שיטות מומלצות לשימוש ב-Google Cloud

הכלי לניהול עומס העבודה בודק את מצב המשאבים שלכם בהשוואה לשיטות המומלצות העדכניות, ועוזר לכם לשפר את האיכות, המהימנות והביצועים של עומסי העבודה שפועלים ב- Google Cloud.

במסמך הזה מפורטות השיטות המומלצות שנתמכות בכלי לניהול עומס העבודה להערכת עומסי עבודה שפועלים ב- Google Cloud. מידע נוסף על כלי לניהול עומס העבודה זמין במאמר סקירת המוצר.

רמות חומרה

כשמריצים הערכה, הכלי לניהול עומס העבודה מעריך את המשאבים על ידי השוואת המצב הנוכחי שלהם לשיטות מומלצות. אם משאב לא עומד בדרישות של שיטה מומלצת שנבחרה, כלי לניהול עומס העבודה מקצה לו רמת חומרה שמציינת עד כמה המשאב לא עומד בדרישות. במסוף Google Cloud , כל משאב שלא עומד בדרישות מסומן בסמל. בטבלה הבאה מוסבר על הסמלים האלה, על רמות החומרה התואמות שלהם, על האופן שבו ההגדרה הנוכחית של המשאב עשויה להשפיע על עומס העבודה ועל ההמלצות לשינוי המשאב בהתאם לשיטות המומלצות.
סמל רמת החומרה השפעות המלצה
קריטית מהימנות המערכת, הפסקות לא מתוכננות, הגדרה לא נתמכת

כדי למנוע השפעה על זמינות המערכת ועל תקינות הנתונים בגלל סיכון גבוה להפסקת פעולה לא מתוכננת, חשוב לפתור את הבעיה בהקדם האפשרי.

גבוהה ירידה בביצועים, חוסר יציבות של המערכת הבעיה תיפתר במהלך חלון זמן לתחזוקה המתוכנן הבא.
בינוני ביצועים לא אופטימליים, תמיכה מומלץ לפתור את הבעיה בהקדם האפשרי.
נמוכה התנהגות לא חיונית שנועדה לספק מידע אין צורך לבצע פעולה כלשהי, אבל כדאי לעיין בשיטה המומלצת הזו כדי לקבל תובנות שימושיות.

שיטות מומלצות נתמכות

כדי לוודא שעומסי העבודה עומדים בדרישות של Google Cloud שיטות מומלצות, כלי לניהול עומס העבודה תומך בהערכה של סוגי עומסי העבודה הבאים:

בקטעים הבאים מפורטות השיטות המומלצות שנתמכות לעומסי העבודה שפועלים ב- Google Cloud.

יש 627 כללים של שיטות מומלצות.

מספר הכללים לפי שיטות מומלצות

קטגוריה מספר הכללים
מפתחות API4
Access Transparency1
‫AlloyDB ל-PostgreSQL4
Apigee X1
Artifact Registry1
BigQuery10
Cloud Bigtable3
Cloud Build1
Cloud DNS3
Cloud Functions3
Cloud Key Management Service14
Cloud Load Balancing4
Cloud Logging3
Cloud Pub/Sub7
Cloud Router6
Cloud Run3
Cloud SQL35
Cloud Spanner6
Cloud Storage20
Cloud VPN4
מלחין/ה1
Compute Engine95
Dataproc2
Filestore5
Firestore1
פלטפורמת הסוכנים של Gemini Enterprise18
סביבת העבודה של Gemini Enterprise Agent Platform11
Google Kubernetes Engine55
IAM75
Memorystore for Memcache2
Memorystore for Redis8
Memorystore for Redis Cluster3
NetApp Volumes1
Networking5
שירות מדיניות הארגון58
מנהל המשאבים3
SecOps1
Secret Manager2
Security Command Center1
Sensitive Data Protection1
‫MySQL: כללי7
OpenShift: Cost Optimization1
‫OpenShift: יעילות תפעולית6
OpenShift: Reliability5
OpenShift: Security6
‫Redis: כללי7
‫SAP: כללי14
SAP: HANA10
‫SAP: HANA Insights18
‫SAP: שיטות מומלצות לאבטחה ב-HANA19
‫SAP: זמינות גבוהה33
‫SAP: NetWeaver3
‫SQL Server: אופטימיזציית עלויות2
שרת SQL: אשכול מעבר לגיבוי בעת כשל2
שרת SQL: ביצועים10
שרת SQL: יציבות3
סה"כ627

השיטות המומלצות מתויגות כדי לעזור לכם לזהות את תחומי ההתמקדות שלהן:

בוחרים קטגוריית כללים אחת או יותר כדי לסנן את הרשימה הבאה.

‫Google Cloud Best Practices - API keys (4 results)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: IAM, מפתח API, אבטחה, CSPR, CoNa
    נכס: apikeys.googleapis.com/Key
    פרטים
    מוודא שכל מפתחות ה-API כוללים הגבלות, כדי למנוע שימוש לרעה שעלול להוביל לפרצות אבטחה, לגישה לא מורשית לנתונים ולעלויות בלתי צפויות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: IAM, מפתח API, אבטחה, CSPR, CoNa
    נכס: apikeys.googleapis.com/Key
    פרטים
    ההגבלות מבטיחות שמפתחות ה-API מוגבלים לשירותים ספציפיים, ומונעות שימוש לרעה שעלול להוביל להפעלה לא מורשית של API, לפרצות אבטחה ולעלויות לא צפויות.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    Tags: IAM, api key, Security, CSPR
    נכס: apikeys.googleapis.com/Key
    פרטים
    מדיניות הרוטציה של מפתחות ה-API היא כל 90 יום, כדי לצמצם את הסיכון האבטחתי מאישורים שאבדו, דלפו או נפרצו.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    Tags: IAM, api key, Security, CSPR
    נכס: apikeys.googleapis.com/Key
    פרטים
    הכלי מסמן את קיומו של מפתח API כדי לעודד שימוש בשיטות אימות מאובטחות יותר, כמו חשבונות שירות, וכך מצמצם את הסיכון שמשויך לפרטי כניסה סטטיים לטווח ארוך.

השיטות המומלצות של Google Cloud – Access Transparency (תוצאה אחת)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Access Transparency, ‏ serviceusage, ‏ Security, ‏ Compliance
    נכס: serviceusage.googleapis.com/Service
    פרטים
    בודק אם שירות Access Transparency מופעל. ‫Access Transparency מספקת לכם יומנים של פעולות שאנשי הצוות של Google מבצעים כשהם ניגשים לתוכן שלכם.

השיטות המומלצות של Google Cloud –‏ AlloyDB ל-PostgreSQL (4 תוצאות)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: AlloyDB, גיבוי, מהימנות, עלות, BCDR, הגנה על נתונים, CSPR
    נכס: alloydb.googleapis.com/Cluster
    פרטים
    בודק אם במאגדי AlloyDB מופעלת מדיניות גיבוי אוטומטית, כדי לוודא שהנתונים הקריטיים מוגנים מפני אובדן וניתן לשחזר אותם במהירות כדי לשמור על המשכיות עסקית ועל מהימנות השירות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגיות: AlloyDB, גיבוי, BCDR, הגנה על נתונים, מהימנות, עלות, CSPR
    נכס: alloydb.googleapis.com/Cluster
    פרטים
    בודק אם הגיבוי הרציף מופעל באשכולות AlloyDB, כדי לספק שחזור חיוני לנקודת זמן מסוימת (PITR) להגנה מפני אובדן נתונים ולהבטחת המשכיות עסקית.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, תפעול, BCDR, ‏ CSPR
    נכס: alloydb.googleapis.com/Cluster
    פרטים
    בודק אם מוגדרת מדיניות עדכוני תחזוקה באשכולות AlloyDB. הגדרת מדיניות תחזוקה מאפשרת לארגונים לתזמן עדכונים בשעות שבהן העומס נמוך, כדי לצמצם את ההפרעות. אם המדיניות הזו לא מוגדרת, מוגדר תזמון ברירת המחדל, שיכול לחפוף לתקופות תפעוליות קריטיות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: AlloyDB, אבטחה, רשת, CSPR
    נכס: alloydb.googleapis.com/Instance
    פרטים
    בודקת אם כתובת IP ציבורית מופעלת במכונות AlloyDB. כתובות IP ציבוריות חושפות את המכונה לאינטרנט, ומגדילות את שטח הפנים להתקפה. מומלץ להשתמש במקום זאת בכתובות IP פרטיות.

השיטות המומלצות של Google Cloud – Apigee X (תוצאה אחת)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגיות: אמינות, API, ‏ Apigee, זמינות גבוהה, BCDR, ‏ CoNa
    נכס: apigee_Organization_RESOURCE_INSTANCE
    פרטים
    האימות מוודא שארגון Apigee X כולל מופעי Apigee שנפרסו לפחות ב-2 אזורים שונים. פריסת Apigee בכמה אזורים מבטיחה יתירות של שער ה-API, זמן אחזור נמוך והגנה מפני הפסקות חשמל אזוריות.

השיטות המומלצות של Google Cloud – Artifact Registry (תוצאה אחת)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, זמינות, BCDR
    נכס: artifactregistry.googleapis.com/Repository
    פרטים
    בודק אם מאגרי Artifact Registry מוגדרים לשימוש במיקום במספר אזורים (למשל, ארה"ב, אירופה, אסיה). שימוש במיקומים מרובי-אזורים מבטיח שהארטיפקטים ישוכפלו במספר אזורים גיאוגרפיים, וכך משפר באופן משמעותי את הזמינות והעמידות מפני הפסקות חשמל אזוריות.

שיטות מומלצות לשימוש ב-Google Cloud –‏ BigQuery (10 תוצאות)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: BigQuery, מערך נתונים, הצפנה, CMEK, אבטחה, CSPR
    נכס: bigquery.googleapis.com/Dataset
    פרטים
    הבדיקה הזו בודקת אם מערכי נתונים ב-BigQuery מוצפנים באמצעות מפתחות הצפנה בניהול הלקוח (CMEK) מ-Cloud KMS. ב-BigQuery, הנתונים באחסון מוצפנים כברירת מחדל באמצעות מפתחות שמנוהלים על ידי Google. עם זאת, CMEK מאפשר שליטה פרטנית יותר בניהול המפתחות, כולל רוטציה, בקרת גישה ויומני ביקורת. הכלל הזה בודק את השדה defaultEncryptionConfiguration בהגדרות של מערכי הנתונים. הפרה מופעלת אם השדה הזה חסר או אם הוא קיים אבל חסרה בו המאפיין kmsKeyName. היעדר של defaultEncryptionConfiguration או kmsKeyName מציין שמערך הנתונים לא משתמש ב-CMEK להצפנה, וזה עלול להשפיע על התאימות ועל מצב האבטחה.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: BigQuery, מערך נתונים, תוויות, ארגון, FinOps, ניהול, CSPR
    נכס: bigquery.googleapis.com/Dataset
    פרטים
    הפונקציה בודקת אם הוחלו תוויות על מערך נתונים ב-BigQuery. תוויות הן צמדי מפתח/ערך שמוגדרים על ידי המשתמשים ועוזרים לארגן ולנהל משאבים ב-Google Cloud. הם משמשים לסינון, לקיבוץ ולדיווח על עלויות. הכלל הזה בודק אם השדה labels (תוויות) קיים במערך הנתונים. הפרה מופעלת אם השדה labels (תוויות) חסר או ריק.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: BigQuery, מערך נתונים, תגים, ארגון, ניהול, בקרת גישה, FinOps, ‏ CSPR, ‏ CoNa, ‏ MVSP
    נכס: bigquery.googleapis.com/Dataset
    פרטים
    הפונקציה בודקת אם תגי משאבים הוחלו על מערך נתונים ב-BigQuery. תגי משאבים הם צמדי מפתח/ערך שמנוהלים דרך מנהל המשאבים. הם משמשים למטרות ארגוניות רחבות יותר, כולל שילוב עם שירותים אחרים של Google Cloud ומערכות חיצוניות (למשל, לצורך בקרת גישה באמצעות שיוך תגים). הכלל הזה בודק אם השדה resourceTags קיים. הפרה נוצרת אם השדה tags (תגים) חסר או ריק.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, BigQuery, MultiRegion, זמינות גבוהה, BCDR
    נכס: bigquery.googleapis.com/Dataset
    פרטים
    הבדיקה מוודאת שמערכי הנתונים ב-BigQuery מוגדרים עם מיקום במספר אזורים (כמו 'ארה"ב' או 'האיחוד האירופי') כדי להבטיח עמידות גבוהה ויתירות נתונים באזורים שונים. מערכי נתונים אזוריים (הגדרות עם מקף) לא עומדים בתקן הזה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: BigQuery, מערך נתונים, אבטחה, פרטיות, עלות, מהימנות, CSPR
    נכס: bigquery.googleapis.com/Dataset
    פרטים
    הבדיקה הזו בודקת אם מערכי הנתונים ב-BigQuery לא חשופים לציבור. חשיפה פומבית של מערכי נתונים עלולה להוביל לדליפת נתונים לא מכוונת ולהפרות פוטנציאליות של פרטיות. ‫BigQuery מציע אמצעי בקרה מדויקים לגישה באמצעות תפקידי IAM, וצריך להגביל את הגישה למערכי נתונים למשתמשים ולחשבונות שירות מורשים בלבד. הכלל הזה בודק אם יש את allUsers או allAuthenticatedUsers ברשימת בקרת הגישה של מערכי הנתונים, שמעניקה גישה ציבורית. אם הרשומות האלה לא מופיעות, זה אומר שקבוצת הנתונים לא נגישה לציבור.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגיות: BigQuery, טבלה, הצפנה, CMEK, ‏ KMS, אבטחה, תאימות, CSPR
    נכס: bigquery.googleapis.com/Table
    פרטים
    הבדיקה הזו בודקת אם טבלאות BigQuery מוצפנות באמצעות מפתחות הצפנה בניהול הלקוח (CMEK) ב-Cloud KMS. כברירת מחדל, נתונים במצב מנוחה מוצפנים ב-BigQuery באמצעות מפתחות שמנוהלים על ידי Google. CMEK מאפשרת שליטה מפורטת יותר במפתחות ההצפנה, ומאפשרת לארגונים לנהל את רוטציית המפתחות, הגישה והביקורת. הכלל הזה בודק את השדה encryptionConfiguration בהגדרות של הטבלאות. אם השדה הזה חסר, או שהוא קיים אבל לא מכיל kmsKeyName, המשמעות היא שהטבלה לא משתמשת ב-CMEK להצפנה.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: BigQuery, ‏ Table, ‏ Expiration, ‏ DataLifecycle, ‏ CostOptimization, ‏ DataGovernance, ‏ CSPR
    נכס: bigquery.googleapis.com/Table
    פרטים
    בודק אם הוגדר זמן תפוגה לטבלה ב-BigQuery. הגדרת זמן תפוגה לטבלאות היא שיטה מומלצת לניהול מחזור חיי הנתונים ולשליטה בעלויות האחסון, במיוחד לטבלאות זמניות או לטבלאות לצורך הכנה. הכלל הזה בודק את השדה expirationTime בהגדרות של הטבלאות. אם הערך של expirationTime הוא null (או חסר, שזה אותו דבר ב-Rego), המשמעות היא שלא הוגדר זמן תפוגה לטבלה, ונוצרת הפרה. הגדרת זמן תפוגה מפורש היא שיטה מומלצת למשילות מידע (data governance).
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: BigQuery, טבלה, תוויות, ארגון, FinOps, ניהול, CSPR
    נכס: bigquery.googleapis.com/Table
    פרטים
    הפונקציה בודקת אם הוחלו תוויות על טבלה ב-BigQuery. תוויות הן צמדי מפתח/ערך שמוגדרים על ידי המשתמשים ועוזרים לארגן ולנהל משאבים ב-Google Cloud. הם משמשים לסינון, לקיבוץ ולדיווח על עלויות. הכלל הזה בודק אם השדה labels (תוויות) מופיע בטבלה. הפרה מופעלת אם השדה labels (תוויות) חסר או ריק.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: BigQuery, ‏ Table, ‏ Tags, ‏ Organization, ‏ Management, ‏ AccessControl, ‏ FinOps, ‏ CSPR, ‏ CoNa, ‏ MVSP
    נכס: bigquery.googleapis.com/Table
    פרטים
    הפונקציה בודקת אם הוחלו תגי משאבים על טבלה ב-BigQuery. תגי משאבים הם צמדי מפתח/ערך שמנוהלים דרך מנהל המשאבים. הם משמשים למטרות ארגוניות רחבות יותר, כולל שילוב עם שירותים אחרים של Google Cloud ומערכות חיצוניות (למשל, לצורך בקרת גישה באמצעות שיוך תגים). הכלל הזה בודק אם השדה resourceTags קיים. הפרה נוצרת אם השדה resourceTags חסר או ריק.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגיות: BigQuery, ‏ Table, ‏ Partition, ‏ Expiration, ‏ DataLifecycle, ‏ CostOptimization, ‏ TimePartitioning, ‏ CSPR
    נכס: bigquery.googleapis.com/Table
    פרטים
    בודק אם הוגדר זמן תפוגה למחיצה בטבלת BigQuery מחולקת למחיצות לפי זמן. תפוגת תוקף של מחיצות מוחקת באופן אוטומטי מחיצות שנוצרו לפני משך הזמן שצוין. ההגדרה הזו חשובה מאוד לניהול עלויות האחסון ומחזור החיים של הנתונים, במיוחד כשמדובר במערכי נתונים גדולים של סדרות עיתיות. הכלל הזה בודק את השדה timePartitioning, ובאופן ספציפי את השדה expirationMs בתוך timePartitioning. אם המאפיין timePartitioning חסר, או אם המאפיין expirationMs חסר או שהוא לא מספר שלם חיובי, המשמעות היא שתפוגת המחיצה לא מוגדרת בצורה נכונה, ונוצרת הפרה.

השיטות המומלצות של Google Cloud – Cloud Bigtable (3 תוצאות)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, מסד נתונים, Bigtable, זמינות גבוהה, BCDR
    נכס: bigtableadmin_Instance_RESOURCE_CLUSTER
    פרטים
    הפונקציה בודקת אם יש מופעי Bigtable עם אשכולות שפרוסים ב-3 אזורים שונים או יותר. יתירות של אשכולות מרובי-אזורים מבטיחה זמינות של 99.999%, תוכנית התאוששות מאסון (DR) חזקה וגישה עם זמן אחזור נמוך לאפליקציות שמפוזרות ברחבי העולם.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגיות: אמינות, מסד נתונים, Bigtable, שכפול, זמינות גבוהה
    נכס: bigtableadmin_Instance_RESOURCE_CLUSTER
    פרטים
    בודק אם ההגדרה 'שכפול' מופעלת במופעי Bigtable, ומוודא שיש להם אשכולות שנפרסו לפחות ב-2 אזורים או אזורים שונים. רפליקציה היא קריטית לזמינות גבוהה, ליתירות כשל ולתוכנית התאוששות מאסון (DR).
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, זמינות גבוהה, BCDR, ‏ Bigtable
    נכס: bigtableadmin.googleapis.com/AppProfile
    פרטים
    מוודא שפרופילי האפליקציות של Bigtable משתמשים ב-multi_cluster_routing_use_any כדי להפעיל מעבר אוטומטי לגיבוי (failover) ולהבטיח זמינות גבוהה. שימוש בניתוב של אשכול יחיד יוצר נקודת כשל בודדת, ועלול לגרום לשיבושים בשירות אם האשכול הספציפי לא יהיה זמין.

השיטות המומלצות של Google Cloud – Cloud Build (תוצאה אחת)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Reliability, Security, CloudBuild, HighAvailability, BCDR
    נכס: cloudresourcemanager_Project_RESOURCE_WORKERPOOL
    פרטים
    בודק שמאגרי עובדים פרטיים של Cloud Build נפרסים לפחות בשני אזורים שונים. פריסת מאגרי עובדים פרטיים במספר אזורים מבטיחה שאם שירות בנייה אזורי יחווה הפסקת שירות, תהיה אפשרות לבצע מעבר לגיבוי (failover) בתהליכי עבודה של CI/CD.

השיטות המומלצות של Google Cloud – Cloud DNS (3 תוצאות)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: DNS, מדיניות, רישום ביומן, אבטחה, ביקורת, VPC, ‏ CSPR, ‏ CoNa, ‏ MVSP
    נכס: dns.googleapis.com/Policy
    פרטים
    בודק אם הרישום ביומן מופעל במדיניות Cloud DNS. מדיניות DNS מגדירה כללים להתנהגות של פענוח DNS, ומשמשת לעיתים קרובות להעברה יוצאת או לחיפושי שרת DNS פרטי. הפעלת הרישום ביומן מתעדת את השאילתות שעובדו על ידי המדיניות, וזה חיוני לביקורת אבטחה ולפתרון בעיות בפענוח DNS ברשתות ה-VPC. הכלל הזה בודק את השדה enableLogging בהגדרת מדיניות ה-DNS. הפרה נוצרת אם המאפיין enableLogging חסר או אם הערך שלו הוא false.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: DNS, ‏ DNSSEC, ‏ Security, ‏ ManagedZone, ‏ Public, ‏ CSPR, ‏ CoNa
    נכס: dns.googleapis.com/ManagedZone
    פרטים
    הבדיקה הזו בודקת אם DNSSEC (תוספי אבטחה של DNS) מופעל באזור מנוהל ציבורי ב-Cloud DNS. תוספי DNSSEC מוסיפים שכבת אבטחה על ידי חתימה דיגיטלית של רשומות DNS, וכך מונעים זיוף DNS והתקפות הרעלת מטמון. הכלל הזה בודק את השדה dnssecConfig בהגדרות של האזורים המנוהלים. אם dnssecConfig חסר, או שהמצב שלו הוא off או חסר, המשמעות היא ש-DNSSEC לא מופעל. אם DNSSEC לא מופעל באזורים ציבוריים, נוצרת הפרה. הכלל הזה מסנן כך שהוא משפיע רק על אזורים מנוהלים שההרשאה שלהם מוגדרת כ'גלוי לכולם'.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: DNS, ‏ ManagedZone, ‏ Logging, ‏ Security, ‏ Auditing, ‏ Public, ‏ CSPR, ‏ CoNa, ‏ MVSP
    נכס: dns.googleapis.com/ManagedZone
    פרטים
    בודק אם הרישום ביומן מופעל בתחום מנוהל ציבורי ב-Cloud DNS. הפעלת רישום ביומן של DNS מאפשרת לרשום את השאילתות שמתקבלות בשרתי השמות של האזורים, וזה חיוני לביקורת אבטחה, לפתרון בעיות ולעמידה בדרישות. הכלל הזה בודק את השדה loggingConfig בהגדרות של האזורים המנוהלים. הפרה נוצרת אם סטטוס החשיפה של האזורים הוא 'גלוי לכולם' ואם loggingConfig חסר, או אם loggingConfig.enableLogging חסר או מוגדר כ-False.

השיטות המומלצות של Google Cloud – Cloud Functions (3 תוצאות)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, אבטחה, רשת, זמינות גבוהה
    נכס: cloudfunctions.googleapis.com/Function
    פרטים
    בודק שהגדרות הכניסה של Cloud Functions מוגדרות ל-ALLOW_INTERNAL_AND_GCLB. ההגדרה הזו מגבילה את הגישה לתנועה פנימית ולאיזון עומסים ב-Google Cloud, וזה נדרש כדי להטמיע זמינות גבוהה (HA) בכמה אזורים באמצעות מאזני עומסים גלובליים חיצוניים, תוך מניעת גישה ציבורית ישירה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אמינות, ביצועים, בלי שרת (serverless)
    נכס: cloudfunctions.googleapis.com/Function
    פרטים
    הבדיקה מוודאת שההגדרה minInstances של Cloud Functions מוגדרת לערך שגדול מ-0. ההגדרה הזו מונעת הפעלה של הקמפיינים במצב התחלתי (cold start) בלי כל המאפיינים שלהם, ומבטיחה ביצועים עקביים וזמן אחזור מופחת במהלך עליות פתאומיות בתנועה, כי המופעים נשארים פעילים ומוכנים.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, Serverless, ‏ CloudFunctions, זמינות גבוהה, BCDR
    נכס: cloudresourcemanager_Project_RESOURCE_FUNCTION
    פרטים
    בודק אם פונקציות Cloud Functions נפרסו בפרויקט ב-2 אזורים שונים לפחות. פריסה של Cloud Function במספר אזורים מבטיחה יתירות של אפליקציות בלי שרת (serverless) ומעבר חלק לגיבוי במקרה של הפסקת שירות באזור.

השיטות המומלצות של Google Cloud – Cloud Key Management Service (14 תוצאות)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: KMS, ‏ CryptoKey, ‏ Security, ‏ HSM, ‏ ProtectionLevel, ‏ Encryption, ‏ CSPR, ‏ CoNa
    נכס: cloudkms.googleapis.com/CryptoKey
    פרטים
    בודק אם רמת ההגנה של Cloud KMS CryptoKeys מוגדרת ל-HSM. המאפיין protectionLevel קובע איפה מתבצעות פעולות קריפטוגרפיות. מודול אבטחה לחומרה (HSM) הוא מודול שבו מתבצעות הפעולות האלה. ‫HSM מספק רמת אבטחה גבוהה יותר. הכלל הזה בודק את השדה versionTemplate.protectionLevel. הפרה נוצרת אם protectionLevel הוא HSM. רמת ההגנה SOFTWARE מקובלת בחלק מהתרחישים, אבל בדרך כלל מומלץ להשתמש ב-HSM אם יש דרישות אבטחה גבוהות יותר.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: KMS, ‏ CryptoKey, ‏ Security, ‏ HSM, ‏ ProtectionLevel, ‏ Encryption, ‏ CSPR, ‏ CoNa
    נכס: cloudkms.googleapis.com/CryptoKey
    פרטים
    בודק אם רמת ההגנה של Cloud KMS CryptoKeys מוגדרת ל-SOFTWARE. המאפיין protectionLevel קובע איפה מתבצעות פעולות קריפטוגרפיות. תוכנה (SOFTWARE) פירושה שהפעולות מתבצעות בתוכנה, ואילו מודול אבטחה לחומרה (HSM) פירושו שהן מתבצעות בתוך מודול אבטחה לחומרה. ‫HSM מספק רמת אבטחה גבוהה יותר. הכלל הזה בודק את השדה versionTemplate.protectionLevel. הפרה נוצרת אם protectionLevel הוא SOFTWARE. רמת ההגנה SOFTWARE מקובלת בחלק מהתרחישים, אבל בדרך כלל מומלץ להשתמש ב-HSM אם יש דרישות אבטחה גבוהות יותר.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: KMS, ‏ CryptoKey, ‏ Rotation, ‏ Security, ‏ Encryption, ‏ Symmetric, ‏ KeyRotation, ‏ CSPR, ‏ CoNa
    נכס: cloudkms.googleapis.com/CryptoKey
    פרטים
    הבדיקה הזו בודקת אם מוגדרת רוטציה למפתח קריפטוגרפי ב-Cloud KMS עם האלגוריתם GOOGLE_SYMMETRIC_ENCRYPTION והסטטוס ENABLED. רוטציית מפתחות קבועה היא שיטה מומלצת חשובה לשמירה על האבטחה. הכלל הזה מאמת את המצב הבא: 1. מצב המפתחות הוא ENABLED. ‫2. מטרה המטרה של המפתחות היא ENCRYPT_DECRYPT. ‫3. versionTemplate.algorithm האלגוריתם הוא GOOGLE_SYMMETRIC_ENCRYPTION. ‫4. rotationPeriod או nextRotationTime אם אחד מהשדות האלה חסר, המשמעות היא שהרוטציה לא מוגדרת, ונוצרת הפרה. היעדר רוטציה מגדיל משמעותית את הסיכון אם מפתח נפרץ.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Reliability, Security, KMS, ExternalKey, HighAvailability
    נכס: cloudkms.googleapis.com/EkmConnection
    פרטים
    התכונה הזו מוודאת שלחיבורים ל-External Key Manager‏ (EKM) יש פתרונות שירות מיותרים כדי למנוע כשלים בפעולות קריפטוגרפיות במהלך הפסקות בשירותי נקודות הקצה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, ‏ Compute Engine, ‏ image, ‏ Security, ‏ CSPR, ‏ CoNa
    נכס: cloudresourcemanager.googleapis.com/Folder
    פרטים
    מזהה מפתחות KMS שנחשפו לציבור בתיקייה כדי למנוע גישה לא מורשית ופענוח של מידע אישי רגיש, וכך מגן על נכסי המידע הקריטיים שלכם ומצמצם את הסיכונים לפריצה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, ‏ Compute Engine, ‏ image, ‏ Security, ‏ CSPR, ‏ CoNa
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    מוודאים שמפתחות ההצפנה של KMS בארגון לא נחשפים לציבור דרך מדיניות IAM, כדי להגן על מידע אישי רגיש מפני גישה לא מורשית ולמנוע פרצות באבטחת מידע יקרות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, ‏ Compute Engine, ‏ image, ‏ Security, ‏ CSPR, ‏ CoNa
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    כדי להגן על נתונים קריטיים ולשמור על תאימות, צריך למנוע חשיפה של מפתחות KMS ציבוריים. כך אפשר להגביל את הפעולות הקריפטוגרפיות רק לזהויות מורשות, ולצמצם את הסיכונים של גישה לא מורשית ושל פרצות אבטחה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, ‏ Compute Engine, ‏ image, ‏ Security, ‏ CSPR, ‏ CoNa
    נכס: cloudkms.googleapis.com/CryptoKey
    פרטים
    הכלל הזה מזהה מפתחות KMS שחשופים לציבור, ומונע פענוח לא מורשה של נתונים כדי להגן על מידע רגיש, להבטיח את תקינות הנתונים ולמנוע פריצות יקרות.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    Tags: KMS, CryptoKey, Security, Encryption, CSPR, CoNa
    נכס: cloudkms.googleapis.com/CryptoKey
    פרטים
    בודקת אם הייעוד של CryptoKey ב-Cloud KMS מוגדר ל-ENCRYPT_DECRYPT. למרות ש-KMS תומך במטרות אחרות כמו חתימה אסימטרית או פענוח, הכלל הזה מחייב שימוש במפתחות הצפנה סימטריים כבסיס. אם נדרשים מפתחות אסימטריים לעומסי עבודה ספציפיים, יכול להיות שהכלל הזה ייצור תוצאות חיוביות שגויות, ולכן צריך להגדיר את ההיקף שלו בהתאם.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, ‏ Compute Engine, ‏ image, ‏ Security, ‏ CSPR, ‏ CoNa
    נכס: cloudkms.googleapis.com/KeyRing
    פרטים
    כדי למנוע גישה לא מורשית לנתונים רגישים מוצפנים, צריך לוודא שכללי מדיניות ה-IAM של מחזיקי מפתחות KMS לא מעניקים הרשאות ציבוריות, וכך לשמור על סודיות ושלמות הנתונים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: KMS, ‏ KeyRotation, ‏ Security, ‏ Cryptography, ‏ Compliance, ‏ Reliability, ‏ CSPR, ‏ CoNa
    נכס: cloudkms.googleapis.com/CryptoKey
    פרטים
    הבדיקה הזו בודקת אם מופעלת רוטציית מפתחות אוטומטית ב-Google Cloud Key Management Service‏ (KMS). רוטציית מפתחות קבועה היא שיטה מומלצת חשובה לשמירה על האבטחה, שמטרתה להגביל את ההשפעה הפוטנציאלית של מפתח שנפרץ. אם מפתח נפרץ, הרוטציה מגבילה את הזמן שבו התוקף יכול להשתמש בו. הכלל הזה מסמן מפתחות KMS שלא מופעלת בהם רוטציה. בדרך כלל עדיף להשתמש בתקופות רוטציה קצרות יותר כדי לשפר את האבטחה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: KMS, KeyRotation, Security, Cryptography, Compliance, Reliability, CSPR, CoNa
    נכס: cloudkms.googleapis.com/CryptoKey
    פרטים
    הבדיקה הזו בודקת אם מופעלת רוטציה אוטומטית של מפתחות ב-Google Cloud Key Management Service‏ (KMS), ואם תקופת הרוטציה נמצאת בטווח המקובל (לא יותר מ-365 ימים). רוטציית מפתחות קבועה היא שיטה מומלצת חשובה לשמירה על האבטחה, שמטרתה להגביל את ההשפעה הפוטנציאלית של מפתח שנפרץ. אם מפתח נפרץ, הרוטציה מגבילה את הזמן שבו התוקף יכול להשתמש בו. הכלל הזה מסמן מפתחות KMS שלא מופעלת בהם רוטציה או שתקופת הרוטציה שלהם ארוכה מ-365 ימים. בדרך כלל עדיף להשתמש בתקופות רוטציה קצרות יותר כדי לשפר את האבטחה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, BCDR, זמינות, עמידות
    נכס: cloudkms.googleapis.com/KeyRing
    פרטים
    מוודא ש-KeyRings ב-Cloud KMS מוגדרים לזמינות במספר אזורים או לזמינות גלובלית, כדי למקסם את העמידות בפני הפסקות חשמל אזוריות. מפתחות שמאוחסנים באזורים יחידים לא משוכפלים בין אזורים גיאוגרפיים שונים, ולכן הם מהווים נקודת כשל יחידה במהלך אירועים אזוריים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: KMS, אבטחה, CSPR
    נכס: cloudkms_CryptoKey_RESOURCE_IAM_POLICY_1
    פרטים
    הגבלת הרשאות התפקיד 'בעלים' בפרויקטים של KMS מגנה על מפתחות קריפטוגרפיים מפני פעולות מקריות או זדוניות, ומשפרת את אבטחת הנתונים ואת היציבות התפעולית.

השיטות המומלצות של Google Cloud – Cloud Load Balancing (4 תוצאות)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, רשת, איזון עומסים, רמת רשת, ביצועים
    נכס: compute.googleapis.com/ForwardingRule
    פרטים
    מוודא שכללי ההעברה (שמשמשים מאזני עומסים) מוגדרים לשימוש במסלול פרימיום ברשת. ניתוב במסלול פרימיום שולח תעבורת נתונים דרך השדרה המרכזית של הרשת הגלובלית המהירה של Google במקום דרך האינטרנט הציבורי, וכך מבטיח מהימנות מקסימלית, זמן אחזור נמוך והתחייבויות SLA.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, רשת, איזון עומסים, זמינות גבוהה
    נכס: compute.googleapis.com/RegionBackendService
    פרטים
    בודקת שלשירותים לקצה העורפי באזור (שמשמשים מאזני עומסים פנימיים) יש קצוות עורפיים שמפוזרים לפחות ב-2 אזורים שונים בתוך האזור. הפצה של קצה עורפי (backend) בכמה אזורים מבטיחה זמינות גבוהה ויכולת מעבר לגיבוי בעת הפסקות זמניות בשירות באזורים.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, רשת, איזון עומסים, זמינות גבוהה, BCDR
    נכס: compute_BackendService_RESOURCE_RELATIONSHIP
    פרטים
    בודק שהעורפים של איזון עומסים גלובלי מפוזרים לפחות על פני 2 אזורים ו-2 תחומים. הפצה של קצה עורפי למספר אזורים ולמספר תחומים מבטיחה זמינות גבוהה, עמידות בכשלים ומעבר חלק לגיבוי במקרה של הפסקה זמנית בשירות באזור או בתחום.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, רשת, איזון עומסים, זמינות גבוהה
    נכס: compute.googleapis.com/TargetPool
    פרטים
    מוודאים שבמאגרי היעדים (מאזני עומסים ברשת) מופעלות בדיקות תקינות כדי למנוע ניתוב תנועה לקצה עורפי של מכונות וירטואליות לא תקינות.

שיטות מומלצות ל-Google Cloud – Cloud Logging (3 תוצאות)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Logging, Security, Compliance, CSPR, MVSP
    נכס: cloudresourcemanager_Project_RESOURCE_5
    פרטים
    הדגל מציין פרויקטים ב-Google Cloud שלא הוגדרו בהם יעד ליומנים ברמה של תיקייה, ארגון או פרויקט.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אמינות, אבטחה, רישום ביומן, זמינות גבוהה, BCDR
    נכס: logging.googleapis.com/LogBucket
    פרטים
    הבדיקה מוודאת שקטגוריות ביומן של Cloud Logging מוגדרות במיקומים גלובליים או במספר אזורים (למשל, global,‏ us,‏ eu) כדי להבטיח זמינות גבוהה ועמידות בפני הפסקות חשמל אזוריות. אם יש הפסקת חשמל באזור מסוים, יכול להיות שיהיה אובדן נתונים בקטגוריות של יומנים אזוריים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: רישום ביומן, אבטחה, CSPR
    נכס: logging.googleapis.com/LogSink
    פרטים
    מזהה מאגרי יומנים ברמת התיקייה או הארגון שלא מוגדרים כמאגרי יומנים מצטברים. מאגרי נתונים משולבים חיוניים ברמת התיקייה או הארגון כדי לרכז יומנים מכל הפרויקטים והמשאבים הצאצאים לצורך ביקורת אבטחה ופעולות אבטחה.

‫Google Cloud Best Practices - Cloud Pub/Sub (7 results)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Pub/Sub, מינוי, מהימנות, חוסן, CSPR
    נכס: pubsub.googleapis.com/Subscription
    פרטים
    בודקת אם המינויים ל-Pub/Sub מוגדרים עם מדיניות ניסיון חוזר של השהיה מעריכית לפני ניסיון חוזר (exponential backoff) על ידי בדיקה אם קיימות ההגדרות retryPolicy,‏ minimumBackoff ו-maximumBackoff. הטמעה של השהיה מעריכית לפני ניסיון חוזר (exponential backoff) חיונית ליציבות המערכת, כי היא מונעת מאפליקציות רשומות שנכשלו לגרום לסופות של ניסיונות חוזרים לא מתואמים ומיידיים, שעלולות להעמיס על מערכת העברת ההודעות במהלך הפסקות זמניות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אמינות, העברת הודעות, התאוששות מאסון, עמידות
    נכס: pubsub.googleapis.com/Subscription
    פרטים
    מוודאים שלמינויים ב-Pub/Sub מוגדר נושא של הודעות שלא ניתן לעבד, כדי לבודד הודעות שלא ניתן לעבד ולמנוע חסימה של הזרם.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Pub/Sub, מינוי, DeadLetter, מהימנות, העברת הודעות, טיפול בשגיאות, CSPR
    נכס: pubsub.googleapis.com/Subscription
    פרטים
    הפונקציה בודקת אם הוגדר נושא של הודעות שלא נמסרו במינוי Pub/Sub. נושא של הודעות שלא ניתן למסור (DLT) הוא חיוני לטיפול בכשלים במסירת הודעות. אם לא ניתן למסור הודעה למנוי אחרי כמה ניסיונות, אפשר לשלוח אותה ל-DLT כדי למנוע אובדן של הודעות ולאפשר ניתוח של בעיות במסירה. הכלל הזה בודק את השדה deadLetterPolicy בהגדרות המינויים. אם המדיניות deadLetterPolicy חסרה או קיימת אבל לא כוללת את השדה deadLetterTopic, הכלל יוצר הפרה. שימוש בתור הודעות מתות (DLT) הוא שיטה מומלצת לעיבוד הודעות אמין.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אמינות, העברת הודעות, עמידות
    נכס: pubsub.googleapis.com/Subscription
    פרטים
    מוודאים שהמינויים ל-Pub/Sub מוגדרים עם מדיניות מותאמת אישית לניסיון חוזר עם השהיה מעריכית לפני ניסיון חוזר (exponential backoff), כדי לטפל בכשלים זמניים בצורה חלקה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Reliability, DataProtection, Pub/Sub, CoNa
    נכס: pubsub.googleapis.com/Topic
    פרטים
    בודק אם הוגדר משך שמירה של הודעות בנושאים ב-Pub/Sub. שמירת הודעות מבטיחה שההודעות יישמרו למשך תקופה מסוימת, כך שהן יהיו זמינות גם אם המנויים לא זמינים באופן זמני או לצפייה חוזרת בהיסטוריה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אמינות, אבטחה, Pub/Sub, DataResidency, תאימות, CoNa
    נכס: pubsub.googleapis.com/Topic
    פרטים
    בודק שהנושאים ב-Pub/Sub מוגדרים עם מדיניות אחסון הודעות שמגבילה את שמירת ההודעות לאזורים ספציפיים. הגבלת אחסון ההודעות לאזורים מאושרים מונעת הפרות של דרישות התאימות ומבטיחה שדרישות מיקום אחסון הנתונים יכובדו.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: PubSub, Messaging, Schema, DataGovernance, Reliability
    נכס: pubsub.googleapis.com/Topic
    פרטים
    הבדיקה הזו בודקת אם הוגדרה סכימה לנושאים ב-Pub/Sub. הקפדה על סכימה מבטיחה את איכות הנתונים ומונעת מהודעות פגומות לשבש את הפעולה של צרכני נתונים במורד הזרם.

שיטות מומלצות ל-Google Cloud – Cloud Router (6 תוצאות)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אמינות, רשת, CloudRouter, ניתוב
    נכס: compute.googleapis.com/Router
    פרטים
    מוודאים שנתבי Cloud מוגדרים לפרסום של כל רשתות המשנה (באמצעות מצב פרסום DEFAULT או מצב CUSTOM עם קבוצת ALL_SUBNETS). כך אפשר להבטיח שרשתות משנה חדשות יפורסמו אוטומטית ברשתות מקומיות, כדי למנוע פערי קישוריות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, רשת, BGP, ‏ BFD, זמינות גבוהה
    נכס: compute.googleapis.com/Router
    פרטים
    בודק אם התכונה Bidirectional Forwarding Detection ‏ (BFD) מופעלת בכל עמיתי ה-BGP של Cloud Router. פרוטוקול BFD מספק זיהוי של כשל בקישוריות תוך פחות משנייה, כדי להבטיח מעבר מהיר ליתירות כשל של BGP וזמינות גבוהה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגיות: אמינות, רשת, BGP, ‏ Keepalive, זמינות גבוהה
    נכס: compute.googleapis.com/Router
    פרטים
    מוודאים שפסק הזמן של הודעות ה-Keepalive של BGP מוגדר ל-20 שניות בדיוק ב-Cloud Router. מרווח של 20 שניות בין הודעות keep-alive מבטיח זיהוי בזמן של כשלים בקישור בין רשתות שכנות (peering) וצפיות של התכנסות BGP.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, רשת, CloudRouter, ‏ BGP, יתירות
    נכס: compute.googleapis.com/Router
    פרטים
    בודק שלנתבי Cloud Router מוגדרים לפחות 2 עמיתי BGP. סשנים מיותרים של BGP מבטיחים זמינות גבוהה ומונעים שיבושים בניתוב במהלך תחזוקה או תקלות ברשת.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, רשת, נתב, זמינות גבוהה, BCDR
    נכס: cloudresourcemanager_Project_RESOURCE_ROUTER
    פרטים
    מוודא שבפרויקט יש נתבי Cloud שפרוסים לפחות ב-2 אזורים שונים. פריסה של Cloud Router בכמה אזורים מבטיחה יתירות של רשתות היברידיות (VPN, ‏ Interconnect, ‏ NAT) ומספקת הגנה מפני הפסקות חשמל אזוריות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגיות: אמינות, רשת, CloudRouter, יתירות, זמינות גבוהה
    נכס: cloudresourcemanager_Project_RESOURCE_ROUTER
    פרטים
    הבדיקה מוודאת שבכל אזור שבו נפרסו נתבי Cloud בפרויקט, מוגדרים לפחות 2 נתבי Cloud. יתירות של נתבים אזוריים מבטיחה זמינות גבוהה לקישוריות היברידית (VPN/Interconnect) ומונעת נקודות כשל בודדות.

שיטות מומלצות לשימוש ב-Google Cloud – Cloud Run (3 תוצאות)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, זמינות גבוהה, רשת, Cloud Run
    נכס: run.googleapis.com/Service
    פרטים
    מוודאים ששירותי Cloud Run מוגדרים לקבל תעבורה רק ממקורות פנימיים ומ-Cloud Load Balancing. ההגבלה הזו מחייבת את התנועה לעבור דרך מאזן עומסים חיצוני גלובלי, שהוא תנאי מוקדם להשגת זמינות גבוהה, עמידות בפני תקלות וזמני אחזור אופטימליים של ארכיטקטורה מרובת אזורים.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, זמן אחזור, Serverless, ‏ Cloud Run
    נכס: run.googleapis.com/Service
    פרטים
    מוודא שבשירותי Cloud Run מוגדר מספר מינימלי של מופעים שגדול מאפס. ההגדרה הזו חשובה מאוד לאפליקציות שרגישות לזמן האחזור, כדי למנוע הפעלות במצב התחלתי (cold start) ולשמור על זמינות מיידית. הבעיה מתרחשת כשההערה autoscaling.knative.dev/minScale חסרה (ברירת המחדל היא 0) או שהיא מוגדרת באופן מפורש ל-0.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudRun, ‏ Serverless, ‏ VPC, ‏ Networking, ‏ Security, ‏ Egress, ‏ CSPR, ‏ CoNa, ‏ MVSP
    נכס: run.googleapis.com/Service
    פרטים
    בודקת אם שירות Cloud Run מוגדר לשימוש ב-Serverless VPC Access לתעבורת נתונים יוצאת (egress). ניתוב תעבורת נתונים יוצאת (egress) דרך מחבר VPC מאפשר לשירותי Cloud Run לגשת למשאבים פנימיים בצורה מאובטחת, ואפשר להשתמש בו כדי לנתב תעבורה דרך Cloud NAT לכתובת IP סטטית יוצאת. הפרה מתרחשת אם ההערה run.googleapis.com/vpc-access-connector חסרה.

שיטות מומלצות ל-Google Cloud – Cloud SQL (35 תוצאות)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אמינות, גיבוי
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    מוודאים שגיבויים של מכונות Cloud SQL מוגדרים לאחסון בכמה אזורים. כברירת מחדל, הגיבויים מאוחסנים באותו אזור כמו המופע, ולכן לא מספקים הגנה מפני הפסקות חשמל אזוריות. הגדרה של אחסון במספר אזורים מבטיחה זמינות של הנתונים והמשכיות עסקית במהלך אירועים כאלה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    Tags: CloudSQL, Security, Certificate, Expiration, Reliability, CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    בודק את סטטוס התפוגה של אישור רשות האישורים (CA) למכונות Cloud SQL. החלפה קבועה של אישורים של רשות האישורים (CA) ווידוא שהתוקף שלהם לא פג הם שיטות מומלצות חשובות לאבטחה. אישור CA שתוקפו פג עלול לשבש את החיבורים של הלקוחות למסד הנתונים, ולגרום להשבתה של האפליקציה. הכלל הזה בודק שני דברים מרכזיים: 1. אם קיים אישור CA למופע (מה שמצביע על כך שסביר להניח ש-SSL/TLS מוגדר, וזה מומלץ). 2. אם תאריך התפוגה (expirationTime) של אישורי ה-CA הקיימים הוא בעתיד. הפרה נוצרת אם לא נמצא אישור CA או אם האישור שנמצא כבר לא בתוקף (התאריך expirationTime שלו הוא בעבר). הכלל משתמש בזמן הנוכחי (שמתקבל באמצעות time.now_ns()) כדי לבצע את בדיקת התפוגה. הזמן מומר לשניות מאז תקופת האפוקה לצורך השוואה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: מסד נתונים, אבטחה, אמינות, הגנה על נתונים, CSPR, ‏ CoNa
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    בודק אם ההגנה מפני מחיקה מופעלת במופעים של Cloud SQL כדי למנוע מחיקה לא מכוונת ואובדן נתונים פוטנציאלי. כשההגדרה settings.deletionProtectionEnabled מוגדרת כ-false או לא מוגדרת, מסד הנתונים חשוף להסרה מיידית בגלל טעות אנוש או סקריפטים לאוטומציה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, תפעול, תחזוקה, BCDR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    הבדיקה מוודאת שלמכונות Cloud SQL מוגדר חלון זמן לתחזוקה, כדי להבטיח שעדכוני המערכת מתוזמנים לשעות שבהן העומס נמוך, וכך לצמצם את ההשפעה על העסק ולמנוע זמן השבתה לא צפוי.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, מופע, גיבוי, PITR, שחזור, מהימנות, הגנה על נתונים, CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    בודק אם האפשרות 'שחזור לנקודת זמן' (PITR) מופעלת במופעי Cloud SQL. התכונה PITR מאפשרת לשחזר את מסד הנתונים לנקודה ספציפית בזמן, ומספקת יכולות קריטיות לשחזור נתונים. הכלל הזה בודק ישירות את ההגדרה pointInTimeRecoveryEnabled בתוך backupConfiguration. אם הערך של pointInTimeRecoveryEnabled הוא false או שהמאפיין לא קיים, המשמעות היא ש-PITR לא מופעל.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, ‏ Instance, ‏ Storage, ‏ AutoResize, ‏ Reliability, ‏ Availability, ‏ Performance, ‏ Cost, ‏ CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    בודק אם האפשרות של שינוי אוטומטי של גודל האחסון מופעלת במכונות Cloud SQL. הפעלת התכונה storageAutoResize מאפשרת להגדיל באופן אוטומטי את קיבולת האחסון של המופעים לפי הצורך, וכך למנוע שגיאות פוטנציאליות של חוסר מקום באחסון והשבתה. בלי שינוי גודל אוטומטי, יכול להיות שהמופע לא יהיה זמין אם ייגמר בו נפח האחסון. הכלל הזה בודק את הנוכחות של ההגדרה storageAutoResize ואת הערך שלה בתצורת המופעים. אם הערך של storageAutoResize הוא false או שהוא לא מופיע, זה מציין שההגדרה של שינוי הגודל האוטומטי של האחסון מושבתת, וזה עלול לגרום לבעיות תפעוליות. הפעלת התכונה הזו חיונית לשמירה על המהימנות והזמינות של מסד הנתונים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, ‏ MySQL, ‏ Instance, ‏ Security, ‏ Flags, ‏ CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    הפעלת local_infile ב-Cloud SQL ל-MySQL עלולה לחשוף את השרת לניצול לרעה של קריאת קבצים. לכן, מומלץ להשבית אותה אלא אם היא נחוצה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, ‏ MySQL, ‏ Instance, ‏ Security, ‏ Flags, ‏ CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    מוודא שהדגל skip_show_database מופעל (מוגדר כ-on) במכונות של Cloud SQL ל-MySQL. הפעלת הדגל הזה מונעת מהמשתמשים להשתמש בפקודה SHOW DATABASES, אלא אם יש להם הרשאת SHOW DATABASES. ההגדרה הזו משפרת את האבטחה כי היא מגבילה את היכולת של המשתמשים לגלות שמות של מסדי נתונים, וכך מצמצמת את הסיכון לניסיונות גישה לא מורשים ולחשיפת מידע. זהו סוג של אבטחה באמצעות עמימות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, ‏ MySQL, ‏ Instance, ‏ Performance, ‏ Flags, ‏ Performance, ‏ Troubleshooting, ‏ CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    הבדיקה הזו בודקת אם הדגל slow_query_log של מסד הנתונים מופעל (מוגדר כ-on) במכונות Cloud SQL ל-MySQL. הפעלת הדגל הזה מפעילה את יומן השאילתות האיטיות, שמתעד הצהרות SQL שחורגות מסף מוגדר של זמן ביצוע (שנשלט על ידי long_query_time). יומן השאילתות האיטיות הוא כלי חיוני לזיהוי צווארי בקבוק בביצועים, לאופטימיזציה של שאילתות ולפתרון בעיות בביצועים של מסד הנתונים. השבתת הדגל הזה פוגעת ביכולת שלכם לאבחן ולפתור בעיות שקשורות לשאילתות איטיות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, BCDR, הגנה על נתונים, CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    הבדיקה מוודאת שהגיבויים האוטומטיים מופעלים במופעים של Cloud SQL, כדי להבטיח שניתן יהיה לשחזר נתונים קריטיים במקרה של השחתה, מחיקה או כשל בשירות. השבתת הגיבויים האוטומטיים מבטלת את האפשרות לבצע שחזור לנקודת זמן מסוימת.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: CloudSQL, ‏ Instance, ‏ Security, ‏ Password, ‏ Reliability, ‏ CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    מוודא שבמופעים של Cloud SQL מופעלת מדיניות לאימות סיסמאות. כדי לשמור על עקרון האבטחה של הרשאות מינימליות, מומלץ מאוד להגדיר מדיניות לאימות סיסמאות. הסתמכות על ברירת המחדל או אי-הגדרת אימות הסיסמה מגבירות באופן משמעותי את הסיכון לגישה לא מורשית ולפוטנציאל של פרצות אבטחה. הכלל הזה בודק אם יש אימות סיסמה. אם אימות הסיסמה לא נאכף במופע, זה מצביע על פרצת אבטחה פוטנציאלית.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, ‏ PostgreSQL, ‏ מהימנות, ביצועים, CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    מוודא שהדגל log_checkpoints של מסד הנתונים מופעל (מוגדר כ-on) במופעים של Cloud SQL ל-PostgreSQL. נקודות ביקורת הן נקודות קריטיות ברצף של יומן הטרנזקציות שבהן PostgreSQL כותב את כל מאגרי הנתונים המלוכלכים לדיסק ומעדכן את קובץ הבקרה. רישום של נקודות ביקורת מספק מידע חשוב למעקב אחר זמן השחזור של מסד הנתונים, לאבחון בעיות בביצועים שקשורות לקלט/פלט ולהבנת פעילות הכתיבה. השבתת הדגל הזה עלולה להפריע לפתרון בעיות ולניתוח שחזור.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, ‏ PostgreSQL, ‏ Instance, ‏ Logging, ‏ Flags, ‏ Security, ‏ Troubleshooting, ‏ CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    הבדיקה הזו בודקת אם הדגל log_connections של מסד הנתונים מופעל (מוגדר כ-on) במופעים של Cloud SQL ל-PostgreSQL. כשהדגל הזה מופעל, כל ניסיון חיבור מוצלח לשרת מסד הנתונים נרשם ביומן, כולל שם המשתמש וכתובת ה-IP של הלקוח. המידע הזה חיוני לביקורת אבטחה, למעקב אחר גישה למסד נתונים ולפתרון בעיות שקשורות לחיבור. הוא משלים את הדגל log_disconnections, שמתעד את סיום הסשנים. הכלל הזה מסמן מקרים שבהם רישום החיבורים מושבת.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, ‏ PostgreSQL, ‏ Instance, ‏ Logging, ‏ Flags, ‏ Security, ‏ Troubleshooting, ‏ CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    בודקת אם הדגל log_disconnections של מסד הנתונים מופעל (מוגדר כ-on) במופעים של Cloud SQL ל-PostgreSQL. כשהדגל הזה מופעל, הוא מתעד את סוף כל סשן של לקוח, כולל משך הסשן. המידע הזה חשוב לביקורת, לניתוח אבטחה (למשל, לזיהוי תבניות חיבור לא רגילות) ולפתרון בעיות שקשורות לחיבור. הוא משלים את הדגל log_connections, שמתעד את תחילת החיבורים. הכלל הזה מסמן מקרים שבהם רישום הניתוקים מושבת.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, ‏ PostgreSQL, ‏ Instance, ‏ Logging, ‏ Flags, ‏ Troubleshooting, ‏ Debugging, ‏ Reliability, ‏ CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    מוודאים שהדגל log_error_verbosity של מסד הנתונים למופעי Cloud SQL ל-PostgreSQL מוגדר לערך ברירת המחדל או לערך מפורט. הדגל הזה קובע את רמת הפירוט של הודעות השגיאה שנכתבות ביומן השרת. הגדרת ברירת המחדל או ההגדרה המפורטת מספקות יותר מידע לפתרון בעיות ולניפוי באגים בהשוואה להגדרה התמציתית, שבה המידע מצומצם. יומני שגיאות מפורטים יותר יכולים לעזור מאוד באבחון שורש הבעיה בבסיס הנתונים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, ‏ PostgreSQL, ‏ Instance, ‏ Logging, ‏ Troubleshooting, ‏ Security, ‏ CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    מוודאים שהדגל log_hostname של מסד הנתונים מופעל (מוגדר כ-on) במכונות Cloud SQL ל-PostgreSQL. כשהדגל הזה מופעל, הוא מתעד את שמות המארחים של הלקוחות המתחברים בנוסף לכתובות ה-IP שלהם. רישום שמות המארחים ביומן יכול להיות שימושי לפתרון בעיות, לביקורת אבטחה ולזיהוי מקור החיבורים. האפשרות הזו יכולה להיות שימושית במיוחד בסביבות שבהן כתובות ה-IP משתנות לעיתים קרובות (למשל, בגלל DHCP) או שבהן כמה לקוחות מתחברים מאותה כתובת IP (למשל, דרך proxy או NAT). עם זאת, הפעלת האפשרות הזו עלולה לגרום לעומס קל על הביצועים בגלל שם המארח.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, ביצועים, מהימנות, PostgreSQL, מופע, רישום ביומן, דגלים, CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    הכלל מוודא שהדגל log_lock_waits של מסד הנתונים מופעל (מוגדר כ-on) במופעים של Cloud SQL ל-PostgreSQL. הפעלת הדגל הזה מתעדת המתנות ארוכות לנעילה, שלרוב מעידות על צווארי בקבוק בביצועים או על בעיות מקביליות במסד הנתונים. באמצעות מעקב אחרי היומנים האלה, האדמינים יכולים לזהות את הסיבות העיקריות לשאילתות איטיות או לבעיות בביצועי האפליקציה ולטפל בהן. הגישה הפרואקטיבית הזו עוזרת לשמור על תקינות מסד הנתונים ועל היענות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, ‏ PostgreSQL, ‏ Instance, ‏ Logging, ‏ Flags, ‏ Performance, ‏ Troubleshooting, ‏ CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    הבדיקה הזו בודקת אם הדגל log_min_duration_statement של מסד הנתונים מוגדר ל-1 (מושבת) במופעים של Cloud SQL ל-PostgreSQL. הדגל הזה קובע את זמן הביצוע המינימלי (באלפיות שנייה) שנדרש כדי שמשפט יתועד ביומן. הגדרה של הערך 1 משביתה את הרישום ביומן של משכי הזמן של ההצהרות, וכך מקשה על מעקב אחר הביצועים ועל פתרון בעיות. בדרך כלל מומלץ להגדיר סף ספציפי (למשל, 2,000 ל-2 שניות) כדי לתעד שאילתות איטיות בלי להעמיס על היומנים. הכלל הזה מסמן מקרים שבהם רישום הצהרות מבוסס-משך מושבת.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, ‏ PostgreSQL, ‏ Instance, ‏ Logging, ‏ Flags, ‏ Troubleshooting, ‏ Security, ‏ CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    הבדיקה הזו בודקת אם הדגל log_min_error_statement במסד הנתונים מוגדר לערך error,‏ log,‏ fatal או panic במופעים של Cloud SQL ל-PostgreSQL. הדגל הזה קובע את רמת החומרה של הצהרות SQL שנרשמות ביומן כטעויות. הגדרת רמת החומרה כ'שגיאה' או כרמה מחמירה יותר (log,‏ fatal,‏ panic) מבטיחה שכל ההצהרות שגורמות לשגיאות יתועדו ביומן, וזה חיוני לפתרון בעיות, לביקורת ולניתוח אבטחה. הגדרות פחות מחמירות משגיאה (למשל, אזהרה, הודעה) עשויות שלא לתעד את כל תנאי השגיאה, ולכן יקשה עליכם לאבחן ולפתור בעיות. הכלל הזה מסמן מקרים עם הגדרה פחות מחמירה משגיאה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, ‏ PostgreSQL, ‏ Instance, ‏ Logging, ‏ Flags, ‏ Logging, ‏ Troubleshooting, ‏ Reliability, ‏ CSPR, ‏ CoNa
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    הפונקציה בודקת אם הדגל log_min_messages במסד הנתונים מוגדר לערך ברירת המחדל שלו (warning) במופעי Cloud SQL ל-PostgreSQL. הדגל הזה קובע את רמת החומרה של ההודעות שנכתבות ביומן השרת. ההגדרה שמוגדרת כברירת מחדל (אזהרה) מתאימה בדרך כלל, אבל מומלץ לשנות אותה בהתאם לצרכים התפעוליים הספציפיים ולרמת הפירוט הרצויה של הרישום ביומן. הגדרה של דרגת מלל גבוהה יותר (למשל, notice, ‏ info, ‏ debug) יכולה לספק יותר מידע לצורך פתרון בעיות, בעוד שהגדרה של דרגת מלל נמוכה יותר (למשל, error, ‏ log, ‏ fatal, ‏ panic) יכולה להקטין את נפח היומן. הכלל הזה מסמן מקרים שבהם ההגדרה לא מוגדרת כברירת מחדל (אזהרה). ההחלטה אם לאכוף את ברירת המחדל או לאפשר חריגות היא החלטה שקשורה למדיניות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, ‏ PostgreSQL, ‏ Instance, ‏ Logging, ‏ Flags, ‏ Troubleshooting, ‏ Performance, ‏ Security, ‏ CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    הפונקציה בודקת אם דגל לניהול מסד נתונים log_statement מוגדר לערך שונה מ-none במופעים של Cloud SQL ל-PostgreSQL. הדגל log_statement קובע אילו הצהרות SQL נרשמות ביומן. רישום מתאים ביומן של הצהרות SQL הוא חיוני לביקורת, לניתוח אבטחה, לפתרון בעיות בביצועים ולניפוי באגים. אם מגדירים ערכים כמו ddl, ‏ mod או all (בהתאם לצרכים), מקבלים תובנות חשובות לגבי הפעילות במסד הנתונים. הגדרה של none משביתה לחלוטין את רישום ההצהרות, ופוגעת ביכולות החשובות האלה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, ‏ PostgreSQL, ‏ Instance, ‏ Logging, ‏ Flags, ‏ CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    הבדיקה מוודאת שהדגל log_temp_files של מסד הנתונים מופעל (מוגדר לערך שאינו אפס) במכונות Cloud SQL ל-PostgreSQL. הדגל הזה קובע אם השימוש בקבצים זמניים יתועד. אם מגדירים ערך שונה מ-0 (שמשבית את הרישום ביומן), אפשר לעקוב אחרי הגודל ומספר הקבצים הזמניים שנוצרו על ידי השאילתות. יצירה מוגזמת של קבצים זמניים יכולה להעיד על שאילתות לא יעילות, על הגדרות work_mem לא מותאמות או על צווארי בקבוק פוטנציאליים בביצועים. ניתוח של היומנים האלה יכול לעזור באופטימיזציה של ביצועי השאילתות וניצול המשאבים. הערך 0 משבית את הרישום ביומן, וערכים חיוביים מציינים סף ב-KB.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, מהימנות, ביצועים, SQL, ‏ PostgreSQL, מופע, חיבורים, דגלים, CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    הבדיקה מוודאת שהדגל max_connections של מסד הנתונים מוגדר באופן מפורש למופעים של Cloud SQL ל-PostgreSQL. הגדרת ערך מתאים ל-max_connections חיונית לניהול משאבים ולמניעת מיצוי של חיבורים. אם לא מגדירים מכסה, עלייה חדה במספר בקשות החיבור עלולה להעמיס על מסד הנתונים, ולגרום לירידה בביצועים או למניעת שירות. הערך האופטימלי תלוי בגודל המופע ובעומס העבודה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, ‏ PostgreSQL, ‏ Instance, ‏ Auditing, ‏ Flags, ‏ Security, ‏ Auditing, ‏ CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    הבדיקה הזו בודקת אם הדגל cloudsql.enable_pgaudit מופעל (מוגדר כ-on) במכונות Cloud SQL ל-PostgreSQL. הדגל הזה מפעיל את התוסף pgaudit, שמספק יכולות מפורטות של רישום ביומן ביקורת של הפעלות ואובייקטים. pgaudit מאפשר לעקוב אחרי פעילויות ספציפיות במסד הנתונים, כמו פעולות SELECT,‏ INSERT,‏ UPDATE ו-DELETE, ולהגדיר כללי ביקורת מפורטים על סמך משתמשים, תפקידים ואובייקטים. המידע הזה חיוני לביקורת אבטחה, לתאימות ולניתוח משפטי.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: CloudSQL, Instance, Security, Networking, CSPR, MVSP
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    מזהה מכונות Cloud SQL שמוגדרות כך שניתן להתחבר אליהן מכל כתובת IP ‏ (0.0.0.0/0) ברשתות המורשות שלהן. חשיפת מופע של מסד נתונים לאינטרנט הציבורי היא סיכון אבטחה חמור, וצריך להימנע ממנה אלא אם היא הכרחית לחלוטין ובזהירות רבה. נגישות ציבורית מגדילה באופן משמעותי את שטח הפנים של המתקפה, מה שהופך את המופע לפגיע לגישה לא מורשית, למתקפות כוח ברוטלי ולפרצות אבטחה. הגישה צריכה להיות מוגבלת לכתובות IP או לטווחים ספציפיים וידועים.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: CloudSQL, ‏ Instance, ‏ Security, ‏ SSL, ‏ CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    האפשרות הזו מחייבת שימוש בחיבורי SSL/TLS לכל הלקוחות שמתחברים למופע הזה של Cloud SQL. הדרישה ל-SSL/TLS מצפינה את הנתונים בזמן ההעברה, ומגנה מפני האזנות והתקפות אדם בתווך. זוהי שיטה מומלצת קריטית לאבטחה של כל מסד נתונים שמטפל במידע רגיש. ללא SSL/TLS, הנתונים מועברים כטקסט פשוט.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: CloudSQL, ‏ Instance, ‏ Security, ‏ Password, ‏ Reliability, ‏ CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    בודקת אם מוגדרת סיסמת שורש למכונות Cloud SQL. כדי להבטיח את רמת האבטחה הגבוהה ביותר, צריך להגדיר סיסמת בסיס חזקה וייחודית לכל המופעים של Cloud SQL. הכלל הזה בודק ישירות את השדה rootPassword בהגדרות המופע. שדה rootPassword ריק או חסר מצביע על פגיעות אבטחה משמעותית, כי המשמעות היא שאפשר לגשת למופע בלי סיסמה או עם סיסמת ברירת מחדל.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, ‏ SQL Server, ‏ Instance, ‏ Security, ‏ Authentication, ‏ CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    הבדיקה הזו בודקת אם אימות מסד נתונים מוכלל מופעל במכונות של Cloud SQL ל-SQL Server. מסדי נתונים מוכלים מאפשרים אימות ברמת מסד הנתונים, ולא רק ברמת המופע (השרת). האפשרות הזו יכולה לפשט את הניוד של מסדי נתונים, אבל היא גם עלולה להוביל לסיכוני אבטחה אם לא מנהלים אותה בקפידה. משתמשים שעברו אימות למסד נתונים מוגבל עשויים לעקוף אמצעי בקרה ברמת המופע. בדרך כלל מומלץ להשבית את האימות של מסד נתונים עצמאי, אלא אם יש דרישה ספציפית לכך ואחרי שמבינים היטב את ההשלכות על האבטחה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, מהימנות, SQL Server, מכונה, אבטחה, Ownership Chaining, ‏ CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    מוודא ששרשור הבעלות על מסדי נתונים מושבת (מוגדר כ'מושבת') במכונות של Cloud SQL ל-SQL Server. השבתת ההגדרה הזו היא שיטת אבטחה מומלצת וחשובה. כשההגדרה הזו מופעלת, היא עלולה לאפשר למשתמשים במסד נתונים אחד לקבל גישה לא מכוונת לאובייקטים במסדי נתונים אחרים, אם לא מנהלים בקפידה את שרשראות הבעלות. זה עלול להוביל לנקודות חולשה של הסלמת הרשאות (privilege escalation).
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגיות: CloudSQL, ‏ SQL Server, ‏ Instance, ‏ Security, ‏ Flags, ‏ Security, ‏ CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    בודקת אם הדגל של הפעלת סקריפטים חיצוניים מופעל במכונות Cloud SQL ל-SQL Server. הדגל הזה קובע אם אפשר להריץ סקריפטים חיצוניים (למשל R,‏ Python) בסביבת SQL Server. התכונה הזו יכולה להיות שימושית לניתוח נתונים מתקדם וללמידת מכונה, אבל אם לא מנהלים אותה בקפידה, היא עלולה להוביל לסיכוני אבטחה. סקריפטים חיצוניים יכולים לגשת למשאבי המערכת או להריץ קוד זדוני. מומלץ להשבית את התכונה הזו, אלא אם היא נדרשת באופן ספציפי ומוטמעים אמצעי זהירות מתאימים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, ‏ SQL Server, ‏ Instance, ‏ Security, ‏ Access Control, ‏ Reliability, ‏ CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    הבדיקה מוודאת שהסימון של מסד הנתונים לגישה מרחוק מושבת (מוגדר כלא פעיל) במופעים של Cloud SQL ל-SQL Server. השבתה של הדגל הזה מונעת מלקוחות SQL Server במחשבים מרוחקים להתחבר למופע הזה באמצעות Dedicated Administrator Connection ‏ (DAC). ה-DAC הוא כלי רב עוצמה לפתרון בעיות, אבל הגבלת השימוש בו לחיבורים מקומיים בלבד מצמצמת באופן משמעותי את שטח הפנים של המתקפה. גישה מרחוק שהוגדרה בצורה לא נכונה או שנפרצה עלולה להוביל לשליטה לא מורשית במסד הנתונים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, ‏ SQL Server, ‏ Instance, ‏ Security, ‏ Reliability, ‏ Security, ‏ CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    בודק אם דגל המעקב 3625 מופעל במכונות של Cloud SQL ל-SQL Server. דגל המעקב 3625 מגביל את כמות המידע שמוחזר למשתמשים שאינם אדמינים במערכת בהודעות שגיאה, ויכול להסתיר פרטים רגישים לגבי מבנה מסד הנתונים או ההגדרה שלו. למרות שדגל המעקב הזה שימושי בהקשרים מסוימים של אבטחה, הוא מושבת לעיתים קרובות בסביבות פיתוח ובדיקה כדי לספק מידע מפורט יותר על שגיאות לצורך פתרון בעיות. הכלל הזה מסמן מקרים שבהם מופעלת תכונת המעקב 3625. חשוב להבין את ההשלכות של הסימון הזה ולבדוק אם הוא תואם לצרכים האבטחתיים והתפעוליים שלכם.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגיות: CloudSQL, ‏ SQL Server, ‏ Instance, ‏ Connections, ‏ Flags, ‏ Performance, ‏ Reliability, ‏ CSPR
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    בודק אם דגל לניהול מסד נתונים של חיבורי המשתמש מוגדר ל-0 (ללא הגבלה) במכונות של Cloud SQL ל-SQL Server. הגדרת חיבורי משתמשים ל-0 מאפשרת מספר בלתי מוגבל של חיבורי משתמשים בו-זמנית, מה שעלול להוביל לניצול יתר של משאבים, לירידה בביצועים ולפוטנציאל של מניעת שירות. מומלץ להגדיר מגבלה ספציפית וסבירה על חיבורי משתמשים בהתאם לגודל המופע ולעומס העבודה הצפוי, כדי למנוע תחרות על משאבים ולשמור על יציבות מסד הנתונים. הכלל הזה מסמן מקרים שבהם החיבורים הם בלתי מוגבלים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudSQL, ‏ SQL Server, ‏ Instance, ‏ Configuration, ‏ Flags, ‏ Reliability, ‏ CSPR, ‏ CoNa
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    בודק אם האפשרות user options database flag מוגדרת במופעים של Cloud SQL ל-SQL Server. הדגל של אפשרויות המשתמש מציין הגדרות ברירת מחדל ברמת השרת להתנהגות של עיבוד שאילתות עבור כל המשתמשים. בדרך כלל מומלץ להימנע מהגדרת אפשרויות גלובליות למשתמשים, ובמקום זאת לאפשר למשתמשים או לאפליקציות ספציפיים להגדיר את ההגדרות שלהם ברמת הסשן לפי הצורך. הסתמכות על אפשרויות גלובליות למשתמשים עלולה להוביל להתנהגות לא צפויה או לבעיות תאימות אם אפליקציות שונות דורשות הגדרות שונות. הכלל הזה מסמן מקרים שבהם הוגדרו אפשרויות משתמש (כלומר, לא מצב ברירת המחדל שלא הוגדר, שמיוצג בדרך כלל על ידי 0 או מחרוזת ריקה).
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: CloudSQL, ‏ Instance, ‏ Reliability, ‏ Availability, ‏ HA, ‏ Zonal, ‏ Failover, ‏ CSPR, ‏ CoNa
    נכס: sqladmin.googleapis.com/Instance
    פרטים
    בודק אם מופע Cloud SQL מוגדר לזמינות גבוהה (HA). הכלל הזה מתמקד במופעים אזוריים (לא אזוריים) ומוודא אם יש רפליקה של יתירות כשל זמינה. במקרה של מופעים אזוריים, חשוב מאוד שתהיה רפליקה ליתירות כשל כדי להבטיח חוסן. אם הערך של failoverReplicaAvailable הוא false עבור מופע אזורי, המשמעות היא שהמופע הוא נקודת כשל בודדת והוא פגיע להפסקות שירות באזור הזה. מופע אזורי ללא העתק לגיבוי לא עומד בדרישות לזמינות גבוהה. הבעיה הזו נחשבת לבעיה ברמת חומרה גבוהה כי היא משפיעה ישירות על האמינות ועל זמן הפעולה של מסד הנתונים.

שיטות מומלצות ל-Google Cloud – Cloud Spanner (6 תוצאות)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Spanner, גיבוי, אבטחה, CSPR
    נכס: spanner.googleapis.com/Backup
    פרטים
    בודק אם הגיבויים של Cloud Spanner ישנים יותר מתקופת השמירה המינימלית שלהם.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגיות: Spanner, Security, Encryption, CMEK, CSPR, MVSP
    נכס: spanner.googleapis.com/Database
    פרטים
    מוודא שמסדי נתונים של Cloud Spanner מוצפנים באמצעות מפתחות הצפנה בניהול הלקוח (CMEK) ולא באמצעות מפתחות בניהול Google.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, מסד נתונים, גיבוי, שחזור, BCDR
    נכס: spanner.googleapis.com/Database
    פרטים
    מוודאים שבמסדי נתונים של Spanner מוגדרת אפשרות לשחזור לנקודת זמן מסוימת (PITR) על ידי אימות שתקופת השמירה של הגרסה מוגדרת לפרק זמן שונה מברירת המחדל.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, אמינות, הגנה על נתונים, CSPR
    נכס: spanner.googleapis.com/Database
    פרטים
    השירות אוכף הגנה מפני השמטה במסדי נתונים של Cloud Spanner כדי להגן מפני מחיקה בטעות, שעלולה לגרום לאובדן נתונים בלתי הפיך ולשיבוש משמעותי בשירות. הכלל הזה בודק אם הדגל enableDropProtection חסר או מוגדר במפורש כ-false, מה שמשאיר את מסד הנתונים פגיע להסרה לא מכוונת.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    Tags: Reliability, Performance, Capacity Management, CSPR
    נכס: spanner.googleapis.com/Instance
    פרטים
    האימות מוודא שהוקצו למופעי Cloud Spanner לפחות צומת אחד או 1,000 יחידות עיבוד, כדי להבטיח קיבולת מספקת לעומסי עבודה של ייצור ולמנוע זמן אחזור וויסות נתונים. יכול להיות שיהיה קשה למופעים עם קיבולת נמוכה יותר להתמודד עם עליות חדות בתנועה, וזה ישפיע על האמינות של האפליקציה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, זמינות, BCDR, CSPR
    נכס: spanner.googleapis.com/Instance
    פרטים
    בודק אם מכונות Cloud Spanner מוגדרות עם הגדרת מכונה במספר אזורים, כדי להבטיח זמינות של 99.999% ועמידות גבוהה מפני הפסקות חשמל אזוריות. מופעים שהוגדרו עם הגדרות של אזור יחיד (שמזוהים לפי הקידומת האזורית בהגדרת התצורה) לא עומדים בתקן הזמינות הזה.

שיטות מומלצות ל-Google Cloud – Cloud Storage (20 תוצאות)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, אחסון, גיבוי, הגנה על נתונים
    נכס: storage.googleapis.com/Bucket
    פרטים
    מומלץ לוודא שבקטגוריות של Google Cloud Storage מופעלת מדיניות של מחיקה רכה כדי להגן מפני מחיקות אובייקטים לא מכוונות או זדוניות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אמינות, אחסון, שכפול, התאוששות מאסון, BCDR
    נכס: storage.googleapis.com/Bucket
    פרטים
    מוודאים שהפעלתם את התכונה 'שכפול טורבו' בדליים באזורים כפולים ב-GCS כדי להבטיח RPO של 15 דקות בהתאם ל-SLA של Google Cloud.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: CloudStorage, Lifecycle, CostOptimization
    נכס: storage.googleapis.com/Bucket
    פרטים
    הבדיקה הזו בודקת אם בקטגוריות של Cloud Storage מוגדר כלל מחזור חיים לביטול העלאות מרובות חלקים שלא הושלמו. העלאות לא מלאות תופסות נפח אחסון וגורמות להוצאות ללא הגבלת זמן אם לא מנקים אותן.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    נכס: storage_Bucket_RESOURCE_RELATIONSHIP
    פרטים
    מוודאים שבקטגוריות של Cloud Storage מוצפנים באמצעות מפתח הצפנה בניהול הלקוח (CMEK) עם תקופת רוטציה של עד 90 ימים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Bucket, Availability, Resilience, DisasterRecovery
    נכס: storage.googleapis.com/Bucket
    פרטים
    בודק אם קטגוריות Cloud Storage מוגדרות עם סוגי מיקום של שני אזורים או של מספר אזורים. ההגדרה הזו מבטיחה זמינות גבוהה ועמידות של הנתונים על ידי הפצת הנתונים בכמה מיקומים גיאוגרפיים. סוג המיקום 'אזור' חושף את הנתונים לפגיעות בהפסקות חשמל באזור יחיד, ולא עומד בדרישות של זמינות גבוהה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אחסון, קטגוריה, מחזור חיים, מהימנות, עלות, CSPR, CoNa
    נכס: storage.googleapis.com/Bucket
    פרטים
    מזהה קטגוריות ב-Cloud Storage שמוגדרים בהן כללים למחזור החיים, אבל חסרה בהן פעולה ספציפית. כלל מחזור חיים בלי פעולה לא יעיל ולא משרת שום מטרה. כללי מחזור החיים נועדו לנהל את מחזור החיים של האובייקטים באמצעות פעולות כמו מחיקה או מעבר בין סוגי אחסון (storage class). פעולה ריקה מציינת שגיאת הגדרה שצריך לתקן. יכול להיות שההגדרה לא הושלמה או שיש שגיאת הקלדה בהגדרה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אחסון, קטגוריה, GDPR, תאימות, מיקום, האיחוד האירופי, שמירת נתונים, CSPR
    נכס: storage.googleapis.com/Bucket
    פרטים
    הבדיקה הזו בודקת אם קטגוריה של Google Cloud Storage ממוקמת מחוץ לגבולות הגיאוגרפיים של האיחוד האירופי (EU). לארגונים שחלים עליהם תקנות GDPR או תקנות דומות בנושא מיקום נתונים, אחסון נתונים במיקומים שעומדים בדרישות הוא קריטי. הכלל הזה מזהה דליים שבהם שדה המיקום לא תואם למספר אזורים באיחוד האירופי (EU) או לאזור ספציפי באיחוד האירופי (בדרך כלל מתחיל ב-EUROPE). יכול להיות שיהיה צורך לבדוק את התאימות של מאגרי מידע שנמצאים מחוץ לאזור האיחוד האירופי.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אחסון, מאגר, רישום ביומן, אבטחה, ביקורת, CSPR, ‏ CoNa, ‏ MVSP
    נכס: storage.googleapis.com/Bucket
    פרטים
    בודק אם הרישום ביומן מופעל בקטגוריה של Cloud Storage. יומני הגישה מספקים רשומות מפורטות של בקשות שנשלחו לקטגוריה, וזה חשוב לביקורת אבטחה ולמעקב אחר הגישה למידע אישי רגיש.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: אחסון, Bucket, תוויות, ניהול נתונים, סיווג, אבטחה, CSPR, CoNa
    נכס: storage.googleapis.com/Bucket
    פרטים
    מוודאים שבקטגוריה של Cloud Storage מוגדרת תווית 'סיווג'. תוויות סיווג (למשל: ציבורי, פרטי, סודי) הן חיוניות למשילות מידע (data governance) ולהחלת אמצעי בקרה מתאימים לאבטחה.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: אחסון, קטגוריה, תוויות, ארגון, FinOps, ‏ CSPR, ‏ CoNa
    נכס: storage.googleapis.com/Bucket
    פרטים
    הבקרות האלה מוודאות שתוויות מוחלות על קטגוריות של Cloud Storage לצורך ארגון משאבים, הקצאת עלויות ואכיפת מדיניות.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: אחסון, קטגוריה, תוויות, בעלים, אבטחה, CSPR, ‏ CoNa
    נכס: storage.googleapis.com/Bucket
    פרטים
    האימות מוודא שבקטגוריה של Cloud Storage מוגדרת תווית 'בעלים'. הוספת תוויות למשאבים עם בעלים עוזרת באחריותיות, בהקצאת עלויות ובניהול משאבים.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, אחסון, MultiRegion, זמינות גבוהה, BCDR
    נכס: storage.googleapis.com/Bucket
    פרטים
    הבדיקה מוודאת שקטגוריות Cloud Storage מוגדרות לשימוש במיקום של מספר אזורים או שני אזורים, כדי להבטיח זמינות מקסימלית, יתירות נתונים והגנה מפני הפסקות שירות אזוריות. קטגוריות באזור יחיד לא עומדות בתקן הזמינות הגבוהה הזה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אחסון, קטגוריה, הצפנה, CMEK, אבטחה, CSPR
    נכס: storage.googleapis.com/Bucket
    פרטים
    הבדיקה הזו בודקת אם קטגוריה של Cloud Storage מוצפנת באמצעות מפתח הצפנה בניהול הלקוח (CMEK). שימוש ב-CMEK מאפשר שליטה רבה יותר במפתחות הצפנה של הנתונים בהשוואה להצפנה בניהול Google. כשמשתמשים במפתחות CMEK, אתם מנהלים את מחזור החיים של המפתח, כולל רוטציה, בקרת גישה וביקורת, בתוך Cloud KMS. לרוב זה נדרש לצורך עמידה בדרישות רגולטוריות או לשיפור מצב האבטחה, כשצריך שליטה ישירה במפתחות ההצפנה. אם לא משתמשים במפתח CMEK בדלי, משתמשים בהצפנה שמנוהלת על ידי Google כברירת מחדל.
  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    תגים: אבטחה, אחסון, IAM, ‏ CSPR, ‏ CoNa, ‏ MVSP
    נכס: storage.googleapis.com/Bucket
    פרטים
    זיהוי אם קטגוריה של Cloud Storage נגישה באופן ציבורי. מאגרי מידע ציבוריים מאפשרים לכל משתמש באינטרנט לקרוא או לכתוב נתונים, וזה מייצג סיכון חמור של דליפת נתונים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: CloudStorage, Storage, Bucket, Cost, Reliability, CSPR, CoNa, MVSP
    נכס: storage.googleapis.com/Bucket
    פרטים
    בודק אם בקטגוריה ב-Cloud Storage שבה מופעל ניהול גרסאות של אובייקטים יש גם כלל של ניהול מחזור החיים למחיקת גרסאות לא עדכניות. הפעלת ניהול גרסאות ללא כלל מחזור חיים עלולה להוביל לעלייה אינסופית בעלויות האחסון, כי גרסאות ישנות לא נמחקות אף פעם. הפרה מתרחשת אם versioning.enabled הוא true, אבל לאף כלל מחזור חיים אין את הפעולה 'מחיקה' בשילוב עם התנאי 'daysSinceNoncurrentTime'.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אחסון, קטגוריית אחסון, ניהול גרסאות, מהימנות, שחזור, CSPR, CoNa
    נכס: storage.googleapis.com/Bucket
    פרטים
    בדיקה אם התכונה 'ניהול גרסאות של אובייקטים' מופעלת בקטגוריה של Cloud Storage. ניהול גרסאות של אובייקטים שומר גרסאות קודמות של אובייקט כשמחליפים אותו או מוחקים אותו, וכך מספק אמצעי הגנה חשוב מפני אובדן או השחתה של נתונים בטעות. אם ניהול הגרסאות מופעל, אפשר לשחזר גרסאות קודמות של אובייקטים אם צריך. השבתת ניהול הגרסאות אומרת שהחלפות ומחיקות הן פעולות סופיות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אבטחה, אחסון, תאימות, CSPR, ‏ CoNa, ‏ MVSP
    נכס: storage.googleapis.com/Bucket
    פרטים
    הבדיקה הזו בודקת אם מופעלת מניעת גישה ציבורית (PAP) לקטגוריות של Cloud Storage. הפעלת PAP מונעת את האפשרות להגדיר את הקטגוריות כציבוריות באמצעות מדיניות IAM או רשימות ACL, וכך מגנה על נתונים רגישים מפני חשיפה מקרית לאינטרנט.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אחסון, קטגוריה, שמירה, מדיניות, נעילה, תאימות, אובדן נתונים, ניהול נתונים, CSPR, ‏ CoNa
    נכס: storage.googleapis.com/Bucket
    פרטים
    בודקת אם בקטגוריה של Google Cloud Storage מוגדרת מדיניות שמירת נתונים, ואם המדיניות הזו נעולה. מדיניות שמירת נתונים מציינת את משך הזמן המינימלי שבו צריך לשמור את האובייקטים בקטגוריה. נעילה של מדיניות שמירת נתונים הופכת אותה לקבועה ובלתי ניתנת לשינוי, ומונעת מחיקה או שינוי של המדיניות בטעות או בזדון. הכלל הזה בודק שני תנאים 1. אם מדיניות שמירת נתונים (retentionPolicy) לא מוגדרת בקטגוריה. 2. אם מוגדרת מדיניות שמירת נתונים, אבל היא לא נעולה (retentionPolicy.isLocked הוא false או חסר). אם אחד מהתנאים האלה מתקיים, הכלל יוצר הפרה. מדיניות שמירת נתונים לא נעולה או היעדר מדיניות בכלל יכולים להגביר את הסיכון לאובדן נתונים או לשינוי שלהם. מדיניות שמירה נעולה היא חיונית לצורך עמידה בדרישות ולניהול נתונים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אחסון, קטגוריה, שמירה, מדיניות, נעילה, תאימות, אובדן נתונים, ניהול נתונים, CSPR, ‏ CoNa
    נכס: storage.googleapis.com/Bucket
    פרטים
    בודקת אם בקטגוריה של Google Cloud Storage מוגדרת מדיניות שמירת נתונים, ואם המדיניות הזו נעולה. מדיניות שמירת נתונים מציינת את משך הזמן המינימלי שבו צריך לשמור את האובייקטים בקטגוריה. נעילה של מדיניות שמירת נתונים הופכת אותה לקבועה ובלתי ניתנת לשינוי, ומונעת מחיקה או שינוי של המדיניות בטעות או בזדון. הכלל הזה בודק שני תנאים 1. אם מדיניות שמירת נתונים (retentionPolicy) לא מוגדרת בקטגוריה. 2. אם מוגדרת מדיניות שמירת נתונים, אבל היא לא נעולה (retentionPolicy.isLocked הוא false או חסר). אם אחד מהתנאים האלה מתקיים, הכלל יוצר הפרה. מדיניות שמירת נתונים לא נעולה או היעדר מדיניות בכלל יכולים להגביר את הסיכון לאובדן נתונים או לשינוי שלהם. מדיניות שמירה נעולה היא חיונית לצורך עמידה בדרישות ולניהול נתונים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אחסון, קטגוריה, אבטחה, CSPR
    נכס: storage.googleapis.com/Bucket
    פרטים
    הבדיקה הזו בודקת אם התכונה 'גישה אחידה ברמת הקטגוריה' (UBLA) מופעלת בקטגוריה של Cloud Storage. הפעלת UBLA מספקת דרך פשוטה ועקבית לניהול הרשאות באמצעות תפקידי IAM ברמת הקטגוריה, במקום לנהל רשימות ACL של אובייקטים בודדים. מומלץ להשתמש באפשרות הזו כדי לשפר את האבטחה והניהול. ב-UBLA, משתמשים ב-IAM רק כדי לשלוט בגישה, ולכן קל יותר לבדוק את ההרשאות ולהבין אותן. השבתת UBLA פירושה שאתם מסתמכים על שילוב של IAM ורשימות ACL של אובייקטים, שיכול להיות מורכב וקשה לניהול.

השיטות המומלצות של Google Cloud – Cloud VPN (4 תוצאות)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אמינות, רשת, VPN, ‏ BGP, ניתוב
    נכס: compute.googleapis.com/VpnTunnel
    פרטים
    מוודא שהניתוב של BGP מופעל במנהרות VPN של Compute Engine (כלומר, שהן משויכות ל-Cloud Router). לניתוב סטטי במנהרות VPN אין יכולות של יתירות כשל דינמית, ולכן לא מומלץ להשתמש בו בעומסי עבודה של ייצור עם זמינות גבוהה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: VPN, רשת, זמינות גבוהה, מהימנות
    נכס: compute.googleapis.com/TargetVpnGateway
    פרטים
    בודק אם שערי Cloud VPN משתמשים ב-VPN קלאסי (TargetVpnGateway) שהוצא משימוש במקום ב-HA VPN (רשת VPN בזמינות גבוהה). רמת זמינות השירות ב-VPN קלאסי לא עומדת על 99.99%.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגיות: אמינות, רשת, VPN, זמינות גבוהה, BCDR
    נכס: cloudresourcemanager_Project_RESOURCE_VPNGATEWAY
    פרטים
    הבדיקה מוודאת שבפרויקט יש שערים של VPN שנפרסו לפחות ב-2 אזורים שונים. פריסת שער VPN במספר אזורים מבטיחה יתירות של רשתות היברידיות ומגנה מפני הפסקות חשמל אזוריות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגיות: אמינות, רשת, VPN, זמינות גבוהה, BCDR
    נכס: cloudresourcemanager_Project_RESOURCE_VPNTUNNEL
    פרטים
    הבדיקה מוודאת שבכל אזור שבו מנהרות VPN נפרסות בפרויקט, מוגדרות לפחות 2 מנהרות VPN. יתירות כשל במנהרת VPN אזורית מבטיחה עמידה בהסכם רמת שירות (SLA) של 99.99%, מעבר חלק לגיבוי וקישוריות היברידית חזקה.

השיטות המומלצות של Google Cloud – Composer (תוצאה אחת)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, זמינות גבוהה, Composer, ‏ Airflow, ‏ CoNa
    נכס: composer.googleapis.com/Environment
    פרטים
    בודק אם סביבות Cloud Composer מוגדרות עם לפחות שני מתזמני Airflow כדי להבטיח זמינות גבוהה. הפעלה עם מתזמן יחיד יוצרת סיכון להפרעה בתהליך העבודה במהלך כשלים או תחזוקה.

השיטות המומלצות של Google Cloud – Compute Engine (95 תוצאות)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, מחשוב, שינוי גודל אוטומטי, זמינות גבוהה
    נכס: compute.googleapis.com/Autoscaler
    פרטים
    הכלי מוודא שהמאזנים האוטומטיים של Compute Engine כוללים את ההגדרה minNumReplicas עם ערך של לפחות 2, כדי להבטיח זמינות של מופעים מיותרים במהלך אירועי הקטנה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, רשת, רמת רשת, כתובת IP, ביצועים
    נכס: compute.googleapis.com/Address
    פרטים
    מוודאים שכתובות ה-IP החיצוניות מוגדרות לשימוש במסלול פרימיום של הרשת. מסלול הפרימיום לרשת מנתב את תעבורת הנתונים דרך רשת בשדרה מרכזית גלובלית של Google ולא דרך האינטרנט הציבורי, וכך מבטיח זמינות גבוהה, פחות צעדי ניתוב וביצועים מעולים.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגיות: Compute, Network, VPC, AutoMode, Subnets, Networking, Configuration, CSPR
    נכס: compute.googleapis.com/Network
    פרטים
    הבדיקה הזו בודקת אם התכונה autoCreateSubnetworks מופעלת ברשת VPC של Compute Engine. ברשתות VPC במצב אוטומטי נוצרת אוטומטית רשת משנה בכל אזור של Google Cloud, וזה לא תמיד מתאים לאסטרטגיות הרצויות של פילוח הרשת או ניהול כתובות IP. רשתות VPC במצב מותאם אישית נוחות להגדרה, אבל הן מאפשרות שליטה פרטנית יותר. הכלל הזה מזהה רשתות שבהן autoCreateSubnetworks מוגדר במפורש כ-true. לרוב מומלץ להשתמש ברשתות VPC במצב מותאם אישית כדי לשפר את הבקרה ואת רמת האבטחה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגיות: Compute, LoadBalancing, Legacy, Migration, Reliability, CSPR, CoNa
    נכס: compute.googleapis.com/TargetPool
    פרטים
    מזהה את השימוש במאגרי יעד מדור קודם של Compute Engine. התכונה 'מאגרי יעד' הוצאה משימוש בתרחישים מודרניים של איזון עומסים, לטובת התכונה 'שירותי קצה עורפי', שמציעה בדיקות תקינות מעולות, התאמה לעומס (autoscaling) ויכולות מרובות אזורים. הנוכחות של מאגר יעד מצביעה על הגדרה מדור קודם שצריך להעביר כדי להבטיח את אמינות האפליקציה ואת השוויון בין התכונות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, BackendService, Logging, Security, Auditing, Monitoring, LoadBalancing, CSPR, CoNa, MVSP
    נכס: compute.googleapis.com/BackendService
    פרטים
    בדיקה אם הרישום ביומן מופעל בשירות לקצה העורפי של Compute Engine. רישום ביומן של שירות לקצה העורפי מתעד בקשות שעובדו על ידי מאזן העומסים, ומספק נראות חיונית לניטור תנועה, לפתרון בעיות, לניתוח אבטחה ולביקורת. הכלל הזה בודק את השדה logConfig בהגדרות של שירותי הקצה העורפי. הפרה נוצרת אם logConfig חסר, או אם logConfig.enable חסר או אם הוא מוגדר כ-false.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, מחשוב, איזון עומסים, CoNa
    נכס: compute.googleapis.com/BackendService
    פרטים
    מזהה שירותים לקצה העורפי של מאזן עומסים שלא מוגדרות בהם בדיקות תקינות. בדיקות תקינות הן קריטיות להפניית תנועה ממופעים לא תקינים כדי למנוע הפסקות שירות.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: Compute, ‏ BackendBucket, ‏ CDN, ‏ ביצועים, ‏ שמירה במטמון, ‏ CSPR
    נכס: compute.googleapis.com/BackendBucket
    פרטים
    בודק אם Cloud CDN מופעל בקטגוריית קצה עורפי של Compute Engine. שירות Cloud CDN מאחסן תוכן במטמון במיקום קרוב יותר למשתמשים, וכך משפר את הביצועים ומפחית את העומס על שרת המקור. הכלל הזה בודק את השדה enableCDN בהגדרות של קטגוריות backend. אם הערך של enableCDN הוא false או חסר, המשמעות היא ש-Cloud CDN לא מופעלת, ונוצרת הפרה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגיות: Compute, BackendBucket, Security, EdgeSecurityPolicy, CloudArmor, External, CSPR
    נכס: compute.googleapis.com/BackendBucket
    פרטים
    בודק אם מדיניות אבטחה של Edge משויכת למאגר אחסון בעורף של Compute Engine. מדיניות אבטחה בקצה הרשת (חלק מ-Cloud Armor) מספקת תכונות אבטחה מתקדמות, כמו הגנה מפני DDoS ו-WAF, לאפליקציות שמפוזרות ברחבי העולם. בקטגוריות של בק-אנד שמשמשות להצגת תוכן דרך מאזן עומסים חיצוני, מומלץ לשייך מדיניות אבטחה של Edge. הכלל הזה בודק אם השדה edgeSecurityPolicy קיים בהגדרות של מאגרי הנתונים העורפיים. אם edgeSecurityPolicy חסר או null, זה מצביע על כך שלא משויכת מדיניות אבטחה של Edge, ונוצרת הפרה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, BackendService, Reliability, Availability, LoadBalancing
    נכס: compute.googleapis.com/BackendService
    פרטים
    בודק אם התכונה Connection Draining מופעלת בשירותים לקצה העורפי של Compute Engine. זמן להשלמת תהליך (connection draining) מצמצם את ההפרעות למשתמשים, כי הוא מאפשר לחיבורים קיימים להישאר פתוחים למשך זמן מוגדר כשמוסרים מכונות וירטואליות או כשמכונות וירטואליות לא תקינות. הכלל הזה בודק אם הערך של connectionDraining.drainingTimeoutSec גדול מ-0.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    Tags: Compute, RegionBackendService, Security, LoadBalancing, External, SecurityPolicy, CSPR
    נכס: compute.googleapis.com/RegionBackendService
    פרטים
    בודקת אם הוגדרה מדיניות אבטחה לשירות חיצוני לקצה העורפי האזורי של Compute Engine. במאזני עומסים חיצוניים, חשוב מאוד להגדיר מדיניות אבטחה כדי להגן מפני איומים. הכלל הזה בודק את הדברים הבאים: 1. loadBalancingScheme מוודא ששירות הקצה העורפי משמש לאיזון עומסים חיצוני. הכלי בודק גם EXTERNAL וגם EXTERNAL_MANAGED. ‫2. securityPolicy בודק אם מדיניות האבטחה מוגדרת. שירותים לקצה העורפי משתמשים ב-securityPolicy ולא ב-edgeSecurityPolicy. הפרה נוצרת אם loadBalancingScheme מציין שירות חיצוני, וה-securityPolicy חסר או null.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, RegionBackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPR
    נכס: compute.googleapis.com/RegionBackendService
    פרטים
    בודק אם שירות קצה עורפי של Compute Engine מוגדר לשימוש בפרוטוקולים HTTP או TCP לא מוצפנים. שימוש ב-HTTP או ב-TCP רגילים לחיבורים לעורף יכול לחשוף את תעבורת הנתונים של האפליקציה, כולל מידע אישי רגיש פוטנציאלי, ברשת הפנימית. מומלץ מאוד להשתמש בפרוטוקולים מאובטחים כמו HTTPS,‏ SSL או HTTP/2, או בפרוטוקולי proxy מתאימים (כמו TCP_PROXY) כדי להבטיח את הסודיות והשלמות של הנתונים. הכלל הזה מסמן שירותי בק-אנד שבהם השדה protocol מוגדר ל-HTTP או ל-TCP.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, RegionBackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPR
    נכס: compute.googleapis.com/RegionBackendService
    פרטים
    בודק אם שירות קצה עורפי של Compute Engine מוגדר לשימוש בפרוטוקולים HTTP או TCP לא מוצפנים. שימוש ב-HTTP או ב-TCP רגילים לחיבורים לעורף יכול לחשוף את תעבורת הנתונים של האפליקציה, כולל מידע אישי רגיש פוטנציאלי, ברשת הפנימית. מומלץ מאוד להשתמש בפרוטוקולים מאובטחים כמו HTTPS,‏ SSL או HTTP/2, או בפרוטוקולי proxy מתאימים (כמו TCP_PROXY) כדי להבטיח את הסודיות והשלמות של הנתונים. הכלל הזה מסמן שירותי בק-אנד שבהם השדה protocol (פרוטוקול) מוגדר ל-HTTP או ל-TCP.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    Tags: Compute, BackendService, CDN, Performance, Caching, CSPR
    נכס: compute.googleapis.com/BackendService
    פרטים
    בודקת אם Cloud CDN מופעל בשירות קצה עורפי של Compute Engine. שירות Cloud CDN מאחסן תוכן במטמון במיקום קרוב יותר למשתמשים, וכך משפר את הביצועים ומפחית את העומס על שרת המקור. הכלל הזה בודק את השדה enableCDN בהגדרות של שירותי הקצה העורפי. אם הערך של enableCDN הוא false או חסר, המשמעות היא ש-Cloud CDN לא מופעלת, ונוצרת הפרה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Compute, BackendService, Security, LoadBalancing, External, SecurityPolicy, CSPR
    נכס: compute.googleapis.com/BackendService
    פרטים
    בודק אם הוגדרה מדיניות אבטחה לשירות חיצוני לקצה העורפי של Compute Engine. במאזני עומסים חיצוניים, חשוב מאוד להגדיר מדיניות אבטחה כדי להגן מפני איומים. הכלל הזה בודק את הדברים הבאים: 1. loadBalancingScheme מוודא ששירות הקצה העורפי משמש לאיזון עומסים חיצוני. הכלי בודק גם EXTERNAL וגם EXTERNAL_MANAGED. ‫2. securityPolicy בודק אם מדיניות האבטחה מוגדרת. שירותים לקצה העורפי משתמשים ב-securityPolicy ולא ב-edgeSecurityPolicy. הפרה נוצרת אם loadBalancingScheme מציין שירות חיצוני, וה-securityPolicy חסר או null.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Compute, BackendService, IAP, Security, Encryption, HTTP, HTTPS, CSPR
    נכס: compute.googleapis.com/BackendService
    פרטים
    הבדיקה הזו בודקת אם שירות בק-אנד של Compute Engine מופעל עם Identity-Aware Proxy ‏ (IAP) בזמן השימוש בפרוטוקול HTTP הלא מוצפן. הפעלת IAP מוסיפה אימות והרשאה, אבל אם החיבור בין מאזן העומסים לבין שירות לקצה העורפי משתמש ב-HTTP רגיל, תעבורת הנתונים (כולל נתונים רגישים של אפליקציות או פרטי סשן) לא מוצפנת ברשת הפנימית. הדבר הזה מהווה סיכון אבטחה. הכלל הזה בודק אם iap.enabled הוא true וגם אם הפרוטוקול הוא HTTP. מומלץ מאוד להשתמש ב-HTTPS לשירותי קצה עורפי כשהתכונה IAP מופעלת, כדי להבטיח הצפנה מקצה לקצה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, BackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPR
    נכס: compute.googleapis.com/BackendService
    פרטים
    בודק אם שירות קצה עורפי של Compute Engine מוגדר לשימוש בפרוטוקולים HTTP או TCP לא מוצפנים. שימוש ב-HTTP או ב-TCP רגילים לחיבורים לעורף יכול לחשוף את תעבורת הנתונים של האפליקציה, כולל מידע אישי רגיש פוטנציאלי, ברשת הפנימית. מומלץ מאוד להשתמש בפרוטוקולים מאובטחים כמו HTTPS,‏ SSL או HTTP/2, או בפרוטוקולי proxy מתאימים (כמו TCP_PROXY) כדי להבטיח את הסודיות והשלמות של הנתונים. הכלל הזה מסמן שירותי בק-אנד שבהם השדה protocol (פרוטוקול) מוגדר ל-HTTP או ל-TCP.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    Tags: Security, Compute, Network, Cloud Armor, Compliance, CSPR
    נכס: compute_Instance_RESOURCE_7
    פרטים
    הדגל מציין מכונות וירטואליות של Compute Engine עם כתובות IP ציבוריות שלא מצורף אליהן Cloud Armor.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, Security, Service Account, Security, CSPR
    נכס: compute.googleapis.com/Instance
    פרטים
    מזהה מכונות Compute Engine שמשתמשות בחשבון השירות שמוגדר כברירת מחדל ב-Compute Engine. חשבון השירות שמוגדר כברירת מחדל נוצר באופן אוטומטי ויש לו הרשאות רחבות (תפקיד עריכה) כברירת מחדל, ולכן הוא מפר את העיקרון של הרשאות מינימליות. מומלץ ליצור ולהשתמש בחשבונות שירות בהתאמה אישית עם ההרשאות המינימליות הנדרשות לכל מופע. השימוש בחשבון השירות שמוגדר כברירת מחדל מגביר את הסיכון לגישה לא מורשית ולהסלמת הרשאות אם חלה פריצה למופע.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגיות: Compute, ‏ Disk, ‏ Encryption, ‏ CSEK, ‏ Security, ‏ sha256, ‏ CSPR
    נכס: compute.googleapis.com/Disk
    פרטים
    בודק אם דיסק של Compute Engine מוצפן באמצעות מפתחות הצפנה באספקת הלקוח (CSEK). ב-CSEK, אתם מספקים מפתח הצפנה משלכם, ו-Google Cloud משתמש במפתח הזה, שמיוצג על ידי גיבוב SHA256 שלו, כדי להגן על הנתונים שלכם. הכלל הזה בודק את השדה diskEncryptionKey, ובאופן ספציפי את השדה sha256 בתוכו. אם diskEncryptionKey חסר, או אם sha256 חסר, ריק או null, המשמעות היא ש-CSEK לא נמצא בשימוש, ומופעלת הפרה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: ביצועים, מחשוב, דיסק, אחסון, CoNa
    נכס: compute.googleapis.com/Disk
    פרטים
    מזהה דיסקים קשיחים מסוג pd-standard שמצורפים למכונות וירטואליות שהוגדרו כמסדי נתונים. מסדי נתונים דורשים IOPS גבוה וזמן טעינה נמוך, שדיסקים קשיחים רגילים לא יכולים לספק, ולכן נוצרים צווארי בקבוק בביצועים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אמינות, מחשוב, דיסק, גיבוי, CoNa
    נכס: compute.googleapis.com/Disk
    פרטים
    מזהה דיסקים קשיחים קבועים ב-Compute Engine שלא מצורפת אליהם מדיניות של תזמון צילום תמונות. תזמון של צילומי מצב מאפשר לגבות באופן אוטומטי את הנתונים בדיסק, וזה חיוני לתוכנית התאוששות מאסון (DR) ולמניעת אובדן נתונים.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, זמינות גבוהה, מחשוב, דיסק, אחסון
    נכס: compute.googleapis.com/Disk
    פרטים
    מומלץ לוודא שהדיסקים לאחסון מתמיד ב-Compute Engine מוגדרים כדיסקים לאחסון מתמיד אזורי, כדי לספק זמינות גבוהה ולהגן מפני הפסקות זמניות בשירות באזורים. בדיסקים אזוריים, הנתונים משוכפלים באופן סינכרוני בין שני אזורים באותו אזור, כדי להבטיח נגישות גם אם אזור ספציפי לא זמין. הכלל הזה בודק אם בשדה replicaZones מופיעים כמה אזורים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Network, Security, CSPR, CoNa, MVSP
    נכס: compute.googleapis.com/Firewall
    פרטים
    כלל חומת אש שמאפשר תעבורת אינטרנט בכל הפרוטוקולים מרחיב באופן משמעותי את שטח המתקפה של הרשת, ומגביר את הסיכון לגישה לא מורשית, לשיבושים פוטנציאליים בשירות ולאירועי אבטחה יקרים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, Firewall, VPC, Logging, Security, Auditing, Network, CSPR, CoNa, MVSP
    נכס: compute.googleapis.com/Firewall
    פרטים
    הבדיקה הזו בודקת אם הרישום ביומן מופעל עבור כלל חומת אש ב-VPC. רישום ביומן של כללי חומת אש מתעד חיבורים שתואמים לכלל, ומספק תובנות חשובות לביקורת אבטחה, לפתרון בעיות בקישוריות לרשת ולהבנת דפוסי תנועה. הכלל הזה בודק את השדה logConfig בהגדרות של כללי חומת האש. הפרה נוצרת אם logConfig חסר, או אם logConfig.enable חסר או אם הוא מוגדר כ-false.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Compute, Security, Network, Firewall, SSH, RDP, CSPR, CoNa, MVSP
    נכס: compute.googleapis.com/Firewall
    פרטים
    הבדיקה הזו בודקת אם כללי חומת האש מאפשרים גישה ציבורית ללא הגבלה (0.0.0.0/0 או
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Network, Security, CSPR, CoNa, MVSP
    נכס: compute.googleapis.com/FirewallPolicy
    פרטים
    הכלל הזה מזהה הגדרות חומת אש מתירניות מדי שמאפשרות כניסה בלתי מוגבלת מהאינטרנט בכל הפרוטוקולים, ועוזר לכם לצמצם את שטח הפנים של הרשתות שלכם ולהגן עליהן מפני גישה לא מורשית.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, FirewallPolicy, Logging, Security, Auditing, Network, CSPR, CoNa, MVSP
    נכס: compute.googleapis.com/FirewallPolicy
    פרטים
    בודקת אם מדיניות חומת אש של Compute Engine מכילה כללים מופעלים שלא מופעלת בהם רישום ביומן. רישום ביומן של חומת האש מתעד חיבורים שתואמים לכללים, וזה חיוני לביקורת ולפתרון בעיות. המדיניות הזו חוזרת על עצמה במערך הכללים שמוטמע במשאב FirewallPolicy. הפרה נוצרת אם מדיניות חומת האש מכילה לפחות כלל אחד שבו הערך של disabled הוא לא true (כלומר, הכלל מופעל) והערך של enableLogging הוא לא true (כלומר, הרישום ביומן מושבת), בהתחשב בכך ששדות בוליאניים חסרים לרוב מוגדרים כ-false כברירת מחדל. כללים עם העדיפות הכי גבוהה (בדרך כלל כללי ברירת מחדל) לא נכללים.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Compute, Security, Network, Firewall, SSH, RDP, CSPR, CoNa, MVSP
    נכס: compute.googleapis.com/FirewallPolicy
    פרטים
    בודק אם מדיניות חומת האש מאפשרת גישה ציבורית ללא הגבלה (0.0.0.0/0 או
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Compute, FirewallPolicy, Security, Network, PublicAccess, Ingress, CSPR, CoNa, MVSP
    נכס: compute.googleapis.com/FirewallPolicy
    פרטים
    בודק אם מדיניות חומת אש של Compute Engine מכילה כללי תעבורת נתונים נכנסת (ingress) שמופעלים ומאפשרים תעבורה מכל כתובת IP של מקור (0.0.0.0/0 ל-IPv4 או ‎ /0 ל-IPv6). המדיניות הזו חוזרת על עצמה במערך הכללים שמוטמע בנתוני המשאב FirewallPolicy. אם לא מתכוונים לאפשר תעבורת נתונים נכנסת (ingress) ציבורית, הדבר עלול להוות סיכון אבטחה משמעותי. אם קיים כלל כזה, הכלל הזה מסמן את כל המדיניות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Network, Security, CSPR, CoNa, MVSP
    נכס: compute.googleapis.com/FirewallPolicy
    פרטים
    זיהוי כללים בחומת האש שחושפים פרוטוקולים חריגים שפונים לאינטרנט, כדי לאפשר צמצום יזום של שטח הפנים להתקפה, לשפר את האבטחה ולמנוע פשרות יקרות במערכת.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Network, Security, CSPR, CoNa, MVSP
    נכס: compute.googleapis.com/FirewallPolicy
    פרטים
    הכלי משפר את האבטחה על ידי זיהוי כללים בחומת האש שמעניקים גישה בלתי מוגבלת לאינטרנט הציבורי ליציאות TCP שהן בדרך כלל מטרות להתקפות (למשל, 20,‏ 21,‏ 22,‏ 25,‏ 53,‏ 80,‏ 110,‏ 143,‏ 443). כך אפשר לצמצם באופן יזום את שטח הפנים של ההתקפה ולהגן מפני ניצול לא מורשה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Network, Security, CSPR, CoNa, MVSP
    נכס: compute.googleapis.com/FirewallPolicy
    פרטים
    מזהה מדיניות של חומת אש שחושפת לאינטרנט יציאות רגישות של UDP או יציאות שמשויכות בדרך כלל ל-TCP, וכך מאפשרת לכם לצמצם את שטח הפנים של המתקפה ולשפר את מהימנות השירות על ידי מניעת טעויות פוטנציאליות בהגדרות או ניצול לרעה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Compute, Security, Network, Firewall, CSPR, CoNa, MVSP
    נכס: compute.googleapis.com/Firewall
    פרטים
    מזהה כללים של חומת אש ב-Compute Engine שחשופים לציבור. כלל חומת אש נחשב כחשוף לציבור אם הוא מאפשר תעבורת נתונים מכל כתובת IP (0.0.0.0/0 ל-IPv4 או ‎ /0 ל-IPv6) לכללי תעבורת נתונים נכנסת (ingress), או אם הוא מאפשר תעבורת נתונים לכל כתובת IP לכללי תעבורת נתונים יוצאת (egress). כללי חומת אש שחשופים לציבור מגדילים באופן משמעותי את שטח הפנים של התקיפה ואת הסיכון לגישה לא מורשית. צריך להגדיר את כללי חומת האש לפי העקרון של הרשאות מינימליות, כך שרק תעבורת נתונים נחוצה ממקורות/יעדים ספציפיים ומהימנים או אליהם תותר. הכלל הזה בודק כללי כניסה ויציאה עם טווחי מקור או יעד מתירניים מדי, כולל מקרים שבהם הטווחים ריקים או null.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Network, Security, CSPR, CoNa, MVSP
    נכס: compute.googleapis.com/Firewall
    פרטים
    הוא מצמצם את שטח הפנים של המתקפה על ידי זיהוי כללי חומת אש פעילים של תעבורת נכנסת שחושפים פרוטוקולי רשת לא נפוצים (לא TCP,‏ UDP או ICMP) לאינטרנט, וכך מונע פריצות פוטנציאליות דרך שירותים לא מפוקחים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Network, Security, CSPR, CoNa, MVSP
    נכס: compute.googleapis.com/Firewall
    פרטים
    כדי לצמצם את שטח ההתקפה באינטרנט של המערכות, צריך לזהות ולבדוק כללי חומת אש שחושפים רשימה שנאספה בקפידה של יציאות TCP פגיעות פוטנציאליות: 20, 21, 22, 25, 53, 80, 110, 143, 443, 587, 989, 990, 995, 1194, 3389 לגישה ציבורית.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Network, Security, CSPR, CoNa, MVSP
    נכס: compute.googleapis.com/Firewall
    פרטים
    הכלל הזה משפר את אבטחת הרשת על ידי זיהוי כללי חומת אש שחשופים לציבור ומאפשרים שימוש ביציאות UDP לא רגילות: 20, 21, 22, 25, 53, 80, 110, 143, 443, 587, 989, 990, 995 ו-1194. כך מצטמצם שטח הפנים של המתקפה ונמנע ניצול לרעה של שירותים שעלול לפגוע באמינות ובביצועים או להוביל לעלויות לא צפויות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, Network, Firewall, Tags, Security, CSPR
    נכס: compute.googleapis.com/Firewall
    פרטים
    מזהה כללי חומת אש ב-VPC שמשתמשים בתגים של רשת. תגי רשת פחות מאובטחים מתגים מאובטחים שמנוהלים על ידי IAM לטירגוט חומת אש.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, ‏ Subnet, ‏ Subnetwork, ‏ VPC, ‏ PrivateGoogleAccess, ‏ Networking, ‏ Security, ‏ CSPR, ‏ CoNa
    נכס: compute.googleapis.com/Subnetwork
    פרטים
    הפונקציה בודקת אם הגישה הפרטית ל-Google‏ (PGA) מושבתת ברשת משנה של Compute Engine. הגישה הפרטית ל-Google מאפשרת למכונות וירטואליות ברשת המשנה ללא כתובות IP חיצוניות להגיע לשירותים ולממשקי ה-API של Google באמצעות הרשת הפנימית של Google. כך משפרים את האבטחה ומצמצמים את עלויות התעבורה היוצאת. אם PGA מושבת, מכונות וירטואליות ללא כתובות IP חיצוניות לא יכולות לגשת לשירותים האלה ישירות. הכלל הזה בודק את השדה privateIpGoogleAccess בהגדרת רשת המשנה. הפרה נוצרת אם המאפיין privateIpGoogleAccess חסר או מוגדר כ-False.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: רשת, אבטחה, CSPR
    נכס: compute.googleapis.com/TargetHttpProxy
    פרטים
    הכלל הזה מזהה מאזני עומסים של HTTP שמעבירים נתונים לא מוצפנים, חושפים מידע רגיש באופן קריטי, פוגעים באמון הלקוחות ולעתים קרובות מפרים את דרישות התאימות. לכן, חשוב להשתמש ב-HTTPS כדי להבטיח תקשורת מאובטחת, פרטית ומהימנה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מחשוב, תמונות, מחזור חיים, FinOps, עלות, CSPR
    נכס: compute.googleapis.com/Image
    פרטים
    מזהה תמונות של Compute Engine שהן בנות יותר מ-90 יום ולא נמצאות במצב הוצאה משימוש. תמונות ישנות שלא נעשה בהן שימוש יכולות להצטבר, להגדיל את עלויות האחסון וליצור סיכוני אבטחה פוטנציאליים אם הן מכילות תוכנה מיושנת או פרצות אבטחה. מומלץ לבדוק באופן קבוע תמונות ישנות שכבר לא נחוצות, להוציא אותן משימוש או למחוק אותן. הכלל הזה מסמן תמונות שלא הוצאו משימוש ושגילן יותר מ-90 יום, ומציע לבדוק את הסטטוס שלהן ואת האפשרות להסיר אותן.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Compute, Reliability, Availability, HighAvailability, Resiliency, CSPR, CoNa
    נכס: compute.googleapis.com/Instance
    פרטים
    הבדיקה הזו בודקת אם התכונה 'הפעלה מחדש אוטומטית' מופעלת במכונות Compute Engine. הפעלה מחדש אוטומטית מבטיחה שאם מופסקת פעילות של מופע בגלל אירוע שלא יזם המשתמש (כמו כשל בחומרה), המופע יופעל מחדש באופן אוטומטי, וכך תישמר זמינות גבוהה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אמינות, מחשוב, זמינות גבוהה, עמידות
    נכס: compute.googleapis.com/Instance
    פרטים
    הבדיקה הזו בודקת אם מופע של מכונה וירטואלית ב-Compute הוא חלק מקבוצת מופעי מכונה מנוהלים (MIG). מכונות וירטואליות עצמאיות לא עמידות בפני כשלים במארח ואין להן תיקון אוטומטי.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, זמינות, מחשוב, תחזוקה
    נכס: compute.googleapis.com/Instance
    פרטים
    בודק אם מופעי Compute Engine מוגדרים למיגרציה פעילה. מיגרציה פעילה מאפשרת להמשיך להפעיל את המופעים במהלך אירועים במערכת המארחת, כמו עדכוני תוכנה או חומרה, על ידי העברתם למארח אחר. מופעים שלא מוגדרים ל-MIGRATE (לדוגמה, מוגדרים ל-TERMINATE) ייעצרו במהלך התחזוקה, ועלולים לגרום להשבתה של האפליקציה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, ‏ IAM, ‏ Security, ‏ CSPR
    נכס: compute.googleapis.com/Instance
    פרטים
    בודק שמכונות Compute Engine לא משתמשות בחשבון השירות שמוגדר כברירת מחדל של Compute.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגיות: Compute, Network, VPC, AutoMode, Subnets, Networking, Configuration, CSPR
    נכס: compute.googleapis.com/Network
    פרטים
    מזהה רשתות VPC מדור קודם של Compute Engine. ברשתות מדור קודם אין תמיכה ברשתות משנה, נעשה שימוש בטווח IP גלובלי יחיד, ואין תמיכה בתכונות מודרניות של VPC. מומלץ לבצע מיגרציה לרשתות VPC במצב מותאם אישית כדי להפעיל רשתות משנה, לשפר את פילוח הרשת ולהקטין את שטח הפנים להתקפה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, הצפנה, CMEK, ‏ Compute, תמונת מכונה, NIST-800-53-SC-28
    נכס: compute.googleapis.com/MachineImage
    פרטים
    הבדיקה מוודאת שתמונות מכונה ב-Compute Engine מוצפנות באמצעות מפתח הצפנה בניהול הלקוח (CMEK), וכך מספקת שליטה במפתחות ההצפנה שמשמשים להגנה על נתוני התמונה במנוחה. ההגדרה הזו חשובה מאוד כדי לעמוד בדרישות מחמירות של תאימות ולשפר את אבטחת הנתונים. הגדרה שגויה מתרחשת אם השדה machineImageEncryptionKey.kmsKeyName חסר או ריק.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מחשוב, אבטחה, CSPR
    נכס: compute.googleapis.com/InstanceGroupManager
    פרטים
    מזהים קבוצות של מופעי מכונה מנוהלים (MIG) שלא מוגדר בהן בדיקת תקינות לתיקון אוטומטי. הגדרת בדיקות תקינות היא שיטת עבודה מומלצת וחשובה לתפעול, כדי להבטיח שחזור אוטומטי של מכונות וירטואליות במקרה של כשלים באפליקציות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגיות: מחשוב, מהימנות, זמינות, זמינות גבוהה, MIG
    נכס: compute.googleapis.com/InstanceGroupManager
    פרטים
    הבדיקה הזו בודקת אם קבוצת מופעי מכונה מנוהלים (MIG) ב-Compute Engine מוגדרת כאזורית. מומלץ להשתמש בקבוצות אזוריות של מכונות מנוהלות (MIG) כדי להשיג זמינות גבוהה, כי הן מפזרות את המכונות הווירטואליות על פני כמה אזורים באזור מסוים, וכך מגנות על עומסי העבודה מפני כשלים באזור יחיד. הכלל הזה מזהה קבוצות של מכונות מנוהלות (MIG) שההגדרה שלהן קשורה לאזור ספציפי ולא לאזור.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגיות: Compute, VM, Instance, Labels, Organization, Management, FinOps, CSPR
    נכס: compute.googleapis.com/Instance
    פרטים
    הכלל הזה מוודא שהתוויות מוחלות על מופעים של Compute Engine כדי לשפר את הארגון של המשאבים, את הקצאת העלויות ואת יכולות הסינון.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, VM, Tags, FinOps, Organization, CSPR, CoNa, MVSP
    נכס: compute.googleapis.com/Instance
    פרטים
    השדה params.resourceManagerTags מבטיח שתגים של מנהל המשאבים יוחלו על מכונות Compute Engine לצורך ניהול עקבי, אכיפת מדיניות וניתוח עלויות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, Network, Firewall, Tags, FinOps, CSPR
    נכס: compute.googleapis.com/Instance
    פרטים
    הבדיקה מוודאת שתגים של רשתות הוחלו על מכונות Compute Engine כדי לאפשר טירגוט יעיל של כללי חומת אש ופילוח רשת.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: רשת, רישום ביומן, אבטחה
    נכס: compute.googleapis.com/Router
    פרטים
    הפעלת רישום ביומן של Cloud NAT מספקת טלמטריה חשובה לפתרון בעיות מהיר ולניתוח אבטחה, ומשפרת את אמינות הרשת ואת השקיפות התפעולית.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: רשת, רישום ביומן, אבטחה
    נכס: compute.googleapis.com/Router
    פרטים
    כדי לשפר באופן משמעותי את היכולות של פתרון בעיות ואת השקיפות התפעולית, מומלץ להפעיל רישום ביומן של Cloud NAT גם לתרגומים וגם לשגיאות. רישום ביומן של שגיאות בלבד מגביל את התובנות החשובות לאבחון לצורך ניתוח של אמינות הרשת והאבטחה שלה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, ‏ Router, ‏ NAT, ‏ Logging, ‏ Monitoring, ‏ Security, ‏ Networking, ‏ CSPR, ‏ CoNa, ‏ MVSP
    נכס: compute.googleapis.com/Router
    פרטים
    בודק אם הרישום ביומן מושבת בהגדרות של Cloud NAT בנתב Compute Engine. רישום ביומן של Cloud NAT מספק נראות של תרגומי NAT ושגיאות, וזה חיוני לניטור, לפתרון בעיות ולניתוח אבטחה. הכלל הזה חוזר על עצמו בכל הגדרות ה-NAT (מערך nats) שמשויכות לנתב. אם נמצאה הגדרת NAT שבה השדה logConfig.enable חסר או מוגדר כ-false, נוצרת הפרה עבור הנתב.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אמינות, כלל חדש, CoNa
    נכס: compute.googleapis.com/NetworkEndpointGroup
    פרטים
    בודק אם קיימות קבוצות של נקודות קצה ברשת (NEGs) באזורים. קבוצות NEGs של תחום מגבילות את התעבורה לתחום זמינות יחיד, ויוצרות נקודת כשל פוטנציאלית יחידה במהלך הפסקות זמניות בשירות בתחום. הכלל הזה מזהה את המשאבים האלה כדי לוודא שהשימוש בהם מכוון ושהם חלק מאסטרטגיה רחבה יותר של זמינות גבוהה בכמה אזורים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: רשת, אבטחה
    נכס: compute.googleapis.com/Network
    פרטים
    השבתה של רשתות משנה שנוצרו אוטומטית מאפשרת לאכוף עיצוב רשת מכוון, לשפר את האבטחה על ידי מניעת שימוש ברשתות משנה שמוגדרות כברירת מחדל, שעלולות להיות לא מאובטחות בכל אזור, ולבצע אופטימיזציה של העלויות על ידי הימנעות מהקצאת משאבים מיותרת.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגיות: Compute, ‏ Network, ‏ VPC, ‏ Default, ‏ Security, ‏ Networking, ‏ CSPR
    נכס: compute.googleapis.com/Network
    פרטים
    בודקת אם קיימת רשת ברירת המחדל של Compute Engine. הרשת שמוגדרת כברירת מחדל נוצרת אוטומטית בפרויקטים חדשים (אלא אם היא מושבתת) ומגיעה עם כללי חומת אש מתירים (לדוגמה, allowinternal, ‏ allowrdp, ‏ allowssh מכל מקום). נוח להשתמש ברשת ברירת המחדל להגדרה ראשונית, אבל לא מומלץ להשתמש בה לעומסי עבודה בסביבת הייצור בגלל המבנה השטוח וההרשאות הרחבות מדי שמוגדרות כברירת מחדל. מומלץ ליצור רשתות VPC בהתאמה אישית עם כללי חומת אש מגבילים יותר שמותאמים למטרה מסוימת. הכלל הזה מזהה רשתות שנקראות default.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגיות: Network, Reliability, HighAvailability, HybridConnectivity
    נכס: compute.googleapis.com/Network
    פרטים
    בודקת אם רשת ה-VPC מוגדרת עם ניתוב דינמי גלובלי. ניתוב דינמי גלובלי מאפשר ל-Cloud Routers ללמוד ולפרסם נתיבים מכל האזורים, וכך מאפשר מעבר לגיבוי (failover) בין אזורים וניהול רשת פשוט בסביבות היברידיות. הכלל הזה מזהה רשתות שבהן routingConfig.routingMode לא מוגדר באופן מפורש ל-GLOBAL.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, מחשוב, כתובת IP ציבורית, תאימות, CSPR
    נכס: compute.googleapis.com/Instance
    פרטים
    מזהה מופעים של מכונות וירטואליות ב-Compute Engine שהוגדרו עם כתובות IP ציבוריות (חיצוניות). חשיפת מכונות וירטואליות ישירות לאינטרנט מגדילה את הפגיעות לגישה לא מורשית ולהתקפות ברוט פורס. מכונות וירטואליות צריכות להשתמש בכתובות IP פרטיות ולגשת לאינטרנט דרך Cloud NAT או שרת proxy לאימות זהויות (IAP), אלא אם נדרשת גישה ציבורית באופן מפורש.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אמינות, רשת, NetworkTier
    נכס: compute.googleapis.com/Project
    פרטים
    בודקים שברירת המחדל של מסלול שירות הרשת בפרויקט מוגדרת ל-PREMIUM. שימוש במסלול STANDARD כברירת מחדל עלול להוביל לירידה בביצועים ובמהימנות של תעבורת הרשת. במסלול הפרימיום נעשה שימוש ברשת הגלובלית של Google כדי לבצע ניתוב אופטימלי.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, RegionBackendService, Logging, Security, Auditing, Monitoring, LoadBalancing, CSPR, CoNa, MVSP
    נכס: compute.googleapis.com/RegionBackendService
    פרטים
    בדיקה אם הרישום ביומן מופעל בשירות לקצה העורפי של Compute Engine. רישום ביומן של שירות לקצה העורפי מתעד בקשות שעובדו על ידי מאזן העומסים, ומספק נראות חיונית לניטור תנועה, לפתרון בעיות, לניתוח אבטחה ולביקורת. הכלל הזה בודק את השדה logConfig בהגדרות של שירותי הקצה העורפי. הפרה נוצרת אם logConfig חסר, או אם logConfig.enable חסר או אם הוא מוגדר כ-false.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, Snapshots, Resource Policies, DataRetention, Reliability, FinOps, CSPR, CoNa
    נכס: compute.googleapis.com/ResourcePolicy
    פרטים
    מזהה לוחות זמנים של תמונות מצב ב-Compute Engine (במסגרת מדיניות משאבים) שמוגדרת בהם תקופת שמירה של יותר מ-365 ימים ומוגדרת בהם שמירה של תמונות מצב אוטומטיות גם אחרי מחיקת דיסק המקור (onSourceDiskDelete מוגדר כ-KEEP_AUTO_SNAPSHOTS). אמנם תקופות שימור ארוכות ושמירת תמונות מצב אחרי מחיקת דיסק המקור יכולות להיות תקפות בתרחישים ספציפיים, אבל השילוב הזה עלול להוביל לעלויות אחסון משמעותיות ולשמירת נתונים למשך זמן ארוך מהנדרש. הכלל הזה מסמן הגדרות כאלה לבדיקה כדי לוודא שהן תואמות למדיניות בנושא שמירת נתונים וליעדי האופטימיזציה של העלויות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    Tags: Compute, Snapshots, Resource Policies, Backup, Reliability, CSPR
    נכס: compute.googleapis.com/ResourcePolicy
    פרטים
    מזהה לוחות זמנים של תמונות מצב ב-Compute Engine (במסגרת מדיניות בנושא משאבים) שלא מופעלות בהן תמונות מצב שמתאימות לאפליקציות (כלומר, guestFlush לא מוגדר כ-true). תמונות מצב שמתאימות לאפליקציות מבטיחות שהנתונים בדיסק יהיו במצב עקבי בזמן יצירת תמונת המצב. זה חשוב מאוד לגיבויים ולשחזורים מהימנים, במיוחד לאפליקציות כמו מסדי נתונים. בלי guestFlush, יכול להיות שהתמונה תתעד נתונים במצב לא עקבי, מה שעלול לגרום לפגם בנתונים או לגיבויים שלא ניתן לשחזר. הכלל הזה מסמן תזמונים של תמונות מצב שחסרה בהם עקביות של האפליקציה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, Snapshots, Lifecycle, Reliability, FinOps, CSPR
    נכס: compute.googleapis.com/Snapshot
    פרטים
    מזהה קובצי snapshot ב-Compute Engine שנוצרו לפני יותר מ-365 ימים. תמונות מצב ישנות יכולות לתפוס נפח אחסון משמעותי ולהגדיל את העלויות. יכול להיות שיהיה צורך לשמור חלק מהתמונות לפרקי זמן ארוכים, אבל מומלץ לבדוק ולמחוק באופן קבוע תמונות שכבר לא נחוצות. הכלל הזה מסמן תמונות מצב שנוצרו לפני יותר מ-365 ימים לבדיקה, כדי שתוכלו לקבוע אם אפשר למחוק אותן בבטחה או להעביר אותן לארכיון.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Compute, NodeGroup, Availability, Isolation, SoleTenant
    נכס: compute.googleapis.com/NodeGroup
    פרטים
    בודק אם קבוצות צמתים של דייר יחיד מוגדרות עם מדיניות התחזוקה MIGRATE_WITHIN_NODE_GROUP. ההגדרה הזו מבטיחה שבמהלך תחזוקת המארח, מכונות וירטואליות יועברו בשידור חי לצמתים אחרים באותה קבוצה ייעודית, תוך שמירה על בידוד פיזי וזמינות. הפרות מתרחשות אם מדיניות התחזוקה חסרה או מוגדרת למצב אחר כמו DEFAULT או RESTART_IN_PLACE.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: רשת, אבטחה
    נכס: compute.googleapis.com/TargetSslProxy
    פרטים
    התכונה מבטיחה שתנועת האפליקציות תטופל על ידי מאזני עומסים מודרניים מסוג HTTPS ולא על ידי מאזני עומסים מדור קודם מסוג SSL Proxy. כשמשתמשים במאזן עומסים של HTTPS, הוא מספק ניהול תעבורה בשכבה 7, כולל תכונות כמו מיפוי כתובות URL, שילוב עם אישורים מנוהלים של Google ואמצעי בקרה מתקדמים לאבטחה. התכונה הזו חשובה לשיפור האבטחה באמצעות תכונות כמו מדיניות SSL ושילוב עם Cloud Armor, לשיפור ניהול התנועה באמצעות ניתוב מבוסס-תוכן ולפישוט הניהול של מחזור החיים של האישורים. האפשרות הזו שימושית במיוחד לאפליקציות אינטרנט רגילות שיכולות להפיק תועלת מאבטחה ומכללי ניתוב שמודעים לאפליקציה. עם זאת, יכול להיות שעדיין יהיה צורך במאזן עומסים של SSL Proxy עבור עומסי עבודה ספציפיים שאינם HTTP, שמשתמשים ב-SSL להצפנה של שכבת התעבורה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, Subnet, VPC, FlowLogs, Networking, Security, CSPR, CoNa
    נכס: compute.googleapis.com/Subnetwork
    פרטים
    בודק אם האפשרות VPC Flow Logs מופעלת ברשת משנה של Compute Engine. ב-VPC Flow Logs מתועמת דגימה של תעבורת נתונים ברשת שנשלחת ממכונות וירטואליות בתת-הרשת ומתקבלת בהן. התכונה הזו מספקת נראות חיונית למעקב אחרי הרשת, לפורנזיקה דיגיטלית, לניתוח אבטחה ולפתרון בעיות בזמן אמת. הכלל הזה בודק את השדה enableFlowLogs בהגדרת רשת המשנה. הפרה נוצרת אם המאפיין enableFlowLogs חסר או מוגדר כ-False.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    Tags: Compute, TargetHttpsProxy, SSL, TLS, Security, Policy, Encryption, LoadBalancing, CSPR
    נכס: compute.googleapis.com/TargetHttpsProxy
    פרטים
    הפונקציה בודקת אם הוגדרה מדיניות SSL למשאב TargetHttpsProxy ב-Compute Engine. מדיניות SSL קובעת את קבוצת התכונות של TLS (כמו גרסאות TLS וסטים של אלגוריתמים להצפנה) שהפרוקסי מנהל משא ומתן עם לקוחות לגביהן. שיוך של מדיניות SSL ספציפית מאפשר לאכוף תקני אבטחה מחמירים יותר מאלה שמוגדרים כברירת מחדל. הכלל הזה בודק את השדה sslPolicy בהגדרות של TargetHttpsProxy. אם sslPolicy חסר או שהוא null/empty, זה מצביע על כך שלא הוקצתה מדיניות SSL ספציפית, ונוצרת הפרה. הסתמכות על הגדרות ברירת המחדל של SSL לא תמיד עונה על דרישות אבטחה או תאימות ספציפיות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: רשת, אבטחה
    נכס: compute.googleapis.com/TargetSslProxy
    פרטים
    מאמת את השימוש במאזן עומסים מסוג SSL Proxy, ומנחה להשתמש במאזני עומסים מסוג HTTPS לתנועת אינטרנט כדי לשפר את האבטחה, הביצועים והיעילות התפעולית.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: CostOptimization, Compute, Disk, Storage, CoNa
    נכס: compute.googleapis.com/Disk
    פרטים
    מזהה דיסקים קבועים שלא מצורפים לאף מכונת VM. חיובים ממשיכים להצטבר על דיסקים לא מצורפים, מה שמוביל להוצאות מיותרות בענן.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, Address, IP, PublicIP, CostOptimization, Unused, Networking, CSPR, CoNa
    נכס: compute.googleapis.com/Address
    פרטים
    בודק אם יש כתובות IP חיצוניות ב-Compute Engine שמוזמנות אבל לא נמצאות כרגע בשימוש של אף משאב. כתובות IP ציבוריות שמוזמנות אבל לא בשימוש גוררות עלויות, ויכול להיות שהן מצביעות על משאבים יתומים או על טעויות בהגדרות. הכלל הזה מזהה כתובות שבהן addressType הוא EXTERNAL והסטטוס הוא RESERVED. כדי להימנע מחיובים מיותרים, מומלץ להקצות כתובות שלא נמצאות בשימוש למשאב או לבטל את ההקצאה שלהן.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגיות: Compute, Security, Confidential Computing, CSPR
    נכס: compute.googleapis.com/Instance
    פרטים
    בודק אם Confidential Computing מופעל במכונות וירטואליות של Compute Engine. ב-Confidential Computing נעשה שימוש בהצפנה מבוססת-חומרה כדי להגן על נתונים בשימוש, גם מפני ספק שירותי הענן. כך אפשר לספק רמה גבוהה יותר של אבטחה ופרטיות לעומסי עבודה (workloads) שמכילים מידע רגיש. הכלל הזה מסמן מקרים שבהם לא מופעלת טכנולוגיית Confidential Computing. יכול להיות שתצטרכו להפעיל Confidential Computing כדי לעמוד בדרישות תאימות או כדי לענות על צורכי אבטחה ספציפיים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגיות: Compute, Security, Deletion Protection, Security, Reliability, CSPR, CoNa
    נכס: compute.googleapis.com/Instance
    פרטים
    בודקת אם הגנה מפני מחיקה מופעלת במכונות וירטואליות (VM) של Compute Engine. הגנה מפני מחיקה מונעת מחיקה מקרית של מכונות וירטואליות קריטיות. כשההגנה מפני מחיקה מופעלת, כל ניסיון למחוק את המופע דרך ה-API, ה-CLI או המסוף ייכשל, אלא אם ההגנה מפני מחיקה מושבתת באופן מפורש. ההגנה הזו חשובה מאוד כי היא מונעת טעויות אנוש או פעולות זדוניות. הכלל הזה מסמן מקרים שבהם לא מופעלת הגנה מפני מחיקה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Compute, Security, Encryption, CSPR
    נכס: compute.googleapis.com/Instance
    פרטים
    הבדיקה הזו בודקת אם כל הדיסקים שמצורפים למכונה וירטואלית (VM) של Compute Engine מוצפנים באמצעות מפתח הצפנה בניהול הלקוח (CMEK). הצפנת דיסקים מגנה על נתונים במנוחה, ומונעת גישה לא מורשית לנתונים אם האחסון הפיזי נפגע. שימוש במפתחות CMEK מאפשר לכם לשלוט במפתחות ההצפנה, כולל רוטציית מפתחות וניהול הרשאות גישה. הכלל הזה מסמן מקרים שבהם דיסק מצורף כלשהו לא מוצפן באמצעות CMEK.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, ‏ Security, ‏ Networking, ‏ CSPR
    נכס: compute.googleapis.com/Instance
    פרטים
    בודק אם העברת IP מופעלת במכונות וירטואליות ב-Compute Engine. הפעלת העברת IP מאפשרת למכונה וירטואלית לנתב תנועה בין רשתות שונות, וכך היא פועלת כנתב. היכולת הזו נחוצה בתרחישי שימוש מסוימים (למשל, שערים של NAT, שרתי VPN), אבל צריך להפעיל אותה רק כשנדרש במפורש. הפעלת העברת IP במופעים שלא זקוקים לה מגדילה את שטח הפנים של המתקפה, ויכולה להיות ניצול לרעה כדי לעקוף את אמצעי הבקרה לאבטחת הרשת. הכלל הזה מסמן מקרים שבהם העברת ה-IP מופעלת.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Compute, Security, מכונה וירטואלית מוגנת, CSPR
    נכס: compute.googleapis.com/Instance
    פרטים
    בודק אם האפשרות 'מעקב אחר תקינות' מופעלת במכונות וירטואליות (VM) של Compute Engine. מכונות וירטואליות מוגנות מספקות אימות של תקינות המכונות הווירטואליות, ועוזרות להגן מפני איומים מתקדמים כמו ערכות Rootkit ו-Bootkit. התכונה 'ניטור תקינות' מאפשרת לכם לעקוב אחרי תקינות האתחול של המכונות. vTPM מספק מודול פלטפורמה וירטואלי מהימן. האתחול המאובטח עוזר לוודא שבמערכת פועלת רק תוכנה מקורית. הכלל הזה מסמן מקרים שבהם אף אחת מהתכונות האלה לא מופעלת.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Compute, Security, מכונה וירטואלית מוגנת, CSPR, CoNa
    נכס: compute.googleapis.com/Instance
    פרטים
    בודק אם האפשרות 'אתחול מאובטח' מופעלת במכונות וירטואליות של Compute Engine. מכונות וירטואליות מוגנות מספקות אימות של תקינות המכונות הווירטואליות, ועוזרות להגן מפני איומים מתקדמים כמו ערכות Rootkit ו-Bootkit. התכונה 'ניטור תקינות' מאפשרת לכם לעקוב אחרי תקינות האתחול של המכונות. vTPM מספק מודול פלטפורמה וירטואלי מהימן. האתחול המאובטח עוזר לוודא שבמערכת פועלת רק תוכנה מקורית. הכלל הזה מסמן מקרים שבהם אף אחת מהתכונות האלה לא מופעלת.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Compute, Security, מכונה וירטואלית מוגנת, CSPR
    נכס: compute.googleapis.com/Instance
    פרטים
    בודקת אם vTPM מופעל במכונות וירטואליות של Compute Engine. מכונות וירטואליות מוגנות מספקות אימות של תקינות המכונות הווירטואליות, ועוזרות להגן מפני איומים מתקדמים כמו ערכות Rootkit ו-Bootkit. התכונה 'ניטור תקינות' מאפשרת לכם לעקוב אחרי תקינות האתחול של המכונות. vTPM מספק מודול פלטפורמה וירטואלי מהימן. האתחול המאובטח עוזר לוודא שבמערכת פועלת רק תוכנה מקורית. הכלל הזה מסמן מקרים שבהם אף אחת מהתכונות האלה לא מופעלת.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, Security, OSLogin, 2FA, CSPR
    נכס: compute.googleapis.com/Instance
    פרטים
    בודק אם OS Login מופעל במכונות וירטואליות של Compute Engine בלי להפעיל אימות דו-שלבי (2SV). OS Login עצמו משפר את האבטחה באמצעות IAM לבקרת גישה, אבל דרישה ל-2FA מוסיפה שכבת הגנה נוספת וחשובה מפני פרטי כניסה שנפרצו. בלי אימות דו-שלבי, תוקף שמשיג את הסיסמה של משתמש יכול לקבל גישה למכונה הווירטואלית. הכלל הזה מסמן מקרים שבהם OS Login מופעל, אבל אימות דו-שלבי לא מופעל.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, Security, OSLogin, CSPR
    נכס: compute.googleapis.com/Instance
    פרטים
    (הערה – הכלל הזה בודק רק שינויים במטא-נתונים ברמת המופע. הכלל הזה לא מאמת הגדרות של OS Login ברמת ההגנה). בודק אם OS Login מופעל במכונות וירטואליות של Compute Engine. שירות OS Login מספק בקרת גישה מרכזית ומפורטת למכונות וירטואליות באמצעות תפקידי IAM, במקום להסתמך על מפתחות SSH נפרדים שמנוהלים ברמת המכונה או הפרויקט. התכונה OS Login משפרת את האבטחה, מפשטת את ניהול המפתחות ומשפרת את יכולת הביקורת. הכלל הזה מסמן מקרים שבהם OS Login לא מופעל.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Compute, Security, SSH, Security, Reliability, CSPR
    נכס: compute.googleapis.com/Instance
    פרטים
    בודקת אם מכונה וירטואלית של Compute Engine מאפשרת שימוש במפתחות SSH ברמת הפרויקט. אפשר להוסיף מפתחות SSH ברמת הפרויקט למטא-נתונים של הפרויקט, והם יאפשרו גישה אוטומטית לכל המכונות בפרויקט הזה, אלא אם הגישה נחסמה במפורש או שהופעל OS Login. הסתמכות רק על מפתחות SSH ברמת הפרויקט מנוגדת לעיקרון של הרשאות מינימליות ומגדילה את הסיכון לגישה לא מורשית אם מפתח נפרץ. באופן כללי, מומלץ להשתמש ב-OS Login (שמספק שליטה מפורטת יותר) או לחסום באופן מפורש מפתחות SSH ברמת הפרויקט ולהשתמש במפתחות ספציפיים למופעים במקום זאת. הכלל הזה מסמן מקרים שבהם מפתחות SSH ברמת הפרויקט לא נחסמים ו-OS Login לא מופעל.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מחשוב, אבטחה, Compute Engine, יציאה טורית, CSPR
    נכס: compute.googleapis.com/Instance
    פרטים
    בודק אם הגישה ליציאה טורית מופעלת במכונות וירטואליות של Compute Engine. היציאה הטורית מספקת מסוף מבוסס-טקסט לאינטראקציה עם ה-VM, בעיקר לצורך ניפוי באגים ופתרון בעיות. הפעלת היציאה הטורית יכולה להיות שימושית במצבים מסוימים, אבל היא מגדילה את שטח הפנים של המתקפה, כי אפשר להשתמש בה כדי לקבל גישה לא מורשית אם היא לא מאובטחת בצורה נכונה. בדרך כלל מומלץ להשבית את הגישה ליציאה טורית, אלא אם יש בכך צורך מפורש ועם אמצעי אבטחה מתאימים (למשל, אימות חזק, כללי חומת אש). הכלל הזה מסמן מקרים שבהם הגישה ליציאה טורית מופעלת.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Compute, Security, מכונה וירטואלית מוגנת, CSPR, CoNa
    נכס: compute.googleapis.com/Instance
    פרטים
    הבדיקה הזו בודקת אם כל התכונות של מכונות וירטואליות מוגנות (ניטור תקינות, vTPM והפעלה מאובטחת) מופעלות במכונות וירטואליות של Compute Engine. מכונות וירטואליות מוגנות מספקות אימות של תקינות המכונות הווירטואליות, ועוזרות להגן מפני איומים מתקדמים כמו ערכות Rootkit ו-Bootkit. התכונה 'ניטור תקינות' מאפשרת לכם לעקוב אחרי תקינות האתחול של המכונות. vTPM מספק מודול פלטפורמה וירטואלי מהימן. האתחול המאובטח עוזר לוודא שבמערכת פועלת רק תוכנה מקורית. הכלל הזה מסמן מקרים שבהם אף אחת מהתכונות האלה לא מופעלת.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    נכס: compute_Instance_RESOURCE_6
    פרטים
    מוודאים שמופעלת גישה פרטית ל-Google במכונות וירטואליות שמחוברות לתת-רשתות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגיות: Compute, VpnTunnel, VPN, IKEv1, IKEv2, Security, Encryption, Networking, CSPR
    נכס: compute.googleapis.com/VpnTunnel
    פרטים
    בודק אם מנהרת VPN ב-Compute Engine מוגדרת לשימוש בפרוטוקול IKEv1. ‫IKEv1 (Internet Key Exchange version 1) הוא פרוטוקול VPN ישן יותר עם נקודות חולשה ידועות באבטחה, בהשוואה לפרוטוקול IKEv2 המודרני יותר. שימוש ב-IKEv1 מגדיל את הסיכון לפרצות אבטחה. הכלל הזה בודק את השדה ikeVersion בהגדרות של מנהרת ה-VPN. הפרה נוצרת אם הערך של ikeVersion הוא 1. מומלץ מאוד להשתמש ב-IKEv2 (גרסה 2) כדי לשפר את האבטחה והאמינות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, חומת אש, רשת, תאימות, CSPR, ‏ CoNa, ‏ MVSP
    נכס: compute_Network_RESOURCE_2
    פרטים
    הדגל מציין רשתות VPC ב-Compute Engine שלא הוגדר בהן כלל ברירת מחדל של חומת אש שמונעת תעבורה יוצאת.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Networking, Security, Compliance, CSPR, CoNa, MVSP
    נכס: compute_Network_RESOURCE_1
    פרטים
    מסמנים רשתות VPC של Compute Engine שלא מוגדרת בהן מדיניות ברירת מחדל של חומת אש שחוסמת תעבורה יוצאת.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, ‏ Compute Engine, ‏ image, ‏ Security, ‏ CSPR, ‏ CoNa
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    ההגדרה הזו מונעת גישה לא מורשית ופוטנציאל של גניבת נתונים, כי היא מזהה אם מדיניות ה-IAM של פרויקט מעניקה גישה ציבורית (allUsers או allAuthenticatedUsers), מה שיחשוף את כל התמונות שכלולות ב-Compute Engine.
  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    תגיות: Compute, Security, osconfig, Vulnerability, CSPR
    נכס: compute_Instance_RESOURCE_8
    פרטים
    מזהה מכונות וירטואליות (VM) של Compute Engine שיש להן דוחות על נקודות חולשה ב-OS Config, שמכילים נקודות חולשה ברמת חומרה CRITICAL. פגיעויות קריטיות מייצגות את רמת הסיכון הגבוהה ביותר, וצריך לטפל בהן באופן מיידי כדי למנוע ניצול פוטנציאלי.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: רישות, אבטחה, תאימות
    נכס: compute_Instance_RESOURCE_1
    פרטים
    מוודאים שהגישה הפרטית ל-Google מופעלת במיוחד עבור רשתות משנה שמצורפות למכונות וירטואליות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, רשת, NAT, זמינות גבוהה, BCDR
    נכס: cloudresourcemanager_Project_RESOURCE_ROUTER
    פרטים
    בודק אם Cloud NAT מוגדר בפרויקט לפחות בשני אזורים שונים. פריסת Cloud NAT במספר אזורים מבטיחה יתירות ומגנה מפני הפסקות חשמל אזוריות לקישוריות יוצאת.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, מחשוב, מופע, זמינות גבוהה, BCDR, CoNa
    נכס: cloudresourcemanager_Project_RESOURCE_INSTANCE
    פרטים
    בודק אם בפרויקט יש מכונות וירטואליות של שירות אפליקציות Compute Engine שנפרסו לפחות ב-2 אזורים שונים. פריסת מכונות וירטואליות בכמה אזורים מבטיחה יתירות של משאבי מחשוב ומגנה מפני הפסקות חשמל באזורים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אמינות, מחשוב, גיבוי, התאוששות מאסון, BCDR
    נכס: compute.googleapis.com/Snapshot
    פרטים
    כדי לוודא שיש יכולת שחזור במקרה של הפסקת שירות אזורית, צריך לוודא שתמונות המצב של הדיסקים ב-Compute Engine מאוחסנות במיקומים במספר אזורים.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Compute, ‏ SslPolicy, ‏ TLS, ‏ Security, ‏ Encryption, ‏ Profile, ‏ Modern, ‏ CSPR
    נכס: compute.googleapis.com/SslPolicy
    פרטים
    בודקת אם מדיניות SSL של Compute Engine עומדת בתקני האבטחה המומלצים. כדי לעמוד בתקנים, הפרופיל צריך להיות מוגדר ל-MODERN וגרסת ה-TLS המינימלית צריכה להיות מוגדרת ל-TLS_1_2. פרופיל MODERN כולל חבילות הצפנה חזקות ומשבית גרסאות ישנות יותר של TLS שהן פחות מאובטחות. הגדרת גרסת המינימום של TLS ל-TLS_1_2 משפרת עוד יותר את האבטחה כי היא לא מאפשרת שימוש ב-TLS 1.0 וב-TLS 1.1. הכלל הזה בודק את השדות profile ו-minTlsVersion. הפרה נוצרת אם הפרופיל הוא לא MODERN או אם הערך של minTlsVersion הוא לא TLS_1_2.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אבטחה, רשת, תאימות
    נכס: compute.googleapis.com/Subnetwork
    פרטים
    הבדיקה הזו בודקת אם רשת משנה של VPC ב-Compute Engine מוגדרת עם סוג מחסנית כפולה (IPV4_IPV6). האכיפה של סוגי מחסנית IPv4 בלבד עוזרת לשמור על עמדת אבטחה עקבית, מצמצמת את מורכבות הרשת ומבטיחה התאמה למדיניות הארגונית שמגבילה את השימוש ב-IPv6 כדי למנוע נתיבי גישה לא מורשים.

שיטות מומלצות לשימוש ב-Google Cloud – Dataproc (2 תוצאות)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Dataproc, Autoscaling, Reliability, CostOptimization
    נכס: dataproc.googleapis.com/AutoscalingPolicy
    פרטים
    בודקת אם במדיניות של Dataproc AutoscalingPolicies מוגדר gracefulDecommissionTimeout. פסק זמן מסודר מבטיח שהעבודות שפועלות יסתיימו לפני שהמערכת מצמצמת את מספר צמתי העובדים.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, זמינות, זמינות גבוהה, BCDR
    נכס: dataproc.googleapis.com/Cluster
    פרטים
    מאמת שהאשכולות של Dataproc פועלים במצב זמינות גבוהה על ידי הקצאת שלוש יחידות ראשיות. אם מריצים את המערכת עם פחות משלושה צמתים ראשיים, יש נקודת כשל יחידה, והדבר מסכן את יציבות הייצור ואת המשכיות של עיבוד הנתונים במהלך תחזוקה או הפסקות חשמל.

השיטות המומלצות של Google Cloud – Filestore (5 תוצאות)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, אמינות, הגנה על נתונים, גיבוי, CSPR
    נכס: file.googleapis.com/Instance
    פרטים
    חשוב לוודא שלמופעי Filestore יש לוח זמנים מוגדר לגיבוי, כדי לאפשר שחזור נתונים אמין ולהגן על הנתונים מפני אובדן כתוצאה ממחיקה או מפגיעה בנתונים בטעות. הכלל הזה בודק ספציפית את הנוכחות של backupConfig בהגדרות המופע, שחיונית להמשכיות עסקית.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגיות: אבטחה, מהימנות, הגנה על נתונים, CoNa
    נכס: file.googleapis.com/Instance
    פרטים
    הכלי מוודא שההגנה מפני מחיקה מופעלת במופעי Filestore, כדי למנוע אובדן נתונים מקרי ושיבושים בשירות כתוצאה ממחיקות לא מכוונות. השבתת ההגנה מפני מחיקה בשיתופי קבצים קריטיים מגדילה את הסיכון לשגיאות תפעוליות שעלולות להוביל לאובדן נתונים בלתי הפיך. ההגדרה הזו נשלטת על ידי הדגל deletionProtectionEnabled בהגדרות של המכונה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, זמינות גבוהה, Filestore, עמידות
    נכס: file.googleapis.com/Instance
    פרטים
    מוודאים שמופעים של Google Cloud Filestore מוגדרים עם רמות זמינות אזוריות (ENTERPRISE או REGIONAL) כדי לתמוך בזמינות גבוהה ובעמידות של עומסי עבודה קריטיים. רמות השירות Basic, ‏ דיסק SSD לביצועים גבוהים ו-Zonal כלליות הן פריסות של אזור יחיד, והן לא מספקות את העמידות הרב-אזורית שנדרשת להגנה מפני כשלים אזוריים.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגיות: Filestore, ‏ Instance, ‏ Labels, ‏ FinOps, ‏ CSPR
    נכס: file.googleapis.com/Instance
    פרטים
    הבדיקה מוודאת שמוחלות תוויות על מופעי Filestore לצורך ארגון משאבים, סינון וסיוע בניתוח הקצאת עלויות.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: Filestore, ‏ Instance, ‏ Tags, ‏ FinOps, ‏ CSPR, ‏ CoNa, ‏ MVSP
    נכס: file.googleapis.com/Instance
    פרטים
    הכלל מוודא שמוחלים תגים של מנהל המשאבים על מופעי Filestore כדי להבטיח ניהול עקבי, אכיפת מדיניות וניתוח עלויות בכל משאבי הענן.

השיטות המומלצות של Google Cloud – Firestore (תוצאה אחת)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, BCDR, זמינות גבוהה
    נכס: firestore.googleapis.com/Database
    פרטים
    בודק אם מסדי נתונים של Firestore מוגדרים לשימוש במיקומים במספר אזורים (למשל, nam5, ‏ eur3). פריסות במספר אזורים יוצרות רפליקציה של נתונים באזורים גיאוגרפיים שונים, כדי להבטיח זמינות גבוהה וחוסן בפני הפסקות חשמל אזוריות.

‫Google Cloud Best Practices - Gemini Enterprise Agent Platform (18 results)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, VertexAI, זמינות גבוהה, עמידות
    נכס: aiplatform.googleapis.com/Endpoint
    פרטים
    התכונה הזו מוודאת שלמודלים של ML שנפרסו בנקודות קצה אונליין יש לפחות 2 עותקים כדי לשמור על הזמינות ולמנוע השבתה של חיזויים במהלך כשל בצומת יחיד.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, הצפנה, CMEK, ‏ Vertex AI, תאימות
    נכס: aiplatform.googleapis.com/CustomJob
    פרטים
    התכונה מבטיחה שעבודות אימון מותאמות אישית ב-Vertex AI מוגנות באמצעות מפתחות הצפנה בניהול הלקוח (CMEK), ומספקת שליטה גרנולרית בהצפנת הנתונים לשיפור האבטחה והתאימות. הכלל הזה בודק שהשדה encryptionSpec.kmsKeyName מוגדר כראוי במפרט העבודות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, הצפנה, CMEK, ‏ Vertex AI, תאימות
    נכס: aiplatform.googleapis.com/Dataset
    פרטים
    השירות מבטיח שמערכי הנתונים ב-Vertex AI מוגנים באמצעות מפתחות הצפנה בניהול הלקוח (CMEK), ומספק שליטה פרטנית בהצפנת הנתונים לשיפור האבטחה והתאימות. הכלל הזה בודק שהשדה encryptionSpec.kmsKeyName מוגדר בצורה תקינה למערך הנתונים.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, הצפנה, CMEK, ‏ Vertex AI, תאימות
    נכס: aiplatform.googleapis.com/Endpoint
    פרטים
    ההגדרה הזו מבטיחה שהנקודות של Vertex AI Endpoints יוצפנו באמצעות מפתח הצפנה בניהול הלקוח (CMEK), ומספקת שליטה מדויקת בהצפנת הנתונים של מודלים שנפרסו ומשפרת את האבטחה. ההגדרה הזו קריטית לצורך עמידה בדרישות ולצורך הגנה על מידע אישי רגיש במצב מנוחה. הכלל הזה בודק שהשדה encryptionSpec.kmsKeyName מוגדר בצורה תקינה בנקודת הקצה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, הצפנה, CMEK, ‏ Vertex AI, תאימות
    נכס: aiplatform.googleapis.com/Featurestore
    פרטים
    השירות מבטיח שההגנה על מאגרי התכונות של Vertex AI תתבצע באמצעות מפתחות הצפנה בניהול הלקוח (CMEK), ומספק שליטה פרטנית בהצפנת הנתונים כדי לשפר את האבטחה והתאימות. הכלל הזה בודק שהשדה encryptionSpec.kmsKeyName מוגדר בצורה תקינה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, הצפנה, CMEK, ‏ Vertex AI, תאימות
    נכס: aiplatform.googleapis.com/HyperparameterTuningJob
    פרטים
    התכונה הזו מבטיחה שעבודות של כוונון היפרפרמטרים ב-Vertex AI מוגנות באמצעות מפתחות הצפנה בניהול הלקוח (CMEK), ומספקת שליטה פרטנית בהצפנת הנתונים לשיפור האבטחה והתאימות. הכלל הזה בודק שהשדה encryptionSpec.kmsKeyName מוגדר כראוי במפרט העבודות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, הצפנה, CMEK, ‏ Vertex AI, תאימות
    נכס: aiplatform.googleapis.com/MetadataStore
    פרטים
    השירות מבטיח שמאגרי המטא-נתונים של Vertex AI מוגנים באמצעות מפתחות הצפנה בניהול הלקוח (CMEK), כדי לשפר את השליטה בהצפנת הנתונים. הכלל הזה מוודא שהשדה encryptionSpec.kmsKeyName קיים ומוגדר, וזה חיוני לצורך תאימות ולשיפור אבטחת הנתונים. כך אפשר לוודא שמטא-נתונים לא מוצפנים כברירת מחדל, אלא באמצעות מפתח שאתם שולטים בו.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, הצפנה, CMEK, ‏ Vertex AI, תאימות
    נכס: aiplatform.googleapis.com/Model
    פרטים
    ההצפנה באמצעות מפתחות הצפנה בניהול הלקוח (CMEK) מבטיחה שהמודלים של Vertex AI מוגנים, משפרת את השליטה בהצפנת הנתונים ועוזרת לעמוד בדרישות התאימות. הכלל הזה בודק שהשדה encryptionSpec.kmsKeyName מוגדר בצורה תקינה בנתוני משאב המודלים.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, הצפנה, CMEK, ‏ Vertex AI, תאימות, CoNa, ‏ MVSP
    נכס: aiplatform.googleapis.com/NotebookRuntime
    פרטים
    השירות מבטיח שסביבות זמן הריצה של Vertex AI Notebook מוגנות באמצעות מפתחות הצפנה בניהול הלקוח (CMEK), ומספק שליטה פרטנית בהצפנת הנתונים כדי לשפר את האבטחה והתאימות. בזמן ריצה של מחברת ללא CMEK נעשה שימוש כברירת מחדל במפתחות הצפנה בניהול Google.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: עלות, FinOps, ‏ Vertex AI, ‏ CoNa, ‏ MVSP
    נכס: aiplatform.googleapis.com/NotebookRuntime
    פרטים
    מפעיל כיבוי אוטומטי של זמן ריצה במצב סרק ב-Vertex AI Notebook כדי לבצע אופטימיזציה של העלויות על ידי סגירת משאבים לא פעילים. מתרחשת הגדרה שגויה אם המשתנה idleShutdownConfig לא מוגדר או אם הדגל idleShutdownDisabled בתוכו מוגדר כ-True, מה שמוביל לחיוב מתמשך על משאבים גם כשלא נעשה בהם שימוש.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגיות: אבטחה, Vertex AI, רשת, גניבת נתונים, CoNa, ‏ MVSP
    נכס: aiplatform.googleapis.com/NotebookRuntime
    פרטים
    ההגדרה הזו מבטיחה שלסביבות זמן הריצה של Vertex AI Notebook לא תהיה גישה ישירה לאינטרנט, כדי לצמצם סיכונים כמו העברת נתונים לא מורשית וגישה לא מורשית למשאבים חיצוניים. השבתת הגישה לאינטרנט משפרת את מצב האבטחה על ידי בידוד סביבת זמן הריצה. הגישה לאינטרנט נשלטת על ידי ההגדרה networkSpec.enableInternetAccess.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, Vertex AI, מכונה וירטואלית מוגנת, אתחול מאובטח, NIST-800-53-SI-7, ‏ CoNa, ‏ MVSP
    נכס: aiplatform.googleapis.com/NotebookRuntime
    פרטים
    ההגדרה הזו מוודאת שההפעלה המאובטחת מופעלת בסביבות זמן הריצה של Vertex AI Notebook כדי להגן מפני איומים ברמת ההפעלה. הפעלה מאובטחת היא תכונה מרכזית של מכונות וירטואליות מוגנות, שמאמתת את החתימה הדיגיטלית של כל רכיבי האתחול, ומונעת את ההרצה של קוד לא מורשה או זדוני במהלך תהליך האתחול. הכלל הזה בודק אם הדגל enableSecureBoot מוגדר באופן מפורש כ-true.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, הצפנה, CMEK, ‏ Vertex AI, תאימות, CoNa, ‏ MVSP
    נכס: aiplatform.googleapis.com/NotebookRuntimeTemplate
    פרטים
    השירות מבטיח שסביבות זמן הריצה של Vertex AI Notebook מוגנות באמצעות מפתחות הצפנה בניהול הלקוח (CMEK), ומספק שליטה פרטנית בהצפנת הנתונים כדי לשפר את האבטחה והתאימות. בזמן ריצה של מחברת ללא CMEK נעשה שימוש כברירת מחדל במפתחות הצפנה בניהול Google.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: עלות, FinOps, ‏ Vertex AI, ‏ CoNa, ‏ MVSP
    נכס: aiplatform.googleapis.com/NotebookRuntimeTemplate
    פרטים
    מכריח כיבוי אוטומטי של מצב המתנה בתבניות של סביבות זמן ריצה ב-Vertex AI Notebook כדי לבצע אופטימיזציה של העלויות על ידי סגירת משאבים לא פעילים. מתרחשת הגדרה שגויה אם המשתנה idleShutdownConfig לא מוגדר או אם הדגל idleShutdownDisabled בתוכו מוגדר כ-True, מה שמוביל לחיוב מתמשך על משאבים גם כשלא נעשה בהם שימוש.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, Vertex AI, רשת, CoNa, ‏ MVSP
    נכס: aiplatform.googleapis.com/NotebookRuntimeTemplate
    פרטים
    התכונה מבטיחה שתבניות זמן הריצה של Vertex AI לא ייחשפו לאינטרנט הציבורי, וכך מצמצמת את שטח הפנים של המתקפה החיצונית ועוזרת למנוע זליגת נתונים פוטנציאלית. ההגדרה הזו לא מתקיימת כשההגדרה enableInternetAccess היא true.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, Vertex AI, מחברות, תאימות, CoNa, ‏ MVSP
    נכס: aiplatform.googleapis.com/NotebookRuntimeTemplate
    פרטים
    האימות מוודא שההפעלה המאובטחת מופעלת בתבניות של סביבות זמן הריצה של Vertex AI Notebook, כדי להבטיח את תקינות מערכת ההפעלה ולהגן מפני קוד לא מורשה ברמת ההפעלה. אתחול מאובטח הוא תכונת אבטחה חשובה שעוזרת למנוע הפעלה של קוד זדוני במהלך תהליך האתחול. ההגדרה הזו נשלטת על ידי הדגל enableSecureBoot באובייקט shieldedVmConfig.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, הצפנה, CMEK, ‏ Vertex AI, תאימות
    נכס: aiplatform.googleapis.com/Tensorboard
    פרטים
    ההצפנה באמצעות מפתחות הצפנה בניהול הלקוח (CMEK) מבטיחה שמופעי Vertex AI TensorBoard יהיו מוגנים. כך תוכלו לשלוט באופן מדויק בהצפנה של נתוני הניסויים וההדמיות של המודלים, וליהנות מאבטחה ותאימות משופרות. הכלל הזה בודק שהשדה encryptionSpec.kmsKeyName מוגדר בצורה תקינה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, הצפנה, CMEK, ‏ Vertex AI, תאימות
    נכס: aiplatform.googleapis.com/TrainingPipeline
    פרטים
    התכונה הזו מבטיחה שפייפליינים לאימון ב-Vertex AI מוגנים באמצעות מפתחות הצפנה בניהול הלקוח (CMEK), ומספקת שליטה פרטנית בהצפנת הנתונים לשיפור האבטחה והתאימות. הכלל הזה בודק שהשדה encryptionSpec.kmsKeyName מוגדר בצורה תקינה במפרט של צינורות העיבוד.

‫Google Cloud Best Practices - Gemini Enterprise Agent Platform Workbench (11 results)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגיות: אבטחה, מהימנות, Vertex AI, מחברות, CoNa
    נכס: notebooks.googleapis.com/Instance
    פרטים
    מוודא שהשדרוגים האוטומטיים של הסביבה מופעלים במכונות של Vertex AI Workbench. הפעלת שדרוגים אוטומטיים היא חיונית כדי שהמופעים יהיו עדכניים עם התכונות האחרונות, עדכוני המסגרת ותיקוני האבטחה, וכך לשפר את האבטחה והמהימנות. ההגדרה הזו נשלטת על ידי מפתח המטא-נתונים notebookupgradeschedule, שצריך להיות קיים ומוגדר לו ערך.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, הצפנה, CMEK, ‏ Vertex AI, תאימות, NIST-800-53-SC-28
    נכס: notebooks.googleapis.com/Instance
    פרטים
    ההגדרה הזו מבטיחה שהמופעים של Vertex AI Workbench יוצפנו באמצעות מפתח הצפנה בניהול הלקוח (CMEK). זה חשוב מאוד כדי לשמור על שליטה בהצפנת הנתונים ולעמוד בדרישות תאימות ספציפיות. המדיניות הזו מוודאת שהמאפיין kmsKey מוגדר גם לדיסקים של האתחול וגם לדיסקים של הנתונים בתוך מופעי gceSetup.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגיות: אבטחה, רשת, Vertex AI
    נכס: notebooks.googleapis.com/Instance
    פרטים
    השבתת השימוש ברשת ה-VPC שמוגדרת כברירת מחדל במכונות Vertex AI Workbench היא אמצעי אבטחה חשוב למניעת חשיפה לכללי חומת אש מתירניים מדי. ההגדרה השגויה הזו מתרחשת כשמופע של Workbench מצורף למשאב הרשת שנקרא default, וכך עוקף ארכיטקטורת רשת מאובטחת יותר שתוכננה במיוחד.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מהימנות, Vertex AI, מחברות, CoNa
    נכס: notebooks.googleapis.com/Instance
    פרטים
    הבדיקה מוודאת שההגנה מפני מחיקה מופעלת במכונות של Vertex AI Workbench, כדי למנוע מחיקה מקרית של סביבות פיתוח קריטיות ונתונים משויכים. ההגנה הזו חיונית לשמירה על אמינות תפעולית, כי הגדרה שגויה עלולה לגרום לאובדן בלתי הפיך של עבודה. צריך להגדיר את הדגל deletionProtection כ-true.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, Vertex AI, מחברות, גניבת נתונים, NIST-800-53-AC-3, CoNa
    נכס: notebooks.googleapis.com/Instance
    פרטים
    כדי למנוע גניבת נתונים, המדיניות הזו מוודאת שהורדות של קבצים מממשק JupyterLab במופעים של Vertex AI Workbench מושבתות. הגדרה שגויה מתרחשת אם מפתח המטא-נתונים notebookdisabledownloads חסר או לא מוגדר כ-true, ויוצר וקטור פוטנציאלי להסרת נתונים לא מורשית.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, Vertex AI, מחברות, העלאת הרשאות
    נכס: notebooks.googleapis.com/Instance
    פרטים
    השבתת גישת Root במכונות של Vertex AI Workbench היא אמצעי אבטחה חשוב למניעת הסלמת הרשאות ושינויים לא מורשים במערכת. ההגדרה הזו נשלטת על ידי מפתח המטא-נתונים notebookdisableroot בהגדרות של Compute Engine, שצריך להגדיר לו את הערך true.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, Vertex AI, מחברות, מעקב אחר תקינות, NIST-800-53-SI-7
    נכס: notebooks.googleapis.com/Instance
    פרטים
    הבדיקה מוודאת שבמכונות של Vertex AI Workbench מופעל ניטור של התקינות של המכונות הווירטואליות המוגנות, כדי לספק שכבת הגנה בסיסית מפני תוכנות זדוניות ברמת ה-boot והליבה. הפרה מתרחשת אם הדגל enableIntegrityMonitoring בהגדרות של מכונה וירטואלית מוגנת (Shielded VM) חסר, ריק או מוגדר כ-false.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, Vertex AI, רשת
    נכס: notebooks.googleapis.com/Instance
    פרטים
    מוודא שלמכונות של Vertex AI Workbench לא מוקצות כתובות IP ציבוריות, על ידי אימות ההגדרה disablePublicIp שמוגדרת במפורש כ-true. השבתת כתובות IP ציבוריות היא אמצעי אבטחה חשוב שמפחית את החשיפה של המקרים לאינטרנט הציבורי, וכך מצמצם את הסיכון לגישה לא מורשית. הפרה מתרחשת אם ההגדרה disablePublicIp חסרה, ריקה או מוגדרת כ-False.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, Vertex AI, ‏ IAM, חשבון שירות, NIST-800-53-AC-3, ‏ CSPR
    נכס: notebooks.googleapis.com/Instance
    פרטים
    ההגדרה הזו מוודאת שמכונות Vertex AI Workbench לא משתמשות בחשבון השירות שמוגדר כברירת מחדל ב-Compute Engine. הקצאה של חשבונות שירות ייעודיים עם הרשאות מינימליות למופעי Workbench היא אמצעי אבטחה חשוב שמצמצם את ההשפעה הפוטנציאלית של פריצה, כי היא מגבילה את הגישה של המופעים רק לשירותים הדרושים של Google Cloud. בבדיקה הזו מסומכים מקרים שהוגדרו עם חשבון שירות שמסתיים ב-compute@developer.gserviceaccount.com, מה שמצביע על שימוש בחשבון שירות ברירת מחדל עם הרשאות רחבות מדי.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אבטחה, Vertex AI, מחברות, מכונה וירטואלית מוגנת, CoNa
    נכס: notebooks.googleapis.com/Instance
    פרטים
    הבדיקה מוודאת שהתכונה Secure Boot (אתחול מאובטח) מופעלת במכונות של Vertex AI Workbench. זו תכונת אבטחה חשובה שמאמתת את החתימה הדיגיטלית של כל רכיבי האתחול כדי להגן מפני ערכות אתחול וערכות rootkit. ההגדרה הזו, enableSecureBoot, היא חלק מההגדרה של מכונה וירטואלית מוגנת, והיא צריכה להיות מוגדרת כ-true.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגיות: אבטחה, Vertex AI, מחברות, vTPM, מכונה וירטואלית מוגנת
    נכס: notebooks.googleapis.com/Instance
    פרטים
    הבדיקה מוודאת שהמודול הווירטואלי של פלטפורמת מהימנה (vTPM) מופעל במופעים של Vertex AI Workbench, כדי להבטיח תהליך אתחול מאובטח ומדוד. הפעלת vTPM היא רכיב קריטי ביכולות של מכונות וירטואליות מוגנות ב-Google Cloud. היא מגנה על מכונות מפני תוכנות זדוניות וערכות rootkit ברמת האתחול, באמצעות אימות התקינות של טוען האתחול, הליבה ומנהלי האתחול של המכונות. ההגדרה הזו מנוהלת ב-shieldedInstanceConfig של המופע.

השיטות המומלצות של Google Cloud – Google Kubernetes Engine (55 תוצאות)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: GKE, אבטחה, CSPR, ‏ MVSP
    נכס: container.googleapis.com/Cluster
    פרטים
    מוודא שתכונות אלפא לא מופעלות באשכולות GKE. אין תמיכה באשכולות אלפא בעומסי עבודה של ייצור, והם יפוגו אחרי 30 יום.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: Google Kubernetes Engine, ‏ Kubernetes, ‏ Cluster, ‏ Autopilot, ‏ Managed, ‏ Configuration, ‏ CSPR
    נכס: container.googleapis.com/Cluster
    פרטים
    הבדיקה הזו בודקת אם מצב Autopilot מופעל באשכול Google Kubernetes Engine ‏ (Google Kubernetes Engine). מצב Autopilot ב-Google Kubernetes Engine הוא מצב פעולה מנוהל לחלוטין שמפחית את התקורה התפעולית על ידי ניהול התשתית של האשכולות, כולל הצמתים והגדרות האבטחה. הכלל הזה מזהה אשכולות שבהם השדה autopilot.enabled מוגדר כ-false או כלא מוגדר. המדיניות הזו היא בעיקר אינפורמטיבית, והיא מסמנת אשכולות שלא פועלים במצב Autopilot.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Reliability, Kubernetes, Backup, DisasterRecovery, BCDR
    נכס: container.googleapis.com/Cluster
    פרטים
    מוודאים ש-Backup for GKE מופעל באשכול GKE כדי לאפשר גיבוי של אפליקציות עם שמירת מצב ושחזור לאחר אסון.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    Tags: Google Kubernetes Engine, Kubernetes, Cluster, Authentication, BasicAuth, ClientCertificate, Security, Configuration, CSPR
    נכס: container.googleapis.com/Cluster
    פרטים
    הבדיקה הזו בודקת אם באשכול Google Kubernetes Engine מוגדר אימות בסיסי (שם משתמש/סיסמה) ומופעלת הנפקת אישורי לקוח. הפעלה של כמה שיטות סטטיות של אימות בו-זמנית עלולה להגדיל את שטח ההתקפה ואת תקורת הניהול. בדרך כלל מומלץ להשתמש בשיטות אימות מאובטחות יותר שמנוהלות באופן מרכזי, כמו IAM או OIDC. הכלל הזה מסמן אשכולות שבהם masterAuth.username לא ריק או null, וגם masterAuth.clientCertificateConfig.issueClientCertificate הוא true.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Google Kubernetes Engine, אבטחה, CoNa, ‏ MVSP
    נכס: container.googleapis.com/Cluster
    פרטים
    מוודאים ש-Binary Authorization מופעל באשכולות Google Kubernetes Engine.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מהימנות, Google Kubernetes Engine, ניהול, CSPR
    נכס: container.googleapis.com/Cluster
    פרטים
    התכונה הזו משפרת את עמידות האשכול ומפחיתה את התקורה התפעולית על ידי אימות שמאגרי הצמתים של Google Kubernetes Engine Standard מוגדרים עם תיקון אוטומטי. כך מובטח שחלה התאוששות אוטומטית משגיאות בצמתים כדי לשמור על זמינות האפליקציה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Google Kubernetes Engine, שדרוג אוטומטי, אבטחה, מהימנות, CSPR
    נכס: container.googleapis.com/Cluster
    פרטים
    הכלי מחזק את אבטחת האשכול ומפחית את תקורה התחזוקה על ידי אימות שמאגרי הצמתים של Google Kubernetes Engine Standard כוללים שדרוג אוטומטי, וכך מוודא שהם מקבלים תיקוני אבטחה ותיקוני יציבות בזמן.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Google Kubernetes Engine, ‏ גישה פרטית ל-Google, ‏ subnetwork, ‏ security, ‏ CSPR
    נכס: container_Cluster_RESOURCE_2
    פרטים
    משפר את האבטחה על ידי אימות שהתכונה 'גישה פרטית ל-Google' מופעלת ברשת המשנה של האשכולות, וכך מאפשרת לצמתים פרטיים של Google Kubernetes Engine למשוך תמונות ולגשת לממשקי Google API בלי שיהיו להם כתובות IP ציבוריות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Google Kubernetes Engine, ‏ COS, ‏ Security, ‏ CSPR
    נכס: container.googleapis.com/Cluster
    פרטים
    משפר את האבטחה והיציבות של האשכול על ידי אימות של כל מאגרי הצמתים של Google Kubernetes Engine באמצעות מערכת ההפעלה ContainerOptimized OS ‏ (COS) של Google, מערכת הפעלה מוקשחת שנוצרה למטרה ספציפית.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Google Kubernetes Engine, ‏ Cluster, ‏ Locations, ‏ Resiliency, ‏ Security, ‏ CSPR, ‏ CoNa
    נכס: container.googleapis.com/Cluster
    פרטים
    בודקת אם אשכול Google Kubernetes Engine הוא אזורי. אפשר ליצור אשכולות של Google Kubernetes Engine באזור יחיד שבו נפרס מופע יחיד של Control Plane/API Server. לחלופין, אפשר ליצור אשכולות באזור Google Cloud שמפיץ שלוש דוגמאות של Control Plane/API Server באופן שווה על פני שלושה אזורים באותו אזור. בנוסף, באשכולות אזוריים, צמתי העובדים מפוזרים באופן שווה על פני שלושת האזורים האלה כדי לצמצם את ההשפעה של הפסקת חשמל אזורית ב-Google Cloud.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגיות: Google Kubernetes Engine, ‏ Kubernetes, ‏ Cluster, ‏ DNS, ‏ CloudDNS, ‏ Networking, ‏ BestPractice, ‏ CSPR
    נכס: container.googleapis.com/Cluster
    פרטים
    בודק אם אשכול Google Kubernetes Engine מוגדר לשימוש ב-Cloud DNS לצורך פתרון DNS בתוך האשכול. שימוש ב-Cloud DNS ל-Google Kubernetes Engine מספק שירות DNS מנוהל, בעל ביצועים גבוהים וניתן להרחבה, וזוהי שיטה מומלצת ל-Google Kubernetes Engine. הכלל הזה בודק את השדה dnsConfig.clusterDns. הפרה נוצרת אם השדה הזה חסר, אם הערך שלו הוא null או אם הערך שלו הוא לא CLOUD_DNS, מה שמצביע על כך שאולי נעשה שימוש בתוסף kubedns מדור קודם באשכול, או שהאשכול לא מוגדר ל-Cloud DNS.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Google Kubernetes Engine, אבטחה, מחשוב, CSPR, ‏ CoNa
    נכס: container.googleapis.com/Cluster
    פרטים
    מוודאים שאשכול Google Kubernetes Engine מוגדר לשימוש בצמתים סודיים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: GKE, ‏ Kubernetes, ‏ Cluster, ‏ LoadBalancing, ‏ Networking, ‏ Performance, ‏ CSPR, ‏ CoNa, ‏ MVSP
    נכס: container.googleapis.com/Cluster
    פרטים
    בודק אם איזון עומסים שמקורו בקונטיינר מופעל באשכול GKE. איזון עומסים שמקורו בקונטיינר מאפשר למאזני עומסים לנתב תנועה ישירות ל-Pods, וכך להפחית את זמן האחזור ולשפר את הנראות ברשת. הפרה מתרחשת אם הערך של addonsConfig.httpLoadBalancing.disabled הוא true, שמשבית את בקר Ingress ואת התמיכה ב-NEG.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Google Kubernetes Engine, ‏ Kubernetes, ‏ Cluster, ‏ Addon, ‏ KubernetesDashboard, ‏ Security, ‏ Legacy, ‏ CSPR
    נכס: container.googleapis.com/Cluster
    פרטים
    בודק אם התוסף Kubernetes Dashboard מדור קודם מופעל באשכול Google Kubernetes Engine. לוח הבקרה של Kubernetes מספק ממשק משתמש מבוסס-אינטרנט לניהול משאבי אשכולות, אבל לגרסה הקודמת יש השלכות פוטנציאליות על האבטחה, ובדרך כלל לא מומלץ להשתמש בה. עדיף להשתמש ב-gcloud, במסוף Google Cloud או בכלי ניהול מאובטחים יותר אחרים. הכלל הזה בודק את השדה addonsConfig.kubernetesDashboard.disabled. הפרה נוצרת אם kubernetesDashboard קיים והשדה disabled שלו הוא לא true (כלומר, הוא חסר או false באופן מפורש), מה שמצביע על כך שמרכז הבקרה מדור קודם מופעל.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Google Kubernetes Engine, אבטחה, הצפנה, CSPR, CoNa
    נכס: container.googleapis.com/Cluster
    פרטים
    מוודאים שהסודות של האפליקציות באשכול Google Kubernetes Engine מוצפנים באמצעות CMEK.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: GKE, ‏ Kubernetes, ‏ Cluster, ‏ Dataplane, ‏ Networking, ‏ Security, ‏ Performance, ‏ CSPR, ‏ CoNa, ‏ MVSP
    נכס: container.googleapis.com/Cluster
    פרטים
    בודק אם Dataplane V2 מופעל באשכול GKE. ‫Dataplane V2 הוא מישור נתונים שעבר אופטימיזציה ל-GKE, שמשתמש ב-eBPF לרשתות, ומספק ביצועים, אבטחה ויכולת צפייה משופרים. הפרה מתרחשת אם networkConfig.datapathProvider לא מוגדר ל-ADVANCED_DATAPATH.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Google Kubernetes Engine, חשבון שירות ברירת מחדל, אדמין, אבטחה, CSPR, ‏ CoNa, ‏ MVSP
    נכס: container_Cluster_RESOURCE_IAM_POLICY_1
    פרטים
    הפתרון הזה מצמצם את הסיכון להעלאת הרשאות קריטית ממאגר תמונות (container) לפרויקט, כי הוא מוודא שמאגרי הצמתים של Google Kubernetes Engine לא משתמשים בחשבון השירות שמוגדר כברירת מחדל כשיש לו הרשאות אדמין ברמת הפרויקט. כך נמנע מצב שבו פוד שנפרץ מקבל שליטה על כל משאבי הפרויקט.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Google Kubernetes Engine, חשבון שירות ברירת מחדל, עורך, אבטחה, CSPR
    נכס: container_Cluster_RESOURCE_IAM_POLICY_1
    פרטים
    כדי להקפיד על הרשאות מינימליות בצמתים של Google Kubernetes Engine, צריך למנוע שימוש בחשבונות שירות שמוגדרים כברירת מחדל עם תפקידי עריכה. כך מצמצמים באופן משמעותי את נקודות החולשה באבטחה, כדי להגן על עומסי העבודה ולשפר את מהימנות האשכול.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Google Kubernetes Engine, חשבון שירות ברירת מחדל, בעלים, אבטחה, CSPR, ‏ MVSP
    נכס: container_Cluster_RESOURCE_IAM_POLICY_1
    פרטים
    הבדיקה מוודאת שצמתים של Google Kubernetes Engine לא משתמשים בחשבון השירות שמוגדר כברירת מחדל ב-Compute Engine עם תפקיד הבעלים בעל ההרשאות הגבוהות, ומאכפתת הרשאות מינימליות כדי להפחית באופן משמעותי את סיכוני האבטחה ואת ההשפעה הפוטנציאלית של פריצה לצומת.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Google Kubernetes Engine, אבטחה, הרשאת הגישה המינימלית, IAM
    נכס: container_Cluster_RESOURCE_IAM_POLICY_1
    פרטים
    מוודאים שלחשבונות השירות של צומתי Google Kubernetes Engine אין תפקידים פרימיטיביים עם הרשאות גבוהות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Google Kubernetes Engine, חשבון שירות ברירת מחדל, בעל הרשאת כתיבה, אבטחה, CSPR
    נכס: container_Cluster_RESOURCE_IAM_POLICY_1
    פרטים
    כדי לשפר את האבטחה של Google Kubernetes Engine, צריך לוודא שלחשבונות השירות שמוגדרים כברירת מחדל אין הרשאות כתיבה רחבות. כך מצמצמים באופן משמעותי את הסיכון לשינויים לא מורשים באשכולות, ומקפידים על העיקרון של הרשאות מינימליות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Google Kubernetes Engine, חשבון שירות ברירת מחדל, אבטחה, CSPR
    נכס: container_Cluster_RESOURCE_IAM_POLICY_1
    פרטים
    כדי לשפר את אבטחת האשכולות, צריך לוודא שמאגרי הצמתים של Google Kubernetes Engine משתמשים בחשבונות שירות ייעודיים עם הרשאות מינימליות, במקום בחשבון השירות שמוגדר כברירת מחדל של Compute Engine. זאת על ידי הקפדה על העיקרון של הרשאות מינימליות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Google Kubernetes Engine, אבטחה, IAM, ‏ CSPR, ‏ CoNa, ‏ MVSP
    נכס: container.googleapis.com/Cluster
    פרטים
    מוודאים שהגישה ל-RBAC/אשכולות ב-Google Kubernetes Engine מנוהלת באמצעות קבוצות Google.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: Google Kubernetes Engine, ‏ Kubernetes, ‏ Cluster, ‏ Networking, ‏ Observability, ‏ IntraNodeVisibility, ‏ CSPR
    נכס: container.googleapis.com/Cluster
    פרטים
    בודק אם ההגדרה Intranode visibility (חשיפה בתוך הצומת) מופעלת באשכול Google Kubernetes Engine. הניראות בתוך הצומת מאפשרת ניראות של תעבורת הנתונים ברשת בין ה-Pods באותו צומת. המידע הזה יכול להיות שימושי לפתרון בעיות ולניטור לצורכי אבטחה בתוך צומת. הכלל הזה בודק את השדה networkConfig.enableIntraNodeVisibility. אם השדה הזה חסר או שהערך שלו הוא false, נוצרת הפרה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Google Kubernetes Engine, ‏ Kubernetes, ‏ Cluster, ‏ Networking, ‏ IPAliases, ‏ VPCNative, ‏ PodNetworking
    נכס: container.googleapis.com/Cluster
    פרטים
    הבדיקה הזו בודקת אם כינויי IP (טווחים משניים של כתובות IP עבור פודים) מושבתים באשכול Google Kubernetes Engine. כינויי IP מאפשרים לפודים לקבל כתובות IP משלהם שניתנות לניתוב ברשת ה-VPC, וכך לשפר את השילוב של הרשת ולמנוע NAT לתקשורת בין פודים בצמתים שונים. השימוש בכינויי IP לא תמיד נדרש, אבל הוא מומלץ ב-Google Kubernetes Engine ברוב תרחישי הרשת. הכלל הזה בודק את השדה ipAllocationPolicy.useIpAliases. אם השדה הזה חסר או שהערך שלו הוא false, נוצרת הפרה.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: Google Kubernetes Engine, ‏ Kubernetes, ‏ Cluster, ‏ Authentication, ‏ ClientCertificate, ‏ X509, ‏ Security, ‏ CSPR
    נכס: container.googleapis.com/Cluster
    פרטים
    בודק אם אימות באמצעות אישור לקוח מופעל בשרת הראשי של אשכולות Google Kubernetes Engine. כשההגדרה masterAuth.clientCertificateConfig.issueClientCertificate מוגדרת ל-true, האשכול יכול להנפיק אישורי לקוח לאימות. אישורי לקוח X.509 הם אמצעי אימות תקף, אבל ניהול מחזור החיים שלהם (הנפקה, ביטול) יכול להיות מורכב. יכול להיות שארגונים יעדיפו להסתמך רק על IAM או על OIDC כדי לקבל שליטה מרכזית יותר. הכלל הזה מסמן אשכולות שבהם מופעלת הנפקת אישורי לקוח.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Google Kubernetes Engine, ‏ Kubernetes, ‏ Cluster, ‏ Logging, ‏ Observability, ‏ Operations, ‏ CSPR, ‏ CoNa, ‏ MVSP
    נכס: container.googleapis.com/Cluster
    פרטים
    בודק אם Cloud Logging (loggingService) מופעל בפועל באשכול Google Kubernetes Engine. השירותים האלה חיוניים לניטור. הכלל הזה מסמן אשכול אם loggingService חסר, ריק או מוגדר כ-none (או מצבים מושבתים אחרים), מה שמצביע על כך שהשירות לא פעיל.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Google Kubernetes Engine, ‏ Kubernetes, ‏ Cluster, ‏ Monitoring, ‏ Observability, ‏ Operations, ‏ CSPR
    נכס: container.googleapis.com/Cluster
    פרטים
    הבדיקה הזו בודקת אם Cloud Monitoring (monitoringService) מופעל בצורה יעילה באשכול Google Kubernetes Engine. השירותים האלה חיוניים לניטור. הכלל הזה מסמן אשכול אם monitoringService חסר, ריק או מוגדר ל-none (או למצבים מושבתים אחרים), מה שמצביע על כך שהשירות לא פעיל.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    Tags: Google Kubernetes Engine, Kubernetes, Cluster, NetworkPolicy, Security, Microsegmentation, Addon, CSPR, CoNa
    נכס: container.googleapis.com/Cluster
    פרטים
    בודק אם האכיפה של מדיניות הרשת מופעלת באשכול Google Kubernetes Engine. כללי מדיניות של רשת מספקים מיקרו-פילוח של קבוצות Pod, ושולטים בזרימת התעבורה ביניהן על סמך תוויות ויציאות. הפעלה של Network Policy היא שיטה מומלצת חשובה לשמירה על האבטחה, שמטרתה לבודד עומסי עבודה ולהקטין את שטח הפנים של המתקפה בתוך אשכול. הכלל הזה בודק את השדות networkPolicy.provider ו-addonsConfig.networkPolicyConfig.disabled. הפרה נוצרת אם מדיניות הרשת לא מוגדרת (הספק הוא PROVIDER_UNSPECIFIED או חסר) או אם התוסף networkPolicyConfig מושבת באופן מפורש.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: קונטיינר, Google Kubernetes Engine, מהימנות, יציבות תפעולית, CSPR
    נכס: container.googleapis.com/Cluster
    פרטים
    מוודאים של אשכולות Google Kubernetes Engine (Google Kubernetes Engine) מוגדרת מדיניות תחזוקה, כדי להבטיח ששדרוגים אוטומטיים של האשכול יתבצעו בחלונות זמן צפויים שלא יגרמו להפרעות. מדיניות מוגדרת עם חלונות תחזוקה והחרגות מונעת שיבושים לא צפויים בעומסי עבודה קריטיים.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: Google Kubernetes Engine, ‏ Kubernetes, ‏ Cluster, ‏ NodeAutoprovisioning, ‏ Autoscaling, ‏ Management
    נכס: container.googleapis.com/Cluster
    פרטים
    בודק אם התכונה Node AutoProvisioning (הקצאת משאבים אוטומטית של צמתים, NAP) מופעלת באשכול Google Kubernetes Engine. התכונה NAP מנהלת באופן אוטומטי מאגרי צמתים על סמך דרישות עומס העבודה, ויוצרת ומוחקת אותם לפי הצורך. כך אפשר לפשט את ניהול האשכולות ולבצע אופטימיזציה של השימוש במשאבים. הכלל הזה בודק את השדה autoscaling.enableNodeAutoprovisioning בהגדרת האשכולות. אם השדה הזה חסר או מוגדר כ-False, נוצרת הפרה שמציינת ש-NAP לא פעיל.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגיות: מהימנות, זמינות גבוהה, Google Kubernetes Engine
    נכס: container.googleapis.com/NodePool
    פרטים
    האימות מוודא שמאגרי הצמתים של Google Kubernetes Engine משתמשים במדיניות המיקום BALANCED, כדי להבטיח חלוקה שווה של הצמתים בין האזורים הזמינים, ולמקסם את הזמינות הגבוהה והעמידות מפני כשלים אזוריים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: GKE, ‏ Kubernetes, ‏ Cluster, ‏ DNS, ‏ Networking, ‏ Performance, ‏ Scalability, ‏ CSPR, ‏ CoNa, ‏ MVSP
    נכס: container.googleapis.com/Cluster
    פרטים
    בודק אם NodeLocal DNSCache מופעל באשכול GKE. ‫NodeLocal DNSCache משפר את הביצועים של DNS באשכול על ידי הפעלת סוכן אחסון במטמון של DNS בצמתי האשכול כ-DaemonSet. זו שיטה מומלצת מרכזית לרישות ב-GKE, שמשפרת את המדרגיות והאמינות. הפרה מתרחשת אם הערך של addonsConfig.dnsCacheConfig.enabled הוא false או אם הוא חסר.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: Google Kubernetes Engine, ‏ Kubernetes, ‏ Cluster, ‏ NodePool, ‏ Autoscaling, ‏ Performance, ‏ CostOptimization
    נכס: container.googleapis.com/NodePool
    פרטים
    בודק אם הגדרת מאגר צמתים באשכול Google Kubernetes Engine היא השבתה של התאמה אוטומטית לעומס. התאמה אוטומטית לעומס (autoscaling) של מאגר הצמתים משנה באופן אוטומטי את מספר הצמתים בהתאם לביקוש. הכלל הזה חוזר על עצמו במערך nodePools בהגדרות האשכולות. הפרה נוצרת אם האשכול מכיל לפחות מאגר צמתים אחד שבו השדה autoscaling.enabled חסר או מוגדר כ-false.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Google Kubernetes Engine, ‏ Kubernetes, ‏ Cluster, ‏ NodePool, ‏ CMEK, ‏ KMS, ‏ Encryption, ‏ Security, ‏ BootDisk
    נכס: container.googleapis.com/NodePool
    פרטים
    הבדיקה הזו בודקת אם מאגרי הצמתים באשכול Google Kubernetes Engine מוגדרים לשימוש במפתחות הצפנה בניהול הלקוח (CMEK) בדיסקים של מערכת ההפעלה. שימוש ב-CMEK מאפשר שליטה רבה יותר במפתחות ההצפנה שמגנים על דיסקי האתחול של הצמתים, ומשפר את האבטחה והתאימות. הכלל הזה חוזר על עצמו בכל nodePool באשכול. לכל מאגר צמתים, המערכת בודקת את השדה config.bootDiskKmsKey. אם נמצא מאגר צמתים שבו המאפיין bootDiskKmsKey חסר או ריק, כלומר דיסקי האתחול של מאגרי הצמתים לא מוצפנים באמצעות CMEK, נוצרת הפרה עבור האשכול.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: GKE, ‏ NodePool, ‏ Kubelet, ‏ Security, ‏ CSPR, ‏ CoNa
    נכס: container.googleapis.com/NodePool
    פרטים
    בודק אם מאגר הצמתים של GKE כולל את יציאת ה-kubelet הלא מאובטחת לקריאה בלבד. הפעלת היציאה הזו מאפשרת גישה לא מאומתת ל-kubelet API, וזה סיכון אבטחה. צריך להשבית את היציאה (הערך של insecureKubeletReadonlyPortEnabled צריך להיות false).
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, Kubernetes, זמינות גבוהה, עמידות
    נכס: container.googleapis.com/NodePool
    פרטים
    כדי למנוע אובדן קיבולת במהלך הפסקות חשמל אזוריות, חשוב לוודא שמאגרי הצמתים של GKE משתרעים על פני כמה אזורים (מומלץ לפחות 3 לאשכולות אזוריים).
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Google Kubernetes Engine, Node Pool, Locations, Resiliency, Security, CSPR
    נכס: container.googleapis.com/NodePool
    פרטים
    הבדיקה הזו בודקת אם במאגר הצמתים של Google Kubernetes Engine יש רק אזור אחד. אפשר ליצור אשכולות של Google Kubernetes Engine באזור יחיד שבו נפרס מופע יחיד של Control Plane/API Server. לחלופין, אפשר ליצור אשכולות באזור Google Cloud שמפיץ שלוש דוגמאות של Control Plane/API Server באופן שווה על פני שלושה אזורים באותו אזור. בנוסף, באשכולות אזוריים, צמתי העובדים מפוזרים באופן שווה על פני שלושת האזורים האלה כדי לצמצם את ההשפעה של הפסקת חשמל אזורית ב-Google Cloud.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מהימנות, GKE, ‏ Kubernetes, ‏ CoNa
    נכס: container.googleapis.com/Cluster
    פרטים
    מזהה מאגרי צמתים של GKE שמוגדרים באזור יחיד באשכול אזורי. כדי להבטיח זמינות גבוהה של עומסי עבודה ולמנוע הפסקות שירות במהלך כשל באזור יחיד, חשוב להשתמש במאגרי צמתים בכמה אזורים.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Google Kubernetes Engine, Node Pool, Locations, Resiliency, Security, CSPR
    נכס: container.googleapis.com/NodePool
    פרטים
    הבדיקה הזו בודקת אם במאגר הצמתים של Google Kubernetes Engine יש רק שני אזורים. אפשר ליצור אשכולות של Google Kubernetes Engine באזור יחיד שבו נפרס מופע יחיד של Control Plane/API Server. לחלופין, אפשר ליצור אשכולות באזור Google Cloud שמפיץ שלוש דוגמאות של Control Plane/API Server באופן שווה על פני שלושה אזורים באותו אזור. בנוסף, באשכולות אזוריים, צמתי העובדים מפוזרים באופן שווה על פני שלושת האזורים האלה כדי לצמצם את ההשפעה של הפסקת חשמל אזורית ב-Google Cloud.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Google Kubernetes Engine, פרויקט, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_1
    פרטים
    הכלל הזה מזהה פרויקטים עם כמה אשכולות של Google Kubernetes Engine, ומאפשר לנקוט אמצעים יזומים כדי לפשט את הניהול, לייעל את השימוש במשאבים ולהפחית את העלויות שקשורות למורכבות מיותרת של האשכולות.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: Google Kubernetes Engine, ‏ Kubernetes, ‏ Cluster, ‏ Notifications, ‏ Pub/Sub, ‏ Monitoring, ‏ Operations, ‏ CSPR
    נכס: container.googleapis.com/Cluster
    פרטים
    בודק אם ההתראות של Pub/Sub על אירועים באשכול Google Kubernetes Engine מופעלות. התכונה הזו מאפשרת לקבל התראות על אירועים משמעותיים במחזור החיים של אשכול (כמו שדרוגים, שינויים במאגר הצמתים) דרך נושא Pub/Sub, וכך מאפשרת ניטור פרואקטיבי ואוטומציה. הכלל הזה בודק את השדה notificationConfig.pubsub.enabled. אם השדה הזה חסר או שהערך שלו הוא false, נוצרת הפרה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Google Kubernetes Engine, ‏ Kubernetes, ‏ NodePool, ‏ PodPidsLimit, ‏ Security, ‏ ResourceManagement, ‏ Kubelet, ‏ CSPR
    נכס: container.googleapis.com/NodePool
    פרטים
    הבדיקה הזו בודקת אם מאגר הצמתים של אשכול Google Kubernetes Engine כולל הגבלה של מזהה תהליך (PID) של Pod. הגדרת מגבלה על מזהה התהליך (PID) של Pod עוזרת למנוע מצב של מיצוי משאבים, שבו Pod יחיד צורך את כל מזהי התהליך הזמינים בצומת. הכלל הזה בודק את השדה config.kubeletConfig.podPidsLimit ישירות במשאב NodePool. הפרה נוצרת אם הערך של podPidsLimit חסר, null או לא מספר חיובי.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Google Kubernetes Engine, אבטחה, רשת, נקודת קצה של DNS, ‏ CSPR, ‏ CoNa, ‏ MVSP
    נכס: container.googleapis.com/Cluster
    פרטים
    מוודאים שאשכולות Google Kubernetes Engine מאפשרים תעבורת נתונים חיצונית לנקודות הקצה של מישור הבקרה של ה-DNS.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Google Kubernetes Engine, ‏ Kubernetes, ‏ Cluster, ‏ PrivateNodes, ‏ Security, ‏ Networking, ‏ VPC, ‏ CSPR, ‏ CoNa
    נכס: container.googleapis.com/Cluster
    פרטים
    בודק אם צמתים פרטיים מופעלים באשכול Google Kubernetes Engine. הפעלת צמתים פרטיים מבטיחה שלצמתים באשכול לא יהיו כתובות IP חיצוניות, וכך משפרת את האבטחה על ידי צמצום החשיפה הישירה שלהם לאינטרנט. התקשורת עם מישור הבקרה ושירותים אחרים של Google מתבצעת בדרך כלל באמצעות חיבורים פרטיים (למשל, גישה פרטית ל-Google או VPC Service Controls). הכלל הזה בודק את השדה privateClusterConfig.enablePrivateNodes. אם השדה הזה חסר או שהערך שלו הוא false, נוצרת הפרה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Google Kubernetes Engine, ‏ Kubernetes, ‏ Cluster, ‏ Autopilot, ‏ Managed, ‏ Configuration, ‏ CSPR
    נכס: container.googleapis.com/Cluster
    פרטים
    בודק אם אשכול Google Kubernetes Engine (Google Kubernetes Engine) הוא ציבורי. מוודאים שכל אשכולות Google Kubernetes Engine הם אשכולות פרטיים עם הדגל enableprivateendpoint. זו רמת הגישה המוגבלת הגבוהה ביותר, שבה לא ניתן לגשת לצומת של מישור הבקרה של האשכולות מהאינטרנט הציבורי.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגיות: Google Kubernetes Engine, מהימנות, זמינות גבוהה, BCDR, ‏ CSPR
    נכס: container.googleapis.com/Cluster
    פרטים
    מוודאים שאשכולות Google Kubernetes Engine מוגדרים כאשכולות אזוריים כדי לספק זמינות גבוהה באמצעות שכפול של רמת הבקרה והצמתים במספר אזורים. קלאסטרים אזוריים רגישים להפסקות חשמל באזור יחיד, שיכולות להשפיע באופן משמעותי על זמינות האפליקציות ועל המשכיות העסקית.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Google Kubernetes Engine, ‏ CLuster, ‏ Upgrade, ‏ Security, ‏ CSPR
    נכס: container.googleapis.com/Cluster
    פרטים
    בודקת אם הוגדר ערוץ הפצה לאשכולות של Google Kubernetes Engine. כדי לשדרג את הגרסה של אשכול Google Kubernetes Engine באופן אוטומטי, נרשמים לערוץ הפצה. בנוסף, ערוצי ההפצה מפחיתים את מורכבות ניהול הגרסאות למספר התכונות ולרמת היציבות הנדרשת.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Google Kubernetes Engine, אבטחה, מחשוב, CoNa, ‏ MVSP
    נכס: container.googleapis.com/Cluster
    פרטים
    מוודאים שאשכולות Google Kubernetes Engine מכילים לפחות מאגר צמתים אחד עם GVISOR.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: GKE, אבטחה, CSPR, ‏ MVSP
    נכס: container.googleapis.com/Cluster
    פרטים
    בודק אם הפעלתם את התכונה 'הגדרת מופע מוגן' (הפעלה מאובטחת וניטור תקינות) במאגרי הצמתים של GKE.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: Google Kubernetes Engine, ‏ Kubernetes, ‏ Cluster, ‏ VPA, ‏ VerticalPodAutoscaling, ‏ Autoscaling, ‏ Optimization, ‏ CSPR
    נכס: container.googleapis.com/Cluster
    פרטים
    הבדיקה הזו בודקת אם האפשרות התאמה אנכית של קבוצות Pod לעומס (VPA) מופעלת באשכול Google Kubernetes Engine. התכונה VPA משנה באופן אוטומטי את בקשות המעבד והזיכרון של הפודים, מבצעת אופטימיזציה של הקצאת המשאבים ועשויה לשפר את הביצועים ואת היעילות בעלויות. הכלל הזה בודק את השדה verticalPodAutoscaling.enabled בהגדרות של האשכולות. הפרה נוצרת אם השדה הזה חסר או מוגדר כ-false, מה שמצביע על כך שה-VPA לא פעיל.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Google Kubernetes Engine, אבטחה, IAM, ‏ CSPR, ‏ CoNa, ‏ MVSP
    נכס: container.googleapis.com/Cluster
    פרטים
    מוודאים ש-Workload Identity מופעל באשכולות Google Kubernetes Engine.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Project, Container, Auto Scanning, Security, CSPR, CoNa, MVSP
    נכס: cloudresourcemanager_Project_RESOURCE_2
    פרטים
    הפעלת סריקה אוטומטית של קונטיינרים מאפשרת לזהות נקודות חולשה באופן יזום, וכך לשפר את אבטחת האפליקציות, את אמינות התפעול ואת תקינות הביצועים, ולצמצם את הסיכון לפריצות יקרות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Google Kubernetes Engine, ‏ Kubernetes, ‏ Cluster, ‏ Security, ‏ CoNa, ‏ MVSP
    נכס: cloudresourcemanager_Project_RESOURCE_2
    פרטים
    הבדיקה הזו בודקת אם אתם משתמשים בלוח הבקרה של מצב האבטחה ב-Google Kubernetes Engine.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Project, Container, On Demand Scanning, Security, CSPR, CoNa, MVSP
    נכס: cloudresourcemanager_Project_RESOURCE_2
    פרטים
    הפעלת סריקה לפי דרישה של קונטיינרים מאפשרת לזהות באופן יזום נקודות חולשה בקובצי אימג' של קונטיינרים, וכך להגן על האפליקציות, להבטיח אמינות תפעולית ולמנוע תקרי אבטחה יקרות.

השיטות המומלצות של Google Cloud – IAM (75 תוצאות)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, ‏ Security, ‏ APIKey, ‏ CSPR, ‏ MVSP
    נכס: apikeys.googleapis.com/Key
    פרטים
    בודק אם מפתחות ה-API כוללים הגבלות על אפליקציות או על כתובות IP, כדי למנוע שימוש לא מורשה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, בעלים, ארגון, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Folder
    פרטים
    הכלל הזה מזהה קבוצות שהוקצו להן תפקידים בסיסיים רחבים מדי (למשל, בעלים, עריכה) ברמת התיקייה, וכך מאפשר ללקוחות לאכוף את העיקרון של הרשאה מינימלית, שמפחית באופן משמעותי את סיכוני האבטחה שנובעים מהרשאות מוגזמות ומפשט את ניהול הגישה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, בעלים, ארגון, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    הכלל הזה מזהה קבוצות שהוקצו להן תפקידים בסיסיים עם הרשאות רחבות (כמו בעלים או עורך) ברמת הארגון. זו בדיקה קריטית למניעת נקודות חולשה נרחבות באבטחה, והיא מבטיחה הקפדה על העיקרון של הרשאות מינימליות בכל המשאבים בענן.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, בעלים, ארגון, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    כדי להפחית את הסיכונים לאבטחה ולמנוע שינויים לא מכוונים בפרויקט, כדאי לזהות קבוצות עם תפקידים בסיסיים רחבים מדי (כמו בעלים או עורך), וכך לאכוף הרשאות מינימליות כדי לשפר את היציבות התפעולית.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, בעלים, ארגון, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Folder
    פרטים
    מזהה חשבונות שירות שקיבלו תפקידים בסיסיים עם יותר מדי הרשאות (כמו בעלים או עריכה) ברמת התיקייה. זה חשוב לאכיפת העיקרון של הרשאות מינימליות כדי לשפר את האבטחה, לשמור על מהימנות תפעולית ולשלוט בעלויות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, בעלים, ארגון, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    חשוב לוודא שלחשבונות שירות ברמת הארגון אין תפקידים בסיסיים רחבים. זהו שלב קריטי לשמירה על העיקרון של הרשאות מינימליות, למניעת פרצות אבטחה נרחבות ולשמירה על אמינות תפעולית.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, בעלים, ארגון, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    הכלל הזה מזהה חשבונות שירות שקיבלו תפקידים בסיסיים עם הרשאות רחבות מדי (כמו בעלים או עריכה) ברמת הפרויקט. הכלל הזה מאפשר לאכוף באופן יזום את העיקרון של הרשאות מינימליות, כדי לצמצם באופן משמעותי את סיכוני האבטחה ולהגביל את ההשפעה הפוטנציאלית של פרטי כניסה שנפרצו.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, בעלים, ארגון, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Folder
    פרטים
    זיהוי משתמשים עם תפקידים בסיסיים (למשל, בעלים, עורך) עם הרשאות מוגזמות ברמת התיקייה הוא חיוני לאכיפת הרשאות מינימליות, מה שמשפר ישירות את מצב האבטחה שלכם ומשפר את היציבות התפעולית על ידי מניעת שינויים לא מכוונים.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, בעלים, ארגון, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    זיהוי משתמשים פרטיים עם תפקידים בסיסיים רחבים ברמת הארגון הוא קריטי לצמצום הסיכונים של גישה לא מורשית נרחבת או שינויים מקריים, ולשמירה על האבטחה, המהימנות והיעילות מבחינת עלויות של סביבות הענן.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, בעלים, ארגון, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    סימון של הקצאה ישירה של תפקידים בסיסיים רחבים למשתמשים פרטיים ברמת הפרויקט משפר את האבטחה ומפשט את ניהול הגישה. זאת משום שהוא מעודד הקפדה על העיקרון של הרשאות מינימליות באמצעות הרשאות מבוססות-קבוצות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון לחיוב, אדמין, אבטחה, CSPR, ‏ CoNa, ‏ MVSP
    נכס: cloudbilling.googleapis.com/BillingAccount
    פרטים
    הכלל הזה משפר את האבטחה הפיננסית על ידי זיהוי של גורמים ראשיים עם הרשאות נרחבות של אדמין לחיוב ברמת חשבון החיוב, ועוזר למנוע הוצאות לא מורשות ולהבטיח ניהול עלויות חזק.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון לחיוב, אדמין, אבטחה, CSPR, ‏ CoNa, ‏ MVSP
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    כדי לחזק את המינהל הפיננסי ואת האבטחה, חשוב לזהות את הישויות המורשות עם הרשאות אדמין לחיוב ברמת הארגון. זה חיוני למניעת שינויים לא מורשים בחיוב ולאכיפת העקרון של הרשאות מינימליות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון לחיוב, אדמין, אבטחה, CSPR, ‏ CoNa, ‏ MVSP
    נכס: cloudbilling.googleapis.com/BillingAccount
    פרטים
    זיהוי משתמשים פרטיים עם הרשאות ישירות של Billing Account Administrator הוא חיוני לצמצום סיכונים פיננסיים ולמניעת שיבושים בשירות, על ידי אכיפת העיקרון של הרשאות מינימליות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון לחיוב, אדמין, אבטחה, CSPR, ‏ CoNa, ‏ MVSP
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    כדי לשפר את האבטחה, את המהימנות ואת בקרת העלויות, כדאי להגביל את הרשאות האדמין לחיוב בחשבונות משתמשים פרטיים ברמת הארגון. כך אפשר לצמצם את הסיכונים לשינויים לא מורשים, לשיבושים בשירות ולהשפעות פיננסיות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, ‏ CoNa
    נכס: cloudbilling.googleapis.com/BillingAccount
    פרטים
    התפקיד הזה מבטיח שרק אנשים מורשים יוכלו לראות ולייצא נתוני עלות בחשבון לחיוב, וכך מגן על מידע פיננסי רגיש ותומך בניהול עלויות קפדני.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, ‏ CoNa
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    הכלי מזהה חשבונות ראשיים עם תפקידים של ניהול עלויות חיוב ברמת הארגון, ועוזר לכם לאכוף את העיקרון של הרשאות מינימליות כדי להגן על נתוני חיוב רגישים ומקיפים ולשמור על אמצעי בקרה מתאימים של שקיפות העלויות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, ‏ CoNa
    נכס: cloudbilling.googleapis.com/BillingAccount
    פרטים
    כדי להבטיח ניהול עלויות חזק, כדאי להגביל את התפקיד 'ניהול עלויות בחשבון לחיוב' למשתמשים ספציפיים ברמת החשבון לחיוב. כך אפשר למנוע טעויות פוטנציאליות בהגדרת התקציב ולשמור על אחריות ברורה לפעולות פיננסיות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, ‏ CoNa
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    התכונה הזו משפרת את האבטחה הפיננסית ואת השליטה בעלויות, כי היא מאפשרת לזהות חשבונות משתמשים פרטיים עם הרשאות לניהול עלויות החיוב בכל הארגון. כך היא מקדמת את העיקרון של הרשאות מינימליות ומפחיתה את הסיכון.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, ‏ CoNa
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    מזהה דומיינים שהוקצה להם התפקיד 'Billing Account Creator' ברמת הארגון. זוהי בדיקה חשובה למניעת התרבות של חשבונות לחיוב לא מורשים ולשמירה על פיקוח פיננסי חזק.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, ‏ CoNa
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    הכלל הזה מזהה חשבונות ראשיים עם הרשאות ליצירת חשבון לחיוב ברמת הארגון. זה חשוב כדי למנוע הוצאות בלתי מבוקרות ב-Cloud ולהבטיח ניהול פיננסי קפדני של יצירת חשבונות חדשים לחיוב.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, ‏ CoNa
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    הכלל הזה מזהה משתמשים עם הרשאות ליצירת חיוב ברמת הארגון, כדי למנוע הוצאות בלתי מבוקרות בענן ולאכוף ניהול פיננסי קריטי.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, ‏ CoNa
    נכס: cloudbilling.googleapis.com/BillingAccount
    פרטים
    כדי להגן על נתונים פיננסיים רגישים ולשלוט בהוצאות, חשוב למנוע הקצאה של התפקיד Billing Account User למזהה ראשי רחב מדי ברמת החשבון לחיוב. כך רק משתמשים או קבוצות ספציפיים ומיועדים יוכלו לנהל את החיוב.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, ‏ CoNa
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    התפקיד הזה מבטיח את העיקרון של מתן ההרשאות המינימליות הנדרשות, כי הוא מאפשר לזהות את הגורמים עם התפקיד 'משתמש בחשבון לחיוב' ברמת הארגון. זה חשוב להגנה על נתונים פיננסיים רגישים ולחיזוק ניהול העלויות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, ‏ CoNa
    נכס: cloudbilling.googleapis.com/BillingAccount
    פרטים
    הכלי מזהה חשבונות משתמשים פרטיים שהוקצו להם ישירות תפקידים של משתמשים עם הרשאת חיוב. כך אפשר לקדם הרשאות מבוססות-קבוצה כדי לשפר את האבטחה, לפשט את הניהול ולשלוט בעלויות בצורה יעילה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, ‏ CoNa
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    הכלל הזה משפר את האבטחה על ידי זיהוי של הקצאות תפקידים או billing.user ברמת הארגון, וכך מונע גישה רחבה מדי לנתונים פיננסיים רגישים ואוכף את העיקרון של הרשאות מינימליות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, ‏ CoNa
    נכס: cloudbilling.googleapis.com/BillingAccount
    פרטים
    הכלל הזה משפר את האבטחה על ידי זיהוי של חשבונות ראשיים עם תפקידים של צפייה בחשבון לחיוב, כדי להבטיח הקפדה על הרשאות מינימליות ולמנוע גישה רחבה לא מכוונת למידע רגיש על החיוב.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, ‏ CoNa
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    כדי לאבטח נתונים פיננסיים רגישים ולאכוף הרשאות מינימליות, צריך לזהות את הגורמים שיש להם גישה לצפייה בחיוב ברמת הארגון. כך אפשר לצמצם את הסיכון לחשיפת מידע לא מורשית.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, ‏ CoNa
    נכס: cloudbilling.googleapis.com/BillingAccount
    פרטים
    הכלי מאתר משתמשים שהוקצו להם ישירות תפקידי צפייה בחשבון לחיוב ברמת החשבון לחיוב, וכך מאפשר לאכוף את העיקרון של מתן ההרשאות המינימליות כדי להגן על נתונים פיננסיים רגישים ולמנוע חשיפה של עלויות לגורמים לא מורשים.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, ‏ CoNa
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    הכלל הזה משפר את אבטחת מידע פיננסי על ידי זיהוי משתמשים ספציפיים עם גישת צפייה בחיובים בכל הארגון. הכלל הזה חשוב לאכיפת הרשאות מינימליות ולצמצום החשיפה של עלויות רגישות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, אבטחה, CSPR, ‏ MVSP
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    בודק שכללי המדיניות ב-IAM לא מעניקים גישה ל-allUsers או ל-allAuthenticatedUsers.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגיות: IAM, יוצר פרויקטים, תיקייה, אבטחה, CSPR, ‏ CoNa
    נכס: cloudresourcemanager.googleapis.com/Folder
    פרטים
    הכלי מזהה אם לקבוצות יש תפקידים של יוצרי פרויקטים ברמת התיקייה, וכך מאפשר ניהול פרואקטיבי למניעת התרחבות לא מבוקרת של משאבים, לאכיפת קווי בסיס של אבטחה ולשליטה בעלויות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: IAM, יוצר פרויקט, ארגון, אבטחה, CSPR, CoNa
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    הכלל הזה מזהה קבוצות עם יכולות ליצירת פרויקטים בכל הארגון, ועוזר לכם למנוע התרחבות לא מבוקרת של פרויקטים ועלויות נלוות, תוך חיזוק האבטחה והשליטה על הקצאת משאבים.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון לחיוב, אדמין, אבטחה, CSPR, ‏ CoNa, ‏ MVSP
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    זיהוי של הקצאות הרשאות אדמין בארגון מאפשר לכם לאבטח את כל סביבת הענן על ידי שליטה קפדנית בגישה, וכך למנוע פגיעויות אבטחה נרחבות ושיבושים תפעוליים.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, ארגון, אדמין, יתירות, אבטחה, CSPR, ‏ CoNa, ‏ MVSP
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    אכיפה של יתירות אדמין בארגון. כדי למנוע תרחישי נעילה ולהבטיח המשכיות אדמיניסטרטיבית, מומלץ להגדיר יותר מאדמין ארגוני אחד. מוודאים שיש לפחות שני אדמינים.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, בעלים, ארגון, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Folder
    פרטים
    הכלל הזה מסמן קבוצות עם הרשאות בעלות על תיקיות. זו בדיקה חשובה למניעת נקודות חולשה באבטחה והפרעות תפעוליות מקריות, כי היא מאפשרת לאכוף בקרת גישה מחמירה יותר.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, בעלים, ארגון, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    זיהוי קבוצות עם הרשאות בעלים ברמת הארגון, שחשוב למניעת פרצות אבטחה חמורות וכשלים תפעוליים שנובעים מהרשאות מורחבות עקיפות שקשה לבדוק אותן באמצעות שינויים בחברות בקבוצות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, בעלים, ארגון, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    הכלל הזה מזהה קבוצות Google שהוקצה להן תפקיד הבעלים החזק ברמת הפרויקט. זה חשוב כדי לצמצם את פרצות האבטחה שנובעות מהרשאות מוגזמות, למנוע שיבושים בתפעול ולשלוט בהוצאות לא מכוונות בענן.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, בעלים, ארגון, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Folder
    פרטים
    הכלל הזה משפר באופן משמעותי את האבטחה על ידי זיהוי חשבונות שירות עם תפקידי בעלים בעלי הרשאות רחבות מאוד ברמת התיקייה. זה חיוני לצמצום הסיכונים מהרשאות מוגזמות ולאכיפת העיקרון של הרשאות מינימליות לצורך בקרה חזקה על המשאבים.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, בעלים, ארגון, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    כדי להגן על הארגון מפני איומי אבטחה קריטיים, המערכת מזהה חשבונות שירות עם הרשאות בעלים מוגזמות ברמת הארגון, ומונעת שליטה לא מורשית נרחבת במשאבי הענן.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, בעלים, ארגון, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    הכלל הזה מזהה חשבונות שירות עם תפקידי בעלים ברמת הפרויקט, סיכון אבטחה קריטי. הכלל הזה עוזר לאכוף את העיקרון של הרשאות מינימליות, שחשוב לשיפור האבטחה, להבטחת אמינות תפעולית ולמניעת הוצאות בלתי מבוקרות על שירותי ענן.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, בעלים, ארגון, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Folder
    פרטים
    הבדיקה הזו מזהה תפקידי בעלים שהוקצו למשתמשים ברמת התיקייה, ומאפשרת לצמצם באופן יזום סיכוני אבטחה שנובעים מהרשאות מוגזמות ולמנוע שינויים לא מכוונים במשאבים, שעלולים להיות יקרים או לשבש את הפעילות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, בעלים, ארגון, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    מזהה משתמשים שהוקצתה להם תפקיד הבעלים ברמת הארגון. זוהי בדיקה חשובה למניעת שינויים נרחבים ולא מכוונים שעלולים לסכן את האבטחה, לשבש את מהימנות השירות, לפגוע בביצועים ולהוביל לעלויות בלתי מבוקרות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, בעלים, ארגון, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    ההגדרה הזו מונעת עלויות לא מכוונות על ידי זיהוי משתמשים שהוקצה להם תפקיד הבעלים, וכך מצמצמת את הסיכונים שנובעים מהרשאות מוגזמות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    מזהה קישורי IAM ברמת הפרויקט שמעניקים הרשאות לחשבונות Gmail אישיים (לדוגמה, ‎@gmail.com או ‎ @googlemail.com). השיטות המומלצות הן להגביל את הגישה לזהויות בדומיין הארגוני כדי לצמצם את הסיכון לדליפת נתונים ולחשיפה של פרטי הכניסה.
  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    תגים: IAM, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    מזהה קשרי IAM ברמת הפרויקט שמעניקים הרשאות ל-allUsers או ל-allAuthenticatedUsers. חשיפת פרויקטים לציבור מאפשרת גישה לא מאומתת למשאבים ולמבנה של הפרויקט, וזהו סיכון אבטחה קריטי.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: IAM, חשבון שירות, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Folder
    פרטים
    הגברת האבטחה על ידי מניעת התחזות רחבה לחשבונות שירות ברמת התיקייה, שמבוססת על קבוצות, וכך צמצום הסיכון להסלמת הרשאות ולגישה לא מורשית למשאבים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: IAM, חשבון שירות, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    הכלל הזה מזהה קבוצות שהוקצו להן תפקידים של משתמש בחשבון שירות או יוצר אסימונים ברמת הארגון, ועוזר לכם לצמצם סיכוני אבטחה קריטיים כמו העלאת הרשאות ופגיעה נרחבת במשאבים, על ידי אכיפה של עקרונות הרשאות מינימליות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: IAM, חשבון שירות, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    התכונה משפרת את אבטחת הפרויקט על ידי זיהוי קבוצות עם התפקידים Service Account User או Token Creator, ומאפשרת צמצום יזום של סיכונים שנובעים מיכולות רחבות מדי של התחזות ופישוט של נתיבי ביקורת של גישה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: IAM, חשבון שירות, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Folder
    פרטים
    בדיקה לאיתור משתמשים בחשבון שירות ויוצרי אסימונים בחשבונות משתמשים ברמת התיקייה
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: IAM, חשבון שירות, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    הכלל הזה מזהה ישויות מורשות עם תפקידים של משתמש בחשבון שירות או יוצר טוקנים ברמת הארגון, ומאפשר אכיפה יזומה של הרשאות מינימליות כדי למנוע פגיעה נרחבת במערכת ולהפחית באופן משמעותי את הסיכון לאבטחה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: IAM, חשבון שירות, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    הכלל הזה מזהה חשבונות ראשיים עם התפקידים 'משתמש בחשבון שירות' או 'יצירת אסימונים' ברמת הפרויקט, שמעניקים יכולות התחזות נרחבות ובעלות סיכון גבוה לכל חשבון שירות. זיהוי התפקידים עוזר לכם לאכוף את העיקרון של הרשאות מינימליות ולהפחית באופן משמעותי את סיכוני האבטחה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: IAM, חשבון שירות, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Folder
    פרטים
    מזהה הקצאות של principalSet עם התפקידים 'משתמש בחשבון שירות' או 'יוצר אסימונים' ברמת התיקייה, כדי למנוע הרשאות מוגזמות להתחזות לחשבון שירות, לשפר את האבטחה ולאכוף את עיקרון ההרשאה המינימלית.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: IAM, חשבון שירות, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    התכונה מפחיתה את הסיכון בארגון על ידי זיהוי של principalSets עם הרשאות רחבות מדי להתחזות לחשבון שירות או ליצירת טוקנים ברמת הארגון, וכך מונעת פריצות אבטחה פוטנציאליות רחבות והרשאות גישה לא מורשות למשאבים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: IAM, חשבון שירות, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    הגבלת התפקידים של משתמשים בחשבון שירות או של יוצרי טוקנים עבור קבוצות רחבות של ישויות (כמו קבוצות או דומיינים) ברמת הפרויקט מפחיתה את הסיכונים להסלמת הרשאות נרחבת ולהתחזות לא מורשית, וכך משפרת את רמת האבטחה הכוללת של הפרויקט.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: IAM, חשבון שירות, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Folder
    פרטים
    סימון התיבה כדי לזהות משתמשים בחשבון שירות ויוצרי אסימונים ברמת התיקייה
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: IAM, חשבון שירות, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    בדיקה לאיתור משתמשים בחשבון שירות ויוצרי אסימונים אצל משתמשים ברמת הארגון
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: IAM, חשבון שירות, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    הכלל הזה מזהה משתמשים עם הרשאות נרחבות להתחזות לחשבון שירות או ליצירת אסימון ברמת הפרויקט, ועוזר לנטרל מראש נקודות חולשה משמעותיות באבטחה, כמו העלאת רמת ההרשאות דרך חשבונות שנפרצו. כך הוא מגן על נכסים חיוניים ומצמצם הפסדים כספיים פוטנציאליים מפרצות אבטחה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, סוד, אבטחה, CSPR, CoNa
    נכס: cloudresourcemanager.googleapis.com/Folder
    פרטים
    התכונה הזו מחזקת את ההגנה על הנתונים ועוזרת לכם לאכוף את העיקרון של הרשאות מינימליות. היא מזהה הרשאות רחבות מדי ברמת התיקייה שמעניקות גישה נרחבת לסודות, ומתקנת אותן כדי לצמצם את הסיכון לחשיפה לא מורשית.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, סוד, אבטחה, CSPR, CoNa
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    הכלל הזה מזהה תפקידי IAM ברמת הארגון שמעניקים גישה רחבה לסודות (כמו בעלים, אדמין/גישה ל-Secret Manager). הכלל הזה חשוב לאכיפת העיקרון של הרשאות מינימליות ולצמצום הסיכון לחשיפת נתונים נרחבת של מידע אישי רגיש.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, סוד, אבטחה, CSPR, CoNa
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    הכלל הזה מזהה קישורי IAM ברמת הפרויקט שמעניקים תפקידים עם הרשאות רחבות מדי (כמו roles/owner,‏ roles/secretmanager.admin או roles/secretmanager.secretAccessor) עם גישה רחבה לכל הסודות. הכלל הזה עוזר לאכוף את העיקרון של הרשאות מינימליות, וכך להגן על מידע אישי רגיש ולהפחית את הסיכון לאירועי אבטחה יקרים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: IAM, מפתח לחשבון שירות, אבטחה, CSPR
    נכס: iam.googleapis.com/ServiceAccountKey
    פרטים
    אכיפה של רוטציה של מפתחות חשבון שירות שמנוהלים על ידי המשתמשים כל 90 יום מפחיתה באופן משמעותי את הסיכון לגישה לא מורשית ממושכת מפרטי כניסה שנפרצו, ומגנה על השירותים הקריטיים שלכם ומונעת אירועי אבטחה יקרים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: IAM, מפתח לחשבון שירות, אבטחה, CSPR
    נכס: iam.googleapis.com/ServiceAccountKey
    פרטים
    זיהוי מפתחות פעילים של חשבונות שירות בניהול המשתמשים שגילם מעל 90 יום מאפשר לבצע החלפה יזומה, וכך לצמצם באופן משמעותי את שטח הפנים של המתקפה ולמזער את הסיכונים של גישה לא מורשית או פריצה לפרטי הכניסה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: IAM, מפתח לחשבון שירות, אבטחה, CSPR
    נכס: iam.googleapis.com/ServiceAccountKey
    פרטים
    מפתחות של חשבונות שירות בניהול המשתמש לא עוברים רוטציה אוטומטית, ולכן הם מגדילים את הסיכון לפרצות אבטחה ואת העומס התפעולי. מעבר למפתחות בניהול Google משפר את האבטחה ומפשט את ניהול המפתחות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: IAM, מפתח לחשבון שירות, אבטחה, CSPR
    נכס: iam.googleapis.com/ServiceAccountKey
    פרטים
    הגדרת תאריכי תפוגה למפתחות של חשבונות שירות שמנוהלים על ידי המשתמשים מאפשרת להגביל את משך החיים הפעיל שלהם. זה חשוב כדי לצמצם את סיכוני האבטחה ולהגן על המשאבים מפני גישה לא מורשית אם המפתח נפגע.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון שירות, אדמין, אבטחה, CSPR, ‏ CoNa, ‏ MVSP
    נכס: cloudresourcemanager.googleapis.com/Folder
    פרטים
    הכלל הזה משפר את האבטחה על ידי זיהוי גורמים ראשיים בתיקייה שיכולים גם להשתמש בחשבונות שירות וגם לנהל אותם באופן מלא. זוהי הרשאת יתר קריטית, שאם היא תיפרץ, הסיכון לגישה לא מורשית נרחבת ולמניפולציה של משאבים יגדל באופן משמעותי.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון שירות, אדמין, אבטחה, CSPR, ‏ CoNa, ‏ MVSP
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    הכלל הזה מזהה ישויות עם תפקידי משתמש בחשבון שירות ואדמין ברמת הארגון. זהו אמצעי קריטי למניעת הסלמת הרשאות משמעותית ולאכיפת הרשאות מינימליות, וכך הוא עוזר להגן על המשאבים ולשמור על מהימנות תפעולית.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון שירות, אדמין, אבטחה, CSPR, ‏ CoNa, ‏ MVSP
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    הכלי מזהה חשבונות ראשיים עם תפקידי משתמש ואדמין מיותרים בחשבון שירות בפרויקט, כדי לעזור לכם לאכוף את העיקרון של הרשאות מינימליות, לפשט את IAM ולחזק את האבטחה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, חשבון שירות, אדמין, אבטחה, CSPR, ‏ CoNa, ‏ MVSP
    נכס: iam.googleapis.com/ServiceAccount
    פרטים
    הכלל הזה מזהה ישויות שמחזיקות בתפקידים 'משתמש בחשבון שירות' ו'אדמין' ברמת הארגון. זהו בדיקה קריטית לאכיפת הרשאות מינימליות, שמטרתה לצמצם את שטח הפנים להתקפה ולמזער את הסיכונים שנובעים מהרשאות מוגזמות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: IAM, מפתח לחשבון שירות, אבטחה, CSPR
    נכס: iam_ServiceAccount_RESOURCE_1
    פרטים
    הכלל הזה מזהה חשבונות שירות שמשתמשים במפתחות בניהול המשתמש, שמחייבים רוטציה ידנית ומציבים סיכון אבטחה גבוה יותר. הכלל הזה עוזר לשפר את מצב האבטחה על ידי מעבר למפתחות שמנוהלים על ידי Google או על ידי הטמעה של אמצעי בקרה קפדניים על מחזור החיים של המפתחות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגיות: IAM, יוצר פרויקטים, תיקייה, אבטחה, CSPR, ‏ CoNa
    נכס: cloudresourcemanager.googleapis.com/Folder
    פרטים
    הכלל הזה מזהה משתמשים עם הרשאות ליצירת פרויקטים ישירות ברמת התיקייה. זה חשוב כדי למנוע התרחבות בלתי מבוקרת של משאבים, לשמור על תקציבים, לאכוף מדיניות אבטחה ולשמור על יציבות תפעולית.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגיות: IAM, יוצר פרויקטים, תיקייה, אבטחה, CSPR, ‏ CoNa
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    אימות שלפיו זכויות ליצירת פרויקטים לא מוענקות למשתמשים ישירות ברמת הארגון עוזר לאכוף את העיקרון של הרשאת הגישה המינימלית, ומונע התרחבות לא מבוקרת של משאבים כדי לשפר את ניהול העלויות, האבטחה והניהול הכולל.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: PAB, מדיניות, תבנית כללית, הרשאה, אבטחה
    נכס: iam.googleapis.com/PrincipalAccessBoundaryPolicy
    פרטים
    מסמנת מדיניות של גבולות גישה לחשבונות ראשיים (PAB) שמאפשרת הרשאות עם התו הכללי '*', שמעניק גישה לכל ההרשאות בכל השירותים, ובכך מבטל את המטרה של הגבול.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, אבטחה, הרשאות מינימליות, CSPR
    נכס: cloudresourcemanager.googleapis.com/Folder
    פרטים
    סימון תפקידים פרימיטיביים אסורים (בעלים, עריכה) במדיניות IAM של תיקיות
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, אבטחה, הרשאות מינימליות, CSPR
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    סימון תפקידים פרימיטיביים אסורים (בעלים, עריכה) במדיניות IAM של הארגון
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, אבטחה, הרשאות מינימליות, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    סימון תפקידים פרימיטיביים שלא מורשים (בעלים, עריכה) במדיניות IAM של פרויקט

שיטות מומלצות ל-Google Cloud – Memorystore for Memcache (2 תוצאות)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, זמינות גבוהה, BCDR
    נכס: memcache.googleapis.com/Instance
    פרטים
    בודק אם מופעי Memorystore מוגדרים עם כמה צמתים כדי להבטיח זמינות גבוהה. בהגדרות של צומת יחיד אין יתירות, ולכן הסיכון להפרעה בשירות בזמן כשלים גבוה יותר.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, זמינות גבוהה, BCDR, CoNa
    נכס: memcache.googleapis.com/Instance
    פרטים
    הבדיקה מוודאת שמופעי Memorystore Memcached מפוזרים על פני כמה אזורים נפרדים כדי להבטיח זמינות גבוהה. הסתמכות על אזור אחד יוצרת נקודת כשל בודדת, ועלולה לגרום להפרעה בשירות במהלך הפסקות חשמל באזור.

השיטות המומלצות של Google Cloud – Memorystore for Redis (8 תוצאות)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Redis, ‏ Memorystore, ‏ Reliability, ‏ DisasterRecovery, ‏ Persistence
    נכס: redis.googleapis.com/Instance
    פרטים
    בודק אם ההתמדה מופעלת במכונות של Memorystore for Redis ברמת Standard. התכונה 'התמדה' מבטיחה שחזור נתונים מהדיסק. הכלל הזה מסמן מופעים רגילים שבהם המאפיין persistenceMode מושבת או חסר.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Redis, ‏ Memorystore, ‏ Instance, ‏ Security, ‏ Authentication, ‏ AccessControl
    נכס: redis.googleapis.com/Instance
    פרטים
    בודק אם מופעלת אימות Redis במכונות Memorystore for Redis. ב-Redis AUTH, הלקוחות צריכים לעבור אימות באמצעות סיסמה לפני שהם מקבלים גישה למסד הנתונים. זהו אמצעי אבטחה בסיסי למניעת גישה לא מורשית. הכלל הזה מסמן מקרים שבהם authEnabled הוא false.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    Tags: Redis, Memorystore, Instance, Security, Network, AccessControl, VPC, CoNa
    נכס: redis.googleapis.com/Instance
    פרטים
    בודק אם הוגדרה רשת מורשית למכונות של Memorystore for Redis. הגבלת הגישה לרשת VPC ספציפית מצמצמת את שטח ההתקפה הפוטנציאלי. הכלל הזה לא מאמת את הרשת הספציפית, אבל הוא בודק שקיימת הגבלה כלשהי על הרשת. בדיקה חזקה יותר תתבצע בהשוואה לרשימה של רשתות מותרות (באמצעות פרמטרים).
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, מטמון, זמינות גבוהה, מיקומים
    נכס: redis.googleapis.com/Instance
    פרטים
    בודקת אם השרת הראשי וההעתק של Memorystore Redis נמצאים באזורים שונים. ב-STANDARD_HA, הצבת העתק באותו תחום מסירה את העמידות של התחום.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, מטמון, זמינות גבוהה, עמידות
    נכס: redis.googleapis.com/Instance
    פרטים
    הבדיקה הזו בודקת אם מופע של Memorystore for Redis משתמש ברמת השירות STANDARD_HA כדי להבטיח זמינות גבוהה עם מעבר אוטומטי לגיבוי במקרה של כשל.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Redis, ‏ Memorystore, ‏ Instance, ‏ Availability, ‏ Reliability, ‏ Maintenance
    נכס: redis.googleapis.com/Instance
    פרטים
    בודק אם חלון זמן לתחזוקה מוגדר במכונות Memorystore for Redis. חלון זמן לתחזוקה מוגדר מאפשר לכם לשלוט במועד שבו מתבצעות פעולות תחזוקה שעלולות לגרום לשיבוש. אם לא מגדירים חלון זמן, העדכונים יכולים להתבצע בכל שלב, וזה עלול להשפיע על זמינות האפליקציה. הכלל הזה מסמן מקרים שבהם לא מוגדרת מדיניות תחזוקה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Redis, ‏ Memorystore, ‏ Instance, ‏ Availability, ‏ Reliability, ‏ HighAvailability, ‏ CSPR
    נכס: redis.googleapis.com/Instance
    פרטים
    הפונקציה בודקת אם מכונות של Memorystore for Redis משתמשות ברמת BASIC. מסלול בסיסי מספק צומת Redis יחיד ולא מציע שכפול או יתירות כשל אוטומטית. לכן, הוא לא מתאים לעומסי עבודה בסביבת ייצור שדורשים זמינות גבוהה. הכלל הזה מסמן כל מופע שמשתמש במסלול BASIC. מומלץ מאוד לשדרג ל-STANDARD_HA בסביבות ייצור.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Redis, ‏ Memorystore, ‏ Instance, ‏ Availability, ‏ Reliability, ‏ HighAvailability, ‏ Performance, ‏ CSPR
    נכס: redis.googleapis.com/Instance
    פרטים
    הפונקציה בודקת אם מכונות Memorystore for Redis משתמשות ברמת השירות STANDARD_HA ויש להן לפחות עותק משוכפל אחד. ‫STANDARD_HA מספקת תכונות של זמינות גבוהה, אבל אם מספר העותקים הוא אפס, לא נהנים מיתרונות היתירות. הכלל הזה מסמן מקרים שלא נמצאים ב-STANDARD_HA ושמוגדרים עם אפס עותקים. כדי להשיג זמינות גבוהה באמת, מומלץ להגדיל את מספר העותקים ל-1 לפחות (ועדיף ל-2 או יותר, עד 5).

השיטות המומלצות של Google Cloud – Memorystore for Redis Cluster (3 תוצאות)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Redis, ‏ Cluster, ‏ Reliability, ‏ HighAvailability, ‏ Resiliency
    נכס: redis.googleapis.com/Cluster
    פרטים
    בודק אם מכונות של Memorystore for Redis Cluster מוגדרות עם זמינות בכמה אזורים. פריסות של אזור יחיד יוצרות נקודת כשל יחידה, והן לא עמידות בפני הפסקות זמניות בשירות באזור מסוים.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Redis, ‏ Memorystore, ‏ Cluster, ‏ Reliability, ‏ DisasterRecovery, ‏ Persistence,‏
    נכס: redis.googleapis.com/Cluster
    פרטים
    בודק אם ההתמדה מופעלת במשאבים של Memorystore for Redis Cluster. התמדה (RDB או AOF) היא קריטית לתוכנית התאוששות מאסון (DR) במקרה של כשל מוחלט באשכול. הכלל הזה מסמן אשכולות Redis שבהם הערך של persistenceConfig.mode לא מוגדר כ-RDB או AOF.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, מטמון, זמינות גבוהה, מיקומים
    נכס: redis.googleapis.com/Cluster
    פרטים
    בודק שהמיקום של העותק המשוכפל ב-Memorystore Redis Cluster הוא רב-אזורי, ושלפחות עותק משוכפל אחד מוגדר לכל רסיס.

השיטות המומלצות של Google Cloud – NetApp Volumes (תוצאה אחת)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: אמינות, אחסון, NetApp, גיבוי, הגנה על נתונים
    נכס: netapp.googleapis.com/Volume
    פרטים
    מאמת ישירות את הגדרות התזמון ואת מצב המדיניות של התמונות של Google Cloud NetApp Volumes כדי לוודא שהשחזור מערכת מנקודה מסוימת בזמן (PITR) פעיל.

השיטות המומלצות של Google Cloud – רשתות (5 תוצאות)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: רשת, חומת אש, אבטחה, CSPR, ‏ MVSP
    נכס: compute.googleapis.com/Firewall
    פרטים
    בודק אם הרישום ביומן מופעל בכללי חומת האש של ברירת המחדל.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: רשת, חומת אש, אבטחה, CSPR, ‏ IAP
    נכס: compute.googleapis.com/Firewall
    פרטים
    בודק אם כללי חומת האש שמאפשרים העברת TCP ב-IAP מוגבלים לטווח כתובות ה-IP של Google IAP ‏ (35.235.240.0/20).
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: רישות, חומת אש, אבטחה, CSPR
    נכס: compute.googleapis.com/FirewallPolicy
    פרטים
    בודק אם הרישום ביומן מופעל במדיניות חומת אש היררכית.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגיות: Networking, Firewall, LB, Security, CSPR
    נכס: compute.googleapis.com/Firewall
    פרטים
    מוודא שכללי חומת האש שמשויכים למאזני עומסים מגדירים במפורש את טווחי כתובות ה-IP של המקור.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: רישות, אבטחה, CDN, ‏ CSPR
    נכס: compute.googleapis.com/RegionBackendService
    פרטים
    בודק אם Cloud CDN מופעל בשירותי קצה עורפי אזוריים.

השיטות המומלצות של Google Cloud – שירות מדיניות הארגון (58 תוצאות)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מדיניות הארגון, Appengine, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    האימות מוודא שמדיניות הארגון appengine.disableCodeDownload מוגדרת בפרויקט או בפרויקטים ברמת ההורה שלו כדי למנוע הורדות לא מורשות של קוד ולהגן מפני סיכוני אבטחה פוטנציאליים.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגיות: מדיניות הארגון, Cloud Build, אבטחה, CSPR, CoNa
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    בודקת אם מדיניות הארגון cloudbuild.allowedIntegrations מוגדרת בפרויקט או בכל פרויקט אב כדי להגביל שירותים חיצוניים שיכולים להפעיל טריגרים של בנייה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מדיניות הארגון, Cloud Functions, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    בודק שמדיניות הארגון cloudfunctions.allowedIngressSettings נאכפת בפרויקט או בכל פרויקט אב, ומגבילה את תעבורת הנתונים הנכנסת (ingress) ל-Cloud Functions.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    האימות מוודא שמדיניות הארגון compute.disableGuestAttributesAccess נאכפת בפרויקט או בכל פרויקט הורה, כדי למנוע גישה לא מורשית פוטנציאלית למאפייני אורח.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    הכלי מאמת שמדיניות הארגון compute.disableInternetNetworkEndpointGroup נאכפת בפרויקט או ביחידות הארגוניות ברמת ההורה שלו, כדי למנוע פרצות אבטחה פוטנציאליות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR, CoNa
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    האימות מוודא שמדיניות הארגון compute.disableNestedVirtualization מוגדרת בפרויקט או בכל רמת הורה, כדי למנוע שימוש לא מורשה בווירטואליזציה מקוננת.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR, CoNa, MVSP
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    בודק שמדיניות הארגון compute.disableSerialPortLogging נאכפת בפרויקט או בכל פרויקט הורה, כדי למנוע סיכוני אבטחה פוטנציאליים מגישה לא מורשית ליציאה טורית.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    מוודא שמדיניות הארגון compute.disableSerialPortAccess נאכפת בפרויקט או ברמות ההורה שלו, כדי למנוע גישה לא מורשית ליציאות טוריות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    המדיניות מוודאת שמדיניות הארגון compute.requireOsLogin נאכפת כדי להבטיח ש-OS Login מופעל בפרויקט או בפרויקטים ברמת ההורה, וכך מונעת גישה לא מורשית למכונות וירטואליות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR, CoNa
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    הבדיקה מוודאת שמדיניות הארגון compute.requireShieldedVm נאכפת בפרויקט או בהורים שלו, וכך מוודאת שרק מכונות וירטואליות מוגנות נוצרות, מה שמגביר את האבטחה.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    הכלי מאמת שמדיניות הארגון compute.restrictDedicatedInterconnectUsage נאכפת בפרויקט או בכל פרויקט אב, וכך מונע סיכונים פוטנציאליים שקשורים לשימוש לא מוגבל בחיבור ייעודי בין רשתות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    האימות הזה מוודא שמדיניות הארגון compute.restrictLoadBalancerCreationForTypes נאכפת כדי למנוע יצירה של איזון עומסים לא מאובטח בפרויקט או ברכיבי ההורה שלו.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    הכלי בודק אם מדיניות הארגון compute.restrictProtocolForwardingCreationForTypes מוגדרת בפרויקט או בכל פרויקט אב, כדי למנוע נקודות חולשה פוטנציאליות באבטחה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    בודק אם מדיניות הארגון compute.restrictSharedVpcHostProjects מוגדרת בפרויקט או בכל פרויקט אב, כדי למנוע נקודות חולשה פוטנציאליות באבטחה.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    הבדיקה מוודאת שמדיניות הארגון compute.restrictSharedVpcSubnetworks נאכפת בפרויקט או ברמות ההורים שלו, כדי להבטיח שנעשה שימוש רק בתת-רשתות מאושרות, וכך לשפר את אבטחת הרשת.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    הבדיקה מוודאת שמדיניות הארגון compute.restrictVpcPeering נאכפת בפרויקט או ברמות ההורה שלו, כדי למנוע קישור לא מורשה של רשתות VPC.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    הבדיקה מוודאת שמדיניות הארגון compute.restrictVpnPeerIPs מוגדרת בפרויקט או בכל פרויקט אב, כדי למנוע גישה לא מורשית לכתובות IP של עמיתי VPN.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    האימות מוודא שמדיניות הארגון compute.restrictXpnProjectLienRemoval נאכפת בפרויקט או ברכיבי ההורה שלו, כדי למנוע הסרה לא מורשית של שעבודים בפרויקט.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR, CoNa, MVSP
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    הכלי מאמת שמדיניות הארגון compute.skipDefaultNetworkCreation נאכפת בפרויקט או בפרויקטים ברמת ההורה, כדי למנוע פרצות אבטחה פוטנציאליות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR, CoNa, MVSP
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    הבדיקה מוודאת שמדיניות הארגון compute.storageResourceUseRestrictions נאכפת כדי להבטיח שהגבלות השימוש במשאבי אחסון מוגדרות בפרויקט או ברכיבי ההורה שלו, וכך למנוע פרצות אבטחה פוטנציאליות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    האימות מוודא שמדיניות הארגון compute.trustedImageProjects מוגדרת בפרויקט או בכל פרויקט אב, וכך מונעת שימוש בתמונות לא מהימנות.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR, CoNa
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    הבדיקה מוודאת שמדיניות הארגון compute.vmCanIpForward מוגדרת בפרויקט או בפרויקטים ברמה גבוהה יותר, כדי לאפשר למכונות וירטואליות להעביר תנועת IP, וכך לוודא שהרשת פועלת בצורה תקינה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR, CoNa, MVSP
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    בודק שמדיניות הארגון compute.vmExternalIpAccess נאכפת בפרויקט או בפרויקטים ברמת ההורה, כדי למנוע נקודות חולשה פוטנציאליות באבטחה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מדיניות הארגון, אנשי קשר חיוניים, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    בודקת שמדיניות הארגון essentialcontacts.allowedContactDomains נאכפת בפרויקט או בכל פרויקט אב, ומגבילה את הדומיינים שמותרים לאנשי קשר חיוניים.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: מדיניות הארגון, Cloud Function, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    הכלל מאמת שמדיניות הארגון cloudfunctions.allowedVpcConnectorEgressSettings נאכפת בפרויקט או בפרויקטים ברמת ההורה, ומונעת הגדרות יציאה לא מורשות ל-Cloud Functions, וכך משפרת את האבטחה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: מדיניות הארגון, Cloud Function, אבטחה, CSPR, CoNa
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    בודק שמדיניות הארגון cloudfunctions.requireVPCConnector נאכפת כדי לוודא ש-Cloud Functions משתמש במחברי VPC, וכך משפר את אבטחת הרשת.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: מדיניות הארגון, Compute Engine, ‏ PSC, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    האימות מוודא שמדיניות הארגון compute.disablePrivateServiceConnectCreationForConsumers מוגדרת למניעת יצירה לא מורשית של Private Service Connect.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: מדיניות הארגון, Cloud Logging, אבטחה, CSPR, ‏ CoNa, ‏ MVSP
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    הבדיקה מוודאת שמדיניות הארגון gcp.detailedAuditLoggingMode מוגדרת בפרויקט או בכל הורה כדי להפעיל רישום מפורט ביומן ביקורת, וכך עוזרת בביצוע ניטור לצורכי אבטחה מקיף ותאימות.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: מדיניות הארגון, Cloud Logging, אבטחה, CSPR, ‏ CoNa, ‏ MVSP
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    בודק שמדיניות הארגון gcp.disableCloudLogging מוגדרת בפרויקט או בכל פרויקט אב כדי לוודא ש-Cloud Logging נאכף בצורה תקינה.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מדיניות הארגון, אבטחה, CSPR, ‏ CoNa, ‏ MVSP
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    הבדיקה מוודאת שמדיניות הארגון gcp.resourceLocations נאכפת בפרויקט או בכל פרויקט אב, כדי להבטיח שהמשאבים נוצרים במיקומים הגיאוגרפיים המיועדים, וכך לעמוד בדרישות התאימות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מדיניות הארגון, CMEK, ‏ KMS, ‏ אבטחה, הצפנה, CSPR, ‏ CoNa
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    בודק שמדיניות הארגון gcp.restrictNonCmekServices נאכפת בפרויקט או ביחידות הארגוניות שמעליו. המדיניות הזו מגבילה את יצירת המשאבים ללא מפתחות הצפנה בניהול הלקוח (CMEK), כדי להבטיח שהנתונים באחסון מוצפנים בהתאם לתקנים של הארגון.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: מדיניות הארגון, אבטחה, TLS, ‏ CSPR, ‏ CoNa
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    הבדיקה מוודאת שמדיניות הארגון gcp.restrictTLSVersion מוגדרת בפרויקט או בכל פרויקט אב כדי להגביל את גרסאות ה-TLS שנתמכות על ידי ממשקי Google API.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: מדיניות הארגון, IAM, אבטחה, CSPR, ‏ CoNa, ‏ MVSP
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    הוא מצמצם את שטח הפנים של המתקפה על ידי זיהוי כללי חומת אש פעילים של תעבורת נכנסת שחושפים פרוטוקולי רשת לא נפוצים (לא TCP,‏ UDP או ICMP) לאינטרנט, וכך מונע פריצות פוטנציאליות דרך שירותים לא מפוקחים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מדיניות הארגון, IAM, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    האימות מוודא שמדיניות הארגון iam.allowServiceAccountCredentialLifetimeExtension מוגדרת בפרויקט או בכל פרויקט אב, כדי להבטיח שמשך החיים של פרטי הכניסה של חשבון השירות מנוהל בצורה שתשמור על האבטחה.
  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    תגים: מדיניות הארגון, IAM, אבטחה, CSPR, ‏ CoNa, ‏ MVSP
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    הבדיקה מוודאת שמדיניות הארגון iam.allowedPolicyMemberDomains נאכפת בפרויקט או בפרויקטים ברמת ההורה, כדי להבטיח שאפשר להוסיף כחברים במדיניות רק דומיינים מאושרים. כך משפרים את האבטחה ומונעים גישה לא מורשית.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: מדיניות הארגון, IAM, אבטחה, CSPR, ‏ CoNa, ‏ MVSP
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    הבדיקה מוודאת שמדיניות הארגון iam.automaticIamGrantsForDefaultServiceAccounts נאכפת בפרויקט או בכל פרויקט אב כדי לוודא שחשבונות השירות שמוגדרים כברירת מחדל לא מקבלים תפקידי IAM באופן אוטומטי, וכך משפרת את האבטחה.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: מדיניות הארגון, IAM, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    הבדיקה מוודאת שמדיניות הארגון iam.disableServiceAccountCreation נאכפת כדי למנוע יצירה של חשבונות שירות, וכך מצמצמת את הסיכון לגישה לא מורשית ולפרצות אבטחה פוטנציאליות.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: מדיניות הארגון, IAM, אבטחה, CSPR, CoNa
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    הבדיקה מוודאת שמדיניות הארגון iam.disableServiceAccountKeyUpload נאכפת בפרויקט או בכל הורה, כדי למנוע סיכוני אבטחה פוטנציאליים שקשורים להעלאות לא מורשות של מפתחות לחשבונות שירות.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מדיניות הארגון, IAM, אבטחה, CSPR, ‏ CoNa, ‏ MVSP
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    מוודא שמדיניות הארגון iam.disableWorkloadIdentityClusterCreation נאכפת בפרויקט או בכל פרויקט אב, ומונעת את יצירת האשכולות של זהויות עומסי עבודה אם המדיניות לא מוגדרת.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מדיניות הארגון, IAM, אבטחה, CSPR, ‏ CoNa, ‏ MVSP
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    הכלל מאמת שמדיניות הארגון iam.workloadIdentityPoolProviders נאכפת בפרויקט או בכל פרויקט אב, כדי לוודא שספקי מאגר הזהויות של עומסי העבודה מוגדרים בצורה נכונה למניעת גישה לא מורשית.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    האימות מוודא שהמדיניות הארגונית compute.restrictNonConfidentialComputing מוגדרת בפרויקט או ברמות ההורה שלו, כדי למנוע שימוש במשאבי מחשוב לא חסויים שעלולים להוביל לחשיפת נתונים.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR, CoNa, MVSP
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    האימות מוודא שמדיניות הארגון compute.restrictPartnerInterconnectUsage נאכפת בפרויקט או בכל פרויקט אב, וכך מונעת שימוש לא מורשה פוטנציאלי ב-Partner Interconnect.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מדיניות הארגון, Cloud Run, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    בודק שמדיניות הארגון run.allowedIngress נאכפת בפרויקט או בכל פרויקט אב, ומגבילה את תעבורת הנתונים הנכנסת (ingress) לשירותי Cloud Run.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    תגים: מדיניות הארגון, שירותים, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    הכלי מאמת שהמדיניות הארגונית serviceuser.services מוגדרת בפרויקט או ברמות ההורה שלו, כדי למנוע נקודות חולשה פוטנציאליות באבטחה.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: מדיניות הארגון, Cloud SQL, אבטחה, CSPR, CoNa
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    מוודא שמדיניות הארגון sql.restrictAuthorizedNetworks נאכפת בפרויקט או בפרויקטים ברמת ההורה, כדי למנוע גישה לא מורשית למכונות Cloud SQL מרשתות לא מאושרות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגיות: מדיניות הארגון, Cloud SQL, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    בודק שמדיניות הארגון sql.restrictPublicIp נאכפת בפרויקט או בפרויקטים ההורים שלו, כדי למנוע נקודות חולשה פוטנציאליות באבטחה על ידי הגבלת הגישה לכתובות IP ציבוריות במכונות Cloud SQL.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: מדיניות ארגונית, Cloud Storage, אחסון, אבטחה, CSPR
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    האימות מוודא שמדיניות הארגון storage.publicAccessPrevention נאכפת בפרויקט או בכל פרויקט הורה, ומונעת גישה ציבורית לקטגוריות של Cloud Storage.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: מדיניות הארגון, Cloud Storage, אבטחה, CSPR, ‏ CoNa
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    בודק שמדיניות השמירה של הארגון (storage.retentionPolicySeconds) נאכפת בפרויקט או בפרויקטים ברמת ההורה, כדי להבטיח שהנתונים מוגנים מפני מחיקה מקרית או זדונית.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגיות: מדיניות הארגון, Cloud Storage, אחסון, אבטחה, CSPR, ‏ CoNa, ‏ MVSP
    נכס: cloudresourcemanager_Project_RESOURCE_3
    פרטים
    הכלי מאמת שמדיניות הארגון storage.uniformBucketLevelAccess נאכפת בפרויקט או בכל פרויקט אב, כדי להבטיח בקרת גישה עקבית לכל האובייקטים בקטגוריה ולמנוע פרצות אבטחה פוטנציאליות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: OrgPolicy, אבטחה, תאימות, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    בודק שמדיניות הארגון essentialcontacts.allowedContactDomains נאכפת.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: OrgPolicy, אבטחה, תאימות, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    מוודאים שמדיניות הארגון cloudfunctions.allowedIngressSettings נאכפת.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: OrgPolicy, אבטחה, תאימות, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    בודק שמדיניות הארגון cloudbuild.allowedWorkerPools נאכפת.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: OrgPolicy, אבטחה, תאימות, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    בודק שמדיניות הארגון iam.disableAuditLoggingExemption נאכפת.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: OrgPolicy, אבטחה, תאימות, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    מאמתת שמדיניות הארגון bigquery.disableBQOmniAWS נאכפת.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: OrgPolicy, אבטחה, תאימות, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    בודק שמדיניות הארגון bigquery.disableBQOmniAzure נאכפת.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: OrgPolicy, Security, Compliance, FIPS, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    מוודאים שמדיניות הארגון compute.disableNonFIPSMachineTypes נאכפת. כך אפשר לוודא שלא ניתן ליצור סוגי מכונות שלא תואמים לתקן FIPS.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: OrgPolicy, אבטחה, תאימות, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    מוודאים שמדיניות הארגון compute.restrictCloudNATUsage נאכפת.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: OrgPolicy, אבטחה, תאימות, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    בודק שמדיניות הארגון gcp.restrictServiceUsage נאכפת.

השיטות המומלצות של Google Cloud – מנהל המשאבים (3 תוצאות)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אנשי קשר חיוניים, ניהול, תאימות, CSPR, ‏ MVSP
    נכס: cloudresourcemanager_Project_RESOURCE_4
    פרטים
    סימון פרויקטים ב-Google Cloud שלא הוגדרו בהם אנשי קשר חיוניים תקפים
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: פרויקט, ניהול משאבים, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    מזהה פרויקטים שנוצרו ישירות מתחת לארגון, בלי לעבור דרך ירושת מדיניות ברמת התיקייה, שחיונית לניהול עקבי, למצב אבטחה ולניהול עלויות.
  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    Tags: Compute, Project, SharedVPC, HostProject, Networking, Organization, CSPR
    נכס: compute.googleapis.com/Project
    פרטים
    בדיקה אם פרויקט בענן של Google מוגדר כפרויקט מארח של VPC משותף. VPC משותף מאפשר לארגון לחבר משאבים מכמה פרויקטים לרשת VPC משותפת, שמארחת בפרויקט מארח ייעודי. כך אפשר לנהל את הרשת באופן מרכזי. הכלל הזה מזהה פרויקטים מארחים על ידי בדיקת השדה xpnProjectStatus במטא-נתונים של פרויקטים ב-Compute Engine. הסטטוס HOST מציין שמדובר בפרויקט מארח של VPC משותף. המדיניות הזו היא אינפורמטיבית, והיא מזהה פרויקטים עם ההגדרה הספציפית הזו.

השיטות המומלצות של Google Cloud – SecOps (תוצאה אחת)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: SecOps, רישום ביומן, IAM, אבטחה, CSPR
    נכס: cloudresourcemanager.googleapis.com/Project
    פרטים
    מוודאים שיומני בקרת הרשאות הגישה לנתונים (ADMIN_READ, ‏ DATA_WRITE, ‏ DATA_READ) מופעלים באופן גלובלי ברמת הפרויקט.

השיטות המומלצות של Google Cloud – Secret Manager (2 תוצאות)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: SecretManager, ‏ Secret, ‏ Rotation, ‏ Security, ‏ Age, ‏ CSPR, ‏ CoNa
    נכס: secretmanager.googleapis.com/SecretVersion
    פרטים
    הבדיקה הזו בודקת אם סוד ב-Secret Manager מופעל ונוצר לפני יותר מ-90 ימים. החלפה קבועה של סודות היא שיטת אבטחה מומלצת לצמצום ההשפעה של פשרה פוטנציאלית. הכלל הזה בודק שני שדות: 1. state (מצב) – בודק אם הסוד נמצא במצב ENABLED (מופעל). ‫2. createTime בודק אם זמן היצירה של הסודות חל לפני יותר מ-90 יום. הפרה נוצרת אם שני התנאים מתקיימים: הסוד מופעל, והערך של createTime מציין שהסוד נוצר לפני יותר מ-90 יום. הכלל משתמש בפונקציות time.now_ns() ו-time.parse_rfc3339_ns() כדי לבצע השוואות מדויקות של זמנים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: אמינות, אבטחה, SecretManager, זמינות גבוהה, BCDR, ‏ CSPR, ‏ CoNa
    נכס: secretmanager.googleapis.com/Secret
    פרטים
    בודקת אם סודות ב-Secret Manager מוגדרים עם מדיניות שכפול מרובה אזורים (שכפול אוטומטי או שכפול בניהול המשתמש עם לפחות 2 אזורים נפרדים). שכפול סודות בכמה אזורים מבטיח זמינות גבוהה ותוכנית התאוששות מאסון (DR).

Google Cloud Best Practices - Security Command Center (תוצאה אחת)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: IAM, ‏ SCC, ‏ Security, ‏ CSPR
    נכס: cloudresourcemanager.googleapis.com/Organization
    פרטים
    הפעלת Security Command Center‏ (SCC) ברמת הארגון מספקת תצוגה מרכזית חיונית של ממצאי אבטחה וסטטוס התאימות, ומאפשרת צעדים יזומים לצמצום סיכונים כדי להגן על המשאבים ב-Google Cloud.

שיטות מומלצות לשימוש ב-Google Cloud – Sensitive Data Protection (תוצאה אחת)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: DLP, Sensitive Data Protection, Security, ServiceUsage, Compliance, CoNa
    נכס: serviceusage.googleapis.com/Service
    פרטים
    בודק אם שירות Sensitive Data Protection (DLP) ‏ (dlp.googleapis.com) מופעל. השירות Sensitive Data Protection עוזר לכם לגלות, לסווג ולהגן על המידע האישי הרגיש שלכם.

‫MySQL: כללי (7 תוצאות)

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    במכונות שכלולות בהיקף ההערכה צריך להיות מוגדר Agent for Compute Workloads של Google Cloud כדי להריץ הערכות של כלי לניהול עומס העבודה. אם לא הגדרתם את הסוכן בצורה נכונה, יכול להיות שתוצאות ההערכה יהיו חלקיות או לא מדויקות. הגרסה המינימלית המומלצת היא 1.2.

    העדכון האחרון: 27 באוגוסט 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    כדי לוודא שהמכונה הווירטואלית תופעל מחדש באופן אוטומטי במקרה של כשל, מפעילים את מדיניות ההפעלה מחדש האוטומטית של Compute Engine לכל מכונה וירטואלית שמריצה עומס עבודה של MySQL.

    העדכון האחרון: 27 באוגוסט 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    ערכי ברירת המחדל של IOPS ושל קצב העברת הנתונים שמוקצים ל-Hyperdisks קטנים עשויים להיות נמוכים מדי, ולכן לא להבטיח ביצועים תקינים. מומלץ להגדיל את הערכים האלה ל-10,000 IOPS ולתפוקה של 1‎ GiB/s לפחות. החל מ-10 בנובמבר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר בנושא ביצועים שמוגדרים כברירת מחדל.

    העדכון האחרון: 10 בנובמבר 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    כדי למנוע מאירועי תחזוקה בפלטפורמה להפסיק או להפעיל מחדש מכונה וירטואלית שמריצה עומסי עבודה של MySQL, צריך להגדיר את הפרמטר onHostMaintenance של המכונה הווירטואלית לאפשרות המומלצת MIGRATE.

    מידע נוסף זמין במאמר הגדרת מדיניות תחזוקה של מארח מכונה וירטואלית.

    העדכון האחרון: 27 באוגוסט 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    ‫Google Cloud ממליצה לא להריץ עומסי עבודה של MySQL על סוגי הדיסקים PD Standard ו-Hyperdisk Throughput, כי אלה דיסקים שמבוססים על דיסקים קשיחים, והשימוש בהם עלול להוביל לירידה בביצועים. החל מ-10 בנובמבר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמרים בנושא סוגי דיסקים קבועים, Hyperdisks וHyperdisk Throughput.

    העדכון האחרון: 10 בנובמבר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    כדי לשמור על זמינות גבוהה, מומלץ מאוד לשלוח את השכפול למכונה באזור או באזור אחר מהמיקום הראשי. החל מ-10 בנובמבר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר Well-Architected Framework: Reliability pillar.

    העדכון האחרון: 10 בנובמבר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    כדי לשפר את הביצועים, Google Cloud ממליצה להקצות לפרמטר innodb_buffer_pool_size‏ 50% או יותר מזיכרון המכונה. כך מובטח שמאגר הנתונים הזמני יכיל מספיק זיכרון לאחסון נתונים ולשיפור הביצועים. ההנחיה הזו לא חלה על מכונות וירטואליות קטנות יותר עם פחות מ-4GB של זיכרון כולל, שבהן יכול להיות שלא ניתן להקצות זיכרון כזה. החל מ-10 בנובמבר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    העדכון האחרון: 10 בנובמבר 2025

‫OpenShift: אופטימיזציה של עלויות (תוצאה אחת)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Openshift
    נכס: Openshift_Cluster
    פרטים
    כשמשתמשים בסוג אחסון של Google Cloud Hyperdisk עם אשכול OpenShift, מומלץ להשתמש ב-Storage Pool. כך תוכלו לנהל את משאבי הדיסק בצורה יעילה יותר, לשפר את יכולת החיזוי של הביצועים ולפשט את ההרחבה של אחסון הבלוקים בסביבת OpenShift.

‫OpenShift: יעילות תפעולית (6 תוצאות)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Openshift
    נכס: Openshift_Cluster
    פרטים
    אם נפח הקיבולת הנדרש הוא יותר מ-90GiB, מומלץ להשתמש ב-Google Cloud Filestore לעומסי עבודה של אחסון משותף (RWX) כדי ליהנות משילוב חלק של התשתית, מאמינות הביצועים ומניהול מחזור חיים אוטומטי ב-Google Cloud.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Openshift, Observability, Operational Efficiency, GMP, Prometheus
    נכס: Openshift_Cluster
    פרטים
    מומלץ להגדיר גירוד של מדדי אפליקציות באמצעות Google Cloud
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Openshift
    נכס: Openshift_Cluster
    פרטים
    כדי ליהנות משילוב חלק של התשתית, מאמינות הביצועים ומניהול אוטומטי של מחזור החיים, מומלץ להשתמש בפתרונות אחסון בלוקים מנוהלים של Google Cloud עם אשכול OpenShift.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Openshift, Observability, Operational Efficiency
    נכס: Openshift_Cluster
    פרטים
    פריסת OpenTelemetry Collector במצב Sidecar לטלמטריית אפליקציות כדי להבטיח בידוד טוב יותר של איסוף מדדים בין אפליקציות
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Openshift
    נכס: Openshift_Cluster
    פרטים
    כדי ליישם את המדיניות באופן עקבי, לעקוב אחרי ההתראות ולהקצות עלויות לאשכול OpenShift, מומלץ להחיל על האשכול את התווית production או non-production. התווית הזו עוזרת להעביר מידע על כך שהאשכול פועל בסביבת ייצור או בסביבה שאינה סביבת ייצור.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Openshift
    נכס: Openshift_Cluster
    פרטים
    כדי לטפל במידע אישי רגיש באשכולות OpenShift שפועלים ב-Google Cloud, צריך להשתמש ב-Secret Manager. השירות הזה מאפשר לכם לרכז את ניהול מחזור החיים של סודות ולשפר את האבטחה באמצעות בקרת גישה שמבוססת על ניהול זהויות והרשאות גישה (IAM).

OpenShift: Reliability (5 results)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Openshift
    נכס: Openshift_Cluster
    פרטים
    אם אתם משתמשים ב-Filestore Zonal, כדאי לשקול שימוש ב-Filestore Regional אם העלות מאפשרת זאת. ‫Filestore Regional משכפל את נתוני Filestore באזורים שונים ומבטיח את זמינות הנתונים במהלך כשלים אזוריים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Openshift
    נכס: Openshift_Cluster
    פרטים
    מומלץ להשתמש ברמות שירות של Filestore Zonal או Filestore Regional במקום ברמות שירות של Filestore Basic. ל-Filestore Zonal/Regional אין זמן השבתה במהלך תחזוקה (בניגוד ל-Basic tiers), והוא תומך ב-NFSv4, בביצועים מותאמים אישית, בשכפול מופעים ובצילומי מצב.
  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    תגים: Openshift
    נכס: Openshift_Cluster
    פרטים
    מומלץ לפרוס את הצמתים של מישור הבקרה של OpenShift על פני לפחות שלושה אזורים שונים באזור Google Cloud, כדי להבטיח זמינות גבוהה (HA) ופעולות של שכבת הניהול גם במהלך הפסקות חשמל אזוריות.
  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    תגים: Openshift
    נכס: Openshift_Cluster
    פרטים
    מומלץ להקצות צמתים של OpenShift Worker לפחות בשלושה אזורים שונים בתוך אזור מסוים, כדי לבנות תשתית עמידה שיכולה לעמוד בפני שיבושים אזוריים בלי להשפיע על הזמינות של עומסי עבודה מארחים.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Openshift
    נכס: Openshift_Cluster
    פרטים
    כדי לוודא שתוצאות ההערכה מדויקות, נתוני הטלמטריה שנאספים מאשכול OpenShift צריכים להיות עדכניים. אם נתוני הטלמטריה שנאספו הם בני 24 שעות או יותר, הם לא עדכניים ו-WLM לא יכול להשתמש בהם לצורך הערכה מהימנה. מדדים לא עדכניים בדרך כלל מצביעים על כך שהסוכן של עומס העבודה לא מוגדר בצורה נכונה או שלא יכול להתחבר ל-Google Cloud.

OpenShift: Security (6 results)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Openshift
    נכס: Openshift_Cluster
    פרטים
    מומלץ להשתמש במפתחות הצפנה בניהול הלקוח (CMEK) לאחסון בלוקים מנוהל ב-Google Cloud כדי לקבל שליטה רבה יותר על הצפנת הנתונים, לתמוך בביטול מפתחות, במדיניות רוטציה ובשיפור יכולות הביקורת, וכך לעמוד בדרישות תאימות מחמירות.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Openshift
    נכס: Openshift_Cluster
    פרטים
    אם External Secrets Operator‏ (ESO) מותקן לשימוש עם Google Cloud Secret Manager, חובה להפעיל הצפנה של etcd. ‫ESO שולף סודות ממקורות חיצוניים ויכול לסנכרן אותם עם Kubernetes Secrets. אם etcd לא מוצפן, הסודות האלה מאוחסנים בטקסט רגיל.
  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    תגים: Openshift
    נכס: Openshift_Cluster
    פרטים
    כשמשתמשים ב-Secret Manager עם Secrets Store CSI Driver, אסור להשתמש באפשרות ALLOW_NODE_PUBLISH_SECRET ב-DaemonSet של ספק Secret Manager. כדי למנוע דליפת אסימונים, צריך להשתמש ב-Security Token Service.
  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    תגים: Openshift
    נכס: Openshift_Cluster
    פרטים
    אם משתמשים ב-Google Cloud Secret Manager עם Secrets Store CSI Driver, מומלץ שמשאבי SecretProviderClass לא יכללו בלוק secretObjects כדי לוודא שהסודות קיימים רק בזיכרון tmpfs ולא נוגעים במאגר הנתונים של מישור הבקרה.
  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    תגים: Openshift, Security
    נכס: Openshift_Cluster
    פרטים
    מומלץ להשתמש באיחוד שירותי אימות הזהות של עומסי עבודה (WIF) לאימות OTLP/Google Cloud. מפתחות JSON סטטיים (מפתחות של חשבונות שירות) הם פרטי כניסה לטווח ארוך שנחשבים לסיכון גבוה. במקום זאת, WIF מחליף אותם באסימונים לטווח קצר שמוקרנים ישירות אל ה-pod.
  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    תגים: Openshift
    נכס: Openshift_Cluster
    פרטים
    מומלץ להגדיר את אשכול OpenShift לשימוש באיחוד שירותי אימות הזהות של עומסי עבודה כשיטה מאובטחת להענקת גישה לחשבונות שירות של Kubernetes למשאבי GCP בלי מפתחות לטווח ארוך.

‫Redis: כללי (7 תוצאות)

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    במכונות שכלולות בהיקף ההערכה צריך להיות מוגדר Agent for Compute Workloads של Google Cloud כדי להריץ הערכות של כלי לניהול עומס העבודה. אם לא הגדרתם את הסוכן בצורה נכונה, יכול להיות שתוצאות ההערכה יהיו חלקיות או לא מדויקות. הגרסה המינימלית המומלצת היא 1.2.

    העדכון האחרון: 27 באוגוסט 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    כדי לוודא שהמכונה הווירטואלית תופעל מחדש באופן אוטומטי במקרה של כשל, צריך להפעיל את מדיניות ההפעלה מחדש האוטומטית של Compute Engine לכל מכונה וירטואלית שמריצה עומס עבודה של Redis.

    העדכון האחרון: 27 באוגוסט 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    ערכי ברירת המחדל של IOPS ושל קצב העברת הנתונים שמוקצים ל-Hyperdisks קטנים עשויים להיות נמוכים מדי, ולכן לא להבטיח ביצועים תקינים. מומלץ להגדיל את הערכים האלה ל-10,000 IOPS ולתפוקה של 1‎ GiB/s לפחות. החל מ-10 בנובמבר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר בנושא ביצועים שמוגדרים כברירת מחדל.

    העדכון האחרון: 10 בנובמבר 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    כדי למנוע מאירועי תחזוקה של פלטפורמה לעצור או להפעיל מחדש מכונה וירטואלית שמריצה עומסי עבודה של Redis, צריך להגדיר את הפרמטר onHostMaintenance של המכונה הווירטואלית לאפשרות המומלצת MIGRATE.

    מידע נוסף זמין במאמר הגדרת מדיניות תחזוקה של מארח מכונה וירטואלית.

    העדכון האחרון: 27 באוגוסט 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    ‫Google Cloud ממליצה לא להריץ עומסי עבודה של Redis על סוגי הדיסקים PD Standard ו-Hyperdisk Throughput, כי אלה דיסקים שמבוססים על דיסקים קשיחים, והשימוש בהם עלול להוביל לירידה בביצועים. החל מ-10 בנובמבר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמרים בנושא סוגי דיסקים קבועים, Hyperdisks וHyperdisk Throughput.

    העדכון האחרון: 10 בנובמבר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    כדי לשמור על זמינות גבוהה, מומלץ מאוד לשלוח את השכפול למכונה באזור או באזור אחר מהמיקום הראשי. החל מ-10 בנובמבר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר Well-Architected Framework: Reliability pillar.

    העדכון האחרון: 10 בנובמבר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    התכונה 'התמדה' מבטיחה שהמערכת תכתוב את הנתונים שנשלחים למופע הראשי לאחסון עמיד. במערכת משוכפלת, בחירה של אסטרטגיית שמירה נכונה היא קריטית למניעת אובדן נתונים במקרה של כשל. אם בוחרים לא להשתמש באף אחת מהאפשרויות של שמירת נתונים, מומלץ ב-Google Cloud להשבית את השירות systemd Redis כדי למנוע בעיות פוטנציאליות בשלמות הנתונים. החל מ-10 בנובמבר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    העדכון האחרון: 10 בנובמבר 2025

‫SAP: כללי (14 תוצאות)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    הכלל הזה הוצא משימוש. היא הוחלפה בכלל: "צריך לוודא שהסוכן של Google Cloud ל-SAP מוגדר בצורה נכונה בכל המופעים בהיקף ההערכה", שמופיע כברירת מחדל ללא תשלום. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    כדי לוודא שמופעלת אופטימיזציה במופעי X4 לתמיכה בעומסי עבודה של SAP, צריך להריץ את כלי שורת הפקודה שסופק על ידי Agent for SAP של Google Cloud כדי לוודא שהגדרת מערכת ההפעלה תואמת להמלצות לשיטות מומלצות. החל מ-27 באוקטובר 2025, מידת החומרה של כלל ההערכה הזה עודכנה מבינונית לקריטית. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר משימות אחרי הפריסה במדריך לתכנון SAP HANA.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    צריך להגדיר את הסוכן של SAP עבור הערכה של כלי לניהול עומס העבודה במופעים שנכללים בהיקף ההערכה. אם הסוכן לא הוגדר בצורה נכונה, יכול להיות שתוצאות ההערכה לא יהיו מלאות או מדויקות. הבדיקה הזו כלולה כברירת מחדל, ללא תשלום.

    מידע נוסף זמין במאמר מדריך לתכנון של Agent for SAP ב-Google Cloud ובמאמר אימות הגרסה של הסוכן.

    העדכון האחרון: 18 במרץ 2026

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    כדי להגן מפני כשלים אזוריים, Google Cloud ממליצה להריץ לפחות מופע אחד שמארח שרת אפליקציות של SAP באזור שונה מזה של SAP Central Services. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במדריך לתכנון התאוששות מאסון (DR) של SAP HANA.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    פרטים
    ‫Google Cloud ממליצה שבמכונות של Compute Engine, היקף הגישה ל-Cloud API יוגדר ל-Allow full access to all Cloud APIs, ושההרשאות של חשבון השירות של המכונה ב-IAM ישמשו לשליטה בגישה למשאבים ב-Google Cloud. החל מ27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מ'זהירות' ל'בינונית'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף מופיע בקטע הפעלת גישה לממשקי Google Cloud API במדריך ההתקנה של Agent for SAP.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    מכונות Compute שמופעלת בהן האפשרות deletionProtection מוגנות מפני מחיקה בטעות. מומלץ להפעיל הגנה מפני מחיקה בכל המקרים שבהם מופעלים עומסי עבודה של SAP. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר מניעת מחיקה של מכונות וירטואליות בטעות במסמכי Compute Engine.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    כדי לצמצם בעיות פוטנציאליות בביצועים ולהגן מפני תרחישי כשל מסוימים באשכול זמינות גבוהה שמנוהל על ידי Pacemaker, מומלץ ב-Google Cloud לא להריץ את תהליכי שרת האפליקציות של SAP באותם מופעי מחשוב שמארחים את SAP Central Services או את Enqueue Replication Server‏ (ERS). הסיבה לכך היא ששרתי האפליקציות לא מנוהלים על ידי אשכול Pacemaker ולא מועברים למכונה וירטואלית חדשה במקרה של הפסקת פעולה. החל מ-27 באוקטובר 2025, דרגת החומרה של כלל ההערכה הזה עודכנה מ'זהירות' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין בקטע פריסה מבוזרת עם זמינות גבוהה בארכיטקטורת העזר של SAP ב-Google Cloud.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    כדי לוודא שהמכונה הווירטואלית תופעל מחדש באופן אוטומטי במקרה של כשל, צריך להפעיל את מדיניות ההפעלה מחדש האוטומטית של Compute Engine לכל מכונה וירטואלית שמריצה עומס עבודה של SAP.

    מידע נוסף זמין במאמר הגדרת מדיניות תחזוקה של מארח מכונה וירטואלית.

    עדכון אחרון: 18 באפריל 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    MIGRATE for SAP workloads">פרטים
    כדי למנוע מאירועי תחזוקה של הפלטפורמה לעצור או להפעיל מחדש מכונה וירטואלית שמריצה עומסי עבודה של SAP, צריך להגדיר את הפרמטר onHostMaintenance של המכונה הווירטואלית לאפשרות המומלצת MIGRATE. ההמלצה הזו לא חלה על מופעי X4 או C3 Metal.

    מידע נוסף זמין במאמר הגדרת מדיניות תחזוקה של מארח מכונה וירטואלית.

    עדכון אחרון: 18 באפריל 2025

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    פרטים
    לגבי העברות של מכונות מסוג Compute Engine בין סדרות מכונות, מומלץ ב-Google Cloud להגדיר את פלטפורמת המעבד ל 'אוטומטית' לפני ההעברה. מומלץ להגדיר פלטפורמת CPU ספציפית רק אם רוצים להשתמש באותו סוג עבור מכונת היעד, מסיבות שקשורות לביצועים או לתאימות של סט פקודות מתקדם. החל מ-27 באוקטובר 2025, דרגת החומרה של כלל ההערכה הזה עודכנה מ'זהירות' ל'בינונית'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במדריכים של Compute Engine בנושא פלטפורמות CPU, הגדרת פלטפורמת CPU מינימלית למכונות וירטואליות והסרת הגדרה של פלטפורמת CPU מינימלית.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    מפעילים את האתחול של UEFI במכונה הווירטואלית על ידי יצירת אימג' בהתאמה אישית עם התכונה UEFI_COMPATIBLE מערכת הפעלה של אורח או על ידי בחירת אימג' שתואם ל-UEFI שהוגדר מראש. תאימות ל-UEFI היא תנאי מוקדם לסוגי מכונות מהדור החדש ב-Google Cloud. החל מ27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מ'זהירות' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במדריכים של Compute Engine בנושאים פרטים על מערכת ההפעלה, משפחת מכונות מותאמת לצריכת זיכרון גבוהה (memory-optimized) ב-Compute Engine והפעלת תכונות של מערכת הפעלה אורחת.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    הגדרת מרחב ההחלפה במערכות SAP מבוססות-Linux משפרת את הביצועים על ידי ניהול הזיכרון בצורה יעילה יותר. ההמלצות של SAP לגבי שטח החלפה מבוססות על הזיכרון הפיזי הזמין וגם על התפקיד של המערכת כחלק ממסד הנתונים או משכבת האפליקציה. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    למידע נוסף, אפשר לעיין בהערות SAP בנושא המלצה לגבי מרחב החלפה ב-Linux ושימוש בשירותי HANA בזיכרון החלפה גדול.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    ב-Linux אפשר להשתמש ב-SELinux כדי לשפר את האבטחה, אבל הוא עלול להפריע לרכיבי שרת SAP. בהטמעות של SAP, מגדירים את SELinux למצב Disabled או Permissive. כדי להשבית את SELinux צריך להפעיל מחדש את המערכת, אבל אפשר להגדיר את מצב ההרשאה בלי להפעיל מחדש. ההגדרה הזו מבטיחה תאימות לכלי SAP שלא מודעים ל-SELinux.

    מידע נוסף זמין במאמרים SAP instance or Host Agent startup fails due to SELinux ו-Changing SELinux to permissive mode.

    תאריך העדכון האחרון: 12 ביוני 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    ב-Linux, שירותי כוונון מערכת יכולים לעזור באופטימיזציה של הביצועים והיציבות של עומסי עבודה של SAP על ידי הגדרת פרמטרים מומלצים למערכת SAP. ב-Google Cloud מומלץ להפעיל את השירות sapconf או saptune ב-SUSE Linux Enterprise Server, או את השירות tuned ב-Red Hat Enterprise Linux. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במדריך למערכת ההפעלה שלכם:

    העדכון האחרון: 27 באוקטובר 2025

‫SAP: HANA (10 תוצאות)

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    כדי לקבל תמיכה מ-SAP ומ-Google Cloud בנוגע ל-SAP HANA במכונה וירטואלית ב-Compute Engine, אתם צריכים להשתמש בגרסת מערכת הפעלה שאושרה על ידי SAP ו-Google Cloud לשימוש עם SAP HANA.

    מידע נוסף זמין במאמר תמיכה במערכות הפעלה עבור SAP HANA ב-Google Cloud.

    תאריך העדכון האחרון: 18 בפברואר 2026

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    כדי לקבל תמיכה מ-SAP ומ-Google Cloud בנוגע ל-SAP HANA במכונה וירטואלית מותאמת אישית ב-Compute Engine, צריך להשתמש בסוג מכונה וירטואלית מותאמת אישית שאושר על ידי SAP ו-Google Cloud לשימוש עם SAP HANA.

    מידע נוסף זמין במאמר סוגי מכונות מותאמות אישית מאושרות ל-SAP HANA.

    עדכון אחרון: 9 באפריל 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    מטעמי ביצועים, צריך למפות את נפחי האחסון של SAP HANA‏ /hana/data ו-/hana/log לאותו סוג של דיסק אחסון מתמיד מבוסס SSD. אפשר למפות את שני אמצעי האחסון לאותו דיסק לאחסון מתמיד, או למפות כל אמצעי אחסון לדיסק נפרד לאחסון מתמיד, אם משתמשים באותו סוג של דיסק לאחסון מתמיד לכל אחד מהם.

    מידע נוסף זמין במדריך לתכנון SAP HANA.

    עדכון אחרון: 9 באפריל 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    כדי לקבל תמיכה מ-SAP ומ-Google Cloud בנוגע ל-SAP HANA במכונה וירטואלית ב-Compute Engine, צריך להשתמש בסוג מכונה שאושר על ידי SAP ו-Google Cloud לשימוש עם SAP HANA.

    מידע נוסף זמין במאמר מכונות וירטואליות ב-Compute Engine שאושרו לשימוש עם SAP HANA.

    תאריך העדכון האחרון: 18 בפברואר 2026

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    במקרה של אחסון בלוקים, מערכת SAP HANA דורשת קצב העברת נתונים מינימלי של 400MB לשנייה. אם אתם משתמשים בדיסקים קשיחים מסוג SSD או בדיסקים קשיחים מאוזנים, צריך להשתמש בגודל המינימלי של סוג הדיסק הקשיח הזה כדי לספק את קצב העברת הנתונים הנדרש. אם אתם משתמשים בדיסקים מתמשכים קיצוניים, הקצו לפחות 20,000 פעולות קלט/פלט בשנייה.

    מידע נוסף מופיע במאמר אחסון בדיסק מתמשך במדריך לתכנון SAP HANA.

    עדכון אחרון: 18 באפריל 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    יצירת גיבויים באופן קבוע והטמעה של אסטרטגיית גיבוי מתאימה עוזרים לכם לשחזר את מסד הנתונים של SAP HANA במצבים כמו פגם בנתונים או אובדן נתונים בגלל הפסקת חשמל לא מתוכננת או כשל בתשתית. מומלץ לפעול לפי אסטרטגיית גיבוי שכוללת יצירה של לפחות גיבוי מלא אחד של מערכת מסד הנתונים של SAP HANA מדי שבוע, ויצירה של לפחות גיבוי דלתא אחד או גיבוי מבוסס-תמונת מצב של נפח הנתונים של SAP HANA מדי יום. אפשר גם להשתמש בגיבויים מלאים של המערכת שמתבצעים מדי יום כתחליף לגיבויים שמבוססים על דלתא או על תמונת מצב. יכול להיות שיהיה צורך בגיבויים תכופים יותר כדי לעמוד בדרישות ספציפיות של RPO.

    מידע נוסף זמין במאמר גיבוי ושחזור במדריך התפעול של SAP HANA, או במאמר גיבוי ושחזור של SAP HANA במופעי Bare Metal.

    עדכון אחרון: 18 באפריל 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    כדי להגן מפני הפסקות חשמל באזור מסוים ולשמור על המשכיות עסקית, צריך לפרוס את הצומת הראשי של SAP HANA ואת אתרי ההתאוששות מאסון (DR) באזורים גיאוגרפיים שונים. הגישה הזו מצמצמת את הסיכון לאירועים קטסטרופליים שמשפיעים על הרכיבים שנפרסו באזור יחיד, ומפחיתה את הסיכון לאובדן נתונים ולזמן השבתה מעבר למה שאפשר להשיג באמצעות יתירות ברמת האזור. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מ'קריטית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במדריך לתכנון התאוששות מאסון (DR) של SAP HANA.

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    ‫Compute Engine כולל פונקציונליות שמבוססת על Memory RAS של אינטל, שיכולה לצמצם באופן משמעותי את ההשפעה של כל שגיאות הזיכרון שעלולות לגרום לקריסת מכונות וירטואליות. בשילוב עם יכולת ההפעלה מחדש המהירה של SAP HANA (זמינה מאז HANA 2.0 SP04), מערכות SAP HANA יכולות להתאושש מאירועי כשל כאלה. מומלץ להשתמש בתצורה הזו בכל קבוצות המכונות הווירטואליות שעברו אופטימיזציה לזיכרון. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מ'קריטית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר בנושא האפשרות להפעלה מהירה מחדש של SAP HANA.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    כדי להשיג את הביצועים הכי טובים של נפחי Hyperdisk שמשמשים עם SAP HANA, צריך להגדיר את הערכים המומלצים של Google Cloud למאפיינים הבאים של SAP HANA: ‏ num_completion_queues,‏ num_submit_queues,‏ tables_preloaded_in_parallel ו-load_table_numa_aware.

    מידע נוסף זמין במאמר ביצועי Hyperdisk במדריך לתכנון SAP HANA.

    עדכון אחרון: 18 באפריל 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    כדי להשיג ביצועים אופטימליים של מערכת SAP HANA, ‏ Google Cloud ממליצה להשתמש בדיסק נפרד לכל מערכת קבצים של SAP HANA. חשוב לציין שאסור להשתמש בדיסקים שמארחים את נפחי הנתונים והיומנים של SAP HANA לכל פונקציה אחרת, כמו נתיב ההתקנה או נתיב מופע המערכת. ההמלצה הזו רלוונטית גם לנפח הגיבוי של SAP HANA, אם שומרים את הגיבויים בדיסק. מומלץ גם לארח מערכות קבצים בדיסקים נפרדים כדי שתוכלו להשתמש בתמונות מצב של הנתונים כאפשרות לגיבוי ולשחזור. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף מופיע בקטע אחסון בדיסק מתמשך במדריך לתכנון SAP HANA.

    העדכון האחרון: 27 באוקטובר 2025

‫SAP: HANA Insights (18 תוצאות)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    log_disk_usage_reclaim_threshold parameter">פרטים
    אם השימוש בדיסק במערכת הקבצים של מחיצת היומן (usedDiskSpace באחוזים מתוך totalDiskSpace) גבוה מהסף שצוין, כלי הרישום יפעיל אוטומטית 'שחרור יומן' פנימי (0 = מושבת). כברירת מחדל, הכלי לרישום ביומן ישמור במטמון את כל פלחי היומן החינמיים לשימוש חוזר. הפלחים יוסרו רק אם הפעלתם שחזור באופן מפורש באמצעות הפקודה 'ALTER SYSTEM RECLAIM LOG', או אם התרחש אירוע 'DiskFull' או 'LogFull' ברמת הכלי לרישום ביומן. אפשר להשתמש בפרמטר הסף הזה כדי להפעיל את השחזור באופן פנימי לפני שמתרחש מצב של 'הדיסק מלא' או 'היומן מלא'. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר log_disk_usage_reclaim_threshold בנושא פרמטרים להגדרת SAP HANA.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    הקטלוג של הגיבוי יכול לגדול מאוד עם הזמן, במיוחד אם לא מנקים אותו באופן קבוע. הדבר עלול לגרום לבעיות בביצועים ולהקשות על איתור הגיבויים הנדרשים. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר SAP HANA multiple issue caused by large Log Backups due to large Backup Catalog size (בעיה מרובה ב-SAP HANA שנגרמת בגלל גיבויים גדולים של יומני רישום עקב גודל גדול של קטלוג הגיבוי) במאגר הידע של SAP.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    אפשר להשתמש בדחיסה של נתונים ויומנים בשביל המשלוח הראשוני של הנתונים המלאים, בשביל המשלוח הבא של נתוני הדלתא וגם בשביל המשלוח הרציף של היומנים. אפשר להגדיר דחיסה של נתונים ויומנים כדי להפחית את נפח התעבורה בין מערכות, במיוחד למרחקים ארוכים (לדוגמה, כשמשתמשים במצב שכפול ASYNC). החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר Data and Log Compression (דחיסת נתונים ויומנים) במדריך SAP HANA System Replication (שכפול מערכת SAP HANA).

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים על הפרמטר datashipping_parallel_channels">
    הפרמטר datashipping_parallel_channels של SAP HANA מגדיר את מספר הערוצים ברשת שמשמשים להעברת נתונים מלאה או להעברת נתונים של שינויים. ערך ברירת המחדל הוא 4, כלומר נעשה שימוש בארבעה ערוצי רשת כדי לשלוח נתונים. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר datashipping_parallel_channels במדריך הניהול של SAP HANA.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    במסדי נתונים עם מגבלת הקצאה של יותר מ-235GB, צריך להגדיר את הפרמטרים gc_unused_memory_threshold_rel ו-gc_unused_memory_threshold_abs. פרמטרים אלה עוזרים להפחית את הסיכון לתקלות (למשל עקב המתנות של MemoryReclaim) כאשר איסוף האשפה מתרחש באופן ריאקטיבי. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר SAP HANA Garbage Collection במאגר הידע של SAP.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    load_table_numa_aware parameter">פרטים
    כדי לשפר את הביצועים של מערכות SAP HANA שמבוססות על NUMA, צריך להפעיל את הפרמטר load_table_numa_aware. כשהפרמטר הזה מופעל, מערכת SAP HANA מבצעת אופטימיזציה של מיקום הנתונים בצמתי NUMA במהלך טעינת הטבלה. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר SAP HANA Non-Uniform Memory Access (NUMA) במאגר הידע של SAP.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    כדי להפעיל מערכת HANA, נדרש מפתח רישיון קבוע. אם תוקף של מפתח רישיון קבוע פג, מפתח רישיון זמני (שני) נוצר באופן אוטומטי ויהיה תקף למשך 28 ימים. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר License Keys for SAP HANA Database (מפתחות רישיון למסד נתונים של SAP HANA) במאגר הידע של SAP.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    אם הערך של log_mode הוא 'normal', ‏ HANA יוצר גיבויים רגילים של יומני הרישום, וכך מאפשר שחזור מערכת מנקודה מסוימת בזמן (PITR) (שחזור עד לרגע שלפני הכשל). אם הערך של log_mode מוגדר כ 'החלפה' , לא נוצרים גיבויים של יומני רישום. אפשר לשחזר את מסד הנתונים רק לגיבוי הנתונים האחרון. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מבינונית לקריטית. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר Log Modes במדריך האדמין של SAP HANA.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    logshipping_async_buffer_size on the primary site">Details
    אם השכפול של המערכת מתנתק במהלך משלוח מלא של נתונים, השכפול צריך להתחיל מאפס. כדי לצמצם את הסיכון למצב שבו המאגר מלא, אפשר לשנות את הערך של הפרמטר logshipping_async_buffer_size ל-1 GB באתר הראשי. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר SAP HANA System Replication במאגר הידע של SAP.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    logshipping_max_retention_size parameter">פרטים
    במסגרת מצבי הפעולה של logreplay, הפרמטר logshipping_max_retention_size של SAP HANA מגדיר את הכמות המקסימלית של יומני redo שנשמרים באתר הראשי לצורך סנכרון עם האתר המשני (ברירת מחדל: 1 TB). אם מערכת הקבצים הבסיסית לא גדולה מספיק כדי להכיל את גודל השמירה המוגדר המלא, יכול לקרות במקרה הגרוע שמערכת הקבצים תתמלא והאתר הראשי יושבת.

    מידע נוסף זמין במאמר SAP HANA System Replication במאגר הידע של SAP.

    עדכון אחרון: 17 באפריל 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרמטר max_cpuload_for_parallel_merge">פרטים
    כברירת מחדל, אפשר לבצע מיזוג אוטומטי של כמה טבלאות או מחיצות שונות (עד num_merge_threads) עד למגבלת ניצול של 45% מה-CPU, אבל ברגע שחורגים מהמגבלה הזו, אפשר לבצע רק מיזוג אוטומטי אחד בכל פעם. במקרה הגרוע ביותר, זה יכול לגרום לעלייה בעומס של מיזוגים אוטומטיים, למרות שעדיין יהיו משאבי מערכת מספיקים לטיפול במיזוגים אוטומטיים מקבילים. במקרה כזה, אפשר להגדיל את הפרמטר הזה לערך שהוא גם גבוה מניצול המעבד הרגיל וגם נמוך ממגבלה קריטית שתאפשר מיזוגים אוטומטיים שיובילו לצווארי בקבוק במשאבים. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר SAP HANA Delta Merges במאגר הידע של SAP.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    בסביבת SAP HANA עם הרחבת היקף השימוש, חשוב לשמור על עקביות במערכת ההפעלה ובליבת מערכת ההפעלה בכל הצמתים במערכת, כדי להבטיח ביצועים ויציבות אופטימליים. החל מ-27 באוקטובר 2025, מידת החומרה של כלל ההערכה הזה עודכנה מבינונית לקריטית. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר SAP HANA: Supported Operating Systems (מערכות הפעלה נתמכות) במאגר הידע של SAP.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    parallel_merge_threads parameter">פרטים
    אם parallel_merge_threads מוגדר לערך מסוים, הערך הזה משמש להקצאת מקביליות, ואילו token_per_table מגדיר את מספר האסימונים שנצרכו. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר SAP HANA Delta Merges במאגר הידע של SAP.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    automatic_reorg_threshold parameter">פרטים
    הפרמטר automatic_reorg_threshold מציין מתי מופעלת ארגון מחדש אוטומטי של טבלאות של חנות שורות. אם הערך מוגדר ל-30(ברירת המחדל), הארגון מחדש האוטומטי לא יופעל בתדירות גבוהה כמו שהוא יכול.

    מידע נוסף זמין במאמר Incorrect SAP HANA Alert 71: 'Row store fragmentation'‎ (התראה שגויה של SAP HANA מספר 71: 'פיצול של חנות שורות') במאגר הידע של SAP.

    העדכון האחרון: 21 באפריל 2025

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    פרטים
    הפרמטרים default_stack_size_kb ו-worker_stack_size_kb של מחסנית השרשור קובעים את כמות הנתונים שלשרשור חדש שנוצר תהיה גישה אליהם.

    מידע נוסף זמין במאמר Indexserver Crash Due to STACK OVERFLOW in Evaluator::ExpressionParser במאגר הידע של SAP.

    העדכון האחרון: 22 באפריל 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    כדי לזהות שיבושים נסתרים מוקדם ככל האפשר, צריך לבצע בדיקות עקביות באופן קבוע. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר SAP HANA Consistency Checks and Corruptions במאגר הידע של SAP.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    tables_preloaded_in_parallel parameter in X4 VMs">פרטים
    הפרמטר tables_preloaded_in_parallel מאפשר לכם לשלוט במספר הטבלאות שנטענות במקביל אחרי שמפעילים את מערכת SAP HANA, וכך מספק גמישות באופטימיזציה של הביצועים. מומלץ להגדיר ערך מינימלי של 32.

    מידע נוסף זמין במאמר SAP HANA Loads and Unloads (טעינות ופריקות של SAP HANA) במאגר הידע של SAP.

    העדכון האחרון: 22 באפריל 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    בסביבת SAP HANA עם הרחבת היקף (scale-out), חשוב לשמור על עקביות באזורי הזמן כדי לשמור על יציבות המערכת. החל מ-27 באוקטובר 2025, מידת החומרה של כלל ההערכה הזה עודכנה מבינונית לקריטית. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר Check HANA DB for DST switch במאגר הידע של SAP.

    העדכון האחרון: 27 באוקטובר 2025

‫SAP: שיטות מומלצות לאבטחה של HANA (19 תוצאות)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    הצפנה מגנה על הגיבויים מפני גישה לא מורשית. היא מצפינה את נתוני הגיבוי לפני שהם מועברים למיקום הגיבוי. כלומר, גם אם משתמש לא מורשה ישיג גישה לנתוני הגיבוי, הוא לא יוכל לקרוא אותם בלי מפתח הפענוח. ההנחיות האלה רלוונטיות גם לגיבויים מבוססי-קובץ וגם לגיבויים שנוצרו באמצעות כלי גיבוי של צד שלישי. מומלץ להפעיל הצפנת גיבוי במערכת SAP HANA ב-Google Cloud. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר הצהרת הצפנה של גיבוי המערכת במדריך העזר של SAP HANA.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    הרשאות פיתוח בסביבת ייצור">פרטים
    לפחות למשתמש אחד או לתפקיד אחד יש הרשאת DEVELOPMENT במסד הנתונים של הייצור. ב-Google Cloud מומלץ שלא יהיו משתמשים עם ההרשאה הזו. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף מפורט בקטע DEVELOPMENT privilege section ב-SAP HANA security checklists and recommendations.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    פרטים
    הפרמטר force_first_password_change ב-SAP HANA מציין אם המשתמשים נדרשים לשנות את הסיסמה שלהם אחרי שהיא נוצרת. ‫Google Cloud ממליצה להפעיל את הפרמטר force_first_password_change.

    מידע נוסף זמין במאמר אפשרויות להגדרת מדיניות סיסמאות במדריך האבטחה של SAP HANA One.

    העדכון האחרון: 23 באפריל 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    SAP_INTERNAL_HANA_SUPPORT privileges in production environment">Details
    לפחות בחשבון אחד יש תפקיד SAP_INTERNAL_HANA_SUPPORT. ב-Google Cloud מומלץ שלא יהיו משתמשים עם ההרשאה הזו. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין בתפקיד SAP_INTERNAL_HANA_SUPPORT ברשימות הבדיקה וההמלצות בנושא אבטחה ב-SAP HANA.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    last_used_passwords parameter">Details
    שימוש חוזר בסיסמה הוא נקודת חולשה נפוצה באבטחה. הפרמטר last_used_passwords ב-SAP HANA מונע ממשתמשים לעשות שימוש חוזר בסיסמאות האחרונות שלהם. הפרמטר מציין את מספר הסיסמאות הקודמות שאסור למשתמש להשתמש בהן כשהוא משנה את הסיסמה הנוכחית שלו. מומלץ להגדיר את הערך של last_used_passwords ל-5 או יותר.

    מידע נוסף זמין במאמר אפשרויות להגדרת מדיניות סיסמאות במדריך האבטחה של SAP HANA One.

    העדכון האחרון: 23 באפריל 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    הצפנה מגנה על יומני SAP HANA מפני גישה לא מורשית. אחת הדרכים לעשות את זה היא להצפין את היומנים ברמת מערכת ההפעלה. ‫SAP HANA תומך גם בהצפנה בשכבת הנתונים הקבועים, שיכולה לספק אבטחה נוספת. מומלץ להצפין את נפחי היומנים ב-Google Cloud. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר המלצות להצפנת נתונים ברשימות המשימות וההמלצות בנושא אבטחה ב-SAP HANA.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    maximum_invalid_connect_attempts parameter">פרטים
    הפרמטר maximum_invalid_connect_attempts ב-SAP HANA מציין את המספר המקסימלי של ניסיונות כניסה שנכשלו שאפשר לבצע. המשתמש ננעל ברגע שמגיעים למספר הזה. מומלץ להגדיר את הערך של maximum_invalid_connect_attempts ל-6 או יותר.

    מידע נוסף זמין במאמר אפשרויות להגדרת מדיניות סיסמאות במדריך האבטחה של SAP HANA One.

    העדכון האחרון: 23 באפריל 2025

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    maximum_password_lifetime parameter">פרטים
    הפרמטר maximum_password_lifetime ב-SAP HANA מציין את מספר הימים שאחריהם תוקף הסיסמה של המשתמש יפוג. הפרמטר יאכוף אמצעי אבטחה לשינוי סיסמת המשתמש מעת לעת. מומלץ להגדיר את maximum_password_lifetime לערך של 182 או פחות.

    מידע נוסף זמין במאמר אפשרויות להגדרת מדיניות סיסמאות במדריך האבטחה של SAP HANA One.

    העדכון האחרון: 23 באפריל 2025

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    maximum_unused_initial_password_lifetime parameter">פרטים
    הסיסמה הראשונית נועדה לשימוש זמני בלבד. הפרמטר maximum_unused_initial_password_lifetime ב-SAP HANA מציין את מספר הימים שבהם הסיסמה הראשונית או כל סיסמה שהוגדרה על ידי אדמין משתמשים תקפה. מומלץ להגדיר את maximum_unused_initial_password_lifetime לערך של 7 או פחות.

    מידע נוסף זמין במאמר אפשרויות להגדרת מדיניות סיסמאות במדריך האבטחה של SAP HANA One.

    העדכון האחרון: 23 באפריל 2025

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    פרמטר maximum_unused_productive_password_lifetime">פרטים
    הפרמטר maximum_unused_productive_password_lifetime ב-SAP HANA מציין את מספר הימים שאחריהם תוקף הסיסמה יפוג אם המשתמש לא התחבר. הוא עוזר להפחית את הסיכון לחשבונות שנפרצו בגלל חוסר פעילות ממושך של הסיסמה. מומלץ להגדיר את maximum_unused_productive_password_lifetime לערך של 365 או פחות.

    מידע נוסף זמין במאמר אפשרויות להגדרת מדיניות סיסמאות במדריך האבטחה של SAP HANA One.

    העדכון האחרון: 23 באפריל 2025

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    minimal_password_length parameter">Details
    הפרמטר minimal_password_length ב-SAP HANA מציין את מספר התווים המינימלי שסיסמה צריכה להכיל. חשוב לציין שהפרמטר minimal_password_length חיוני לשיפור האבטחה של SAP HANA. יש סיכוי גבוה יותר שסיסמה קצרה מ-8 תווים תנוחש או תיפרץ, ומשתמש לא מורשה יוכל לגשת למערכת שלכם. כדי לשפר את האבטחה של מערכת SAP HANA, ‏ Google Cloud ממליצה להגדיל את הערך של הפרמטר minimal_password_length לערך של 8 ומעלה.

    מידע נוסף זמין במאמר אפשרויות להגדרת מדיניות סיסמאות במדריך האבטחה של SAP HANA One.

    העדכון האחרון: 23 באפריל 2025

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    פרמטר minimum_password_lifetime">פרטים
    הפרמטר minimum_password_lifetime ב-SAP HANA מציין את מספר הימים המינימלי שצריך לעבור לפני שמשתמש יכול לשנות את הסיסמה שלו. הפרמטר הזה עוזר לאכוף מדיניות לגבי סיסמאות ישנות ולשפר את אבטחת המערכת, כי הוא מונע ממשתמשים לשנות את הסיסמאות שלהם לעיתים קרובות.

    מידע נוסף זמין במאמר אפשרויות להגדרת מדיניות סיסמאות במדריך האבטחה של SAP HANA One.

    עדכון אחרון: 25 באפריל 2025

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    פרמטר password_expire_warning_time">פרטים
    הפרמטר password_expire_warning_time ב-SAP HANA מציין את מספר הימים לפני פקיעת התוקף של הסיסמה שבהם המשתמש מקבל התראה. חשוב להודיע למשתמשים על תאריכי התפוגה של הסיסמאות כדי לוודא שהם ישנו את הסיסמאות לפני שהתוקף שלהן יפוג. ערך ברירת המחדל של משך הזמן להצגת אזהרה על תפוגת הסיסמה הוא 14 ימים.

    מידע נוסף זמין במאמר אפשרויות להגדרת מדיניות סיסמאות במדריך האבטחה של SAP HANA One.

    עדכון אחרון: 25 באפריל 2025

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    password_layout parameter">פרטים
    הפרמטר password_layout ב-SAP HANA מציין את סוגי התווים שהסיסמה חייבת להכיל לפחות תו אחד מכל סוג תו שנבחר.

    מידע נוסף זמין במאמר אפשרויות להגדרת מדיניות סיסמאות במדריך האבטחה של SAP HANA One.

    עדכון אחרון: 25 באפריל 2025

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    פרמטר password_lock_time">פרטים
    הפרמטר password_lock_time ב-SAP HANA מציין את מספר הדקות שבהן המשתמש נעול אחרי מספר הניסיונות המקסימלי שנכשלו להתחברות. מומלץ להגדיר את הערך של password_lock_time ל-1440 או יותר.

    מידע נוסף זמין במאמר אפשרויות להגדרת מדיניות סיסמאות במדריך האבטחה של SAP HANA One.

    עדכון אחרון: 25 באפריל 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    מומלץ להגן על נתוני SAP HANA מפני גישה לא מורשית. אחת הדרכים לעשות את זה היא להצפין את הנתונים ברמת מערכת ההפעלה. ‫SAP HANA תומך גם בהצפנה בשכבת הנתונים הקבועים, שיכולה לספק אבטחה נוספת. מומלץ להצפין את נפחי הנתונים. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר המלצות להצפנת נתונים ברשימות המשימות וההמלצות בנושא אבטחה ב-SAP HANA.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    ‫CVE-2019-0357 היא נקודת חולשה שמאפשרת למשתמשי מסד נתונים עם הרשאות אדמין להריץ פקודות של מערכת הפעלה כ-root בגרסאות מסוימות של SAP HANA.

    מידע נוסף זמין בהערת האבטחה של SAP בנושא CVE-2019-0357.

    עדכון אחרון: 25 באפריל 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    לפחות למשתמש אחד יש הרשאת DEBUG או ATTACH DEBUGGER במערכת. ב-Google Cloud מומלץ שלא יהיו משתמשים עם ההרשאה הזו. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף מופיע במאמר המלצות למשתמשי מסד נתונים ברשימות התיוג וההמלצות בנושא אבטחה ב-SAP HANA.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    שכפול המערכת מוגדר באמצעות allowed_sender כשהממשק להאזנה הוא global. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר המלצות להגדרות רשת ברשימות המשימות וההמלצות בנושא אבטחה ב-SAP HANA.

    העדכון האחרון: 27 באוקטובר 2025

‫SAP: High Availability (33 results)

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    consensus parameter">פרטים
    ב-Linux Pacemaker high-availability cluster for SAP on Google Cloud, ערך ברירת המחדל של הפרמטר consensus מוגדר כ-1.2 פעמים הערך של הפרמטר token. מומלץ לא לשנות את הערך הזה. אם משנים את ערך ברירת המחדל, חשוב לוודא שהוא גדול לפחות פי 1.2 מהערך של token. החל מ27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מ'זהירות' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר ערכי פרמטרים להגדרת Corosync במדריך לתכנון זמינות גבוהה של SAP HANA.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    join parameter">פרטים
    ב-Linux Pacemaker high-availability cluster for SAP on Google Cloud, מגדירים את הפרמטר Corosync join לערך 60 כדי לעמוד בשיטות המומלצות של Google Cloud. החל מ27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מ'זהירות' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר ערכי פרמטרים להגדרת Corosync במדריך לתכנון זמינות גבוהה של SAP HANA.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    פרמטר max_messages">פרטים
    ב-Linux Pacemaker high-availability cluster for SAP on Google Cloud, כדי למנוע הצפה של הודעות בין צמתי האשכול במהלך עיבוד האסימון, צריך להגדיר את הפרמטר Corosync max_messages לערך 20. החל מ27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מ'זהירות' ל'בינונית'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר ערכי פרמטרים להגדרת Corosync במדריך לתכנון זמינות גבוהה של SAP HANA.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    token_retransmits_before_loss_const parameter">פרטים
    ב-Google Cloud, באשכול Linux Pacemaker לזמינות גבוהה של SAP, מגדירים את הפרמטר token_retransmits_before_loss_const של Corosync לערך של 10 ומעלה כדי לעמוד בדרישות של שיטות מומלצות של Google Cloud.

    מידע נוסף זמין במאמר ערכי פרמטרים להגדרת Corosync במדריך לתכנון זמינות גבוהה של SAP HANA.

    עדכון אחרון: 14 באפריל 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    token parameter">פרטים
    ב-Linux Pacemaker high-availability cluster for SAP on Google Cloud, מגדירים את הערך של הפרמטר Corosync token לערך הזמן הקצוב לתפוגה המומלץ 20000 כדי לעמוד בדרישות השיטה המומלצת של Google Cloud לזיהוי כשלים.

    מידע נוסף זמין במאמר ערכי פרמטרים להגדרת Corosync במדריך לתכנון זמינות גבוהה של SAP HANA.

    עדכון אחרון: 14 באפריל 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרמטר ההעברה">פרטים
    במקרה של אשכול זמינות גבוהה של Linux Pacemaker ל-SAP ב-Google Cloud, מגדירים את הערך של פרוטוקול Corosync transport בהתאם למערכת ההפעלה. במערכות Red Hat בגרסה 8 ואילך, צריך להגדיר את הפרמטר ל-knet. במערכות הפעלה נתמכות אחרות, הערך הצפוי הוא udpu.

    מידע נוסף זמין במדריך למערכת ההפעלה שלכם:

    עדכון אחרון: 14 באפריל 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    pcmk_delay_max on the fencing device cluster resource">פרטים
    כדי להימנע ממצבי מירוץ של גידור באשכולות של זמינות גבוהה ב-Linux Pacemaker ל-SAP, צריך לציין את הפרמטר pcmk_delay_max עם ערך של 30 ומעלה בהגדרה של משאב הגידור.

    מידע נוסף זמין במאמר בנושא אפשרויות מיוחדות לגידור משאבים.

    עדכון אחרון: 14 באפריל 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    SAPHana operations">Details
    ההגדרה של משאב SAPHana באשכול Linux Pacemaker HA כוללת ערך של זמן קצוב לתפוגה עבור הפעולות stop, ‏start, ‏promote ו-demote. במערכות Linux Pacemaker HA clusters ל-SAP ב-Google Cloud, מומלץ להגדיר ערך של 3600 לפחות לכל פעולה.

    מידע נוסף זמין במדריך למערכת ההפעלה שלכם:

    עדכון אחרון: 14 באפריל 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    ב-Google Cloud, לא מומלץ להשתמש בכתובות IP של כינוי שמועברות בין מופעים של Compute Engine כמנגנון מעבר לגיבוי (failover) באשכול Linux Pacemaker לזמינות גבוהה של SAP, כי הוא לא עומד בדרישות של זמינות גבוהה. בתרחישי כשל מסוימים, כמו אירוע כשל אזורי, יכול להיות שלא תהיה לכם אפשרות להסיר כתובת IP של כינוי ממופע של Compute. לכן, יכול להיות שלא תוכלו להעביר את כתובת ה-IP של הכינוי למופע מחשוב אחר, מה שימנע מעבר לגיבוי.

    מידע נוסף זמין במאמר הטמעות של כתובות IP וירטואליות של כינוי במדריך לתכנון זמינות גבוהה של SAP HANA.

    עדכון אחרון: 14 באפריל 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    כדי להבטיח זמינות גבוהה של מערכת SAP ולהגן עליה מפני אירועים בלתי צפויים במארח, כל המשאבים באשכול המנוהל על ידי Pacemaker צריכים להיות במצב Started (התחלה).

    מידע נוסף זמין במאמר Resource agent is stopped (סוכן המשאבים הופסק) במדריך לפתרון בעיות בהגדרות של זמינות גבוהה ל-SAP.

    תאריך העדכון האחרון: 12 ביוני 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    באשכול Pacemaker, הפרמטר timeout ב-op_defaults מגדיר ברירת מחדל גלובלית למשך הזמן שפעולות יכולות להימשך לפני שהן נחשבות כנכשלות. אם מוגדר פסק זמן ספציפי למשאב מסוים, הוא יבטל את ברירת המחדל הגלובלית. ‫Google Cloud ממליצה להגדיר ערך ברירת מחדל של זמן קצוב לתפוגה של 600. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במדריך למערכת ההפעלה שלכם:

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    ב-Pacemaker, אשכול לזמינות גבוהה ב-Linux ל-SAP ב-Google Cloud, ‏meta_attributes הם פרמטרים של הגדרה שמשפיעים על אופן הפעולה של משאב באשכול. במשאב ASCS, ‏ SUSE ו-Red Hat ממליצות להגדיר את resource-stickiness לערך 5000. בנוסף, עבור ENSA1, מגדירים את migration-threshold לערך 1 ואת failure-timeout לערך 60. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מבינונית לקריטית. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במדריך למערכת ההפעלה שלכם:

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    באשכול SAP Central Services בזמינות גבוהה (ABAP או Java), חובה להגדיר את IS_ERS=true למשאב ERS בהגדרת Enqueue Replication Server‏ (ENSA1), כי הוא משמש לזיהוי הצומת שבו שירות ERS פעיל. בהגדרת ENSA2, ההגדרה הזו אופציונלית אבל מומלצת.

    מידע נוסף זמין במדריכים הבאים:

    עדכון אחרון: 15 באפריל 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    ב-Linux Pacemaker, כדי לנהל את התנהגות המשאבים ואת מדיניות המעבר לגיבוי בעת כשל, rsc_defaults הפרימיטיב מגדיר את ברירת המחדל meta_attributes לכל המשאבים. ב-SUSE וב-Red Hat מומלץ להגדיר את resource-stickiness לערך 1, שמציין העדפה נמוכה למשאבים להישאר בצומת הנוכחי, ואת migration-threshold לערך 3, שמאפשר עד שלוש שגיאות בצומת לפני שהמשאב מועבר לצומת אחר. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במדריך למערכת ההפעלה שלכם:

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    הפרימיטיב SAPInstance ב-Pacemaker מנהל את מופעי האפליקציה של SAP, ומבטיח שהם יופעלו, יופסקו וינוטרו בצורה נכונה. כדי לשפר את היציבות של מופעי SAP, מומלץ ב-Google Cloud להגדיר את מאפיין המופע AUTOMATIC_RECOVER=false. בנוסף, מומלץ להגדיר את הפעולה monitor עם ערך timeout של 60 וערך של 11 למרווח הזמן ב-SLES ושל 20 ב-RHEL. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מבינונית לקריטית. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במדריך למערכת ההפעלה שלכם:

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    כדי להבטיח זמינות גבוהה של SAP Central Services, בקובץ DEFAULT.PFL, הערכים של הפרמטרים serverhost ו-replicatorhost צריכים להיות זהים לאלה שמוגדרים באשכול Pacemaker. התצורה הזו מבטיחה פעולה רציפה גם אם אחד מהמארחים נכשל, כי האשכול יכול לבצע מעבר גיבוי אוטומטי למארח השני. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מבינונית לקריטית. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    למידע נוסף, אפשר לעיין בפרמטרים של הפרופיל עבור גרסת ה-ENSA המותקנת:

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    gcpstonith fence agent">Details
    המודול gcpstonith fencing הוצא משימוש. כדי להבטיח את המהימנות והפונקציונליות האופטימליות של אשכול Pacemaker ב-Google Cloud, מומלץ לעבור ל-fencing agent שכלול ב-OS.fence_gcefence_gce כלול בהפצות נתמכות של Linux עם התוסף High Availability (זמינות גבוהה, HA). החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במדריכים הבאים:

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    migration-threshold parameter to the recommended value for SAP HANA">Details
    כדי להעביר את משאב SAP HANA לצומת חדש באשכול במקרה של כשל באשכול זמינות גבוהה של Linux Pacemaker, בהגדרת משאב SAP HANA צריך לציין את הפרמטר migration-threshold עם הערך המומלץ 5000. הפרמטר הזה קובע את מספר השגיאות לפני מעבר לגיבוי בעת כשל, ומסמן את צומת האשכול כלא כשיר לאירוח של משאב SAP HANA. החל מ27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מ'זהירות' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במדריך למערכת ההפעלה שלכם:

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    בסביבת Pacemaker ב-Google Cloud Platform, הפרימיטיב של בדיקת תקינות והפרימיטיב של מאזן עומסים פנימי (ILB) פועלים יחד כדי לספק זמינות גבוהה. בדיקת התקינות עוקבת אחרי סטטוס המופע באמצעות האזנה ליציאה ספציפית, בזמן ש-ILB מנהל את ניתוב התנועה. ההגדרות המומלצות למעקב אחר בדיקת תקינות הן interval של 10 שניות וtimeout של 20 שניות. ההגדרות המומלצות למעקב אחר ILB הן interval של 3600 שניות וtimeout של 60 שניות. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במדריך למערכת ההפעלה שלכם:

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    אשכול Pacemaker HA של Linux מכיל אילוץ של העדפת מיקום שהוגדר במשאב אחד או יותר. באשכולות Linux Pacemaker HA ל-SAP ב-Google Cloud, אילוצי מיקום עלולים למנוע מעבר תקין לגיבוי של משאבי האשכול במקרה של כשל. המגבלות האלה מתרחשות בדרך כלל כשמעבירים משאב באופן ידני בין צמתים באשכול.

    מידע נוסף זמין במדריך למערכת ההפעלה שלכם:

    עדכון אחרון: 16 באפריל 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    כדי לאפשר להגדרת אשכול זמינות גבוהה של Linux Pacemaker לנטר ולנהל את משאבי האפליקציה שלו, הצמתים של האשכול שמארחים את המשאבים האלה לא יכולים להיות במצב תחזוקה.

    מידע נוסף זמין במדריך למערכת ההפעלה שלכם:

    עדכון אחרון: 16 באפריל 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    resource-stickiness parameter for SAP HANA">Details
    ב-SAP HANA, באשכול זמינות גבוהה של Linux Pacemaker, מגדירים את הפרמטר resource-stickiness לערך המומלץ 1000. הפרמטר הזה מגדיר את רמת ההעדפה של משאב להישאר בצומת הנוכחי שלו. הערך של 1000 גבוה מספיק כדי למזער העברה מיותרת של המשאב לצומת אחר. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במדריך למערכת ההפעלה שלכם:

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    ב-Linux Pacemaker high availability cluster ל-SAP HANA ב-Google Cloud, מאפייני המטא בתוך משאב SAP HANA msl (מסווג כמשאב ראשי או משני) קובעים איך המשאב הזה מנוהל בתוך האשכול. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במדריך למערכת ההפעלה שלכם:

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    באשכול זמינות גבוהה של Linux Pacemaker ל-SAP HANA ב-Google Cloud, המשאב SAPHana מכיל הגדרה לשליטה בזמינות ובהגנה על הנתונים של שכפול המערכת של SAP HANA שמנוהל על ידי אשכול ה-HA. מומלץ להגדיר את הערכים של מאפייני המופע ב-Google Cloud באופן הבא: AUTOMATED_REGISTER=true,‏ DUPLICATE_PRIMARY_TIMEOUT=7200 ו-PREFER_SITE_TAKEOVER=true. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מבינונית לקריטית. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במדריך למערכת ההפעלה שלכם:

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    המשאב SAPHana מנהל את המופעים שמהווים חלק מזוג SAP HANA המשוכפל. במקרה של כשל במופע הראשי של רפליקציית SAP HANA, סוכן המשאבים SAPHana יכול להפעיל השתלטות על רפליקציית מערכת SAP HANA בהתאם להגדרת הפרמטרים של סוכן המשאבים. הערכים interval ו-timeout של פעולת המעקב צריכים להיות הערכים המומלצים בהתאם לספק מערכת ההפעלה. ב-Red Hat, לניטור הראשי צריך להיות interval של 59 ו-timeout של 700, ולניטור המשני צריך להיות interval של 61 ו-timeout של 700. ב-SUSE, לצג הראשי צריך להיות interval עם הערך 60 ו-timeout עם הערך 700, ולצג המשני צריך להיות interval עם הערך 61 ו-timeout עם הערך 700. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במדריך למערכת ההפעלה שלכם:

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    כדי להבטיח תמיכה ויציבות לטווח ארוך עבור אשכול HA מבוסס SLES שמריץ SAP HANA, ‏ Google Cloud ממליצה מאוד להשתמש בחבילת סוכני המשאבים SAPHanaSR-angi ב-SLES for SAP 15 SP6 ואילך. ב-SLES for SAP 16, ‏ SAPHanaSR-angi מחליף את החבילות SAPHana ו-SAPHanaSR-ScaleOut.

    מידע נוסף זמין במדריכים הבאים:

    העדכון האחרון: 12 במרץ 2026

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    כדי לשמור על תקינות וזמינות גבוהה של האשכול, בהגדרת Pacemaker צריך להפעיל STONITH כדי להפעיל גידור צמתים, ולהגדיר זמן קצוב לתפוגה מתאים כדי להבטיח השלמה בזמן של פעולות STONITH. ההגדרות האלה חיוניות לבידוד של צמתים שנכשלו ולמניעת שיבוש הפעולות של האשכול. כדי לקבל את התוצאות הטובות ביותר, מומלץ להגדיר את הערכים stonith-enabled=true ו-stonith-timeout ל-300. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מבינונית לקריטית. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במדריך למערכת ההפעלה שלכם:

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    ב-Linux Pacemaker, אשכול זמינות גבוהה ל-SAP HANA ב-Google Cloud, מאפייני המטא בתוך משאב שיבוט הטופולוגיה של SAP HANA קובעים איך המשאב הזה מנוהל בתוך האשכול. ההגדרות המומלצות למשאב טופולוגיה של SAP HANA הן ערך clone_node_max של 1 וערך interleave של true. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במדריך למערכת ההפעלה שלכם:

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    אשכול Pacemaker HA של Linux מכיל משאב SAPHanaTopology שכולל פעולת מעקב עם ערך interval וערך timeout. במערכות Linux Pacemaker HA clusters ל-SAP ב-Google Cloud, מומלץ להגדיר ערך בין 10 ל-60 שניות ל-interval, וערך של 600 שניות ל-timeout.

    מידע נוסף זמין במדריך למערכת ההפעלה שלכם:

    עדכון אחרון: 16 באפריל 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    הפרמטר timeout מגדיר את משך הזמן המקסימלי שמוקצב להשלמת פעולה (כמו הפעלה או עצירה של משאב). אם הפעולה לא מסתיימת בפרק הזמן שצוין, היא נחשבת כפעולה שנכשלה. ההגדרות המומלצות למשאב טופולוגיה של SAP HANA הן start ערך הזמן הקצוב לתפוגה של 600 וערך הזמן הקצוב לתפוגה של stop 300. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במדריך למערכת ההפעלה שלכם:

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    במערכות שבהן גרסת SAP NetWeaver תומכת ב-ENSA2, אבל הקובץ DEFAULT.PFL עדיין מכיל פרמטרים של ENSA1, חוסר ההתאמה הזה עלול לגרום לבעיות בפונקציונליות של שרת התורים ובהתנהגות של האשכול. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במאמר Profile Parameters of Enqueue Replicator 2 בפורטל העזרה של SAP.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: גבוהה גבוהה
    פרטים
    כדי להבטיח את העמידות של הגדרת זמינות גבוהה של SAP HANA, הצמתים הראשי והמשני צריכים להיות באזורים שונים באותו אזור. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.

    מידע נוסף זמין במדריך לתכנון SAP HANA.

    העדכון האחרון: 27 באוקטובר 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    בהגדרת זמינות גבוהה של SAP HANA, ה-hooks של HA/DR עוקבים אחרי השכפול ושירותים ספציפיים, כמו indexserver, שמסופקים על ידי ספק מערכת ההפעלה. ההגדרות האלה משפיעות על הדיווח המיידי של SAP HANA לאשכול אם המופע המשני יוצא מסנכרון או אם שירותי SAP HANA קורסים.

    מידע נוסף זמין במדריך למערכת ההפעלה שלכם:

    העדכון האחרון: 17 במרץ 2026

‫SAP: NetWeaver (3 תוצאות)

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    כדי לקבל תמיכה מ-SAP ומ-Google Cloud בנוגע ל-SAP NetWeaver במכונה וירטואלית מותאמת אישית ב-Compute Engine, צריך להשתמש בסוג מכונה וירטואלית מותאמת אישית שאושרה על ידי SAP ו-Google Cloud לשימוש עם SAP NetWeaver.

    מידע נוסף זמין במאמר מכונות מאושרות במדריך לתכנון SAP NetWeaver.

    עדכון אחרון: 9 באפריל 2025

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    כדי לקבל תמיכה מ-SAP ומ-Google Cloud בנוגע ל-SAP NetWeaver במכונה וירטואלית ב-Compute Engine, אתם צריכים להשתמש בגרסת מערכת הפעלה שאושרה על ידי SAP ו-Google Cloud לשימוש עם SAP NetWeaver.

    מידע נוסף מופיע במאמר תמיכה במערכות הפעלה עבור SAP NetWeaver ב-Google Cloud.

    תאריך העדכון האחרון: 18 בפברואר 2026

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    כדי לקבל תמיכה מ-SAP ומ-Google Cloud בנוגע ל-SAP NetWeaver במכונה וירטואלית ב-Compute Engine, אתם צריכים להשתמש בסוג מכונה ובפלטפורמת CPU שאושרו על ידי SAP ו-Google Cloud לשימוש עם SAP NetWeaver.

    מידע נוסף זמין במאמר Machine types (סוגי מכונות) במדריך לתכנון SAP NetWeaver.

    העדכון האחרון: 3 במרץ 2026

‫SQL Server: אופטימיזציה של עלויות (2 תוצאות)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    פרטים
    אפשר לחסוך בעלויות הרישוי של SQL Server Per Core על ידי איחוד מכונות וירטואליות עם פחות מ-4 ליבות. למידע נוסף, אפשר לעיין בהסכם הרישוי.

    רישוי של שרת SQL.

    עדכון אחרון: 18 במרץ 2024

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    פרטים
    השבתת SMT מקטינה בחצי את מספר ליבות ה-vCPU לכל ליבה, מה שעשוי להקטין את עלויות הרישוי. למידע נוסף, אפשר לעיין בהסכם הרישוי.

    שיטה מומלצת בתחום להשגת עלות כוללת אופטימלית של הבעלות (TCO) עבור רוב עומסי העבודה של SQL Server היא להגדיר את מספר השרשורים לכל ליבה לאחד, ואז להתאים את גודל המכונה הווירטואלית בהתאם לדרישות של עומס העבודה. אפשר לשלוט במספר ליבות באמצעות ליבות גלויות בהתאמה אישית. לקבלת פרטים נוספים, אפשר לפנות למנהל החשבון הטכני.

    איך מגדירים את מספר השרשורים לכל ליבה.

    תאריך העדכון האחרון: 7 בפברואר 2024

SQL Server: Failover Cluster (2 results)

  • רמת החומרה:
    רמת החומרה: קריטית קריטי
    פרטים
    כדי להפעיל אשכולות למעבר אוטומטי לגיבוי בסוכן Compute Engine, צריך להוסיף את הדגל enable-wsfc=true למטא-נתונים של המכונה הווירטואלית.

    הפעלת אשכולות של מעבר לגיבוי במקרה של כשל ב-Compute Engine.

    תאריך העדכון האחרון: 11 בינואר 2024

  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    פרטים
    כדי לאפשר ללקוחות להתחבר ל-SQL Server, לאפשר תקשורת בין צמתי WSFC ולאפשר למאזן העומסים לבצע בדיקות תקינות, מוחלים כללים של חומת האש על מכונות וירטואליות עם תגי הרשת האלה.

    הגדרת מופע של אשכול מעבר לגיבוי בעת כשל

    תאריך העדכון האחרון: 6 באוקטובר 2025

SQL Server: ביצועים (10 תוצאות)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    פרטים
    התכונה 'הרחבת מאגר הנתונים הזמני' מאפשרת להעביר דפים נקיים ל-SSD מקומי, במקום להסיר אותם. השיטה הזו דומה לזיכרון וירטואלי, כלומר היא פועלת על ידי החלפה, ומאפשרת לכם לגשת לדפים הנקיים בכונן ה-SSD המקומי, מה שמהיר יותר מאשר גישה לדיסק הרגיל כדי לאחזר את הנתונים.

    הפעלת התוסף של מאגר הנתונים הזמני בשיטות מומלצות למכונות וירטואליות של SQL Server.

    תאריך העדכון האחרון: 11 בינואר 2024

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    פרטים
    עיצוב דיסק עם יחידת הקצאה של 64KB מאפשר ל-SQL Server לקרוא ולכתוב נתונים בצורה יעילה יותר, וכך לשפר את ביצועי הקלט/פלט מהדיסק.

    תאריך העדכון האחרון: 11 בינואר 2024

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    פרטים
    אם אחד או יותר מהאינדקסים מפולחים ב-95%ומעלה, מומלץ לתזמן משימות של ביטול פיצול.

    תאריך העדכון האחרון: 11 בינואר 2024

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    פרטים
    כברירת מחדל, בתמונה שהוגדרה מראש ל-SQL Server מותקן הכול בדיסק המתמיד של האתחול, שמוגדר ככונן C:. כדאי לחבר דיסק מתמיד שמבוסס על SSD משני ולהעביר את קובצי היומן וקובצי הנתונים לדיסק החדש.

    Place data and log files on separate drives במסמכי התיעוד של SQL Server.

    תאריך העדכון האחרון: 11 בינואר 2024

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    פרטים
    כדי להגדיר את SQL Server לביצועים אופטימליים ב-Google Cloud, מומלץ להגדיר את פרופיל ההספק ל'ביצועים גבוהים' במקום ל'מאוזן'.

    הגדרת פרופיל צריכת החשמל.

    תאריך העדכון האחרון: 11 בינואר 2024

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    פרטים
    ההגדרה המומלצת כברירת מחדל למקסימום דרגת מקביליות היא להתאים אותה למספר המעבדים בשרת. בפועל, הערך 8 הוא ערך ברירת מחדל טוב.

    עיבוד מקביל של שאילתות בשיטות מומלצות למכונות וירטואליות של SQL Server.

    תאריך העדכון האחרון: 11 בינואר 2024

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    פרטים
    דחיסת טבלאות יכולה לשפר את הביצועים של המערכת.

    שימוש בטבלאות דחוסות בשיטות מומלצות ל-SQL Server VMs.

    תאריך העדכון האחרון: 11 בינואר 2024

  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    פרטים
    ליצור מכונות חדשות של SQL Server עם כונני SSD מקומיים אחד או יותר כדי לאחסן את קובצי ה-tempdb והחלפת הדפים של Windows.

    תאריך העדכון האחרון: 6 באוקטובר 2025

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    פרטים
    כדאי להשבית את הגידול האוטומטי ולהגדיר את קובץ היומן לגודל קבוע.

    תאריך העדכון האחרון: 11 בינואר 2024

  • רמת החומרה:
    רמת החומרה: נמוכה נמוכה
    פרטים
    עוקבים אחרי הגידול של קובץ היומן הווירטואלי ופועלים כדי למנוע פיצול של קובץ היומן.

    אופטימיזציה של קובצי יומן וירטואליים בשיטות מומלצות למכונות וירטואליות של SQL Server.

    תאריך העדכון האחרון: 6 באוקטובר 2025

שרת SQL: יציבות (3 תוצאות)

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    פרטים
    כשמבצעים גיבויים קבועים של מסד הנתונים, חשוב להיזהר שלא לצרוך יותר מדי IOPS של דיסק מתמשך. משתמשים ב-SSD המקומי כדי להכין את הגיבויים ואז מעבירים אותם בדחיפה לקטגוריה של Cloud Storage.

    גיבוי בשיטות מומלצות למכונות וירטואליות של SQL Server.

    תאריך העדכון האחרון: 11 בינואר 2024

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    פרטים
    כדי להשיג הגנה אופטימלית, מומלץ להשתמש בפתרונות הגיבוי וההתאוששות מאסון של Google.

    שירות Backup and DR.

    תאריך העדכון האחרון: 25 ביוני 2024

  • רמת החומרה:
    מידת החומרה: בינונית בינוני
    פרטים
    ההגדרה Max Server Memory (זיכרון מקסימלי לשרת) תואמת לזיכרון הפיזי שזמין במופע.

    תאריך העדכון האחרון: 11 בינואר 2024