Workload Manager は、最新のベスト プラクティスに照らしてリソースの状態をチェックし、 Google Cloudで実行されているワークロードの品質、信頼性、パフォーマンスの向上に役立ちます。
このドキュメントでは、 Google Cloudで実行されているワークロードの評価で Workload Manager がサポートするベスト プラクティスについて説明します。Workload Manager の詳細については、プロダクトの概要をご覧ください。
重大度レベル
評価を実行すると、Workload Manager はリソースの現在の状態をベスト プラクティスと比較してリソースを評価します。リソースが選択したベスト プラクティスに準拠していない場合、ワークロード マネージャーは、リソースがどの程度準拠していないかを示す重大度レベルを割り当てます。 Google Cloud コンソールでは、準拠していない各リソースにアイコンが表示されます。次の表に、これらのアイコン、対応する重大度レベル、現在のリソース設定がワークロードに与える影響、ベスト プラクティスに準拠するようにリソースを変更するための推奨事項を示します。| アイコン | 重大度 | 影響 | 推奨事項 |
|---|---|---|---|
| 重大 | システムの信頼性、計画外の停止、サポートされていない構成 |
計画外の停止のリスクが高いため、システム可用性とデータの完全性への影響を防ぐために、できるだけ早く解決してください。 |
|
| 高 | パフォーマンスの低下、システムの安定性 | 次回の予定メンテナンスの時間枠中に解決します。 | |
| 中 | パフォーマンス、サポート性の低下 | できるだけ早く解決してください。 | |
| 低 | 情報提供、重要でない動作 | 解決策は必要ありませんが、このベスト プラクティスを確認すると、有用な分析情報を得ることができます。 |
サポートされているベスト プラクティス
Workload Manager は、次のワークロード タイプの評価をサポートしており、 Google Cloud ベスト プラクティスへの準拠を確保するのに役立ちます。
- Google Cloud (全般): コア Google Cloud サービスのベスト プラクティス。
- API キー
- アクセスの透明性
- AlloyDB for PostgreSQL
- Apigee X
- アーティファクト
- BigQuery
- Cloud Bigtable
- Cloud Build
- Cloud DNS
- Cloud Functions
- Cloud Interconnect
- Cloud Key Management Service
- Cloud Load Balancing
- Cloud Pub/Sub
- Cloud Router
- Cloud Run
- Cloud SQL
- Cloud Spanner
- Cloud Storage
- Cloud VPN
- Composer
- Compute Engine
- Dataproc
- Filestore
- Firestore
- Google Kubernetes Engine
- IAM
- Memorystore for Memcached
- Memorystore for Redis
- Memorystore for Redis Cluster
- オペレーション
- 組織ポリシー サービス
- Resource Manager
- Secret Manager
- Security Command Center
- Sensitive Data Protection
- Gemini Enterprise Agent Platform
- Gemini Enterprise Agent Platform ワークベンチ
- MySQL: MySQL データベースのデプロイに関するベスト プラクティス。
- Redis: Redis デプロイのベスト プラクティス。
- SAP: SAP システムのベスト プラクティス。
- SQL Server: SQL Server データベースのデプロイのベスト プラクティス。
- OpenShift: Red Hat OpenShift クラスタのベスト プラクティス。
以降のセクションでは、 Google Cloudで実行されるワークロードでサポートされているベスト プラクティスについて説明します。
合計 627 個のベスト プラクティス ルールが用意されています。
ベスト プラクティス別のルールの数
| カテゴリ | ルール数 |
|---|---|
| API キー | 4 |
| アクセスの透明性 | 1 |
| AlloyDB for PostgreSQL | 4 |
| Apigee X | 1 |
| Artifact Registry | 1 |
| BigQuery | 10 |
| Cloud Bigtable | 3 |
| Cloud Build | 1 |
| Cloud DNS | 3 |
| Cloud Functions | 3 |
| Cloud Key Management Service | 14 |
| Cloud Load Balancing | 4 |
| Cloud Logging | 3 |
| Cloud Pub/Sub | 7 |
| Cloud Router | 6 |
| Cloud Run | 3 |
| Cloud SQL | 35 |
| Cloud Spanner | 6 |
| Cloud Storage | 20 |
| Cloud VPN | 4 |
| Composer | 1 |
| Compute Engine | 95 |
| Dataproc | 2 |
| Filestore | 5 |
| Firestore | 1 |
| Gemini Enterprise Agent Platform | 18 |
| Gemini Enterprise Agent Platform ワークベンチ | 11 |
| Google Kubernetes Engine | 55 |
| IAM | 75 |
| Memorystore for Memcache | 2 |
| Memorystore for Redis | 8 |
| Memorystore for Redis Cluster | 3 |
| NetApp Volumes | 1 |
| ネットワーキング | 5 |
| 組織ポリシー サービス | 58 |
| Resource Manager | 3 |
| SecOps | 1 |
| Secret Manager | 2 |
| Security Command Center | 1 |
| Sensitive Data Protection | 1 |
| MySQL: 一般 | 7 |
| OpenShift: 費用の最適化 | 1 |
| OpenShift: 運用効率 | 6 |
| OpenShift: 信頼性 | 5 |
| OpenShift: セキュリティ | 6 |
| Redis: 一般 | 7 |
| SAP: 全般 | 14 |
| SAP: HANA | 10 |
| SAP: HANA Insights | 18 |
| SAP: HANA セキュリティのベスト プラクティス | 19 |
| SAP: 高可用性 | 33 |
| SAP: NetWeaver | 3 |
| SQL Server: 費用の最適化 | 2 |
| SQL Server: フェイルオーバー クラスタ | 2 |
| SQL Server: パフォーマンス | 10 |
| SQL Server: 安定性 | 3 |
| 合計 | 627 |
ベスト プラクティスには、重点分野を特定するためのタグが付けられています。
- 信頼性、セキュリティ、FinOps のルールは、Google Cloud Well-Architected Framework の柱にマッピングされます。
- CSPR: Cloud Security Posture Review。
- MVSP: Minimal Viable Security Posture。
ルールカテゴリを 1 つ以上選択して、次のリストをフィルタします。
Google Cloud のベスト プラクティス - API キー(4 件の結果)
-
API キーに制限なし
重大度:メディア
タグ: IAM、API キー、セキュリティ、CSPR、CoNaアセット:apikeys.googleapis.com/Key詳細 すべての API キーに制限が適用されていることを確認し、セキュリティ侵害、不正なデータアクセス、予期しない費用につながる可能性のある不正使用を防ぎます。 -
API キーにサービス制限がない
重大度:メディア
タグ: IAM、API キー、セキュリティ、CSPR、CoNaアセット:apikeys.googleapis.com/Key詳細 API キーが特定のサービスに制限され、不正な API の有効化、セキュリティの脆弱性、予期しない費用につながる可能性のある不正使用を防ぎます。 -
90 日以上経過した API キー
重大度:低
タグ: IAM、API キー、セキュリティ、CSPRアセット:apikeys.googleapis.com/Key詳細 API キーに 90 日間のローテーション ポリシーを適用して、認証情報の紛失、漏洩、不正使用によるセキュリティ リスクを最小限に抑えます。 -
API キー
重大度:メディア
タグ: IAM、API キー、セキュリティ、CSPRアセット:apikeys.googleapis.com/Key詳細 API キーの存在を検出し、サービス アカウントなどのより安全な認証方法の使用を促すことで、静的で有効期間の長い認証情報に関連するリスクを軽減します。
Google Cloud のベスト プラクティス - アクセスの透明性(1 件の結果)
-
組織のアクセスの透明性が有効になっている
重大度:メディア
タグ: アクセスの透明性、serviceusage、セキュリティ、コンプライアンスアセット:serviceusage.googleapis.com/Service詳細 アクセスの透明性サービスが有効になっているかどうかを確認します。アクセスの透明性では、Google の担当者がコンテンツにアクセスしたときに行ったアクションのログが提供されます。
Google Cloud のベスト プラクティス - AlloyDB for PostgreSQL(4 件の結果)
-
Alloy クラスタの自動バックアップが有効になっていません
重大度:メディア
タグ: AlloyDB、バックアップ、信頼性、費用、BCDR、データ保護、CSPRアセット:alloydb.googleapis.com/Cluster詳細 AlloyDB クラスタで自動バックアップ ポリシーが有効になっていることを確認します。これにより、重要なデータが損失から保護され、迅速に復元されて、ビジネスの継続性とサービスの信頼性が維持されます。 -
Alloy クラスタの継続的バックアップが有効になっていない
重大度:メディア
タグ: AlloyDB、バックアップ、BCDR、データ保護、信頼性、費用、CSPRアセット:alloydb.googleapis.com/Cluster詳細 AlloyDB クラスタで継続的バックアップが有効になっていることを確認します。これにより、データ損失を防ぎ、ビジネスの継続性を確保するための重要なポイントインタイム リカバリ(PITR)が提供されます。 -
Alloy クラスタ メンテナンス ポリシー
重大度:高
タグ: 信頼性、運用、BCDR、CSPRアセット:alloydb.googleapis.com/Cluster詳細 AlloyDB クラスタにメンテナンス更新ポリシーが定義されていることを確認します。メンテナンス ポリシーを定義すると、組織はピーク時以外の時間に更新をスケジュールして、中断を最小限に抑えることができます。このポリシーがない場合、デフォルトのタイミングが適用されます。このタイミングは、重要な運用期間と重なる可能性があります。 -
Alloy インスタンスのパブリック IP
重大度:高
タグ: AlloyDB、セキュリティ、ネットワーク、CSPRアセット:alloydb.googleapis.com/Instance詳細 AlloyDB インスタンスでパブリック IP が有効になっているかどうかを確認します。パブリック IP はインスタンスをインターネットに公開するため、攻撃対象領域が拡大します。代わりにプライベート IP を使用することをおすすめします。
Google Cloud のベスト プラクティス - Apigee X(1 件の結果)
-
Apigee マルチリージョン インスタンス
重大度:高
タグ: 信頼性、API、Apigee、高可用性、BCDR、CoNaアセット:apigee_Organization_RESOURCE_INSTANCE詳細 Apigee X 組織に、少なくとも 2 つの異なるリージョンにデプロイされた Apigee インスタンスがあることを確認します。マルチリージョン Apigee デプロイにより、API ゲートウェイの冗長性、低レイテンシが確保され、リージョンの停止から保護されます。
Google Cloud のベスト プラクティス - Artifact Registry(1 件の結果)
-
Artifact Registry マルチリージョン
重大度:高
タグ: 信頼性、可用性、BCDRアセット:artifactregistry.googleapis.com/Repository詳細 Artifact Registry リポジトリがマルチリージョン ロケーション(us、europe、asia など)を使用するように構成されていることを確認します。マルチリージョン ロケーションを使用すると、アーティファクトが複数の地理的リージョンに複製され、可用性とリージョン停止に対する復元力が大幅に向上します。
Google Cloud のベスト プラクティス - BigQuery(10 件の結果)
-
BigQuery データセットの CMEK が無効
重大度:メディア
タグ: BigQuery、データセット、暗号化、CMEK、セキュリティ、CSPRアセット:bigquery.googleapis.com/Dataset詳細 BigQuery データセットが Cloud KMS の顧客管理の暗号鍵(CMEK)を使用して暗号化されているかどうかを確認します。BigQuery はデフォルトで Google 管理の鍵を使用して保存データを暗号化しますが、CMEK を使用すると、ローテーション、アクセス制御、監査ロギングなど、鍵管理をより細かく制御できます。このルールは、データセット構成内の defaultEncryptionConfiguration フィールドを検査します。このフィールドがない場合、または存在していても kmsKeyName プロパティがない場合、違反がトリガーされます。defaultEncryptionConfiguration または kmsKeyName が存在しない場合、データセットで暗号化に CMEK が使用されていないことを示します。これは、コンプライアンスとセキュリティ体制に影響する可能性があります。 -
BigQuery データセットにラベルがない
重大度:低
タグ: BigQuery、データセット、ラベル、組織、FinOps、管理、CSPRアセット:bigquery.googleapis.com/Dataset詳細 BigQuery データセットにラベルが適用されているかどうかを確認します。ラベルは、Google Cloud 内のリソースの整理と管理に役立つユーザー定義の Key-Value ペアです。これらは、フィルタリング、グループ化、費用のレポートに使用されます。このルールは、データセットに labels フィールドが存在するかどうかを確認します。labels フィールドがない場合や空の場合、違反がトリガーされます。 -
BigQuery データセットにリソースタグがない
重大度:低
タグ: BigQuery、データセット、タグ、組織、管理、アクセス制御、FinOps、CSPR、CoNa、MVSPアセット:bigquery.googleapis.com/Dataset詳細 BigQuery データセットにリソースタグが適用されているかどうかを確認します。リソースタグは、Resource Manager で管理される Key-Value ペアです。これらは、他の Google Cloud サービスや外部システムとの統合など、より広範な組織の目的で使用されます(タグ バインディングによるアクセス制御など)。このルールは、resourceTags フィールドの有無を確認します。タグ フィールドがない場合や空の場合、違反が生成されます。 -
BigQuery データセットのマルチリージョン
重大度:高
タグ: 信頼性、BigQuery、マルチリージョン、高可用性、BCDRアセット:bigquery.googleapis.com/Dataset詳細 BigQuery データセットがマルチリージョン ロケーション(「US」や「EU」など)で構成されていることを確認し、リージョン間の高い復元性とデータの冗長性を確保します。リージョン データセット(ハイフンを含む構成)はこの標準を満たしていません。 -
BigQuery データセットの一般公開
重大度:高
タグ: BigQuery、データセット、セキュリティ、プライバシー、費用、信頼性、CSPRアセット:bigquery.googleapis.com/Dataset詳細 BigQuery データセットが一般公開されていないかどうかを確認します。一般公開されたデータセットは、意図しないデータ漏洩やプライバシー侵害につながる可能性があります。BigQuery では、IAM ロールによるきめ細かいアクセス制御が提供されています。データセットは、承認されたユーザーとサービス アカウントのみに制限する必要があります。このルールは、データセットのアクセス制御リストに allUsers または allAuthenticatedUsers が存在するかどうかを確認します。存在する場合、一般公開アクセス権が付与されます。これらのエントリがない場合、データセットは一般公開されていません。 -
BigQuery テーブルの CMEK
重大度:メディア
タグ: BigQuery、テーブル、暗号化、CMEK、KMS、セキュリティ、コンプライアンス、CSPRアセット:bigquery.googleapis.com/Table詳細 BigQuery テーブルが Cloud KMS の顧客管理の暗号鍵(CMEK)を使用して暗号化されているかどうかを確認します。デフォルトでは、BigQuery は Google が管理する鍵を使用して保存データを暗号化します。CMEK を使用すると、暗号鍵をよりきめ細かく制御できるため、組織は鍵のローテーション、アクセス、監査を管理できます。このルールは、テーブル構成内の encryptionConfiguration フィールドを調べます。このフィールドがない場合、または存在していても kmsKeyName が含まれていない場合は、テーブルが暗号化に CMEK を使用していないことを示します。 -
BigQuery テーブルの有効期限
重大度:低
タグ: BigQuery、テーブル、有効期限、DataLifecycle、費用最適化、データガバナンス、CSPRアセット:bigquery.googleapis.com/Table詳細 BigQuery テーブルに有効期限が設定されているかどうかを確認します。テーブルに有効期限を設定することは、特に一時テーブルやステージング テーブルの場合に、データ ライフサイクルを管理し、ストレージ費用を制御するためのベスト プラクティスです。このルールは、テーブル構成内の expirationTime フィールドを調べます。expirationTime が null(または欠落している場合。Rego では同じように扱われます)の場合、テーブルに有効期限が設定されていないことを示し、違反が生成されます。明示的な有効期限は、データ ガバナンスのベスト プラクティスです。 -
BigQuery テーブルにラベルがない
重大度:低
タグ: BigQuery、テーブル、ラベル、組織、FinOps、管理、CSPRアセット:bigquery.googleapis.com/Table詳細 BigQuery テーブルにラベルが適用されているかどうかを確認します。ラベルは、Google Cloud 内のリソースの整理と管理に役立つユーザー定義の Key-Value ペアです。これらは、フィルタリング、グループ化、費用のレポートに使用されます。このルールは、テーブルに labels フィールドが存在するかどうかを確認します。labels フィールドがない場合や空の場合、違反がトリガーされます。 -
BigQuery テーブルにリソースタグがない
重大度:低
タグ: BigQuery、テーブル、タグ、組織、管理、アクセス制御、FinOps、CSPR、CoNa、MVSPアセット:bigquery.googleapis.com/Table詳細 BigQuery テーブルにリソースタグが適用されているかどうかを確認します。リソースタグは、Resource Manager で管理される Key-Value ペアです。これらは、他の Google Cloud サービスや外部システムとの統合など、より広範な組織の目的で使用されます(タグ バインディングによるアクセス制御など)。このルールは、resourceTags フィールドの有無を確認します。resourceTags フィールドがない場合、または空の場合、違反が生成されます。 -
BigQuery テーブル パーティション
重大度:低
タグ: BigQuery、テーブル、パーティション、有効期限、DataLifecycle、費用最適化、時間パーティショニング、CSPRアセット:bigquery.googleapis.com/Table詳細 時間パーティション分割された BigQuery テーブルにパーティションの有効期限が設定されているかどうかを確認します。パーティションの有効期限が切れると、指定した期間より古いパーティションが自動的に削除されます。これは、特に大規模な時系列データセットの場合に、ストレージ費用とデータ ライフサイクルを管理するうえで不可欠です。このルールは、timePartitioning フィールド、特に timePartitioning 内の expirationMs フィールドを調べます。timePartitioning がない場合、expirationMs がない場合、または正の整数でない場合は、パーティションの有効期限が正しく構成されていないことを示し、違反が生成されます。
Google Cloud のベスト プラクティス - Cloud Bigtable(3 件の結果)
-
Bigtable クラスタの冗長性
重大度:高
タグ: 信頼性、データベース、Bigtable、高可用性、BCDRアセット:bigtableadmin_Instance_RESOURCE_CLUSTER詳細 Bigtable インスタンスに 3 つ以上の異なるリージョンにデプロイされたクラスタがあることを確認します。マルチリージョン クラスタの冗長性により、99.999% の可用性、堅牢な障害復旧、グローバルに分散されたアプリケーションの低レイテンシ アクセスが保証されます。 -
Bigtable インスタンスのレプリケーションが有効になっている
重大度:高
タグ: 信頼性、データベース、Bigtable、レプリケーション、高可用性アセット:bigtableadmin_Instance_RESOURCE_CLUSTER詳細 Bigtable インスタンスでレプリケーションが有効になっていることを確認します。そのため、少なくとも 2 つの異なるゾーンまたはリージョンにクラスタがデプロイされていることを確認します。レプリケーションは、高可用性、フェイルオーバー、障害復旧に不可欠です。 -
Bigtable プロファイルのマルチクラスタ ルーティング
重大度:高
タグ: 信頼性、高可用性、BCDR、Bigtableアセット:bigtableadmin.googleapis.com/AppProfile詳細 Bigtable アプリ プロファイルが multi_cluster_routing_use_any を使用して自動フェイルオーバーを有効にし、高可用性を確保していることを確認します。単一クラスタ ルーティングを使用すると、単一障害点が発生し、特定のクラスタが使用できなくなった場合にサービスが中断するリスクがあります。
Google Cloud のベスト プラクティス - Cloud Build(1 件の結果)
-
Cloudbuild プールの冗長性
重大度:メディア
タグ: 信頼性、セキュリティ、CloudBuild、高可用性、BCDRアセット:cloudresourcemanager_Project_RESOURCE_WORKERPOOL詳細 Cloud Build プライベート ワーカープールが少なくとも 2 つの異なるリージョンにデプロイされていることを確認します。複数のリージョンにプライベート ワーカープールをデプロイすると、リージョン ビルドサービスで停止が発生した場合に CI/CD ワークフローをフェイルオーバーできます。
Google Cloud のベスト プラクティス - Cloud DNS(3 件の結果)
-
DNS ポリシー ロギング
重大度:メディア
タグ: DNS、ポリシー、ロギング、セキュリティ、監査、VPC、CSPR、CoNa、MVSPアセット:dns.googleapis.com/Policy詳細 Cloud DNS ポリシーでロギングが有効になっているかどうかを確認します。DNS ポリシーは、DNS の解決の動作に関するルールを定義します。これは、アウトバウンド転送やプライベート DNS ルックアップによく使用されます。ロギングを有効にすると、ポリシーで処理されたクエリが記録されます。これは、セキュリティ監査と VPC ネットワーク内の DNS の解決に関する問題のトラブルシューティングに不可欠です。このルールは、DNS ポリシー構成内の enableLogging フィールドを調べます。enableLogging がない場合、または false の場合、違反が生成されます。 -
DNS ゾーンの公開 DNSSEC
重大度:高
タグ: DNS、DNSSEC、セキュリティ、ManagedZone、パブリック、CSPR、CoNaアセット:dns.googleapis.com/ManagedZone詳細 Cloud DNS の一般公開マネージド ゾーンで DNSSEC(Domain Name System Security Extensions)が有効になっているかどうかを確認します。DNSSEC は、DNS レコードにデジタル署名を追加することでセキュリティ レイヤを追加し、DNS スプーフィングやキャッシュ ポイズニング攻撃を防ぎます。このルールは、マネージド ゾーン構成内の dnssecConfig フィールドを調べます。dnssecConfig がない場合、または状態がオフか欠落している場合は、DNSSEC が有効になっていないことを示します。一般公開ゾーンで DNSSEC が有効になっていない場合、違反が生成されます。このルールは、公開に設定されているマネージド ゾーンのみに影響するようにフィルタします。 -
DNS ゾーンの一般公開ロギング
重大度:メディア
タグ: DNS、ManagedZone、ロギング、セキュリティ、監査、一般公開、CSPR、CoNa、MVSPアセット:dns.googleapis.com/ManagedZone詳細 一般公開 Cloud DNS マネージド ゾーンでロギングが有効になっているかどうかを確認します。DNS ロギングを有効にすると、ゾーンのネームサーバーで受信したクエリが記録されます。これは、セキュリティ監査、トラブルシューティング、コンプライアンスに不可欠です。このルールは、マネージド ゾーン構成内の loggingConfig フィールドを調べます。ゾーンの公開設定が公開で、loggingConfig が存在しないか、loggingConfig.enableLogging が存在しないか false の場合、違反が生成されます。
Google Cloud のベスト プラクティス - Cloud Functions(3 件の結果)
-
Cloudfunctions ingress gclb
重大度:高
タグ: 信頼性、セキュリティ、ネットワーク、高可用性アセット:cloudfunctions.googleapis.com/Function詳細 Cloud Functions の上り(内向き)設定が ALLOW_INTERNAL_AND_GCLB に構成されていることを確認します。この設定により、内部トラフィックと Google Cloud Load Balancing へのアクセスが制限されます。これは、グローバル外部ロードバランサを使用してマルチリージョン高可用性を実装し、直接のパブリック アクセスを防ぐために必要な設定です。 -
関数の最小インスタンス数
重大度:メディア
タグ: 信頼性、パフォーマンス、サーバーレスアセット:cloudfunctions.googleapis.com/Function詳細 Cloud Functions の minInstances 設定が 0 より大きい値に構成されていることを確認します。この構成により、コールド スタートが防止され、インスタンスをウォーム状態に保ち、いつでも使用できるようにすることで、トラフィックの急増時のパフォーマンスの一貫性が確保され、レイテンシが短縮されます。 -
プロジェクトのマルチリージョン関数
重大度:高
タグ: 信頼性、サーバーレス、CloudFunctions、高可用性、BCDRアセット:cloudresourcemanager_Project_RESOURCE_FUNCTION詳細 プロジェクトに、少なくとも 2 つの異なるリージョンにデプロイされた Cloud Functions があることを確認します。マルチリージョン Cloud Functions デプロイにより、サーバーレス アプリケーションの冗長性が確保され、リージョン停止が発生した場合でもシームレスなフェイルオーバーが保証されます。
Google Cloud のベスト プラクティス - Cloud Key Management Service(14 件の結果)
-
Cloud KMS 暗号鍵の保護レベル hsm
重大度:メディア
タグ: KMS、CryptoKey、セキュリティ、HSM、ProtectionLevel、暗号化、CSPR、CoNaアセット:cloudkms.googleapis.com/CryptoKey詳細 Cloud KMS CryptoKey の保護レベルが HSM に設定されているかどうかを確認します。protectionLevel は、暗号オペレーションの実行場所を決定します。HSM は、ハードウェア セキュリティ モジュール内で発生することを意味します。HSM はより高いレベルのセキュリティを提供します。このルールは versionTemplate.protectionLevel フィールドをチェックします。protectionLevel が HSM の場合、違反が生成されます。一部のユースケースでは SOFTWARE 保護レベルでも許容されますが、一般的には、セキュリティ要件が高い場合は HSM が推奨されます。 -
Cloud KMS 暗号鍵の保護レベル ソフトウェア
重大度:メディア
タグ: KMS、CryptoKey、セキュリティ、HSM、ProtectionLevel、暗号化、CSPR、CoNaアセット:cloudkms.googleapis.com/CryptoKey詳細 Cloud KMS CryptoKey の保護レベルが SOFTWARE に設定されているかどうかを確認します。protectionLevel は、暗号オペレーションの実行場所を決定します。SOFTWARE はオペレーションがソフトウェアで実行されることを意味し、HSM はオペレーションがハードウェア セキュリティ モジュール内で実行されることを意味します。HSM はより高いレベルのセキュリティを提供します。このルールは versionTemplate.protectionLevel フィールドをチェックします。protectionLevel が SOFTWARE の場合、違反が生成されます。一部のユースケースでは SOFTWARE 保護レベルでも許容されますが、一般的には、セキュリティ要件が高い場合は HSM が推奨されます。 -
Cloud KMS 暗号鍵の対称ローテーション
重大度:高
タグ: KMS、CryptoKey、ローテーション、セキュリティ、暗号化、対称、KeyRotation、CSPR、CoNaアセット:cloudkms.googleapis.com/CryptoKey詳細 GOOGLE_SYMMETRIC_ENCRYPTION アルゴリズムと ENABLED 状態の Cloud KMS CryptoKey に鍵のローテーションが構成されているかどうかを確認します。定期的な鍵のローテーションは、重要なセキュリティのベスト プラクティスです。このルールは、次の 1. 状態を確認します。キーの状態が ENABLED である。2. 目的 鍵の目的は ENCRYPT_DECRYPT です。3. versionTemplate.algorithm: アルゴリズムは GOOGLE_SYMMETRIC_ENCRYPTION です。4. rotationPeriod または nextRotationTime: これらのフィールドのいずれかが欠落している場合、ローテーションが構成されていないことを示し、違反が生成されます。ローテーションがないと、鍵が侵害された場合のリスクが大幅に高まります。 -
Cloud KMS ekm 接続の冗長リゾルバ
重大度:高
タグ: 信頼性、セキュリティ、KMS、ExternalKey、高可用性アセット:cloudkms.googleapis.com/EkmConnection詳細 エンドポイントの停止中に暗号オペレーションが失敗しないように、External Key Manager(EKM)接続に冗長サービス リゾルバがあることを確認します。 -
Cloud KMS 鍵フォルダが一般公開されている
重大度:高
タグ: IAM、Compute Engine、イメージ、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager.googleapis.com/Folder詳細 フォルダ内の一般公開されている KMS 鍵を検出し、機密データの不正アクセスと復号を防止することで、重要な情報資産を保護し、侵害リスクを軽減します。 -
Cloud KMS 鍵組織が一般公開されている
重大度:高
タグ: IAM、Compute Engine、イメージ、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager.googleapis.com/Organization詳細 組織の KMS 暗号鍵が IAM ポリシーを通じて公開されないようにし、センシティブ データを不正アクセスから保護し、コストのかかるデータ侵害を防ぎます。 -
Cloud KMS 鍵プロジェクトが一般公開されている
重大度:高
タグ: IAM、Compute Engine、イメージ、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager.googleapis.com/Project詳細 公開 KMS 鍵の公開を防ぐことで、重要なデータを保護し、コンプライアンスを維持します。これにより、暗号オペレーションは承認された ID のみに制限され、不正アクセスやデータ侵害のリスクが軽減されます。 -
Cloud KMS 鍵が一般公開されている
重大度:高
タグ: IAM、Compute Engine、イメージ、セキュリティ、CSPR、CoNaアセット:cloudkms.googleapis.com/CryptoKey詳細 このルールは、一般公開されている KMS 鍵を特定し、不正なデータ復号を防止して、機密情報を保護し、データの完全性を確保し、損失を伴う侵害を回避します。 -
Cloud KMS 鍵の目的(対称)
重大度:低
タグ: KMS、CryptoKey、セキュリティ、暗号化、CSPR、CoNaアセット:cloudkms.googleapis.com/CryptoKey詳細 Cloud KMS CryptoKey の目的が ENCRYPT_DECRYPT に設定されているかどうかを確認します。KMS は非対称署名や復号などの他の目的もサポートしていますが、このルールでは対称暗号鍵がベースラインとして適用されます。特定のワークロードに非対称鍵が必要な場合、このルールで誤検出が発生する可能性があるため、それに応じてスコープを設定する必要があります。 -
Cloud KMS キーリングが一般公開されている
重大度:高
タグ: IAM、Compute Engine、イメージ、セキュリティ、CSPR、CoNaアセット:cloudkms.googleapis.com/KeyRing詳細 KMS 鍵リングの IAM ポリシーで一般公開権限が付与されないようにすることで、機密性の高い暗号化されたデータへの不正アクセスを防ぎ、データの機密性と完全性を保護します。 -
Cloud KMS 鍵のローテーションが無効になっている
重大度:メディア
タグ: KMS、KeyRotation、Security、Cryptography、Compliance、Reliability、CSPR、CoNaアセット:cloudkms.googleapis.com/CryptoKey詳細 Google Cloud Key Management Service(KMS)鍵で鍵の自動ローテーションが有効になっているかどうかを確認します。鍵の定期的なローテーションは、鍵の漏洩による影響を制限するための重要なセキュリティ ベスト プラクティスです。鍵が不正使用された場合、ローテーションによって攻撃者が鍵を使用できる時間が制限されます。このルールは、ローテーションが有効になっていない KMS 鍵を検出します。セキュリティ強化のため、ローテーション期間は短くすることをおすすめします。 -
Cloud KMS 鍵のローテーションが有効(1 年)
重大度:メディア
タグ: KMS、KeyRotation、Security、Cryptography、Compliance、Reliability、CSPR、CoNaアセット:cloudkms.googleapis.com/CryptoKey詳細 Google Cloud Key Management Service(KMS)鍵で自動鍵のローテーションが有効になっているかどうか、ローテーション期間が許容範囲内(365 日以内)かどうかを確認します。鍵の定期的なローテーションは、鍵の漏洩による影響を制限するための重要なセキュリティ ベスト プラクティスです。鍵が不正使用された場合、ローテーションによって攻撃者が鍵を使用できる時間が制限されます。このルールは、ローテーションが有効になっていないか、ローテーション期間が 365 日を超える KMS 鍵にフラグを設定します。セキュリティ強化のため、ローテーション期間は短くすることをおすすめします。 -
Cloud KMS キーリングのマルチリージョン
重大度:高
タグ: 信頼性、BCDR、可用性、復元力アセット:cloudkms.googleapis.com/KeyRing詳細 リージョン停止に対する復元力を最大化するために、Cloud KMS KeyRing がマルチリージョンまたはグローバルな可用性用に構成されていることを確認します。単一リージョンに保存された鍵は複数の地理的領域に複製されないため、リージョン インシデントが発生すると単一障害点が発生します。 -
Cloud KMS オーナーのロール
重大度:メディア
タグ: KMS、セキュリティ、CSPRアセット:cloudkms_CryptoKey_RESOURCE_IAM_POLICY_1詳細 KMS プロジェクトの権限の強いオーナーロールを制限すると、暗号鍵が誤った操作や悪意のある操作から保護され、データ セキュリティと運用安定性が向上します。
Google Cloud のベスト プラクティス - Cloud Load Balancing(4 件の結果)
-
コンピューティング転送ルールのネットワーク階層
重大度:高
タグ: 信頼性、ネットワーク、ロード バランシング、ネットワーク ティア、パフォーマンスアセット:compute.googleapis.com/ForwardingRule詳細 転送ルール(ロードバランサで使用)がプレミアム ネットワーク ティアを使用するように構成されていることを確認します。プレミアム ティアのルーティングでは、パブリック インターネットではなく Google の高速グローバル ネットワーク バックボーンでトラフィックが送信されるため、信頼性が最大限に高まり、レイテンシが低く、SLA が保証されます。 -
Compute リージョン バックエンド サービスのゾーン分布
重大度:高
タグ: 信頼性、ネットワーク、ロード バランシング、高可用性アセット:compute.googleapis.com/RegionBackendService詳細 リージョン バックエンド サービス(内部ロードバランサで使用)に、リージョン内の少なくとも 2 つの異なるゾーンに分散されたバックエンドがあることを確認します。マルチゾーン バックエンド分散により、ゾーン停止時の高可用性とフェイルオーバー機能が確保されます。 -
Glb バックエンド分布
重大度:高
タグ: 信頼性、ネットワーク、ロード バランシング、高可用性、BCDRアセット:compute_BackendService_RESOURCE_RELATIONSHIP詳細 グローバル ロード バランシングのバックエンドが少なくとも 2 つのリージョンと 2 つのゾーンに分散されていることを確認します。マルチリージョンとマルチゾーンのバックエンド分散により、リージョンまたはゾーンの停止が発生した場合でも、高可用性、フォールト トレランス、シームレスなフェイルオーバーが保証されます。 -
ターゲット プールのヘルスチェックが有効になっている
重大度:高
タグ: 信頼性、ネットワーク、ロード バランシング、高可用性アセット:compute.googleapis.com/TargetPool詳細 ターゲット プール(ネットワーク ロードバランサ)でヘルスチェックが有効になっていることを確認して、異常な VM バックエンドへのトラフィックの転送を防ぎます。
Google Cloud のベスト プラクティス - Cloud Logging(3 件の結果)
-
ログシンク
重大度:メディア
タグ: ロギング、セキュリティ、コンプライアンス、CSPR、MVSPアセット:cloudresourcemanager_Project_RESOURCE_5詳細 フォルダ、組織、プロジェクトのいずれのレベルでも有効なログシンクが構成されていない Google Cloud プロジェクトにフラグを設定します。 -
ロギング バケットのマルチリージョン
重大度:メディア
タグ: 信頼性、セキュリティ、ロギング、高可用性、BCDRアセット:logging.googleapis.com/LogBucket詳細 Cloud Logging バケットがマルチリージョンまたはグローバル ロケーション(「global」、「us」、「eu」など)で構成されていることを確認し、高可用性とリージョン停止に対する復元性を確保します。リージョンで停止が発生した場合、リージョン ログバケットでデータが失われる可能性があります。 -
フォルダまたは組織で集約されていないロギング シンク
重大度:メディア
タグ: ロギング、セキュリティ、CSPRアセット:logging.googleapis.com/LogSink詳細 集約として構成されていないフォルダレベルまたは組織レベルのログシンクを特定します。集約シンクは、セキュリティ監査と運用のためにすべての子プロジェクトとリソースのログを一元化するうえで、フォルダ/組織レベルで不可欠です。
Google Cloud のベスト プラクティス - Cloud Pub/Sub(7 件の結果)
-
Pub/Sub サブ指数バックオフ
重大度:高
タグ: Pub/Sub、サブスクリプション、信頼性、復元性、CSPRアセット:pubsub.googleapis.com/Subscription詳細 retryPolicy、minimumBackoff、maximumBackoff の設定の有無を確認して、Pub/Sub サブスクリプションが指数バックオフの再試行ポリシーで構成されていることを確認します。指数バックオフを実装することは、システム安定性にとって非常に重要です。指数バックオフにより、サブスクライバーの障害が原因で、一時的な停止中にメッセージング システムを圧倒する可能性のある、調整されていない再試行の嵐がすぐに発生することを防ぐことができます。 -
Pub/Sub サブスクリプションのデッドレター トピックが構成されている
重大度:メディア
タグ: 信頼性、メッセージング、障害復旧、復元力アセット:pubsub.googleapis.com/Subscription詳細 Pub/Sub サブスクリプションに、処理できないメッセージを分離してストリームのブロックを防ぐように構成されたデッドレター トピックがあることを確認します。 -
Pub/Sub サブスクリプションのデッドレター
重大度:メディア
タグ: Pub/Sub、サブスクリプション、デッドレター、信頼性、メッセージング、エラー処理、CSPRアセット:pubsub.googleapis.com/Subscription詳細 Pub/Sub サブスクリプションにデッドレター トピックが構成されているかどうかを確認します。デッドレター トピック(DLT)は、メッセージ配信エラーの処理に不可欠です。メッセージを複数回試行してもサブスクライバーに配信できない場合は、DLT に送信できます。これにより、メッセージの損失を防ぎ、配信の問題を分析できます。このルールは、サブスクリプション構成内の deadLetterPolicy フィールドを調べます。deadLetterPolicy が欠落している場合、または存在していても deadLetterTopic フィールドがない場合、ルールは違反を生成します。DLT の使用は、信頼性の高いメッセージ処理のベスト プラクティスです。 -
Pub/Sub サブスクリプションの再試行ポリシーが構成されている
重大度:メディア
タグ: 信頼性、メッセージング、復元力アセット:pubsub.googleapis.com/Subscription詳細 Pub/Sub サブスクリプションに、指数バックオフで構成されたカスタム再試行ポリシーが設定されていることを確認し、一時的な障害を適切に処理します。 -
Pub/Sub トピック メッセージの保持
重大度:高
タグ: 信頼性、データ保護、Pub/Sub、CoNaアセット:pubsub.googleapis.com/Topic詳細 Pub/Sub トピックにメッセージ保持期間が構成されていることを確認します。メッセージ保持により、メッセージが指定された期間保持されるため、サブスクライバーが一時的に利用できない場合や履歴の再生の場合でも、可用性が保証されます。 -
Pub/Sub トピック メッセージの Cloud Storage ポリシー
重大度:メディア
タグ: 信頼性、セキュリティ、Pub/Sub、データ所在地、コンプライアンス、CoNaアセット:pubsub.googleapis.com/Topic詳細 Pub/Sub トピックが、メッセージの永続性を特定のリージョンに制限するメッセージ ストレージ ポリシーで構成されていることを確認します。メッセージの保存を認定リージョンに制限することで、コンプライアンス違反を防ぎ、データ所在地の要件を確実に遵守できます。 -
Pub/Sub トピック スキーマ
重大度:メディア
タグ: PubSub、メッセージング、スキーマ、データガバナンス、信頼性アセット:pubsub.googleapis.com/Topic詳細 Pub/Sub トピックにスキーマが構成されているかどうかを確認します。スキーマを適用すると、データ品質が確保され、形式が正しくないメッセージによってダウンストリームのコンシューマーが中断されるのを防ぐことができます。
Google Cloud のベスト プラクティス - Cloud Router(6 件の結果)
-
Compute ルーターがすべてのサブネットをアドバタイズする
重大度:メディア
タグ: 信頼性、ネットワーク、Cloud Router、ルーティングアセット:compute.googleapis.com/Router詳細 Cloud Router がすべてのサブネットをアドバタイズするように構成されていることを確認します(DEFAULT アドバタイズ モードまたは ALL_SUBNETS グループの CUSTOM モードを使用)。これにより、新しいサブネットがオンプレミス ネットワークに自動的にアドバタイズされ、接続のギャップを防ぐことができます。 -
コンピューティング ルーターの BFD が有効になっている
重大度:高
タグ: 信頼性、ネットワーク、BGP、BFD、高可用性アセット:compute.googleapis.com/Router詳細 Cloud Router のすべての BGP ピアで Bidirectional Forwarding Detection(BFD)が有効になっていることを確認します。BFD は、1 秒未満のリンク障害検出を提供し、高速な BGP フェイルオーバーと高可用性を実現します。 -
コンピューティング ルーターの BGP キープアライブ
重大度:メディア
タグ: 信頼性、ネットワーク、BGP、キープアライブ、高可用性アセット:compute.googleapis.com/Router詳細 Cloud Router で BGP キープアライブ タイマーが 20 秒に設定されていることを確認します。20 秒のキープアライブ間隔により、ピアリング障害をタイムリーに検出し、BGP コンバージェンスを予測できます。 -
コンピューティング ルーターの BGP ピアの冗長性
重大度:高
タグ: 信頼性、ネットワーク、Cloud Router、BGP、冗長性アセット:compute.googleapis.com/Router詳細 Cloud Router に 2 つ以上の BGP ピアが構成されていることを確認します。冗長 BGP セッションにより、高可用性が確保され、メンテナンスやネットワーク障害時のルーティングの中断を防ぐことができます。 -
プロジェクトのマルチリージョン ルーター
重大度:高
タグ: 信頼性、ネットワーク、ルーター、高可用性、BCDRアセット:cloudresourcemanager_Project_RESOURCE_ROUTER詳細 プロジェクトに、少なくとも 2 つの異なるリージョンにデプロイされた Cloud Router があることを確認します。マルチリージョン Cloud Router のデプロイにより、ハイブリッド ネットワーキングの冗長性(VPN、Interconnect、NAT)が確保され、リージョン停止から保護されます。 -
プロジェクトのリージョン ルーターの冗長性
重大度:高
タグ: 信頼性、ネットワーク、Cloud Router、冗長性、高可用性アセット:cloudresourcemanager_Project_RESOURCE_ROUTER詳細 プロジェクトに Cloud Router がデプロイされているリージョンごとに、少なくとも 2 つの Cloud Router が構成されていることを確認します。リージョン ルーターの冗長性により、ハイブリッド接続(VPN/相互接続)の高可用性が確保され、単一障害点が回避されます。
Google Cloud のベスト プラクティス - Cloud Run(3 件の結果)
-
グローバル ロードバランサの Ingress を実行する
重大度:高
タグ: 信頼性、高可用性、ネットワーキング、Cloud Runアセット:run.googleapis.com/Service詳細 Cloud Run サービスが、内部ソースと Cloud Load Balancing からのトラフィックのみを受け入れるように構成されていることを確認します。この制限により、トラフィックはグローバル外部ロードバランサを通過します。これは、マルチリージョン アーキテクチャの高可用性、フォールト トレランス、最適化されたレイテンシを実現するための前提条件です。 -
サービス最小インスタンスを実行する
重大度:高
タグ: 信頼性、レイテンシ、サーバーレス、Cloud Runアセット:run.googleapis.com/Service詳細 Cloud Run サービスがゼロより大きい最小インスタンス数を構成していることを確認します。この構成は、レイテンシの影響を受けやすいアプリケーションでコールド スタートを防ぎ、即時可用性を維持するために重要です。この問題は、autoscaling.knative.dev/minScale アノテーションがない(デフォルトで 0 に設定されている)か、明示的に 0 に設定されている場合に発生します。 -
VPC 下り(外向き)なしの Run サービス
重大度:メディア
タグ: CloudRun、サーバーレス、VPC、ネットワーキング、セキュリティ、下り(外向き)、CSPR、CoNa、MVSPアセット:run.googleapis.com/Service詳細 Cloud Run サービスが下り(外向き)トラフィックにサーバーレス VPC アクセスを使用するように構成されているかどうかを確認します。VPC コネクタ経由で下り(外向き)トラフィックをルーティングすると、Cloud Run サービスが内部リソースに安全にアクセスできます。また、静的なアウトバウンド IP のために Cloud NAT 経由でトラフィックをルーティングするために使用することもできます。run.googleapis.com/vpc-access-connector アノテーションがない場合、違反が発生します。
Google Cloud ベスト プラクティス - Cloud SQL(35 件の結果)
-
Cloudsql バックアップ マルチリージョン
重大度:メディア
タグ: 信頼性、バックアップアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL インスタンスのバックアップがマルチリージョン ストレージ用に構成されていることを確認します。デフォルトでは、バックアップはインスタンスと同じリージョンに保存されるため、リージョンの停止に対する保護は提供されません。マルチリージョン ストレージを構成すると、このようなイベントが発生した場合でもデータの可用性と事業継続性を確保できます。 -
Cloudsql インスタンスの CA 証明書が無効です
重大度:高
タグ: CloudSQL、セキュリティ、証明書、有効期限、信頼性、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL インスタンスの認証局(CA)証明書の有効期限ステータスを確認します。CA 証明書を定期的にローテーションし、有効期限が切れていないことを確認することは、重要なセキュリティのベスト プラクティスです。CA 証明書の有効期限が切れると、クライアントとデータベースの接続が中断され、アプリケーションのダウンタイムが発生する可能性があります。このルールでは、次の 2 つの重要な点を確認します。インスタンスに CA 証明書が存在する場合(SSL/TLS が構成されている可能性が高いことを示します。これは推奨されます)。2. 既存の CA 証明書の有効期限(expirationTime)が将来の日付である場合。CA 証明書が見つからない場合、または見つかった証明書の有効期限が切れている場合(expirationTime が過去の場合)に、違反が生成されます。このルールでは、現在の時刻(time.now_ns() で取得)を使用して有効期限のチェックを行います。比較のために、時刻はエポックからの秒数に変換されます。 -
Cloud SQL インスタンスの削除からの保護
重大度:高
タグ: データベース、セキュリティ、信頼性、データ保護、CSPR、CoNaアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL インスタンスで削除からの保護が有効になっていることを確認し、誤削除やデータ損失の可能性を防ぎます。settings.deletionProtectionEnabled が false に設定されているか、構成されていない場合、データベースは人為的ミスや自動化スクリプトによる即時削除に対して脆弱になります。 -
Cloudsql インスタンスのメンテナンスの時間枠
重大度:高
タグ: 信頼性、運用、メンテナンス、BCDRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL インスタンスにメンテナンスの時間枠が構成されていることを確認します。これにより、システムの更新がオフピーク時にスケジュールされ、ビジネスへの影響が最小限に抑えられ、予期しないダウンタイムを防ぐことができます。 -
Cloudsql インスタンスの PITR が無効
重大度:メディア
タグ: CloudSQL、インスタンス、バックアップ、PITR、復元、信頼性、データ保護、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL インスタンスでポイントインタイム リカバリ(PITR)が有効になっていることを確認します。PITR を使用すると、データベースを特定の時点に復元できるため、重要なデータ復元機能が提供されます。このルールは、backupConfiguration 内の pointInTimeRecoveryEnabled 設定を直接チェックします。pointInTimeRecoveryEnabled が false であるか存在しない場合、PITR が有効になっていないことを示します。 -
Cloudsql インスタンスの Cloud Storage の自動サイズ変更
重大度:メディア
タグ: CloudSQL、インスタンス、ストレージ、自動サイズ変更、信頼性、可用性、パフォーマンス、費用、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL インスタンスでストレージの自動サイズ変更が有効になっているかどうかを確認します。storageAutoResize を有効にすると、必要に応じてインスタンスのストレージ容量が自動的に増加し、ストレージ不足のエラーやダウンタイムを回避できます。自動サイズ変更を行わない場合、インスタンスのストレージ容量が不足すると、インスタンスが使用できなくなる可能性があります。このルールは、インスタンス構成内の storageAutoResize 設定の存在と値を確認します。storageAutoResize が false であるか存在しない場合、ストレージの自動サイズ変更が無効になっていることを示します。これにより、運用上の問題が発生する可能性があります。この機能を有効にすることは、データベースの信頼性と可用性を維持するために不可欠です。 -
Cloudsql mysql local infile が有効
重大度:メディア
タグ: CloudSQL、MySQL、インスタンス、セキュリティ、フラグ、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL for MySQL で local_infile を有効にすると、サーバーがファイル読み取りエクスプロイトにさらされる可能性があります。どうしても必要な場合を除き、無効にしてください。 -
Cloudsql mysql skip show database
重大度:メディア
タグ: CloudSQL、MySQL、インスタンス、セキュリティ、フラグ、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL for MySQL インスタンスで skip_show_database フラグが有効(オンに設定)になっていることを確認します。このフラグを有効にすると、SHOW DATABASES 権限のないユーザーは SHOW DATABASES コマンドを使用できなくなります。これにより、ユーザーがデータベース名を検出する機能を制限することでセキュリティが強化され、不正アクセスや情報漏洩のリスクが軽減されます。これは、隠ぺいによるセキュリティの一種です。 -
Cloudsql mysql スロークエリログが無効になっています
重大度:メディア
タグ: CloudSQL、MySQL、インスタンス、パフォーマンス、フラグ、パフォーマンス、トラブルシューティング、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL for MySQL インスタンスで slow_query_log データベース フラグが有効(オンに設定)になっているかどうかを確認します。このフラグを有効にすると、低速クエリログが有効になり、定義された実行時間のしきい値(long_query_time で制御)を超える SQL ステートメントが記録されます。スロークエリログは、パフォーマンス ボトルネックの特定、クエリの最適化、データベースのパフォーマンスの問題のトラブルシューティングに不可欠なツールです。このフラグを無効にすると、実行に時間のかかるクエリの問題を診断して解決することが難しくなります。 -
Cloudsql no auto backup
重大度:高
タグ: 信頼性、BCDR、データ保護、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL インスタンスで自動バックアップが有効になっていることを確認し、破損、削除、サービス障害が発生した場合に重要なデータを復元できるようにします。自動バックアップを無効にすると、ポイントインタイム リカバリを実行できなくなります。 -
Cloudsql パスワード ポリシーが有効になっていない
重大度:高
タグ: CloudSQL、インスタンス、セキュリティ、パスワード、信頼性、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL インスタンスでパスワード検証ポリシーが有効になっていることを確認します。セキュリティのベスト プラクティスとして、パスワード検証ポリシーを設定することを強くおすすめします。デフォルトに依存したり、パスワード検証を設定しないと、不正アクセスやデータ侵害のリスクが大幅に高まります。このルールは、パスワード検証がないかどうかを確認します。インスタンスでパスワード検証が適用されていない場合、セキュリティの脆弱性が存在する可能性があります。 -
Cloudsql pgsql ログ チェックポイント
重大度:メディア
タグ: CloudSQL、PostgreSQL、信頼性、パフォーマンス、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL for PostgreSQL インスタンスで log_checkpoints データベース フラグが有効(オンに設定)になっていることを確認します。チェックポイントは、トランザクション ログ シーケンス内の重要なポイントです。PostgreSQL は、すべてのダーティ データバッファをディスクに書き込み、制御ファイルを更新します。チェックポイントをロギングすると、データベースの復元時間のモニタリング、I/O 関連のパフォーマンス問題の診断、書き込みアクティビティの把握に役立つ貴重な情報が得られます。このフラグを無効にすると、トラブルシューティングと復元分析が妨げられる可能性があります。 -
Cloudsql pgsql 接続ログ出力が無効
重大度:メディア
タグ: CloudSQL、PostgreSQL、インスタンス、ロギング、フラグ、セキュリティ、トラブルシューティング、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL for PostgreSQL インスタンスで log_connections データベース フラグが有効になっている(オンに設定されている)かどうかを確認します。有効にすると、このフラグは、ユーザー名やクライアント IP アドレスなど、データベース サーバーへの接続試行が成功するたびにログに記録します。この情報は、セキュリティ監査、データベース アクセスの追跡、接続関連の問題のトラブルシューティングに不可欠です。これは、セッションの終了を記録する log_disconnections フラグを補完するものです。このルールは、接続ロギングが無効になっているインスタンスにフラグを設定します。 -
Cloudsql pgsql 切断ログが無効
重大度:メディア
タグ: CloudSQL、PostgreSQL、インスタンス、ロギング、フラグ、セキュリティ、トラブルシューティング、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL for PostgreSQL インスタンスで log_disconnections データベース フラグが有効(オンに設定)になっているかどうかを確認します。このフラグを有効にすると、セッション継続時間など、各クライアント セッションの終了がログに記録されます。この情報は、監査、セキュリティ分析(異常な接続パターンの検出など)、接続関連の問題のトラブルシューティングに役立ちます。これは、接続の開始をログに記録する log_connections フラグを補完するものです。このルールは、切断ロギングが無効になっているインスタンスを検出します。 -
Cloudsql pgsql ログエラーの詳細度
重大度:メディア
タグ: CloudSQL、PostgreSQL、インスタンス、ロギング、フラグ、トラブルシューティング、デバッグ、信頼性、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL for PostgreSQL インスタンスの log_error_verbosity データベース フラグが、デフォルトまたは詳細に設定されていることを確認します。このフラグは、サーバーログに書き込まれるエラー メッセージに含まれる詳細情報の量を制御します。デフォルトまたは詳細に設定すると、簡潔な設定よりもトラブルシューティングとデバッグに役立つ情報が多く提供されます。簡潔な設定では、詳細が最小限に抑えられます。詳細なエラーログは、データベースの問題の根本原因を診断するうえで非常に役立ちます。 -
Cloudsql pgsql ログのホスト名
重大度:メディア
タグ: CloudSQL、PostgreSQL、インスタンス、ロギング、トラブルシューティング、セキュリティ、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL for PostgreSQL インスタンスで log_hostname データベース フラグが有効(オンに設定)になっていることを確認します。このフラグを有効にすると、接続しているクライアントの IP アドレスに加えてホスト名もログに記録されます。ホスト名をロギングすると、トラブルシューティング、セキュリティ監査、接続元の特定に役立ちます。これは、IP アドレスが頻繁に変更される環境(DHCP など)や、複数のクライアントが同じ IP アドレスから接続する環境(プロキシや NAT など)で特に役立ちます。ただし、これを有効にすると、ホスト名が原因でパフォーマンスのオーバーヘッドがわずかに発生する可能性があります。 -
Cloudsql pgsql ログロック待機
重大度:メディア
タグ: CloudSQL、パフォーマンス、信頼性、PostgreSQL、インスタンス、ロギング、フラグ、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL for PostgreSQL インスタンスで log_lock_waits データベース フラグが有効(オンに設定)になっていることを確認します。このフラグを有効にすると、ロックの長時間待機がログに記録されます。これは、データベース内のパフォーマンスのボトルネックや同時実行の問題を示すことがよくあります。管理者は、これらのログをモニタリングすることで、クエリの遅延やアプリケーションのパフォーマンスの問題の根本原因を特定して対処できます。この事前対応型のアプローチは、データベースの健全性と応答性を維持するのに役立ちます。 -
Cloudsql pgsql ログの最小期間が無効
重大度:メディア
タグ: CloudSQL、PostgreSQL、インスタンス、ロギング、フラグ、パフォーマンス、トラブルシューティング、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL for PostgreSQL インスタンスで log_min_duration_statement データベース フラグが 1(無効)に設定されているかどうかを確認します。このフラグは、ステートメントがログに記録されるまでに必要な最小実行時間(ミリ秒単位)を制御します。1 に設定すると、ステートメントの所要時間のロギングが無効になり、パフォーマンスのモニタリングとトラブルシューティングが妨げられます。一般的には、ログが過剰にならないように、特定のしきい値(2 秒の場合は 2,000 など)を設定して、遅いクエリをキャプチャすることをおすすめします。このルールは、期間ベースのステートメント ロギングが無効になっているインスタンスにフラグを設定します。 -
Cloudsql pgsql ログの最小エラーが高すぎる
重大度:メディア
タグ: CloudSQL、PostgreSQL、インスタンス、ロギング、フラグ、トラブルシューティング、セキュリティ、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL for PostgreSQL インスタンスの log_min_error_statement データベース フラグが error、log、fatal、panic に設定されているかどうかを確認します。このフラグは、エラーとしてログに記録される SQL ステートメントの重大度レベルを制御します。error またはより厳しいレベル(log、fatal、panic)に設定すると、エラーの原因となるすべてのステートメントがログに記録されるため、トラブルシューティング、監査、セキュリティ分析に不可欠です。エラーよりも厳しくない設定(警告、通知など)では、すべてのエラー条件をキャプチャできない可能性があり、問題の診断と解決が難しくなることがあります。このルールは、エラーよりも厳格でない設定のインスタンスにフラグを付けます。 -
Cloudsql pgsql log min messages non default
重大度:メディア
タグ: CloudSQL、PostgreSQL、インスタンス、ロギング、フラグ、ロギング、トラブルシューティング、信頼性、CSPR、CoNaアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL for PostgreSQL インスタンスの log_min_messages データベース フラグがデフォルト値(警告)に設定されているかどうかを確認します。このフラグは、サーバーログに書き込まれるメッセージの重大度レベルを制御します。通常、デフォルト(警告)で十分ですが、特定の運用ニーズと必要なロギングの詳細レベルに基づいて、この設定を調整することをおすすめします。詳細レベルを上げる(notice、info、debug など)と、トラブルシューティングに役立つ情報が増えます。詳細レベルを下げる(error、log、fatal、panic など)と、ログの量を減らすことができます。このルールは、設定がデフォルトでないインスタンスにフラグを設定します(警告)。デフォルトを適用するか、逸脱を許可するかはポリシーに関する決定です。 -
Cloudsql pgsql ログ ステートメント
重大度:メディア
タグ: CloudSQL、PostgreSQL、インスタンス、ロギング、フラグ、トラブルシューティング、パフォーマンス、セキュリティ、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL for PostgreSQL インスタンスの log_statement データベース フラグが none 以外の値に構成されていることを確認します。log_statement フラグは、ログに記録される SQL ステートメントを制御します。SQL ステートメントの適切なロギングは、監査、セキュリティ分析、パフォーマンスのトラブルシューティング、デバッグに不可欠です。ddl、mod、all などの値(ニーズに応じて)に設定すると、データベース アクティビティに関する貴重な分析情報が得られます。設定を [なし] にすると、ステートメントのロギングが完全に無効になり、これらの重要な機能が妨げられます。 -
Cloudsql pgsql ログの一時ファイル
重大度:メディア
タグ: CloudSQL、PostgreSQL、インスタンス、ロギング、フラグ、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL for PostgreSQL インスタンスで log_temp_files データベース フラグが有効(ゼロ以外の値に設定)になっていることを確認します。このフラグは、一時ファイルの使用状況のロギングを制御します。0 以外の値に設定すると(ロギングが無効になります)、クエリによって作成された一時ファイルのサイズと数をモニタリングできます。一時ファイルの作成が過剰な場合は、非効率的なクエリ、work_mem 設定の調整不足、パフォーマンスのボトルネックの可能性を示している可能性があります。これらのログを分析すると、クエリのパフォーマンスとリソース使用率を最適化できます。値 0 はロギングを無効にし、正の値は KB 単位のしきい値を示します。 -
Cloudsql pgsql の最大接続数
重大度:メディア
タグ: CloudSQL、信頼性、パフォーマンス、SQL、PostgreSQL、インスタンス、接続、フラグ、CSPRアセット:sqladmin.googleapis.com/Instance詳細 max_connections データベース フラグが Cloud SQL for PostgreSQL インスタンス用に明示的に構成されていることを確認します。max_connections に適切な値を設定することは、リソース管理と接続の枯渇を防ぐために重要です。上限が定義されていないと、接続リクエストの急増によってデータベースが過負荷になり、パフォーマンスの低下やサービス拒否攻撃につながる可能性があります。最適な値は、インスタンス サイズとワークロードによって異なります。 -
Cloudsql pgsql pgaudit が無効
重大度:メディア
タグ: CloudSQL、PostgreSQL、インスタンス、監査、フラグ、セキュリティ、監査、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL for PostgreSQL インスタンスで cloudsql.enable_pgaudit フラグが有効(オンに設定)になっているかどうかを確認します。このフラグにより、詳細なセッションとオブジェクトの監査ロギング機能を提供する pgaudit 拡張機能が有効になります。pgaudit を使用すると、SELECT、INSERT、UPDATE、DELETE などの特定のデータベース アクティビティを追跡し、ユーザー、ロール、オブジェクトに基づいてきめ細かい監査ルールを構成できます。これは、セキュリティ監査、コンプライアンス、フォレンジック分析に不可欠です。 -
Cloudsql 公開アクセス
重大度:高
タグ: CloudSQL、インスタンス、セキュリティ、ネットワーキング、CSPR、MVSPアセット:sqladmin.googleapis.com/Instance詳細 承認済みネットワーク内の任意の IP アドレス(0.0.0.0/0)からの接続を許可するように構成されている Cloud SQL インスタンスを検出します。データベース インスタンスを公共インターネットに公開することは重大なセキュリティ リスクであり、絶対に必要で、細心の注意を払う場合を除き、避けるべきです。一般公開すると攻撃対象領域が大幅に拡大し、インスタンスが不正アクセス、ブルート フォース攻撃、データ侵害に対して脆弱になります。アクセスは、特定の既知の IP アドレスまたは範囲に制限する必要があります。 -
Cloudsql で SSL が必要
重大度:高
タグ: CloudSQL、インスタンス、セキュリティ、SSL、CSPRアセット:sqladmin.googleapis.com/Instance詳細 この Cloud SQL インスタンスに接続するすべてのクライアントで SSL/TLS 接続の使用を強制します。SSL/TLS を必須にすると、転送中のデータが暗号化され、盗聴や中間者攻撃から保護されます。これは、機密情報を扱うデータベースにとって重要なセキュリティのベスト プラクティスです。SSL/TLS を使用しない場合、データはプレーン テキストで送信されます。 -
Cloud SQL の root パスワードが設定されていません
重大度:高
タグ: CloudSQL、インスタンス、セキュリティ、パスワード、信頼性、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL インスタンスに root パスワードが設定されているかどうかを確認します。セキュリティのベスト プラクティスとして、すべての Cloud SQL インスタンスに強力で一意の root パスワードを設定する必要があります。このルールは、インスタンス構成内の rootPassword フィールドを直接チェックします。rootPassword フィールドが空または欠落している場合は、重大なセキュリティの脆弱性を示します。これは、パスワードなしで、またはデフォルトのパスワードでインスタンスにアクセスできることを意味します。 -
Cloudsql サーバーの包含データベース認証が有効になっている
重大度:メディア
タグ: CloudSQL、SQL Server、インスタンス、セキュリティ、認証、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL for SQL Server インスタンスで包含データベース認証が有効になっているかどうかを確認します。包含データベースでは、インスタンス(サーバー)レベルだけでなく、データベース レベルでも認証を行うことができます。これによりデータベースの移植性が簡素化されますが、慎重に管理しないとセキュリティ リスクが生じる可能性があります。包含データベースに対して認証されたユーザーは、インスタンス レベルのセキュリティ制御をバイパスする可能性があります。セキュリティへの影響を十分に理解し、特に必要とされない限り、包含データベース認証を無効にすることをおすすめします。 -
Cloudsql サーバーのデータベース間の所有権チェーン
重大度:メディア
タグ: CloudSQL、信頼性、SQL Server、インスタンス、セキュリティ、所有権のチェーン、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL for SQL Server インスタンスでクロスデータベース所有権チェーンが無効(オフに設定)になっていることを確認します。この設定を無効にすることは、セキュリティのベスト プラクティスとして非常に重要です。有効にすると、所有権の連鎖が適切に管理されていない場合、1 つのデータベースのユーザーが他のデータベースのオブジェクトに意図しないアクセス権を取得する可能性があります。これにより、権限昇格の脆弱性につながる可能性があります。 -
Cloudsql サーバーの外部スクリプトが有効
重大度:メディア
タグ: CloudSQL、SQL Server、インスタンス、セキュリティ、フラグ、セキュリティ、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL for SQL Server インスタンスで外部スクリプト対応フラグが有効になっているかどうかを確認します。このフラグは、SQL Server 環境内で外部スクリプト(R、Python など)を実行する機能を制御します。この機能は高度な分析や ML に役立ちますが、慎重に管理しないとセキュリティ リスクが生じる可能性があります。外部スクリプトは、システム リソースにアクセスしたり、悪意のあるコードを実行したりする可能性があります。この機能は、特に必要で、適切なセキュリティ対策が講じられている場合を除き、無効にすることをおすすめします。 -
Cloudsql サーバーのリモート アクセス
重大度:メディア
タグ: CloudSQL、SQL Server、インスタンス、セキュリティ、アクセス制御、信頼性、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL for SQL Server インスタンスでリモート アクセス データベース フラグが無効(オフに設定)になっていることを確認します。このフラグを無効にすると、リモート マシンの SQL Server クライアントが Dedicated Administrator Connection(DAC)を使用してこのインスタンスに接続できなくなります。DAC は強力なトラブルシューティング ツールですが、ローカル接続のみに制限することで、攻撃対象領域を大幅に削減できます。リモート アクセスの構成ミスや侵害は、データベースの不正な制御につながる可能性があります。 -
Cloudsql サーバー トレースフラグ 3625 が有効になっています
重大度:メディア
タグ: CloudSQL、SQL Server、インスタンス、セキュリティ、信頼性、セキュリティ、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL for SQL Server インスタンスでトレースフラグ 3625 が有効になっているかどうかを確認します。トレースフラグ 3625 は、エラー メッセージで sysadmin 以外のユーザーに返される情報の量を制限し、データベースの構造や構成に関する機密情報をマスクする可能性があります。このトレースフラグは、セキュリティ コンテキストによっては有用ですが、トラブルシューティングのために詳細なエラー情報を取得できるように、開発環境やテスト環境では無効にされることがよくあります。このルールは、トレースフラグ 3625 が有効になっているインスタンスにフラグを設定します。このフラグの影響と、セキュリティと運用のニーズに合致するかどうかを理解することが重要です。 -
Cloudsql サーバーのユーザー接続数無制限
重大度:メディア
タグ: CloudSQL、SQL Server、インスタンス、接続、フラグ、パフォーマンス、信頼性、CSPRアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL for SQL Server インスタンスでユーザー接続データベース フラグが 0(無制限)に設定されているかどうかを確認します。ユーザー接続を 0 に設定すると、同時ユーザー接続数が無制限になり、リソースの枯渇、パフォーマンスの低下、サービス拒否が発生する可能性があります。リソースの競合を回避し、データベースの安定性を維持するために、インスタンス サイズと想定されるワークロードに基づいて、ユーザー接続に特定の妥当な上限を構成することをおすすめします。このルールは、接続が無制限のインスタンスにフラグを設定します。 -
Cloudsql サーバー ユーザー オプションが設定されている
重大度:メディア
タグ: CloudSQL、SQL Server、インスタンス、構成、フラグ、信頼性、CSPR、CoNaアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL for SQL Server インスタンスでユーザー オプション データベース フラグが構成されているかどうかを確認します。ユーザー オプション フラグは、すべてのユーザーのクエリ処理動作のサーバー全体のデフォルト設定を指定します。一般に、グローバル ユーザー オプションの設定は避け、個々のユーザーまたはアプリケーションが必要に応じてセッションレベルの設定を構成できるようにすることをおすすめします。グローバル ユーザー オプションに依存すると、アプリケーションごとに異なる設定が必要な場合に、予期しない動作や互換性の問題が発生する可能性があります。このルールは、ユーザー オプションが設定されているインスタンス(デフォルトではなく、未構成の状態。通常は 0 または空の文字列で表されます)にフラグを設定します。 -
Cloudsql ゾーン インスタンス フェイルオーバー レプリカ
重大度:高
タグ: CloudSQL、インスタンス、信頼性、可用性、HA、ゾーン、フェイルオーバー、CSPR、CoNaアセット:sqladmin.googleapis.com/Instance詳細 Cloud SQL インスタンスが高可用性(HA)用に構成されているかどうかを確認します。このルールは、ゾーン インスタンス(非リージョン)に焦点を当て、フェイルオーバー レプリカが使用可能かどうかを確認します。ゾーン インスタンスの場合、復元性を確保するにはフェイルオーバー レプリカが不可欠です。ゾーン インスタンスの failoverReplicaAvailable が false の場合、インスタンスは単一障害点であり、そのゾーン内の停止に対して脆弱であることを意味します。フェイルオーバー レプリカのないゾーン インスタンスは、高可用性の要件を満たしていません。これは、データベースの信頼性と稼働時間に直接影響するため、重大度の高い問題と見なされます。
Google Cloud のベスト プラクティス - Cloud Spanner(6 件の結果)
-
Spanner データベース バックアップの経過時間
重大度:メディア
タグ: Spanner、バックアップ、セキュリティ、CSPRアセット:spanner.googleapis.com/Backup詳細 Cloud Spanner バックアップが最小保持期間よりも古いことを確認します。 -
Spanner データベース(CMEK なし)
重大度:高
タグ: Spanner、セキュリティ、暗号化、CMEK、CSPR、MVSPアセット:spanner.googleapis.com/Database詳細 Cloud Spanner データベースが Google マネージド鍵ではなく、顧客管理の暗号鍵(CMEK)を使用して暗号化されていることを確認します。 -
Spanner データベースの PITR が有効になっている
重大度:高
タグ: 信頼性、データベース、バックアップ、復元、BCDRアセット:spanner.googleapis.com/Database詳細 バージョンの保持期間がデフォルト以外の期間に設定されていることを確認して、Spanner データベースにポイントインタイム リカバリ(PITR)が構成されていることを確認します。 -
Spanner データベースの削除保護が無効になっています
重大度:高
タグ: セキュリティ、信頼性、データ保護、CSPRアセット:spanner.googleapis.com/Database詳細 Cloud Spanner データベースで削除保護を適用し、不可逆的なデータ損失や重大なサービスの中断につながる可能性のある誤った削除から保護します。このルールは、enableDropProtection フラグがないか、明示的に false に設定されているかどうかを確認します。この場合、データベースが意図しない削除に対して脆弱になります。 -
Spanner インスタンスの容量が不足している
重大度:高
タグ: 信頼性、パフォーマンス、容量管理、CSPRアセット:spanner.googleapis.com/Instance詳細 Cloud Spanner インスタンスに少なくとも 1 つのノードまたは 1, 000 個の処理ユニットがプロビジョニングされていることを確認します。これにより、本番環境のワークロードに十分な容量が確保され、レイテンシとスロットリングが防止されます。容量が少ないインスタンスは、トラフィックの急増時に問題が発生し、アプリケーションの信頼性に影響する可能性があります。 -
Spanner インスタンスのマルチリージョン
重大度:高
タグ: 信頼性、可用性、BCDR、CSPRアセット:spanner.googleapis.com/Instance詳細 Cloud Spanner インスタンスがマルチリージョン インスタンス構成で構成されていることを確認し、99.999% の可用性とリージョン停止に対する高い復元力を確保します。単一リージョン構成で構成されたインスタンス(構成設定のリージョン プレフィックスで識別)は、この可用性標準を満たしていません。
Google Cloud のベスト プラクティス - Cloud Storage(20 件の結果)
-
Cloud Storage バケットの削除(復元可能)ポリシーが有効になっている
重大度:高
タグ: 信頼性、ストレージ、バックアップ、データ保護アセット:storage.googleapis.com/Bucket詳細 Google Cloud Storage バケットで削除(復元可能)ポリシーが有効になっていることを確認し、オブジェクトが誤って削除されたり、悪意を持って削除されたりした場合に復元できるようにします。 -
Cloud Storage バケットのターボ レプリケーション
重大度:メディア
タグ: 信頼性、ストレージ、レプリケーション、障害復旧、BCDRアセット:storage.googleapis.com/Bucket詳細 GCS デュアルリージョン バケットでターボ レプリケーションが有効になっていることを確認し、Google Cloud SLA に基づいて 15 分の RPO を保証します。 -
Cloud Storage バケットの未完了のマルチパート アップロードを中止する
重大度:低
タグ: CloudStorage、Lifecycle、CostOptimizationアセット:storage.googleapis.com/Bucket詳細 Cloud Storage バケットに、不完全なマルチパート アップロードを中止するように構成されたライフサイクル ルールがあるかどうかを確認します。アップロードが完了していない場合、クリーンアップしないとストレージ容量が消費され、コストが無限に発生します。 -
Cloud Storage バケットの CMEK ローテーション
重大度:高
アセット:storage_Bucket_RESOURCE_RELATIONSHIP詳細 Cloud Storage バケットが、ローテーション期間が 90 日以下の顧客管理の暗号鍵(CMEK)で暗号化されていることを確認します。 -
Cloud Storage バケット デュアル マルチリージョン
重大度:メディア
タグ: Bucket、Availability、Resilience、DisasterRecoveryアセット:storage.googleapis.com/Bucket詳細 Cloud Storage バケットがデュアルリージョンまたはマルチリージョンのロケーション タイプで構成されていることを確認します。この構成では、複数の地理的位置にデータを分散することで、高可用性とデータ復元力を確保します。リージョン ロケーション タイプでは、データが単一リージョンの停止に対して脆弱になり、高可用性の要件を満たしません。 -
Cloud Storage バケットの空のライフサイクル
重大度:メディア
タグ: ストレージ、バケット、ライフサイクル、信頼性、費用、CSPR、CoNaアセット:storage.googleapis.com/Bucket詳細 ライフサイクル ルールが定義されているが、指定されたアクションが欠落している Cloud Storage バケットを特定します。アクションのないライフサイクル ルールは無効であり、目的を果たしません。ライフサイクル ルールは、削除やストレージ クラスの移行などのアクションを通じてオブジェクトのライフサイクルを管理するように設計されています。空のアクションは、修正が必要な構成エラーを示します。これは、設定が完了していないか、設定に誤字脱字があることを示している可能性があります。 -
Cloud Storage バケット gdpr
重大度:メディア
タグ: ストレージ、バケット、GDPR、コンプライアンス、ロケーション、EU、データ所在地、CSPRアセット:storage.googleapis.com/Bucket詳細 Google Cloud Storage バケットが欧州連合(EU)の地理的境界外にあるかどうかを確認します。GDPR や同様のデータ所在地規制の対象となる組織では、規制に準拠した場所にデータを保存することが重要です。このルールは、ロケーション フィールドが EU マルチリージョン(EU)または特定の EU リージョン(通常は EUROPE で始まる)に対応していないバケットを特定します。EU リージョン外にあるバケットは、コンプライアンスの審査が必要になる場合があります。 -
Cloud Storage バケットのロギングが有効になっている
重大度:メディア
タグ: ストレージ、バケット、ロギング、セキュリティ、監査、CSPR、CoNa、MVSPアセット:storage.googleapis.com/Bucket詳細 Cloud Storage バケットでロギングが有効になっているかどうかを確認します。アクセス ロギングは、バケットに対して行われたリクエストの詳細な記録を提供します。これは、セキュリティ監査とセンシティブ データへのアクセス モニタリングに重要です。 -
Cloud Storage バケットに分類ラベルがない
重大度:低
タグ: Storage、Bucket、Labels、DataGovernance、Classification、Security、CSPR、CoNaアセット:storage.googleapis.com/Bucket詳細 Cloud Storage バケットに「分類」ラベルが構成されていることを確認します。分類ラベル(公開、非公開、機密など)は、データ ガバナンスと適切なセキュリティ制御の適用に不可欠です。 -
Cloud Storage バケットにラベルがない
重大度:低
タグ: ストレージ、バケット、ラベル、組織、FinOps、CSPR、CoNaアセット:storage.googleapis.com/Bucket詳細 Cloud Storage バケットに、リソースの整理、費用の割り当て、ポリシーの適用用のラベルが適用されていることを確認します。 -
Cloud Storage バケットにオーナーラベルがない
重大度:低
タグ: Storage、Bucket、Labels、Owner、Security、CSPR、CoNaアセット:storage.googleapis.com/Bucket詳細 Cloud Storage バケットに「owner」ラベルが構成されていることを確認します。リソースに所有者のラベルを付けると、アカウンタビリティ、費用配分、リソース管理に役立ちます。 -
Cloud Storage バケットのマルチリージョン
重大度:高
タグ: 信頼性、ストレージ、マルチリージョン、高可用性、BCDRアセット:storage.googleapis.com/Bucket詳細 Cloud Storage バケットがマルチリージョンまたはデュアルリージョンのロケーションを使用するように構成されていることを確認します。これにより、可用性の最大化、データ冗長性、リージョン サービス停止に対する保護が確保されます。シングル リージョン バケットは、この高可用性の基準を満たしていません。 -
Cloud Storage バケットに CMEK がない
重大度:高
タグ: ストレージ、バケット、暗号化、CMEK、セキュリティ、CSPRアセット:storage.googleapis.com/Bucket詳細 Cloud Storage バケットが顧客管理の暗号鍵(CMEK)を使用して暗号化されているかどうかを確認します。CMEK を使用すると、Google 管理の暗号化よりもデータ暗号鍵をより細かく制御できます。CMEK を使用すると、ローテーション、アクセス制御、監査などの鍵のライフサイクルを Cloud KMS 内で管理できます。これは、暗号鍵を直接制御する必要がある規制遵守やセキュリティ強化の要件であることがよくあります。バケットで CMEK が使用されていない場合、デフォルトで Google 管理の暗号化が使用されます。 -
Cloud Storage バケットが一般公開されている
重大度:重大
タグ: セキュリティ、ストレージ、IAM、CSPR、CoNa、MVSPアセット:storage.googleapis.com/Bucket詳細 Cloud Storage バケットが一般公開されているかどうかを検出します。一般公開バケットでは、インターネット上のすべてのユーザーがデータを読み取りまたは書き込むことができるため、データ漏洩のリスクが非常に高くなります。 -
Cloud Storage バケットのバージョン管理でライフサイクル クリーンアップなし
重大度:メディア
タグ: CloudStorage、Storage、Bucket、Cost、Reliability、CSPR、CoNa、MVSPアセット:storage.googleapis.com/Bucket詳細 オブジェクトのバージョニングが有効になっている Cloud Storage バケットに、非現行バージョンをクリーンアップするライフサイクル ルールがあるかどうかを確認します。ライフサイクル ルールなしでバージョニングを有効にすると、古いバージョンが削除されないため、ストレージ コストが無限に増加する可能性があります。versioning.enabled が true で、ライフサイクル ルールに「削除」アクションと「daysSinceNoncurrentTime」条件が組み合わされていない場合、違反が発生します。 -
Cloud Storage バケットのバージョニングが無効になっている
重大度:メディア
タグ: ストレージ、バケット、バージョニング、信頼性、復元、CSPR、CoNaアセット:storage.googleapis.com/Bucket詳細 Cloud Storage バケットでオブジェクトのバージョニングが有効になっているかどうかを確認します。オブジェクトのバージョニングでは、オブジェクトが上書きまたは削除されたときに以前のバージョンが保持されるため、データの損失や破損に対する重要な保護手段となります。バージョニングを有効にすると、必要に応じてオブジェクトの以前のバージョンを復元できます。バージョニングを無効にすると、上書きと削除は元に戻せなくなります。 -
Cloud Storage 公開アクセスの防止
重大度:メディア
タグ: セキュリティ、ストレージ、コンプライアンス、CSPR、CoNa、MVSPアセット:storage.googleapis.com/Bucket詳細 Cloud Storage バケットで公開アクセス防止(PAP)が適用されているかどうかを確認します。PAP を有効にすると、IAM ポリシーまたは ACL を介してバケットが公開されるのを防ぎ、センシティブ データがインターネットに誤って公開されるのを防ぐことができます。 -
Cloud Storage の保持ポリシーがロックされていない
重大度:メディア
タグ: Storage、Bucket、Retention、Policy、Lock、Compliance、DataLoss、DataGovernance、CSPR、CoNaアセット:storage.googleapis.com/Bucket詳細 Google Cloud Storage バケットに保持ポリシーが構成されているかどうか、そのポリシーがロックされているかどうかを確認します。保持ポリシーは、バケット内のオブジェクトを保持する最小期間を指定します。保持ポリシーをロックすると、ポリシーが永続的かつ不変になり、ポリシーの誤った削除や悪意のある変更を防ぐことができます。このルールは、次の 2 つの条件をチェックします。バケットに保持ポリシー(retentionPolicy)が構成されていない場合。2. 保持ポリシーが構成されているが、ロックされていない場合(retentionPolicy.isLocked が false または欠落している場合)。これらの条件のいずれかが満たされると、ルールは違反を生成します。ロックされていない保持ポリシーがある場合や、ポリシーがまったくない場合は、データの損失や改ざんのリスクが高まる可能性があります。ロックされた保持ポリシーは、コンプライアンスとデータ ガバナンスにとって不可欠です。 -
Cloud Storage の保持ポリシーが未定義
重大度:メディア
タグ: Storage、Bucket、Retention、Policy、Lock、Compliance、DataLoss、DataGovernance、CSPR、CoNaアセット:storage.googleapis.com/Bucket詳細 Google Cloud Storage バケットに保持ポリシーが構成されているかどうか、そのポリシーがロックされているかどうかを確認します。保持ポリシーは、バケット内のオブジェクトを保持する最小期間を指定します。保持ポリシーをロックすると、ポリシーが永続的かつ不変になり、ポリシーの誤った削除や悪意のある変更を防ぐことができます。このルールは、次の 2 つの条件をチェックします。バケットに保持ポリシー(retentionPolicy)が構成されていない場合。2. 保持ポリシーが構成されているが、ロックされていない場合(retentionPolicy.isLocked が false または欠落している場合)。これらの条件のいずれかが満たされると、ルールは違反を生成します。ロックされていない保持ポリシーがある場合や、ポリシーがまったくない場合は、データの損失や改ざんのリスクが高まる可能性があります。ロックされた保持ポリシーは、コンプライアンスとデータ ガバナンスにとって不可欠です。 -
Cloud Storage の均一なバケット アクセス
重大度:メディア
タグ: ストレージ、バケット、セキュリティ、CSPRアセット:storage.googleapis.com/Bucket詳細 Cloud Storage バケットで均一バケットレベル アクセス(UBLA)が有効になっているかどうかを確認します。UBLA を有効にすると、個々のオブジェクト ACL を管理するのではなく、バケットレベルで IAM ロールを使用して権限を管理する、簡素化された一貫性のある方法が提供されます。一般に、セキュリティと管理性を向上させるために、この方法をおすすめします。UBLA では、IAM を使用してアクセスを制御するだけなので、権限の監査と理解が容易になります。UBLA を無効にすると、IAM とオブジェクト ACL の組み合わせに依存することになり、複雑で管理が難しくなる可能性があります。
Google Cloud のベスト プラクティス - Cloud VPN(4 件の結果)
-
Compute vpn tunnel bgp enabled
重大度:メディア
タグ: 信頼性、ネットワーク、VPN、BGP、ルーティングアセット:compute.googleapis.com/VpnTunnel詳細 Compute Engine VPN トンネルで BGP ルーティングが有効になっている(つまり、Cloud Router に関連付けられている)ことを確認します。VPN トンネルの静的ルーティングには動的フェイルオーバー機能がないため、高可用性の本番環境ワークロードにはおすすめしません。 -
Compute vpngateway ha
重大度:高
タグ: VPN、ネットワーキング、高可用性、信頼性アセット:compute.googleapis.com/TargetVpnGateway詳細 Cloud VPN ゲートウェイが、高可用性(HA)VPN ではなく、非推奨の Classic VPN(TargetVpnGateway)を使用しているかどうかを確認します。Classic VPN は 99.99% の SLA を提供していません。 -
プロジェクトのマルチリージョン vpngateways
重大度:高
タグ: 信頼性、ネットワーク、VPN、高可用性、BCDRアセット:cloudresourcemanager_Project_RESOURCE_VPNGATEWAY詳細 プロジェクトに、少なくとも 2 つの異なるリージョンにデプロイされた VPN ゲートウェイがあることを確認します。マルチリージョン VPN Gateway のデプロイにより、ハイブリッド ネットワーキングの冗長性が確保され、リージョンの停止から保護されます。 -
プロジェクトのリージョン vpntunnels
重大度:高
タグ: 信頼性、ネットワーク、VPN、高可用性、BCDRアセット:cloudresourcemanager_Project_RESOURCE_VPNTUNNEL詳細 プロジェクトに VPN トンネルがデプロイされている各リージョンに、少なくとも 2 つの VPN トンネルが構成されていることを確認します。リージョン VPN トンネルの冗長性により、99.99% の SLA 準拠、シームレスなフェイルオーバー、堅牢なハイブリッド接続が保証されます。
Google Cloud のベスト プラクティス - Composer(1 件の結果)
-
Composer 環境スケジューラ HA
重大度:高
タグ: 信頼性、高可用性、Composer、Airflow、CoNaアセット:composer.googleapis.com/Environment詳細 高可用性を確保するために、Cloud Composer 環境が少なくとも 2 つの Airflow スケジューラで構成されていることを確認します。単一のスケジューラで実行すると、障害やメンテナンス中にワークフローが中断するリスクがあります。
Google Cloud のベスト プラクティス - Compute Engine(95 件の結果)
-
オートスケーラーの最小レプリカ数(冗長)
重大度:高
タグ: 信頼性、コンピューティング、自動スケーリング、高可用性アセット:compute.googleapis.com/Autoscaler詳細 Compute Engine Autoscaler の minNumReplicas が 2 以上に構成されていることを検証し、スケールダウン イベント中に冗長インスタンスの可用性を確保します。 -
コンピューティング アドレスのネットワーク ティア
重大度:高
タグ: 信頼性、ネットワーク、NetworkTier、IPAddress、パフォーマンスアセット:compute.googleapis.com/Address詳細 外部 IP アドレスがプレミアム ネットワーク ティアを使用するように構成されていることを確認します。プレミアム ネットワーク ティアは、パブリック インターネットではなく Google のグローバル バックボーン ネットワークでトラフィックをルーティングするため、高可用性、ルーティング ホップの削減、優れたパフォーマンスが保証されます。 -
コンピューティングの自動ネットワークが有効
重大度:低
タグ: Compute、Network、VPC、AutoMode、Subnets、Networking、Configuration、CSPRアセット:compute.googleapis.com/Network詳細 Compute Engine VPC ネットワークで autoCreateSubnetworks 機能が有効になっているかどうかを確認します。自動モードの VPC ネットワークは、各 Google Cloud リージョンにサブネットを自動的に作成します。これは、目的のネットワーク セグメンテーションや IP アドレス管理戦略と一致しない可能性があります。カスタムモード VPC は設定が簡単ですが、よりきめ細かい制御が可能です。このルールは、autoCreateSubnetworks が明示的に true に設定されているネットワークを識別します。制御とセキュリティ ポスチャーを強化するために、カスタムモードの VPC ネットワークを使用することをおすすめします。 -
コンピューティング回避ターゲット プール
重大度:高
タグ: コンピューティング、ロード バランシング、レガシー、移行、信頼性、CSPR、CoNaアセット:compute.googleapis.com/TargetPool詳細 以前の Compute Engine ターゲット プールの使用状況を検出します。ターゲット プールは、最新のロード バランシング シナリオでは非推奨となり、優れたヘルスチェック、自動スケーリング、マルチリージョン機能を提供するバックエンド サービスが推奨されています。ターゲット プールが存在する場合は、アプリケーションの信頼性と機能のパリティを確保するために移行する必要があるレガシー構成を示します。 -
Compute バックエンド サービスのロギング
重大度:メディア
タグ: Compute、BackendService、Logging、Security、Auditing、Monitoring、LoadBalancing、CSPR、CoNa、MVSPアセット:compute.googleapis.com/BackendService詳細 Compute Engine バックエンド サービスでロギングが有効になっているかどうかを確認します。バックエンド サービスのロギングでは、ロードバランサで処理されたリクエストが記録されます。これにより、トラフィックのモニタリング、エラーのトラブルシューティング、セキュリティ分析、監査に不可欠な可視性が提供されます。このルールは、バックエンド サービスの構成内の logConfig フィールドを調べます。logConfig がない場合、または logConfig.enable がない場合、または false に設定されている場合は、違反が生成されます。 -
Compute バックエンド サービスにヘルスチェックがない
重大度:高
タグ: 信頼性、コンピューティング、ロード バランシング、CoNaアセット:compute.googleapis.com/BackendService詳細 ヘルスチェックが構成されていないロードバランサ バックエンド サービスを検出します。ヘルスチェックは、異常なインスタンスからトラフィックを転送してサービス停止を防ぐために重要です。 -
Compute be bucket cdn
重大度:低
タグ: コンピューティング、BackendBucket、CDN、パフォーマンス、キャッシュ保存、CSPRアセット:compute.googleapis.com/BackendBucket詳細 Compute Engine バックエンド バケットで Cloud CDN が有効になっているかどうかを確認します。Cloud CDN は、ユーザーの近くにコンテンツをキャッシュに保存することで、パフォーマンスを向上させ、配信元サーバーの負荷を軽減します。このルールは、バックエンド バケットの構成内の enableCDN フィールドを調べます。enableCDN が false または未設定の場合、Cloud CDN が有効になっていないことを示し、違反が生成されます。 -
コンピューティング バケット エッジ セキュリティ ポリシー
重大度:高
タグ: Compute、BackendBucket、Security、EdgeSecurityPolicy、CloudArmor、External、CSPRアセット:compute.googleapis.com/BackendBucket詳細 エッジ セキュリティ ポリシーが Compute Engine バックエンド バケットに関連付けられているかどうかを確認します。エッジ セキュリティ ポリシー(Cloud Armor の一部)は、グローバルに分散されたアプリケーションに DDoS 保護や WAF などの高度なセキュリティ機能を提供します。外部ロードバランサを介してコンテンツを配信するバックエンド バケットの場合、エッジ セキュリティ ポリシーを関連付けることはセキュリティのベスト プラクティスです。このルールは、バックエンド バケット構成内に edgeSecurityPolicy フィールドが存在するかどうかを確認します。edgeSecurityPolicy が欠落しているか null の場合、Edge セキュリティ ポリシーが関連付けられていないことを示し、違反が生成されます。 -
コンピューティングの接続ドレイン
重大度:メディア
タグ: Compute、BackendService、信頼性、可用性、ロード バランシングアセット:compute.googleapis.com/BackendService詳細 Compute Engine バックエンド サービスで接続ドレインが有効になっているかどうかを確認します。コネクション ドレインは、インスタンスが削除されたり、異常な状態になったりした場合に、既存の接続を指定された期間開いたままにすることで、ユーザーに対する中断を最小限に抑えます。このルールは、connectionDraining.drainingTimeoutSec が 0 より大きい値に設定されているかどうかを確認します。 -
Compute be regional service ext sec policy
重大度:高
タグ: Compute、RegionBackendService、Security、LoadBalancing、External、SecurityPolicy、CSPRアセット:compute.googleapis.com/RegionBackendService詳細 リージョン外部 Compute Engine バックエンド サービスにセキュリティ ポリシーが構成されているかどうかを確認します。外部ロードバランサの場合、脅威から保護するためのセキュリティ ポリシーが不可欠です。このルールは、次の 1. loadBalancingScheme をチェックします。バックエンド サービスが外部ロード バランシングに使用されていることを確認します。EXTERNAL と EXTERNAL_MANAGED の両方を確認します。2. securityPolicy: セキュリティ ポリシーが構成されているかどうかを確認します。バックエンド サービスは edgeSecurityPolicy ではなく securityPolicy を使用します。loadBalancingScheme が外部サービスを示し、securityPolicy が欠落しているか null の場合、違反が生成されます。 -
Compute be regional service insecure protocol http
重大度:メディア
タグ: Compute、RegionBackendService、Security、Protocol、Encryption、HTTP、TCP、HTTPS、CSPRアセット:compute.googleapis.com/RegionBackendService詳細 暗号化されていない HTTP または TCP プロトコルを使用するように Compute Engine バックエンド サービスが構成されているかどうかを確認します。バックエンド接続にプレーン HTTP または TCP を使用すると、内部ネットワークでセンシティブ データを含むアプリケーション トラフィックが公開される可能性があります。データの機密性と完全性を確保するため、HTTPS、SSL、HTTP/2 などのセキュアなプロトコルや、適切なプロキシ プロトコル(TCP_PROXY など)を使用することを強くおすすめします。このルールは、プロトコル フィールドが HTTP または TCP に設定されているバックエンド サービスにフラグを設定します。 -
Compute be regional service insecure protocol tcp
重大度:メディア
タグ: Compute、RegionBackendService、Security、Protocol、Encryption、HTTP、TCP、HTTPS、CSPRアセット:compute.googleapis.com/RegionBackendService詳細 暗号化されていない HTTP または TCP プロトコルを使用するように Compute Engine バックエンド サービスが構成されているかどうかを確認します。バックエンド接続にプレーン HTTP または TCP を使用すると、内部ネットワークでセンシティブ データを含むアプリケーション トラフィックが公開される可能性があります。データの機密性と完全性を確保するため、HTTPS、SSL、HTTP/2 などのセキュアなプロトコルや、適切なプロキシ プロトコル(TCP_PROXY など)を使用することを強くおすすめします。このルールは、プロトコル フィールドが HTTP または TCP に設定されているバックエンド サービスにフラグを設定します。 -
Compute be service cdn
重大度:低
タグ: Compute、BackendService、CDN、パフォーマンス、キャッシュ保存、CSPRアセット:compute.googleapis.com/BackendService詳細 Compute Engine バックエンド サービスで Cloud CDN が有効になっているかどうかを確認します。Cloud CDN は、ユーザーの近くにコンテンツをキャッシュに保存することで、パフォーマンスを向上させ、配信元サーバーの負荷を軽減します。このルールは、バックエンド サービス構成内の enableCDN フィールドを調べます。enableCDN が false または未設定の場合、Cloud CDN が有効になっていないことを示し、違反が生成されます。 -
Compute サービス拡張セキュリティ ポリシー
重大度:高
タグ: Compute、BackendService、Security、LoadBalancing、External、SecurityPolicy、CSPRアセット:compute.googleapis.com/BackendService詳細 外部の Compute Engine バックエンド サービスにセキュリティ ポリシーが構成されているかどうかを確認します。外部ロードバランサの場合、脅威から保護するためのセキュリティ ポリシーが不可欠です。このルールは、次の 1. loadBalancingScheme をチェックします。バックエンド サービスが外部ロード バランシングに使用されていることを確認します。EXTERNAL と EXTERNAL_MANAGED の両方を確認します。2. securityPolicy: セキュリティ ポリシーが構成されているかどうかを確認します。バックエンド サービスは edgeSecurityPolicy ではなく securityPolicy を使用します。loadBalancingScheme が外部サービスを示し、securityPolicy が欠落しているか null の場合、違反が生成されます。 -
Compute be service iap over http
重大度:高
タグ: Compute、BackendService、IAP、セキュリティ、暗号化、HTTP、HTTPS、CSPRアセット:compute.googleapis.com/BackendService詳細 暗号化されていない HTTP プロトコルを使用しているときに、Compute Engine バックエンド サービスで IdentityAware Proxy(IAP)が有効になっているかどうかを確認します。IAP を有効にすると、認証と認可が追加されますが、ロードバランサとバックエンド サービス間の接続でプレーン HTTP が使用されている場合、トラフィック(機密性の高いアプリケーション データやセッション情報を含む可能性のあるトラフィック)は内部ネットワークで暗号化されません。これはセキュリティ上のリスクとなります。このルールは、iap.enabled が true で、プロトコルが HTTP であるかどうかを確認します。エンドツーエンドの暗号化を確保するため、IAP が有効になっている場合は、バックエンド サービスに HTTPS を使用することを強くおすすめします。 -
Compute サービスが安全でないプロトコル を使用している
重大度:メディア
タグ: Compute、BackendService、Security、Protocol、Encryption、HTTP、TCP、HTTPS、CSPRアセット:compute.googleapis.com/BackendService詳細 暗号化されていない HTTP または TCP プロトコルを使用するように Compute Engine バックエンド サービスが構成されているかどうかを確認します。バックエンド接続にプレーン HTTP または TCP を使用すると、内部ネットワークでセンシティブ データを含むアプリケーション トラフィックが公開される可能性があります。データの機密性と完全性を確保するため、HTTPS、SSL、HTTP/2 などのセキュアなプロトコルや、適切なプロキシ プロトコル(TCP_PROXY など)を使用することを強くおすすめします。このルールは、プロトコル フィールドが HTTP または TCP に設定されているバックエンド サービスにフラグを設定します。 -
Compute Cloud Armor がアタッチされている
重大度:メディア
タグ: セキュリティ、コンピューティング、ネットワーク、Cloud Armor、コンプライアンス、CSPRアセット:compute_Instance_RESOURCE_7詳細 Cloud Armor が割り当てられていないパブリック IP を持つ Compute Engine VM インスタンスを検出します。 -
Compute のデフォルトのサービス アカウントが使用されている
重大度:メディア
タグ: コンピューティング、セキュリティ、サービス アカウント、セキュリティ、CSPRアセット:compute.googleapis.com/Instance詳細 デフォルトの Compute Engine サービス アカウントを使用している Compute Engine インスタンスを検出します。デフォルトのサービス アカウントは自動的に作成され、デフォルトで幅広い権限(編集者ロール)が付与されるため、最小権限の原則に違反します。セキュリティのベスト プラクティスとして、インスタンスごとに必要な最小限の権限を持つカスタム サービス アカウントを作成して使用することをおすすめします。デフォルトのサービス アカウントを使用すると、インスタンスが侵害された場合に不正アクセスと権限昇格のリスクが高まります。 -
Compute ディスクの CSEK が無効
重大度:メディア
タグ: コンピューティング、ディスク、暗号化、CSEK、セキュリティ、SHA256、CSPRアセット:compute.googleapis.com/Disk詳細 Compute Engine ディスクが顧客指定の暗号鍵(CSEK)を使用して暗号化されているかどうかを確認します。CSEK では、独自の暗号鍵を指定します。Google Cloud は、その鍵の SHA256 ハッシュで表される鍵を使用してデータを保護します。このルールは、diskEncryptionKey フィールドと、特にその中の sha256 フィールドを調べます。diskEncryptionKey が欠落している場合、または sha256 が欠落しているか、空か、null の場合は、CSEK が使用されていないことを示し、違反がトリガーされます。 -
コンピューティング ディスク データベース HDD
重大度:メディア
タグ: パフォーマンス、コンピューティング、ディスク、ストレージ、CoNaアセット:compute.googleapis.com/Disk詳細 データベースとして構成された VM インスタンスにアタッチされているタイプ「pd-standard」(HDD)の永続ディスクを検出します。データベースには高い IOPS と低いレイテンシが必要ですが、標準の HDD では実現できないため、パフォーマンスのボトルネックが発生します。 -
Compute ディスクにスナップショット スケジュールがない
重大度:メディア
タグ: 信頼性、コンピューティング、ディスク、バックアップ、CoNaアセット:compute.googleapis.com/Disk詳細 スナップショット スケジュール ポリシーが関連付けられていない Compute Engine 永続ディスクを検出します。スナップショット スケジュールは、ディスクデータのバックアップを自動化します。これは、障害復旧とデータ損失の防止に不可欠です。 -
コンピューティング ディスクのリージョン チェック
重大度:高
タグ: 信頼性、高可用性、コンピューティング、ディスク、ストレージアセット:compute.googleapis.com/Disk詳細 Compute Engine 永続ディスクがリージョン永続ディスクとして構成され、高可用性が提供され、ゾーンの停止から保護されていることを確認します。リージョン ディスクは、同じリージョン内の 2 つのゾーン間でデータを同期的に複製するため、特定のゾーンが使用できなくなってもアクセスを確保できます。このルールは、replicaZones フィールドに複数のゾーンがリストされているかどうかを確認します。 -
Compute ファイアウォールすべてのプロトコル インターネット
重大度:メディア
タグ: Network、Security、CSPR、CoNa、MVSPアセット:compute.googleapis.com/Firewall詳細 すべてのプロトコルでインターネット トラフィックを許可するファイアウォール ルールは、ネットワークの攻撃対象領域を大幅に拡大し、不正アクセス、サービスの中断、高額なセキュリティ インシデントのリスクを高めます。 -
Compute ファイアウォールのロギング
重大度:メディア
タグ: Compute、Firewall、VPC、Logging、Security、Auditing、Network、CSPR、CoNa、MVSPアセット:compute.googleapis.com/Firewall詳細 VPC ファイアウォール ルールでロギングが有効になっているかどうかを確認します。ファイアウォール ルール ロギングは、ルールに一致する接続を記録し、セキュリティ監査、ネットワーク接続のトラブルシューティング、トラフィック パターンの把握に役立つ貴重な分析情報を提供します。このルールは、ファイアウォール ルールの構成内の logConfig フィールドを調べます。logConfig がない場合、または logConfig.enable がない場合、または false に設定されている場合は、違反が生成されます。 -
インターネットに公開されているコンピューティング ファイアウォール管理ポート
重大度:高
タグ: Compute、Security、Network、Firewall、SSH、RDP、CSPR、CoNa、MVSPアセット:compute.googleapis.com/Firewall詳細 ファイアウォール ルールで無制限の公開アクセス(0.0.0.0/0 または -
Compute ファイアウォール ポリシーのすべてのプロトコル インターネット
重大度:メディア
タグ: Network、Security、CSPR、CoNa、MVSPアセット:compute.googleapis.com/FirewallPolicy詳細 このルールは、すべてのプロトコルで無制限のインターネット上り(内向き)を許可する制限が緩すぎるファイアウォール構成を特定し、ネットワークの攻撃対象領域を削減して不正アクセスから保護するのに役立ちます。 -
コンピューティング ファイアウォール ポリシーのロギング
重大度:メディア
タグ: Compute、FirewallPolicy、Logging、Security、Auditing、Network、CSPR、CoNa、MVSPアセット:compute.googleapis.com/FirewallPolicy詳細 Compute Engine ファイアウォール ポリシーに、ロギングが有効になっていない有効なルールが含まれているかどうかを確認します。ファイアウォール ロギングでは、ルールに一致する接続が記録されます。これは、監査とトラブルシューティングに不可欠です。このポリシーは、FirewallPolicy リソースに埋め込まれた rules 配列を反復処理します。ブール値フィールドが欠落している場合、デフォルトで false になることが多いため、ファイアウォール ポリシーに、disabled が true ではない(つまり、ルールが有効になっている)ルールが 1 つ以上含まれており、enableLogging が true ではない(つまり、ロギングが無効になっている)場合、違反が生成されます。優先度が最も高いルール(通常はデフォルトのルール)は除外されます。 -
インターネットに公開されている Compute ファイアウォール ポリシー管理ポート
重大度:高
タグ: Compute、Security、Network、Firewall、SSH、RDP、CSPR、CoNa、MVSPアセット:compute.googleapis.com/FirewallPolicy詳細 ファイアウォール ポリシーで無制限の公開アクセス(0.0.0.0/0 または -
コンピューティング ファイアウォール ポリシーのパブリック上り(内向き)
重大度:高
タグ: Compute、FirewallPolicy、Security、Network、PublicAccess、Ingress、CSPR、CoNa、MVSPアセット:compute.googleapis.com/FirewallPolicy詳細 Compute Engine ファイアウォール ポリシーに、任意の送信元 IP アドレス(IPv4 の場合は 0.0.0.0/0、IPv6 の場合は /0)からのトラフィックを許可する上り(内向き)ルールが含まれているかどうかを確認します。このポリシーは、FirewallPolicy リソースデータに埋め込まれたルール配列を反復処理します。公開上り(内向き)トラフィックを許可すると、意図しない場合は重大なセキュリティ リスクが生じる可能性があります。このようなルールが 1 つでも存在する場合、このルールはポリシー全体にフラグを設定します。 -
Compute ファイアウォール ポリシーの異常なプロトコル インターネット
重大度:メディア
タグ: Network、Security、CSPR、CoNa、MVSPアセット:compute.googleapis.com/FirewallPolicy詳細 異常なインターネット接続プロトコルを公開しているファイアウォール ルールを特定し、攻撃対象領域を事前に削減してセキュリティを強化し、コストのかかるシステム侵害を防ぎます。 -
コンピューティング ファイアウォール ポリシーの異常な TCP ポート(インターネット)
重大度:メディア
タグ: Network、Security、CSPR、CoNa、MVSPアセット:compute.googleapis.com/FirewallPolicy詳細 一般的に標的とされる TCP ポート(20、21、22、25、53、80、110、143、443 など)への無制限のパブリック インターネット アクセスを許可するファイアウォール ルールを特定することで、セキュリティを強化します。これにより、攻撃対象領域を事前に削減し、不正な悪用に対する防御を可能にします。 -
Compute ファイアウォール ポリシーの異常な UDP ポート インターネット
重大度:メディア
タグ: Network、Security、CSPR、CoNa、MVSPアセット:compute.googleapis.com/FirewallPolicy詳細 通常は TCP 関連のポートやその他の機密性の高い UDP ポートをインターネットに公開しているファイアウォール ポリシーを特定します。これにより、潜在的な構成ミスや不正使用を防ぎ、攻撃対象領域を縮小してサービスの信頼性を高めることができます。 -
Compute ファイアウォールがインターネットに公開されている
重大度:高
タグ: Compute、Security、Network、Firewall、CSPR、CoNa、MVSPアセット:compute.googleapis.com/Firewall詳細 一般公開されている Compute Engine ファイアウォール ルールを検出します。ファイアウォール ルールは、上り(内向き)ルールで任意の IP アドレス(IPv4 の場合は 0.0.0.0/0、IPv6 の場合は /0)からのトラフィックを許可する場合、または下り(外向き)ルールで任意の IP アドレスへのトラフィックを許可する場合に、一般公開されていると見なされます。一般公開されたファイアウォール ルールは、攻撃対象領域と不正アクセスのリスクを大幅に高めます。ファイアウォール ルールは、最小権限の原則に基づいて構成し、特定の信頼できる送信元 / 宛先との間で必要なトラフィックのみを許可する必要があります。このルールでは、範囲が空または null の場合を含め、送信元または宛先の範囲が過度に緩い上り(内向き)ルールと下り(外向き)ルールの両方がチェックされます。 -
Compute ファイアウォール異常なプロトコル インターネット
重大度:メディア
タグ: Network、Security、CSPR、CoNa、MVSPアセット:compute.googleapis.com/Firewall詳細 一般的でないネットワーク プロトコル(TCP、UDP、ICMP 以外)をインターネットに公開するアクティブな上り(内向き)ファイアウォール ルールを特定し、監視されていないサービスを介した潜在的な侵害を防ぐことで、攻撃対象領域を縮小します。 -
Compute ファイアウォールの異常な TCP ポート(インターネット)
重大度:メディア
タグ: Network、Security、CSPR、CoNa、MVSPアセット:compute.googleapis.com/Firewall詳細 潜在的に脆弱な TCP ポート 20、21、22、25、53、80、110、143、443、587、989、990、995、1194、3389 の厳選されたリストを公開アクセスに公開するファイアウォール ルールを特定して確認することで、システムのインターネット攻撃対象領域を縮小します。 -
Compute firewall unusual udp ports internet
重大度:メディア
タグ: Network、Security、CSPR、CoNa、MVSPアセット:compute.googleapis.com/Firewall詳細 このルールは、異常な UDP ポート 20、21、22、25、53、80、110、143、443、587、989、990、995、1194 を許可する一般公開されたファイアウォール ルールを特定することで、ネットワーク セキュリティを強化します。これにより、攻撃対象領域を最小限に抑え、信頼性やパフォーマンスに影響したり、予期しない費用が発生したりする可能性のあるサービス悪用を防ぐことができます。 -
ネットワーク タグを使用するコンピューティング ファイアウォール
重大度:メディア
タグ: コンピューティング、ネットワーク、ファイアウォール、タグ、セキュリティ、CSPRアセット:compute.googleapis.com/Firewall詳細 ネットワーク タグを使用する VPC ファイアウォール ルールにフラグを設定します。ネットワーク タグは、ファイアウォール ターゲットの IAM 管理セキュアタグよりも安全性が低くなります。 -
Compute google private access
重大度:メディア
タグ: Compute、サブネット、サブネットワーク、VPC、PrivateGoogleAccess、ネットワーキング、セキュリティ、CSPR、CoNaアセット:compute.googleapis.com/Subnetwork詳細 Compute Engine サブネットワークでプライベート Google アクセス(PGA)が無効になっているかどうかを確認します。PGA を使用すると、外部 IP アドレスのないサブネット内の VM インスタンスが Google の内部ネットワークを使用して Google API とサービスにアクセスできるようになり、セキュリティが強化され、下り(外向き)の費用が削減される可能性があります。PGA が無効になっている場合、外部 IP のない VM はこれらのサービスに直接アクセスできません。このルールは、Subnetwork 構成内の privateIpGoogleAccess フィールドを調べます。privateIpGoogleAccess が欠落しているか、false に設定されている場合、違反が生成されます。 -
Compute HTTP ロードバランサ
重大度:メディア
タグ: ネットワーク、セキュリティ、CSPRアセット:compute.googleapis.com/TargetHttpProxy詳細 このルールは、暗号化されていないデータを送信する HTTP ロードバランサを特定します。これにより、機密情報が漏洩し、顧客の信頼が損なわれ、コンプライアンス要件に違反する可能性が高くなります。安全でプライベートな信頼できる通信には HTTPS が不可欠です。 -
Compute イメージ(古い)は非推奨ではありません
重大度:メディア
タグ: コンピューティング、イメージ、ライフサイクル、FinOps、費用、CSPRアセット:compute.googleapis.com/Image詳細 90 日以上経過していて、非推奨状態ではない Compute Engine イメージを検出します。古い未使用のイメージが蓄積すると、ストレージ費用が増加し、古いソフトウェアや脆弱性が含まれている場合はセキュリティ リスクが生じる可能性があります。不要になった古いイメージは定期的に確認して、非推奨にするか削除することをおすすめします。このルールは、非推奨になっていない 90 日以上前のイメージにフラグを設定し、そのステータスの確認と削除の可能性を促します。 -
コンピューティング インスタンスの自動再起動
重大度:高
タグ: Compute、Reliability、Availability、HighAvailability、Resiliency、CSPR、CoNaアセット:compute.googleapis.com/Instance詳細 Compute Engine インスタンスで自動再起動機能が有効になっているかどうかを確認します。自動再起動により、ユーザーによる操作以外のイベント(ハードウェア障害など)によってインスタンスが終了した場合に、インスタンスが自動的に再起動され、高可用性が維持されます。 -
mig チェックのコンピューティング インスタンス
重大度:メディア
タグ: 信頼性、コンピューティング、高可用性、復元性アセット:compute.googleapis.com/Instance詳細 Compute VM インスタンスがマネージド インスタンス グループ(MIG)の一部であるかどうかを確認します。スタンドアロン VM はホスト障害に対する復元性がなく、自動修復機能もありません。 -
コンピューティング インスタンスのライブ マイグレーション
重大度:高
タグ: 信頼性、可用性、コンピューティング、メンテナンスアセット:compute.googleapis.com/Instance詳細 Compute Engine インスタンスがライブ マイグレーション用に構成されているかどうかを確認します。ライブ マイグレーションでは、インスタンスを別のホストに移動することで、ソフトウェアやハードウェアの更新などのホストシステムのイベント中もインスタンスの実行を継続します。MIGRATE に設定されていないインスタンス(TERMINATE に設定されているなど)は、メンテナンス中に停止され、アプリケーションのダウンタイムが発生する可能性があります。 -
コンピューティング インスタンスのデフォルト以外のサービス アカウント
重大度:メディア
タグ: コンピューティング、IAM、セキュリティ、CSPRアセット:compute.googleapis.com/Instance詳細 Compute Engine インスタンスがデフォルトのコンピューティング サービス アカウントを使用していないことを確認します。 -
Compute レガシー ネットワーク
重大度:低
タグ: Compute、Network、VPC、AutoMode、Subnets、Networking、Configuration、CSPRアセット:compute.googleapis.com/Network詳細 以前の Compute Engine VPC ネットワークを識別します。レガシー ネットワークにはサブネットのサポートがなく、単一のグローバル IP 範囲を使用し、最新の VPC 機能はサポートされていません。サブネットを有効にし、ネットワーク セグメンテーションを改善し、攻撃対象領域を縮小するには、カスタムモードの VPC ネットワークへの移行をおすすめします。 -
Compute マシンイメージの CMEK が無効
重大度:高
タグ: セキュリティ、暗号化、CMEK、コンピューティング、マシンイメージ、NIST-800-53-SC-28アセット:compute.googleapis.com/MachineImage詳細 Compute Engine マシンイメージが顧客管理の暗号鍵(CMEK)で暗号化され、保存時のイメージデータの保護に使用される暗号鍵を制御できるようにします。この構成は、厳格なコンプライアンス要件を満たし、データ セキュリティを強化するために不可欠です。machineImageEncryptionKey.kmsKeyName フィールドが指定されていないか空の場合、構成ミスが発生します。 -
Compute mig ヘルスチェックが無効
重大度:メディア
タグ: コンピューティング、セキュリティ、CSPRアセット:compute.googleapis.com/InstanceGroupManager詳細 自動修復ヘルスチェックが構成されていないマネージド インスタンス グループ(MIG)を特定します。ヘルスチェックの構成は、アプリケーション障害が発生した場合に VM を自動的に復元するための重要な運用上のベスト プラクティスです。 -
Compute mig リージョン チェック
重大度:高
タグ: Compute、Reliability、Availability、HighAvailability、MIGアセット:compute.googleapis.com/InstanceGroupManager詳細 Compute Engine マネージド インスタンス グループ(MIG)がゾーンとして構成されているかどうかを確認します。リージョン MIG は、リージョン内の複数のゾーンに VM インスタンスを分散し、単一ゾーンの障害からワークロードを保護するため、高可用性を実現するうえで推奨されます。このルールは、構成がリージョンではなく特定のゾーンに関連付けられている MIG を識別します。 -
欠落しているラベルを計算する
重大度:低
タグ: コンピューティング、VM、インスタンス、ラベル、組織、管理、FinOps、CSPRアセット:compute.googleapis.com/Instance詳細 リソースの整理、費用の割り当て、フィルタリング機能を強化するために、Compute Engine インスタンスにラベルが適用されていることを確認します。 -
Compute にリソースタグがありません
重大度:メディア
タグ: コンピューティング、VM、タグ、FinOps、組織、CSPR、CoNa、MVSPアセット:compute.googleapis.com/Instance詳細 一貫したガバナンス、ポリシーの適用、費用分析のために、Compute Engine インスタンスに params.resourceManagerTags フィールドを介して Resource Manager タグが適用されていることを確認します。 -
欠落しているタグを計算する
重大度:メディア
タグ: コンピューティング、ネットワーク、ファイアウォール、タグ、FinOps、CSPRアセット:compute.googleapis.com/Instance詳細 Compute Engine インスタンスにネットワーク タグが適用され、ファイアウォール ルールの効果的なターゲット設定とネットワーク セグメンテーションが実現されるようにします。 -
Compute NAT ログが無効
重大度:メディア
タグ: ネットワーク、ロギング、セキュリティアセット:compute.googleapis.com/Router詳細 Cloud NAT ロギングを有効にすると、迅速なトラブルシューティングとセキュリティ分析に不可欠なテレメトリーが提供され、ネットワークの信頼性と運用上の可視性が向上します。 -
Compute nat ログエラーのみ
重大度:メディア
タグ: ネットワーク、ロギング、セキュリティアセット:compute.googleapis.com/Router詳細 変換とエラーの両方で包括的な Cloud NAT ロギングを有効にすると、トラブルシューティング機能と運用上の可視性が大幅に向上します。エラーのみのロギングでは、ネットワークの信頼性とセキュリティ分析に不可欠な診断的インサイトが制限されるためです。 -
Compute NAT ルーターのロギング
重大度:メディア
タグ: Compute、Router、NAT、Logging、Monitoring、Security、Networking、CSPR、CoNa、MVSPアセット:compute.googleapis.com/Router詳細 Compute Engine Router の Cloud NAT 構成でロギングが無効になっているかどうかを確認します。Cloud NAT ロギングを使用すると、NAT 変換とエラーを可視化できます。これは、モニタリング、トラブルシューティング、セキュリティ分析に不可欠です。このルールは、ルーターに関連付けられているすべての NAT 構成(nats 配列)を反復処理します。logConfig.enable フィールドがないか、false に設定されている NAT 構成が見つかった場合、ルーターに対して違反が生成されます。 -
Compute neg zonal
重大度:メディア
タグ: 信頼性、新規ルール、CoNaアセット:compute.googleapis.com/NetworkEndpointGroup詳細 ゾーン ネットワーク エンドポイント グループ(NEG)の存在を確認します。ゾーン NEG はトラフィックを単一のアベイラビリティ ゾーンに制限するため、ゾーンの停止時に単一障害点が発生する可能性があります。このルールは、これらのリソースを特定して、その使用が意図的であり、より広範なマルチゾーンの高可用性戦略の一部であることを確認します。 -
コンピューティング ネットワークのサブネットの自動作成
重大度:メディア
タグ: ネットワーク、セキュリティアセット:compute.googleapis.com/Network詳細 自動作成されたサブネットワークを無効にすると、意図的なネットワーク設計を適用できます。これにより、各リージョンでデフォルトの安全でない可能性のあるサブネットが作成されるのを防ぎ、不要なリソース割り当てを回避して費用を最適化することで、セキュリティを強化できます。 -
コンピューティング ネットワークのデフォルト
重大度:メディア
タグ: Compute、Network、VPC、Default、Security、Networking、CSPRアセット:compute.googleapis.com/Network詳細 デフォルトの Compute Engine ネットワークの存在を確認します。デフォルト ネットワークは、新しいプロジェクトで自動的に作成され(無効にされていない場合)、制限の緩いファイアウォール ルール(allowinternal、allowrdp、allowssh など)が設定されています。初期設定には便利ですが、本番環境のワークロードにデフォルトのネットワークを使用することは、フラットな構造と広すぎるデフォルトの権限が原因で推奨されません。より制限の厳しい専用のファイアウォール ルールを使用して、カスタム VPC ネットワークを作成することをおすすめします。このルールは、default という名前のネットワークを識別します。 -
コンピューティング ネットワークのグローバル動的ルーティング
重大度:高
タグ: Network、Reliability、HighAvailability、HybridConnectivityアセット:compute.googleapis.com/Network詳細 VPC ネットワークがグローバル動的ルーティングで構成されているかどうかを確認します。グローバル動的ルーティングを使用すると、Cloud Router はすべてのリージョンからルートを学習してアドバタイズできるため、ハイブリッド環境でのクロスリージョン フェイルオーバーとネットワーク管理の簡素化が容易になります。このルールは、routingConfig.routingMode が GLOBAL に明示的に設定されていないネットワークを識別します。 -
パブリック IP なしの Compute
重大度:高
タグ: セキュリティ、コンピューティング、パブリック IP、コンプライアンス、CSPRアセット:compute.googleapis.com/Instance詳細 パブリック(外部)IP アドレスで構成された Compute Engine VM インスタンスを検出します。VM をインターネットに直接公開すると、不正アクセスやブルート フォース攻撃に対する脆弱性が高まります。パブリック アクセスが明示的に必要な場合を除き、VM はプライベート IP を使用し、Cloud NAT または Identity-Aware Proxy(IAP)を介してインターネットにアクセスする必要があります。 -
Compute プロジェクトのデフォルトのネットワーク階層プレミアム
重大度:メディア
タグ: 信頼性、ネットワーク、NetworkTierアセット:compute.googleapis.com/Project詳細 プロジェクトのデフォルトのネットワーク サービス ティアが PREMIUM に設定されていることを確認します。デフォルトで STANDARD ティアを使用すると、ネットワーク トラフィックのパフォーマンスと信頼性が低下する可能性があります。PREMIUM ティアは、最適なルーティングに Google のグローバル ネットワークを利用します。 -
Compute リージョン バックエンド サービスのロギング
重大度:メディア
タグ: Compute、RegionBackendService、Logging、Security、Auditing、Monitoring、LoadBalancing、CSPR、CoNa、MVSPアセット:compute.googleapis.com/RegionBackendService詳細 Compute Engine バックエンド サービスでロギングが有効になっているかどうかを確認します。バックエンド サービスのロギングでは、ロードバランサで処理されたリクエストが記録されます。これにより、トラフィックのモニタリング、エラーのトラブルシューティング、セキュリティ分析、監査に不可欠な可視性が提供されます。このルールは、バックエンド サービスの構成内の logConfig フィールドを調べます。logConfig がない場合、または logConfig.enable がない場合、または false に設定されている場合は、違反が生成されます。 -
Compute スナップショットの長期保持でスナップショットを保持する
重大度:メディア
タグ: Compute、Snapshots、Resource Policies、DataRetention、Reliability、FinOps、CSPR、CoNaアセット:compute.googleapis.com/ResourcePolicy詳細 保持期間が 365 日を超え、ソースディスクが削除された後も自動スナップショットを保持するように構成されている(onSourceDiskDelete が KEEP_AUTO_SNAPSHOTS に設定されている)Compute Engine スナップショット スケジュール(リソース ポリシー内)を検出します。保持期間を長く設定し、ソースディスクの削除後にスナップショットを保持することは、特定のシナリオでは有効な場合がありますが、この組み合わせではストレージ費用が大幅に増加し、必要以上にデータが保持される可能性があります。このルールは、データ保持ポリシーと費用最適化の目標に沿っていることを確認するために、このような構成にフラグを設定します。 -
Compute スナップショット(ゲスト フラッシュなし)
重大度:メディア
タグ: コンピューティング、スナップショット、リソース ポリシー、バックアップ、信頼性、CSPRアセット:compute.googleapis.com/ResourcePolicy詳細 アプリケーション整合性のあるスナップショットが有効になっていない(guestFlush が true に設定されていない)Compute Engine スナップショット スケジュール(リソース ポリシー内)を検出します。アプリケーション整合性スナップショットにより、スナップショット作成時のディスク上のデータが整合性のある状態になります。これは、信頼性の高いバックアップと復元に不可欠であり、特にデータベースなどのアプリケーションでは重要です。guestFlush がないと、スナップショットで一貫性のない状態のデータがキャプチャされ、データ破損や復元できないバックアップが発生する可能性があります。このルールは、アプリケーション整合性のないスナップショット スケジュールにフラグを設定します。 -
365 日以上前のコンピューティング スナップショット
重大度:メディア
タグ: コンピューティング、スナップショット、ライフサイクル、信頼性、FinOps、CSPRアセット:compute.googleapis.com/Snapshot詳細 365 日以上前の Compute Engine スナップショットを検出します。古いスナップショットは、かなりのストレージ容量を消費し、費用を増大させる可能性があります。一部のスナップショットは長期間保持する必要がありますが、不要になったスナップショットは定期的に確認して削除することをおすすめします。このルールは、365 日以上前のスナップショットにレビューのフラグを設定します。これにより、安全に削除またはアーカイブできるかどうかを判断できます。 -
Compute 単一テナント ng メンテナンス
重大度:高
タグ: Compute、NodeGroup、Availability、Isolation、SoleTenantアセット:compute.googleapis.com/NodeGroup詳細 単一テナント ノードグループが MIGRATE_WITHIN_NODE_GROUP メンテナンス ポリシーで構成されているかどうかを確認します。この設定により、ホストのメンテナンス中に VM が同じ専用グループ内の他のノードにライブ マイグレーションされ、物理的な分離と可用性が維持されます。メンテナンス ポリシーがない場合や、DEFAULT や RESTART_IN_PLACE などの別のモードに設定されている場合は、違反が発生します。 -
Compute SSL ロードバランサ
重大度:メディア
タグ: ネットワーク、セキュリティアセット:compute.googleapis.com/TargetSslProxy詳細 アプリケーション トラフィックが、以前の SSL プロキシ ロードバランサではなく、最新の HTTPS ロードバランサによって処理されるようにします。HTTPS ロードバランサを使用すると、URL マップ、Google マネージド証明書との統合、高度なセキュリティ制御などの機能を含むレイヤ 7 トラフィック管理が提供されます。これは、SSL ポリシーや Cloud Armor 統合などの機能によるセキュリティの強化、コンテンツ ベースのルーティングによるトラフィック管理の改善、証明書のライフサイクル管理の簡素化に役立ちます。これは、アプリケーション認識型のセキュリティ ルールとルーティング ルールのメリットを享受できる標準的なウェブ アプリケーションに特に役立ちます。ただし、トランスポート レイヤの暗号化に SSL を使用する特定の非 HTTP ワークロードには、SSL プロキシ ロードバランサが必要になる場合があります。 -
コンピューティング サブネットのフローログ
重大度:メディア
タグ: Compute、Subnet、VPC、FlowLogs、Networking、Security、CSPR、CoNaアセット:compute.googleapis.com/Subnetwork詳細 Compute Engine サブネットワークで VPC Flow Logs が有効になっているかどうかを確認します。VPC Flow Logs は、サブネット内の VM インスタンスによって送受信されるネットワーク フローのサンプルを記録します。これにより、ネットワーク モニタリング、フォレンジック、セキュリティ分析、リアルタイム トラブルシューティングに不可欠な可視性が提供されます。このルールは、Subnetwork 構成内の enableFlowLogs フィールドを調べます。enableFlowLogs が欠落しているか、false に設定されている場合、違反が生成されます。 -
Compute targethttpsproxy ssl
重大度:メディア
タグ: Compute、TargetHttpsProxy、SSL、TLS、セキュリティ、ポリシー、暗号化、ロード バランシング、CSPRアセット:compute.googleapis.com/TargetHttpsProxy詳細 Compute Engine TargetHttpsProxy リソースに SSL ポリシーが定義されているかどうかを確認します。SSL ポリシーは、プロキシがクライアントとネゴシエートする TLS 機能(TLS バージョンや暗号スイートなど)のセットを制御します。特定の SSL ポリシーを関連付けると、デフォルトよりも厳格なセキュリティ標準を適用できます。このルールは、TargetHttpsProxy 構成内の sslPolicy フィールドを調べます。sslPolicy が欠落しているか、null または空の場合、特定の SSL ポリシーが割り当てられていないことを示し、違反が生成されます。デフォルトの SSL 設定に依存すると、特定のセキュリティ要件やコンプライアンス要件を満たせない可能性があります。 -
Compute tcp ロードバランサ
重大度:メディア
タグ: ネットワーク、セキュリティアセット:compute.googleapis.com/TargetSslProxy詳細 SSL プロキシ ロードバランサの使用状況を検証し、セキュリティ、パフォーマンス、運用効率を向上させるために、ウェブ トラフィック用の HTTPS ロードバランサを推奨します。 -
Compute の未接続ディスク
重大度:低
タグ: CostOptimization、Compute、Disk、Storage、CoNaアセット:compute.googleapis.com/Disk詳細 VM インスタンスにアタッチされていない永続ディスクを検出します。アタッチされていないディスクは引き続き課金対象となり、不要なクラウド費用が発生します。 -
未使用の publicip アドレスを計算する
重大度:メディア
タグ: Compute、Address、IP、PublicIP、CostOptimization、Unused、Networking、CSPR、CoNaアセット:compute.googleapis.com/Address詳細 予約されているが、現在どのリソースでも使用されていない Compute Engine 外部 IP アドレスを確認します。予約済みで未使用のパブリック IP アドレスには費用が発生し、孤立したリソースや構成の見落としを示している可能性があります。このルールは、addressType が EXTERNAL でステータスが RESERVED のアドレスを特定します。不要な料金が発生しないように、未使用のアドレスをリソースに割り当てるか、解放することをおすすめします。 -
Compute VM の Confidential Computing が無効
重大度:メディア
タグ: コンピューティング、セキュリティ、Confidential Computing、CSPRアセット:compute.googleapis.com/Instance詳細 Compute Engine VM インスタンスで Confidential Computing が有効になっているかどうかを確認します。Confidential Computing は、ハードウェア ベースの暗号化を使用して、クラウド プロバイダからさえも使用中のデータを保護します。これにより、機密性の高いワークロードのセキュリティとプライバシーが強化されます。このルールは、Confidential Computing が有効になっていないインスタンスを検出します。Confidential Computing の有効化は、コンプライアンス要件を満たすため、または特定のセキュリティ ニーズを満たすために必要になることがあります。 -
Compute VM の削除からの保護が無効
重大度:メディア
タグ: コンピューティング、セキュリティ、削除保護、セキュリティ、信頼性、CSPR、CoNaアセット:compute.googleapis.com/Instance詳細 Compute Engine VM インスタンスで削除からの保護が有効になっているかどうかを確認します。削除からの保護により、重要な VM が誤って削除されるのを防ぐことができます。有効にすると、削除からの保護が明示的に無効にされていない限り、API、CLI、コンソールを介してインスタンスを削除しようとしても失敗します。これは、人為的なミスや悪意のある行為に対する重要な保護手段となります。このルールは、削除からの保護が有効になっていないインスタンスにフラグを設定します。 -
コンピューティング VM ディスクの CMEK
重大度:高
タグ: コンピューティング、セキュリティ、暗号化、CSPRアセット:compute.googleapis.com/Instance詳細 Compute Engine VM インスタンスにアタッチされているすべてのディスクが、顧客管理の暗号鍵(CMEK)を使用して暗号化されているかどうかを確認します。ディスクを暗号化すると、保存データが保護され、物理ストレージが侵害された場合にデータへの不正アクセスを防ぐことができます。CMEK を使用すると、鍵のローテーションやアクセス管理など、暗号鍵を制御できます。このルールは、アタッチされたディスクが CMEK で暗号化されていないインスタンスにフラグを設定します。 -
Compute VM の IP 転送が有効
重大度:メディア
タグ: コンピューティング、セキュリティ、ネットワーキング、CSPRアセット:compute.googleapis.com/Instance詳細 Compute Engine VM インスタンスで IP 転送が有効になっているかどうかを確認します。IP 転送を有効にすると、VM は異なるネットワーク間でトラフィックをルーティングできるようになり、ルーターとして機能します。この機能は、一部のユースケース(NAT ゲートウェイ、VPN サーバーなど)では必要ですが、明示的に必要な場合にのみ有効にする必要があります。IP 転送を必要としないインスタンスで IP 転送を有効にすると、攻撃対象領域が拡大し、ネットワーク セキュリティ制御をバイパスするために悪用される可能性があります。このルールは、IP 転送が有効になっているインスタンスにフラグを設定します。 -
Compute VM の整合性モニタリングなし
重大度:高
タグ: コンピューティング、セキュリティ、Shielded VM、CSPRアセット:compute.googleapis.com/Instance詳細 Compute Engine VM インスタンスで整合性モニタリングが有効になっているかどうかを確認します。Shielded VM は、VM インスタンスの検証可能な整合性を提供し、ルートキットやブートキットなどの高度な脅威に対する保護に役立ちます。整合性モニタリングを使用すると、インスタンスの起動時の整合性をモニタリングできます。vTPM は、仮想化されたトラステッド プラットフォーム モジュールを提供します。セキュアブートは、システムが正規のソフトウェアのみを実行するようにします。このルールは、これらの機能のいずれかが有効になっていないインスタンスにフラグを設定します。 -
Compute VM のセキュアブートなし
重大度:高
タグ: コンピューティング、セキュリティ、Shielded VM、CSPR、CoNaアセット:compute.googleapis.com/Instance詳細 Compute Engine VM インスタンスでセキュアブートが有効になっているかどうかを確認します。Shielded VM は、VM インスタンスの検証可能な整合性を提供し、ルートキットやブートキットなどの高度な脅威に対する保護に役立ちます。整合性モニタリングを使用すると、インスタンスの起動時の整合性をモニタリングできます。vTPM は、仮想化されたトラステッド プラットフォーム モジュールを提供します。セキュアブートは、システムが正規のソフトウェアのみを実行するようにします。このルールは、これらの機能のいずれかが有効になっていないインスタンスにフラグを設定します。 -
Compute VM no tpm
重大度:高
タグ: コンピューティング、セキュリティ、Shielded VM、CSPRアセット:compute.googleapis.com/Instance詳細 Compute Engine VM インスタンスで vTPM が有効になっているかどうかを確認します。Shielded VM は、VM インスタンスの検証可能な整合性を提供し、ルートキットやブートキットなどの高度な脅威に対する保護に役立ちます。整合性モニタリングを使用すると、インスタンスの起動時の整合性をモニタリングできます。vTPM は、仮想化されたトラステッド プラットフォーム モジュールを提供します。セキュアブートは、システムが正規のソフトウェアのみを実行するようにします。このルールは、これらの機能のいずれかが有効になっていないインスタンスにフラグを設定します。 -
Compute VM oslogin 2FA が無効になっている
重大度:メディア
タグ: Compute、Security、OSLogin、2FA、CSPRアセット:compute.googleapis.com/Instance詳細 2 要素認証(2FA)を有効にせずに、Compute Engine VM インスタンスで OS Login が有効になっているかどうかを確認します。OS Login は IAM を使用してアクセス制御を行うことでセキュリティを強化しますが、2FA を必須にすることで、認証情報の漏洩に対する重要な保護レイヤが追加されます。2 要素認証がない場合、ユーザーのパスワードを入手した攻撃者は VM にアクセスできる可能性があります。このルールは、OS Login が有効になっているが 2 要素認証が有効になっていないインスタンスにフラグを設定します。 -
Compute VM oslogin が無効になっている
重大度:メディア
タグ: Compute、Security、OSLogin、CSPRアセット:compute.googleapis.com/Instance詳細 (注 - このルールはインスタンス レベルのメタデータの上書きのみをチェックします。このルールでは、保護レベルの OS ログイン構成は検証されません)。Compute Engine VM インスタンスで OS Login が有効になっているかどうかを確認します。OS Login では、インスタンスまたはプロジェクト レベルで管理される個々の SSH 認証鍵に依存するのではなく、IAM ロールを使用して VM への一元化されたきめ細かいアクセス制御を提供します。OS Login は、セキュリティを強化し、キー管理を簡素化し、監査可能性を高めます。このルールは、OS Login が有効になっていないインスタンスにフラグを設定します。 -
Compute VM プロジェクトの SSH 認証鍵が許可されている
重大度:メディア
タグ: コンピューティング、セキュリティ、SSH、セキュリティ、信頼性、CSPRアセット:compute.googleapis.com/Instance詳細 Compute Engine VM インスタンスでプロジェクト全体の SSH 認証鍵の使用が許可されているかどうかを確認します。プロジェクト全体の SSH 認証鍵をプロジェクトのメタデータに追加すると、明示的にブロックされている場合や OS Login が有効になっている場合を除き、そのプロジェクト内のすべてのインスタンスへのアクセスが自動的に許可されます。プロジェクト全体の SSH 認証鍵のみに依存すると、最小権限の原則に違反し、鍵が不正使用された場合に不正アクセスのリスクが高まります。一般的には、OS Login(よりきめ細かい制御が可能)を使用するか、プロジェクト全体の SSH 認証鍵を明示的にブロックして、代わりにインスタンス固有の認証鍵を使用することをおすすめします。このルールは、プロジェクト全体の SSH 認証鍵をブロックせず、OS Login が有効になっていないインスタンスにフラグを設定します。 -
Compute VM シリアルポートが有効
重大度:メディア
タグ: コンピューティング、セキュリティ、Compute Engine、シリアルポート、CSPRアセット:compute.googleapis.com/Instance詳細 Compute Engine VM インスタンスでシリアルポート アクセスが有効になっているかどうかを確認します。シリアルポートは、主にデバッグとトラブルシューティングのために VM とやり取りするためのテキストベースのコンソールを提供します。シリアルポートは特定の状況で役立ちますが、有効にすると攻撃対象領域が拡大します。適切に保護されていない場合、不正アクセスに使用される可能性があります。通常は、明示的に必要で、適切なセキュリティ対策(強力な認証、ファイアウォール ルールなど)が講じられている場合を除き、シリアルポート アクセスを無効にすることをおすすめします。このルールは、シリアルポート アクセスが有効になっているインスタンスにフラグを設定します。 -
Compute VM Shielded VM が不完全
重大度:高
タグ: コンピューティング、セキュリティ、Shielded VM、CSPR、CoNaアセット:compute.googleapis.com/Instance詳細 Compute Engine VM インスタンスで Shielded VM のすべての機能(整合性モニタリング、vTPM、セキュアブート)が有効になっているかどうかを確認します。Shielded VM は、VM インスタンスの検証可能な整合性を提供し、ルートキットやブートキットなどの高度な脅威に対する保護に役立ちます。整合性モニタリングを使用すると、インスタンスの起動時の整合性をモニタリングできます。vTPM は、仮想化されたトラステッド プラットフォーム モジュールを提供します。セキュアブートは、システムが正規のソフトウェアのみを実行するようにします。このルールは、これらの機能のいずれかが有効になっていないインスタンスにフラグを設定します。 -
Compute VM サブネットの限定公開アクセス
重大度:メディア
アセット:compute_Instance_RESOURCE_6詳細 VM インスタンスが、プライベート Google アクセスが有効になっているサブネットに接続されていることを確認します。 -
コンピューティング vpntunnel ike バージョン
重大度:高
タグ: Compute、VpnTunnel、VPN、IKEv1、IKEv2、セキュリティ、暗号化、ネットワーキング、CSPRアセット:compute.googleapis.com/VpnTunnel詳細 Compute Engine VPN トンネルが IKEv1 プロトコルを使用するように構成されているかどうかを確認します。IKEv1(Internet Key Exchange バージョン 1)は、より新しい IKEv2 と比較してセキュリティの脆弱性が知られている古い VPN プロトコルです。IKEv1 を使用すると、セキュリティの脆弱性のリスクが高まります。このルールは、VPN トンネル構成内の ikeVersion フィールドを調べます。ikeVersion が 1 に設定されている場合、違反が生成されます。セキュリティと信頼性を高めるため、IKEv2(バージョン 2)を使用することを強くおすすめします。 -
ファイアウォール拒否(下り)のデフォルト
重大度:高
タグ: セキュリティ、ファイアウォール、ネットワーク、コンプライアンス、CSPR、CoNa、MVSPアセット:compute_Network_RESOURCE_2詳細 デフォルトの下り(外向き)拒否ファイアウォール ルールが構成されていない Compute Engine VPC ネットワークを検出します。 -
ファイアウォール ポリシーのデフォルトの外向き拒否
重大度:高
タグ: ネットワーキング、セキュリティ、コンプライアンス、CSPR、CoNa、MVSPアセット:compute_Network_RESOURCE_1詳細 デフォルトの下り(外向き)拒否ファイアウォール ポリシーで構成されていない Compute Engine VPC ネットワークを検出します。 -
Compute Engine イメージが一般公開されている
重大度:高
タグ: IAM、Compute Engine、イメージ、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager.googleapis.com/Project詳細 プロジェクトの IAM ポリシーが公開アクセス(allUsers または allAuthenticatedUsers)を付与しているかどうかを検出し、不正アクセスとデータ漏洩の可能性を防ぎます。公開アクセスを付与すると、含まれているすべての Compute Engine イメージが公開されます。 -
Osconfig 脆弱性レポートの重大度: クリティカル
重大度:重大
タグ: Compute、Security、osconfig、Vulnerability、CSPRアセット:compute_Instance_RESOURCE_8詳細 重大度レベルが CRITICAL の脆弱性を含む OS Config 脆弱性レポートがある Compute Engine VM インスタンスを検出します。重大な脆弱性は最高レベルのリスクを表し、悪用される可能性を防ぐために直ちに対処する必要があります。 -
privategoogleaccess compute
重大度:メディア
タグ: ネットワーキング、セキュリティ、コンプライアンスアセット:compute_Instance_RESOURCE_1詳細 VM インスタンスに接続されているサブネットワークで、プライベート Google アクセスが有効になっていることを確認します。 -
プロジェクト マルチリージョン NAT
重大度:高
タグ: 信頼性、ネットワーク、NAT、高可用性、BCDRアセット:cloudresourcemanager_Project_RESOURCE_ROUTER詳細 プロジェクトで、少なくとも 2 つの異なるリージョンに Cloud NAT が構成されていることを確認します。マルチリージョン Cloud NAT デプロイにより、冗長性が確保され、アウトバウンド接続のリージョン停止から保護されます。 -
プロジェクトのマルチゾーン インスタンス
重大度:高
タグ: 信頼性、コンピューティング、インスタンス、高可用性、BCDR、CoNaアセット:cloudresourcemanager_Project_RESOURCE_INSTANCE詳細 プロジェクトに、少なくとも 2 つの異なるゾーンにデプロイされた Compute Engine アプリケーション サービス VM があることを確認します。マルチゾーン VM デプロイにより、コンピューティングの冗長性が確保され、ゾーンの停止から保護されます。 -
スナップショットの Cloud Storage マルチリージョン
重大度:メディア
タグ: 信頼性、コンピューティング、バックアップ、障害復旧、BCDRアセット:compute.googleapis.com/Snapshot詳細 Compute Engine ディスク スナップショットがマルチリージョン ロケーションに保存されていることを確認して、リージョン停止時の生存性と復元機能を確保します。 -
tlsv12 を使用した最新の Sslpolicy
重大度:高
タグ: Compute、SslPolicy、TLS、Security、Encryption、Profile、Modern、CSPRアセット:compute.googleapis.com/SslPolicy詳細 プロファイルが MODERN に設定され、最小 TLS バージョンが TLS_1_2 に設定されていることで、Compute Engine SSL ポリシーが推奨されるセキュリティ標準を満たしているかどうかを確認します。MODERN プロファイルには、強力な暗号スイートが含まれており、安全性の低い古い TLS バージョンが無効になっています。TLS の最小バージョンを TLS_1_2 に設定すると、TLS 1.0 と 1.1 が許可されなくなるため、セキュリティがさらに強化されます。このルールは、profile フィールドと minTlsVersion フィールドを調べます。プロファイルが MODERN でないか、minTlsVersion が TLS_1_2 でない場合、違反が生成されます。 -
サブネット スタックタイプ
重大度:メディア
タグ: セキュリティ、ネットワーク、コンプライアンスアセット:compute.googleapis.com/Subnetwork詳細 Compute Engine VPC サブネットワークがデュアルスタック(IPV4_IPV6)スタックタイプで構成されているかどうかを確認します。IPv4 のみのスタックタイプを適用すると、一貫したセキュリティ体制を維持し、ネットワークの複雑さを軽減し、不正なアクセスパスを防ぐために IPv6 の使用を制限する組織のポリシーとの整合性を確保できます。
Google Cloud ベスト プラクティス - Dataproc(2 件の結果)
-
Dataproc 自動スケーリングの正常な廃止
重大度:メディア
タグ: Dataproc、自動スケーリング、信頼性、費用最適化アセット:dataproc.googleapis.com/AutoscalingPolicy詳細 Dataproc AutoscalingPolicies で gracefulDecommissionTimeout が定義されているかどうかを確認します。正常なタイムアウトにより、ワーカーノードがスケールダウンされる前に、実行中のジョブが完了します。 -
Dataproc クラスタ マスター HA
重大度:高
タグ: 信頼性、可用性、高可用性、BCDRアセット:dataproc.googleapis.com/Cluster詳細 3 つのマスター インスタンスをプロビジョニングして、Dataproc クラスタが高可用性モードで動作することを確認します。マスターノードが 3 つ未満で実行すると、単一障害点が発生し、メンテナンスや停止中に本番環境の安定性とデータ処理の継続性が損なわれます。
Google Cloud のベスト プラクティス - Filestore(5 件の結果)
-
Filestore インスタンスのバックアップ構成
重大度:高
タグ: セキュリティ、信頼性、データ保護、バックアップ、CSPRアセット:file.googleapis.com/Instance詳細 Filestore インスタンスにバックアップ スケジュールが定義されていることを確認して、堅牢なデータ復元を可能にし、偶発的な削除や破損によるデータ損失から保護します。このルールは、ビジネス継続性に不可欠な backupConfig がインスタンス設定に存在するかどうかを検証します。 -
Filestore インスタンスの削除からの保護が無効
重大度:高
タグ: セキュリティ、信頼性、データ保護、CoNaアセット:file.googleapis.com/Instance詳細 Filestore インスタンスで削除保護が有効になっていることを確認し、意図しない削除によるデータ損失やサービスの中断を防ぎます。重要なファイル共有で削除からの保護を無効にすると、運用エラーのリスクが高まり、データが復元不能になる可能性があります。この設定は、インスタンス構成の deletionProtectionEnabled フラグによって制御されます。 -
Filestore インスタンスの HA 階層
重大度:高
タグ: 信頼性、高可用性、Filestore、復元性アセット:file.googleapis.com/Instance詳細 重要なワークロードの高可用性と復元力をサポートするために、Google Cloud Filestore インスタンスがリージョン可用性ティア(ENTERPRISE または REGIONAL)で構成されていることを確認します。基本、高スケール SSD、汎用ゾーンの各階層は単一ゾーンのデプロイで、ゾーン障害から保護するために必要なマルチゾーンの復元力は提供されません。 -
Filestore インスタンスにラベルがない
重大度:低
タグ: Filestore、インスタンス、ラベル、FinOps、CSPRアセット:file.googleapis.com/Instance詳細 リソースの整理、フィルタリング、費用配賦分析に役立つラベルが Filestore インスタンスに適用されていることを確認します。 -
Filestore インスタンスにリソースタグがない
重大度:低
タグ: Filestore、インスタンス、タグ、FinOps、CSPR、CoNa、MVSPアセット:file.googleapis.com/Instance詳細 Filestore インスタンスに Resource Manager タグが適用されていることを確認し、クラウド リソース全体で一貫したガバナンス、ポリシーの適用、費用分析を実現します。
Google Cloud のベスト プラクティス - Firestore(1 件の結果)
-
Firestore データベースのマルチリージョン
重大度:高
タグ: 信頼性、BCDR、高可用性アセット:firestore.googleapis.com/Database詳細 Firestore データベースがマルチリージョン ロケーション(nam5、eur3 など)を使用するように構成されていることを確認します。マルチリージョン デプロイでは、地理的に離れた複数のエリアにデータが複製され、リージョンの停止に対する高可用性と復元力が確保されます。
Google Cloud のベスト プラクティス - Gemini Enterprise Agent Platform(18 件の結果)
-
Vertex ai エンドポイントの最小レプリカ数
重大度:高
タグ: 信頼性、VertexAI、高可用性、復元力アセット:aiplatform.googleapis.com/Endpoint詳細 オンライン エンドポイントにデプロイされた ML モデルに、可用性を維持し、単一ノードの障害時に予測のダウンタイムを防ぐために、少なくとも 2 つのレプリカがあることを確認します。 -
Vertex カスタムジョブで CMEK が有効になっている
重大度:高
タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンスアセット:aiplatform.googleapis.com/CustomJob詳細 Vertex AI カスタム トレーニング ジョブが顧客管理の暗号鍵(CMEK)で保護されるようにします。これにより、データ暗号化をきめ細かく制御して、セキュリティとコンプライアンスを強化できます。このルールは、ジョブ仕様で encryptionSpec.kmsKeyName フィールドが正しく構成されていることを確認します。 -
Vertex データセットの CMEK が有効になっている
重大度:高
タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンスアセット:aiplatform.googleapis.com/Dataset詳細 Vertex AI データセットが顧客管理の暗号鍵(CMEK)で保護されていることを確認し、データ暗号化をきめ細かく制御して、セキュリティとコンプライアンスを強化します。このルールは、encryptionSpec.kmsKeyName フィールドがデータセットに対して正しく構成されていることを確認します。 -
Vertex エンドポイントの CMEK が有効になっている
重大度:高
タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンスアセット:aiplatform.googleapis.com/Endpoint詳細 Vertex AI エンドポイントが顧客管理の暗号鍵(CMEK)で暗号化されていることを確認します。これにより、デプロイされたモデルのデータ暗号化をきめ細かく制御し、セキュリティを強化できます。この設定は、コンプライアンスと保存データの機密情報の保護に不可欠です。このルールは、エンドポイントで encryptionSpec.kmsKeyName フィールドが正しく構成されていることを確認します。 -
Vertex Feature Store の CMEK が有効になっている
重大度:高
タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンスアセット:aiplatform.googleapis.com/Featurestore詳細 Vertex AI Feature Store が顧客管理の暗号鍵(CMEK)で保護されていることを確認します。これにより、データ暗号化をきめ細かく制御して、セキュリティとコンプライアンスを強化できます。このルールは、encryptionSpec.kmsKeyName フィールドが正しく構成されていることを確認します。 -
Vertex ハイパーパラメータ チューニング ジョブで CMEK が有効になっている
重大度:高
タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンスアセット:aiplatform.googleapis.com/HyperparameterTuningJob詳細 Vertex AI ハイパーパラメータ チューニング ジョブが顧客管理の暗号鍵(CMEK)で保護され、データ暗号化をきめ細かく制御してセキュリティとコンプライアンスを強化します。このルールは、ジョブ仕様で encryptionSpec.kmsKeyName フィールドが正しく構成されていることを確認します。 -
Vertex メタデータ ストアで CMEK が有効になっている
重大度:高
タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンスアセット:aiplatform.googleapis.com/MetadataStore詳細 Vertex AI メタデータ ストアが顧客管理の暗号鍵(CMEK)で保護され、データ暗号化をより詳細に制御できるようにします。このルールは、encryptionSpec.kmsKeyName フィールドが存在し、構成されていることを確認します。これは、メタデータがデフォルトで暗号化されるだけでなく、ユーザーが制御する鍵で暗号化されるようにすることで、コンプライアンスを確保し、データ セキュリティを強化するために不可欠です。 -
Vertex モデルの CMEK が有効になっている
重大度:高
タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンスアセット:aiplatform.googleapis.com/Model詳細 Vertex AI モデルが顧客管理の暗号鍵(CMEK)で保護されていることを確認し、データ暗号化の制御を強化してコンプライアンス要件を満たします。このルールは、models リソースデータで encryptionSpec.kmsKeyName フィールドが正しく構成されていることを検証します。 -
Vertex ノートブック ランタイムで CMEK が有効になっている
重大度:高
タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンス、CoNa、MVSPアセット:aiplatform.googleapis.com/NotebookRuntime詳細 Vertex AI Notebook ランタイムが顧客管理の暗号鍵(CMEK)で保護されていることを確認し、データ暗号化をきめ細かく制御してセキュリティとコンプライアンスを強化します。CMEK を使用しない Notebook ランタイムは、デフォルトで Google 管理の暗号鍵を使用します。 -
Vertex ノートブック ランタイムのアイドル シャットダウンが有効になっている
重大度:メディア
タグ: 費用、FinOps、Vertex AI、CoNa、MVSPアセット:aiplatform.googleapis.com/NotebookRuntime詳細 Vertex AI Notebook ランタイムで自動アイドル シャットダウンを適用し、非アクティブなリソースを終了することで費用を最適化します。idleShutdownConfig が定義されていない場合、またはその中の idleShutdownDisabled フラグが true に設定されている場合、構成ミスが発生し、使用されていない場合でもリソースの課金が継続されます。 -
Vertex ノートブック ランタイムにインターネット アクセスがない
重大度:高
タグ: セキュリティ、Vertex AI、ネットワーキング、データ漏洩、CoNa、MVSPアセット:aiplatform.googleapis.com/NotebookRuntime詳細 Vertex AI Notebook ランタイムがインターネットに直接アクセスできないようにして、データ漏洩や外部リソースへの不正アクセスなどのリスクを軽減します。インターネット アクセスを無効にすると、ランタイム環境が分離され、セキュリティ体制が強化されます。インターネット アクセスは、networkSpec.enableInternetAccess 設定によって制御されます。 -
Vertex ノートブック ランタイムのセキュアブートが無効になっている
重大度:高
タグ: セキュリティ、Vertex AI、Shielded VM、セキュアブート、NIST-800-53-SI-7、CoNa、MVSPアセット:aiplatform.googleapis.com/NotebookRuntime詳細 Vertex AI ノートブック ランタイムでセキュアブートが有効になっていることを確認し、ブートレベルの脅威から保護します。セキュアブートは、すべてのブート コンポーネントのデジタル署名を検証し、ブートプロセス中に不正なコードや悪意のあるコードの実行を防ぐ Shielded VM のコア機能です。このルールは、enableSecureBoot フラグが明示的に true に設定されていることを確認します。 -
Vertex ノートブック ランタイム テンプレートで CMEK が有効になっている
重大度:高
タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンス、CoNa、MVSPアセット:aiplatform.googleapis.com/NotebookRuntimeTemplate詳細 Vertex AI Notebook ランタイムが顧客管理の暗号鍵(CMEK)で保護されていることを確認し、データ暗号化をきめ細かく制御してセキュリティとコンプライアンスを強化します。CMEK を使用しない Notebook ランタイムは、デフォルトで Google 管理の暗号鍵を使用します。 -
Vertex ノートブック ランタイム テンプレートのアイドル シャットダウン
重大度:メディア
タグ: 費用、FinOps、Vertex AI、CoNa、MVSPアセット:aiplatform.googleapis.com/NotebookRuntimeTemplate詳細 Vertex AI ノートブック ランタイム テンプレートで自動アイドル シャットダウンを適用し、非アクティブなリソースを終了することで費用を最適化します。idleShutdownConfig が定義されていない場合、またはその中の idleShutdownDisabled フラグが true に設定されている場合、構成ミスが発生し、使用されていない場合でもリソースの課金が継続されます。 -
Vertex ノートブック ランタイム テンプレートのインターネット アクセス
重大度:高
タグ: セキュリティ、Vertex AI、ネットワーク、CoNa、MVSPアセット:aiplatform.googleapis.com/NotebookRuntimeTemplate詳細 Vertex AI ランタイム テンプレートが公共のインターネットに公開されないようにします。これにより、外部の攻撃対象領域が縮小され、潜在的なデータ引き出しを防止できます。enableInternetAccess 設定が true の場合、この制約に違反します。 -
Vertex ノートブック ランタイム テンプレートのセキュアブート
重大度:高
タグ: セキュリティ、Vertex AI、ノートブック、コンプライアンス、CoNa、MVSPアセット:aiplatform.googleapis.com/NotebookRuntimeTemplate詳細 Vertex AI Notebook ランタイム テンプレートでセキュアブートが有効になっていることを確認し、オペレーティング システムの完全性を確保して、不正なブートレベルのコードから保護します。セキュアブートは、ブートプロセス中に悪意のあるコードが実行されるのを防ぐ重要なセキュリティ機能です。この設定は、shieldedVmConfig オブジェクト内の enableSecureBoot フラグによって制御されます。 -
Vertex TensorBoard の CMEK が有効になっている
重大度:高
タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンスアセット:aiplatform.googleapis.com/Tensorboard詳細 Vertex AI TensorBoard インスタンスが顧客管理の暗号鍵(CMEK)で保護されていることを確認し、実験データとモデルの可視化の暗号化をきめ細かく制御して、セキュリティとコンプライアンスを強化します。このルールは、encryptionSpec.kmsKeyName フィールドが正しく構成されていることを確認します。 -
Vertex トレーニング パイプラインで CMEK が有効になっている
重大度:高
タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンスアセット:aiplatform.googleapis.com/TrainingPipeline詳細 Vertex AI トレーニング パイプラインが顧客管理の暗号鍵(CMEK)で保護されていることを確認し、データ暗号化をきめ細かく制御して、セキュリティとコンプライアンスを強化します。このルールは、パイプライン仕様で encryptionSpec.kmsKeyName フィールドが正しく構成されていることを確認します。
Google Cloud のベスト プラクティス - Gemini Enterprise Agent Platform ワークベンチ(11 件の結果)
-
Vertex Workbench の自動アップグレードが有効になっている
重大度:メディア
タグ: セキュリティ、信頼性、Vertex AI、ノートブック、CoNaアセット:notebooks.googleapis.com/Instance詳細 Vertex AI Workbench インスタンスで環境の自動アップグレードが有効になっていることを確認します。自動アップグレードを有効にすることは、インスタンスを最新の機能、フレームワークの更新、セキュリティ パッチで最新の状態に保つために不可欠です。これにより、セキュリティと信頼性の両方が向上します。この設定は、notebookupgradeschedule メタデータキーによって制御されます。このキーは存在し、値が定義されている必要があります。 -
Vertex ワークベンチの CMEK が有効になっている
重大度:高
タグ: セキュリティ、暗号化、CMEK、Vertex AI、コンプライアンス、NIST-800-53-SC-28アセット:notebooks.googleapis.com/Instance詳細 Vertex AI Workbench インスタンスが顧客管理の暗号鍵(CMEK)を使用して暗号化されるようにします。これは、データ暗号化の制御を維持し、特定のコンプライアンス要件を満たすために重要です。このポリシーは、インスタンス gceSetup 内のブートディスクとデータディスクの両方に対して kmsKey プロパティが構成されていることを確認します。 -
Vertex ワークベンチのデフォルト ネットワークが無効になっている
重大度:メディア
タグ: セキュリティ、ネットワーク、Vertex AIアセット:notebooks.googleapis.com/Instance詳細 Vertex AI Workbench インスタンスでデフォルトの VPC ネットワークの使用を無効にすることは、過度に許可的なファイアウォール ルールへの露出を防ぐための重要なセキュリティ対策です。この構成ミスは、Workbench インスタンスが default という名前のネットワーク リソースにアタッチされ、より安全で意図的に設計されたネットワーク アーキテクチャがバイパスされると発生します。 -
Vertex ワークベンチの削除からの保護が有効になっています
重大度:メディア
タグ: 信頼性、Vertex AI、ノートブック、CoNaアセット:notebooks.googleapis.com/Instance詳細 Vertex AI Workbench インスタンスで削除からの保護が有効になっていることを確認し、重要な開発環境と関連データの誤った削除を防ぎます。この保護は、運用上の信頼性を維持するために不可欠です。構成ミスは、作業の不可逆的な損失につながる可能性があります。deletionProtection フラグを明示的に true に設定する必要があります。 -
Vertex ワークベンチでファイルのダウンロードを無効にする
重大度:高
タグ: セキュリティ、Vertex AI、ノートブック、データ漏洩、NIST-800-53-AC-3、CoNaアセット:notebooks.googleapis.com/Instance詳細 データ漏洩を防ぐため、このポリシーにより、Vertex AI Workbench インスタンスの JupyterLab インターフェースからのファイル ダウンロードが無効になります。notebookdisabledownloads メタデータキーがないか、true に設定されていない場合、構成ミスが発生し、不正なデータ削除の潜在的なベクトルが作成されます。 -
Vertex ワークベンチで root アクセスを無効にする
重大度:高
タグ: セキュリティ、Vertex AI、ノートブック、権限昇格アセット:notebooks.googleapis.com/Instance詳細 Vertex AI Workbench インスタンスで root アクセスを無効にすることは、権限昇格や不正なシステム変更を防ぐための重要なセキュリティ対策です。この設定は、Compute Engine の設定内の notebookdisableroot メタデータキーによって制御されます。このキーは true に設定する必要があります。 -
Vertex ワークベンチの完全性モニタリングが有効になっている
重大度:高
タグ: セキュリティ、Vertex AI、ノートブック、完全性モニタリング、NIST-800-53-SI-7アセット:notebooks.googleapis.com/Instance詳細 Vertex AI Workbench インスタンスで Shielded VM の整合性モニタリングが有効になっていることを確認し、ブートレベルとカーネルレベルのマルウェアに対する防御の基盤レイヤを提供します。インスタンスの Shielded VM 構成内の enableIntegrityMonitoring フラグが欠落しているか、空であるか、false に設定されている場合、違反が発生します。 -
Vertex ワークベンチにパブリック IP がない
重大度:高
タグ: セキュリティ、Vertex AI、ネットワーキングアセット:notebooks.googleapis.com/Instance詳細 disablePublicIp 設定が明示的に true に設定されていることを確認して、Vertex AI Workbench インスタンスにパブリック IP アドレスが割り当てられていないことを確認します。パブリック IP を無効にすることは、インスタンスが公共のインターネットに公開されるのを防ぎ、不正アクセスのリスクを最小限に抑える重要なセキュリティ対策です。disablePublicIp 設定がないか、空であるか、false に設定されている場合、違反が発生します。 -
Vertex Workbench のデフォルト サービス アカウントを制限する
重大度:高
タグ: セキュリティ、Vertex AI、IAM、サービス アカウント、NIST-800-53-AC-3、CSPRアセット:notebooks.googleapis.com/Instance詳細 Vertex AI Workbench インスタンスがデフォルトの Compute Engine サービス アカウントを使用しないようにします。専用の最小権限サービス アカウントを Workbench インスタンスに割り当てることは、インスタンスがアクセスできる Google Cloud サービスを必要なものだけに制限することで、侵害の影響を最小限に抑える重要なセキュリティ対策です。このチェックでは、compute@developer.gserviceaccount.com で終わるサービス アカウントで構成されたインスタンスにフラグが設定されます。これは、過度に権限が付与されたデフォルトのサービス アカウントが使用されていることを示します。 -
Vertex Workbench のセキュアブートが有効になっている
重大度:高
タグ: セキュリティ、Vertex AI、Notebooks、Shielded VM、CoNaアセット:notebooks.googleapis.com/Instance詳細 Vertex AI Workbench インスタンスでセキュアブートが有効になっていることを確認します。これは、すべてのブート コンポーネントのデジタル署名を検証してブートキットやルートキットから保護する重要なセキュリティ機能です。この設定 enableSecureBoot は、インスタンスの Shielded VM 構成の一部であり、true に設定する必要があります。 -
Vertex Workbench で vTPM が有効になっている
重大度:高
タグ: セキュリティ、Vertex AI、Notebooks、vTPM、Shielded VMアセット:notebooks.googleapis.com/Instance詳細 Vertex AI Workbench インスタンスで仮想トラステッド プラットフォーム モジュール(vTPM)が有効になっていることを確認し、セキュアブートとメジャード ブートのプロセスを保証します。vTPM の有効化は、Google Cloud の Shielded VM 機能の重要なコンポーネントです。インスタンスのブートローダー、カーネル、ブートドライバの検証可能な整合性を提供することで、ブートレベルのマルウェアやルートキットからインスタンスを保護します。この設定は、インスタンスの shieldedInstanceConfig 内で管理されます。
Google Cloud のベスト プラクティス - Google Kubernetes Engine(55 件の結果)
-
Google Kubernetes Engine アルファ クラスタが有効になっている
重大度:高
タグ: GKE、セキュリティ、CSPR、MVSPアセット:container.googleapis.com/Cluster詳細 GKE クラスタでアルファ版機能が有効になっていないことを確認します。アルファ クラスタは本番環境ワークロードではサポートされず、30 日後に有効期限が切れます。 -
Google Kubernetes Engine Autopilot が有効になっている
重大度:低
タグ: Google Kubernetes Engine、Kubernetes、クラスタ、Autopilot、マネージド、構成、CSPRアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine(Google Kubernetes Engine)クラスタで Autopilot モードが有効になっているかどうかを確認します。Google Kubernetes Engine Autopilot は、ノードやセキュリティ構成などのクラスタ インフラストラクチャを管理することで運用オーバーヘッドを削減する、フルマネージドの運用モードです。このルールは、autopilot.enabled フィールドが false または未定義に設定されているクラスタを識別します。このポリシーは主に情報提供を目的としており、Autopilot モードで実行されていないクラスタにフラグを設定します。 -
Google Kubernetes Engine バックアップが有効になっている
重大度:メディア
タグ: 信頼性、Kubernetes、バックアップ、障害復旧、BCDRアセット:container.googleapis.com/Cluster詳細 ステートフル アプリケーションのバックアップと障害復旧を可能にするために、GKE クラスタで Backup for GKE が有効になっていることを確認します。 -
Google Kubernetes Engine の基本認証が有効になっている
重大度:高
タグ: Google Kubernetes Engine、Kubernetes、クラスタ、認証、BasicAuth、ClientCertificate、セキュリティ、構成、CSPRアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine クラスタで、基本認証(ユーザー名/パスワード)が構成され、クライアント証明書の発行が有効になっているかどうかを確認します。複数の静的認証情報メソッドを同時に有効にすると、攻撃対象領域と管理オーバーヘッドが増加する可能性があります。一般的には、IAM や OIDC などのより安全で一元管理された認証方法を標準化することをおすすめします。このルールは、masterAuth.username が null または空ではなく、masterAuth.clientCertificateConfig.issueClientCertificate が true のクラスタにフラグを設定します。 -
Google Kubernetes Engine のバイナリ認証
重大度:高
タグ: Google Kubernetes Engine、セキュリティ、CoNa、MVSPアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine クラスタで Binary Authorization が有効になっていることを確認します。 -
Google Kubernetes Engine クラスタの自動修復が有効になっている
重大度:メディア
タグ: 信頼性、Google Kubernetes Engine、ガバナンス、CSPRアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine Standard ノードプールで自動修復が有効になっていることを確認し、ノード障害からの自動復旧を保証してアプリケーションの可用性を維持することで、クラスタの復元力を高め、運用オーバーヘッドを削減します。 -
Google Kubernetes Engine クラスタの自動アップグレードが有効になっている
重大度:メディア
タグ: Google Kubernetes Engine、自動アップグレード、セキュリティ、信頼性、CSPRアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine Standard ノードプールで自動アップグレードが有効になっていることを確認し、タイムリーなセキュリティ パッチと安定性の修正が適用されるようにすることで、クラスタのセキュリティを強化し、メンテナンスのオーバーヘッドを削減します。 -
Google Kubernetes Engine クラスタでプライベート Google アクセスが有効になっている
重大度:メディア
タグ: Google Kubernetes Engine、プライベート Google アクセス、サブネットワーク、セキュリティ、CSPRアセット:container_Cluster_RESOURCE_2詳細 クラスタのサブネットワークでプライベート Google アクセスが有効になっていることを確認することで、セキュリティを強化します。これにより、限定公開の Google Kubernetes Engine ノードは、パブリック IP アドレスを必要とせずにイメージを pull して Google API にアクセスできます。 -
Container-Optimized OS イメージを使用する Google Kubernetes Engine クラスタ
重大度:メディア
タグ: Google Kubernetes Engine、COS、セキュリティ、CSPRアセット:container.googleapis.com/Cluster詳細 すべての Google Kubernetes Engine ノードプールが、専用の強化されたオペレーティング システムである Google の Container-Optimized OS(COS)を使用していることを確認することで、クラスタのセキュリティと安定性を強化します。 -
Google Kubernetes Engine クラスタ ゾーン
重大度:高
タグ: Google Kubernetes Engine、クラスタ、ロケーション、復元力、セキュリティ、CSPR、CoNaアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine クラスタがゾーン クラスタかどうかを確認します。Google Kubernetes Engine クラスタは、コントロール プレーン/API サーバーの単一インスタンスがデプロイされている単一のゾーンで作成できます。あるいは、コントロール プレーン/API サーバーのインスタンスが 3 つのゾーンに均等に分散されている Google Cloud リージョン内にクラスタを作成することもできます。Google Cloud ゾーンの障害による影響を軽減するために、リージョン クラスタではワーカーノードも同じ 3 つのゾーンに均等に分散されます。 -
Cloud DNS を使用していない Google Kubernetes Engine クラスタ
重大度:メディア
タグ: Google Kubernetes Engine、Kubernetes、クラスタ、DNS、CloudDNS、ネットワーキング、ベスト プラクティス、CSPRアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine クラスタが、クラスタ内 DNS の解決に Cloud DNS を使用するように構成されているかどうかを確認します。Google Kubernetes Engine に Cloud DNS を使用すると、マネージドで高性能かつスケーラブルな DNS サービスが提供されます。これは Google Kubernetes Engine のベスト プラクティスです。このルールは、dnsConfig.clusterDns フィールドを調べます。このフィールドがない場合、NULL の場合、または CLOUD_DNS 以外の値がある場合は、違反が生成されます。これは、クラスタが以前の kubedns アドオンを使用しているか、Cloud DNS 用に構成されていないことを示します。 -
Google Kubernetes Engine の Confidential ノード
重大度:メディア
タグ: Google Kubernetes Engine、セキュリティ、コンピューティング、CSPR、CoNaアセット:container.googleapis.com/Cluster詳細 機密ノードを使用するように Google Kubernetes Engine クラスタが構成されていることを確認します。 -
Google Kubernetes Engine コンテナ ネイティブ ロードバランサが無効になっている
重大度:メディア
タグ: GKE、Kubernetes、クラスタ、ロード バランシング、ネットワーキング、パフォーマンス、CSPR、CoNa、MVSPアセット:container.googleapis.com/Cluster詳細 GKE クラスタでコンテナ ネイティブのロード バランシングが有効になっているかどうかを確認します。コンテナ ネイティブのロード バランシングにより、ロードバランサはトラフィックを Pod に直接転送できるため、レイテンシが短縮され、ネットワークの可視性が向上します。addonsConfig.httpLoadBalancing.disabled が true の場合、違反が発生します。これにより、Ingress コントローラと NEG のサポートが無効になります。 -
Google Kubernetes Engine ダッシュボードが有効になっている
重大度:メディア
タグ: Google Kubernetes Engine、Kubernetes、クラスタ、アドオン、KubernetesDashboard、セキュリティ、レガシー、CSPRアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine クラスタで以前の Kubernetes Dashboard アドオンが有効になっているかどうかを確認します。Kubernetes ダッシュボードは、クラスタ リソースを管理するためのウェブベースの UI を提供しますが、以前のバージョンにはセキュリティ上の問題が発生する可能性があり、一般的に gcloud、Google Cloud コンソール、その他のより安全な管理ツールを使用することが推奨されています。このルールは、addonsConfig.kubernetesDashboard.disabled フィールドを調べます。kubernetesDashboard が存在し、disabled フィールドが true でない場合(つまり、存在しないか、明示的に false の場合)、違反が生成されます。これは、以前のダッシュボードが有効になっていることを示します。 -
Google Kubernetes Engine データベースの暗号化 CMEK
重大度:高
タグ: Google Kubernetes Engine、セキュリティ、暗号化、CSPR、CoNaアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine クラスタ アプリケーションのシークレットが CMEK を使用して暗号化されていることを確認します。 -
Google Kubernetes Engine dataplane v2 が無効になっている
重大度:メディア
タグ: GKE、Kubernetes、クラスタ、データプレーン、ネットワーキング、セキュリティ、パフォーマンス、CSPR、CoNa、MVSPアセット:container.googleapis.com/Cluster詳細 GKE クラスタで Dataplane V2 が有効になっているかどうかを確認します。Dataplane V2 は、ネットワーキングに eBPF を使用する GKE 用に最適化されたデータプレーンで、パフォーマンス、セキュリティ、オブザーバビリティが向上しています。networkConfig.datapathProvider が ADVANCED_DATAPATH に設定されていない場合、違反が発生します。 -
Google Kubernetes Engine デフォルト サービス アカウント管理者
重大度:高
タグ: Google Kubernetes Engine、デフォルト サービス アカウント、管理者、セキュリティ、CSPR、CoNa、MVSPアセット:container_Cluster_RESOURCE_IAM_POLICY_1詳細 Google Kubernetes Engine ノードプールがプロジェクト レベルの管理者権限を持つ場合にデフォルトのサービス アカウントを使用しないようにすることで、重大な containertoproject 権限昇格のリスクを軽減し、侵害された Pod がすべてのプロジェクト リソースを制御できないようにします。 -
Google Kubernetes Engine デフォルト サービス アカウント編集者
重大度:高
タグ: Google Kubernetes Engine、デフォルト サービス アカウント、編集者、セキュリティ、CSPRアセット:container_Cluster_RESOURCE_IAM_POLICY_1詳細 編集者ロールを持つデフォルトのサービス アカウントを禁止することで、Google Kubernetes Engine ノードに最小権限を適用し、セキュリティの脆弱性を大幅に減らしてワークロードを保護し、クラスタの信頼性を高めます。 -
Google Kubernetes Engine のデフォルト サービス アカウントのオーナー
重大度:高
タグ: Google Kubernetes Engine、デフォルト サービス アカウント、オーナー、セキュリティ、CSPR、MVSPアセット:container_Cluster_RESOURCE_IAM_POLICY_1詳細 Google Kubernetes Engine ノードが、高度な権限を持つオーナーロールのデフォルトの Compute Engine サービス アカウントを使用しないようにします。最小権限を適用することで、セキュリティ リスクとノードの侵害による影響を大幅に軽減します。 -
権限 を持つ Google Kubernetes Engine のデフォルト サービス アカウント
重大度:高
タグ: Google Kubernetes Engine、セキュリティ、最小権限、IAMアセット:container_Cluster_RESOURCE_IAM_POLICY_1詳細 Google Kubernetes Engine ノード サービス アカウントに、高権限の基本ロールが付与されていないことを確認します。 -
Google Kubernetes Engine デフォルト サービス アカウントの書き込み権限
重大度:高
タグ: Google Kubernetes Engine、デフォルト サービス アカウント、書き込み、セキュリティ、CSPRアセット:container_Cluster_RESOURCE_IAM_POLICY_1詳細 デフォルトのサービス アカウントに広範な書き込み権限が付与されないようにすることで、Google Kubernetes Engine のセキュリティを強化し、クラスタの不正な変更のリスクを大幅に軽減し、最小権限の原則を維持します。 -
Google Kubernetes Engine のデフォルト サービス アカウント
重大度:高
タグ: Google Kubernetes Engine、デフォルト サービス アカウント、セキュリティ、CSPRアセット:container_Cluster_RESOURCE_IAM_POLICY_1詳細 最小権限の原則を厳守してクラスタのセキュリティ体制を強化するため、Google Kubernetes Engine ノードプールがデフォルトの Compute Engine サービス アカウントではなく、最小限の権限を持つ専用のサービス アカウントを使用していることを確認します。 -
Google Kubernetes Engine Google グループへのアクセス
重大度:メディア
タグ: Google Kubernetes Engine、セキュリティ、IAM、CSPR、CoNa、MVSPアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine RBAC/クラスタ アクセスが Google グループで管理されていることを確認します。 -
Google Kubernetes Engine infranodevisibility が有効
重大度:低
タグ: Google Kubernetes Engine、Kubernetes、クラスタ、ネットワーキング、オブザーバビリティ、IntraNodeVisibility、CSPRアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine クラスタでノード内の可視化が有効になっているかどうかを確認します。ノード内の可視化により、同じノード上の Pod 間のトラフィックのネットワーク オブザーバビリティが可能になります。これは、ノード内のトラブルシューティングとセキュリティ モニタリングに役立ちます。このルールは、networkConfig.enableIntraNodeVisibility フィールドを調べます。このフィールドがないか、false に設定されている場合、違反が生成されます。 -
Google Kubernetes Engine ipaliases が無効
重大度:メディア
タグ: Google Kubernetes Engine、Kubernetes、クラスタ、ネットワーキング、IP エイリアス、VPC ネイティブ、Pod ネットワーキングアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine クラスタで IP エイリアス(Pod のセカンダリ IP 範囲)が無効になっているかどうかを確認します。IP エイリアスを使用すると、Pod は VPC ネットワーク内で独自のルーティング可能な IP アドレスを持つことができ、ネットワーク統合が向上し、ノード間の Pod 間通信で NAT を回避できます。必ずしも厳密に必要というわけではありませんが、ほとんどのネットワーキング シナリオでは、IP エイリアスを使用することが Google Kubernetes Engine のベスト プラクティスです。このルールは、ipAllocationPolicy.useIpAliases フィールドを調べます。このフィールドがないか、false に設定されている場合、違反が生成されます。 -
Google Kubernetes Engine の問題クライアント証明書が有効になっている
重大度:低
タグ: Google Kubernetes Engine、Kubernetes、クラスタ、認証、ClientCertificate、X509、セキュリティ、CSPRアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine クラスタのマスターでクライアント証明書認証が有効になっているかどうかを確認します。masterAuth.clientCertificateConfig.issueClientCertificate を true に設定して有効にすると、クラスタは認証用のクライアント証明書を発行できます。X.509 クライアント証明書は有効な認証方法ですが、ライフサイクル(発行、取り消し)の管理が複雑になる可能性があります。組織によっては、より一元的な制御のために IAM または OIDC のみを使用することを希望する場合があります。このルールは、クライアント証明書の発行が有効になっているクラスタにフラグを設定します。 -
Google Kubernetes Engine のロギングが有効になっている
重大度:メディア
タグ: Google Kubernetes Engine、Kubernetes、クラスタ、ロギング、オブザーバビリティ、オペレーション、CSPR、CoNa、MVSPアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine クラスタで Cloud Logging(loggingService)が有効になっているかどうかを確認します。これらのサービスはオブザーバビリティに不可欠です。このルールは、loggingService が欠落しているか、空であるか、none(またはその他の無効状態)に設定されている場合にクラスタにフラグを設定し、サービスがアクティブでないことを示します。 -
Google Kubernetes Engine モニタリングが有効になっている
重大度:メディア
タグ: Google Kubernetes Engine、Kubernetes、クラスタ、モニタリング、オブザーバビリティ、オペレーション、CSPRアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine クラスタで Cloud Monitoring(monitoringService)が有効になっているかどうかを確認します。これらのサービスはオブザーバビリティに不可欠です。このルールは、monitoringService が欠落しているか、空であるか、none(またはその他の無効状態)に設定されている場合にクラスタにフラグを設定し、サービスがアクティブでないことを示します。 -
Google Kubernetes Engine ネットワーク ポリシーが有効になっている
重大度:高
タグ: Google Kubernetes Engine、Kubernetes、クラスタ、NetworkPolicy、セキュリティ、マイクロセグメンテーション、アドオン、CSPR、CoNaアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine クラスタでネットワーク ポリシーの適用が有効になっているかどうかを確認します。ネットワーク ポリシーは、Pod のマイクロセグメンテーションを提供し、ラベルとポートに基づいて Pod 間のトラフィック フローを制御します。ネットワーク ポリシーを有効にすることは、ワークロードを分離し、クラスタ内の攻撃対象領域を削減するための重要なセキュリティ ベスト プラクティスです。このルールは、networkPolicy.provider フィールドと addonsConfig.networkPolicyConfig.disabled フィールドを調べます。ネットワーク ポリシーが構成されていない場合(プロバイダが PROVIDER_UNSPECIFIED または欠落している場合)、または networkPolicyConfig アドオンが明示的に無効になっている場合、違反が生成されます。 -
Google Kubernetes Engine のメンテナンス ポリシーなし
重大度:高
タグ: コンテナ、Google Kubernetes Engine、信頼性、運用安定性、CSPRアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine(Google Kubernetes Engine)クラスタにメンテナンス ポリシーが定義されていることを確認して、クラスタの自動アップグレードが予測可能で中断のない時間帯に実行されるようにします。メンテナンスの時間枠と除外が定義されたポリシーにより、重要なワークロードの予期しない中断を防ぐことができます。 -
Google Kubernetes Engine ノードの自動プロビジョニングが有効になっている
重大度:低
タグ: Google Kubernetes Engine、Kubernetes、クラスタ、ノードの自動プロビジョニング、自動スケーリング、管理アセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine クラスタでノードの自動プロビジョニング(NAP)が有効になっているかどうかを確認します。NAP は、ワークロードの要件に基づいてノードプールを自動的に管理し、必要に応じてノードプールを作成および削除します。これにより、クラスタ管理を簡素化し、リソース使用量を最適化できます。このルールは、クラスタ構成内の autoscaling.enableNodeAutoprovisioning フィールドを調べます。このフィールドがない場合や false に設定されている場合、違反が生成され、NAP が有効でないことが示されます。 -
Google Kubernetes Engine ノードプールのバランスの取れたローカル ポリシー
重大度:高
タグ: 信頼性、高可用性、Google Kubernetes Engineアセット:container.googleapis.com/NodePool詳細 Google Kubernetes Engine ノードプールが BALANCED ロケーション ポリシーを使用していることを確認します。これにより、使用可能なゾーン間でノードが均等に分散され、高可用性とゾーン障害に対する復元力が最大化されます。 -
Google Kubernetes Engine nodelocal dnscache が無効になっている
重大度:メディア
タグ: GKE、Kubernetes、クラスタ、DNS、ネットワーキング、パフォーマンス、スケーラビリティ、CSPR、CoNa、MVSPアセット:container.googleapis.com/Cluster詳細 GKE クラスタで NodeLocal DNSCache が有効になっているかどうかを確認します。NodeLocal DNSCache によって、クラスタノード上で DNS キャッシュ エージェントを DaemonSet として実行することで、クラスタ DNS のパフォーマンスが向上します。これは、スケーラビリティと信頼性に関する GKE ネットワーキングのコア ベスト プラクティスです。addonsConfig.dnsCacheConfig.enabled が false または欠落している場合、違反が発生します。 -
Google Kubernetes Engine ノードプールの自動スケーリングが有効になっている
重大度:低
タグ: Google Kubernetes Engine、Kubernetes、クラスタ、ノードプール、自動スケーリング、パフォーマンス、費用最適化アセット:container.googleapis.com/NodePool詳細 Google Kubernetes Engine クラスタ内のノードプールで自動スケーリングが無効になっているかどうかを確認します。ノードプールの自動スケーリングでは、需要に基づいてノード数が自動的に調整されます。このルールは、クラスタ構成の nodePools 配列を反復処理します。クラスタに autoscaling.enabled フィールドがないか、false に設定されているノードプールが 1 つ以上含まれている場合、違反が生成されます。 -
Google Kubernetes Engine ノードプールで CMEK が有効になっている
重大度:メディア
タグ: Google Kubernetes Engine、Kubernetes、クラスタ、NodePool、CMEK、KMS、暗号化、セキュリティ、BootDiskアセット:container.googleapis.com/NodePool詳細 Google Kubernetes Engine クラスタ ノードプールが、ブートディスクに顧客管理の暗号鍵(CMEK)を使用するように構成されているかどうかを確認します。CMEK を使用すると、ノード ブートディスクを保護する暗号鍵をより詳細に制御できるため、セキュリティとコンプライアンスが強化されます。このルールは、クラスタ内のすべての nodePool を反復処理します。ノードプールごとに、config.bootDiskKmsKey フィールドを調べます。bootDiskKmsKey が欠落しているか空のノードプールが見つかった場合、クラスタに対して違反が生成されます。これは、ノードプールのブートディスクが CMEK で暗号化されていないことを示します。 -
Google Kubernetes Engine ノードプール kubelet 読み取り専用ポートが無効
重大度:メディア
タグ: GKE、NodePool、Kubelet、Security、CSPR、CoNaアセット:container.googleapis.com/NodePool詳細 GKE ノードプールで安全でない kubelet 読み取り専用ポートが有効になっているかどうかを確認します。このポートを有効にすると、認証されていないアクセスが kubelet API に許可されるため、セキュリティ リスクが生じます。ポートを無効にする必要があります(insecureKubeletReadonlyPortEnabled を false に設定する必要があります)。 -
Google Kubernetes Engine nodepool multi zonal
重大度:高
タグ: 信頼性、Kubernetes、高可用性、復元力アセット:container.googleapis.com/NodePool詳細 ゾーン停止時の容量損失を防ぐため、GKE ノードプールが複数のゾーンにまたがるようにします(リージョン クラスタの場合は少なくとも 3 つのゾーンを推奨)。 -
Google Kubernetes Engine ノードプール(1 つのゾーン)
重大度:高
タグ: Google Kubernetes Engine、ノードプール、ロケーション、復元力、セキュリティ、CSPRアセット:container.googleapis.com/NodePool詳細 Google Kubernetes Engine ノードプールにゾーンが 1 つしかないかどうかを確認します。Google Kubernetes Engine クラスタは、コントロール プレーン/API サーバーの単一インスタンスがデプロイされている単一のゾーンで作成できます。あるいは、コントロール プレーン/API サーバーのインスタンスが 3 つのゾーンに均等に分散されている Google Cloud リージョン内にクラスタを作成することもできます。Google Cloud ゾーンの障害による影響を軽減するために、リージョン クラスタではワーカーノードも同じ 3 つのゾーンに均等に分散されます。 -
Google Kubernetes Engine ノードプール(単一ゾーン)
重大度:メディア
タグ: 信頼性、GKE、Kubernetes、CoNaアセット:container.googleapis.com/Cluster詳細 リージョン クラスタの単一ゾーンで構成されている GKE ノードプールを検出します。ワークロードの高可用性を確保し、単一のゾーン障害による停止を防ぐには、複数のゾーンにノードプールをまたがることが不可欠です。 -
Google Kubernetes Engine ノードプール 2 つのゾーン
重大度:高
タグ: Google Kubernetes Engine、ノードプール、ロケーション、復元力、セキュリティ、CSPRアセット:container.googleapis.com/NodePool詳細 Google Kubernetes Engine ノードプールに 2 つのゾーンのみがあるかどうかを確認します。Google Kubernetes Engine クラスタは、コントロール プレーン/API サーバーの単一インスタンスがデプロイされている単一のゾーンで作成できます。あるいは、コントロール プレーン/API サーバーのインスタンスが 3 つのゾーンに均等に分散されている Google Cloud リージョン内にクラスタを作成することもできます。Google Cloud ゾーンの障害による影響を軽減するために、リージョン クラスタではワーカーノードも同じ 3 つのゾーンに均等に分散されます。 -
Google Kubernetes Engine の場合、プロジェクトごとに 1 つのクラスタのみ
重大度:メディア
タグ: Google Kubernetes Engine、プロジェクト、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_1詳細 このルールは、複数の Google Kubernetes Engine クラスタを含むプロジェクトを特定し、管理の簡素化、リソース使用率の最適化、不要なクラスタの複雑さに関連する費用の削減を可能にする事前対応策を講じます。 -
Google Kubernetes Engine Pod 通知が有効になっている
重大度:低
タグ: Google Kubernetes Engine、Kubernetes、クラスタ、通知、Pub/Sub、モニタリング、オペレーション、CSPRアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine クラスタ イベントの Pub/Sub 通知が有効になっているかどうかを確認します。この機能を使用すると、Pub/Sub トピックを介してクラスタのライフサイクルに関する重要なイベント(アップグレード、ノードプールの変更など)に関する通知を受け取ることができるため、事前対応型のモニタリングと自動化が可能になります。このルールは notificationConfig.pubsub.enabled フィールドを調べます。このフィールドがないか、false に設定されている場合、違反が生成されます。 -
Google Kubernetes Engine Pod の PID 上限
重大度:メディア
タグ: Google Kubernetes Engine、Kubernetes、NodePool、PodPidsLimit、セキュリティ、リソース管理、Kubelet、CSPRアセット:container.googleapis.com/NodePool詳細 Google Kubernetes Engine クラスタのノードプールに Pod PID 上限が構成されているかどうかを確認します。Pod の PID 上限を設定すると、単一の Pod がノードで使用可能なすべてのプロセス ID を消費するリソース枯渇を防ぐことができます。このルールは、NodePool リソースの config.kubeletConfig.podPidsLimit フィールドを直接調べます。podPidsLimit が欠落しているか、null であるか、正の数でない場合、違反が生成されます。 -
Google Kubernetes Engine プライベート コントロール プレーン
重大度:高
タグ: Google Kubernetes Engine、セキュリティ、ネットワーキング、DNS エンドポイント、CSPR、CoNa、MVSPアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine クラスタが DNS コントロール プレーン エンドポイントへの外部トラフィックを許可していることを確認します。 -
Google Kubernetes Engine プライベート ノードが有効になっている
重大度:高
タグ: Google Kubernetes Engine、Kubernetes、クラスタ、PrivateNodes、セキュリティ、ネットワーキング、VPC、CSPR、CoNaアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine クラスタでプライベート ノードが有効になっているかどうかを確認します。プライベート ノードを有効にすると、クラスタ内のノードに外部 IP アドレスが割り当てられなくなり、インターネットへの直接の露出が減るため、セキュリティが強化されます。コントロール プレーンや他の Google サービスとの通信は、通常、プライベート接続(プライベート Google アクセスや VPC Service Controls など)を介して行われます。このルールは、privateClusterConfig.enablePrivateNodes フィールドを調べます。このフィールドがないか、false に設定されている場合、違反が生成されます。 -
Google Kubernetes Engine の公開エンドポイント
重大度:高
タグ: Google Kubernetes Engine、Kubernetes、クラスタ、Autopilot、マネージド、構成、CSPRアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine(Google Kubernetes Engine)クラスタが公開されているかどうかを確認します。すべての Google Kubernetes Engine クラスタが、enableprivateendpoint フラグが設定された限定公開クラスタであることを確認します。これは最高レベルのアクセス制限であり、クラスタのコントロール プレーン ノードに公共のインターネットからアクセスすることはできません。 -
Google Kubernetes Engine リージョン クラスタ
重大度:高
タグ: Google Kubernetes Engine、信頼性、高可用性、BCDR、CSPRアセット:container.googleapis.com/Cluster詳細 コントロール プレーンとノードを複数のゾーンに複製して高可用性を実現するには、Google Kubernetes Engine クラスタがリージョン クラスタとして構成されていることを確認します。ゾーン クラスタは単一ゾーンの停止の影響を受けやすく、アプリケーションの可用性とビジネスの継続性に深刻な影響を与える可能性があります。 -
Google Kubernetes Engine のリリース チャンネルが指定されていません
重大度:高
タグ: Google Kubernetes Engine、クラスタ、アップグレード、セキュリティ、CSPRアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine クラスタにリリース チャンネルが設定されているかどうかを確認します。リリース チャンネルに登録して、Google Kubernetes Engine クラスタのバージョン アップグレードを自動化します。リリース チャンネルでは、バージョン管理の複雑さを軽減し、必要な機能の数と安定性のレベルを引き下げることもできます。 -
Google Kubernetes Engine サンドボックス gvisor
重大度:メディア
タグ: Google Kubernetes Engine、セキュリティ、コンピューティング、CoNa、MVSPアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine クラスタに、GVISOR 対応のノードプールが 1 つ以上含まれていることを確認します。 -
Google Kubernetes Engine シールド ノードが無効になっている
重大度:高
タグ: GKE、セキュリティ、CSPR、MVSPアセット:container.googleapis.com/Cluster詳細 GKE ノードプールでシールドされたインスタンス構成(セキュアブートと整合性モニタリング)が有効になっていることを確認します。 -
Google Kubernetes Engine の垂直スケーリングが有効になっている
重大度:低
タグ: Google Kubernetes Engine、Kubernetes、クラスタ、VPA、VerticalPodAutoscaling、自動スケーリング、最適化、CSPRアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine クラスタで垂直 Pod 自動スケーリング(VPA)が有効になっているかどうかを確認します。VPA は Pod の CPU とメモリのリクエストを自動的に調整し、リソース割り当てを最適化して、パフォーマンスと費用対効果を向上させます。このルールでは、クラスタ構成内の verticalPodAutoscaling.enabled フィールドが調べられます。このフィールドがない場合や false に設定されている場合は、違反が生成され、VPA が有効になっていないことが示されます。 -
Google Kubernetes Engine ワークロード ID
重大度:高
タグ: Google Kubernetes Engine、セキュリティ、IAM、CSPR、CoNa、MVSPアセット:container.googleapis.com/Cluster詳細 Google Kubernetes Engine クラスタで Workload Identity が有効になっていることを確認します。 -
K8s 自動コンテナ スキャンが有効
重大度:高
タグ: プロジェクト、コンテナ、自動スキャン、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager_Project_RESOURCE_2詳細 コンテナの自動スキャンを有効にすると、脆弱性を事前に検出できるため、アプリケーションのセキュリティ強化、運用の信頼性向上、パフォーマンスの完全性維持、コストのかかる侵害リスクの軽減に役立ちます。 -
K8s コンテナ セキュリティが有効になっている
重大度:高
タグ: Google Kubernetes Engine、Kubernetes、クラスタ、セキュリティ、CoNa、MVSPアセット:cloudresourcemanager_Project_RESOURCE_2詳細 Google Kubernetes Engine セキュリティ ポスチャー ダッシュボードを使用しているかどうかを確認します。 -
K8s オンデマンド コンテナ スキャンが有効になっている
重大度:高
タグ: プロジェクト、コンテナ、オンデマンド スキャン、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager_Project_RESOURCE_2詳細 コンテナのオンデマンド スキャンを有効にすると、コンテナ イメージの脆弱性をプロアクティブに検出できるため、アプリケーションを保護し、運用の信頼性を確保し、コストのかかるセキュリティ インシデントを防ぐことができます。
Google Cloud のベスト プラクティス - IAM(75 件の結果)
-
制限のない API キー
重大度:高
タグ: IAM、セキュリティ、APIKey、CSPR、MVSPアセット:apikeys.googleapis.com/Key詳細 API キーにアプリケーションまたは IP の制限が構成され、不正使用が防止されていることを確認します。 -
フォルダに対する IAM 基本グループ
重大度:高
タグ: IAM、所有者、組織、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Folder詳細 このルールは、フォルダレベルで広すぎる基本ロール(オーナー、編集者など)が割り当てられているグループを特定します。これにより、最小権限の原則を適用して、過剰な権限によるセキュリティ リスクを大幅に軽減し、アクセス ガバナンスを簡素化できます。 -
組織 の IAM 基本グループ
重大度:高
タグ: IAM、所有者、組織、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Organization詳細 このルールは、組織レベルで権限の強い基本ロール(オーナーや編集者など)が割り当てられているグループを特定します。これは、セキュリティの脆弱性の拡大を防ぎ、すべてのクラウド リソースで最小権限の原則を遵守するための重要なチェックです。 -
プロジェクトの IAM 基本グループ
重大度:高
タグ: IAM、所有者、組織、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 制限の緩すぎる基本ロール(オーナーや編集者など)を持つグループを特定することで、セキュリティ リスクを軽減し、意図しないプロジェクトの変更を防ぎます。これにより、最小権限が適用され、運用の安定性が向上します。 -
フォルダの IAM 基本サービス アカウント
重大度:高
タグ: IAM、所有者、組織、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Folder詳細 フォルダレベルで過度に権限のある基本ロール(オーナーや編集者など)が付与されているサービス アカウントを特定します。これは、最小権限の原則を適用してセキュリティを強化し、運用の信頼性を維持し、費用を管理するために重要です。 -
組織の IAM 基本サービス アカウント
重大度:高
タグ: IAM、所有者、組織、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Organization詳細 組織レベルのサービス アカウントに広範な基本ロールが付与されていないことを確認します。これは、最小権限の原則を維持し、セキュリティ侵害の拡大を防ぎ、運用の信頼性を維持するための重要な手順です。 -
プロジェクトの IAM 基本サービス アカウント
重大度:高
タグ: IAM、所有者、組織、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 このルールは、プロジェクト レベルで過度に権限のある基本ロール(オーナーや編集者など)が付与されているサービス アカウントを特定します。このルールにより、最小権限の原則をプロアクティブに適用して、セキュリティ リスクを大幅に軽減し、認証情報が漏洩した場合の影響を最小限に抑えることができます。 -
フォルダに対する IAM 基本ユーザー
重大度:高
タグ: IAM、所有者、組織、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Folder詳細 フォルダレベルで過度に権限の強い基本ロール(オーナー、編集者など)を持つユーザーを特定することは、最小権限の原則を適用するうえで非常に重要です。これにより、セキュリティ対策が強化され、意図しない変更を防ぐことで運用上の安定性が向上します。 -
組織 の IAM 基本ユーザー
重大度:高
タグ: IAM、所有者、組織、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Organization詳細 組織レベルで広範な基本ロールを持つ個々のユーザーを特定することは、広範囲にわたる不正アクセスや誤った変更のリスクを軽減し、クラウド環境のセキュリティ、信頼性、費用対効果を保護するために不可欠です。 -
プロジェクトに対する IAM 基本ユーザー
重大度:高
タグ: IAM、所有者、組織、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 プロジェクト レベルで個々のユーザーへの広範な基本ロールの直接割り当てにフラグを設定すると、グループベースの権限を通じて最小権限の原則の遵守が促され、セキュリティが強化され、アクセス管理が簡素化されます。 -
請求先アカウントの IAM 課金管理者プリンシパル
重大度:高
タグ: IAM、請求先アカウント、管理者、セキュリティ、CSPR、CoNa、MVSPアセット:cloudbilling.googleapis.com/BillingAccount詳細 このルールは、請求先アカウント レベルで広範な請求管理者権限を持つプリンシパルを特定することで、財務セキュリティを強化し、不正な支出を防ぎ、堅牢な費用ガバナンスを確保するのに役立ちます。 -
組織の IAM 課金管理者プリンシパル
重大度:高
タグ: IAM、請求先アカウント、管理者、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager.googleapis.com/Organization詳細 組織レベルの課金管理者権限を直接持つプリンシパルを特定することで、財務ガバナンスとセキュリティを強化します。これは、不正な広範囲の課金変更を防ぎ、最小権限の原則を適用するうえで重要です。 -
課金 の IAM 課金管理者ユーザー
重大度:高
タグ: IAM、請求先アカウント、管理者、セキュリティ、CSPR、CoNa、MVSPアセット:cloudbilling.googleapis.com/BillingAccount詳細 最小権限の原則を適用して、財務リスクを軽減し、サービスの停止を防ぐには、請求先アカウント管理者の権限を直接持つ個々のユーザーを検出することが重要です。 -
組織の IAM 課金管理者ユーザー
重大度:高
タグ: IAM、請求先アカウント、管理者、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager.googleapis.com/Organization詳細 組織レベルで個々のユーザー アカウントの広範な請求管理者権限を制限することで、セキュリティ、信頼性、費用管理を強化し、不正な変更、サービスの中断、財務への影響のリスクを最小限に抑えます。 -
請求先アカウントの IAM 請求費用管理者プリンシパル
重大度:高
タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNaアセット:cloudbilling.googleapis.com/BillingAccount詳細 承認されたユーザーのみが請求先アカウントの費用データを表示およびエクスポートできるようにすることで、機密性の高い財務情報を保護し、厳格な費用ガバナンスをサポートします。 -
組織の IAM 請求費用管理者プリンシパル
重大度:高
タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager.googleapis.com/Organization詳細 組織レベルの課金費用管理者ロールを持つプリンシパルを特定し、最小権限の原則を適用して機密性の高い包括的な課金データを保護し、適切な費用の可視性管理を維持します。 -
請求先アカウントの IAM 請求費用管理者ユーザー
重大度:高
タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNaアセット:cloudbilling.googleapis.com/BillingAccount詳細 請求先アカウント レベルで個々のユーザーの請求費用管理者のロールを制限することで、堅牢な費用ガバナンスを確保し、予算の誤った構成を防ぎ、財務オペレーションの明確な説明責任を維持します。 -
組織の IAM 課金費用管理者ユーザー
重大度:高
タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager.googleapis.com/Organization詳細 組織全体の課金費用管理権限を持つ個々のユーザー アカウントを特定することで、財務セキュリティと費用管理を強化し、最小権限を促進してリスクを軽減します。 -
組織の IAM 課金作成者ドメイン
重大度:高
タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager.googleapis.com/Organization詳細 組織レベルで請求先アカウント作成者ロールが割り当てられているドメインを検出します。これは、不正な請求先アカウントの増加を防ぎ、堅牢な財務管理を維持するための重要なチェックです。 -
組織の IAM 請求先作成者プリンシパル
重大度:高
タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager.googleapis.com/Organization詳細 このルールは、組織レベルの請求先アカウント作成者の権限を持つプリンシパルを特定します。これは、制御されていないクラウド費用を防止し、新しい請求先アカウントの作成に対する厳格な財務ガバナンスを確保するために重要です。 -
組織の IAM 課金作成者ユーザー
重大度:高
タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager.googleapis.com/Organization詳細 このルールは、組織レベルの課金作成権限を持つユーザーを特定し、制御されていないクラウド支出を防ぎ、重要な財務ガバナンスを適用します。 -
課金 の IAM 請求とお支払い権限を持つユーザー プリンシパル
重大度:高
タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNaアセット:cloudbilling.googleapis.com/BillingAccount詳細 請求先アカウント レベルで、広すぎるプリンシパル ID に請求先アカウント ユーザーのロールが割り当てられないようにすることは、機密性の高い財務データを保護し、特定のユーザーまたはグループのみが請求を管理できるようにして費用を制御するうえで重要です。 -
組織 の IAM 請求とお支払い権限を持つユーザー プリンシパル
重大度:高
タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager.googleapis.com/Organization詳細 組織レベルで請求先アカウント ユーザーのロールを持つプリンシパルを特定することで、最小権限を確保します。これは、機密性の高い財務データを保護し、費用管理を強化するうえで重要です。 -
請求先 の IAM 請求とお支払い権限を持つユーザー
重大度:高
タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNaアセット:cloudbilling.googleapis.com/BillingAccount詳細 請求とお支払い権限を持つユーザーのロールが直接割り当てられている個々のユーザー アカウントを特定し、セキュリティの強化、管理の簡素化、堅牢な費用管理のためにグループベースの権限を推進します。 -
組織 の IAM 請求とお支払い権限を持つユーザー
重大度:高
タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager.googleapis.com/Organization詳細 このルールは、組織レベルで roles/billing.user の割り当てを特定することでセキュリティを強化します。これにより、機密性の高い財務データへの過剰なアクセスを防ぎ、最小権限の原則を適用します。 -
課金に関する IAM 課金閲覧者プリンシパル
重大度:高
タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNaアセット:cloudbilling.googleapis.com/BillingAccount詳細 このルールは、請求先アカウント閲覧者のロールが直接付与されているプリンシパルを特定し、最小権限の原則を遵守して、機密性の高いお支払い情報への意図しない広範なアクセスを防ぐことで、セキュリティを強化します。 -
組織の IAM 課金閲覧者のプリンシパル
重大度:高
タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager.googleapis.com/Organization詳細 組織レベルの課金ビューア アクセス権を持つプリンシパルを特定することで、機密性の高い財務データを保護し、最小権限を適用して、不正な情報公開のリスクを最小限に抑えます。 -
課金に対する IAM 課金閲覧者ユーザー
重大度:高
タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNaアセット:cloudbilling.googleapis.com/BillingAccount詳細 請求先アカウント レベルで請求先アカウント閲覧者のロールが直接割り当てられているユーザーを特定し、最小権限の原則を適用して、機密性の高い財務データを保護し、不正な費用の公開を防ぐことができます。 -
組織の IAM 課金閲覧者ユーザー
重大度:高
タグ: IAM、請求先アカウント、オーナー、組織、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager.googleapis.com/Organization詳細 このルールは、組織全体の請求ビューア アクセス権を持つ個々のユーザーを特定することで、財務データのセキュリティを強化します。これは、最小権限を適用し、機密性の高い費用の漏洩を最小限に抑えるために不可欠です。 -
IAM クロスドメイン アクセス
重大度:高
タグ: IAM、セキュリティ、CSPR、MVSPアセット:cloudresourcemanager.googleapis.com/Project詳細 IAM ポリシーが allUsers または allAuthenticatedUsers にアクセス権を付与していないことを確認します。 -
IAM グループはフォルダレベルでプロジェクトを作成できます
重大度:メディア
タグ: IAM、プロジェクト作成者、フォルダ、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager.googleapis.com/Folder詳細 グループがフォルダレベルでプロジェクト作成者のロールを持っているかどうかを検出し、リソースの拡大を防ぎ、セキュリティ ベースラインを適用し、費用を制御するためのプロアクティブなガバナンスを可能にします。 -
IAM グループは組織レベルでプロジェクトを作成できます
重大度:メディア
タグ: IAM、プロジェクト作成者、組織、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager.googleapis.com/Organization詳細 このルールは、組織全体のプロジェクト作成機能を持つグループを特定します。これにより、制御不能なプロジェクトの拡大と関連する費用を防ぎ、リソース プロビジョニングのセキュリティとガバナンスを強化できます。 -
IAM 組織管理者
重大度:高
タグ: IAM、請求先アカウント、管理者、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager.googleapis.com/Organization詳細 特権の高い組織管理者割り当てを特定することで、最終的なアクセスを厳密に制御してクラウド環境全体を保護し、セキュリティの脆弱性や運用の中断の拡大を防ぐことができます。 -
IAM 組織管理者の冗長性
重大度:高
タグ: IAM、組織、管理者、冗長性、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager.googleapis.com/Organization詳細 組織管理者の冗長性を適用します。ロックアウト シナリオを防ぎ、管理の継続性を確保するため、組織の管理者を 1 人だけにしないでください。管理者が少なくとも 2 人いることを確認します。 -
フォルダの IAM オーナー グループ
重大度:高
タグ: IAM、所有者、組織、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Folder詳細 このルールは、フォルダに対するオーナー権限を持つグループにフラグを設定します。これは、より厳格なアクセス制御を適用することで、セキュリティの脆弱性の拡大と誤った運用の中断を防ぐための重要なチェックです。 -
組織 の IAM オーナー グループ
重大度:高
タグ: IAM、所有者、組織、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Organization詳細 組織レベルのオーナー権限を持つグループを特定します。これは、グループ メンバーシップの変更による間接的で監査が難しい権限昇格に起因する壊滅的なセキュリティ侵害や運用障害を防ぐうえで重要です。 -
プロジェクトの IAM オーナー グループ
重大度:高
タグ: IAM、所有者、組織、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 このルールは、プロジェクト レベルで強力なオーナーロールが割り当てられている Google グループを特定します。これは、過剰な権限によるセキュリティの脆弱性を軽減し、運用の混乱を防ぎ、意図しないクラウド費用を制御するために重要です。 -
フォルダの IAM オーナー サービス アカウント
重大度:高
タグ: IAM、所有者、組織、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Folder詳細 このルールは、フォルダレベルで権限の強いオーナーロールを持つサービス アカウントを特定することで、セキュリティを大幅に強化します。これは、過剰な権限によるリスクを軽減し、堅牢なリソース制御のために最小権限の原則を適用するうえで不可欠です。 -
組織の IAM オーナー サービス アカウント
重大度:高
タグ: IAM、所有者、組織、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Organization詳細 組織レベルで過剰なオーナー権限を持つサービス アカウントを検出し、すべてのクラウド リソースに対する広範囲にわたる不正な制御と操作を防ぐことで、組織を重大なセキュリティ脅威から保護します。 -
プロジェクトの IAM オーナー サービス アカウント
重大度:高
タグ: IAM、所有者、組織、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 このルールは、プロジェクト レベルのオーナーロールを持つサービス アカウントを特定します。これは重大なセキュリティ リスクです。このルールは、セキュリティの強化、運用の信頼性の確保、制御不能なクラウド費用の防止に不可欠な最小権限の原則を適用するのに役立ちます。 -
フォルダの IAM オーナー ユーザー
重大度:高
タグ: IAM、所有者、組織、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Folder詳細 このチェックでは、フォルダレベルでユーザー割り当てのオーナーロールを特定し、過剰な権限によるセキュリティ リスクを事前に軽減し、意図しない、費用がかかる可能性のある、または中断を伴うリソース変更を防止できます。 -
組織 の IAM オーナー ユーザー
重大度:高
タグ: IAM、所有者、組織、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Organization詳細 組織レベルのオーナーロールが割り当てられているユーザーを検出します。これは、セキュリティを損なう可能性のある広範囲にわたる意図しない変更、サービスの信頼性の低下、パフォーマンスの低下、制御不能な費用の発生を防ぐための重要なチェックです。 -
プロジェクトに対する IAM オーナー ユーザー
重大度:高
タグ: IAM、所有者、組織、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 オーナーロールが割り当てられているユーザーを特定することで、意図しない費用を防止し、過剰な権限によるリスクを軽減します。 -
IAM 個人用 Gmail アカウントが許可されていないプロジェクト
重大度:高
タグ: IAM、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 個人用 Gmail アカウント(@gmail.com や @googlemail.com など)に権限を付与するプロジェクト レベルの IAM バインディングを特定します。ベスト プラクティスでは、データ漏洩と認証情報の漏洩のリスクを最小限に抑えるために、企業ドメイン ID へのアクセスを制限することが推奨されています。 -
IAM プロジェクトが一般公開されている
重大度:重大
タグ: IAM、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 allUsers または allAuthenticatedUsers に権限を付与するプロジェクト レベルの IAM バインディングを特定します。プロジェクトを一般公開すると、プロジェクトのリソースと構造に認証なしでアクセスできるようになり、重大なセキュリティ リスクが生じます。 -
フォルダに対する IAM サービス アカウント グループ トークン作成者
重大度:メディア
タグ: IAM、サービス アカウント、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Folder詳細 フォルダレベルでサービス アカウントの広範なグループベースの権限借用を防ぎ、権限昇格とリソースへの不正アクセスのリスクを軽減することで、セキュリティを強化します。 -
組織の IAM サービス アカウント グループ トークン作成者
重大度:メディア
タグ: IAM、サービス アカウント、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Organization詳細 このルールは、組織レベルのサービス アカウント ユーザーまたはトークン作成者のロールが割り当てられているグループを特定し、最小権限の原則を適用することで、権限昇格や広範囲のリソース侵害などの重大なセキュリティ リスクを軽減するのに役立ちます。 -
プロジェクトに対する IAM サービス アカウント グループ トークン作成者
重大度:メディア
タグ: IAM、サービス アカウント、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 サービス アカウント ユーザーまたはトークン作成者のロールを持つグループを特定することで、プロジェクトのセキュリティを強化します。これにより、広すぎる権限借用機能によるリスクを事前に軽減し、アクセス監査証跡を簡素化できます。 -
フォルダに対する IAM サービス アカウント プリンシパル トークン作成者
重大度:メディア
タグ: IAM、サービス アカウント、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Folder詳細 フォルダレベルのプリンシパルでサービス アカウント ユーザーとトークン作成者を検出するチェック -
組織 の IAM サービス アカウント プリンシパル トークン作成者
重大度:メディア
タグ: IAM、サービス アカウント、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Organization詳細 このルールは、組織レベルのサービス アカウント ユーザーまたはトークン作成者ロールを持つプリンシパルを特定します。これにより、最小権限の原則を事前に適用して、システム全体の侵害を防ぎ、セキュリティ リスクを大幅に軽減できます。 -
プロジェクトの IAM サービス アカウント プリンシパル トークン作成者
重大度:メディア
タグ: IAM、サービス アカウント、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 このルールは、プロジェクト レベルのサービス アカウント ユーザーまたはトークン作成者のロールを持つプリンシパルを検出します。これらのロールは、任意のサービス アカウントに対する広範でリスクの高い権限借用機能を付与します。このロール検出により、最小権限の原則を適用し、セキュリティ リスクを大幅に軽減できます。 -
フォルダに対する IAM サービス アカウント プリンシパル セット トークン作成者
重大度:メディア
タグ: IAM、サービス アカウント、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Folder詳細 フォルダ レベルでサービス アカウント ユーザーまたはトークン作成者のロールを持つ principalSet 割り当てを特定し、過剰なサービス アカウントの権限借用権限を防止して、セキュリティを強化し、最小権限を適用します。 -
組織に対する IAM サービス アカウント プリンシパル セット トークン作成者
重大度:メディア
タグ: IAM、サービス アカウント、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Organization詳細 組織レベルでサービス アカウントの権限借用またはトークン作成の権限が広すぎる principalSet を特定し、潜在的な広範囲のセキュリティ侵害やリソースへの不正アクセスを防ぐことで、組織のリスクを軽減します。 -
プロジェクトに対する IAM サービス アカウント プリンシパル セット トークン作成者
重大度:メディア
タグ: IAM、サービス アカウント、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 プロジェクト レベルで広範な principalSet(グループやドメインなど)のサービス アカウント ユーザー/トークン作成者のロールを制限すると、広範囲にわたる権限昇格のリスクと不正な権限借用が軽減され、プロジェクト全体のセキュリティ体制が強化されます。 -
フォルダに対する IAM サービス アカウント ユーザー トークン作成者
重大度:メディア
タグ: IAM、サービス アカウント、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Folder詳細 フォルダレベルでユーザーのサービス アカウント ユーザーとトークン作成者を検出するチェック -
組織の IAM サービス アカウント ユーザー トークン作成者
重大度:メディア
タグ: IAM、サービス アカウント、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Organization詳細 組織レベルでユーザーのサービス アカウント ユーザーとトークン作成者を検出するチェック -
プロジェクトの IAM サービス アカウント ユーザー トークン作成者
重大度:メディア
タグ: IAM、サービス アカウント、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 このルールは、プロジェクト レベルのサービス アカウントの権限借用またはトークン作成権限が広範囲に及ぶユーザーを特定し、侵害されたアカウントによる権限昇格などの重大なセキュリティの脆弱性を事前に無効化することで、重要なアセットを保護し、侵害による潜在的な経済的損失を削減します。 -
IAM シークレット読み取りフォルダ
重大度:高
タグ: IAM、secret、Security、CSPR、CoNaアセット:cloudresourcemanager.googleapis.com/Folder詳細 シークレットへの広範なアクセスを許可するフォルダレベルの権限を特定して修正することで、データ保護を強化し、最小権限の原則を適用して、不正な公開のリスクを最小限に抑えます。 -
IAM シークレット読み取り組織
重大度:高
タグ: IAM、secret、Security、CSPR、CoNaアセット:cloudresourcemanager.googleapis.com/Organization詳細 このルールは、広範なシークレット アクセス権(オーナー、Secret Manager 管理者/アクセサーなど)を付与する組織レベルの IAM ロールを特定します。これは、最小権限の原則を適用し、センシティブ データの広範なデータ漏洩リスクを最小限に抑えるために重要です。 -
IAM シークレット閲覧者プロジェクト
重大度:高
タグ: IAM、secret、Security、CSPR、CoNaアセット:cloudresourcemanager.googleapis.com/Project詳細 このルールは、すべてのシークレットへの広範なアクセス権を持つ過度に制限のないロール(roles/owner、roles/secretmanager.admin、roles/secretmanager.secretAccessor など)を付与するプロジェクト レベルの IAM バインディングを特定します。このルールは、最小権限の原則を適用し、センシティブ データを保護して、コストのかかるセキュリティ インシデントのリスクを軽減するのに役立ちます。 -
IAM サービス アカウント キーの有効期限が 90 日を超えている
重大度:メディア
タグ: IAM、サービス アカウント キー、セキュリティ、CSPRアセット:iam.googleapis.com/ServiceAccountKey詳細 ユーザーマネージド サービス アカウントの鍵の 90 日間のローテーションを適用すると、認証情報の漏洩による不正アクセスのリスクが大幅に軽減され、重要なサービスが保護され、費用のかかるセキュリティ インシデントが防止されます。 -
IAM サービス アカウント キーが 90 日以上経過している
重大度:メディア
タグ: IAM、サービス アカウント キー、セキュリティ、CSPRアセット:iam.googleapis.com/ServiceAccountKey詳細 90 日以上経過したアクティブなユーザー管理サービス アカウント キーを特定することで、事前対応型のローテーションが可能になり、攻撃対象領域が大幅に縮小され、不正アクセスや認証情報の不正使用のリスクを最小限に抑えることができます。 -
IAM サービス アカウント キー(ユーザー管理)
重大度:メディア
タグ: IAM、サービス アカウント キー、セキュリティ、CSPRアセット:iam.googleapis.com/ServiceAccountKey詳細 ユーザー管理のサービス アカウント キーには自動ローテーションがないため、セキュリティの脆弱性が増大し、運用上の負担が増加します。Google 管理の鍵に移行すると、セキュリティが強化され、鍵管理が簡素化されます。 -
IAM サービス アカウントに有効期限がない
重大度:メディア
タグ: IAM、サービス アカウント キー、セキュリティ、CSPRアセット:iam.googleapis.com/ServiceAccountKey詳細 ユーザー管理のサービス アカウント キーの有効期限を定義して、有効期間を制限します。これは、セキュリティ リスクを最小限に抑え、キーが不正使用された場合にリソースを不正アクセスから保護するために重要です。 -
IAM サービス アカウント ユーザー管理者フォルダ
重大度:高
タグ: IAM、サービス アカウント、管理者、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager.googleapis.com/Folder詳細 このルールは、サービス アカウントを使用および完全に管理できるフォルダのプリンシパルを検出することで、セキュリティを強化します。これは、不正使用された場合に広範囲にわたる不正アクセスとリソース操作のリスクを大幅に高める、重大な過剰な権限付与です。 -
IAM サービス アカウント ユーザー管理者組織
重大度:高
タグ: IAM、サービス アカウント、管理者、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager.googleapis.com/Organization詳細 このルールは、組織レベルでサービス アカウント ユーザーと管理者の両方のロールを持つプリンシパルを特定します。これは、重大な権限昇格を防ぎ、最小権限を適用して、リソースを保護し、運用の信頼性を維持するための重要なチェックです。 -
IAM サービス アカウント ユーザー管理者プロジェクト
重大度:高
タグ: IAM、サービス アカウント、管理者、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager.googleapis.com/Project詳細 プロジェクトで冗長なサービス アカウント ユーザーロールと管理者ロールを持つプリンシパルを特定し、最小権限の原則を適用して、IAM を簡素化し、セキュリティを強化します。 -
IAM サービス アカウント ユーザー管理者
重大度:高
タグ: IAM、サービス アカウント、管理者、セキュリティ、CSPR、CoNa、MVSPアセット:iam.googleapis.com/ServiceAccount詳細 このルールは、組織レベルでサービス アカウント ユーザーと管理者の両方のロールを保持しているプリンシパルを特定します。これは、最小権限を適用して攻撃対象領域を削減し、過剰な権限によるリスクを最小限に抑えるための重要なチェックです。 -
ユーザー管理キーを持つ IAM サービス アカウント
重大度:メディア
タグ: IAM、サービス アカウント キー、セキュリティ、CSPRアセット:iam_ServiceAccount_RESOURCE_1詳細 このルールは、ユーザー管理の鍵を使用しているサービス アカウントを特定します。このサービス アカウントでは、手動でローテーションを行う必要があり、セキュリティ リスクが高まります。このルールは、Google 管理の鍵に移行するか、厳格な鍵ライフサイクル制御を実装することで、セキュリティ ポスチャーを強化するのに役立ちます。 -
IAM ユーザーはフォルダレベルでプロジェクトを作成できます
重大度:メディア
タグ: IAM、プロジェクト作成者、フォルダ、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager.googleapis.com/Folder詳細 このルールは、フォルダレベルでプロジェクトの直接作成権限を持つユーザーを特定します。これは、予算の保護、セキュリティ ポリシーの適用、運用上の安定性の維持のために、制御されていないリソースの拡大を防ぐうえで重要です。 -
IAM ユーザーは組織レベルでプロジェクトを作成できます
重大度:メディア
タグ: IAM、プロジェクト作成者、フォルダ、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager.googleapis.com/Organization詳細 プロジェクト作成権限が組織レベルでユーザーに直接付与されていないことを検証することで、最小権限の原則を適用し、制御不能なリソースの拡大を防ぎ、コスト管理、セキュリティ、全体的なガバナンスを改善できます。 -
Pab ポリシーのワイルドカード権限
重大度:メディア
タグ: PAB、ポリシー、ワイルドカード、権限、セキュリティアセット:iam.googleapis.com/PrincipalAccessBoundaryPolicy詳細 ワイルドカード「*」権限を許可するプリンシパル アクセス境界(PAB)ポリシーにフラグを設定します。これにより、すべてのサービスに対するすべての権限へのアクセス権が付与され、境界の目的が損なわれます。 -
基本ロールが禁止されているフォルダ
重大度:高
タグ: IAM、セキュリティ、最小権限、CSPRアセット:cloudresourcemanager.googleapis.com/Folder詳細 フォルダの IAM ポリシーで禁止されている基本ロール(オーナー、編集者)にフラグを設定する -
基本ロールが禁止されている組織
重大度:高
タグ: IAM、セキュリティ、最小権限、CSPRアセット:cloudresourcemanager.googleapis.com/Organization詳細 組織の IAM ポリシーで禁止されている基本ロール(オーナー、編集者)にフラグを設定する -
基本ロールが許可されていないプロジェクト
重大度:高
タグ: IAM、セキュリティ、最小権限、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 プロジェクトの IAM ポリシーで許可されていない基本ロール(オーナー、編集者)にフラグを設定する
Google Cloud のベスト プラクティス - Memorystore for Memcached(2 件の結果)
-
Memorystore インスタンスの HA
重大度:高
タグ: 信頼性、高可用性、BCDRアセット:memcache.googleapis.com/Instance詳細 高可用性を確保するために、Memorystore インスタンスが複数のノードで構成されていることを確認します。シングルノード構成には冗長性がないため、障害発生時にサービスが中断するリスクが高くなります。 -
Memorystore インスタンスのゾーン HA
重大度:高
タグ: 信頼性、高可用性、BCDR、CoNaアセット:memcache.googleapis.com/Instance詳細 高可用性を確保するために、Memorystore Memcached インスタンスが複数の異なるゾーンに分散されていることを確認します。単一のゾーンに依存すると、単一障害点が発生し、ゾーンの停止中にサービスが中断するリスクが生じます。
Google Cloud のベスト プラクティス - Memorystore for Redis(8 件の結果)
-
Memorystore インスタンスの永続性
重大度:高
タグ: Redis、Memorystore、信頼性、障害復旧、永続性アセット:redis.googleapis.com/Instance詳細 Memorystore for Redis スタンダード ティア インスタンスで永続性が有効になっているかどうかを確認します。永続性により、ディスクからのデータ復元が保証されます。このルールは、persistenceMode が無効になっているか欠落している Standard インスタンスにフラグを設定します。 -
Redis 認証が有効になっている
重大度:高
タグ: Redis、Memorystore、インスタンス、セキュリティ、認証、アクセス制御アセット:redis.googleapis.com/Instance詳細 Memorystore for Redis インスタンスで Redis AUTH が有効になっているかどうかを確認します。Redis AUTH では、クライアントがデータベースにアクセスする前にパスワードで認証する必要があります。これは、不正アクセスを防ぐための基本的なセキュリティ対策です。このルールは、authEnabled が false のインスタンスにフラグを設定します。 -
Redis 承認済みネットワーク セット
重大度:メディア
タグ: Redis、Memorystore、インスタンス、セキュリティ、ネットワーク、アクセス制御、VPC、CoNaアセット:redis.googleapis.com/Instance詳細 Memorystore for Redis インスタンスに承認済みネットワークが構成されているかどうかを確認します。特定の VPC ネットワークへのアクセスを制限すると、攻撃対象領域を縮小できます。このルールは特定のネットワークを検証しませんが、ネットワーク制限が設定されていることを確認します。より堅牢なチェックでは、許可されたネットワークのリスト(パラメータを使用)と比較します。 -
Redis インスタンスのマルチゾーン
重大度:高
タグ: Reliability、Cache、HighAvailability、Locationsアセット:redis.googleapis.com/Instance詳細 Memorystore Redis のプライマリとレプリカが異なるゾーンにあるかどうかを確認します。STANDARD_HA では、レプリカを同じゾーンに配置すると、ゾーンの復元性が失われます。 -
Redis インスタンスの階層 ha
重大度:高
タグ: 信頼性、キャッシュ、高可用性、復元力アセット:redis.googleapis.com/Instance詳細 Memorystore for Redis インスタンスが STANDARD_HA ティアを使用して、レプリカへの自動フェイルオーバーによる高可用性を確保しているかどうかを確認します。 -
Redis メンテナンスの時間枠が構成されている
重大度:高
タグ: Redis、Memorystore、インスタンス、可用性、信頼性、メンテナンスアセット:redis.googleapis.com/Instance詳細 Memorystore for Redis インスタンスにメンテナンスの時間枠が構成されているかどうかを確認します。メンテナンスの時間枠を定義すると、中断を伴う可能性のあるメンテナンス オペレーションの実行タイミングを制御できます。時間枠が定義されていない場合、更新はいつでも発生する可能性があり、アプリケーションの可用性に影響する可能性があります。このルールは、maintenancePolicy が定義されていないインスタンスにフラグを設定します。 -
Redis の基本以外の階層
重大度:高
タグ: Redis、Memorystore、インスタンス、可用性、信頼性、高可用性、CSPRアセット:redis.googleapis.com/Instance詳細 Memorystore for Redis インスタンスが BASIC ティアを使用しているかどうかを確認します。BASIC ティアは単一の Redis ノードを提供し、レプリケーションや自動フェイルオーバーは提供しません。そのため、高可用性を必要とする本番環境ワークロードには適していません。このルールは、BASIC ティアを使用するインスタンスにフラグを設定します。本番環境では、STANDARD_HA へのアップグレードを強くおすすめします。 -
Redis standard ha にレプリカがある
重大度:メディア
タグ: Redis、Memorystore、インスタンス、可用性、信頼性、高可用性、パフォーマンス、CSPRアセット:redis.googleapis.com/Instance詳細 Memorystore for Redis インスタンスが STANDARD_HA ティアを使用し、レプリカが 1 つ以上あるかどうかを確認します。STANDARD_HA は高可用性機能を提供しますが、レプリカ数が 0 の場合は冗長性のメリットがなくなります。このルールは、STANDARD_HA になく、レプリカが 0 に構成されているインスタンスにフラグを付けます。真の高可用性を実現するには、レプリカ数を 1 以上(理想的には 2 以上、最大 5)に増やすことをおすすめします。
Google Cloud のベスト プラクティス - Memorystore for Redis Cluster(3 件の結果)
-
Redis クラスタ HA
重大度:高
タグ: Redis、クラスタ、信頼性、高可用性、復元力アセット:redis.googleapis.com/Cluster詳細 Memorystore for Redis Cluster インスタンスがマルチゾーン可用性で構成されているかどうかを確認します。単一ゾーンのデプロイでは単一障害点が発生し、ゾーンの停止に対する耐障害性がありません。 -
Redis クラスタの永続性
重大度:高
タグ: Redis、Memorystore、クラスタ、信頼性、障害復旧、永続性アセット:redis.googleapis.com/Cluster詳細 Memorystore for Redis Cluster リソースで永続性が有効になっているかどうかを確認します。永続性(RDB または AOF)は、クラスタ全体が停止した場合の障害復旧に不可欠です。このルールは、persistenceConfig.mode が RDB または AOF に設定されていない Redis クラスタにフラグを設定します。 -
Redis クラスタ レプリカ マルチゾーン
重大度:高
タグ: Reliability、Cache、HighAvailability、Locationsアセット:redis.googleapis.com/Cluster詳細 Memorystore Redis Cluster レプリカの配置がマルチゾーンであり、シャードごとに少なくとも 1 つのレプリカが構成されていることを確認します。
Google Cloud のベスト プラクティス - NetApp Volumes(1 件の結果)
-
Netapp ボリューム スナップショット ポリシーが有効になっています
重大度:高
タグ: 信頼性、ストレージ、NetApp、バックアップ、データ保護アセット:netapp.googleapis.com/Volume詳細 Google Cloud NetApp Volumes のスケジューリング構成とスナップショット ポリシーの状態を直接検証して、ポイントインタイム リカバリが有効であることを確認します。
Google Cloud のベスト プラクティス - ネットワーキング(5 件の結果)
-
Compute デフォルト拒否ファイアウォール ロギング
重大度:メディア
タグ: ネットワーキング、ファイアウォール、セキュリティ、CSPR、MVSPアセット:compute.googleapis.com/Firewall詳細 デフォルトの拒否ファイアウォール ルールでロギングが有効になっていることを確認します。 -
Compute firewall iap tcp トンネル
重大度:高
タグ: ネットワーキング、ファイアウォール、セキュリティ、CSPR、IAPアセット:compute.googleapis.com/Firewall詳細 IAP TCP 転送を許可するファイアウォール ルールが Google IAP IP 範囲(35.235.240.0/20)に制限されていることを確認します。 -
コンピューティングの階層型ファイアウォール ポリシーのロギング
重大度:メディア
タグ: ネットワーキング、ファイアウォール、セキュリティ、CSPRアセット:compute.googleapis.com/FirewallPolicy詳細 階層型ファイアウォール ポリシーでロギングが有効になっていることを確認します。 -
Compute ロードバランサにソース範囲がない
重大度:高
タグ: ネットワーキング、ファイアウォール、LB、セキュリティ、CSPRアセット:compute.googleapis.com/Firewall詳細 ロードバランサに関連付けられたファイアウォール ルールが送信元 IP アドレス範囲を明示的に定義していることを確認します。 -
Compute リージョン バックエンド サービス CDN
重大度:メディア
タグ: ネットワーキング、セキュリティ、CDN、CSPRアセット:compute.googleapis.com/RegionBackendService詳細 リージョン バックエンド サービスで Cloud CDN が有効になっていることを確認します。
Google Cloud のベスト プラクティス - 組織のポリシー サービス(58 件の結果)
-
組織のポリシー appengine disable code download
重大度:メディア
タグ: 組織のポリシー、App Engine、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 不正なコードのダウンロードを防ぎ、潜在的なセキュリティ リスクから保護するために、プロジェクトまたはその親に appengine.disableCodeDownload 組織のポリシーが構成されていることを確認します。 -
組織のポリシー cloudbuild 許可された統合
重大度:低
タグ: 組織のポリシー、Cloud Build、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager_Project_RESOURCE_3詳細 プロジェクトまたはその親で組織のポリシー cloudbuild.allowedIntegrations が構成され、ビルドトリガーを呼び出すことができる外部サービスが制限されていることを確認します。 -
組織のポリシー cloudfunctions で許可された上り(内向き)
重大度:メディア
タグ: 組織のポリシー、Cloud Functions、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 cloudfunctions.allowedIngressSettings 組織のポリシーがプロジェクトまたは親に適用され、Cloud Functions への上り(内向き)トラフィックが制限されていることを確認します。 -
組織のポリシー compute disable guest attributes access
重大度:高
タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 compute.disableGuestAttributesAccess 組織のポリシーがプロジェクトまたは親に適用され、ゲスト属性への不正アクセスが防止されていることを確認します。 -
組織のポリシーでインターネット エンドポイント グループを無効にする
重大度:低
タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 compute.disableInternetNetworkEndpointGroup 組織のポリシーがプロジェクトまたはその親に適用され、潜在的なセキュリティの脆弱性が防止されていることを確認します。 -
組織のポリシーのコンピューティングでネストされた仮想化を無効にする
重大度:メディア
タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager_Project_RESOURCE_3詳細 組織のポリシー compute.disableNestedVirtualization がプロジェクトまたは親に構成され、ネストされた仮想化の不正使用が防止されていることを確認します。 -
組織のポリシー compute disable シリアルポート ロギング
重大度:低
タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager_Project_RESOURCE_3詳細 compute.disableSerialPortLogging 組織のポリシーがプロジェクトまたは親に適用され、不正なシリアルポート アクセスによる潜在的なセキュリティ リスクを防いでいることを確認します。 -
組織のポリシー compute がシリアルポート アクセスを無効にする
重大度:高
タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 compute.disableSerialPortAccess 組織のポリシーがプロジェクトまたはその親に適用され、シリアルポートへの不正アクセスが防止されていることを確認します。 -
組織のポリシーの compute require os login
重大度:高
タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 compute.requireOsLogin 組織のポリシーが適用されていることを確認し、プロジェクトまたはその親で OS Login が有効になっていることを確認して、仮想マシンへの不正アクセスを防ぎます。 -
組織ポリシーの Shielded VM の要件
重大度:メディア
タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager_Project_RESOURCE_3詳細 組織のポリシー compute.requireShieldedVm がプロジェクトまたはその親に適用されていることを確認し、Shielded VM のみが作成されるようにして、セキュリティを強化します。 -
組織のポリシーのコンピューティングで専用相互接続を制限する
重大度:低
タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 compute.restrictDedicatedInterconnectUsage 組織のポリシーがプロジェクトまたは親に適用され、制限のない専用相互接続の使用に関連する潜在的なリスクを防いでいることを確認します。 -
組織のポリシー コンピューティングでロードバランサの作成を制限する
重大度:メディア
タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 compute.restrictLoadBalancerCreationForTypes 組織のポリシーが適用され、プロジェクトまたはその親で安全でないロードバランサの作成が防止されていることを確認します。 -
組織のポリシーのコンピューティングでプロトコル転送の作成を制限する
重大度:高
タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 潜在的なセキュリティの脆弱性を防ぐため、組織のポリシー compute.restrictProtocolForwardingCreationForTypes がプロジェクトまたは親に構成されていることを確認します。 -
組織のポリシーで共有 VPC ホスト プロジェクトを制限する
重大度:メディア
タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 組織のポリシー compute.restrictSharedVpcHostProjects がプロジェクトまたは親に構成されていることを確認し、潜在的なセキュリティの脆弱性を防ぎます。 -
組織のポリシーのコンピューティングで共有 VPC サブネットワークを制限する
重大度:低
タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 compute.restrictSharedVpcSubnetworks 組織のポリシーがプロジェクトまたはその親に適用されていることを確認し、承認されたサブネットのみが使用されるようにして、ネットワーク セキュリティを強化します。 -
組織のポリシーのコンピューティングで VPC ピアリングを制限する
重大度:メディア
タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 組織のポリシー compute.restrictVpcPeering がプロジェクトまたはその親に適用され、潜在的な不正な VPC ピアリングを防いでいることを確認します。 -
組織のポリシーの compute restrict vpn peer ips
重大度:メディア
タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 組織のポリシー compute.restrictVpnPeerIPs がプロジェクトまたは親に構成され、不正な VPN ピア IP アクセスが防止されていることを確認します。 -
組織のポリシーのコンピューティングで XPN プロジェクト リーエンの削除を制限する
重大度:メディア
タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 compute.restrictXpnProjectLienRemoval 組織のポリシーがプロジェクトまたはその親に適用され、プロジェクト リーエンの不正な削除が防止されていることを確認します。 -
組織のポリシーのコンピューティングでデフォルト ネットワークの作成をスキップする
重大度:メディア
タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager_Project_RESOURCE_3詳細 プロジェクトまたはその親で compute.skipDefaultNetworkCreation 組織のポリシーが適用され、潜在的なセキュリティの脆弱性が防止されていることを確認します。 -
組織のポリシーによる Cloud Storage リソースの使用制限
重大度:高
タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager_Project_RESOURCE_3詳細 組織のポリシー compute.storageResourceUseRestrictions が適用されていることを確認し、プロジェクトまたはその親にストレージ リソースの使用制限が構成されていることを確認して、潜在的なセキュリティの脆弱性を防ぎます。 -
組織のポリシーのコンピューティングの信頼できるイメージ プロジェクト
重大度:メディア
タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 プロジェクトまたは親で組織のポリシー compute.trustedImageProjects が構成されていることを確認し、信頼できないイメージの使用を防ぎます。 -
組織のポリシーで Compute VM が IP 転送を許可されている
重大度:低
タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager_Project_RESOURCE_3詳細 プロジェクトまたはその親で compute.vmCanIpForward 組織のポリシーが構成され、VM が IP トラフィックを転送できるようになっていることを確認し、ネットワーク機能が適切に動作するようにします。 -
組織のポリシーの Compute VM 外部 IP アクセス
重大度:高
タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager_Project_RESOURCE_3詳細 compute.vmExternalIpAccess 組織のポリシーがプロジェクトまたはその親に適用され、潜在的なセキュリティの脆弱性が防止されていることを確認します。 -
組織のポリシーの連絡先ドメインの許可リスト
重大度:メディア
タグ: 組織のポリシー、重要な連絡先、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 essentialcontacts.allowedContactDomains 組織のポリシーがプロジェクトまたは親に適用され、重要な連絡先で許可されるドメインが制限されていることを確認します。 -
組織のポリシー関数で許可される VPC コネクタの下り(外向き)
重大度:高
タグ: 組織のポリシー、Cloud Functions、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 cloudfunctions.allowedVpcConnectorEgressSettings 組織のポリシーがプロジェクトまたはその親に適用され、Cloud Functions の不正な下り(外向き)設定が防止され、セキュリティが強化されていることを確認します。 -
組織のポリシー関数で VPC コネクタが必要
重大度:高
タグ: 組織のポリシー、Cloud Functions、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager_Project_RESOURCE_3詳細 cloudfunctions.requireVPCConnector 組織のポリシーが適用され、Cloud Functions が VPC コネクタを使用していることを確認し、ネットワーク セキュリティを強化します。 -
組織のポリシー Compute Engine での PSC の作成を無効にする
重大度:低
タグ: 組織のポリシー、Compute Engine、PSC、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 組織のポリシー compute.disablePrivateServiceConnectCreationForConsumers が、承認されていない Private Service Connect の作成を防止するように構成されていることを確認します。 -
組織のポリシーの Google Cloud 詳細監査ロギングモード
重大度:低
タグ: 組織のポリシー、Cloud Logging、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager_Project_RESOURCE_3詳細 プロジェクトまたは親で組織のポリシー gcp.detailedAuditLoggingMode が構成され、詳細な監査ロギングが有効になっていることを確認します。これにより、包括的なセキュリティ モニタリングとコンプライアンスが実現します。 -
組織のポリシー Google Cloud で Cloud Logging を無効にする
重大度:低
タグ: 組織のポリシー、Cloud Logging、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager_Project_RESOURCE_3詳細 プロジェクトまたは親で組織のポリシー gcp.disableCloudLogging が構成されていることを確認し、Cloud Logging が適切に適用されるようにします。 -
組織のポリシーの Google Cloud リソースのロケーション
重大度:メディア
タグ: 組織のポリシー、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager_Project_RESOURCE_3詳細 gcp.resourceLocations 組織のポリシーがプロジェクトまたは親に適用されていることを確認し、リソースが指定された地理的位置に作成されるようにして、コンプライアンス要件を満たします。 -
組織のポリシー Google Cloud で CMEK 以外のサービスを制限する
重大度:メディア
タグ: 組織のポリシー、CMEK、KMS、セキュリティ、暗号化、CSPR、CoNaアセット:cloudresourcemanager_Project_RESOURCE_3詳細 組織のポリシー gcp.restrictNonCmekServices がプロジェクトまたはその親に適用されていることを確認します。このポリシーは、顧客管理の暗号鍵(CMEK)なしでリソースを作成することを制限し、保存データが組織の標準に従って暗号化されるようにします。 -
組織のポリシー Google Cloud restrict tls version
重大度:低
タグ: 組織のポリシー、セキュリティ、TLS、CSPR、CoNaアセット:cloudresourcemanager_Project_RESOURCE_3詳細 組織のポリシー gcp.restrictTLSVersion がプロジェクトまたは親に構成され、Google API でサポートされる TLS バージョンが制限されていることを確認します。 -
組織のポリシー IAM 許可でサービス アカウント キーの作成を無効にする
重大度:高
タグ: 組織のポリシー、IAM、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager_Project_RESOURCE_3詳細 一般的でないネットワーク プロトコル(TCP、UDP、ICMP 以外)をインターネットに公開するアクティブな上り(内向き)ファイアウォール ルールを特定し、監視されていないサービスを介した潜在的な侵害を防ぐことで、攻撃対象領域を縮小します。 -
組織のポリシー IAM サービス アカウント認証情報の有効期間の延長を許可する
重大度:メディア
タグ: 組織のポリシー、IAM、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 組織のポリシー iam.allowServiceAccountCredentialLifetimeExtension がプロジェクトまたは親に構成されていることを確認し、サービス アカウントの認証情報の有効期間の延長がセキュリティを維持するために管理されていることを確認します。 -
組織のポリシーの IAM 許可ポリシー メンバー ドメイン
重大度:重大
タグ: 組織のポリシー、IAM、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager_Project_RESOURCE_3詳細 iam.allowedPolicyMemberDomains 組織のポリシーがプロジェクトまたはその親に適用されていることを確認し、承認されたドメインのみがポリシー メンバーとして追加されるようにします。これにより、不正アクセスを防ぎ、セキュリティを強化します。 -
デフォルトのサービス アカウントに対する組織のポリシー IAM の自動付与
重大度:高
タグ: 組織のポリシー、IAM、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager_Project_RESOURCE_3詳細 iam.automaticIamGrantsForDefaultServiceAccounts 組織のポリシーがプロジェクトまたは親に適用されていることを確認し、デフォルトのサービス アカウントに IAM ロールが自動的に付与されないようにして、セキュリティを強化します。 -
組織のポリシー IAM サービス アカウントの作成を無効にする
重大度:低
タグ: 組織のポリシー、IAM、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 iam.disableServiceAccountCreation 組織のポリシーが適用され、サービス アカウントの作成が防止されていることを確認します。これにより、不正アクセスと潜在的なセキュリティ侵害のリスクが軽減されます。 -
組織ポリシー IAM サービス アカウント キーのアップロードを無効にする
重大度:低
タグ: 組織のポリシー、IAM、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager_Project_RESOURCE_3詳細 プロジェクトまたは親で iam.disableServiceAccountKeyUpload 組織のポリシーが適用されていることを確認し、承認されていないサービス アカウント キーのアップロードに関連する潜在的なセキュリティ リスクを防ぎます。 -
組織のポリシー IAM Workload Identity クラスタの無効化
重大度:メディア
タグ: 組織のポリシー、IAM、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager_Project_RESOURCE_3詳細 プロジェクトまたは親で iam.disableWorkloadIdentityClusterCreation 組織のポリシーが適用されていることを確認します。ポリシーが構成されていない場合、Workload Identity クラスタの作成は禁止されます。 -
組織のポリシー IAM Workload Identity プール プロバイダ
重大度:メディア
タグ: 組織のポリシー、IAM、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager_Project_RESOURCE_3詳細 iam.workloadIdentityPoolProviders 組織のポリシーがプロジェクトまたは親に適用されていることを確認し、Workload Identity プール プロバイダが不正アクセスを防ぐように正しく構成されていることを確認します。 -
組織のポリシーで Confidential Computing 以外を制限する
重大度:低
タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 組織のポリシー compute.restrictNonConfidentialComputing がプロジェクトまたはその親に構成されていることを確認し、データ漏洩につながる可能性のある非機密コンピューティング リソースの使用を防ぎます。 -
組織のポリシーで Partner Interconnect の使用を制限する
重大度:低
タグ: 組織のポリシー、Compute Engine、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager_Project_RESOURCE_3詳細 compute.restrictPartnerInterconnectUsage 組織のポリシーがプロジェクトまたは親に適用され、Partner Interconnect の不正使用を防いでいることを確認します。 -
組織のポリシーの実行で許可される上り(内向き)
重大度:メディア
タグ: 組織のポリシー、Cloud Run、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 run.allowedIngress 組織ポリシーがプロジェクトまたは親に適用され、Cloud Run サービスへの上り(内向き)トラフィックが制限されていることを確認します。 -
組織ポリシー サービスユーザー サービス
重大度:低
タグ: 組織のポリシー、サービス、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 組織のポリシー serviceuser.services がプロジェクトまたはその親で構成されていることを確認し、潜在的なセキュリティの脆弱性を防ぎます。 -
組織のポリシー sql restrict authorized networks
重大度:高
タグ: 組織のポリシー、Cloud SQL、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager_Project_RESOURCE_3詳細 sql.restrictAuthorizedNetworks 組織のポリシーがプロジェクトまたはその親に適用され、承認されていないネットワークからの Cloud SQL インスタンスへの不正アクセスを防いでいることを確認します。 -
組織のポリシー sql restrict public IP
重大度:高
タグ: 組織のポリシー、Cloud SQL、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 sql.restrictPublicIp 組織のポリシーがプロジェクトまたはその親に適用されていることを確認します。これにより、Cloud SQL インスタンスへのパブリック IP アクセスが制限され、潜在的なセキュリティの脆弱性が防止されます。 -
組織のポリシー Cloud Storage 公開アクセスの防止
重大度:高
タグ: 組織のポリシー、Cloud Storage、ストレージ、セキュリティ、CSPRアセット:cloudresourcemanager_Project_RESOURCE_3詳細 storage.publicAccessPrevention 組織のポリシーがプロジェクトまたは親に適用され、Cloud Storage バケットへの公開アクセスが防止されていることを確認します。 -
組織のポリシー Cloud Storage 保持ポリシー(秒)
重大度:メディア
タグ: 組織のポリシー、Cloud Storage、セキュリティ、CSPR、CoNaアセット:cloudresourcemanager_Project_RESOURCE_3詳細 プロジェクトまたはその親に storage.retentionPolicySeconds 組織のポリシーが適用されていることを確認し、データが誤って削除されたり、悪意のある削除から保護されていることを確認します。 -
組織のポリシー Cloud Storage の均一なバケットレベルのアクセス
重大度:高
タグ: 組織のポリシー、Cloud Storage、ストレージ、セキュリティ、CSPR、CoNa、MVSPアセット:cloudresourcemanager_Project_RESOURCE_3詳細 storage.uniformBucketLevelAccess 組織のポリシーがプロジェクトまたは親に適用されていることを確認し、バケット内のすべてのオブジェクトに対して一貫したアクセス制御を確保して、データ漏洩の可能性を防ぎます。 -
組織のポリシーで許可されている連絡先ドメイン
重大度:高
タグ: OrgPolicy、セキュリティ、コンプライアンス、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 essentialcontacts.allowedContactDomains 組織のポリシーが適用されていることを確認します。 -
組織のポリシーで許可されている上り(内向き)設定
重大度:高
タグ: OrgPolicy、セキュリティ、コンプライアンス、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 cloudfunctions.allowedIngressSettings 組織ポリシーが適用されていることを確認します。 -
組織のポリシーで許可されているワーカープール
重大度:高
タグ: OrgPolicy、セキュリティ、コンプライアンス、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 cloudbuild.allowedWorkerPools 組織のポリシーが適用されていることを確認します。 -
組織のポリシーで監査ロギングの除外を無効にする
重大度:高
タグ: OrgPolicy、セキュリティ、コンプライアンス、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 iam.disableAuditLoggingExemption 組織のポリシーが適用されていることを確認します。 -
組織のポリシーで bq omni aws を無効にする
重大度:高
タグ: OrgPolicy、セキュリティ、コンプライアンス、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 bigquery.disableBQOmniAWS 組織のポリシーが適用されていることを確認します。 -
組織のポリシーで bq omni azure を無効にする
重大度:高
タグ: OrgPolicy、セキュリティ、コンプライアンス、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 bigquery.disableBQOmniAzure 組織のポリシーが適用されていることを確認します。 -
組織のポリシーで非 FIPS マシンタイプを無効にする
重大度:高
タグ: OrgPolicy、Security、Compliance、FIPS、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 compute.disableNonFIPSMachineTypes 組織のポリシーが適用されていることを確認します。これにより、FIPS 準拠でないマシンタイプを作成できなくなります。 -
組織のポリシーで Cloud NAT の使用を制限する
重大度:高
タグ: OrgPolicy、セキュリティ、コンプライアンス、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 compute.restrictCloudNATUsage 組織のポリシーが適用されていることを確認します。 -
組織のポリシーでサービスの使用を制限する
重大度:高
タグ: OrgPolicy、セキュリティ、コンプライアンス、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 gcp.restrictServiceUsage 組織のポリシーが適用されていることを確認します。
Google Cloud のベスト プラクティス - Resource Manager(3 件の結果)
-
重要な連絡先
重大度:メディア
タグ: 重要な連絡先、管理、コンプライアンス、CSPR、MVSPアセット:cloudresourcemanager_Project_RESOURCE_4詳細 有効な重要な連絡先が構成されていない Google Cloud プロジェクトにフラグを設定します -
プロジェクト(フォルダなし)
重大度:高
タグ: プロジェクト、リソース管理、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 組織の直下に作成されたプロジェクトを特定します。このプロジェクトは、一貫したガバナンス、セキュリティ体制、費用管理に不可欠なフォルダレベルのポリシー継承をバイパスします。 -
Resourcemanager ホスト プロジェクト
重大度:低
タグ: Compute、Project、SharedVPC、HostProject、Networking、Organization、CSPRアセット:compute.googleapis.com/Project詳細 Google Cloud プロジェクトが共有 VPC ホスト プロジェクトとして構成されているかどうかを確認します。共有 VPC を使用すると、組織は複数のプロジェクトのリソースを、指定されたホスト プロジェクトでホストされている共通の VPC ネットワークに接続できます。これにより、ネットワーク管理を一元化できます。このルールは、プロジェクトの Compute Engine メタデータ内の xpnProjectStatus フィールドをチェックして、ホスト プロジェクトを識別します。ステータスが HOST の場合、共有 VPC ホスト プロジェクトであることを示します。このポリシーは情報提供を目的としており、この特定の構成を持つプロジェクトを識別します。
Google Cloud のベスト プラクティス - SecOps(1 件の結果)
-
IAM データアクセス ログ
重大度:高
タグ: SecOps、ロギング、IAM、セキュリティ、CSPRアセット:cloudresourcemanager.googleapis.com/Project詳細 データアクセス ログ(ADMIN_READ、DATA_WRITE、DATA_READ)がプロジェクト レベルでグローバルに有効になっていることを確認します。
Google Cloud のベスト プラクティス - Secret Manager(2 件の結果)
-
Secret Manager 90 日間のローテーション
重大度:メディア
タグ: SecretManager、Secret、Rotation、Security、Age、CSPR、CoNaアセット:secretmanager.googleapis.com/SecretVersion詳細 Secret Manager シークレットが有効で、作成から 90 日以上経過しているかどうかを確認します。シークレットを定期的にローテーションすることは、潜在的な侵害の影響を最小限に抑えるためのセキュリティ ベスト プラクティスです。このルールでは、次の 2 つのフィールドが調べられます。1. state: シークレットが ENABLED 状態かどうかを確認します。2. createTime: シークレットの作成時間が 90 日以上前かどうかを確認します。シークレットが有効で、createTime が 90 日以上前であることを示す場合、違反が生成されます。このルールでは、正確な時間比較のために time.now_ns() と time.parse_rfc3339_ns() が使用されています。 -
Secret Manager のレプリケーション マルチリージョン
重大度:メディア
タグ: 信頼性、セキュリティ、SecretManager、高可用性、BCDR、CSPR、CoNaアセット:secretmanager.googleapis.com/Secret詳細 Secret Manager シークレットがマルチリージョン レプリケーション ポリシー(自動レプリケーション、または 2 つ以上の異なるリージョンを使用したユーザー管理のレプリケーション)で構成されていることを確認します。複数のリージョンにシークレットを複製すると、高可用性と障害復旧が確保されます。
Google Cloud のベスト プラクティス - Security Command Center(1 件の結果)
-
組織で Security Command Center が有効になっていない
重大度:高
タグ: IAM、scc、Security、CSPRアセット:cloudresourcemanager.googleapis.com/Organization詳細 組織レベルで Security Command Center(SCC)を有効にすると、セキュリティの検出結果とコンプライアンス ステータスを一元的に可視化できるため、Google Cloud リソースを保護するためのリスク軽減策を事前に実施できます。
Google Cloud のベスト プラクティス - Sensitive Data Protection(1 件の結果)
-
Google Cloud dlp サービスが有効になっています
重大度:メディア
タグ: DLP、Sensitive Data Protection、セキュリティ、ServiceUsage、コンプライアンス、CoNaアセット:serviceusage.googleapis.com/Service詳細 Sensitive Data Protection(DLP)サービス(dlp.googleapis.com)が有効になっているかどうかを確認します。Sensitive Data Protection は、センシティブ データの検出、分類、保護に役立ちます。
MySQL: 一般(7 件の結果)
-
評価範囲内のすべてのインスタンスで Google Cloud コンピューティング ワークロード用エージェントが正しく設定されていることを確認する
重大度:重大
詳細 評価スコープ内のインスタンスには、Workload Manager 評価を実行するように構成された Google Cloud Agent for Compute Workloads が必要です。エージェントが正しく構成されていない場合、評価結果が不完全または不正確になる可能性があります。推奨される最小バージョンは 1.2 です。最終更新日: 2025 年 8 月 27 日
-
MySQL ワークロードを実行している VM の自動再起動を有効にする
重大度:重大
詳細 障害発生時に VM が自動的に再起動するようにするには、MySQL ワークロードを実行している VM で Compute Engine の自動再起動ポリシーを有効にします。最終更新日: 2025 年 8 月 27 日
-
最小 IOPS とスループットで Hyperdisk をプロビジョニングする
重大度:高
詳細 小規模な Hyperdisk のデフォルトのプロビジョニングされた IOPS とスループットの値は、適切なパフォーマンスを保証するには低すぎる可能性があります。これらの値は、最小でも 10,000 IOPS と 1 GiB/秒のスループットに引き上げることをおすすめします。2025 年 11 月 10 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、デフォルトのパフォーマンスをご覧ください。
最終更新日: 2025 年 11 月 10 日
-
MySQL ワークロードの VM メンテナンス ポリシーを MIGRATE に設定する
重大度:重大
詳細 MySQL ワークロードを実行している VM がプラットフォーム メンテナンス イベントによって停止または再起動されないようにするには、VM の onHostMaintenance パラメータを推奨オプションの MIGRATE に設定する必要があります。詳細については、VM ホスト メンテナンス ポリシーを設定するをご覧ください。
最終更新日: 2025 年 8 月 27 日
-
PD Standard または Hyperdisk Throughput ディスクタイプで MySQL ワークロードを実行しない
重大度:高
詳細 Google Cloud では、PD Standard ディスクタイプと Hyperdisk Throughput ディスクタイプで MySQL ワークロードを実行しないことをおすすめします。これらのディスクはハードディスク ベースであり、パフォーマンスの低下につながる可能性があるためです。2025 年 11 月 10 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、Persistent Disk のタイプ、Hyperdisk、Hyperdisk Throughput をご覧ください。
最終更新日: 2025 年 11 月 10 日
-
レプリケーションが別のゾーンまたはリージョンのマシンに送信されるようにする
重大度:高
詳細 適切な高可用性を維持するには、プライマリ ロケーションとは異なるゾーンまたはリージョンのマシンにレプリケーションを送信することを強くおすすめします。2025 年 11 月 10 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、Well-Architected Framework: 信頼性の柱をご覧ください。
最終更新日: 2025 年 11 月 10 日
-
innodb_buffer_pool_size がマシンのメモリの大部分を占めるようにする
重大度:高
詳細 パフォーマンスを最適化するには、Google Cloud では innodb_buffer_pool_size パラメータにマシンのメモリの 50% 以上の割り当てをおすすめします。これにより、バッファプールにデータを保存してパフォーマンスを向上させるのに十分なメモリが確保されます。このガイドラインは、合計メモリが 4 GB 未満の小規模な VM には適用されません。このような VM では、このような割り当てができない場合があります。2025 年 11 月 10 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。最終更新日: 2025 年 11 月 10 日
OpenShift: 費用の最適化(1 件の結果)
-
hd storagepool を確認します。
重大度:メディア
タグ: Openshiftアセット:Openshift_Cluster詳細 OpenShift クラスタで Google Cloud Hyperdisk ストレージ クラスを使用する場合は、ストレージ プールを使用することをおすすめします。これにより、ディスク リソースの管理の効率化、パフォーマンスの予測可能性の向上、OpenShift 環境内のブロック ストレージのスケーリングの簡素化を実現できます。
OpenShift: 運用効率(6 件の結果)
-
filestore を確認する
重大度:メディア
タグ: Openshiftアセット:Openshift_Cluster詳細 必要な容量サイズが 90 GiB を超える場合は、Google Cloud でのシームレスなインフラストラクチャ統合、パフォーマンスの信頼性、自動化されたライフサイクル管理のために、共有ストレージ(RWX)ワークロードに Google Cloud Filestore を使用することをおすすめします。 -
gmp モニタリングを確認する
重大度:メディア
タグ: Openshift、オブザーバビリティ、運用効率、GMP、Prometheusアセット:Openshift_Cluster詳細 Google Cloud を使用してアプリケーション指標のスクレイピングを構成することをおすすめします。 -
マネージド ブロック Cloud Storage を確認する
重大度:メディア
タグ: Openshiftアセット:Openshift_Cluster詳細 インフラストラクチャのシームレスな統合、パフォーマンスの信頼性、自動化されたライフサイクル管理を実現するには、OpenShift クラスタで Google Cloud マネージド ブロック ストレージ ソリューションを使用することをおすすめします。 -
オブザーバビリティ サイドカー インジェクションを確認する
重大度:メディア
タグ: Openshift、オブザーバビリティ、運用効率アセット:Openshift_Cluster詳細 アプリケーション テレメトリー用に OpenTelemetry Collector をサイドカー モードでデプロイして、アプリケーション間の指標収集の分離を強化する -
本番環境の を確認します。
重大度:メディア
タグ: Openshiftアセット:Openshift_Cluster詳細 OpenShift クラスタにポリシーを一貫して実装し、アラートをモニタリングして、費用を割り当てるには、クラスタにproductionまたはnon-productionのラベルを適用することをおすすめします。このラベルは、クラスタが本番環境で実行されているか、非本番環境で実行されているかを伝えるのに役立ちます。 -
シークレット管理の使用状況を確認する
重大度:メディア
タグ: Openshiftアセット:Openshift_Cluster詳細 Google Cloud で実行される OpenShift クラスタ内の機密情報を処理するには、Secret Manager を使用します。このサービスを使用すると、シークレットのライフサイクル管理を一元化し、Identity and Access Management(IAM)ベースのアクセス制御を提供することでセキュリティを強化できます。
OpenShift: 信頼性(5 件の結果)
-
filestore regional を確認する
重大度:メディア
タグ: Openshiftアセット:Openshift_Cluster詳細 Filestore Zonal を使用している場合は、費用が許容されるのであれば Filestore Regional の使用を検討してください。Filestore Regional は、ゾーン間で Filestore データを複製し、ゾーン障害が発生した場合のデータの可用性を確保します。 -
filestore ゾーンを確認する
重大度:メディア
タグ: Openshiftアセット:Openshift_Cluster詳細 Filestore Basic ティアよりも Filestore Zonal ティアまたは Filestore Regional ティアを優先します。Filestore Zonal/Regional では、メンテナンス中のダウンタイムはありません(基本階層にはあります)。また、NFSv4、カスタム パフォーマンス、インスタンス レプリケーション、スナップショットをサポートしています。 -
HA コントロール プレーン ノードの複数ゾーンを確認する
重大度:重大
タグ: Openshiftアセット:Openshift_Cluster詳細 ゾーン停止時でも高可用性(HA)と管理レイヤ オペレーションを確保するため、OpenShift コントロール プレーン ノードを Google Cloud リージョン内の少なくとも 3 つの異なるゾーンに分散することをおすすめします。 -
ha ワーカーノードの複数のゾーンを確認する
重大度:重大
タグ: Openshiftアセット:Openshift_Cluster詳細 ホストされているワークロードの可用性に影響を与えることなくゾーンの停止に耐えられる復元力のあるインフラストラクチャを構築するには、リージョン内の少なくとも 3 つの異なるゾーンに OpenShift ワーカーノードをプロビジョニングすることをおすすめします。 -
最後の指標のタイムスタンプを確認する
重大度:メディア
タグ: Openshiftアセット:Openshift_Cluster詳細 評価結果の精度を確保するには、OpenShift クラスタから収集されたテレメトリー データが最新である必要があります。収集されたテレメトリーが 24 時間以上経過している場合、そのテレメトリーは古く、WLM は信頼性の高い評価に使用できません。古い指標は通常、ワークロード エージェントが正しく構成されていないか、Google Cloud に接続できないことを示します。
OpenShift: セキュリティ(6 件の結果)
-
Cloud Storage CMEK のブロックを確認する
重大度:メディア
タグ: Openshiftアセット:Openshift_Cluster詳細 Google Cloud マネージド ブロック ストレージには、顧客管理の暗号鍵(CMEK)を使用することをおすすめします。これにより、データ暗号化をより詳細に制御し、鍵の取り消し、ローテーション ポリシー、監査可能性の強化をサポートして、厳格なコンプライアンス要件を満たすことができます。 -
eso etcd の暗号化を確認する
重大度:高
タグ: Openshiftアセット:Openshift_Cluster詳細 Google Cloud Secret Manager で使用するために External Secrets Operator(ESO)がインストールされている場合は、etcd 暗号化を有効にする必要があります。ESO は外部ソースから Secret を取得し、Kubernetes Secret に同期できます。etcd が暗号化されていない場合、これらのシークレットは平文で保存されます。 -
シークレット マネージャー ノードの公開を確認
重大度:高
タグ: Openshiftアセット:Openshift_Cluster詳細 Secret Manager を Secrets Store CSI ドライバで使用している場合は、Secret Manager プロバイダの DaemonSet でALLOW_NODE_PUBLISH_SECRETオプションを使用しないでください。トークンの漏洩を防ぐには、Security Token Service を使用する必要があります。 -
シークレット プロバイダ クラスの同期を確認する
重大度:メディア
タグ: Openshiftアセット:Openshift_Cluster詳細 Secrets Store CSI ドライバで Google Cloud Secret Manager を使用する場合は、SecretProviderClass リソースに secretObjects ブロックが含まれていないことを確認して、シークレットが tmpfs メモリにのみ存在し、コントロール プレーンのデータストアにアクセスしないようにすることをおすすめします。 -
wif 認証のオブザーバビリティを確認する
重大度:重大
タグ: Openshift、セキュリティアセット:Openshift_Cluster詳細 OTLP/Google Cloud 認証には、Workload Identity 連携(WIF)を使用することをおすすめします。静的 JSON キー(サービス アカウント キー)は、リスクの高い「長期間有効な」認証情報です。WIF は、これらをポッドに直接投影される有効期間の短いトークンに置き換えます。 -
Workload Identity 連携を確認する
重大度:重大
タグ: Openshiftアセット:Openshift_Cluster詳細 長期的なキーを使用せずに Kubernetes サービス アカウントに GCP リソースへのアクセス権を付与する安全な方法として Workload Identity 連携を使用するように OpenShift クラスタを構成することをおすすめします。
Redis: 一般(7 件の結果)
-
評価範囲内のすべてのインスタンスで Google Cloud コンピューティング ワークロード用エージェントが正しく設定されていることを確認する
重大度:重大
詳細 評価スコープ内のインスタンスには、Workload Manager 評価を実行するように構成された Google Cloud Agent for Compute Workloads が必要です。エージェントが正しく構成されていない場合、評価結果が不完全または不正確になる可能性があります。推奨される最小バージョンは 1.2 です。最終更新日: 2025 年 8 月 27 日
-
Redis ワークロードを実行している VM の自動再起動を有効にする
重大度:重大
詳細 障害発生時に VM が自動的に再起動するようにするには、Redis ワークロードを実行している VM に対して Compute Engine の自動再起動ポリシーを有効にします。最終更新日: 2025 年 8 月 27 日
-
最小 IOPS とスループットで Hyperdisk をプロビジョニングする
重大度:高
詳細 小規模な Hyperdisk のデフォルトのプロビジョニングされた IOPS とスループットの値は、適切なパフォーマンスを保証するには低すぎる可能性があります。これらの値は、最小でも 10,000 IOPS と 1 GiB/秒のスループットに引き上げることをおすすめします。2025 年 11 月 10 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、デフォルトのパフォーマンスをご覧ください。
最終更新日: 2025 年 11 月 10 日
-
Redis ワークロードの VM メンテナンス ポリシーを MIGRATE に設定する
重大度:重大
詳細 プラットフォーム メンテナンス イベントによって Redis ワークロードを実行している VM が停止または再起動されないようにするには、VM の onHostMaintenance パラメータを推奨オプションの MIGRATE に設定する必要があります。詳細については、VM ホスト メンテナンス ポリシーを設定するをご覧ください。
最終更新日: 2025 年 8 月 27 日
-
PD Standard または Hyperdisk Throughput ディスクタイプで Redis ワークロードを実行しない
重大度:高
詳細 PD Standard ディスクタイプと Hyperdisk Throughput ディスクタイプはハードディスク ベースのディスクであり、パフォーマンスの低下につながる可能性があるため、これらのディスクタイプで Redis ワークロードを実行しないことをおすすめします。2025 年 11 月 10 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、Persistent Disk のタイプ、Hyperdisk、Hyperdisk Throughput をご覧ください。
最終更新日: 2025 年 11 月 10 日
-
レプリケーションが別のゾーンまたはリージョンのマシンに送信されるようにする
重大度:高
詳細 適切な高可用性を維持するには、プライマリ ロケーションとは異なるゾーンまたはリージョンのマシンにレプリケーションを送信することを強くおすすめします。2025 年 11 月 10 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、Well-Architected Framework: 信頼性の柱をご覧ください。
最終更新日: 2025 年 11 月 10 日
-
永続性なしでレプリケーションを使用しない
重大度:高
詳細 永続性により、プライマリ インスタンスに送信されたデータが耐久性の高いストレージに書き込まれます。レプリケートされたシステムでは、障害発生時のデータ損失を防ぐために、適切な永続性戦略を選択することが重要です。永続オプションを使用しない場合は、データ整合性の問題が発生しないように、systemd Redis サービスが自動的に再起動しないようにすることをおすすめします。2025 年 11 月 10 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。最終更新日: 2025 年 11 月 10 日
SAP: 一般(14 件の結果)
-
非推奨: SAP ワークロードを実行するすべての VM に Google Cloud の SAP 用エージェントをインストールする
重大度:高
詳細 このルールはサポートを終了しました。このルールは、デフォルトで無料で提供される「Check that Google Cloud's Agent for SAP is set up correctly on all instances in the evaluation scope」というルールに置き換えられました。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。最終更新日: 2025 年 10 月 27 日
-
SAP 全般: X4 インスタンスの OS 設定を構成する
重大度:重大
詳細 X4 インスタンスが SAP ワークロードをサポートするように最適化されていることを確認するには、Google Cloud の SAP 用エージェントが提供するコマンドライン ユーティリティを実行して、OS 構成がベスト プラクティスの推奨事項と一致していることを確認する必要があります。2025 年 10 月 27 日より、この評価ルールの重大度が中から重大に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP HANA プランニング ガイドのデプロイ後のタスクをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
評価範囲内のすべてのインスタンスで Google Cloud の SAP 用エージェントが正しく設定されていることを確認する
重大度:重大
詳細 評価範囲内のインスタンスには、Workload Manager 評価用に構成された SAP 用エージェントが必要です。エージェントが正しく設定されていない場合、評価結果が不完全または不正確になる可能性があります。このチェックはデフォルトで含まれており、追加料金はかかりません。詳細については、Google Cloud の SAP 用エージェントのプランニング ガイドとエージェントのバージョンを確認するをご覧ください。
最終更新日: 2026 年 3 月 18 日
-
SAP 全般: SAP アプリケーション サーバーと SAP セントラル サービスが異なるゾーンにあることを確認します。
重大度:高
詳細 ゾーン障害を防ぐため、Google Cloud は、SAP アプリケーション サーバーをホストするインスタンスを少なくとも 1 つ、SAP Central Services とは異なるゾーンで実行することをおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP HANA 障害復旧プランニング ガイドをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP 全般: すべての Cloud API への完全アクセス権を許可
重大度:メディア
詳細 Google Cloud では、Compute Engine インスタンスの Cloud API アクセス スコープをAllow full access to all Cloud APIsに設定し、インスタンス サービス アカウントの IAM 権限を使用して Google Cloud リソースへのアクセスを制御することをおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が「注意」から「中」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、Agent for SAP インストール ガイドの Google Cloud APIs へのアクセスを有効にするをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP 全般: SAP ワークロードを実行するすべての VM で削除からの保護を有効にする
重大度:高
詳細 deletionProtectionオプションが有効になっている Compute インスタンスは、誤って削除されないように保護されます。Google Cloud では、SAP ワークロードの実行に不可欠なすべてのインスタンスで削除からの保護を有効にすることをおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、Compute Engine ドキュメントのVM の誤削除を防ぐをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP 全般: (A)SCS または ERS として機能する Compute Engine インスタンスで SAP アプリケーション サーバー プロセスを実行してはなりません。
重大度:高
詳細 Pacemaker で管理される高可用性クラスタで発生する可能性のあるパフォーマンスの問題を軽減し、特定の障害シナリオを防ぐため、Google Cloud では、SAP セントラル サービスまたは Enqueue Replication Server(ERS)をホストするコンピューティング インスタンスと同じコンピューティング インスタンスで SAP アプリケーション サーバー プロセスを実行しないことをおすすめします。これは、アプリケーション サーバーが Pacemaker クラスタによって管理されておらず、停止時に新しい VM に移行されないためです。2025 年 10 月 27 日より、この評価ルールの重大度が「注意」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、Google Cloud 上の SAP のリファレンス アーキテクチャの高可用性のある分散型デプロイをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP 全般: SAP ワークロードの自動再起動を有効にする
重大度:重大
詳細 障害発生時に VM が自動的に再起動するようにするには、SAP ワークロードを実行している VM に対して Compute Engine の自動再起動ポリシーを有効にします。詳細については、VM ホスト メンテナンス ポリシーを設定するをご覧ください。
最終更新日: 2025 年 4 月 18 日
-
SAP 全般: SAP ワークロードの VM メンテナンス ポリシーを
MIGRATEに設定します重大度:重大
MIGRATE for SAP workloads">詳細 プラットフォーム メンテナンス イベントによって SAP ワークロードを実行している VM が停止または再起動されないようにするには、VM のonHostMaintenanceパラメータを推奨オプションのMIGRATEに設定する必要があります。この推奨事項は、X4 または C3 Metal インスタンスには適用されません。詳細については、VM ホスト メンテナンス ポリシーを設定するをご覧ください。
最終更新日: 2025 年 4 月 18 日
-
SAP 全般: マシンシリーズ間で Compute Engine インスタンスを移行する場合は、CPU プラットフォームを [自動] に設定します。
重大度:メディア
詳細 マシンシリーズ間で Compute Engine インスタンスを移行する場合は、移行前に CPU プラットフォームを [自動] に設定することを Google Cloud はおすすめします。特定の CPU プラットフォームの設定は、パフォーマンスや高度な命令セットの互換性の理由から、ターゲット マシンで同じタイプを使用する場合にのみ推奨されます。2025 年 10 月 27 日より、この評価ルールの重大度が [注意] から [中] に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、Compute Engine のガイドで CPU プラットフォーム、VM インスタンスの最小 CPU プラットフォームの指定、最小 CPU プラットフォーム設定の削除をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP 全般: 新しい世代のサーバーでは UEFI 対応の OS イメージが必須です
重大度:高
詳細 UEFI_COMPATIBLEゲスト OS 機能を使用してカスタム イメージを作成するか、事前構成された UEFI 互換イメージを選択して、VM の UEFI ブートを有効にします。UEFI 互換性は、Google Cloud の新しい世代のマシンタイプの前提条件です。2025 年 10 月 27 日より、この評価ルールの重大度が「注意」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、Compute Engine ガイドのオペレーティング システムの詳細、Compute Engine のメモリ最適化マシン ファミリー、ゲスト オペレーティング システムの機能を有効にするをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP 全般: スワップ領域が SAP の推奨事項に沿っていることを確認する
重大度:高
詳細 Linux ベースの SAP システムでスワップ領域を構成すると、メモリがより効率的に管理され、パフォーマンスが向上します。スワップ領域に関する SAP の推奨事項は、使用可能な物理メモリと、データベース レイヤまたはアプリケーション レイヤの一部としてのシステムのロールに基づいています。2025 年 10 月 27 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、Linux のスワップ領域に関する推奨事項と HANA サービスが大きなスワップメモリを使用するに関する SAP Note をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP 全般: SAP ワークロードを実行する Compute Engine インスタンスの SELinux 構成を確認する
重大度:重大
詳細 Linux は SELinux を使用してセキュリティを強化できますが、SAP サーバー コンポーネントに干渉する可能性があります。SAP 実装の場合は、SELinux をDisabledモードまたはPermissiveモードに設定します。SELinux を無効にするにはシステムの再起動が必要ですが、permissive モードは再起動なしで設定できます。この構成により、SELinux を認識しない SAP ツールとの互換性が確保されます。詳細については、SELinux が原因で SAP インスタンスまたはホスト エージェントの起動に失敗すると SELinux を permissive モードに変更するをご覧ください。
最終更新日: 2025 年 6 月 12 日
-
SAP 全般: SAP ワークロードを実行するすべての VM でシステム チューニング ソリューションを有効にする
重大度:高
詳細 Linux では、システム チューニング サービスは、SAP システムに推奨パラメータを設定することで、SAP ワークロードのパフォーマンスと安定性を最適化します。Google Cloud では、SUSE Linux Enterprise Server でsapconfサービスまたはsaptuneサービスを有効にするか、Red Hat Enterprise Linux でtunedサービスを有効にすることをおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳しくは、お使いの OS のガイドをご覧ください。
- RHEL の場合は、SAP ノート Red Hat tuned-profiles for SAP をご覧ください。
- SLES の場合は、SUSE ガイドの Tuning systems with saptune をご覧ください。
最終更新日: 2025 年 10 月 27 日
SAP: HANA(10 件の結果)
-
SAP HANA: 認定 OS を使用する
重大度:重大
詳細 Compute Engine VM 上の SAP HANA で SAP と Google Cloud のサポートを受けるには、SAP HANA での使用について SAP と Google Cloud が認定しているオペレーティング システムのバージョンを使用する必要があります。詳細については、Google Cloud 上の SAP HANA に対する OS サポートをご覧ください。
最終更新日: 2026 年 2 月 18 日
-
SAP HANA: 認定済みのカスタム VM タイプを使用する
重大度:重大
詳細 Compute Engine カスタム VM で SAP HANA のサポートを SAP と Google Cloud から受けるには、SAP HANA での使用が SAP と Google Cloud によって認定されているカスタム VM タイプを使用する必要があります。詳細については、SAP HANA 用に認定されたカスタム マシンタイプをご覧ください。
最終更新日: 2025 年 4 月 9 日
-
SAP HANA: SAP HANA のデータとログのボリュームを同じタイプの SSD ベースの永続ディスク にマッピングします。
重大度:重大
詳細 パフォーマンス上の理由から、SAP HANA の/hana/dataボリュームと/hana/logボリュームは、同じタイプの SSD ベースの永続ディスクにマッピングする必要があります。両方のボリュームを同じ単一の永続ディスクにマッピングできます。また、各ボリュームに同じ永続ディスク タイプが使用されている場合は、各ボリュームを個別の永続ディスクにマッピングできます。詳細については、SAP HANA プランニング ガイドをご覧ください。
最終更新日: 2025 年 4 月 9 日
-
SAP HANA: 認定 VM タイプを使用する
重大度:重大
詳細 Compute Engine VM 上の SAP HANA について SAP と Google Cloud からサポートを受けるには、SAP HANA での使用について SAP と Google Cloud が認定している VM タイプを使用する必要があります。詳細については、SAP HANA 用に認定された Compute Engine VM をご覧ください。
最終更新日: 2026 年 2 月 18 日
-
SAP HANA: SSD ベースの永続ディスク オプションの SAP の最小許容サイズ
重大度:重大
詳細 ブロック ストレージの場合、SAP HANA には 400 MB/秒以上の最小スループットが必要です。SSD またはバランス永続ディスクを使用している場合は、その永続ディスク タイプの最小サイズを使用して、必要なスループットを提供します。エクストリーム永続ディスクを使用している場合は、最低 20,000 IOPS をプロビジョニングします。詳細については、SAP HANA プランニング ガイドの永続ディスク ストレージをご覧ください。
最終更新日: 2025 年 4 月 18 日
-
SAP HANA: SAP HANA データベースのバックアップを確認する
重大度:重大
詳細 バックアップを定期的に作成し、適切なバックアップ戦略を実装することで、計画外の停止やインフラストラクチャの障害でデータの破損や消失が発生した場合に SAP HANA データベースを復元できます。Google Cloud では、SAP HANA データベースのフルシステム バックアップを少なくとも週に 1 回作成し、SAP HANA データ ボリュームの差分バックアップまたはスナップショット ベースのバックアップを少なくとも 1 日に 1 回作成するバックアップ戦略に従うことをおすすめします。毎日のフル システム バックアップは、デルタ バックアップまたはスナップショット ベースのバックアップの代わりに使用することもできます。特定の RPO 要件を満たすには、バックアップの頻度を上げる必要がある場合があります。詳細については、SAP HANA オペレーション ガイドのバックアップと復元、またはベアメタル インスタンス上の SAP HANA のバックアップと復元をご覧ください。
最終更新日: 2025 年 4 月 18 日
-
SAP HANA: SAP のプライマリ サイトと DR サイトが異なるリージョンにあることを確認します。
重大度:高
詳細 リージョン全体の停止から保護し、事業継続性を維持するには、SAP HANA プライマリ ノードと障害復旧(DR)サイトを異なる地理的リージョンにデプロイする必要があります。このアプローチにより、単一リージョン内にデプロイされたコンポーネントに影響する壊滅的なイベントのリスクが軽減され、ゾーンレベルの冗長性で対応できる範囲を超えて、データ損失とダウンタイムを削減できます。2025 年 10 月 27 日より、この評価ルールの重大度が「重大」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP HANA 障害復旧プランニング ガイドをご覧ください。
-
SAP HANA: SAP HANA 高速再起動を有効にする
重大度:高
詳細 Compute Engine には、Intel の Memory RAS に基づく機能が含まれています。この機能により、VM のクラッシュを引き起こす可能性のあるすべてのメモリ エラーの影響を大幅に軽減できます。SAP HANA の高速再起動機能(HANA 2.0 SP04 以降で使用可能)と組み合わせることで、SAP HANA システムはこのような障害イベントから復旧できます。この構成は、すべてのメモリ最適化仮想マシン ファミリーで推奨されます。2025 年 10 月 27 日より、この評価ルールの重大度が「重大」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP HANA 高速再起動オプションをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP HANA: Hyperdisk の推奨構成設定を使用します。
重大度:重大
詳細 SAP HANA で使用される Hyperdisk ボリュームの最高のパフォーマンスを実現するには、次の SAP HANA プロパティ(num_completion_queues、num_submit_queues、tables_preloaded_in_parallel、load_table_numa_aware)に Google Cloud が推奨する値を設定する必要があります。詳細については、SAP HANA プランニング ガイドの Hyperdisk のパフォーマンスをご覧ください。
最終更新日: 2025 年 4 月 18 日
-
SAP HANA: SAP HANA ファイル システムごとに個別のディスクを使用する
重大度:高
詳細 SAP HANA システムの最適なパフォーマンスを実現するため、Google Cloud では、SAP HANA ファイル システムごとに個別のディスクを使用することをおすすめします。特に、SAP HANA のデータとログのボリュームをホストするディスクは、インストール パスやシステム インスタンス パスなどの他の機能に使用しないでください。この推奨事項は、バックアップをディスクに保存する場合の SAP HANA バックアップ ボリュームにも適用されます。バックアップと復元のオプションとしてデータ スナップショットを使用できるように、ファイル システムを別のディスクでホストすることもおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP HANA プランニング ガイドの永続ディスク ストレージのセクションをご覧ください。
最終更新日: 2025 年 10 月 27 日
SAP: HANA Insights(18 件の結果)
-
SAP HANA メンテナンス:
log_disk_usage_reclaim_thresholdパラメータの適切な構成を確認する重大度:高
log_disk_usage_reclaim_threshold パラメータ">詳細 ログ パーティションのファイル システムのディスク使用量('totalDiskSpace' に対する 'usedDiskSpace' の割合)が指定されたしきい値を超えると、ロガーは自動的に内部の「ログ リリース」をトリガーします(0 = 無効)。デフォルトでは、ロガーは再利用のためにすべての空きログ セグメントをキャッシュに保存します。セグメントは、「ALTER SYSTEM RECLAIM LOG」で明示的に再利用がトリガーされた場合、またはロガーレベルで「DiskFull」/「LogFull」イベントが発生した場合にのみ削除されます。このしきい値パラメータを使用すると、'DiskFull'/'LogFull' の状況が発生する前に、内部で再利用をトリガーできます。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP HANA 構成パラメータ リファレンスの log_disk_usage_reclaim_threshold をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP HANA のメンテナンス: バックアップのパフォーマンスを向上させるには、バックアップ カタログの定期的なメンテナンスが必要です。
重大度:高
詳細 バックアップ カタログは、特に定期的にクリーンアップしないと、時間の経過とともにかなり大きくなる可能性があります。これにより、パフォーマンスの問題が発生し、必要なバックアップを見つけるのが困難になる可能性があります。2025 年 10 月 27 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP ナレッジベースの SAP HANA multiple issue caused by large Log Backups due to large Backup Catalog size をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP HANA の高可用性と障害復旧: データとログの圧縮を有効にする
重大度:高
詳細 データとログの圧縮は、初期の完全なデータ配布、その後のデルタ データ配布、継続的なログ配布に使用できます。データとログの圧縮を構成して、システム間のトラフィック量(特に長距離の場合(ASYNC レプリケーション モードを使用する場合など))を削減できます。2025 年 10 月 27 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP HANA システム レプリケーション ガイドのデータとログの圧縮をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP HANA の高可用性と障害復旧:
datashipping_parallel_channelsパラメータに推奨値を使用する重大度:高
datashipping_parallel_channels パラメータ">詳細 SAP HANA パラメータdatashipping_parallel_channelsは、完全または差分データシッピングで使用されるネットワーク チャネルの数を定義します。デフォルト値は4です。これは、4 つのネットワーク チャネルを使用してデータを送信することを意味します。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP HANA 管理ガイドの datashipping_parallel_channels をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP HANA のパフォーマンス: ガベージ コレクション パラメータが適切に構成されているか確認する
重大度:高
詳細 割り当て上限が 235 GB を超えるデータベースでは、gc_unused_memory_threshold_relパラメータとgc_unused_memory_threshold_absパラメータを構成する必要があります。これらのパラメータは、ガベージ コレクションがリアクティブに発生したときに、ヒカップ(MemoryReclaim 待機などによる)のリスクを軽減するのに役立ちます。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP ナレッジベースの SAP HANA Garbage Collection をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP HANA のパフォーマンス:
load_table_numa_awareパラメータ を有効にする重大度:高
load_table_numa_aware パラメータ">詳細 NUMA ベースの SAP HANA システムのパフォーマンスを向上させるには、load_table_numa_awareパラメータを有効にします。このパラメータが有効になっている場合、SAP HANA はテーブルの読み込み中に NUMA ノード間のデータ配置を最適化します。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP ナレッジベースの SAP HANA Non-Uniform Memory Access(NUMA)をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP HANA メンテナンス: HANA ライセンスのステータスを確認する
重大度:高
詳細 HANA システムで動作するには、永続ライセンス キーが必要です。永久ライセンス キーの有効期限が切れると、一時ライセンス キー(2 つ目)が自動的に生成され、28 日間有効になります。2025 年 10 月 27 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP ナレッジベースの SAP HANA データベースのライセンスキーをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP HANA のメンテナンス: ログモードを確認する
重大度:重大
詳細 log_modeが「normal」に設定されている場合、HANA は定期的なログ バックアップを作成し、ポイントインタイム リカバリ(障害が発生する直前の時点まで復元)を可能にします。log_modeが「上書き」に設定されている場合、ログ バックアップは作成されません。データベースは最後のデータ バックアップにのみ復元できます。2025 年 10 月 27 日より、この評価ルールの重大度が中から重大に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP HANA 管理ガイドのログモードをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP HANA の高可用性と障害復旧: プライマリ サイトで
logshipping_async_buffer_sizeを設定する重大度:高
プライマリ サイトの logshipping_async_buffer_size">詳細 完全なデータ送信中にシステム レプリケーションが切断された場合、レプリケーションは最初から開始する必要があります。バッファフル状態のリスクを軽減するために、プライマリ サイトでlogshipping_async_buffer_sizeパラメータを1 GBの値に調整できます。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP ナレッジベースの SAP HANA システム レプリケーションをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP HANA の高可用性と障害復旧:
logshipping_max_retention_sizeパラメータに推奨値を使用する重大度:メディア
logshipping_max_retention_size パラメータ">詳細 logreplay オペレーション モードのコンテキストでは、logshipping_max_retention_sizeSAP HANA パラメータは、セカンダリ サイトとの同期のためにプライマリ サイトに保持される redo ログの最大量を定義します(デフォルト:1 TB)。基盤となるファイル システムが構成された保持サイズ全体を保持するのに十分な大きさでない場合、最悪の場合、ファイル システムが満杯になり、プライマリ サイトが停止する可能性があります。詳細については、SAP ナレッジベースの SAP HANA システム レプリケーションをご覧ください。
最終更新日: 2025 年 4 月 17 日
-
SAP HANA のパフォーマンス:
max_cpuload_for_parallel_mergeパラメータの適切な構成を確認する重大度:高
max_cpuload_for_parallel_merge パラメータ">詳細 デフォルトでは、異なるテーブルまたはパーティションの複数の自動マージ(最大num_merge_threads)は、CPU 使用率の上限 45% まで実行できますが、この上限を超えると、一度に最大 1 つの自動マージが実行されます。最悪の場合、並列自動マージを処理するのに十分なシステム リソースが利用可能であっても、自動マージのバックログが増加する可能性があります。この場合は、このパラメータを、通常の CPU 使用率よりも高く、自動マージによってリソースのボトルネックが発生する可能性のある重大な上限よりも低い値に増やすことを検討してください。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP ナレッジベースの SAP HANA デルタ マージをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP HANA スケールアウト: スケールアウト環境のすべてのホストで OS バージョンとカーネル バージョンが一致していることを確認します。
重大度:重大
詳細 スケールアウト SAP HANA 環境では、最適なパフォーマンスと安定性を実現するために、システム内のすべてのノードで OS とカーネルの一貫性を維持することが重要です。2025 年 10 月 27 日より、この評価ルールの重大度が中から重大に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP ナレッジベースの SAP HANA: Supported Operating Systems をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP HANA のパフォーマンス:
parallel_merge_threadsパラメータの適切な構成を確認する重大度:高
parallel_merge_threads パラメータ">詳細 parallel_merge_threadsが特定の値に設定されている場合、この値は並列処理に使用され、token_per_tableは使用されるトークンの数を定義します。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP ナレッジベースの SAP HANA デルタ マージをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP HANA メンテナンス:
automatic_reorg_thresholdパラメータの適切な構成を確認する重大度:メディア
automatic_reorg_threshold パラメータ">詳細 automatic_reorg_thresholdパラメータは、行ストア テーブルの自動再編成がトリガーされるタイミングを指定します。値が 30(デフォルト)に設定されている場合、自動再編成は可能な限り頻繁にはトリガーされません。詳細については、SAP ナレッジベースの Incorrect SAP HANA Alert 71: 'Row store fragmentation' をご覧ください。
最終更新日: 2025 年 4 月 21 日
-
SAP HANA のパフォーマンス: デフォルトとワーカーのスタック サイズ パラメータを確認する
重大度:メディア
詳細 スレッド スタック パラメータdefault_stack_size_kbとworker_stack_size_kbは、新しく作成されたスレッドがアクセスできるデータ量を決定します。詳細については、SAP ナレッジベースの Evaluator::ExpressionParser の STACK OVERFLOW による Indexserver のクラッシュをご覧ください。
最終更新日: 2025 年 4 月 22 日
-
SAP HANA メンテナンス: 最後のテーブル整合性チェックの時刻を確認する
重大度:高
詳細 隠れた破損をできるだけ早く検出するには、定期的な整合性チェックが必要です。2025 年 10 月 27 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP ナレッジベースの SAP HANA Consistency Checks and Corruptions をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP HANA のパフォーマンス: X4 VM の
tables_preloaded_in_parallelパラメータが適切に構成されているかどうかを確認します重大度:メディア
X4 VM の tables_preloaded_in_parallel パラメータ">詳細 tables_preloaded_in_parallelパラメータを使用すると、SAP HANA システムの起動後に並行して読み込まれるテーブルの数を制御できるため、パフォーマンスの最適化に柔軟に対応できます。最小値は 32 にすることをおすすめします。詳細については、SAP ナレッジベースの SAP HANA の読み込みと読み込み解除をご覧ください。
最終更新日: 2025 年 4 月 22 日
-
SAP HANA スケールアウト: スケールアウト環境のすべてのホストでタイムゾーンが一致していることを確認します。
重大度:重大
詳細 スケールアウト SAP HANA 環境では、システムの安定性を維持するために、タイムゾーンの整合性を維持することが重要です。2025 年 10 月 27 日より、この評価ルールの重大度が中から重大に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP ナレッジベースの Check HANA DB for DST switch をご覧ください。
最終更新日: 2025 年 10 月 27 日
SAP: HANA セキュリティのベスト プラクティス(19 件の結果)
-
SAP HANA のセキュリティ: データとログのバックアップの暗号化を有効にする
重大度:高
詳細 暗号化は、バックアップ データがバックアップの場所に転送される前に暗号化することで、バックアップを不正アクセスから保護します。つまり、承認されていないユーザーがバックアップ データにアクセスできたとしても、復号鍵がなければデータを読み取ることはできません。これは、ファイルベースのバックアップとサードパーティのバックアップ ツールを使用して作成されたバックアップの両方に適用されます。Google Cloud では、SAP HANA システムでバックアップの暗号化を有効にすることをおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP HANA リファレンス ガイドのシステム バックアップ暗号化ステートメントをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP HANA のセキュリティ: 本番環境で
DEVELOPMENT権限を持つユーザーから保護する重大度:高
本番環境での DEVELOP 権限">詳細 少なくとも 1 人のユーザーまたはロールに、本番環境データベースのDEVELOPMENT権限が付与されている。Google Cloud では、この権限を持つユーザーがいないことを推奨しています。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP HANA セキュリティ チェックリストと推奨事項の DEVELOPMENT 権限のセクションをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP HANA セキュリティ: ユーザーに初期パスワードの変更を要求する
重大度:メディア
詳細 SAP HANA のforce_first_password_changeパラメータは、ユーザーの作成後にパスワードの変更が必要かどうかを指定します。Google Cloud では、force_first_password_changeパラメータを有効にすることをおすすめします。詳細については、SAP HANA One セキュリティ ガイドのパスワード ポリシーの構成オプションをご覧ください。
最終更新日: 2025 年 4 月 23 日
-
SAP HANA のセキュリティ: 本番環境で
SAP_INTERNAL_HANA_SUPPORT権限を持つユーザーから保護する重大度:高
本番環境での SAP_INTERNAL_HANA_SUPPORT 権限">詳細 少なくとも 1 つのアカウントにSAP_INTERNAL_HANA_SUPPORTロールが付与されている。Google Cloud では、この権限を持つユーザーがいないことを推奨しています。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP HANA セキュリティ チェックリストと推奨事項の
SAP_INTERNAL_HANA_SUPPORTロールをご覧ください。最終更新日: 2025 年 10 月 27 日
-
SAP HANA のセキュリティ:
last_used_passwordsパラメータ の適切な構成を確認します。重大度:メディア
last_used_passwords パラメータ">詳細 パスワードの再利用は一般的なセキュリティ脆弱性です。SAP HANA のlast_used_passwordsパラメータにより、ユーザーは直近のパスワードを再利用できなくなります。このパラメータは、ユーザーが現在のパスワードを変更する際に使用できない過去のパスワードの数を指定します。Google Cloud では、last_used_passwordsを5以上の値に設定することをおすすめします。詳細については、SAP HANA One セキュリティ ガイドのパスワード ポリシーの構成オプションをご覧ください。
最終更新日: 2025 年 4 月 23 日
-
SAP HANA のセキュリティ: ログボリュームの暗号化を有効にする
重大度:高
詳細 暗号化により、SAP HANA ログが不正アクセスから保護されます。これを行う方法の 1 つは、オペレーティング システム レベルでログを暗号化することです。SAP HANA は永続レイヤでの暗号化もサポートしており、セキュリティを強化できます。Google Cloud では、ログボリュームを暗号化することをおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP HANA セキュリティ チェックリストと推奨事項のデータ暗号化の推奨事項をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP HANA のセキュリティ:
maximum_invalid_connect_attemptsパラメータ の適切な構成を確認します。重大度:メディア
maximum_invalid_connect_attempts パラメータ">詳細 SAP HANA のmaximum_invalid_connect_attemptsパラメータは、ログイン試行の失敗が許容される最大回数を指定します。この回数に達すると、ユーザーはロックされます。Google Cloud では、maximum_invalid_connect_attemptsを6以上の値に設定することをおすすめします。詳細については、SAP HANA One セキュリティ ガイドのパスワード ポリシーの構成オプションをご覧ください。
最終更新日: 2025 年 4 月 23 日
-
SAP HANA のセキュリティ:
maximum_password_lifetimeパラメータ の適切な構成を確認します。重大度:メディア
maximum_password_lifetime パラメータ">詳細 SAP HANA のmaximum_password_lifetimeパラメータは、ユーザーのパスワードの有効期限が切れるまでの日数を指定します。このパラメータは、ユーザー パスワードを定期的に変更するためのセキュリティ対策を適用します。Google Cloud では、maximum_password_lifetimeを182以下の値に設定することをおすすめします。詳細については、SAP HANA One セキュリティ ガイドのパスワード ポリシーの構成オプションをご覧ください。
最終更新日: 2025 年 4 月 23 日
-
SAP HANA のセキュリティ:
maximum_unused_initial_password_lifetimeパラメータ の適切な構成を確認します。重大度:メディア
maximum_unused_initial_password_lifetime パラメータ">詳細 初期パスワードは一時的な目的でのみ使用されます。SAP HANA のmaximum_unused_initial_password_lifetimeパラメータは、初期パスワードまたはユーザー管理者がユーザーに設定したパスワードが有効な日数を指定します。Google Cloud では、maximum_unused_initial_password_lifetimeを7以下の値に設定することをおすすめします。詳細については、SAP HANA One セキュリティ ガイドのパスワード ポリシーの構成オプションをご覧ください。
最終更新日: 2025 年 4 月 23 日
-
SAP HANA のセキュリティ:
maximum_unused_productive_password_lifetimeパラメータ の適切な構成を確認します。重大度:メディア
maximum_unused_productive_password_lifetime パラメータ">詳細 SAP HANA のmaximum_unused_productive_password_lifetimeパラメータは、ユーザーがログインしていない場合にパスワードの有効期限が切れるまでの日数を指定します。これにより、パスワードの長期間の非アクティブ状態によるアカウントの不正使用のリスクを軽減できます。Google Cloud では、maximum_unused_productive_password_lifetimeを365以下の値に設定することをおすすめします。詳細については、SAP HANA One セキュリティ ガイドのパスワード ポリシーの構成オプションをご覧ください。
最終更新日: 2025 年 4 月 23 日
-
SAP HANA のセキュリティ:
minimal_password_lengthパラメータ の適切な構成を確認します。重大度:メディア
minimal_password_length パラメータ">詳細 SAP HANA のminimal_password_lengthパラメータは、パスワードに必要な最小文字数を指定します。minimal_password_lengthパラメータは、SAP HANA のセキュリティを強化するうえで重要です。8 文字未満のパスワードは推測や解読されやすく、不正なユーザーがシステムにアクセスする可能性があります。SAP HANA システムのセキュリティを強化するには、Google Cloud ではminimal_password_lengthパラメータの値を8以上に増やすことをおすすめします。詳細については、SAP HANA One セキュリティ ガイドのパスワード ポリシーの構成オプションをご覧ください。
最終更新日: 2025 年 4 月 23 日
-
SAP HANA のセキュリティ:
minimum_password_lifetimeパラメータ の適切な構成を確認します。重大度:メディア
minimum_password_lifetime パラメータ">詳細 SAP HANA のminimum_password_lifetimeパラメータは、ユーザーがパスワードを変更できるようになるまでの最小日数を指定します。このパラメータは、ユーザーがパスワードを頻繁に変更できないようにすることで、パスワードの有効期限ポリシーを適用し、システムのセキュリティを強化するのに役立ちます。詳細については、SAP HANA One セキュリティ ガイドのパスワード ポリシーの構成オプションをご覧ください。
最終更新日: 2025 年 4 月 25 日
-
SAP HANA のセキュリティ:
password_expire_warning_timeパラメータ の適切な構成を確認します。重大度:メディア
password_expire_warning_time パラメータ">詳細 SAP HANA のpassword_expire_warning_timeパラメータは、パスワードの有効期限が切れる何日前にユーザーに通知するかを指定します。パスワードの有効期限をユーザーに通知して、有効期限が切れる前にパスワードを変更してもらうことが重要です。パスワードの有効期限切れの警告時刻のデフォルト値は 14 日です。詳細については、SAP HANA One セキュリティ ガイドのパスワード ポリシーの構成オプションをご覧ください。
最終更新日: 2025 年 4 月 25 日
-
SAP HANA のセキュリティ:
password_layoutパラメータ の適切な構成を確認します。重大度:メディア
password_layout パラメータ">詳細 SAP HANA のpassword_layoutパラメータは、パスワードに含める必要のある文字の種類を指定します。選択した文字の種類ごとに 1 文字以上含める必要があります。詳細については、SAP HANA One セキュリティ ガイドのパスワード ポリシーの構成オプションをご覧ください。
最終更新日: 2025 年 4 月 25 日
-
SAP HANA のセキュリティ:
password_lock_timeパラメータ の適切な構成を確認します。重大度:メディア
password_lock_time パラメータ">詳細 SAP HANA のpassword_lock_timeパラメータは、ログオン試行の失敗回数が上限に達した後にユーザーがロックされる時間(分単位)を指定します。Google Cloud では、password_lock_time を1440以上の値に設定することをおすすめします。詳細については、SAP HANA One セキュリティ ガイドのパスワード ポリシーの構成オプションをご覧ください。
最終更新日: 2025 年 4 月 25 日
-
SAP HANA セキュリティ: 永続(データ)ボリュームの暗号化を有効にする
重大度:高
詳細 SAP HANA データを不正アクセスから保護することをおすすめします。その方法の一つが、オペレーティング システム レベルでデータを暗号化することです。SAP HANA は永続レイヤでの暗号化もサポートしており、セキュリティを強化できます。データ ボリュームを暗号化することをおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP HANA セキュリティ チェックリストと推奨事項のデータ暗号化の推奨事項をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP HANA のセキュリティ: CVE-2019-0357 の影響を受ける HANA バージョン
重大度:重大
詳細 CVE-2019-0357 は、特定の SAP HANA バージョンで、管理者権限を持つデータベース ユーザーがオペレーティング システム コマンドを root として実行できる脆弱性です。詳細については、CVE-2019-0357 の SAP セキュリティ ノートをご覧ください。
最終更新日: 2025 年 4 月 25 日
-
SAP HANA のセキュリティ: 本番環境でデバッグ権限を持つユーザーから保護する
重大度:高
詳細 少なくとも 1 人のユーザーがシステムでDEBUGまたはATTACH DEBUGGER権限を持っている。Google Cloud では、この権限を持つユーザーがいないことを推奨しています。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP HANA セキュリティ チェックリストと推奨事項のデータベース ユーザーに関する推奨事項をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
SAP HANA セキュリティ: システム レプリケーション構成で送信者を制限する
重大度:高
詳細 リッスン インターフェースがglobalの場合、システム レプリケーションはallowed_senderで構成されます。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP HANA セキュリティ チェックリストと推奨事項のネットワーク構成の推奨事項をご覧ください。
最終更新日: 2025 年 10 月 27 日
SAP: 高可用性(33 件の結果)
-
Corosync:
consensusパラメータの推奨値 を使用します。重大度:高
コンセンサス パラメータ">詳細 Google Cloud上の SAP 用の Linux Pacemaker 高可用性クラスタでは、consensusパラメータのデフォルト値はtokenパラメータの値の 1.2 倍に設定されています。この値は変更しないことをおすすめします。デフォルト値を変更する場合は、token値の 1.2 倍以上にしてください。2025 年 10 月 27 日より、この評価ルールの重大度が「注意」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP HANA 高可用性プランニング ガイドの Corosync 構成パラメータ値をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
Corosync:
joinパラメータの推奨値 を使用します。重大度:高
結合パラメータ">詳細 Google Cloud 上の SAP 用の Linux Pacemaker 高可用性クラスタで、Google Cloud のベスト プラクティスに準拠するように、Corosyncjoinパラメータを60の値に設定します。2025 年 10 月 27 日より、この評価ルールの重大度が「注意」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP HANA 高可用性プランニング ガイドの Corosync 構成パラメータ値をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
Corosync:
max_messagesパラメータの推奨値 を使用します。重大度:メディア
max_messages パラメータ">詳細 Google Cloud 上の SAP 用 Linux Pacemaker 高可用性クラスタで、トークン処理中にクラスタノード間でメッセージが大量に送信されるのを防ぐには、Corosync のmax_messagesパラメータを20の値に設定します。2025 年 10 月 27 日より、この評価ルールの重大度が「注意」から「中」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP HANA 高可用性プランニング ガイドの Corosync 構成パラメータ値をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
Corosync:
token_retransmits_before_loss_constパラメータの推奨値 を使用します。重大度:重大
token_retransmits_before_loss_const パラメータ">詳細 Google Cloud 上の SAP 用 Linux Pacemaker 高可用性クラスタでは、Google Cloud のベスト プラクティスに準拠するために、Corosynctoken_retransmits_before_loss_constパラメータを10以上の値に設定します。詳細については、SAP HANA 高可用性プランニング ガイドの Corosync 構成パラメータ値をご覧ください。
最終更新日: 2025 年 4 月 14 日
-
Corosync:
tokenパラメータの推奨値 を使用します。重大度:重大
token パラメータ">詳細 Google Cloud 上の SAP 用 Linux Pacemaker 高可用性クラスタで、障害検出に関する Google Cloud のベスト プラクティスに準拠するように、Corosynctokenパラメータの値を推奨のタイムアウト値20000に設定します。詳細については、SAP HANA 高可用性プランニング ガイドの Corosync 構成パラメータ値をご覧ください。
最終更新日: 2025 年 4 月 14 日
-
Corosync:
transportパラメータの推奨値 を使用します。重大度:重大
トランスポート パラメータ">詳細 Google Cloud 上の SAP 用 Linux Pacemaker 高可用性クラスタで、オペレーティング システムに適した Corosynctransportプロトコルの値を設定します。バージョン 8 以降の Red Hat システムの場合、パラメータはknetに設定する必要があります。サポートされている他のオペレーティング システムでは、値はudpuになります。詳しくは、お使いの OS のガイドをご覧ください。
- RHEL については、RHEL 上の SAP HANA の HA クラスタ構成ガイドをご覧ください。
- SLES の場合は、SLES 上の SAP HANA の HA クラスタ構成ガイドをご覧ください。
最終更新日: 2025 年 4 月 14 日
-
Pacemaker: フェンシング デバイス クラスタ リソースで
pcmk_delay_maxを に設定します。重大度:重大
フェンシング デバイス クラスタ リソースの pcmk_delay_max">詳細 SAP 用の Linux Pacemaker 高可用性クラスタでフェンスの競合状態を回避するには、フェンス リソースの定義でpcmk_delay_maxパラメータに 30 以上の値を指定する必要があります。詳細については、フェンシング リソースの特別なオプションをご覧ください。
最終更新日: 2025 年 4 月 14 日
-
Pacemaker:
SAPHanaオペレーションに推奨のタイムアウト値 を使用重大度:重大
SAPHana operations">Details Linux Pacemaker HA クラスタのSAPHanaリソースの定義には、stop、start、promote、demoteオペレーションのタイムアウト値が含まれています。Google Cloud 上の SAP 用 Linux Pacemaker HA クラスタでは、各オペレーションに3600以上の値を設定することをおすすめします。詳しくは、お使いの OS のガイドをご覧ください。
- RHEL については、RHEL 上の SAP HANA の HA クラスタ構成ガイドをご覧ください。
- SLES の場合は、SLES 上の SAP HANA の HA クラスタ構成ガイドをご覧ください。
最終更新日: 2025 年 4 月 14 日
-
Pacemaker: エイリアス IP 実装が使用されていないことを確認する
重大度:重大
詳細 Google Cloud 上の SAP 用の Linux Pacemaker 高可用性クラスタでは、Compute Engine インスタンス間で移動するエイリアス IP アドレスの使用は、高可用性要件を満たさないため、フェイルオーバーの仕組みとしてはおすすめしません。特定の障害シナリオ(ゾーン障害イベントなど)で、コンピューティング インスタンスからエイリアス IP アドレスを削除できない場合があります。そのため、エイリアス IP アドレスを別のコンピューティング インスタンスに移動できず、フェイルオーバーが不可能になる可能性があります。詳細については、SAP HANA 高可用性プランニング ガイドの エイリアス IP VIP の実装をご覧ください。
最終更新日: 2025 年 4 月 14 日
-
Pacemaker: すべてのクラスタ リソースが正常であることを確認する
重大度:重大
詳細 SAP システムの高可用性を確保し、予期しないホスト イベントから保護するには、Pacemaker 管理クラスタ内のすべてのリソースが Started 状態である必要があります。詳細については、SAP の高可用性構成のトラブルシューティング ガイドのリソース エージェントが停止しているをご覧ください。
最終更新日: 2025 年 6 月 12 日
-
Pacemaker: クラスタ オペレーションのデフォルト タイムアウトに推奨設定を使用します。
重大度:高
詳細 Pacemaker クラスタでは、op_defaultsのtimeoutパラメータは、オペレーションが失敗と見なされるまでの時間をグローバル デフォルトとして設定します。個々のリソースに特定のタイムアウトが構成されている場合、グローバル デフォルトがオーバーライドされます。Google Cloud では、デフォルトのタイムアウト値を600に設定することをおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳しくは、お使いの OS のガイドをご覧ください。
- RHEL の場合は、クラスタのデフォルトを設定するをご覧ください。
- SLES の場合は、クラスタ ブートストラップなどをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
Pacemaker: ASCS リソースに推奨されるクラスタ プロパティ を使用します。
重大度:重大
詳細 Google Cloud 上の SAP 用 Linux Pacemaker 高可用性クラスタでは、meta_attributesはクラスタ内のリソースの動作に影響する構成パラメータです。ASCS リソースの場合、SUSE と Red Hat はresource-stickinessを5000の値に設定することを推奨しています。また、ENSA1 の場合、migration-thresholdを1の値に、failure-timeoutを60の値に設定します。2025 年 10 月 27 日より、この評価ルールの重大度が中から重大に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳しくは、お使いの OS のガイドをご覧ください。
- RHEL については、(A)SCS インスタンスの管理用リソースの作成をご覧ください。
- SLES - ENSA1 については、ASCS のリソースを構成するをご覧ください。
- SLES - ENSA2 の場合は、ASCS のリソースを構成するをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
Pacemaker: ENSA1 に推奨される ERS リソース設定を使用します。
重大度:重大
詳細 高可用性 SAP Central Services クラスタ(ABAP または Java)では、Enqueue Replication Server(ENSA1)構成で ERS リソースにIS_ERS=trueを設定する必要があります。これは、ERS サービスがアクティブなノードを識別するために使用されるためです。ENSA2 構成の場合、この設定は省略可能ですが、行うことをおすすめします。詳細については、次のガイドをご覧ください。
- RHEL の場合は、ERS インスタンスを管理するためのリソースの作成を参照するか、Red Hat ナレッジベースをご覧ください。
- SLES の場合は、クラスタ リソースの構成をご覧ください。
- SAP NetWeaver Enqueue Replication 1 High Availability Cluster - SAP NetWeaver 7.40 および 7.50 については、ERS のリソースの構成をご覧ください。
- SAP S/4 HANA - Enqueue Replication 2 High Availability Cluster については、ERS インスタンスのリソースの構成をご覧ください。
最終更新日: 2025 年 4 月 15 日
-
Pacemaker: SAP CS クラスタに推奨されるリソースのデフォルトを使用する
重大度:高
詳細 Linux Pacemaker 高可用性クラスタでは、リソースの動作とフェイルオーバー ポリシーの管理を容易にするため、rsc_defaultsプリミティブはすべてのリソースにデフォルトのmeta_attributesを設定します。SUSE と Red Hat は、resource-stickinessを1の値に設定することをおすすめします。これは、リソースが現在のノードに残る優先度が低いことを示します。また、migration-thresholdを3の値に設定すると、リソースが別のノードに移動する前にノードで最大 3 回の障害が発生する可能性があります。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳しくは、お使いの OS のガイドをご覧ください。
- RHEL 9 の場合は、クラスタの一般的なプロパティを構成するをご覧ください。
- RHEL 8 の場合は、一般的なクラスタ プロパティを構成するをご覧ください。
- SLES の場合は、クラスタベースの構成をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
Pacemaker: 推奨される NetWeaver HA SAPInstance の自動復元とモニタリングの構成を使用します。
重大度:重大
詳細 Pacemaker のSAPInstanceプリミティブは、SAP アプリケーション インスタンスを管理し、それらの正しい起動、停止、モニタリングを保証します。SAP インスタンスの安定性を高めるため、Google Cloud ではAUTOMATIC_RECOVER=falseのインスタンス属性を設定することをおすすめします。また、SLES の場合はmonitorオペレーションのtimeout値を60に、間隔値を11に設定し、RHEL の場合はmonitorオペレーションのtimeout値を60に、間隔値を20に設定することをおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が中から重大に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳しくは、お使いの OS のガイドをご覧ください。
- RHEL については、(A)SCS インスタンスの管理用リソースの作成をご覧ください。
- SLES の場合は、ASCS のリソースの構成をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
高可用性: SAP セントラル サービス ホスト に構成されている仮想ホスト名を確認します。
重大度:重大
詳細 SAP Central Services の高可用性を確保するには、DEFAULT.PFLファイルで、serverhostパラメータとreplicatorhostパラメータの値を Pacemaker クラスタ構成と一致させる必要があります。この構成により、クラスタが自動的に他のホストにフェイルオーバーできるため、ホストの 1 つで障害が発生した場合でも、運用を継続できます。2025 年 10 月 27 日より、この評価ルールの重大度が中から重大に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、インストールされている ENSA バージョンのプロファイル パラメータをご覧ください。
- ENSA1 については、エンキュー クライアントのプロファイル パラメータをご覧ください。
- ENSA2 については、エンキュー レプリケータ 2 のプロファイル パラメータをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
Pacemaker: 以前の
gcpstonithフェンス エージェントから移行する重大度:高
gcpstonith フェンス エージェント">詳細 gcpstonithフェンシング モジュールは非推奨になりました。Google Cloud の Pacemaker クラスタで最適な信頼性と機能を実現するには、バンドルされているfence_gceフェンシング エージェントに移行します。fence_gceは、高可用性(HA)拡張機能またはアドオンを含むサポート対象の Linux ディストリビューションに含まれています。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、次のガイドをご覧ください。
- RHEL で HA クラスタのフェンシングを設定するには、フェンシングを設定するをご覧ください。
- SLES で HA クラスタのフェンシングを設定するには、フェンシングを設定するをご覧ください。
- gcpstonith から fence_gce に移行するには、フェンス エージェント gcpstonith のサポート終了をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
Pacemaker: 高可用性クラスタの
migration-thresholdパラメータを SAP HANA の推奨値 に設定します。重大度:高
migration-threshold パラメータを SAP HANA の推奨値に設定する">詳細 Linux Pacemaker 高可用性クラスタで障害が発生した場合に SAP HANA リソースを新しいクラスタノードに移行するには、SAP HANA リソース定義でmigration-thresholdパラメータに推奨値の5000を指定する必要があります。このパラメータは、フェイルオーバーが発生するまでのエラー数を決定し、クラスタノードを SAP HANA リソースのホストとして不適格としてマークします。2025 年 10 月 27 日より、この評価ルールの重大度が「注意」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳しくは、お使いの OS のガイドをご覧ください。
- RHEL については、RHEL 上の SAP HANA の HA クラスタ構成ガイドをご覧ください。
- SLES の場合は、SLES 上の SAP HANA の HA クラスタ構成ガイドをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
Pacemaker: ヘルスチェックと ILB に推奨されるモニター設定を使用する
重大度:高
詳細 Google Cloud Platform の Pacemaker 構成では、ヘルスチェック プリミティブと内部ロードバランサ(ILB)プリミティブが連携して高可用性を実現します。ヘルスチェックは特定のポートをリッスンしてインスタンスのステータスをモニタリングし、ILB はトラフィック ルーティングを管理します。ヘルスチェックの推奨モニタリング設定は、intervalが10秒、timeoutが20秒です。ILB の推奨モニタリング設定は、intervalが3600秒、timeoutが60秒です。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳しくは、お使いの OS のガイドをご覧ください。
- RHEL の場合は、仮想 IP アドレス リソースを作成するをご覧ください。
- SLES の場合は、VIP アドレス用のローカル クラスタ IP リソースを作成するをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
Pacemaker: リソース ロケーションの優先度制約 を更新
重大度:重大
詳細 Linux Pacemaker HA クラスタには、1 つ以上のリソースに設定されたロケーション設定制約が含まれています。Google Cloud 上の SAP 用 Linux Pacemaker HA クラスタでは、障害発生時にロケーション制約によってクラスタ リソースの正しいフェイルオーバーが妨げられることがあります。このような制約は、クラスタ内のノード間でリソースを手動で移動するときに発生することがよくあります。詳しくは、お使いの OS のガイドをご覧ください。
- RHEL の場合は、クラスタ リソースの管理をご覧ください。
- SLES の場合は、リソースの手動移行をご覧ください。
最終更新日: 2025 年 4 月 16 日
-
Pacemaker: メンテナンス モードを無効にする
重大度:重大
詳細 Linux Pacemaker 高可用性クラスタ構成でアプリケーション リソースをモニタリングして管理できるようにするには、これらのリソースをホストするクラスタノードがメンテナンス モードになっていない必要があります。詳しくは、お使いの OS のガイドをご覧ください。
- RHEL の場合は、クラスタのメンテナンスの実行をご覧ください。
- SLES の場合は、高可用性クラスタでメンテナンス モードを有効または無効にするをご覧ください。
最終更新日: 2025 年 4 月 16 日
-
Pacemaker: SAP HANA の
resource-stickinessパラメータに推奨値を使用します。重大度:高
SAP HANA の resource-stickiness パラメータ">詳細 SAP HANA 用の Linux Pacemaker 高可用性クラスタで、resource-stickinessパラメータを推奨値の1000に設定します。このパラメータは、リソースが現在のノードに留まることをどの程度希望するかを定義します。1000の値は、リソースの別のノードへの不要な移行を最小限に抑えるのに十分な高さです。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳しくは、お使いの OS のガイドをご覧ください。
- RHEL の場合は、HA クラスタの一般的なプロパティを構成するをご覧ください。
- SLES の場合は、クラスタ プロパティとリソースの構成をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
Pacemaker: SAP HANA のプライマリ リソースとセカンダリ リソースに推奨値を使用します。
重大度:高
詳細 Google Cloud 上の SAP HANA 用 Linux Pacemaker 高可用性クラスタでは、SAP HANAmslリソース内のメタ属性(プライマリまたはセカンダリとして分類)によって、クラスタ内でこのリソースがどのように管理されるかが決まります。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳しくは、お使いの OS のガイドをご覧ください。
- RHEL の場合は、昇格可能な SAPHana リソースの作成をご覧ください。
- SLES の場合は、SAPHana リソースを作成するをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
Pacemaker: 推奨される SAP HANA フェイルオーバー設定を使用する
重大度:重大
詳細 Google Cloud 上の SAP HANA 用 Linux Pacemaker 高可用性クラスタでは、SAPHanaリソースに、HA クラスタによって管理される SAP HANA システム レプリケーションの可用性とデータ保護を制御する構成が含まれています。Google Cloud では、インスタンス属性の値をAUTOMATED_REGISTER=true、DUPLICATE_PRIMARY_TIMEOUT=7200、PREFER_SITE_TAKEOVER=trueに設定することをおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が中から重大に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳しくは、お使いの OS のガイドをご覧ください。
- RHEL の場合は、昇格可能な SAPHana リソースの作成をご覧ください。
- SLES の場合は、SAPHana リソースを作成するをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
Pacemaker: SAP HANA リソース モニター オペレーション に推奨値を使用する
重大度:高
詳細 SAPHanaリソースは、レプリケートされた SAP HANA ペアの一部であるインスタンスを管理します。SAP HANA プライマリ レプリケーション インスタンスで障害が発生した場合、SAPHanaリソース エージェントは、リソース エージェント パラメータの設定に基づいて SAP HANA システム レプリケーションの引き継ぎをトリガーできます。モニター オペレーションのinterval値とtimeout値は、OS ベンダーに基づいて推奨値に設定する必要があります。Red Hat の場合、プライマリ モニターのintervalは59、timeoutは700にする必要があります。セカンダリ モニターのintervalは61、timeoutは700にする必要があります。SUSE の場合、プライマリ モニターのintervalは60、timeoutは700になります。セカンダリ モニターのintervalは61、timeoutは700になります。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳しくは、お使いの OS のガイドをご覧ください。
- RHEL の場合は、昇格可能な SAPHana リソースの作成をご覧ください。
- SLES の場合は、SAPHana リソースの作成をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
Pacemaker: SUSE HA クラスタと SAP HANA HA/DR プロバイダ フックをアップグレードして SAPHanaSR-angi を使用する
重大度:高
詳細 SAP HANA を実行する SLES ベースの HA クラスタの長期的なサポートと安定性を確保するため、Google Cloud では、SLES for SAP 15 SP6 以降で SAPHanaSR-angi リソース エージェント パッケージを使用することを強く推奨します。SLES for SAP 16 では、SAPHanaSR-angi が SAPHana パッケージと SAPHanaSR-ScaleOut パッケージに代わります。詳細については、次のガイドをご覧ください。
- スケールアップ HA クラスタで SAPHanaSR-angi にアップグレードする。
- SAPHanaSR-angi とはと SAPHanaSR-angi にアップグレードする方法に関する SUSE の記事。
最終更新日: 2026 年 3 月 12 日
-
Pacemaker: Stonith クラスタ プロパティ に推奨設定を使用します。
重大度:重大
詳細 クラスタの完全性と高可用性を維持するには、Pacemaker 構成で STONITH を有効にしてノード フェンシングを有効にし、STONITH オペレーションがタイムリーに完了するように適切なタイムアウトを設定する必要があります。これらの設定は、障害が発生したノードを分離し、クラスタのオペレーションを中断させないために不可欠です。最適な結果を得るには、stonith-enabled=trueとstonith-timeoutを300に設定することをおすすめします。2025 年 10 月 27 日より、この評価ルールの重大度が中から重大に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳しくは、お使いの OS のガイドをご覧ください。
- RHEL の場合は、クラスタのデフォルトを設定するをご覧ください。
- SLES の場合は、一般的なクラスタ プロパティを構成するをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
Pacemaker: SAP HANA トポロジ クローン リソース に推奨値を使用します。
重大度:高
詳細 Google Cloud 上の SAP HANA 用の Linux Pacemaker 高可用性クラスタでは、SAP HANA トポロジ クローン リソース内のメタ属性によって、クラスタ内でこのリソースがどのように管理されるかが決まります。SAP HANA トポロジ リソースの推奨設定は、clone_node_max値が1、interleave値がtrueです。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳しくは、お使いの OS のガイドをご覧ください。
- RHEL の場合は、クローン SAPHanaTopology リソースの作成をご覧ください。
- SLES の場合は、SAPHanaTopology の作成をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
Pacemaker: SAP HANA トポロジ モニター設定 に推奨値を使用します。
重大度:重大
詳細 Linux Pacemaker HA クラスタには、interval値とtimeout値を持つモニタリング オペレーションを含むSAPHanaTopologyリソースが含まれています。Google Cloud 上の SAP 用 Linux Pacemaker HA クラスタの場合、intervalには10~60秒の値を、timeoutには600秒の値を設定することをおすすめします。詳しくは、お使いの OS のガイドをご覧ください。
- RHEL の場合は、
SAPHanaTopologyリソースを作成するをご覧ください。 - SLES の場合は、
SAPHanaTopologyプリミティブ リソースを作成するをご覧ください。
最終更新日: 2025 年 4 月 16 日
- RHEL の場合は、
-
Pacemaker: SAP HANA トポロジの起動/停止オペレーションに推奨されるタイムアウト値を使用します。
重大度:高
詳細 timeoutパラメータは、オペレーション(リソースの起動や停止など)の完了に許可される最大時間を定義します。指定された時間内にオペレーションが完了しない場合、オペレーションは失敗したと見なされます。SAP HANA トポロジ リソースの推奨設定は、startタイムアウト値が600、stopタイムアウト値が300です。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳しくは、お使いの OS のガイドをご覧ください。
- RHEL の場合は、SAPHanaTopology リソースを作成するをご覧ください。
- SLES の場合は、SAPHanaTopology をご覧ください。
最終更新日: 2025 年 10 月 27 日
-
高可用性: エンキュー レプリケータに ENSA2 パラメータを使用する
重大度:高
詳細 SAP NetWeaver バージョンが ENSA2 をサポートしているにもかかわらず、DEFAULT.PFLファイルに ENSA1 パラメータが含まれているシステムでは、この不一致が原因でエンキュー サーバーの機能とクラスタの動作に問題が発生する可能性があります。2025 年 10 月 27 日より、この評価ルールの重大度が中から高に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP ヘルプポータルの Enqueue Replicator 2 のプロファイル パラメータをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
高可用性: SAP HANA のマルチゾーン設定を確認する
重大度:高
詳細 SAP HANA 高可用性構成の復元力を確保するには、プライマリ ノードとセカンダリ ノードが同じリージョンの異なるゾーンに存在する必要があります。2025 年 10 月 27 日より、この評価ルールの重大度が「中」から「高」に更新されました。この変更は、このルールを含む既存の評価にも適用されます。詳細については、SAP HANA プランニング ガイドをご覧ください。
最終更新日: 2025 年 10 月 27 日
-
高可用性: SAP HANA のシステム レプリケーション フックを設定します。
重大度:重大
詳細 SAP HANA 高可用性構成では、HA/DR フックは、オペレーティング システム ベンダーが提供するindexserverなどのレプリケーションと個々のサービスをモニタリングします。これらの構成は、セカンダリ インスタンスが同期しなくなった場合や SAP HANA サービスがクラッシュした場合に、SAP HANA がクラスタに迅速にレポートする動作に影響します。詳しくは、お使いの OS のガイドをご覧ください。
- RHEL の場合は、SAP HANA HA/DR プロバイダ フックを有効にするをご覧ください。
- SLES の場合は、SAP HANA HA/DR プロバイダ フックを有効にするをご覧ください。
最終更新日: 2026 年 3 月 17 日
SAP: NetWeaver(3 件の結果)
-
SAP NetWeaver: 認定済みのカスタム VM タイプを使用する
重大度:重大
詳細 Compute Engine カスタム VM で SAP NetWeaver のサポートを SAP と Google Cloud から受けるには、SAP NetWeaver での使用が SAP と Google Cloud によって認定されているカスタム VM タイプを使用する必要があります。詳細については、SAP NetWeaver プランニング ガイドの認定マシンをご覧ください。
最終更新日: 2025 年 4 月 9 日
-
SAP NetWeaver: 認定 OS を使用する
重大度:重大
詳細 Compute Engine VM 上の SAP NetWeaver について SAP と Google Cloud からサポートを受けるには、SAP NetWeaver での使用が SAP と Google Cloud によって認定されているオペレーティング システム バージョンを使用する必要があります。詳細については、Google Cloud 上の SAP NetWeaver に対する OS サポートをご覧ください。
最終更新日: 2026 年 2 月 18 日
-
SAP NetWeaver: 認定 VM タイプを使用する
重大度:重大
詳細 Compute Engine VM 上の SAP NetWeaver について SAP と Google Cloud からサポートを受けるには、SAP NetWeaver での使用について SAP と Google Cloud が認定している VM タイプと CPU プラットフォームを使用する必要があります。詳細については、SAP NetWeaver プランニング ガイドのマシンタイプをご覧ください。
最終更新日: 2026 年 3 月 3 日
SQL Server: 費用最適化(2 件の結果)
-
SQL: 4 コアの統合
重大度:メディア
詳細 コア数が 4 個未満の VM を統合すると、SQL Server Per Core ライセンス費用を節約できる場合があります。詳細については、使用許諾契約をご覧ください。最終更新日: 2024 年 3 月 18 日
-
SQL: 同時マルチスレッディング(SMT)を無効にする
重大度:メディア
詳細 SMT を無効にすると、各コアの vCPU の数が半減し、ライセンス費用を削減できる可能性があります。詳細については、使用許諾契約をご覧ください。ほとんどの SQL Server ワークロードで TCO を最適化するための業界のベスト プラクティスは、コアあたりのスレッド数を 1 に設定し、ワークロードの要件に応じて VM シェイプを適切なサイズに設定することです。表示可能なカスタム コアを使用すると、コア数をさらに制御できます。詳しくは、テクニカル アカウント マネージャーにお問い合わせください。
コアあたりのスレッド数を設定する方法を確認する。
最終更新日: 2024 年 2 月 7 日
SQL Server: フェイルオーバー クラスタ(2 件の結果)
-
SQL: フェイルオーバー クラスタリングを有効にする
重大度:重大
詳細 Compute Engine エージェントでフェイルオーバー クラスタリングを有効にするには、VM メタデータに enable-wsfc=true フラグを追加する必要があります。Compute Engine でフェイルオーバー クラスタリングを有効にする。
最終更新日: 2024 年 1 月 11 日
-
SQL: ネットワーク タグが存在する
重大度:低
詳細 クライアントが SQL Server に接続し、WSFC ノード間で通信できるようにし、ロードバランサがヘルスチェックを実行できるようにするには、これらのネットワーク タグを持つ VM にファイアウォール ルールを適用します。最終更新日: 2025 年 10 月 6 日
SQL Server: パフォーマンス(10 件の結果)
-
SQL: バッファプール拡張機能を有効にする
重大度:メディア
詳細 バッファプールの拡張機能を使用すると、クリーンページをドロップする代わりに、ローカル SSD に push できます。これは、仮想メモリと同じように機能する()ことで、ローカル SSD のクリーンページにアクセスできます。この方法は、通常のディスクでデータをフェッチして取得するより高速です。SQL Server VM のベスト プラクティスのバッファプール拡張機能を有効にする。
最終更新日: 2024 年 1 月 11 日
-
SQL: セカンダリ ディスクをフォーマットする
重大度:メディア
詳細 64 KB のアロケーション ユニットでディスクをフォーマットすると、SQL Server によるエクステントの読み取りと書き込みの効率が向上し、ディスクの I/O パフォーマンスが改善します。最終更新日: 2024 年 1 月 11 日
-
SQL: インデックスの断片化を回避する
重大度:メディア
詳細 1 つ以上のインデックスの断片化率が 95%を超えている場合は、デフラグ ジョブのスケジュール設定をおすすめします。最終更新日: 2024 年 1 月 11 日
-
SQL: データファイルとログファイルを新しいディスクに移動する
重大度:メディア
詳細 デフォルトでは、SQL Server の事前構成されたイメージは、ブート永続ディスクにすべてのものがインストールされ、C:ドライブとしてマウントされます。セカンダリ SSD 永続ディスクを接続して、ログファイルとデータファイルを新しいディスクに移動することを検討してください。SQL Server ドキュメントのデータファイルとログファイルを別のドライブに配置する。
最終更新日: 2024 年 1 月 11 日
-
SQL: 電源プロファイルを High-Performance に設定
重大度:メディア
詳細 Google Cloud で最適なパフォーマンスを発揮するよう SQL Server を構成するには、電源プロファイルを [バランス] ではなく [高パフォーマンス] に設定することをおすすめします。最終更新日: 2024 年 1 月 11 日
-
SQL: max degree of parallelism をサーバーの CPU 数に一致させる
重大度:メディア
詳細 max degree of parallelism の推奨されるデフォルト設定は、サーバーの CPU 数と同じ数にすることです。実際には、8 がデフォルト値として適しています。SQL Server VM のベスト プラクティスの並列クエリ処理。
最終更新日: 2024 年 1 月 11 日
-
SQL: 圧縮されたテーブルを使用する
重大度:メディア
詳細 テーブルを圧縮すると、システムのパフォーマンスが向上する可能性があります。SQL Server VM のベスト プラクティスの圧縮テーブルの使用。
最終更新日: 2024 年 1 月 11 日
-
SQL: tempDB にローカル SSD を使用する
重大度:低
詳細 ローカル SSD を 1 つ以上含む新しい SQL Server インスタンスを作成して、tempdb と Windows ページング ファイルを保存する。最終更新日: 2025 年 10 月 6 日
-
SQL: ログファイルを固定量に設定し、定期的なバックアップをスケジュールする
重大度:メディア
詳細 自動拡張を無効にして、ログファイルを固定サイズに設定することを検討してください。最終更新日: 2024 年 1 月 11 日
-
SQL: 仮想ログファイルを最適化する
重大度:低
詳細 仮想ログファイルの増大をモニタリングして、ログファイルの断片化を回避します。SQL Server VM のベスト プラクティスの仮想ログファイルの最適化。
最終更新日: 2025 年 10 月 6 日
SQL Server: 安定性(3 件の結果)
-
SQL: バックアップを定期的に実行する
重大度:メディア
詳細 定期的なデータベースのバックアップを実行する場合、永続ディスクの IOPS の利用が多すぎないよう注意してください。ローカル SSD を使用してバックアップをステージングしてから、Cloud Storage バケットに push します。SQL Server VM のベスト プラクティスのバックアップ。
最終更新日: 2024 年 1 月 11 日
-
SQL: Google Cloud バックアップと障害復旧エージェントが検出されない
重大度:メディア
詳細 データを最適に保護するために、Google のバックアップと障害復旧のソリューションを検討してください。最終更新日: 2024 年 6 月 25 日
-
SQL: インスタンスで使用可能な物理メモリと max server memory の設定を一致させる
重大度:メディア
詳細 Max Server Memory の設定が、インスタンスで使用可能な物理メモリと一致している。最終更新日: 2024 年 1 月 11 日