application SAP s'exécute dans une zone différente de celle des services centraux SAP. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez le guide de planification de la reprise après sinistre pour SAP HANA.
Dernière mise à jour : 27 octobre 2025
-
SAP General : autoriser l'accès complet à toutes les APIs Cloud
Gravité :Moyenne
Détails Google Cloud recommande de définir le niveau d'accès API Cloud surAllow full access to all Cloud APIspour les instances Compute Engine et d'utiliser les autorisations IAM du compte de service de l'instance pour contrôler l'accès aux ressources Google Cloud. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Avertissement" à "Moyen". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez la section Activer l'accès aux API Google Cloud du guide d'installation de l'agent pour SAP.
Dernière mise à jour : 27 octobre 2025
-
SAP General : activez la protection contre la suppression sur toutes les VM qui exécutent des charges de travail SAP.
Gravité :Élevée
Détails Les instances de calcul pour lesquelles l'optiondeletionProtectionest activée sont protégées contre toute suppression accidentelle. Google Cloud recommande d'activer la protection contre la suppression pour toutes les instances essentielles à l'exécution des charges de travail SAP. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez Empêcher la suppression accidentelle de VM dans la documentation Compute Engine.
Dernière mise à jour : 27 octobre 2025
-
SAP General : les processus du serveur d'application SAP ne doivent pas s'exécuter sur les instances Compute Engine servant de (A)SCS ou d'ERS
Gravité :Élevée
Détails Pour atténuer les problèmes de performances potentiels et vous prémunir contre certains scénarios de défaillance dans un cluster à haute disponibilité géré par Pacemaker, Google Cloud vous recommande de ne pas exécuter les processus du serveur d'application SAP sur les mêmes instances de calcul que celles qui hébergent les services centraux SAP ou le serveur de réplication Enqueue (ERS). En effet, les serveurs d'applications ne sont pas gérés par le cluster Pacemaker et ne sont pas migrés vers une nouvelle VM en cas de panne. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Avertissement" à "Élevé". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez la section Déploiement distribué avec haute disponibilité de l'architecture de référence pour SAP sur Google Cloud.
Dernière mise à jour : 27 octobre 2025
-
SAP General : activer le redémarrage automatique pour les charges de travail SAP
Gravité :Critique
Détails Pour vous assurer que la VM redémarre automatiquement en cas de défaillance, activez la règle de redémarrage automatique de Compute Engine pour toute VM exécutant une charge de travail SAP.Pour en savoir plus, consultez Définir la stratégie de maintenance de l'hôte d'une VM.
Dernière mise à jour : 18 avril 2025
-
SAP General : définir la stratégie de maintenance des VM sur
MIGRATEpour les charges de travail SAPGravité :Critique
MIGRATE for SAP workloads">Details Pour éviter que des événements de maintenance de la plate-forme n'arrêtent ou ne redémarrent une VM exécutant des charges de travail SAP, le paramètreonHostMaintenancede la VM doit être défini sur l'option recommandéeMIGRATE. Cette recommandation ne s'applique pas aux instances X4 ni C3 Metal.Pour en savoir plus, consultez Définir la stratégie de maintenance de l'hôte d'une VM.
Dernière mise à jour : 18 avril 2025
-
SAP General : pour les migrations d'instances Compute Engine entre séries de machines, définissez la plate-forme du processeur sur "Automatique".
Gravité :Moyenne
Détails Pour les migrations d'instances Compute Engine entre séries de machines, Google Cloud recommande de définir la plate-forme du processeur sur "Automatique" avant la migration. Il n'est conseillé de définir une plate-forme de processeur spécifique que si vous souhaitez utiliser le même type pour la machine cible pour des raisons de performances ou de compatibilité avec un ensemble d'instructions avancées. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Attention" à "Moyenne". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez les guides Compute Engine sur les plates-formes de processeur, sur la façon de spécifier une configuration minimale de la plate-forme de processeur pour les instances de VM et sur la façon de supprimer un paramètre de configuration minimale de la plate-forme de processeur.
Dernière mise à jour : 27 octobre 2025
-
SAP General : les images d'OS compatibles UEFI sont obligatoires pour les serveurs de nouvelle génération
Gravité :Élevée
Détails Activez le démarrage UEFI pour la VM en créant une image personnalisée avec la fonctionnalité de système d'exploitation invitéUEFI_COMPATIBLEou en sélectionnant une image préconfigurée compatible avec UEFI. La compatibilité UEFI est une condition requise pour les types de machines de nouvelle génération dans Google Cloud. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Avertissement" à "Élevé". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez les guides Compute Engine sur les détails des systèmes d'exploitation, la famille de machines à mémoire optimisée pour Compute Engine et l'activation des fonctionnalités du système d'exploitation invité.
Dernière mise à jour : 27 octobre 2025
-
SAP General : assurez-vous que l'espace d'échange respecte les recommandations SAP
Gravité :Élevée
Détails La configuration de l'espace d'échange sur les systèmes SAP basés sur Linux améliore les performances en gérant la mémoire plus efficacement. Les recommandations SAP concernant l'espace d'échange sont basées sur la mémoire physique disponible ainsi que sur le rôle du système dans la base de données ou la couche d'application. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez les notes SAP Recommandations concernant l'espace d'échange pour Linux et Les services HANA utilisent une grande quantité de mémoire SWAP.
Dernière mise à jour : 27 octobre 2025
-
SAP General : vérifiez la configuration SELinux pour les instances Compute Engine exécutant des charges de travail SAP
Gravité :Critique
Détails Linux peut utiliser SELinux pour renforcer la sécurité, mais cela peut interférer avec les composants du serveur SAP. Pour les implémentations SAP, définissez SELinux sur le modeDisabledouPermissive. La désactivation de SELinux nécessite un redémarrage du système, tandis que le mode permissif peut être défini sans redémarrage. Cette configuration assure la compatibilité avec les outils SAP qui ne sont pas compatibles avec SELinux.Pour en savoir plus, consultez Échec du démarrage de l'instance SAP ou de l'agent hôte en raison de SELinux et Passer SELinux en mode permissif.
Dernière mise à jour : 12 juin 2025
-
SAP General : activez une solution d'optimisation du système sur toutes les VM qui exécutent des charges de travail SAP.
Gravité :Élevée
Détails Sous Linux, les services d'optimisation du système peuvent aider à optimiser les performances et la stabilité des charges de travail SAP en définissant les paramètres recommandés pour le système SAP. Google Cloud recommande d'activer le servicesapconfousaptunesur SUSE Linux Enterprise Server, ou le servicetunedsur Red Hat Enterprise Linux. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez le guide correspondant à votre OS :
- Pour RHEL, consultez la note SAP Red Hat tuned-profiles for SAP.
- Pour SLES, consultez le guide SUSE Tuning systems with saptune (Régler les systèmes avec saptune).
Dernière mise à jour : 27 octobre 2025
SAP : HANA (10 résultats)
-
SAP HANA : utiliser un OS certifié
Gravité :Critique
Détails Pour bénéficier de l'assistance de SAP et de Google Cloud pour SAP HANA sur une VM Compute Engine, vous devez utiliser une version de système d'exploitation certifiée par SAP et Google Cloud pour une utilisation avec SAP HANA.Pour en savoir plus, consultez Compatibilité des systèmes d'exploitation pour SAP HANA sur Google Cloud.
Dernière mise à jour : 18 février 2026
-
SAP HANA : utiliser un type de VM personnalisé certifié
Gravité :Critique
Détails Pour bénéficier de l'assistance de SAP et de Google Cloud pour SAP HANA sur une VM Compute Engine personnalisée, vous devez utiliser un type de VM personnalisée certifié par SAP et Google Cloud pour une utilisation avec SAP HANA.Pour en savoir plus, consultez Types de machines personnalisés certifiés pour SAP HANA.
Dernière mise à jour : 9 avril 2025
-
SAP HANA : mappez les volumes de données et de journaux SAP HANA au même type de disque persistant basé sur SSD.
Gravité :Critique
Détails Pour des raisons de performances, les volumes SAP HANA/hana/dataet/hana/logdoivent être mappés au même type de disque persistant basé sur SSD. Vous pouvez mapper les deux volumes sur le même disque persistant ou, si le même type de disque persistant est utilisé pour chacun, vous pouvez mapper chaque volume sur un disque persistant distinct.Pour en savoir plus, consultez le guide de planification de SAP HANA.
Dernière mise à jour : 9 avril 2025
-
SAP HANA : utilisez un type de VM certifié
Gravité :Critique
Détails Pour bénéficier de l'assistance de SAP et de Google Cloud pour SAP HANA sur une VM Compute Engine, vous devez utiliser un type de VM certifié par SAP et Google Cloud pour une utilisation avec SAP HANA.Pour en savoir plus, consultez Machines virtuelles Compute Engine certifiées pour SAP HANA.
Dernière mise à jour : 18 février 2026
-
SAP HANA : tailles minimales autorisées par SAP pour les options de disque persistant basées sur SSD
Gravité :Critique
Détails Pour le stockage de blocs, SAP HANA nécessite un débit minimal de 400 Mo par seconde. Si vous utilisez des disques persistants SSD ou avec équilibrage, utilisez la taille minimale pour ce type de disque persistant afin de fournir le débit nécessaire. Si vous utilisez des disques persistants extrêmes, provisionnez un minimum de 20 000 IOPS.Pour en savoir plus, consultez la section Stockage sur disque persistant dans le guide de planification SAP HANA.
Dernière mise à jour : 18 avril 2025
-
SAP HANA : vérifiez les sauvegardes de la base de données SAP HANA.
Gravité :Critique
Détails La création régulière de sauvegardes et la mise en œuvre d'une stratégie de sauvegarde appropriée vous aident à récupérer votre base de données SAP HANA en cas de corruption ou de perte de données due à une panne imprévue ou à une défaillance de votre infrastructure. Google Cloud recommande de suivre une stratégie de sauvegarde qui inclut la création d'au moins une sauvegarde complète du système de votre base de données SAP HANA par semaine, et la création d'au moins une sauvegarde delta ou basée sur un instantané du volume de données SAP HANA par jour. Les sauvegardes complètes quotidiennes du système peuvent également remplacer les sauvegardes delta ou basées sur des instantanés. Des sauvegardes plus fréquentes peuvent être nécessaires pour répondre à des exigences spécifiques en termes de RPO.Pour en savoir plus, consultez Sauvegarde et récupération dans le guide d'utilisation de SAP HANA ou Sauvegarde et récupération pour SAP HANA sur les instances Bare Metal.
Dernière mise à jour : 18 avril 2025
-
SAP HANA : assurez-vous que les sites SAP principal et de reprise après sinistre se trouvent dans des régions différentes.
Gravité :Élevée
Détails Pour vous protéger contre les pannes à l'échelle d'une région et assurer la continuité de votre activité, le nœud principal SAP HANA et les sites de reprise après sinistre doivent être déployés dans des régions géographiques différentes. Cette approche atténue le risque d'événements catastrophiques affectant les composants déployés dans une seule région, ce qui réduit les pertes de données et les temps d'arrêt potentiels au-delà de ce que peut offrir la redondance au niveau de la zone. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation passera de "Critique" à "Élevé". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez le guide de planification de la reprise après sinistre pour SAP HANA.
-
SAP HANA : Activer SAP HANA Fast Restart
Gravité :Élevée
Détails Compute Engine inclut des fonctionnalités basées sur la technologie RAS (Reliability, Availability, Serviceability) d'Intel pour la mémoire, qui peuvent réduire considérablement l'impact de toutes les erreurs de mémoire qui pourraient entraîner des plantages de VM. Combinés à la fonctionnalité de redémarrage rapide de SAP HANA (disponible depuis HANA 2.0 SP04), les systèmes SAP HANA peuvent se remettre de tels événements de défaillance. Cette configuration est recommandée pour toutes les familles de machines virtuelles à mémoire optimisée. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation passera de "Critique" à "Élevé". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez la section Option Fast Restart pour SAP HANA.
Dernière mise à jour : 27 octobre 2025
-
SAP HANA : utilisez les paramètres de configuration recommandés pour Hyperdisk
Gravité :Critique
Détails Pour optimiser les performances des volumes Hyperdisk utilisés avec SAP HANA, vous devez définir les valeurs recommandées par Google Cloud pour les propriétés SAP HANA suivantes :num_completion_queues,num_submit_queues,tables_preloaded_in_paralleletload_table_numa_aware.Pour en savoir plus, consultez Performances d'Hyperdisk dans le guide de planification SAP HANA.
Dernière mise à jour : 18 avril 2025
-
SAP HANA : utilisez un disque distinct pour chaque système de fichiers SAP HANA
Gravité :Élevée
Détails Pour des performances optimales de votre système SAP HANA, Google Cloud vous recommande d'utiliser un disque distinct pour chaque système de fichiers SAP HANA. En particulier, les disques hébergeant les volumes de données et de journaux SAP HANA ne doivent pas être utilisés pour d'autres fonctions, comme servir de chemin d'installation ou de chemin d'instance système. Cette recommandation s'applique également au volume de sauvegarde SAP HANA, si vous enregistrez vos sauvegardes sur un disque. Il est également recommandé d'héberger les systèmes de fichiers sur des disques distincts pour pouvoir utiliser les instantanés de données comme option de sauvegarde et de récupération. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez la section Stockage sur disque persistant du guide de planification SAP HANA.
Dernière mise à jour : 27 octobre 2025
SAP : Insights HANA (18 résultats)
-
Maintenance SAP HANA : vérifiez la configuration appropriée du paramètre
log_disk_usage_reclaim_thresholdGravité :Élevée
Paramètre "log_disk_usage_reclaim_threshold" > Détails Si l'utilisation du disque du système de fichiers de la partition de journaux ("usedDiskSpace" en pourcentage de "totalDiskSpace") est supérieure au seuil spécifié, l'enregistreur déclenche automatiquement une "libération de journaux" interne (0 = désactivé). Par défaut, le journaliseur conserve en cache tous les segments de journaux libres pour les réutiliser. Les segments ne sont supprimés que si une récupération est déclenchée explicitement via "ALTER SYSTEM RECLAIM LOG" ou si un événement "DiskFull"/"LogFull" est déclenché au niveau du journaliseur. Ce paramètre de seuil peut être utilisé pour déclencher la récupération en interne avant qu'une situation "DiskFull"/"LogFull" ne se produise. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez log_disk_usage_reclaim_threshold dans la référence des paramètres de configuration SAP HANA.
Dernière mise à jour : 27 octobre 2025
-
Maintenance SAP HANA : un entretien régulier du catalogue de sauvegarde est nécessaire pour améliorer les performances de sauvegarde
Gravité :Élevée
Détails Le catalogue de sauvegarde peut devenir très volumineux au fil du temps, surtout s'il n'est pas nettoyé régulièrement. Cela peut entraîner des problèmes de performances et rendre difficile la recherche des sauvegardes nécessaires. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez SAP HANA multiple issue caused by large Log Backups due to large Backup Catalog size (Problèmes multiples de SAP HANA causés par des sauvegardes de journaux volumineuses en raison de la taille importante du catalogue de sauvegarde) dans la base de connaissances SAP.
Dernière mise à jour : 27 octobre 2025
-
Haute disponibilité et reprise après sinistre SAP HANA : activer la compression des données et des journaux
Gravité :Élevée
Détails La compression des données et des journaux peut être utilisée pour l'envoi complet initial des données, l'envoi ultérieur des données delta et l'envoi continu des journaux. La compression des données et des journaux peut être configurée pour réduire le volume de trafic entre les systèmes, en particulier sur de longues distances (par exemple, lorsque vous utilisez le mode de réplication ASYNC). À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez Compression des données et des journaux dans le guide de réplication du système SAP HANA.
Dernière mise à jour : 27 octobre 2025
-
Haute disponibilité et reprise après sinistre SAP HANA : utilisez la valeur recommandée pour le paramètre
datashipping_parallel_channelsGravité :Élevée
Paramètre "datashipping_parallel_channels" > Détails Le paramètre SAP HANAdatashipping_parallel_channelsdéfinit le nombre de canaux réseau utilisés par le transfert de données complet ou delta. La valeur par défaut est4, ce qui signifie que quatre canaux réseau sont utilisés pour transférer les données. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez datashipping_parallel_channels dans le guide d'administration SAP HANA.
Dernière mise à jour : 27 octobre 2025
-
Performances SAP HANA : vérifiez la configuration appropriée des paramètres de récupération de mémoire
Gravité :Élevée
Détails Dans les bases de données dont la limite d'allocation est supérieure à 235 Go, les paramètresgc_unused_memory_threshold_reletgc_unused_memory_threshold_absdoivent être configurés. Ces paramètres permettent de réduire le risque de problèmes (par exemple, en raison des temps d'attente MemoryReclaim) lorsque la récupération de mémoire se produit de manière réactive. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez SAP HANA Garbage Collection dans la base de connaissances SAP.
Dernière mise à jour : 27 octobre 2025
-
Performances SAP HANA : activez le paramètre
load_table_numa_aware.Gravité :Élevée
Paramètre "load_table_numa_aware" > Détails Pour améliorer les performances des systèmes SAP HANA basés sur NUMA, activez le paramètreload_table_numa_aware. Lorsque ce paramètre est activé, SAP HANA optimise le placement des données sur les nœuds NUMA lors du chargement des tables. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez SAP HANA Non-Uniform Memory Access (NUMA) dans la base de connaissances SAP.
Dernière mise à jour : 27 octobre 2025
-
Maintenance SAP HANA : vérifiez l'état de la licence HANA.
Gravité :Élevée
Détails Une clé de licence permanente est requise pour fonctionner sur un système HANA. Si une clé de licence permanente expire, une (deuxième) clé de licence temporaire est générée automatiquement et sera valable pendant 28 jours. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez Clés de licence pour la base de données SAP HANA dans la base de connaissances SAP.
Dernière mise à jour : 27 octobre 2025
-
Maintenance SAP HANA : vérifier le mode journal
Gravité :Critique
Détails Silog_modeest défini sur "normal", HANA crée des sauvegardes de journaux régulières, ce qui permet la récupération à un moment précis (restauration jusqu'au moment précédant une défaillance). Silog_modeest défini sur "overwrite" (écraser), aucune sauvegarde de journaux n'est créée. Vous ne pouvez restaurer la base de données qu'à la dernière sauvegarde de données. À compter du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Critique". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez Modes de journalisation dans le guide d'administration SAP HANA.
Dernière mise à jour : 27 octobre 2025
-
Haute disponibilité et reprise après sinistre SAP HANA : définissez
logshipping_async_buffer_sizesur le site principalGravité :Élevée
logshipping_async_buffer_size sur le site principal">Détails Si la réplication du système est déconnectée pendant l'envoi complet des données, elle doit être redémarrée à partir de zéro. Afin de réduire le risque de saturation du tampon, le paramètrelogshipping_async_buffer_sizepeut être ajusté à la valeur1 GBsur le site principal. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez Réplication du système SAP HANA dans la base de connaissances SAP.
Dernière mise à jour : 27 octobre 2025
-
Haute disponibilité et reprise après sinistre SAP HANA : utilisez la valeur recommandée pour le paramètre
logshipping_max_retention_sizeGravité :Moyenne
Paramètre logshipping_max_retention_size">Détails Dans le contexte des modes d'opération de relecture des journaux, le paramètre SAP HANAlogshipping_max_retention_sizedéfinit la quantité maximale de journaux redo conservés sur le site principal pour la synchronisation avec le site secondaire (valeur par défaut :1 TB). Si le système de fichiers sous-jacent n'est pas assez grand pour contenir la taille de rétention configurée complète, il peut arriver dans le pire des cas que le système de fichiers soit plein et que le site principal s'arrête.Pour en savoir plus, consultez Réplication du système SAP HANA dans la base de connaissances SAP.
Dernière mise à jour : 17 avril 2025
-
Performances SAP HANA : vérifiez la configuration appropriée du paramètre
max_cpuload_for_parallel_mergeGravité :Élevée
Paramètre "max_cpuload_for_parallel_merge" > Détails Par défaut, plusieurs fusions automatiques (jusqu'ànum_merge_threads) de différentes tables ou partitions peuvent être exécutées jusqu'à une limite d'utilisation du processeur de 45 %. Toutefois, dès que cette limite est dépassée, une seule fusion automatique est exécutée à la fois. Dans le pire des cas, cela peut entraîner une augmentation du backlog de fusion automatique, même si des ressources système suffisantes pour gérer les fusions automatiques parallèles sont toujours disponibles. Dans ce cas, vous pouvez envisager d'augmenter ce paramètre à une valeur à la fois supérieure à l'utilisation habituelle du processeur et inférieure à une limite critique qui permettrait aux fusions automatiques d'introduire des goulots d'étranglement des ressources. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez SAP HANA Delta Merges dans la base de connaissances SAP.
Dernière mise à jour : 27 octobre 2025
-
SAP HANA à scaling horizontal : vérifiez que tous les hôtes d'un environnement à scaling horizontal disposent d'une version cohérente de l'OS et du noyau.
Gravité :Critique
Détails Dans un environnement SAP HANA à évolutivité horizontale, il est essentiel de maintenir la cohérence de l'OS et du noyau sur tous les nœuds du système pour garantir des performances et une stabilité optimales. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyen" à "Critique". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez SAP HANA : systèmes d'exploitation compatibles dans la base de connaissances SAP.
Dernière mise à jour : 27 octobre 2025
-
Performances SAP HANA : vérifiez la configuration appropriée du paramètre
parallel_merge_threadsGravité :Élevée
Paramètre "parallel_merge_threads">Détails Siparallel_merge_threadsest défini sur une valeur spécifique, cette valeur est utilisée pour le parallélisme, tandis quetoken_per_tabledéfinit le nombre de jetons consommés. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez SAP HANA Delta Merges dans la base de connaissances SAP.
Dernière mise à jour : 27 octobre 2025
-
Maintenance SAP HANA : vérifiez la configuration appropriée du paramètre
automatic_reorg_thresholdGravité :Moyenne
Paramètre "automatic_reorg_threshold" > Détails Le paramètreautomatic_reorg_thresholdspécifie le moment où la réorganisation automatique des tables Row Store est déclenchée. Si la valeur est définie sur 30(par défaut), la réorganisation automatique ne sera pas déclenchée aussi souvent qu'elle pourrait l'être.Pour en savoir plus, consultez l'article Alerte SAP HANA incorrecte 71 : "Fragmentation du Row Store" de la base de connaissances SAP.
Dernière mise à jour : 21 avril 2025
-
Performances SAP HANA : vérifiez les paramètres de taille de pile par défaut et de nœud de calcul
Gravité :Moyenne
Détails Les paramètres de pile de threadsdefault_stack_size_kbetworker_stack_size_kbdéterminent la quantité de données auxquelles un thread nouvellement créé peut accéder.Pour en savoir plus, consultez Indexserver Crash Due to STACK OVERFLOW in Evaluator::ExpressionParser dans la base de connaissances SAP.
Dernière mise à jour : 22 avril 2025
-
Maintenance SAP HANA : vérifiez l'heure de la dernière vérification de la cohérence des tables.
Gravité :Élevée
Détails Des vérifications régulières de la cohérence sont nécessaires pour détecter les corruptions cachées le plus tôt possible. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez SAP HANA Consistency Checks and Corruptions (Vérifications de cohérence et corruptions SAP HANA) dans la base de connaissances SAP.
Dernière mise à jour : 27 octobre 2025
-
Performances de SAP HANA : vérifiez la configuration appropriée du paramètre
tables_preloaded_in_paralleldans les VM X4Gravité :Moyenne
Paramètre tables_preloaded_in_parallel dans les VM X4">Détails Le paramètretables_preloaded_in_parallelvous permet de contrôler le nombre de tables chargées en parallèle après le démarrage de votre système SAP HANA, ce qui vous offre une flexibilité pour optimiser les performances. Nous vous recommandons de définir une valeur minimale de 32.Pour en savoir plus, consultez Chargements et déchargements SAP HANA dans la base de connaissances SAP.
Dernière mise à jour : 22 avril 2025
-
SAP HANA à scaling horizontal : vérifiez que tous les hôtes d'un environnement à scaling horizontal ont le même fuseau horaire.
Gravité :Critique
Détails Dans un environnement SAP HANA à évolutivité horizontale, il est essentiel de maintenir la cohérence des fuseaux horaires pour assurer la stabilité du système. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyen" à "Critique". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez Check HANA DB for DST switch (Vérifier le changement d'heure d'été dans la base de données HANA) dans la base de connaissances SAP.
Dernière mise à jour : 27 octobre 2025
SAP : bonnes pratiques de sécurité HANA (19 résultats)
-
Sécurité SAP HANA : activer le chiffrement des sauvegardes de données et de journaux
Gravité :Élevée
Détails Le chiffrement protège les sauvegardes contre les accès non autorisés en chiffrant les données de sauvegarde avant leur transfert vers l'emplacement de sauvegarde. Cela signifie que même si un utilisateur non autorisé accède aux données de sauvegarde, il ne peut pas les lire sans la clé de déchiffrement. Cela s'applique à la fois aux sauvegardes basées sur des fichiers et à celles créées à l'aide d'outils de sauvegarde tiers. Google Cloud vous recommande d'activer le chiffrement des sauvegardes dans le système SAP HANA. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez la déclaration sur le chiffrement des sauvegardes système dans le guide de référence SAP HANA.
Dernière mise à jour : 27 octobre 2025
-
Sécurité SAP HANA : protection contre les utilisateurs disposant de privilèges
DEVELOPMENTdans un environnement de productionGravité :Élevée
Privilèges de DÉVELOPPEMENT dans un environnement de production">Détails Au moins un utilisateur ou un rôle dispose du droitDEVELOPMENTdans la base de données de production. Google Cloud recommande de ne pas attribuer ce privilège à des utilisateurs. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez la section Privilège DEVELOPMENT dans les checklists et recommandations de sécurité SAP HANA.
Dernière mise à jour : 27 octobre 2025
-
Sécurité SAP HANA : exiger des utilisateurs qu'ils modifient leur mot de passe initial
Gravité :Moyenne
Détails Le paramètreforce_first_password_changedans SAP HANA indique si les utilisateurs doivent modifier leur mot de passe après leur création. Google Cloud vous recommande d'activer le paramètreforce_first_password_change.Pour en savoir plus, consultez les options de configuration des règles relatives aux mots de passe dans le guide de sécurité SAP HANA One.
Dernière mise à jour : 23 avril 2025
-
Sécurité SAP HANA : protection contre les utilisateurs disposant de privilèges
SAP_INTERNAL_HANA_SUPPORTdans l'environnement de productionGravité :Élevée
Privilèges SAP_INTERNAL_HANA_SUPPORT dans l'environnement de production">Détails Au moins un compte dispose du rôleSAP_INTERNAL_HANA_SUPPORT. Google Cloud recommande de ne pas attribuer ce privilège à des utilisateurs. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez le rôle
SAP_INTERNAL_HANA_SUPPORTdans les checklists et recommandations de sécurité SAP HANA.Dernière mise à jour : 27 octobre 2025
-
Sécurité SAP HANA : vérifiez la configuration appropriée du paramètre
last_used_passwordsGravité :Moyenne
Paramètre "last_used_passwords" > Détails La réutilisation des mots de passe est une faille de sécurité courante. Le paramètrelast_used_passwordsdans SAP HANA empêche les utilisateurs de réutiliser leurs mots de passe les plus récents. Ce paramètre indique le nombre de mots de passe précédents qu'un utilisateur n'est pas autorisé à utiliser lorsqu'il modifie son mot de passe actuel. Google Cloud vous recommande de définirlast_used_passwordssur une valeur supérieure ou égale à5.Pour en savoir plus, consultez les options de configuration des règles relatives aux mots de passe dans le guide de sécurité SAP HANA One.
Dernière mise à jour : 23 avril 2025
-
Sécurité SAP HANA : activer le chiffrement des volumes de journaux
Gravité :Élevée
Détails Le chiffrement protège les journaux SAP HANA contre les accès non autorisés. Pour ce faire, vous pouvez chiffrer les journaux au niveau du système d'exploitation. SAP HANA est également compatible avec le chiffrement dans la couche de persistance, ce qui peut renforcer la sécurité. Google Cloud recommande de chiffrer les volumes de journaux. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez les recommandations concernant le chiffrement des données dans les checklists et recommandations de sécurité SAP HANA.
Dernière mise à jour : 27 octobre 2025
-
Sécurité SAP HANA : vérifiez la configuration appropriée du paramètre
maximum_invalid_connect_attemptsGravité :Moyenne
Paramètre "maximum_invalid_connect_attempts">Détails Le paramètremaximum_invalid_connect_attemptsdans SAP HANA spécifie le nombre maximal de tentatives de connexion infructueuses autorisées. L'utilisateur est verrouillé dès que ce nombre est atteint. Google Cloud vous recommande de définirmaximum_invalid_connect_attemptssur une valeur supérieure ou égale à6.Pour en savoir plus, consultez les options de configuration des règles relatives aux mots de passe dans le guide de sécurité SAP HANA One.
Dernière mise à jour : 23 avril 2025
-
Sécurité SAP HANA : vérifiez la configuration appropriée du paramètre
maximum_password_lifetimeGravité :Moyenne
Paramètre "maximum_password_lifetime" > Détails Le paramètremaximum_password_lifetimedans SAP HANA spécifie le nombre de jours au bout duquel le mot de passe d'un utilisateur expire. Ce paramètre appliquera des mesures de sécurité pour modifier régulièrement le mot de passe de l'utilisateur. Google Cloud vous recommande de définirmaximum_password_lifetimesur une valeur inférieure ou égale à182.Pour en savoir plus, consultez les options de configuration des règles relatives aux mots de passe dans le guide de sécurité SAP HANA One.
Dernière mise à jour : 23 avril 2025
-
Sécurité SAP HANA : vérifiez la configuration appropriée du paramètre
maximum_unused_initial_password_lifetimeGravité :Moyenne
Paramètre "maximum_unused_initial_password_lifetime" > Détails Le mot de passe initial n'est destiné qu'à un usage temporaire. Le paramètremaximum_unused_initial_password_lifetimedans SAP HANA spécifie le nombre de jours pendant lesquels le mot de passe initial ou tout mot de passe défini par un administrateur utilisateur pour un utilisateur est valide. Google Cloud vous recommande de définirmaximum_unused_initial_password_lifetimesur une valeur inférieure ou égale à7.Pour en savoir plus, consultez les options de configuration des règles relatives aux mots de passe dans le guide de sécurité SAP HANA One.
Dernière mise à jour : 23 avril 2025
-
Sécurité SAP HANA : vérifiez la configuration appropriée du paramètre
maximum_unused_productive_password_lifetimeGravité :Moyenne
Paramètre "maximum_unused_productive_password_lifetime" > Détails Le paramètremaximum_unused_productive_password_lifetimedans SAP HANA spécifie le nombre de jours au bout duquel un mot de passe expire si l'utilisateur ne s'est pas connecté. Cela permet de réduire le risque de piratage des comptes en raison d'une inactivité prolongée des mots de passe. Google Cloud vous recommande de définirmaximum_unused_productive_password_lifetimesur une valeur inférieure ou égale à365.Pour en savoir plus, consultez les options de configuration des règles relatives aux mots de passe dans le guide de sécurité SAP HANA One.
Dernière mise à jour : 23 avril 2025
-
Sécurité SAP HANA : vérifiez la configuration appropriée du paramètre
minimal_password_lengthGravité :Moyenne
Paramètre "minimal_password_length" > Détails Le paramètreminimal_password_lengthdans SAP HANA spécifie le nombre minimal de caractères qu'un mot de passe doit contenir. Il est important de noter que le paramètreminimal_password_lengthest essentiel pour améliorer la sécurité de SAP HANA. Un mot de passe de moins de huit caractères est plus susceptible d'être deviné ou piraté, ce qui pourrait permettre à un utilisateur non autorisé d'accéder à votre système. Pour améliorer la sécurité de votre système SAP HANA, Google Cloud vous recommande d'augmenter la valeur du paramètreminimal_password_lengthà8ou plus.Pour en savoir plus, consultez les options de configuration des règles relatives aux mots de passe dans le guide de sécurité SAP HANA One.
Dernière mise à jour : 23 avril 2025
-
Sécurité SAP HANA : vérifiez la configuration appropriée du paramètre
minimum_password_lifetimeGravité :Moyenne
Paramètre "minimum_password_lifetime" > Détails Le paramètreminimum_password_lifetimedans SAP HANA spécifie le nombre minimal de jours qui doivent s'écouler avant qu'un utilisateur puisse modifier son mot de passe. Ce paramètre permet d'appliquer des règles d'ancienneté des mots de passe et d'améliorer la sécurité du système en empêchant les utilisateurs de modifier fréquemment leurs mots de passe.Pour en savoir plus, consultez les options de configuration des règles relatives aux mots de passe dans le guide de sécurité SAP HANA One.
Dernière mise à jour : 25 avril 2025
-
Sécurité SAP HANA : vérifiez la configuration appropriée du paramètre
password_expire_warning_timeGravité :Moyenne
Paramètre "password_expire_warning_time" > Détails Dans SAP HANA, le paramètrepassword_expire_warning_timeindique le nombre de jours avant l'expiration d'un mot de passe à partir duquel l'utilisateur reçoit une notification. Il est important d'informer les utilisateurs des délais d'expiration des mots de passe pour s'assurer qu'ils les modifient avant leur expiration. La valeur par défaut pour le délai d'avertissement d'expiration du mot de passe est de 14 jours.Pour en savoir plus, consultez les options de configuration des règles relatives aux mots de passe dans le guide de sécurité SAP HANA One.
Dernière mise à jour : 25 avril 2025
-
Sécurité SAP HANA : vérifiez la configuration appropriée du paramètre
password_layoutGravité :Moyenne
Paramètre password_layout">Détails Le paramètrepassword_layoutdans SAP HANA spécifie les types de caractères que le mot de passe doit contenir. Au moins un caractère de chaque type sélectionné est requis.Pour en savoir plus, consultez les options de configuration des règles relatives aux mots de passe dans le guide de sécurité SAP HANA One.
Dernière mise à jour : 25 avril 2025
-
Sécurité SAP HANA : vérifiez la configuration appropriée du paramètre
password_lock_timeGravité :Moyenne
Paramètre password_lock_time">Détails Le paramètrepassword_lock_timedans SAP HANA spécifie le nombre de minutes pendant lesquelles un utilisateur est verrouillé après avoir atteint le nombre maximal de tentatives de connexion infructueuses. Google Cloud vous recommande de définir password_lock_time sur une valeur supérieure ou égale à1440.Pour en savoir plus, consultez les options de configuration des règles relatives aux mots de passe dans le guide de sécurité SAP HANA One.
Dernière mise à jour : 25 avril 2025
-
Sécurité SAP HANA : activer le chiffrement du volume persistant (données)
Gravité :Élevée
Détails Nous vous recommandons de protéger les données SAP HANA contre tout accès non autorisé. Pour ce faire, vous pouvez chiffrer les données au niveau du système d'exploitation. SAP HANA est également compatible avec le chiffrement dans la couche de persistance, ce qui peut renforcer la sécurité. Nous vous recommandons de chiffrer les volumes de données. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez les recommandations concernant le chiffrement des données dans les checklists et recommandations de sécurité SAP HANA.
Dernière mise à jour : 27 octobre 2025
-
Sécurité SAP HANA : versions HANA concernées par CVE-2019-0357
Gravité :Critique
Détails CVE-2019-0357 est une faille de sécurité qui permet aux utilisateurs de bases de données disposant de droits d'administrateur d'exécuter des commandes du système d'exploitation en tant que root sur certaines versions de SAP HANA.Pour en savoir plus, consultez la note SAP sur la sécurité pour CVE-2019-0357.
Dernière mise à jour : 25 avril 2025
-
Sécurité SAP HANA : protection contre les utilisateurs disposant de droits de débogage dans l'environnement de production
Gravité :Élevée
Détails Au moins un utilisateur dispose du droitDEBUGouATTACH DEBUGGERdans le système. Google Cloud recommande de ne pas attribuer ce privilège à des utilisateurs. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez les recommandations pour les utilisateurs de bases de données dans les checklists et recommandations de sécurité SAP HANA.
Dernière mise à jour : 27 octobre 2025
-
Sécurité SAP HANA : restreindre les expéditeurs dans la configuration de la réplication du système
Gravité :Élevée
Détails La réplication du système est configurée avecallowed_senderlorsque l'interface d'écoute estglobal. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez les recommandations concernant les configurations réseau dans les checklists et recommandations de sécurité SAP HANA.
Dernière mise à jour : 27 octobre 2025
SAP : haute disponibilité (33 résultats)
-
Corosync : utilisez la valeur recommandée pour le paramètre
consensusGravité :Élevée
paramètre de consensus">Détails Dans un cluster Linux Pacemaker à haute disponibilité pour SAP sur Google Cloud, la valeur par défaut du paramètreconsensusest définie sur 1,2 fois la valeur du paramètretoken. Nous vous recommandons de ne pas modifier cette valeur. Si vous modifiez la valeur par défaut, assurez-vous qu'elle est au moins 1,2 fois supérieure à la valeurtoken. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Avertissement" à "Élevé". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez Valeurs des paramètres de configuration Corosync dans le guide de planification de la haute disponibilité SAP HANA.
Dernière mise à jour : 27 octobre 2025
-
Corosync : utilisez la valeur recommandée pour le paramètre
joinGravité :Élevée
join parameter">Détails Dans un cluster Linux Pacemaker à haute disponibilité pour SAP sur Google Cloud, définissez le paramètre Corosyncjoinsur la valeur60pour respecter les bonnes pratiques de Google Cloud. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Avertissement" à "Élevé". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez Valeurs des paramètres de configuration Corosync dans le guide de planification de la haute disponibilité SAP HANA.
Dernière mise à jour : 27 octobre 2025
-
Corosync : utilisez la valeur recommandée pour le paramètre
max_messagesGravité :Moyenne
Paramètre max_messages">Détails Dans un cluster Linux Pacemaker à haute disponibilité pour SAP sur Google Cloud, afin d'éviter l'inondation de messages entre les nœuds du cluster lors du traitement des jetons, définissez le paramètre Corosyncmax_messagessur la valeur20. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Avertissement" à "Moyen". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez Valeurs des paramètres de configuration Corosync dans le guide de planification de la haute disponibilité SAP HANA.
Dernière mise à jour : 27 octobre 2025
-
Corosync : utilisez la valeur recommandée pour le paramètre
token_retransmits_before_loss_constGravité :Critique
Paramètre "token_retransmits_before_loss_const" > Détails Dans un cluster Linux Pacemaker à haute disponibilité pour SAP sur Google Cloud, définissez le paramètre Corosynctoken_retransmits_before_loss_constsur une valeur de10ou plus pour respecter les bonnes pratiques de Google Cloud.Pour en savoir plus, consultez Valeurs des paramètres de configuration Corosync dans le guide de planification de la haute disponibilité SAP HANA.
Dernière mise à jour : 14 avril 2025
-
Corosync : utilisez la valeur recommandée pour le paramètre
tokenGravité :Critique
paramètre "token">Détails Dans un cluster à haute disponibilité Linux Pacemaker pour SAP sur Google Cloud, définissez la valeur du paramètretokende Corosync sur la valeur de délai d'expiration recommandée de20000pour respecter les bonnes pratiques de Google Cloud en matière de détection des défaillances.Pour en savoir plus, consultez Valeurs des paramètres de configuration Corosync dans le guide de planification de la haute disponibilité SAP HANA.
Dernière mise à jour : 14 avril 2025
-
Corosync : utilisez la valeur recommandée pour le paramètre
transportGravité :Critique
transport parameter">Details Dans un cluster Linux Pacemaker à haute disponibilité pour SAP sur Google Cloud, définissez la valeur du protocole Corosynctransporten fonction de votre système d'exploitation. Pour les systèmes Red Hat de version 8 et ultérieure, le paramètre doit être défini surknet. Pour les autres systèmes d'exploitation compatibles, une valeur deudpuest attendue.Pour en savoir plus, consultez le guide correspondant à votre OS :
- Pour RHEL, consultez le guide de configuration d'un cluster à haute disponibilité pour SAP HANA sur RHEL.
- Pour SLES, consultez le guide de configuration d'un cluster à haute disponibilité pour SAP HANA sur SLES.
Dernière mise à jour : 14 avril 2025
-
Pacemaker : définissez
pcmk_delay_maxsur la ressource de cluster de l'appareil de clôture.Gravité :Critique
pcmk_delay_max sur la ressource de cluster de périphériques de clôture">Détails Pour éviter les conditions de course de cloisonnement dans les clusters à haute disponibilité Linux Pacemaker pour SAP, le paramètrepcmk_delay_maxdoit être spécifié avec une valeur de30 ou plus dans la définition de la ressource de cloisonnement. Pour en savoir plus, consultez Options spéciales pour les ressources de clôture.
Dernière mise à jour : 14 avril 2025
-
Pacemaker : utiliser la valeur de délai d'expiration recommandée pour les opérations
SAPHanaGravité :Critique
Opérations SAP HANA">Détails La définition de la ressourceSAPHanadans un cluster Linux Pacemaker HA contient une valeur de délai avant expiration pour les opérationsstop,start,promoteetdemote. Pour les clusters Linux Pacemaker HA pour SAP sur Google Cloud, nous recommandons une valeur d'au moins3600pour chaque opération.Pour en savoir plus, consultez le guide correspondant à votre OS :
- Pour RHEL, consultez le guide de configuration d'un cluster à haute disponibilité pour SAP HANA sur RHEL.
- Pour SLES, consultez le guide de configuration d'un cluster à haute disponibilité pour SAP HANA sur SLES.
Dernière mise à jour : 14 avril 2025
-
Pacemaker : vérifiez qu'aucune implémentation d'adresse IP d'alias n'est utilisée.
Gravité :Critique
Détails Dans un cluster Linux Pacemaker à haute disponibilité pour SAP sur Google Cloud, l'utilisation d'adresses IP d'alias qui transitent entre les instances Compute Engine est déconseillée en tant que mécanisme de basculement, car elle ne répond pas aux exigences de haute disponibilité. Dans certains scénarios de défaillance, comme un événement de défaillance zonale, il est possible que vous ne puissiez pas supprimer une adresse IP d'alias d'une instance de calcul. Par conséquent, vous risquez de ne pas pouvoir déplacer l'adresse IP d'alias vers une autre instance de calcul, ce qui rend le basculement impossible.Pour en savoir plus, consultez Implémentations d'une IPV d'adresse IP alias dans le guide de planification de la haute disponibilité pour SAP HANA.
Dernière mise à jour : 14 avril 2025
-
Pacemaker : assurez-vous que toutes les ressources du cluster sont opérationnelles
Gravité :Critique
Détails Pour assurer la haute disponibilité de votre système SAP et le protéger contre les événements d'hôte imprévus, toutes les ressources du cluster géré par Pacemaker doivent être à l'état "Démarré".Pour en savoir plus, consultez L'agent de ressources est arrêté dans le guide "Résoudre les problèmes de configuration à haute disponibilité pour SAP".
Dernière mise à jour : 12 juin 2025
-
Pacemaker : utilisez les paramètres recommandés pour le délai avant expiration par défaut de l'opération de cluster.
Gravité :Élevée
Détails Dans un cluster Pacemaker, le paramètretimeoutdansop_defaultsdéfinit une valeur par défaut globale pour la durée des opérations avant qu'elles ne soient considérées comme ayant échoué. Si un délai avant expiration spécifique est configuré pour une ressource individuelle, il remplace le délai avant expiration global par défaut. Google Cloud recommande de définir une valeur de délai avant expiration par défaut de600. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez le guide correspondant à votre OS :
- Pour RHEL, consultez Définir les valeurs par défaut du cluster.
- Pour SLES, consultez Cluster bootstrap and more (Amorçage de cluster et plus).
Dernière mise à jour : 27 octobre 2025
-
Pacemaker : utilisez les propriétés de cluster recommandées pour la ressource ASCS
Gravité :Critique
Détails Dans un cluster Linux Pacemaker à haute disponibilité pour SAP sur Google Cloud, lesmeta_attributessont des paramètres de configuration qui influencent le comportement d'une ressource au sein du cluster. Pour la ressource ASCS, SUSE et Red Hat recommandent de définirresource-stickinesssur la valeur5000. De plus, pour ENSA1, définissezmigration-thresholdsur1etfailure-timeoutsur60. À compter du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Critique". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez le guide correspondant à votre OS :
- Pour RHEL, consultez Créer une ressource pour gérer l'instance (A)SCS.
- Pour SLES-ENSA1, consultez Configurer les ressources pour ASCS.
- Pour SLES-ENSA2, consultez Configurer les ressources pour ASCS.
Dernière mise à jour : 27 octobre 2025
-
Pacemaker : utilisez le paramètre de ressource ERS recommandé pour ENSA1
Gravité :Critique
Détails Dans un cluster SAP Central Services à haute disponibilité (ABAP ou Java), il est obligatoire de définirIS_ERS=truepour la ressource ERS dans une configuration Enqueue Replication Server (ENSA1), car elle permet d'identifier le nœud sur lequel le service ERS est actif. Pour une configuration ENSA2, ce paramètre est facultatif, mais recommandé.Pour en savoir plus, consultez les guides suivants :
- Pour RHEL, consultez Créer une ressource pour gérer l'instance ERS ou la base de connaissances Red Hat.
- Pour SLES, consultez Configurer les ressources du cluster.
- Pour le cluster à haute disponibilité de réplication de mise en file d'attente SAP NetWeaver 1 – SAP NetWeaver 7.40 et 7.50, consultez Configurer les ressources pour l'ERS.
- Pour le cluster à haute disponibilité de réplication de mise en file d'attente 2 SAP S/4 HANA, consultez Configurer les ressources pour l'instance ERS.
Dernière mise à jour : 15 avril 2025
-
Pacemaker : utilisez les valeurs par défaut recommandées pour les ressources du cluster SAP CS
Gravité :Élevée
Détails Dans un cluster Linux Pacemaker à haute disponibilité, la primitiversc_defaultsdéfinit la valeurmeta_attributespar défaut pour toutes les ressources afin de gérer le comportement des ressources et les règles de basculement. SUSE et Red Hat recommandent de définirresource-stickinesssur la valeur1, ce qui indique une faible préférence pour que les ressources restent sur leur nœud actuel, etmigration-thresholdsur la valeur3, ce qui autorise jusqu'à trois échecs sur un nœud avant qu'une ressource ne soit déplacée vers un autre nœud. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez le guide correspondant à votre OS :
- Pour RHEL 9, consultez Configurer les propriétés générales du cluster.
- Pour RHEL 8, consultez Configurer les propriétés générales du cluster.
- Pour SLES, consultez Configurer la base du cluster.
Dernière mise à jour : 27 octobre 2025
-
Pacemaker : utilisez la configuration recommandée pour la récupération automatique et la surveillance de SAPInstance NetWeaver HA
Gravité :Critique
Détails La primitiveSAPInstancede Pacemaker gère les instances d'application SAP, en garantissant leur démarrage, leur arrêt et leur surveillance corrects. Pour améliorer la stabilité des instances SAP, Google Cloud recommande de définir l'attribut d'instance pourAUTOMATIC_RECOVER=false. Il est également recommandé de définir l'opérationmonitoravec une valeurtimeoutde60et une valeur d'intervalle définie sur11pour SLES et20pour RHEL. À compter du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Critique". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez le guide correspondant à votre OS :
- Pour RHEL, consultez Créer une ressource pour gérer l'instance (A)SCS.
- Pour SLES, consultez Configurer les ressources pour ASCS.
Dernière mise à jour : 27 octobre 2025
-
Haute disponibilité : vérifiez le nom d'hôte virtuel configuré pour les hôtes des services centraux SAP
Gravité :Critique
Détails Pour assurer la haute disponibilité des services centraux SAP, dans le fichierDEFAULT.PFL, les valeurs des paramètresserverhostetreplicatorhostdoivent correspondre à la configuration du cluster Pacemaker. Cette configuration assure un fonctionnement continu, même si l'un des hôtes tombe en panne, car le cluster peut basculer automatiquement vers l'autre hôte. À compter du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Critique". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez les paramètres de profil de la version ENSA installée :
- Pour ENSA1, consultez Paramètres de profil pour les clients de mise en file d'attente.
- Pour ENSA2, consultez Paramètres de profil d'Enqueue Replicator 2.
Dernière mise à jour : 27 octobre 2025
-
Pacemaker : migrer depuis l'ancien agent de cloisonnement
gcpstonithGravité :Élevée
gcpstonith fence agent">Détails Le module de clôturegcpstonithest obsolète. Migrez vers l'agent de clôturefence_gcefourni avec l'OS pour une fiabilité et une fonctionnalité optimales avec votre cluster Pacemaker sur Google Cloud.fence_gceest inclus dans les distributions Linux compatibles avec l'extension ou le module complémentaire High Availability (HA). À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez les guides suivants :
- Pour configurer le fencing pour un cluster à haute disponibilité sur RHEL, consultez Configurer le fencing.
- Pour configurer le cloisonnement d'un cluster à haute disponibilité sur SLES, consultez Configurer le cloisonnement.
- Pour migrer de gcpstonith vers fence_gce, consultez L'agent de cloisonnement gcpstonith est obsolète.
Dernière mise à jour : 27 octobre 2025
-
Pacemaker : définissez le paramètre
migration-thresholddu cluster à haute disponibilité sur la valeur recommandée pour SAP HANA.Gravité :Élevée
Paramètre "migration-threshold" défini sur la valeur recommandée pour SAP HANA">Détails Pour migrer la ressource SAP HANA vers un nouveau nœud de cluster en cas de défaillance dans un cluster à haute disponibilité Linux Pacemaker, la définition de la ressource SAP HANA doit spécifier le paramètremigration-thresholdavec la valeur recommandée5000. Ce paramètre détermine le nombre d'erreurs avant qu'un basculement ne se produise et marque le nœud du cluster comme non éligible pour héberger la ressource SAP HANA. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Avertissement" à "Élevé". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez le guide correspondant à votre OS :
- Pour RHEL, consultez le guide de configuration d'un cluster à haute disponibilité pour SAP HANA sur RHEL.
- Pour SLES, consultez le guide de configuration d'un cluster à haute disponibilité pour SAP HANA sur SLES.
Dernière mise à jour : 27 octobre 2025
-
Pacemaker : utilisez les paramètres de surveillance recommandés pour la vérification de l'état'état et l'équilibreur de charge interne.
Gravité :Élevée
Détails Dans une configuration Pacemaker sur Google Cloud Platform, la primitive de vérification de l'état et la primitive d'équilibreur de charge interne (ILB) fonctionnent ensemble pour assurer une haute disponibilité. La vérification de l'état d'état surveille l'état de l'instance en écoutant un port spécifique, tandis que l'équilibreur de charge interne gère le routage du trafic. Les paramètres de surveillance recommandés pour la vérification de l'état sont unintervalde10secondes et untimeoutde20secondes. Les paramètres de surveillance recommandés pour l'équilibreur de charge interne sont unintervalde3600secondes et untimeoutde60secondes. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez le guide correspondant à votre OS :
- Pour RHEL, consultez Créer une ressource d'adresse IP virtuelle.
- Pour SLES, consultez Créer une ressource IP de cluster local pour l'adresse IP virtuelle.
Dernière mise à jour : 27 octobre 2025
-
Pacemaker : mettre à jour les contraintes de préférence d'emplacement des ressources
Gravité :Critique
Détails Un cluster Linux Pacemaker à haute disponibilité contient une contrainte de préférence d'emplacement qui a été définie sur une ou plusieurs ressources. Pour les clusters Linux Pacemaker à haute disponibilité pour SAP sur Google Cloud, les contraintes de localisation peuvent empêcher le basculement correct des ressources du cluster en cas de défaillance. Ces contraintes se produisent souvent lorsqu'une ressource est déplacée manuellement entre les nœuds du cluster.Pour en savoir plus, consultez le guide correspondant à votre OS :
- Pour RHEL, consultez Managing Cluster Resources (Gérer les ressources du cluster).
- Pour SLES, consultez Migration manuelle des ressources.
Dernière mise à jour : 16 avril 2025
-
Pacemaker : désactiver le mode maintenance
Gravité :Critique
Détails Pour qu'une configuration de cluster à haute disponibilité Linux Pacemaker puisse surveiller et gérer ses ressources d'application, les nœuds de cluster qui hébergent ces ressources ne doivent pas être en mode maintenance.Pour en savoir plus, consultez le guide correspondant à votre OS :
- Pour RHEL, consultez Effectuer la maintenance du cluster.
- Pour SLES, consultez Activer et désactiver le mode maintenance dans un cluster à haute disponibilité.
Dernière mise à jour : 16 avril 2025
-
Pacemaker : utilisez la valeur recommandée pour le paramètre
resource-stickinesspour SAP HANA.Gravité :Élevée
Paramètre resource-stickiness pour SAP HANA">Détails Dans un cluster Linux Pacemaker à haute disponibilité pour SAP HANA, définissez le paramètreresource-stickinesssur la valeur recommandée de1000. Ce paramètre définit la préférence d'une ressource à rester sur son nœud actuel. La valeur de1000est suffisamment élevée pour minimiser la migration inutile de la ressource vers un autre nœud. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez le guide correspondant à votre OS :
- Pour RHEL, consultez Configurer les propriétés générales du cluster à haute disponibilité.
- Pour SLES, consultez Configurer les propriétés et les ressources du cluster.
Dernière mise à jour : 27 octobre 2025
-
Pacemaker : utilisez les valeurs recommandées pour les ressources SAP HANA principales et secondaires.
Gravité :Élevée
Détails Dans un cluster Linux Pacemaker à haute disponibilité pour SAP HANA sur Google Cloud, les attributs de métadonnées de la ressource SAP HANAmsl(classée comme principale ou secondaire) déterminent la façon dont cette ressource est gérée dans le cluster. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez le guide correspondant à votre OS :
- Pour RHEL, consultez Créer une ressource SAPHana pouvant être promue.
- Pour SLES, consultez Créer la ressource SAPHana.
Dernière mise à jour : 27 octobre 2025
-
Pacemaker : utilisez les paramètres de basculement SAP HANA recommandés
Gravité :Critique
Détails Dans un cluster Linux Pacemaker à haute disponibilité pour SAP HANA sur Google Cloud, la ressourceSAPHanacontient une configuration permettant de contrôler la disponibilité et la protection des données de la réplication du système SAP HANA gérée par le cluster à haute disponibilité. Google Cloud recommande de définir les valeurs des attributs d'instance comme suit :AUTOMATED_REGISTER=true,DUPLICATE_PRIMARY_TIMEOUT=7200etPREFER_SITE_TAKEOVER=true. À compter du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Critique". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez le guide correspondant à votre OS :
- Pour RHEL, consultez Créer une ressource SAPHana pouvant être promue.
- Pour SLES, consultez Créer la ressource SAPHana.
Dernière mise à jour : 27 octobre 2025
-
Pacemaker : utilisez les valeurs recommandées pour l'opération du contrôleur de ressources SAP HANA.
Gravité :Élevée
Détails La ressourceSAPHanagère les instances qui font partie de la paire SAP HANA répliquée. En cas d'échec de l'instance de réplication principale SAP HANA, l'agent de ressourcesSAPHanapeut déclencher une prise de relais de la réplication du système SAP HANA en fonction de la façon dont les paramètres de l'agent de ressources ont été définis. Les valeursintervalettimeoutde l'opération de surveillance doivent être définies sur les valeurs recommandées en fonction du fournisseur de l'OS. Pour Red Hat, le moniteur principal doit avoir uneintervalde59et unetimeoutde700, tandis que le moniteur secondaire doit avoir uneintervalde61et unetimeoutde700. Pour SUSE, le moniteur principal doit avoir uneintervalde60et unetimeoutde700, tandis que le moniteur secondaire doit avoir uneintervalde61et unetimeoutde700. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez le guide correspondant à votre OS :
- Pour RHEL, consultez Créer une ressource SAPHana pouvant être promue.
- Pour SLES, consultez Créer une ressource SAPHana.
Dernière mise à jour : 27 octobre 2025
-
Pacemaker : Mettez à niveau le cluster SUSE HA et les hooks de fournisseur HA/DR SAP HANA pour utiliser SAPHanaSR-angi
Gravité :Élevée
Détails Pour assurer la stabilité et la compatibilité à long terme de votre cluster à haute disponibilité basé sur SLES exécutant SAP HANA, Google Cloud vous recommande vivement d'utiliser le package d'agent de ressources SAPHanaSR-angi sur SLES pour SAP 15 SP6 ou version ultérieure. Sur SLES for SAP 16, SAPHanaSR-angi remplace les packages SAPHana et SAPHanaSR-ScaleOut.Pour en savoir plus, consultez les guides suivants :
- Mettez à niveau SAPHanaSR-angi dans un cluster à haute disponibilité à scaling à la hausse.
- Articles SUSE sur Qu'est-ce que SAPHanaSR-angi ? et Comment passer à SAPHanaSR-angi ?
Dernière mise à jour : 12 mars 2026
-
Pacemaker : utilisez les paramètres recommandés pour la propriété de cluster Stonith
Gravité :Critique
Détails Pour préserver l'intégrité et la haute disponibilité du cluster, la configuration de Pacemaker doit permettre à STONITH d'activer l'isolation des nœuds et définir un délai d'expiration approprié pour garantir l'exécution rapide des opérations STONITH. Ces paramètres sont essentiels pour isoler les nœuds défaillants et les empêcher de perturber les opérations du cluster. Pour obtenir des résultats optimaux, nous vous recommandons de définirstonith-enabled=trueetstonith-timeoutsur la valeur300. À compter du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Critique". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez le guide correspondant à votre OS :
- Pour RHEL, consultez Définir les valeurs par défaut du cluster.
- Pour SLES, consultez Configurer les propriétés générales du cluster.
Dernière mise à jour : 27 octobre 2025
-
Pacemaker : utilisez les valeurs recommandées pour la ressource de clonage de la topologie SAP HANA.
Gravité :Élevée
Détails Dans un cluster Linux Pacemaker à haute disponibilité pour SAP HANA sur Google Cloud, les attributs de métadonnées de la ressource clone de la topologie SAP HANA déterminent la façon dont cette ressource est gérée dans le cluster. Les paramètres recommandés pour une ressource de topologie SAP HANA sont une valeurclone_node_maxde1et une valeurinterleavedetrue. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez le guide correspondant à votre OS :
- Pour RHEL, consultez Créer une ressource SAPHanaTopology clonée.
- Pour SLES, consultez Créer SAPHanaTopology.
Dernière mise à jour : 27 octobre 2025
-
Pacemaker : utilisez les valeurs recommandées pour le paramètre de surveillance de la topologie SAP HANA.
Gravité :Critique
Détails Un cluster Linux Pacemaker à haute disponibilité contient une ressourceSAPHanaTopologyqui inclut une opération de surveillance avec une valeurintervalet une valeurtimeout. Pour les clusters Linux Pacemaker à haute disponibilité pour SAP sur Google Cloud, nous recommandons une valeur comprise entre10et60secondes pourinterval, et une valeur de600secondes pourtimeout.Pour en savoir plus, consultez le guide correspondant à votre OS :
- Pour RHEL, consultez Créer la ressource
SAPHanaTopology. - Pour SLES, consultez Créer la ressource primitive
SAPHanaTopology.
Dernière mise à jour : 16 avril 2025
- Pour RHEL, consultez Créer la ressource
-
Pacemaker : utilisez les valeurs de délai d'attente recommandées pour l'opération de démarrage/arrêt de la topologie SAP HANA.
Gravité :Élevée
Détails Le paramètretimeoutdéfinit la durée maximale autorisée pour qu'une opération (comme le démarrage ou l'arrêt d'une ressource) se termine. Si l'opération ne se termine pas dans ce délai, elle est considérée comme ayant échoué. Les paramètres recommandés pour une ressource de topologie SAP HANA sont une valeur de délai avant expirationstartde600et une valeur de délai avant expirationstopde300. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez le guide correspondant à votre OS :
- Pour RHEL, consultez Créer la ressource SAPHanaTopology.
- Pour SLES, consultez SAPHanaTopology.
Dernière mise à jour : 27 octobre 2025
-
Haute disponibilité : utiliser les paramètres ENSA2 pour Enqueue Replicator
Gravité :Élevée
Détails Dans les systèmes où la version de SAP NetWeaver est compatible avec ENSA2, mais où le fichierDEFAULT.PFLcontient toujours des paramètres ENSA1, cette incompatibilité peut entraîner des problèmes de fonctionnalité du serveur d'enfilement et de comportement du cluster. À partir du 27 octobre 2025, la gravité de cette règle d'évaluation est passée de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez Paramètres de profil d'Enqueue Replicator 2 sur le portail d'aide SAP.
Dernière mise à jour : 27 octobre 2025
-
Haute disponibilité : assurez-vous que la configuration multizone est activée pour SAP HANA
Gravité :Élevée
Détails Pour garantir la résilience d'une configuration SAP HANA à haute disponibilité, les nœuds principal et secondaire doivent se trouver dans des zones différentes de la même région. À partir du 27 octobre 2025, le niveau de gravité de cette règle d'évaluation est passé de "Moyenne" à "Élevée". Cette modification s'applique également aux évaluations existantes qui incluent cette règle.Pour en savoir plus, consultez le guide de planification de SAP HANA.
Dernière mise à jour : 27 octobre 2025
-
Haute disponibilité : définir le crochet de réplication du système pour SAP HANA
Gravité :Critique
Détails Dans une configuration SAP HANA à haute disponibilité, les hooks HA/DR surveillent la réplication et les services individuels, tels queindexserver, fournis par le fournisseur du système d'exploitation. Ces configurations ont un impact sur SAP HANA, car elles empêchent le système de signaler rapidement au cluster si l'instance secondaire est désynchronisée ou si les services SAP HANA plantent.Pour en savoir plus, consultez le guide correspondant à votre OS :
- Pour RHEL, consultez Activer le hook de fournisseur HA/DR SAP HANA.
- Pour SLES, consultez Activer le hook de fournisseur HA/DR SAP HANA.
Dernière mise à jour : 17 mars 2026
SAP : NetWeaver (3 résultats)
-
SAP NetWeaver : utiliser un type de VM personnalisé certifié
Gravité :Critique
Détails Pour bénéficier de l'assistance de SAP et de Google Cloud pour SAP NetWeaver sur une VM Compute Engine personnalisée, vous devez utiliser un type de VM personnalisée certifié par SAP et Google Cloud pour une utilisation avec SAP NetWeaver.Pour en savoir plus, consultez Machines certifiées dans le guide de planification SAP NetWeaver.
Dernière mise à jour : 9 avril 2025
-
SAP NetWeaver : utilisez un OS certifié.
Gravité :Critique
Détails Pour bénéficier de l'assistance de SAP et de Google Cloud pour SAP NetWeaver sur une VM Compute Engine, vous devez utiliser une version de système d'exploitation certifiée par SAP et Google Cloud pour une utilisation avec SAP NetWeaver.Pour en savoir plus, consultez la page Compatibilité des systèmes d'exploitation pour SAP NetWeaver sur Google Cloud.
Dernière mise à jour : 18 février 2026
-
SAP NetWeaver : utilisez un type de VM certifié
Gravité :Critique
Détails Pour bénéficier de l'assistance de SAP et de Google Cloud pour SAP NetWeaver sur une VM Compute Engine, vous devez utiliser un type de VM et une plate-forme de processeur certifiés par SAP et Google Cloud pour une utilisation avec SAP NetWeaver.Pour en savoir plus, consultez Types de machines dans le guide de planification SAP NetWeaver.
Dernière mise à jour : 3 mars 2026
SQL Server : optimisation des coûts (2 résultats)
-
SQL : consolidation à quatre cœurs
Gravité :Moyenne
Détails Vous pouvez réduire les coûts de licence SQL Server par cœur en regroupant les VM avec moins de quatre cœurs. Pour plus d'informations, consultez votre contrat de licence.Dernière mise à jour : 18 mars 2024
-
SQL : désactiver le multithreading simultané (SMT)
Gravité :Moyenne
Détails La désactivation du SMT réduit le nombre de processeurs virtuels pour chaque cœur de moitié, ce qui peut réduire vos coûts de licence. Pour plus d'informations, consultez votre contrat de licence.Une bonne pratique du secteur pour un coût total de possession optimal pour la plupart des charges de travail SQL Server consiste à définir le nombre de threads par cœur sur un, puis à dimensionner correctement la forme de la VM en fonction des exigences de la charge de travail. Vous pouvez également contrôler le nombre de cœurs à l'aide de cœurs visibles personnalisés. Pour en savoir plus, contactez votre responsable de compte technique.
définir le nombre de threads par cœur.
Dernière mise à jour : 7 février 2024
SQL Server : cluster de basculement (2 résultats)
-
SQL : activer le clustering de basculement
Gravité :Critique
Détails Pour activer le clustering de basculement dans l'agent Compute Engine, vous devez ajouter l'indicateur enable-wsfc=true aux métadonnées de votre VM.Activer le clustering de basculement dans Compute Engine
Dernière mise à jour : 11 janvier 2024
-
SQL : tags réseau présents
Gravité :Faible
Détails Pour autoriser les clients à se connecter à SQL Server, autoriser la communication entre les nœuds WSFC et permettre à l'équilibreur de charge d'effectuer des vérifications d'état, des règles de pare-feu sont appliquées aux VM avec ces tags réseau.Configurez une instance de cluster de basculement.
Dernière mise à jour : 6 octobre 2025
SQL Server : performances (10 résultats)
-
SQL : activer l'extension du pool de mémoire tampon
Gravité :Moyenne
Détails La fonctionnalité d'extension du pool de mémoire tampon vous permet de transférer les pages propres vers un disque SSD local, au lieu de les supprimer. Elle fonctionne de la même manière que la mémoire virtuelle, c'est-à-dire en effectuant un basculement, et vous donne accès aux pages propres sur le disque SSD local, ce qui est plus rapide que d'aller récupérer les données sur le disque standard.Activer l'extension du pool de mémoire tampon dans "Bonnes pratiques pour les VM SQL Server".
Dernière mise à jour : 11 janvier 2024
-
SQL : formater les disques secondaires
Gravité :Moyenne
Détails Le formatage d'un disque avec une unité d'allocation de 64 Ko améliore les opérations de lecture et d'écriture de SQL Server dans les extensions, ce qui augmente les performances d'E/S du disque.Dernière mise à jour : 11 janvier 2024
-
SQL : éviter la fragmentation d'index
Gravité :Moyenne
Détails Si un ou plusieurs index sont fragmentés à plus de 95 %, recommandez de planifier des tâches de défragmentation.Dernière mise à jour : 11 janvier 2024
-
SQL : transférer des fichiers de données et des fichiers journaux vers un nouveau disque
Gravité :Moyenne
Détails Par défaut, l'image préconfigurée pour SQL Server est fournie avec tout le nécessaire installé sur le disque persistant de démarrage, qui s'installe en tant que lecteur C:\. Pensez à associer un disque persistant SSD secondaire et à y transférer les fichiers journaux et les fichiers de données.Place data and log files on separate drives (Placer les fichiers de données et journaux sur des lecteurs distincts) dans la documentation SQL Server.
Dernière mise à jour : 11 janvier 2024
-
SQL : définissez le profil de gestion d'alimentation sur "Hautes performances".
Gravité :Moyenne
Détails Pour configurer SQL Server afin d'obtenir des performances optimales sur Google Cloud, nous vous recommandons de définir le profil de gestion de l'alimentation sur "Hautes performances" au lieu de "Équilibré".Définir le profil de gestion d'alimentation
Dernière mise à jour : 11 janvier 2024
-
SQL : faites correspondre le degré maximal de parallélisme au nombre de processeurs sur le serveur.
Gravité :Moyenne
Détails La configuration par défaut recommandée pour le degré maximal de parallélisme consiste à le faire correspondre au nombre de processeurs sur le serveur. Dans la pratique, 8 est une bonne valeur par défaut.Traitement parallèle des requêtes dans "Bonnes pratiques pour les VM SQL Server".
Dernière mise à jour : 11 janvier 2024
-
SQL : utiliser des tables compressées
Gravité :Moyenne
Détails La compression de tables peut augmenter la rapidité de votre système.Utiliser des tables compressées dans les bonnes pratiques pour les VM SQL Server.
Dernière mise à jour : 11 janvier 2024
-
SQL : utiliser des SSD locaux pour tempDB
Gravité :Faible
Détails Créez des instances SQL Server avec un ou plusieurs SSD locaux pour stocker les fichiers tempdb et les fichiers de pagination Windows.Dernière mise à jour : 6 octobre 2025
-
SQL : définir une taille fixe pour le fichier journal et planifier des sauvegardes régulières
Gravité :Moyenne
Détails Il peut être judicieux de désactiver la croissance automatique et de définir votre fichier journal sur une taille fixe.Dernière mise à jour : 11 janvier 2024
-
SQL : optimiser les fichiers journaux virtuels
Gravité :Faible
Détails Surveillez la croissance du fichier journal virtuel et prenez les mesures nécessaires pour empêcher la fragmentation du fichier journal.Optimiser les fichiers journaux virtuels dans "Bonnes pratiques pour les VM SQL Server".
Dernière mise à jour : 6 octobre 2025
SQL Server : stabilité (3 résultats)
-
SQL : effectuer des sauvegardes régulièrement
Gravité :Moyenne
Détails Lorsque vous effectuez des sauvegardes de base de données régulières, veillez à ne pas trop consommer d'IOPS de disque persistant. Utilisez le disque SSD local pour organiser vos sauvegardes, puis transférez-les vers un bucket Cloud Storage.Sauvegarde dans "Bonnes pratiques pour les VM SQL Server".
Dernière mise à jour : 11 janvier 2024
-
SQL : agent Google Cloud Backup and Disaster Recovery non détecté
Gravité :Moyenne
Détails Envisagez d'utiliser les solutions de sauvegarde et de reprise après sinistre de Google pour une protection optimale.Service de sauvegarde et de reprise après sinistre.
Dernière mise à jour : 25 juin 2024
-
SQL : faites correspondre le paramètre de mémoire maximale du serveur à la mémoire physique disponible sur l'instance.
Gravité :Moyenne
Détails Le paramètre "Mémoire maximale du serveur" correspond à la mémoire physique disponible sur l'instance.Dernière mise à jour : 11 janvier 2024