הכלי לניהול עומס העבודה בודק את מצב המשאבים שלכם בהשוואה לשיטות המומלצות העדכניות, ועוזר לכם לשפר את האיכות, המהימנות והביצועים של עומסי העבודה שפועלים ב- Google Cloud.
במסמך הזה מפורטות השיטות המומלצות שנתמכות בכלי לניהול עומס העבודה להערכת עומסי עבודה שפועלים ב- Google Cloud. מידע נוסף על כלי לניהול עומס העבודה זמין במאמר סקירת המוצר.
רמות חומרה
כשמריצים הערכה, הכלי לניהול עומס העבודה מעריך את המשאבים על ידי השוואת המצב הנוכחי שלהם לשיטות מומלצות. אם משאב לא עומד בדרישות של שיטה מומלצת שנבחרה, כלי לניהול עומס העבודה מקצה לו רמת חומרה שמציינת עד כמה המשאב לא עומד בדרישות. במסוף Google Cloud , כל משאב שלא עומד בדרישות מסומן בסמל. בטבלה הבאה מוסבר על הסמלים האלה, על רמות החומרה התואמות שלהם, על האופן שבו ההגדרה הנוכחית של המשאב עשויה להשפיע על עומס העבודה ועל ההמלצות לשינוי המשאב בהתאם לשיטות המומלצות.| סמל | רמת החומרה | השפעות | המלצה |
|---|---|---|---|
| קריטית | מהימנות המערכת, הפסקות לא מתוכננות, הגדרה לא נתמכת |
כדי למנוע השפעה על זמינות המערכת ועל תקינות הנתונים בגלל סיכון גבוה להפסקת פעולה לא מתוכננת, חשוב לפתור את הבעיה בהקדם האפשרי. |
|
| גבוהה | ירידה בביצועים, חוסר יציבות של המערכת | הבעיה תיפתר במהלך חלון זמן לתחזוקה המתוכנן הבא. | |
| בינוני | ביצועים לא אופטימליים, תמיכה | מומלץ לפתור את הבעיה בהקדם האפשרי. | |
| נמוכה | התנהגות לא חיונית שנועדה לספק מידע | אין צורך לבצע פעולה כלשהי, אבל כדאי לעיין בשיטה המומלצת הזו כדי לקבל תובנות שימושיות. |
שיטות מומלצות נתמכות
כדי לוודא שעומסי העבודה עומדים בדרישות של Google Cloud שיטות מומלצות, כלי לניהול עומס העבודה תומך בהערכה של סוגי עומסי העבודה הבאים:
- Google Cloud (כללי): שיטות מומלצות לשירותי ליבה Google Cloud .
- מפתחות API
- Access Transparency
- AlloyDB ל-PostgreSQL
- Apigee X
- Artifact
- BigQuery
- Cloud Bigtable
- Cloud Build
- Cloud DNS
- Cloud Functions
- Cloud Interconnect
- Cloud Key Management Service
- Cloud Load Balancing
- Cloud Pub/Sub
- Cloud Router
- Cloud Run
- Cloud SQL
- Cloud Spanner
- Cloud Storage
- Cloud VPN
- Composer
- Compute Engine
- Dataproc
- Filestore
- Firestore
- Google Kubernetes Engine
- IAM
- Memorystore for Memcache
- Memorystore for Redis
- Memorystore for Redis Cluster
- פעולות
- Organization Policy Service
- מנהל המשאבים
- Secret Manager
- Security Command Center
- Sensitive Data Protection
- Gemini Enterprise Agent Platform
- Gemini Enterprise Agent Platform Workbench
- MySQL: שיטות מומלצות לפריסות של מסדי נתונים של MySQL.
- Redis: שיטות מומלצות לפריסות של Redis.
- SAP: שיטות מומלצות למערכות SAP.
- SQL Server: שיטות מומלצות לפריסות של מסדי נתונים של SQL Server.
- OpenShift: שיטות מומלצות לאשכולות Red Hat OpenShift.
בקטעים הבאים מפורטות השיטות המומלצות שנתמכות לעומסי העבודה שפועלים ב- Google Cloud.
יש 627 כללים של שיטות מומלצות.
מספר הכללים לפי שיטות מומלצות
| קטגוריה | מספר הכללים |
|---|---|
| מפתחות API | 4 |
| Access Transparency | 1 |
| AlloyDB ל-PostgreSQL | 4 |
| Apigee X | 1 |
| Artifact Registry | 1 |
| BigQuery | 10 |
| Cloud Bigtable | 3 |
| Cloud Build | 1 |
| Cloud DNS | 3 |
| Cloud Functions | 3 |
| Cloud Key Management Service | 14 |
| Cloud Load Balancing | 4 |
| Cloud Logging | 3 |
| Cloud Pub/Sub | 7 |
| Cloud Router | 6 |
| Cloud Run | 3 |
| Cloud SQL | 35 |
| Cloud Spanner | 6 |
| Cloud Storage | 20 |
| Cloud VPN | 4 |
| מלחין/ה | 1 |
| Compute Engine | 95 |
| Dataproc | 2 |
| Filestore | 5 |
| Firestore | 1 |
| פלטפורמת הסוכנים של Gemini Enterprise | 18 |
| סביבת העבודה של Gemini Enterprise Agent Platform | 11 |
| Google Kubernetes Engine | 55 |
| IAM | 75 |
| Memorystore for Memcache | 2 |
| Memorystore for Redis | 8 |
| Memorystore for Redis Cluster | 3 |
| NetApp Volumes | 1 |
| Networking | 5 |
| שירות מדיניות הארגון | 58 |
| מנהל המשאבים | 3 |
| SecOps | 1 |
| Secret Manager | 2 |
| Security Command Center | 1 |
| Sensitive Data Protection | 1 |
| MySQL: כללי | 7 |
| OpenShift: Cost Optimization | 1 |
| OpenShift: יעילות תפעולית | 6 |
| OpenShift: Reliability | 5 |
| OpenShift: Security | 6 |
| Redis: כללי | 7 |
| SAP: כללי | 14 |
| SAP: HANA | 10 |
| SAP: HANA Insights | 18 |
| SAP: שיטות מומלצות לאבטחה ב-HANA | 19 |
| SAP: זמינות גבוהה | 33 |
| SAP: NetWeaver | 3 |
| SQL Server: אופטימיזציית עלויות | 2 |
| שרת SQL: אשכול מעבר לגיבוי בעת כשל | 2 |
| שרת SQL: ביצועים | 10 |
| שרת SQL: יציבות | 3 |
| סה"כ | 627 |
השיטות המומלצות מתויגות כדי לעזור לכם לזהות את תחומי ההתמקדות שלהן:
- כללי האמינות, האבטחה וה-FinOps ממופים לעקרונות של Google Cloud Well-Architected Framework.
- CSPR: Cloud Security Posture Review (בדיקת מצב האבטחה בענן).
- MVSP: Minimal Viable Security Posture (עמדת אבטחה מינימלית).
בוחרים קטגוריית כללים אחת או יותר כדי לסנן את הרשימה הבאה.
Google Cloud Best Practices - API keys (4 results)
-
מפתח API ללא הגבלה
רמת החומרה:בינוני
תגים: IAM, מפתח API, אבטחה, CSPR, CoNaנכס:apikeys.googleapis.com/Keyפרטים מוודא שכל מפתחות ה-API כוללים הגבלות, כדי למנוע שימוש לרעה שעלול להוביל לפרצות אבטחה, לגישה לא מורשית לנתונים ולעלויות בלתי צפויות. -
מפתח API ללא הגבלת שירות
רמת החומרה:בינוני
תגים: IAM, מפתח API, אבטחה, CSPR, CoNaנכס:apikeys.googleapis.com/Keyפרטים ההגבלות מבטיחות שמפתחות ה-API מוגבלים לשירותים ספציפיים, ומונעות שימוש לרעה שעלול להוביל להפעלה לא מורשית של API, לפרצות אבטחה ולעלויות לא צפויות. -
מפתח API שנוצר לפני יותר מ-90 ימים
רמת החומרה:נמוכה
Tags: IAM, api key, Security, CSPRנכס:apikeys.googleapis.com/Keyפרטים מדיניות הרוטציה של מפתחות ה-API היא כל 90 יום, כדי לצמצם את הסיכון האבטחתי מאישורים שאבדו, דלפו או נפרצו. -
מפתחות API
רמת החומרה:בינוני
Tags: IAM, api key, Security, CSPRנכס:apikeys.googleapis.com/Keyפרטים הכלי מסמן את קיומו של מפתח API כדי לעודד שימוש בשיטות אימות מאובטחות יותר, כמו חשבונות שירות, וכך מצמצם את הסיכון שמשויך לפרטי כניסה סטטיים לטווח ארוך.
השיטות המומלצות של Google Cloud – Access Transparency (תוצאה אחת)
-
שקיפות הגישה בארגון מופעלת
רמת החומרה:בינוני
תגים: Access Transparency, serviceusage, Security, Complianceנכס:serviceusage.googleapis.com/Serviceפרטים בודק אם שירות Access Transparency מופעל. Access Transparency מספקת לכם יומנים של פעולות שאנשי הצוות של Google מבצעים כשהם ניגשים לתוכן שלכם.
השיטות המומלצות של Google Cloud – AlloyDB ל-PostgreSQL (4 תוצאות)
-
הגיבויים האוטומטיים של אשכול Alloy לא מופעלים
רמת החומרה:בינוני
תגים: AlloyDB, גיבוי, מהימנות, עלות, BCDR, הגנה על נתונים, CSPRנכס:alloydb.googleapis.com/Clusterפרטים בודק אם במאגדי AlloyDB מופעלת מדיניות גיבוי אוטומטית, כדי לוודא שהנתונים הקריטיים מוגנים מפני אובדן וניתן לשחזר אותם במהירות כדי לשמור על המשכיות עסקית ועל מהימנות השירות. -
לא מופעלים גיבויים רציפים של קלאסטר Alloy
רמת החומרה:בינוני
תגיות: AlloyDB, גיבוי, BCDR, הגנה על נתונים, מהימנות, עלות, CSPRנכס:alloydb.googleapis.com/Clusterפרטים בודק אם הגיבוי הרציף מופעל באשכולות AlloyDB, כדי לספק שחזור חיוני לנקודת זמן מסוימת (PITR) להגנה מפני אובדן נתונים ולהבטחת המשכיות עסקית. -
מדיניות תחזוקה של אשכול Alloy
רמת החומרה:גבוהה
תגים: אמינות, תפעול, BCDR, CSPRנכס:alloydb.googleapis.com/Clusterפרטים בודק אם מוגדרת מדיניות עדכוני תחזוקה באשכולות AlloyDB. הגדרת מדיניות תחזוקה מאפשרת לארגונים לתזמן עדכונים בשעות שבהן העומס נמוך, כדי לצמצם את ההפרעות. אם המדיניות הזו לא מוגדרת, מוגדר תזמון ברירת המחדל, שיכול לחפוף לתקופות תפעוליות קריטיות. -
כתובת IP ציבורית של מכונת Alloy
רמת החומרה:גבוהה
תגים: AlloyDB, אבטחה, רשת, CSPRנכס:alloydb.googleapis.com/Instanceפרטים בודקת אם כתובת IP ציבורית מופעלת במכונות AlloyDB. כתובות IP ציבוריות חושפות את המכונה לאינטרנט, ומגדילות את שטח הפנים להתקפה. מומלץ להשתמש במקום זאת בכתובות IP פרטיות.
השיטות המומלצות של Google Cloud – Apigee X (תוצאה אחת)
-
מכונות Apigee מרובות אזורים
רמת החומרה:גבוהה
תגיות: אמינות, API, Apigee, זמינות גבוהה, BCDR, CoNaנכס:apigee_Organization_RESOURCE_INSTANCEפרטים האימות מוודא שארגון Apigee X כולל מופעי Apigee שנפרסו לפחות ב-2 אזורים שונים. פריסת Apigee בכמה אזורים מבטיחה יתירות של שער ה-API, זמן אחזור נמוך והגנה מפני הפסקות חשמל אזוריות.
השיטות המומלצות של Google Cloud – Artifact Registry (תוצאה אחת)
-
Artifact registry multi regional
רמת החומרה:גבוהה
תגים: אמינות, זמינות, BCDRנכס:artifactregistry.googleapis.com/Repositoryפרטים בודק אם מאגרי Artifact Registry מוגדרים לשימוש במיקום במספר אזורים (למשל, ארה"ב, אירופה, אסיה). שימוש במיקומים מרובי-אזורים מבטיח שהארטיפקטים ישוכפלו במספר אזורים גיאוגרפיים, וכך משפר באופן משמעותי את הזמינות והעמידות מפני הפסקות חשמל אזוריות.
שיטות מומלצות לשימוש ב-Google Cloud – BigQuery (10 תוצאות)
-
הצפנת CMEK במערך נתונים ב-BigQuery מושבתת
רמת החומרה:בינוני
תגים: BigQuery, מערך נתונים, הצפנה, CMEK, אבטחה, CSPRנכס:bigquery.googleapis.com/Datasetפרטים הבדיקה הזו בודקת אם מערכי נתונים ב-BigQuery מוצפנים באמצעות מפתחות הצפנה בניהול הלקוח (CMEK) מ-Cloud KMS. ב-BigQuery, הנתונים באחסון מוצפנים כברירת מחדל באמצעות מפתחות שמנוהלים על ידי Google. עם זאת, CMEK מאפשר שליטה פרטנית יותר בניהול המפתחות, כולל רוטציה, בקרת גישה ויומני ביקורת. הכלל הזה בודק את השדה defaultEncryptionConfiguration בהגדרות של מערכי הנתונים. הפרה מופעלת אם השדה הזה חסר או אם הוא קיים אבל חסרה בו המאפיין kmsKeyName. היעדר של defaultEncryptionConfiguration או kmsKeyName מציין שמערך הנתונים לא משתמש ב-CMEK להצפנה, וזה עלול להשפיע על התאימות ועל מצב האבטחה. -
חסרות תוויות במערך הנתונים של BigQuery
רמת החומרה:נמוכה
תגים: BigQuery, מערך נתונים, תוויות, ארגון, FinOps, ניהול, CSPRנכס:bigquery.googleapis.com/Datasetפרטים הפונקציה בודקת אם הוחלו תוויות על מערך נתונים ב-BigQuery. תוויות הן צמדי מפתח/ערך שמוגדרים על ידי המשתמשים ועוזרים לארגן ולנהל משאבים ב-Google Cloud. הם משמשים לסינון, לקיבוץ ולדיווח על עלויות. הכלל הזה בודק אם השדה labels (תוויות) קיים במערך הנתונים. הפרה מופעלת אם השדה labels (תוויות) חסר או ריק. -
חסרים תגי משאבים במערך הנתונים של BigQuery
רמת החומרה:נמוכה
תגים: BigQuery, מערך נתונים, תגים, ארגון, ניהול, בקרת גישה, FinOps, CSPR, CoNa, MVSPנכס:bigquery.googleapis.com/Datasetפרטים הפונקציה בודקת אם תגי משאבים הוחלו על מערך נתונים ב-BigQuery. תגי משאבים הם צמדי מפתח/ערך שמנוהלים דרך מנהל המשאבים. הם משמשים למטרות ארגוניות רחבות יותר, כולל שילוב עם שירותים אחרים של Google Cloud ומערכות חיצוניות (למשל, לצורך בקרת גישה באמצעות שיוך תגים). הכלל הזה בודק אם השדה resourceTags קיים. הפרה נוצרת אם השדה tags (תגים) חסר או ריק. -
מערך נתונים ב-BigQuery עם כמה אזורים
רמת החומרה:גבוהה
תגים: אמינות, BigQuery, MultiRegion, זמינות גבוהה, BCDRנכס:bigquery.googleapis.com/Datasetפרטים הבדיקה מוודאת שמערכי הנתונים ב-BigQuery מוגדרים עם מיקום במספר אזורים (כמו 'ארה"ב' או 'האיחוד האירופי') כדי להבטיח עמידות גבוהה ויתירות נתונים באזורים שונים. מערכי נתונים אזוריים (הגדרות עם מקף) לא עומדים בתקן הזה. -
BigQuery dataset public
רמת החומרה:גבוהה
תגים: BigQuery, מערך נתונים, אבטחה, פרטיות, עלות, מהימנות, CSPRנכס:bigquery.googleapis.com/Datasetפרטים הבדיקה הזו בודקת אם מערכי הנתונים ב-BigQuery לא חשופים לציבור. חשיפה פומבית של מערכי נתונים עלולה להוביל לדליפת נתונים לא מכוונת ולהפרות פוטנציאליות של פרטיות. BigQuery מציע אמצעי בקרה מדויקים לגישה באמצעות תפקידי IAM, וצריך להגביל את הגישה למערכי נתונים למשתמשים ולחשבונות שירות מורשים בלבד. הכלל הזה בודק אם יש את allUsers או allAuthenticatedUsers ברשימת בקרת הגישה של מערכי הנתונים, שמעניקה גישה ציבורית. אם הרשומות האלה לא מופיעות, זה אומר שקבוצת הנתונים לא נגישה לציבור. -
טבלה ב-BigQuery עם CMEK
רמת החומרה:בינוני
תגיות: BigQuery, טבלה, הצפנה, CMEK, KMS, אבטחה, תאימות, CSPRנכס:bigquery.googleapis.com/Tableפרטים הבדיקה הזו בודקת אם טבלאות BigQuery מוצפנות באמצעות מפתחות הצפנה בניהול הלקוח (CMEK) ב-Cloud KMS. כברירת מחדל, נתונים במצב מנוחה מוצפנים ב-BigQuery באמצעות מפתחות שמנוהלים על ידי Google. CMEK מאפשרת שליטה מפורטת יותר במפתחות ההצפנה, ומאפשרת לארגונים לנהל את רוטציית המפתחות, הגישה והביקורת. הכלל הזה בודק את השדה encryptionConfiguration בהגדרות של הטבלאות. אם השדה הזה חסר, או שהוא קיים אבל לא מכיל kmsKeyName, המשמעות היא שהטבלה לא משתמשת ב-CMEK להצפנה. -
תפוגה של טבלה ב-BigQuery
רמת החומרה:נמוכה
תגים: BigQuery, Table, Expiration, DataLifecycle, CostOptimization, DataGovernance, CSPRנכס:bigquery.googleapis.com/Tableפרטים בודק אם הוגדר זמן תפוגה לטבלה ב-BigQuery. הגדרת זמן תפוגה לטבלאות היא שיטה מומלצת לניהול מחזור חיי הנתונים ולשליטה בעלויות האחסון, במיוחד לטבלאות זמניות או לטבלאות לצורך הכנה. הכלל הזה בודק את השדה expirationTime בהגדרות של הטבלאות. אם הערך של expirationTime הוא null (או חסר, שזה אותו דבר ב-Rego), המשמעות היא שלא הוגדר זמן תפוגה לטבלה, ונוצרת הפרה. הגדרת זמן תפוגה מפורש היא שיטה מומלצת למשילות מידע (data governance). -
חסרות תוויות בטבלת BigQuery
רמת החומרה:נמוכה
תגים: BigQuery, טבלה, תוויות, ארגון, FinOps, ניהול, CSPRנכס:bigquery.googleapis.com/Tableפרטים הפונקציה בודקת אם הוחלו תוויות על טבלה ב-BigQuery. תוויות הן צמדי מפתח/ערך שמוגדרים על ידי המשתמשים ועוזרים לארגן ולנהל משאבים ב-Google Cloud. הם משמשים לסינון, לקיבוץ ולדיווח על עלויות. הכלל הזה בודק אם השדה labels (תוויות) מופיע בטבלה. הפרה מופעלת אם השדה labels (תוויות) חסר או ריק. -
חסרים תגי משאבים בטבלה ב-BigQuery
רמת החומרה:נמוכה
תגים: BigQuery, Table, Tags, Organization, Management, AccessControl, FinOps, CSPR, CoNa, MVSPנכס:bigquery.googleapis.com/Tableפרטים הפונקציה בודקת אם הוחלו תגי משאבים על טבלה ב-BigQuery. תגי משאבים הם צמדי מפתח/ערך שמנוהלים דרך מנהל המשאבים. הם משמשים למטרות ארגוניות רחבות יותר, כולל שילוב עם שירותים אחרים של Google Cloud ומערכות חיצוניות (למשל, לצורך בקרת גישה באמצעות שיוך תגים). הכלל הזה בודק אם השדה resourceTags קיים. הפרה נוצרת אם השדה resourceTags חסר או ריק. -
חלוקה של טבלה ב-BigQuery למחיצות
רמת החומרה:נמוכה
תגיות: BigQuery, Table, Partition, Expiration, DataLifecycle, CostOptimization, TimePartitioning, CSPRנכס:bigquery.googleapis.com/Tableפרטים בודק אם הוגדר זמן תפוגה למחיצה בטבלת BigQuery מחולקת למחיצות לפי זמן. תפוגת תוקף של מחיצות מוחקת באופן אוטומטי מחיצות שנוצרו לפני משך הזמן שצוין. ההגדרה הזו חשובה מאוד לניהול עלויות האחסון ומחזור החיים של הנתונים, במיוחד כשמדובר במערכי נתונים גדולים של סדרות עיתיות. הכלל הזה בודק את השדה timePartitioning, ובאופן ספציפי את השדה expirationMs בתוך timePartitioning. אם המאפיין timePartitioning חסר, או אם המאפיין expirationMs חסר או שהוא לא מספר שלם חיובי, המשמעות היא שתפוגת המחיצה לא מוגדרת בצורה נכונה, ונוצרת הפרה.
השיטות המומלצות של Google Cloud – Cloud Bigtable (3 תוצאות)
-
יתירות של אשכול Bigtable
רמת החומרה:גבוהה
תגים: אמינות, מסד נתונים, Bigtable, זמינות גבוהה, BCDRנכס:bigtableadmin_Instance_RESOURCE_CLUSTERפרטים הפונקציה בודקת אם יש מופעי Bigtable עם אשכולות שפרוסים ב-3 אזורים שונים או יותר. יתירות של אשכולות מרובי-אזורים מבטיחה זמינות של 99.999%, תוכנית התאוששות מאסון (DR) חזקה וגישה עם זמן אחזור נמוך לאפליקציות שמפוזרות ברחבי העולם. -
שכפול של מכונת Bigtable מופעל
רמת החומרה:גבוהה
תגיות: אמינות, מסד נתונים, Bigtable, שכפול, זמינות גבוההנכס:bigtableadmin_Instance_RESOURCE_CLUSTERפרטים בודק אם ההגדרה 'שכפול' מופעלת במופעי Bigtable, ומוודא שיש להם אשכולות שנפרסו לפחות ב-2 אזורים או אזורים שונים. רפליקציה היא קריטית לזמינות גבוהה, ליתירות כשל ולתוכנית התאוששות מאסון (DR). -
ניתוב של פרופיל Bigtable למספר אשכולות
רמת החומרה:גבוהה
תגים: אמינות, זמינות גבוהה, BCDR, Bigtableנכס:bigtableadmin.googleapis.com/AppProfileפרטים מוודא שפרופילי האפליקציות של Bigtable משתמשים ב-multi_cluster_routing_use_any כדי להפעיל מעבר אוטומטי לגיבוי (failover) ולהבטיח זמינות גבוהה. שימוש בניתוב של אשכול יחיד יוצר נקודת כשל בודדת, ועלול לגרום לשיבושים בשירות אם האשכול הספציפי לא יהיה זמין.
השיטות המומלצות של Google Cloud – Cloud Build (תוצאה אחת)
-
Cloudbuild pool redundancy
רמת החומרה:בינוני
תגים: Reliability, Security, CloudBuild, HighAvailability, BCDRנכס:cloudresourcemanager_Project_RESOURCE_WORKERPOOLפרטים בודק שמאגרי עובדים פרטיים של Cloud Build נפרסים לפחות בשני אזורים שונים. פריסת מאגרי עובדים פרטיים במספר אזורים מבטיחה שאם שירות בנייה אזורי יחווה הפסקת שירות, תהיה אפשרות לבצע מעבר לגיבוי (failover) בתהליכי עבודה של CI/CD.
השיטות המומלצות של Google Cloud – Cloud DNS (3 תוצאות)
-
רישום ביומן של מדיניות DNS
רמת החומרה:בינוני
תגים: DNS, מדיניות, רישום ביומן, אבטחה, ביקורת, VPC, CSPR, CoNa, MVSPנכס:dns.googleapis.com/Policyפרטים בודק אם הרישום ביומן מופעל במדיניות Cloud DNS. מדיניות DNS מגדירה כללים להתנהגות של פענוח DNS, ומשמשת לעיתים קרובות להעברה יוצאת או לחיפושי שרת DNS פרטי. הפעלת הרישום ביומן מתעדת את השאילתות שעובדו על ידי המדיניות, וזה חיוני לביקורת אבטחה ולפתרון בעיות בפענוח DNS ברשתות ה-VPC. הכלל הזה בודק את השדה enableLogging בהגדרת מדיניות ה-DNS. הפרה נוצרת אם המאפיין enableLogging חסר או אם הערך שלו הוא false. -
תחום DNS ציבורי DNSSEC
רמת החומרה:גבוהה
תגים: DNS, DNSSEC, Security, ManagedZone, Public, CSPR, CoNaנכס:dns.googleapis.com/ManagedZoneפרטים הבדיקה הזו בודקת אם DNSSEC (תוספי אבטחה של DNS) מופעל באזור מנוהל ציבורי ב-Cloud DNS. תוספי DNSSEC מוסיפים שכבת אבטחה על ידי חתימה דיגיטלית של רשומות DNS, וכך מונעים זיוף DNS והתקפות הרעלת מטמון. הכלל הזה בודק את השדה dnssecConfig בהגדרות של האזורים המנוהלים. אם dnssecConfig חסר, או שהמצב שלו הוא off או חסר, המשמעות היא ש-DNSSEC לא מופעל. אם DNSSEC לא מופעל באזורים ציבוריים, נוצרת הפרה. הכלל הזה מסנן כך שהוא משפיע רק על אזורים מנוהלים שההרשאה שלהם מוגדרת כ'גלוי לכולם'. -
רישום ביומן של תחום DNS ציבורי
רמת החומרה:בינוני
תגים: DNS, ManagedZone, Logging, Security, Auditing, Public, CSPR, CoNa, MVSPנכס:dns.googleapis.com/ManagedZoneפרטים בודק אם הרישום ביומן מופעל בתחום מנוהל ציבורי ב-Cloud DNS. הפעלת רישום ביומן של DNS מאפשרת לרשום את השאילתות שמתקבלות בשרתי השמות של האזורים, וזה חיוני לביקורת אבטחה, לפתרון בעיות ולעמידה בדרישות. הכלל הזה בודק את השדה loggingConfig בהגדרות של האזורים המנוהלים. הפרה נוצרת אם סטטוס החשיפה של האזורים הוא 'גלוי לכולם' ואם loggingConfig חסר, או אם loggingConfig.enableLogging חסר או מוגדר כ-False.
השיטות המומלצות של Google Cloud – Cloud Functions (3 תוצאות)
-
Cloudfunctions ingress gclb
רמת החומרה:גבוהה
תגים: אמינות, אבטחה, רשת, זמינות גבוההנכס:cloudfunctions.googleapis.com/Functionפרטים בודק שהגדרות הכניסה של Cloud Functions מוגדרות ל-ALLOW_INTERNAL_AND_GCLB. ההגדרה הזו מגבילה את הגישה לתנועה פנימית ולאיזון עומסים ב-Google Cloud, וזה נדרש כדי להטמיע זמינות גבוהה (HA) בכמה אזורים באמצעות מאזני עומסים גלובליים חיצוניים, תוך מניעת גישה ציבורית ישירה. -
פונקציה מינימום מכונה
רמת החומרה:בינוני
תגים: אמינות, ביצועים, בלי שרת (serverless)נכס:cloudfunctions.googleapis.com/Functionפרטים הבדיקה מוודאת שההגדרה minInstances של Cloud Functions מוגדרת לערך שגדול מ-0. ההגדרה הזו מונעת הפעלה של הקמפיינים במצב התחלתי (cold start) בלי כל המאפיינים שלהם, ומבטיחה ביצועים עקביים וזמן אחזור מופחת במהלך עליות פתאומיות בתנועה, כי המופעים נשארים פעילים ומוכנים. -
פונקציות מרובות אזורים בפרויקט
רמת החומרה:גבוהה
תגים: אמינות, Serverless, CloudFunctions, זמינות גבוהה, BCDRנכס:cloudresourcemanager_Project_RESOURCE_FUNCTIONפרטים בודק אם פונקציות Cloud Functions נפרסו בפרויקט ב-2 אזורים שונים לפחות. פריסה של Cloud Function במספר אזורים מבטיחה יתירות של אפליקציות בלי שרת (serverless) ומעבר חלק לגיבוי במקרה של הפסקת שירות באזור.
השיטות המומלצות של Google Cloud – Cloud Key Management Service (14 תוצאות)
-
רמת ההגנה של מפתח קריפטוגרפי ב-Cloud KMS hsm
רמת החומרה:בינוני
תגים: KMS, CryptoKey, Security, HSM, ProtectionLevel, Encryption, CSPR, CoNaנכס:cloudkms.googleapis.com/CryptoKeyפרטים בודק אם רמת ההגנה של Cloud KMS CryptoKeys מוגדרת ל-HSM. המאפיין protectionLevel קובע איפה מתבצעות פעולות קריפטוגרפיות. מודול אבטחה לחומרה (HSM) הוא מודול שבו מתבצעות הפעולות האלה. HSM מספק רמת אבטחה גבוהה יותר. הכלל הזה בודק את השדה versionTemplate.protectionLevel. הפרה נוצרת אם protectionLevel הוא HSM. רמת ההגנה SOFTWARE מקובלת בחלק מהתרחישים, אבל בדרך כלל מומלץ להשתמש ב-HSM אם יש דרישות אבטחה גבוהות יותר. -
רמת ההגנה של מפתח קריפטוגרפי ב-Cloud KMS: SOFTWARE
רמת החומרה:בינוני
תגים: KMS, CryptoKey, Security, HSM, ProtectionLevel, Encryption, CSPR, CoNaנכס:cloudkms.googleapis.com/CryptoKeyפרטים בודק אם רמת ההגנה של Cloud KMS CryptoKeys מוגדרת ל-SOFTWARE. המאפיין protectionLevel קובע איפה מתבצעות פעולות קריפטוגרפיות. תוכנה (SOFTWARE) פירושה שהפעולות מתבצעות בתוכנה, ואילו מודול אבטחה לחומרה (HSM) פירושו שהן מתבצעות בתוך מודול אבטחה לחומרה. HSM מספק רמת אבטחה גבוהה יותר. הכלל הזה בודק את השדה versionTemplate.protectionLevel. הפרה נוצרת אם protectionLevel הוא SOFTWARE. רמת ההגנה SOFTWARE מקובלת בחלק מהתרחישים, אבל בדרך כלל מומלץ להשתמש ב-HSM אם יש דרישות אבטחה גבוהות יותר. -
החלפת מפתחות סימטריים ב-Cloud KMS
רמת החומרה:גבוהה
תגים: KMS, CryptoKey, Rotation, Security, Encryption, Symmetric, KeyRotation, CSPR, CoNaנכס:cloudkms.googleapis.com/CryptoKeyפרטים הבדיקה הזו בודקת אם מוגדרת רוטציה למפתח קריפטוגרפי ב-Cloud KMS עם האלגוריתם GOOGLE_SYMMETRIC_ENCRYPTION והסטטוס ENABLED. רוטציית מפתחות קבועה היא שיטה מומלצת חשובה לשמירה על האבטחה. הכלל הזה מאמת את המצב הבא: 1. מצב המפתחות הוא ENABLED. 2. מטרה המטרה של המפתחות היא ENCRYPT_DECRYPT. 3. versionTemplate.algorithm האלגוריתם הוא GOOGLE_SYMMETRIC_ENCRYPTION. 4. rotationPeriod או nextRotationTime אם אחד מהשדות האלה חסר, המשמעות היא שהרוטציה לא מוגדרת, ונוצרת הפרה. היעדר רוטציה מגדיל משמעותית את הסיכון אם מפתח נפרץ. -
Cloud KMS ekm connection redundant resolvers
רמת החומרה:גבוהה
תגים: Reliability, Security, KMS, ExternalKey, HighAvailabilityנכס:cloudkms.googleapis.com/EkmConnectionפרטים התכונה הזו מוודאת שלחיבורים ל-External Key Manager (EKM) יש פתרונות שירות מיותרים כדי למנוע כשלים בפעולות קריפטוגרפיות במהלך הפסקות בשירותי נקודות הקצה. -
תיקייה עם מפתחות Cloud KMS חשופה לציבור
רמת החומרה:גבוהה
תגים: IAM, Compute Engine, image, Security, CSPR, CoNaנכס:cloudresourcemanager.googleapis.com/Folderפרטים מזהה מפתחות KMS שנחשפו לציבור בתיקייה כדי למנוע גישה לא מורשית ופענוח של מידע אישי רגיש, וכך מגן על נכסי המידע הקריטיים שלכם ומצמצם את הסיכונים לפריצה. -
מפתח Cloud KMS בארגון נחשף לציבור
רמת החומרה:גבוהה
תגים: IAM, Compute Engine, image, Security, CSPR, CoNaנכס:cloudresourcemanager.googleapis.com/Organizationפרטים מוודאים שמפתחות ההצפנה של KMS בארגון לא נחשפים לציבור דרך מדיניות IAM, כדי להגן על מידע אישי רגיש מפני גישה לא מורשית ולמנוע פרצות באבטחת מידע יקרות. -
פרויקט עם מפתח Cloud KMS חשוף לציבור
רמת החומרה:גבוהה
תגים: IAM, Compute Engine, image, Security, CSPR, CoNaנכס:cloudresourcemanager.googleapis.com/Projectפרטים כדי להגן על נתונים קריטיים ולשמור על תאימות, צריך למנוע חשיפה של מפתחות KMS ציבוריים. כך אפשר להגביל את הפעולות הקריפטוגרפיות רק לזהויות מורשות, ולצמצם את הסיכונים של גישה לא מורשית ושל פרצות אבטחה. -
מפתח Cloud KMS נחשף לציבור
רמת החומרה:גבוהה
תגים: IAM, Compute Engine, image, Security, CSPR, CoNaנכס:cloudkms.googleapis.com/CryptoKeyפרטים הכלל הזה מזהה מפתחות KMS שחשופים לציבור, ומונע פענוח לא מורשה של נתונים כדי להגן על מידע רגיש, להבטיח את תקינות הנתונים ולמנוע פריצות יקרות. -
מטרה של מפתח Cloud KMS סימטרי
רמת החומרה:נמוכה
Tags: KMS, CryptoKey, Security, Encryption, CSPR, CoNaנכס:cloudkms.googleapis.com/CryptoKeyפרטים בודקת אם הייעוד של CryptoKey ב-Cloud KMS מוגדר ל-ENCRYPT_DECRYPT. למרות ש-KMS תומך במטרות אחרות כמו חתימה אסימטרית או פענוח, הכלל הזה מחייב שימוש במפתחות הצפנה סימטריים כבסיס. אם נדרשים מפתחות אסימטריים לעומסי עבודה ספציפיים, יכול להיות שהכלל הזה ייצור תוצאות חיוביות שגויות, ולכן צריך להגדיר את ההיקף שלו בהתאם. -
אוסף מפתחות של Cloud KMS חשוף לציבור
רמת החומרה:גבוהה
תגים: IAM, Compute Engine, image, Security, CSPR, CoNaנכס:cloudkms.googleapis.com/KeyRingפרטים כדי למנוע גישה לא מורשית לנתונים רגישים מוצפנים, צריך לוודא שכללי מדיניות ה-IAM של מחזיקי מפתחות KMS לא מעניקים הרשאות ציבוריות, וכך לשמור על סודיות ושלמות הנתונים. -
רוטציית מפתחות של Cloud KMS מושבתת
רמת החומרה:בינוני
תגים: KMS, KeyRotation, Security, Cryptography, Compliance, Reliability, CSPR, CoNaנכס:cloudkms.googleapis.com/CryptoKeyפרטים הבדיקה הזו בודקת אם מופעלת רוטציית מפתחות אוטומטית ב-Google Cloud Key Management Service (KMS). רוטציית מפתחות קבועה היא שיטה מומלצת חשובה לשמירה על האבטחה, שמטרתה להגביל את ההשפעה הפוטנציאלית של מפתח שנפרץ. אם מפתח נפרץ, הרוטציה מגבילה את הזמן שבו התוקף יכול להשתמש בו. הכלל הזה מסמן מפתחות KMS שלא מופעלת בהם רוטציה. בדרך כלל עדיף להשתמש בתקופות רוטציה קצרות יותר כדי לשפר את האבטחה. -
רוטציית מפתחות של Cloud KMS מופעלת למשך שנה
רמת החומרה:בינוני
תגים: KMS, KeyRotation, Security, Cryptography, Compliance, Reliability, CSPR, CoNaנכס:cloudkms.googleapis.com/CryptoKeyפרטים הבדיקה הזו בודקת אם מופעלת רוטציה אוטומטית של מפתחות ב-Google Cloud Key Management Service (KMS), ואם תקופת הרוטציה נמצאת בטווח המקובל (לא יותר מ-365 ימים). רוטציית מפתחות קבועה היא שיטה מומלצת חשובה לשמירה על האבטחה, שמטרתה להגביל את ההשפעה הפוטנציאלית של מפתח שנפרץ. אם מפתח נפרץ, הרוטציה מגבילה את הזמן שבו התוקף יכול להשתמש בו. הכלל הזה מסמן מפתחות KMS שלא מופעלת בהם רוטציה או שתקופת הרוטציה שלהם ארוכה מ-365 ימים. בדרך כלל עדיף להשתמש בתקופות רוטציה קצרות יותר כדי לשפר את האבטחה. -
Cloud KMS keyring multi region
רמת החומרה:גבוהה
תגים: אמינות, BCDR, זמינות, עמידותנכס:cloudkms.googleapis.com/KeyRingפרטים מוודא ש-KeyRings ב-Cloud KMS מוגדרים לזמינות במספר אזורים או לזמינות גלובלית, כדי למקסם את העמידות בפני הפסקות חשמל אזוריות. מפתחות שמאוחסנים באזורים יחידים לא משוכפלים בין אזורים גיאוגרפיים שונים, ולכן הם מהווים נקודת כשל יחידה במהלך אירועים אזוריים. -
תפקיד הבעלים ב-Cloud KMS
רמת החומרה:בינוני
תגים: KMS, אבטחה, CSPRנכס:cloudkms_CryptoKey_RESOURCE_IAM_POLICY_1פרטים הגבלת הרשאות התפקיד 'בעלים' בפרויקטים של KMS מגנה על מפתחות קריפטוגרפיים מפני פעולות מקריות או זדוניות, ומשפרת את אבטחת הנתונים ואת היציבות התפעולית.
השיטות המומלצות של Google Cloud – Cloud Load Balancing (4 תוצאות)
-
רמת הרשת של כלל העברה ב-Compute
רמת החומרה:גבוהה
תגים: אמינות, רשת, איזון עומסים, רמת רשת, ביצועיםנכס:compute.googleapis.com/ForwardingRuleפרטים מוודא שכללי ההעברה (שמשמשים מאזני עומסים) מוגדרים לשימוש במסלול פרימיום ברשת. ניתוב במסלול פרימיום שולח תעבורת נתונים דרך השדרה המרכזית של הרשת הגלובלית המהירה של Google במקום דרך האינטרנט הציבורי, וכך מבטיח מהימנות מקסימלית, זמן אחזור נמוך והתחייבויות SLA. -
הפצה של אזורים בשירות לקצה העורפי האזורי ב-Compute
רמת החומרה:גבוהה
תגים: אמינות, רשת, איזון עומסים, זמינות גבוההנכס:compute.googleapis.com/RegionBackendServiceפרטים בודקת שלשירותים לקצה העורפי באזור (שמשמשים מאזני עומסים פנימיים) יש קצוות עורפיים שמפוזרים לפחות ב-2 אזורים שונים בתוך האזור. הפצה של קצה עורפי (backend) בכמה אזורים מבטיחה זמינות גבוהה ויכולת מעבר לגיבוי בעת הפסקות זמניות בשירות באזורים. -
הפצה של קצה עורפי של Glb
רמת החומרה:גבוהה
תגים: אמינות, רשת, איזון עומסים, זמינות גבוהה, BCDRנכס:compute_BackendService_RESOURCE_RELATIONSHIPפרטים בודק שהעורפים של איזון עומסים גלובלי מפוזרים לפחות על פני 2 אזורים ו-2 תחומים. הפצה של קצה עורפי למספר אזורים ולמספר תחומים מבטיחה זמינות גבוהה, עמידות בכשלים ומעבר חלק לגיבוי במקרה של הפסקה זמנית בשירות באזור או בתחום. -
הופעלה בדיקת תקינות של מאגר היעדים
רמת החומרה:גבוהה
תגים: אמינות, רשת, איזון עומסים, זמינות גבוההנכס:compute.googleapis.com/TargetPoolפרטים מוודאים שבמאגרי היעדים (מאזני עומסים ברשת) מופעלות בדיקות תקינות כדי למנוע ניתוב תנועה לקצה עורפי של מכונות וירטואליות לא תקינות.
שיטות מומלצות ל-Google Cloud – Cloud Logging (3 תוצאות)
-
פריט Sink ביומן
רמת החומרה:בינוני
תגים: Logging, Security, Compliance, CSPR, MVSPנכס:cloudresourcemanager_Project_RESOURCE_5פרטים הדגל מציין פרויקטים ב-Google Cloud שלא הוגדרו בהם יעד ליומנים ברמה של תיקייה, ארגון או פרויקט. -
קטגוריה ביומן במספר אזורים
רמת החומרה:בינוני
תגים: אמינות, אבטחה, רישום ביומן, זמינות גבוהה, BCDRנכס:logging.googleapis.com/LogBucketפרטים הבדיקה מוודאת שקטגוריות ביומן של Cloud Logging מוגדרות במיקומים גלובליים או במספר אזורים (למשל, global, us, eu) כדי להבטיח זמינות גבוהה ועמידות בפני הפסקות חשמל אזוריות. אם יש הפסקת חשמל באזור מסוים, יכול להיות שיהיה אובדן נתונים בקטגוריות של יומנים אזוריים. -
יעד לרישום ביומן לא צורף ברמת התיקייה או הארגון
רמת החומרה:בינוני
תגים: רישום ביומן, אבטחה, CSPRנכס:logging.googleapis.com/LogSinkפרטים מזהה מאגרי יומנים ברמת התיקייה או הארגון שלא מוגדרים כמאגרי יומנים מצטברים. מאגרי נתונים משולבים חיוניים ברמת התיקייה או הארגון כדי לרכז יומנים מכל הפרויקטים והמשאבים הצאצאים לצורך ביקורת אבטחה ופעולות אבטחה.
Google Cloud Best Practices - Cloud Pub/Sub (7 results)
-
Pub/Sub sub exponential backoff
רמת החומרה:גבוהה
תגים: Pub/Sub, מינוי, מהימנות, חוסן, CSPRנכס:pubsub.googleapis.com/Subscriptionפרטים בודקת אם המינויים ל-Pub/Sub מוגדרים עם מדיניות ניסיון חוזר של השהיה מעריכית לפני ניסיון חוזר (exponential backoff) על ידי בדיקה אם קיימות ההגדרות retryPolicy, minimumBackoff ו-maximumBackoff. הטמעה של השהיה מעריכית לפני ניסיון חוזר (exponential backoff) חיונית ליציבות המערכת, כי היא מונעת מאפליקציות רשומות שנכשלו לגרום לסופות של ניסיונות חוזרים לא מתואמים ומיידיים, שעלולות להעמיס על מערכת העברת ההודעות במהלך הפסקות זמניות. -
נושא של הודעות שלא ניתן להעביר (DLT) במינוי ל-Pub/Sub הוגדר
רמת החומרה:בינוני
תגים: אמינות, העברת הודעות, התאוששות מאסון, עמידותנכס:pubsub.googleapis.com/Subscriptionפרטים מוודאים שלמינויים ב-Pub/Sub מוגדר נושא של הודעות שלא ניתן לעבד, כדי לבודד הודעות שלא ניתן לעבד ולמנוע חסימה של הזרם. -
הודעות שלא נמסרו במינוי ל-Pub/Sub
רמת החומרה:בינוני
תגים: Pub/Sub, מינוי, DeadLetter, מהימנות, העברת הודעות, טיפול בשגיאות, CSPRנכס:pubsub.googleapis.com/Subscriptionפרטים הפונקציה בודקת אם הוגדר נושא של הודעות שלא נמסרו במינוי Pub/Sub. נושא של הודעות שלא ניתן למסור (DLT) הוא חיוני לטיפול בכשלים במסירת הודעות. אם לא ניתן למסור הודעה למנוי אחרי כמה ניסיונות, אפשר לשלוח אותה ל-DLT כדי למנוע אובדן של הודעות ולאפשר ניתוח של בעיות במסירה. הכלל הזה בודק את השדה deadLetterPolicy בהגדרות המינויים. אם המדיניות deadLetterPolicy חסרה או קיימת אבל לא כוללת את השדה deadLetterTopic, הכלל יוצר הפרה. שימוש בתור הודעות מתות (DLT) הוא שיטה מומלצת לעיבוד הודעות אמין. -
הוגדרה מדיניות ניסיון חוזר למינוי Pub/Sub
רמת החומרה:בינוני
תגים: אמינות, העברת הודעות, עמידותנכס:pubsub.googleapis.com/Subscriptionפרטים מוודאים שהמינויים ל-Pub/Sub מוגדרים עם מדיניות מותאמת אישית לניסיון חוזר עם השהיה מעריכית לפני ניסיון חוזר (exponential backoff), כדי לטפל בכשלים זמניים בצורה חלקה. -
שמירת הודעות בנושא Pub/Sub
רמת החומרה:גבוהה
תגים: Reliability, DataProtection, Pub/Sub, CoNaנכס:pubsub.googleapis.com/Topicפרטים בודק אם הוגדר משך שמירה של הודעות בנושאים ב-Pub/Sub. שמירת הודעות מבטיחה שההודעות יישמרו למשך תקופה מסוימת, כך שהן יהיו זמינות גם אם המנויים לא זמינים באופן זמני או לצפייה חוזרת בהיסטוריה. -
מדיניות Cloud Storage של הודעת נושא ב-Pub/Sub
רמת החומרה:בינוני
תגים: אמינות, אבטחה, Pub/Sub, DataResidency, תאימות, CoNaנכס:pubsub.googleapis.com/Topicפרטים בודק שהנושאים ב-Pub/Sub מוגדרים עם מדיניות אחסון הודעות שמגבילה את שמירת ההודעות לאזורים ספציפיים. הגבלת אחסון ההודעות לאזורים מאושרים מונעת הפרות של דרישות התאימות ומבטיחה שדרישות מיקום אחסון הנתונים יכובדו. -
סכימת נושא Pub/Sub
רמת החומרה:בינוני
תגים: PubSub, Messaging, Schema, DataGovernance, Reliabilityנכס:pubsub.googleapis.com/Topicפרטים הבדיקה הזו בודקת אם הוגדרה סכימה לנושאים ב-Pub/Sub. הקפדה על סכימה מבטיחה את איכות הנתונים ומונעת מהודעות פגומות לשבש את הפעולה של צרכני נתונים במורד הזרם.
שיטות מומלצות ל-Google Cloud – Cloud Router (6 תוצאות)
-
הנתב של Compute מפרסם את כל רשתות המשנה
רמת החומרה:בינוני
תגים: אמינות, רשת, CloudRouter, ניתובנכס:compute.googleapis.com/Routerפרטים מוודאים שנתבי Cloud מוגדרים לפרסום של כל רשתות המשנה (באמצעות מצב פרסום DEFAULT או מצב CUSTOM עם קבוצת ALL_SUBNETS). כך אפשר להבטיח שרשתות משנה חדשות יפורסמו אוטומטית ברשתות מקומיות, כדי למנוע פערי קישוריות. -
Compute router bfd enabled
רמת החומרה:גבוהה
תגים: אמינות, רשת, BGP, BFD, זמינות גבוההנכס:compute.googleapis.com/Routerפרטים בודק אם התכונה Bidirectional Forwarding Detection (BFD) מופעלת בכל עמיתי ה-BGP של Cloud Router. פרוטוקול BFD מספק זיהוי של כשל בקישוריות תוך פחות משנייה, כדי להבטיח מעבר מהיר ליתירות כשל של BGP וזמינות גבוהה. -
Compute router bgp keepalive
רמת החומרה:בינוני
תגיות: אמינות, רשת, BGP, Keepalive, זמינות גבוההנכס:compute.googleapis.com/Routerפרטים מוודאים שפסק הזמן של הודעות ה-Keepalive של BGP מוגדר ל-20 שניות בדיוק ב-Cloud Router. מרווח של 20 שניות בין הודעות keep-alive מבטיח זיהוי בזמן של כשלים בקישור בין רשתות שכנות (peering) וצפיות של התכנסות BGP. -
יתירות של עמיתי BGP בנתב Compute
רמת החומרה:גבוהה
תגים: אמינות, רשת, CloudRouter, BGP, יתירותנכס:compute.googleapis.com/Routerפרטים בודק שלנתבי Cloud Router מוגדרים לפחות 2 עמיתי BGP. סשנים מיותרים של BGP מבטיחים זמינות גבוהה ומונעים שיבושים בניתוב במהלך תחזוקה או תקלות ברשת. -
נתבים מרובי אזורים בפרויקט
רמת החומרה:גבוהה
תגים: אמינות, רשת, נתב, זמינות גבוהה, BCDRנכס:cloudresourcemanager_Project_RESOURCE_ROUTERפרטים מוודא שבפרויקט יש נתבי Cloud שפרוסים לפחות ב-2 אזורים שונים. פריסה של Cloud Router בכמה אזורים מבטיחה יתירות של רשתות היברידיות (VPN, Interconnect, NAT) ומספקת הגנה מפני הפסקות חשמל אזוריות. -
יתירות של נתבים אזוריים בפרויקט
רמת החומרה:גבוהה
תגיות: אמינות, רשת, CloudRouter, יתירות, זמינות גבוההנכס:cloudresourcemanager_Project_RESOURCE_ROUTERפרטים הבדיקה מוודאת שבכל אזור שבו נפרסו נתבי Cloud בפרויקט, מוגדרים לפחות 2 נתבי Cloud. יתירות של נתבים אזוריים מבטיחה זמינות גבוהה לקישוריות היברידית (VPN/Interconnect) ומונעת נקודות כשל בודדות.
שיטות מומלצות לשימוש ב-Google Cloud – Cloud Run (3 תוצאות)
-
הפעלת כניסה (ingress) של מאזן עומסים גלובלי
רמת החומרה:גבוהה
תגים: אמינות, זמינות גבוהה, רשת, Cloud Runנכס:run.googleapis.com/Serviceפרטים מוודאים ששירותי Cloud Run מוגדרים לקבל תעבורה רק ממקורות פנימיים ומ-Cloud Load Balancing. ההגבלה הזו מחייבת את התנועה לעבור דרך מאזן עומסים חיצוני גלובלי, שהוא תנאי מוקדם להשגת זמינות גבוהה, עמידות בפני תקלות וזמני אחזור אופטימליים של ארכיטקטורה מרובת אזורים. -
Run service min instance
רמת החומרה:גבוהה
תגים: אמינות, זמן אחזור, Serverless, Cloud Runנכס:run.googleapis.com/Serviceפרטים מוודא שבשירותי Cloud Run מוגדר מספר מינימלי של מופעים שגדול מאפס. ההגדרה הזו חשובה מאוד לאפליקציות שרגישות לזמן האחזור, כדי למנוע הפעלות במצב התחלתי (cold start) ולשמור על זמינות מיידית. הבעיה מתרחשת כשההערה autoscaling.knative.dev/minScale חסרה (ברירת המחדל היא 0) או שהיא מוגדרת באופן מפורש ל-0. -
Run service no VPC egress
רמת החומרה:בינוני
תגים: CloudRun, Serverless, VPC, Networking, Security, Egress, CSPR, CoNa, MVSPנכס:run.googleapis.com/Serviceפרטים בודקת אם שירות Cloud Run מוגדר לשימוש ב-Serverless VPC Access לתעבורת נתונים יוצאת (egress). ניתוב תעבורת נתונים יוצאת (egress) דרך מחבר VPC מאפשר לשירותי Cloud Run לגשת למשאבים פנימיים בצורה מאובטחת, ואפשר להשתמש בו כדי לנתב תעבורה דרך Cloud NAT לכתובת IP סטטית יוצאת. הפרה מתרחשת אם ההערה run.googleapis.com/vpc-access-connector חסרה.
שיטות מומלצות ל-Google Cloud – Cloud SQL (35 תוצאות)
-
Cloudsql backup multi region
רמת החומרה:בינוני
תגים: אמינות, גיבוינכס:sqladmin.googleapis.com/Instanceפרטים מוודאים שגיבויים של מכונות Cloud SQL מוגדרים לאחסון בכמה אזורים. כברירת מחדל, הגיבויים מאוחסנים באותו אזור כמו המופע, ולכן לא מספקים הגנה מפני הפסקות חשמל אזוריות. הגדרה של אחסון במספר אזורים מבטיחה זמינות של הנתונים והמשכיות עסקית במהלך אירועים כאלה. -
Cloudsql instance ca cert invalid
רמת החומרה:גבוהה
Tags: CloudSQL, Security, Certificate, Expiration, Reliability, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים בודק את סטטוס התפוגה של אישור רשות האישורים (CA) למכונות Cloud SQL. החלפה קבועה של אישורים של רשות האישורים (CA) ווידוא שהתוקף שלהם לא פג הם שיטות מומלצות חשובות לאבטחה. אישור CA שתוקפו פג עלול לשבש את החיבורים של הלקוחות למסד הנתונים, ולגרום להשבתה של האפליקציה. הכלל הזה בודק שני דברים מרכזיים: 1. אם קיים אישור CA למופע (מה שמצביע על כך שסביר להניח ש-SSL/TLS מוגדר, וזה מומלץ). 2. אם תאריך התפוגה (expirationTime) של אישורי ה-CA הקיימים הוא בעתיד. הפרה נוצרת אם לא נמצא אישור CA או אם האישור שנמצא כבר לא בתוקף (התאריך expirationTime שלו הוא בעבר). הכלל משתמש בזמן הנוכחי (שמתקבל באמצעות time.now_ns()) כדי לבצע את בדיקת התפוגה. הזמן מומר לשניות מאז תקופת האפוקה לצורך השוואה. -
הגנה מפני מחיקה של מופע Cloudsql
רמת החומרה:גבוהה
תגים: מסד נתונים, אבטחה, אמינות, הגנה על נתונים, CSPR, CoNaנכס:sqladmin.googleapis.com/Instanceפרטים בודק אם ההגנה מפני מחיקה מופעלת במופעים של Cloud SQL כדי למנוע מחיקה לא מכוונת ואובדן נתונים פוטנציאלי. כשההגדרה settings.deletionProtectionEnabled מוגדרת כ-false או לא מוגדרת, מסד הנתונים חשוף להסרה מיידית בגלל טעות אנוש או סקריפטים לאוטומציה. -
חלון זמן לתחזוקה של מכונת Cloud SQL
רמת החומרה:גבוהה
תגים: אמינות, תפעול, תחזוקה, BCDRנכס:sqladmin.googleapis.com/Instanceפרטים הבדיקה מוודאת שלמכונות Cloud SQL מוגדר חלון זמן לתחזוקה, כדי להבטיח שעדכוני המערכת מתוזמנים לשעות שבהן העומס נמוך, וכך לצמצם את ההשפעה על העסק ולמנוע זמן השבתה לא צפוי. -
Cloudsql instance pitr disabled
רמת החומרה:בינוני
תגים: CloudSQL, מופע, גיבוי, PITR, שחזור, מהימנות, הגנה על נתונים, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים בודק אם האפשרות 'שחזור לנקודת זמן' (PITR) מופעלת במופעי Cloud SQL. התכונה PITR מאפשרת לשחזר את מסד הנתונים לנקודה ספציפית בזמן, ומספקת יכולות קריטיות לשחזור נתונים. הכלל הזה בודק ישירות את ההגדרה pointInTimeRecoveryEnabled בתוך backupConfiguration. אם הערך של pointInTimeRecoveryEnabled הוא false או שהמאפיין לא קיים, המשמעות היא ש-PITR לא מופעל. -
Cloudsql instance Cloud Storage autoresize
רמת החומרה:בינוני
תגים: CloudSQL, Instance, Storage, AutoResize, Reliability, Availability, Performance, Cost, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים בודק אם האפשרות של שינוי אוטומטי של גודל האחסון מופעלת במכונות Cloud SQL. הפעלת התכונה storageAutoResize מאפשרת להגדיל באופן אוטומטי את קיבולת האחסון של המופעים לפי הצורך, וכך למנוע שגיאות פוטנציאליות של חוסר מקום באחסון והשבתה. בלי שינוי גודל אוטומטי, יכול להיות שהמופע לא יהיה זמין אם ייגמר בו נפח האחסון. הכלל הזה בודק את הנוכחות של ההגדרה storageAutoResize ואת הערך שלה בתצורת המופעים. אם הערך של storageAutoResize הוא false או שהוא לא מופיע, זה מציין שההגדרה של שינוי הגודל האוטומטי של האחסון מושבתת, וזה עלול לגרום לבעיות תפעוליות. הפעלת התכונה הזו חיונית לשמירה על המהימנות והזמינות של מסד הנתונים. -
Cloudsql mysql local infile enabled
רמת החומרה:בינוני
תגים: CloudSQL, MySQL, Instance, Security, Flags, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים הפעלת local_infile ב-Cloud SQL ל-MySQL עלולה לחשוף את השרת לניצול לרעה של קריאת קבצים. לכן, מומלץ להשבית אותה אלא אם היא נחוצה. -
Cloudsql mysql skip show database
רמת החומרה:בינוני
תגים: CloudSQL, MySQL, Instance, Security, Flags, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים מוודא שהדגל skip_show_database מופעל (מוגדר כ-on) במכונות של Cloud SQL ל-MySQL. הפעלת הדגל הזה מונעת מהמשתמשים להשתמש בפקודה SHOW DATABASES, אלא אם יש להם הרשאת SHOW DATABASES. ההגדרה הזו משפרת את האבטחה כי היא מגבילה את היכולת של המשתמשים לגלות שמות של מסדי נתונים, וכך מצמצמת את הסיכון לניסיונות גישה לא מורשים ולחשיפת מידע. זהו סוג של אבטחה באמצעות עמימות. -
Cloudsql mysql slow query log disabled
רמת החומרה:בינוני
תגים: CloudSQL, MySQL, Instance, Performance, Flags, Performance, Troubleshooting, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים הבדיקה הזו בודקת אם הדגל slow_query_log של מסד הנתונים מופעל (מוגדר כ-on) במכונות Cloud SQL ל-MySQL. הפעלת הדגל הזה מפעילה את יומן השאילתות האיטיות, שמתעד הצהרות SQL שחורגות מסף מוגדר של זמן ביצוע (שנשלט על ידי long_query_time). יומן השאילתות האיטיות הוא כלי חיוני לזיהוי צווארי בקבוק בביצועים, לאופטימיזציה של שאילתות ולפתרון בעיות בביצועים של מסד הנתונים. השבתת הדגל הזה פוגעת ביכולת שלכם לאבחן ולפתור בעיות שקשורות לשאילתות איטיות. -
Cloudsql no auto backup
רמת החומרה:גבוהה
תגים: אמינות, BCDR, הגנה על נתונים, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים הבדיקה מוודאת שהגיבויים האוטומטיים מופעלים במופעים של Cloud SQL, כדי להבטיח שניתן יהיה לשחזר נתונים קריטיים במקרה של השחתה, מחיקה או כשל בשירות. השבתת הגיבויים האוטומטיים מבטלת את האפשרות לבצע שחזור לנקודת זמן מסוימת. -
המדיניות בנושא סיסמאות ב-Cloudsql לא מופעלת
רמת החומרה:גבוהה
תגים: CloudSQL, Instance, Security, Password, Reliability, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים מוודא שבמופעים של Cloud SQL מופעלת מדיניות לאימות סיסמאות. כדי לשמור על עקרון האבטחה של הרשאות מינימליות, מומלץ מאוד להגדיר מדיניות לאימות סיסמאות. הסתמכות על ברירת המחדל או אי-הגדרת אימות הסיסמה מגבירות באופן משמעותי את הסיכון לגישה לא מורשית ולפוטנציאל של פרצות אבטחה. הכלל הזה בודק אם יש אימות סיסמה. אם אימות הסיסמה לא נאכף במופע, זה מצביע על פרצת אבטחה פוטנציאלית. -
נקודות ביקורת ביומן של Cloudsql pgsql
רמת החומרה:בינוני
תגים: CloudSQL, PostgreSQL, מהימנות, ביצועים, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים מוודא שהדגל log_checkpoints של מסד הנתונים מופעל (מוגדר כ-on) במופעים של Cloud SQL ל-PostgreSQL. נקודות ביקורת הן נקודות קריטיות ברצף של יומן הטרנזקציות שבהן PostgreSQL כותב את כל מאגרי הנתונים המלוכלכים לדיסק ומעדכן את קובץ הבקרה. רישום של נקודות ביקורת מספק מידע חשוב למעקב אחר זמן השחזור של מסד הנתונים, לאבחון בעיות בביצועים שקשורות לקלט/פלט ולהבנת פעילות הכתיבה. השבתת הדגל הזה עלולה להפריע לפתרון בעיות ולניתוח שחזור. -
Cloudsql pgsql log connections disabled
רמת החומרה:בינוני
תגים: CloudSQL, PostgreSQL, Instance, Logging, Flags, Security, Troubleshooting, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים הבדיקה הזו בודקת אם הדגל log_connections של מסד הנתונים מופעל (מוגדר כ-on) במופעים של Cloud SQL ל-PostgreSQL. כשהדגל הזה מופעל, כל ניסיון חיבור מוצלח לשרת מסד הנתונים נרשם ביומן, כולל שם המשתמש וכתובת ה-IP של הלקוח. המידע הזה חיוני לביקורת אבטחה, למעקב אחר גישה למסד נתונים ולפתרון בעיות שקשורות לחיבור. הוא משלים את הדגל log_disconnections, שמתעד את סיום הסשנים. הכלל הזה מסמן מקרים שבהם רישום החיבורים מושבת. -
השבתה של ניתוקים ביומן Cloudsql pgsql
רמת החומרה:בינוני
תגים: CloudSQL, PostgreSQL, Instance, Logging, Flags, Security, Troubleshooting, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים בודקת אם הדגל log_disconnections של מסד הנתונים מופעל (מוגדר כ-on) במופעים של Cloud SQL ל-PostgreSQL. כשהדגל הזה מופעל, הוא מתעד את סוף כל סשן של לקוח, כולל משך הסשן. המידע הזה חשוב לביקורת, לניתוח אבטחה (למשל, לזיהוי תבניות חיבור לא רגילות) ולפתרון בעיות שקשורות לחיבור. הוא משלים את הדגל log_connections, שמתעד את תחילת החיבורים. הכלל הזה מסמן מקרים שבהם רישום הניתוקים מושבת. -
רמת הפירוט של שגיאות ביומן של Cloudsql pgsql
רמת החומרה:בינוני
תגים: CloudSQL, PostgreSQL, Instance, Logging, Flags, Troubleshooting, Debugging, Reliability, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים מוודאים שהדגל log_error_verbosity של מסד הנתונים למופעי Cloud SQL ל-PostgreSQL מוגדר לערך ברירת המחדל או לערך מפורט. הדגל הזה קובע את רמת הפירוט של הודעות השגיאה שנכתבות ביומן השרת. הגדרת ברירת המחדל או ההגדרה המפורטת מספקות יותר מידע לפתרון בעיות ולניפוי באגים בהשוואה להגדרה התמציתית, שבה המידע מצומצם. יומני שגיאות מפורטים יותר יכולים לעזור מאוד באבחון שורש הבעיה בבסיס הנתונים. -
Cloudsql pgsql log hostname
רמת החומרה:בינוני
תגים: CloudSQL, PostgreSQL, Instance, Logging, Troubleshooting, Security, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים מוודאים שהדגל log_hostname של מסד הנתונים מופעל (מוגדר כ-on) במכונות Cloud SQL ל-PostgreSQL. כשהדגל הזה מופעל, הוא מתעד את שמות המארחים של הלקוחות המתחברים בנוסף לכתובות ה-IP שלהם. רישום שמות המארחים ביומן יכול להיות שימושי לפתרון בעיות, לביקורת אבטחה ולזיהוי מקור החיבורים. האפשרות הזו יכולה להיות שימושית במיוחד בסביבות שבהן כתובות ה-IP משתנות לעיתים קרובות (למשל, בגלל DHCP) או שבהן כמה לקוחות מתחברים מאותה כתובת IP (למשל, דרך proxy או NAT). עם זאת, הפעלת האפשרות הזו עלולה לגרום לעומס קל על הביצועים בגלל שם המארח. -
Cloudsql pgsql log lock waits
רמת החומרה:בינוני
תגים: CloudSQL, ביצועים, מהימנות, PostgreSQL, מופע, רישום ביומן, דגלים, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים הכלל מוודא שהדגל log_lock_waits של מסד הנתונים מופעל (מוגדר כ-on) במופעים של Cloud SQL ל-PostgreSQL. הפעלת הדגל הזה מתעדת המתנות ארוכות לנעילה, שלרוב מעידות על צווארי בקבוק בביצועים או על בעיות מקביליות במסד הנתונים. באמצעות מעקב אחרי היומנים האלה, האדמינים יכולים לזהות את הסיבות העיקריות לשאילתות איטיות או לבעיות בביצועי האפליקציה ולטפל בהן. הגישה הפרואקטיבית הזו עוזרת לשמור על תקינות מסד הנתונים ועל היענות. -
Cloudsql pgsql log min duration disabled
רמת החומרה:בינוני
תגים: CloudSQL, PostgreSQL, Instance, Logging, Flags, Performance, Troubleshooting, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים הבדיקה הזו בודקת אם הדגל log_min_duration_statement של מסד הנתונים מוגדר ל-1 (מושבת) במופעים של Cloud SQL ל-PostgreSQL. הדגל הזה קובע את זמן הביצוע המינימלי (באלפיות שנייה) שנדרש כדי שמשפט יתועד ביומן. הגדרה של הערך 1 משביתה את הרישום ביומן של משכי הזמן של ההצהרות, וכך מקשה על מעקב אחר הביצועים ועל פתרון בעיות. בדרך כלל מומלץ להגדיר סף ספציפי (למשל, 2,000 ל-2 שניות) כדי לתעד שאילתות איטיות בלי להעמיס על היומנים. הכלל הזה מסמן מקרים שבהם רישום הצהרות מבוסס-משך מושבת. -
Cloudsql pgsql log min error too high
רמת החומרה:בינוני
תגים: CloudSQL, PostgreSQL, Instance, Logging, Flags, Troubleshooting, Security, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים הבדיקה הזו בודקת אם הדגל log_min_error_statement במסד הנתונים מוגדר לערך error, log, fatal או panic במופעים של Cloud SQL ל-PostgreSQL. הדגל הזה קובע את רמת החומרה של הצהרות SQL שנרשמות ביומן כטעויות. הגדרת רמת החומרה כ'שגיאה' או כרמה מחמירה יותר (log, fatal, panic) מבטיחה שכל ההצהרות שגורמות לשגיאות יתועדו ביומן, וזה חיוני לפתרון בעיות, לביקורת ולניתוח אבטחה. הגדרות פחות מחמירות משגיאה (למשל, אזהרה, הודעה) עשויות שלא לתעד את כל תנאי השגיאה, ולכן יקשה עליכם לאבחן ולפתור בעיות. הכלל הזה מסמן מקרים עם הגדרה פחות מחמירה משגיאה. -
Cloudsql pgsql log min messages non default
רמת החומרה:בינוני
תגים: CloudSQL, PostgreSQL, Instance, Logging, Flags, Logging, Troubleshooting, Reliability, CSPR, CoNaנכס:sqladmin.googleapis.com/Instanceפרטים הפונקציה בודקת אם הדגל log_min_messages במסד הנתונים מוגדר לערך ברירת המחדל שלו (warning) במופעי Cloud SQL ל-PostgreSQL. הדגל הזה קובע את רמת החומרה של ההודעות שנכתבות ביומן השרת. ההגדרה שמוגדרת כברירת מחדל (אזהרה) מתאימה בדרך כלל, אבל מומלץ לשנות אותה בהתאם לצרכים התפעוליים הספציפיים ולרמת הפירוט הרצויה של הרישום ביומן. הגדרה של דרגת מלל גבוהה יותר (למשל, notice, info, debug) יכולה לספק יותר מידע לצורך פתרון בעיות, בעוד שהגדרה של דרגת מלל נמוכה יותר (למשל, error, log, fatal, panic) יכולה להקטין את נפח היומן. הכלל הזה מסמן מקרים שבהם ההגדרה לא מוגדרת כברירת מחדל (אזהרה). ההחלטה אם לאכוף את ברירת המחדל או לאפשר חריגות היא החלטה שקשורה למדיניות. -
Cloudsql pgsql log statement
רמת החומרה:בינוני
תגים: CloudSQL, PostgreSQL, Instance, Logging, Flags, Troubleshooting, Performance, Security, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים הפונקציה בודקת אם דגל לניהול מסד נתונים log_statement מוגדר לערך שונה מ-none במופעים של Cloud SQL ל-PostgreSQL. הדגל log_statement קובע אילו הצהרות SQL נרשמות ביומן. רישום מתאים ביומן של הצהרות SQL הוא חיוני לביקורת, לניתוח אבטחה, לפתרון בעיות בביצועים ולניפוי באגים. אם מגדירים ערכים כמו ddl, mod או all (בהתאם לצרכים), מקבלים תובנות חשובות לגבי הפעילות במסד הנתונים. הגדרה של none משביתה לחלוטין את רישום ההצהרות, ופוגעת ביכולות החשובות האלה. -
Cloudsql pgsql log temp files
רמת החומרה:בינוני
תגים: CloudSQL, PostgreSQL, Instance, Logging, Flags, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים הבדיקה מוודאת שהדגל log_temp_files של מסד הנתונים מופעל (מוגדר לערך שאינו אפס) במכונות Cloud SQL ל-PostgreSQL. הדגל הזה קובע אם השימוש בקבצים זמניים יתועד. אם מגדירים ערך שונה מ-0 (שמשבית את הרישום ביומן), אפשר לעקוב אחרי הגודל ומספר הקבצים הזמניים שנוצרו על ידי השאילתות. יצירה מוגזמת של קבצים זמניים יכולה להעיד על שאילתות לא יעילות, על הגדרות work_mem לא מותאמות או על צווארי בקבוק פוטנציאליים בביצועים. ניתוח של היומנים האלה יכול לעזור באופטימיזציה של ביצועי השאילתות וניצול המשאבים. הערך 0 משבית את הרישום ביומן, וערכים חיוביים מציינים סף ב-KB. -
Cloudsql pgsql max connections
רמת החומרה:בינוני
תגים: CloudSQL, מהימנות, ביצועים, SQL, PostgreSQL, מופע, חיבורים, דגלים, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים הבדיקה מוודאת שהדגל max_connections של מסד הנתונים מוגדר באופן מפורש למופעים של Cloud SQL ל-PostgreSQL. הגדרת ערך מתאים ל-max_connections חיונית לניהול משאבים ולמניעת מיצוי של חיבורים. אם לא מגדירים מכסה, עלייה חדה במספר בקשות החיבור עלולה להעמיס על מסד הנתונים, ולגרום לירידה בביצועים או למניעת שירות. הערך האופטימלי תלוי בגודל המופע ובעומס העבודה. -
Cloudsql pgsql pgaudit disabled
רמת החומרה:בינוני
תגים: CloudSQL, PostgreSQL, Instance, Auditing, Flags, Security, Auditing, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים הבדיקה הזו בודקת אם הדגל cloudsql.enable_pgaudit מופעל (מוגדר כ-on) במכונות Cloud SQL ל-PostgreSQL. הדגל הזה מפעיל את התוסף pgaudit, שמספק יכולות מפורטות של רישום ביומן ביקורת של הפעלות ואובייקטים. pgaudit מאפשר לעקוב אחרי פעילויות ספציפיות במסד הנתונים, כמו פעולות SELECT, INSERT, UPDATE ו-DELETE, ולהגדיר כללי ביקורת מפורטים על סמך משתמשים, תפקידים ואובייקטים. המידע הזה חיוני לביקורת אבטחה, לתאימות ולניתוח משפטי. -
גישה ציבורית ל-Cloudsql
רמת החומרה:גבוהה
תגים: CloudSQL, Instance, Security, Networking, CSPR, MVSPנכס:sqladmin.googleapis.com/Instanceפרטים מזהה מכונות Cloud SQL שמוגדרות כך שניתן להתחבר אליהן מכל כתובת IP (0.0.0.0/0) ברשתות המורשות שלהן. חשיפת מופע של מסד נתונים לאינטרנט הציבורי היא סיכון אבטחה חמור, וצריך להימנע ממנה אלא אם היא הכרחית לחלוטין ובזהירות רבה. נגישות ציבורית מגדילה באופן משמעותי את שטח הפנים של המתקפה, מה שהופך את המופע לפגיע לגישה לא מורשית, למתקפות כוח ברוטלי ולפרצות אבטחה. הגישה צריכה להיות מוגבלת לכתובות IP או לטווחים ספציפיים וידועים. -
Cloudsql require ssl
רמת החומרה:גבוהה
תגים: CloudSQL, Instance, Security, SSL, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים האפשרות הזו מחייבת שימוש בחיבורי SSL/TLS לכל הלקוחות שמתחברים למופע הזה של Cloud SQL. הדרישה ל-SSL/TLS מצפינה את הנתונים בזמן ההעברה, ומגנה מפני האזנות והתקפות אדם בתווך. זוהי שיטה מומלצת קריטית לאבטחה של כל מסד נתונים שמטפל במידע רגיש. ללא SSL/TLS, הנתונים מועברים כטקסט פשוט. -
לא הוגדרה סיסמת הבסיס של Cloudsql
רמת החומרה:גבוהה
תגים: CloudSQL, Instance, Security, Password, Reliability, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים בודקת אם מוגדרת סיסמת שורש למכונות Cloud SQL. כדי להבטיח את רמת האבטחה הגבוהה ביותר, צריך להגדיר סיסמת בסיס חזקה וייחודית לכל המופעים של Cloud SQL. הכלל הזה בודק ישירות את השדה rootPassword בהגדרות המופע. שדה rootPassword ריק או חסר מצביע על פגיעות אבטחה משמעותית, כי המשמעות היא שאפשר לגשת למופע בלי סיסמה או עם סיסמת ברירת מחדל. -
הופעל אימות מסד נתונים בשרת Cloudsql
רמת החומרה:בינוני
תגים: CloudSQL, SQL Server, Instance, Security, Authentication, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים הבדיקה הזו בודקת אם אימות מסד נתונים מוכלל מופעל במכונות של Cloud SQL ל-SQL Server. מסדי נתונים מוכלים מאפשרים אימות ברמת מסד הנתונים, ולא רק ברמת המופע (השרת). האפשרות הזו יכולה לפשט את הניוד של מסדי נתונים, אבל היא גם עלולה להוביל לסיכוני אבטחה אם לא מנהלים אותה בקפידה. משתמשים שעברו אימות למסד נתונים מוגבל עשויים לעקוף אמצעי בקרה ברמת המופע. בדרך כלל מומלץ להשבית את האימות של מסד נתונים עצמאי, אלא אם יש דרישה ספציפית לכך ואחרי שמבינים היטב את ההשלכות על האבטחה. -
שרשרת של בעלים של מסדי נתונים ב-Cloudsql server cross database
רמת החומרה:בינוני
תגים: CloudSQL, מהימנות, SQL Server, מכונה, אבטחה, Ownership Chaining, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים מוודא ששרשור הבעלות על מסדי נתונים מושבת (מוגדר כ'מושבת') במכונות של Cloud SQL ל-SQL Server. השבתת ההגדרה הזו היא שיטת אבטחה מומלצת וחשובה. כשההגדרה הזו מופעלת, היא עלולה לאפשר למשתמשים במסד נתונים אחד לקבל גישה לא מכוונת לאובייקטים במסדי נתונים אחרים, אם לא מנהלים בקפידה את שרשראות הבעלות. זה עלול להוביל לנקודות חולשה של הסלמת הרשאות (privilege escalation). -
Cloudsql server ext scripts enabled
רמת החומרה:בינוני
תגיות: CloudSQL, SQL Server, Instance, Security, Flags, Security, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים בודקת אם הדגל של הפעלת סקריפטים חיצוניים מופעל במכונות Cloud SQL ל-SQL Server. הדגל הזה קובע אם אפשר להריץ סקריפטים חיצוניים (למשל R, Python) בסביבת SQL Server. התכונה הזו יכולה להיות שימושית לניתוח נתונים מתקדם וללמידת מכונה, אבל אם לא מנהלים אותה בקפידה, היא עלולה להוביל לסיכוני אבטחה. סקריפטים חיצוניים יכולים לגשת למשאבי המערכת או להריץ קוד זדוני. מומלץ להשבית את התכונה הזו, אלא אם היא נדרשת באופן ספציפי ומוטמעים אמצעי זהירות מתאימים. -
גישה מרחוק לשרת Cloudsql
רמת החומרה:בינוני
תגים: CloudSQL, SQL Server, Instance, Security, Access Control, Reliability, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים הבדיקה מוודאת שהסימון של מסד הנתונים לגישה מרחוק מושבת (מוגדר כלא פעיל) במופעים של Cloud SQL ל-SQL Server. השבתה של הדגל הזה מונעת מלקוחות SQL Server במחשבים מרוחקים להתחבר למופע הזה באמצעות Dedicated Administrator Connection (DAC). ה-DAC הוא כלי רב עוצמה לפתרון בעיות, אבל הגבלת השימוש בו לחיבורים מקומיים בלבד מצמצמת באופן משמעותי את שטח הפנים של המתקפה. גישה מרחוק שהוגדרה בצורה לא נכונה או שנפרצה עלולה להוביל לשליטה לא מורשית במסד הנתונים. -
Cloudsql server traceflag 3625 enabled
רמת החומרה:בינוני
תגים: CloudSQL, SQL Server, Instance, Security, Reliability, Security, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים בודק אם דגל המעקב 3625 מופעל במכונות של Cloud SQL ל-SQL Server. דגל המעקב 3625 מגביל את כמות המידע שמוחזר למשתמשים שאינם אדמינים במערכת בהודעות שגיאה, ויכול להסתיר פרטים רגישים לגבי מבנה מסד הנתונים או ההגדרה שלו. למרות שדגל המעקב הזה שימושי בהקשרים מסוימים של אבטחה, הוא מושבת לעיתים קרובות בסביבות פיתוח ובדיקה כדי לספק מידע מפורט יותר על שגיאות לצורך פתרון בעיות. הכלל הזה מסמן מקרים שבהם מופעלת תכונת המעקב 3625. חשוב להבין את ההשלכות של הסימון הזה ולבדוק אם הוא תואם לצרכים האבטחתיים והתפעוליים שלכם. -
Cloudsql server unlimited user conn
רמת החומרה:בינוני
תגיות: CloudSQL, SQL Server, Instance, Connections, Flags, Performance, Reliability, CSPRנכס:sqladmin.googleapis.com/Instanceפרטים בודק אם דגל לניהול מסד נתונים של חיבורי המשתמש מוגדר ל-0 (ללא הגבלה) במכונות של Cloud SQL ל-SQL Server. הגדרת חיבורי משתמשים ל-0 מאפשרת מספר בלתי מוגבל של חיבורי משתמשים בו-זמנית, מה שעלול להוביל לניצול יתר של משאבים, לירידה בביצועים ולפוטנציאל של מניעת שירות. מומלץ להגדיר מגבלה ספציפית וסבירה על חיבורי משתמשים בהתאם לגודל המופע ולעומס העבודה הצפוי, כדי למנוע תחרות על משאבים ולשמור על יציבות מסד הנתונים. הכלל הזה מסמן מקרים שבהם החיבורים הם בלתי מוגבלים. -
Cloudsql server user options set
רמת החומרה:בינוני
תגים: CloudSQL, SQL Server, Instance, Configuration, Flags, Reliability, CSPR, CoNaנכס:sqladmin.googleapis.com/Instanceפרטים בודק אם האפשרות user options database flag מוגדרת במופעים של Cloud SQL ל-SQL Server. הדגל של אפשרויות המשתמש מציין הגדרות ברירת מחדל ברמת השרת להתנהגות של עיבוד שאילתות עבור כל המשתמשים. בדרך כלל מומלץ להימנע מהגדרת אפשרויות גלובליות למשתמשים, ובמקום זאת לאפשר למשתמשים או לאפליקציות ספציפיים להגדיר את ההגדרות שלהם ברמת הסשן לפי הצורך. הסתמכות על אפשרויות גלובליות למשתמשים עלולה להוביל להתנהגות לא צפויה או לבעיות תאימות אם אפליקציות שונות דורשות הגדרות שונות. הכלל הזה מסמן מקרים שבהם הוגדרו אפשרויות משתמש (כלומר, לא מצב ברירת המחדל שלא הוגדר, שמיוצג בדרך כלל על ידי 0 או מחרוזת ריקה). -
Cloudsql zonal instance failover replica
רמת החומרה:גבוהה
תגים: CloudSQL, Instance, Reliability, Availability, HA, Zonal, Failover, CSPR, CoNaנכס:sqladmin.googleapis.com/Instanceפרטים בודק אם מופע Cloud SQL מוגדר לזמינות גבוהה (HA). הכלל הזה מתמקד במופעים אזוריים (לא אזוריים) ומוודא אם יש רפליקה של יתירות כשל זמינה. במקרה של מופעים אזוריים, חשוב מאוד שתהיה רפליקה ליתירות כשל כדי להבטיח חוסן. אם הערך של failoverReplicaAvailable הוא false עבור מופע אזורי, המשמעות היא שהמופע הוא נקודת כשל בודדת והוא פגיע להפסקות שירות באזור הזה. מופע אזורי ללא העתק לגיבוי לא עומד בדרישות לזמינות גבוהה. הבעיה הזו נחשבת לבעיה ברמת חומרה גבוהה כי היא משפיעה ישירות על האמינות ועל זמן הפעולה של מסד הנתונים.
שיטות מומלצות ל-Google Cloud – Cloud Spanner (6 תוצאות)
-
הגיל של גיבוי מסד נתונים ב-Spanner
רמת החומרה:בינוני
תגים: Spanner, גיבוי, אבטחה, CSPRנכס:spanner.googleapis.com/Backupפרטים בודק אם הגיבויים של Cloud Spanner ישנים יותר מתקופת השמירה המינימלית שלהם. -
Spanner database no CMEK
רמת החומרה:גבוהה
תגיות: Spanner, Security, Encryption, CMEK, CSPR, MVSPנכס:spanner.googleapis.com/Databaseפרטים מוודא שמסדי נתונים של Cloud Spanner מוצפנים באמצעות מפתחות הצפנה בניהול הלקוח (CMEK) ולא באמצעות מפתחות בניהול Google. -
האפשרות PITR (שחזור לנקודת זמן מסוימת) במסד נתונים של Spanner הופעלה
רמת החומרה:גבוהה
תגים: אמינות, מסד נתונים, גיבוי, שחזור, BCDRנכס:spanner.googleapis.com/Databaseפרטים מוודאים שבמסדי נתונים של Spanner מוגדרת אפשרות לשחזור לנקודת זמן מסוימת (PITR) על ידי אימות שתקופת השמירה של הגרסה מוגדרת לפרק זמן שונה מברירת המחדל. -
ההגנה מפני מחיקה של מסד נתונים ב-Spanner מושבתת
רמת החומרה:גבוהה
תגים: אבטחה, אמינות, הגנה על נתונים, CSPRנכס:spanner.googleapis.com/Databaseפרטים השירות אוכף הגנה מפני השמטה במסדי נתונים של Cloud Spanner כדי להגן מפני מחיקה בטעות, שעלולה לגרום לאובדן נתונים בלתי הפיך ולשיבוש משמעותי בשירות. הכלל הזה בודק אם הדגל enableDropProtection חסר או מוגדר במפורש כ-false, מה שמשאיר את מסד הנתונים פגיע להסרה לא מכוונת. -
קיבולת לא מספקת של מכונת Spanner
רמת החומרה:גבוהה
Tags: Reliability, Performance, Capacity Management, CSPRנכס:spanner.googleapis.com/Instanceפרטים האימות מוודא שהוקצו למופעי Cloud Spanner לפחות צומת אחד או 1,000 יחידות עיבוד, כדי להבטיח קיבולת מספקת לעומסי עבודה של ייצור ולמנוע זמן אחזור וויסות נתונים. יכול להיות שיהיה קשה למופעים עם קיבולת נמוכה יותר להתמודד עם עליות חדות בתנועה, וזה ישפיע על האמינות של האפליקציה. -
Spanner instance multi region
רמת החומרה:גבוהה
תגים: אמינות, זמינות, BCDR, CSPRנכס:spanner.googleapis.com/Instanceפרטים בודק אם מכונות Cloud Spanner מוגדרות עם הגדרת מכונה במספר אזורים, כדי להבטיח זמינות של 99.999% ועמידות גבוהה מפני הפסקות חשמל אזוריות. מופעים שהוגדרו עם הגדרות של אזור יחיד (שמזוהים לפי הקידומת האזורית בהגדרת התצורה) לא עומדים בתקן הזמינות הזה.
שיטות מומלצות ל-Google Cloud – Cloud Storage (20 תוצאות)
-
הופעלה מדיניות מחיקה רכה בקטגוריה של Cloud Storage
רמת החומרה:גבוהה
תגים: אמינות, אחסון, גיבוי, הגנה על נתוניםנכס:storage.googleapis.com/Bucketפרטים מומלץ לוודא שבקטגוריות של Google Cloud Storage מופעלת מדיניות של מחיקה רכה כדי להגן מפני מחיקות אובייקטים לא מכוונות או זדוניות. -
רפליקציה בקצב טורבו של קטגוריות של Cloud Storage
רמת החומרה:בינוני
תגים: אמינות, אחסון, שכפול, התאוששות מאסון, BCDRנכס:storage.googleapis.com/Bucketפרטים מוודאים שהפעלתם את התכונה 'שכפול טורבו' בדליים באזורים כפולים ב-GCS כדי להבטיח RPO של 15 דקות בהתאם ל-SLA של Google Cloud. -
ביטול העלאה מרובת חלקים שלא הושלמה בקטגוריה של Cloud Storage
רמת החומרה:נמוכה
תגים: CloudStorage, Lifecycle, CostOptimizationנכס:storage.googleapis.com/Bucketפרטים הבדיקה הזו בודקת אם בקטגוריות של Cloud Storage מוגדר כלל מחזור חיים לביטול העלאות מרובות חלקים שלא הושלמו. העלאות לא מלאות תופסות נפח אחסון וגורמות להוצאות ללא הגבלת זמן אם לא מנקים אותן. -
רוטציה של מפתחות CMEK בקטגוריה של Cloud Storage
רמת החומרה:גבוהה
נכס:storage_Bucket_RESOURCE_RELATIONSHIPפרטים מוודאים שבקטגוריות של Cloud Storage מוצפנים באמצעות מפתח הצפנה בניהול הלקוח (CMEK) עם תקופת רוטציה של עד 90 ימים. -
קטגוריה של Cloud Storage עם אזורים כפולים מרובים
רמת החומרה:בינוני
תגים: Bucket, Availability, Resilience, DisasterRecoveryנכס:storage.googleapis.com/Bucketפרטים בודק אם קטגוריות Cloud Storage מוגדרות עם סוגי מיקום של שני אזורים או של מספר אזורים. ההגדרה הזו מבטיחה זמינות גבוהה ועמידות של הנתונים על ידי הפצת הנתונים בכמה מיקומים גיאוגרפיים. סוג המיקום 'אזור' חושף את הנתונים לפגיעות בהפסקות חשמל באזור יחיד, ולא עומד בדרישות של זמינות גבוהה. -
מחזור חיים ריק של קטגוריה של Cloud Storage
רמת החומרה:בינוני
תגים: אחסון, קטגוריה, מחזור חיים, מהימנות, עלות, CSPR, CoNaנכס:storage.googleapis.com/Bucketפרטים מזהה קטגוריות ב-Cloud Storage שמוגדרים בהן כללים למחזור החיים, אבל חסרה בהן פעולה ספציפית. כלל מחזור חיים בלי פעולה לא יעיל ולא משרת שום מטרה. כללי מחזור החיים נועדו לנהל את מחזור החיים של האובייקטים באמצעות פעולות כמו מחיקה או מעבר בין סוגי אחסון (storage class). פעולה ריקה מציינת שגיאת הגדרה שצריך לתקן. יכול להיות שההגדרה לא הושלמה או שיש שגיאת הקלדה בהגדרה. -
Cloud Storage bucket gdpr
רמת החומרה:בינוני
תגים: אחסון, קטגוריה, GDPR, תאימות, מיקום, האיחוד האירופי, שמירת נתונים, CSPRנכס:storage.googleapis.com/Bucketפרטים הבדיקה הזו בודקת אם קטגוריה של Google Cloud Storage ממוקמת מחוץ לגבולות הגיאוגרפיים של האיחוד האירופי (EU). לארגונים שחלים עליהם תקנות GDPR או תקנות דומות בנושא מיקום נתונים, אחסון נתונים במיקומים שעומדים בדרישות הוא קריטי. הכלל הזה מזהה דליים שבהם שדה המיקום לא תואם למספר אזורים באיחוד האירופי (EU) או לאזור ספציפי באיחוד האירופי (בדרך כלל מתחיל ב-EUROPE). יכול להיות שיהיה צורך לבדוק את התאימות של מאגרי מידע שנמצאים מחוץ לאזור האיחוד האירופי. -
הפעלת רישום ביומן בקטגוריה של Cloud Storage
רמת החומרה:בינוני
תגים: אחסון, מאגר, רישום ביומן, אבטחה, ביקורת, CSPR, CoNa, MVSPנכס:storage.googleapis.com/Bucketפרטים בודק אם הרישום ביומן מופעל בקטגוריה של Cloud Storage. יומני הגישה מספקים רשומות מפורטות של בקשות שנשלחו לקטגוריה, וזה חשוב לביקורת אבטחה ולמעקב אחר הגישה למידע אישי רגיש. -
חסרה תווית סיווג בקטגוריה של Cloud Storage
רמת החומרה:נמוכה
תגים: אחסון, Bucket, תוויות, ניהול נתונים, סיווג, אבטחה, CSPR, CoNaנכס:storage.googleapis.com/Bucketפרטים מוודאים שבקטגוריה של Cloud Storage מוגדרת תווית 'סיווג'. תוויות סיווג (למשל: ציבורי, פרטי, סודי) הן חיוניות למשילות מידע (data governance) ולהחלת אמצעי בקרה מתאימים לאבטחה. -
חסרות תוויות בקטגוריה של Cloud Storage
רמת החומרה:נמוכה
תגים: אחסון, קטגוריה, תוויות, ארגון, FinOps, CSPR, CoNaנכס:storage.googleapis.com/Bucketפרטים הבקרות האלה מוודאות שתוויות מוחלות על קטגוריות של Cloud Storage לצורך ארגון משאבים, הקצאת עלויות ואכיפת מדיניות. -
חסרה תווית בעלים בקטגוריה של Cloud Storage
רמת החומרה:נמוכה
תגים: אחסון, קטגוריה, תוויות, בעלים, אבטחה, CSPR, CoNaנכס:storage.googleapis.com/Bucketפרטים האימות מוודא שבקטגוריה של Cloud Storage מוגדרת תווית 'בעלים'. הוספת תוויות למשאבים עם בעלים עוזרת באחריותיות, בהקצאת עלויות ובניהול משאבים. -
קטגוריה של Cloud Storage בכמה אזורים
רמת החומרה:גבוהה
תגים: אמינות, אחסון, MultiRegion, זמינות גבוהה, BCDRנכס:storage.googleapis.com/Bucketפרטים הבדיקה מוודאת שקטגוריות Cloud Storage מוגדרות לשימוש במיקום של מספר אזורים או שני אזורים, כדי להבטיח זמינות מקסימלית, יתירות נתונים והגנה מפני הפסקות שירות אזוריות. קטגוריות באזור יחיד לא עומדות בתקן הזמינות הגבוהה הזה. -
קטגוריה של Cloud Storage ללא CMEK
רמת החומרה:גבוהה
תגים: אחסון, קטגוריה, הצפנה, CMEK, אבטחה, CSPRנכס:storage.googleapis.com/Bucketפרטים הבדיקה הזו בודקת אם קטגוריה של Cloud Storage מוצפנת באמצעות מפתח הצפנה בניהול הלקוח (CMEK). שימוש ב-CMEK מאפשר שליטה רבה יותר במפתחות הצפנה של הנתונים בהשוואה להצפנה בניהול Google. כשמשתמשים במפתחות CMEK, אתם מנהלים את מחזור החיים של המפתח, כולל רוטציה, בקרת גישה וביקורת, בתוך Cloud KMS. לרוב זה נדרש לצורך עמידה בדרישות רגולטוריות או לשיפור מצב האבטחה, כשצריך שליטה ישירה במפתחות ההצפנה. אם לא משתמשים במפתח CMEK בדלי, משתמשים בהצפנה שמנוהלת על ידי Google כברירת מחדל. -
קטגוריה של Cloud Storage חשופה לציבור
רמת החומרה:קריטי
תגים: אבטחה, אחסון, IAM, CSPR, CoNa, MVSPנכס:storage.googleapis.com/Bucketפרטים זיהוי אם קטגוריה של Cloud Storage נגישה באופן ציבורי. מאגרי מידע ציבוריים מאפשרים לכל משתמש באינטרנט לקרוא או לכתוב נתונים, וזה מייצג סיכון חמור של דליפת נתונים. -
קטגוריה של Cloud Storage עם ניהול גרסאות ללא ניקוי מחזור החיים
רמת החומרה:בינוני
תגים: CloudStorage, Storage, Bucket, Cost, Reliability, CSPR, CoNa, MVSPנכס:storage.googleapis.com/Bucketפרטים בודק אם בקטגוריה ב-Cloud Storage שבה מופעל ניהול גרסאות של אובייקטים יש גם כלל של ניהול מחזור החיים למחיקת גרסאות לא עדכניות. הפעלת ניהול גרסאות ללא כלל מחזור חיים עלולה להוביל לעלייה אינסופית בעלויות האחסון, כי גרסאות ישנות לא נמחקות אף פעם. הפרה מתרחשת אם versioning.enabled הוא true, אבל לאף כלל מחזור חיים אין את הפעולה 'מחיקה' בשילוב עם התנאי 'daysSinceNoncurrentTime'. -
השבתת ניהול גרסאות של קטגוריה של Cloud Storage
רמת החומרה:בינוני
תגים: אחסון, קטגוריית אחסון, ניהול גרסאות, מהימנות, שחזור, CSPR, CoNaנכס:storage.googleapis.com/Bucketפרטים בדיקה אם התכונה 'ניהול גרסאות של אובייקטים' מופעלת בקטגוריה של Cloud Storage. ניהול גרסאות של אובייקטים שומר גרסאות קודמות של אובייקט כשמחליפים אותו או מוחקים אותו, וכך מספק אמצעי הגנה חשוב מפני אובדן או השחתה של נתונים בטעות. אם ניהול הגרסאות מופעל, אפשר לשחזר גרסאות קודמות של אובייקטים אם צריך. השבתת ניהול הגרסאות אומרת שהחלפות ומחיקות הן פעולות סופיות. -
מניעת גישה ציבורית ב-Cloud Storage
רמת החומרה:בינוני
תגים: אבטחה, אחסון, תאימות, CSPR, CoNa, MVSPנכס:storage.googleapis.com/Bucketפרטים הבדיקה הזו בודקת אם מופעלת מניעת גישה ציבורית (PAP) לקטגוריות של Cloud Storage. הפעלת PAP מונעת את האפשרות להגדיר את הקטגוריות כציבוריות באמצעות מדיניות IAM או רשימות ACL, וכך מגנה על נתונים רגישים מפני חשיפה מקרית לאינטרנט. -
מדיניות שמירת הנתונים ב-Cloud Storage לא נעולה
רמת החומרה:בינוני
תגים: אחסון, קטגוריה, שמירה, מדיניות, נעילה, תאימות, אובדן נתונים, ניהול נתונים, CSPR, CoNaנכס:storage.googleapis.com/Bucketפרטים בודקת אם בקטגוריה של Google Cloud Storage מוגדרת מדיניות שמירת נתונים, ואם המדיניות הזו נעולה. מדיניות שמירת נתונים מציינת את משך הזמן המינימלי שבו צריך לשמור את האובייקטים בקטגוריה. נעילה של מדיניות שמירת נתונים הופכת אותה לקבועה ובלתי ניתנת לשינוי, ומונעת מחיקה או שינוי של המדיניות בטעות או בזדון. הכלל הזה בודק שני תנאים 1. אם מדיניות שמירת נתונים (retentionPolicy) לא מוגדרת בקטגוריה. 2. אם מוגדרת מדיניות שמירת נתונים, אבל היא לא נעולה (retentionPolicy.isLocked הוא false או חסר). אם אחד מהתנאים האלה מתקיים, הכלל יוצר הפרה. מדיניות שמירת נתונים לא נעולה או היעדר מדיניות בכלל יכולים להגביר את הסיכון לאובדן נתונים או לשינוי שלהם. מדיניות שמירה נעולה היא חיונית לצורך עמידה בדרישות ולניהול נתונים. -
לא הוגדרה מדיניות שמירת נתונים ב-Cloud Storage
רמת החומרה:בינוני
תגים: אחסון, קטגוריה, שמירה, מדיניות, נעילה, תאימות, אובדן נתונים, ניהול נתונים, CSPR, CoNaנכס:storage.googleapis.com/Bucketפרטים בודקת אם בקטגוריה של Google Cloud Storage מוגדרת מדיניות שמירת נתונים, ואם המדיניות הזו נעולה. מדיניות שמירת נתונים מציינת את משך הזמן המינימלי שבו צריך לשמור את האובייקטים בקטגוריה. נעילה של מדיניות שמירת נתונים הופכת אותה לקבועה ובלתי ניתנת לשינוי, ומונעת מחיקה או שינוי של המדיניות בטעות או בזדון. הכלל הזה בודק שני תנאים 1. אם מדיניות שמירת נתונים (retentionPolicy) לא מוגדרת בקטגוריה. 2. אם מוגדרת מדיניות שמירת נתונים, אבל היא לא נעולה (retentionPolicy.isLocked הוא false או חסר). אם אחד מהתנאים האלה מתקיים, הכלל יוצר הפרה. מדיניות שמירת נתונים לא נעולה או היעדר מדיניות בכלל יכולים להגביר את הסיכון לאובדן נתונים או לשינוי שלהם. מדיניות שמירה נעולה היא חיונית לצורך עמידה בדרישות ולניהול נתונים. -
גישה אחידה לקטגוריות של Cloud Storage
רמת החומרה:בינוני
תגים: אחסון, קטגוריה, אבטחה, CSPRנכס:storage.googleapis.com/Bucketפרטים הבדיקה הזו בודקת אם התכונה 'גישה אחידה ברמת הקטגוריה' (UBLA) מופעלת בקטגוריה של Cloud Storage. הפעלת UBLA מספקת דרך פשוטה ועקבית לניהול הרשאות באמצעות תפקידי IAM ברמת הקטגוריה, במקום לנהל רשימות ACL של אובייקטים בודדים. מומלץ להשתמש באפשרות הזו כדי לשפר את האבטחה והניהול. ב-UBLA, משתמשים ב-IAM רק כדי לשלוט בגישה, ולכן קל יותר לבדוק את ההרשאות ולהבין אותן. השבתת UBLA פירושה שאתם מסתמכים על שילוב של IAM ורשימות ACL של אובייקטים, שיכול להיות מורכב וקשה לניהול.
השיטות המומלצות של Google Cloud – Cloud VPN (4 תוצאות)
-
Compute vpn tunnel bgp enabled
רמת החומרה:בינוני
תגים: אמינות, רשת, VPN, BGP, ניתובנכס:compute.googleapis.com/VpnTunnelפרטים מוודא שהניתוב של BGP מופעל במנהרות VPN של Compute Engine (כלומר, שהן משויכות ל-Cloud Router). לניתוב סטטי במנהרות VPN אין יכולות של יתירות כשל דינמית, ולכן לא מומלץ להשתמש בו בעומסי עבודה של ייצור עם זמינות גבוהה. -
Compute vpngateway ha
רמת החומרה:גבוהה
תגים: VPN, רשת, זמינות גבוהה, מהימנותנכס:compute.googleapis.com/TargetVpnGatewayפרטים בודק אם שערי Cloud VPN משתמשים ב-VPN קלאסי (TargetVpnGateway) שהוצא משימוש במקום ב-HA VPN (רשת VPN בזמינות גבוהה). רמת זמינות השירות ב-VPN קלאסי לא עומדת על 99.99%. -
Project multiregion vpngateways
רמת החומרה:גבוהה
תגיות: אמינות, רשת, VPN, זמינות גבוהה, BCDRנכס:cloudresourcemanager_Project_RESOURCE_VPNGATEWAYפרטים הבדיקה מוודאת שבפרויקט יש שערים של VPN שנפרסו לפחות ב-2 אזורים שונים. פריסת שער VPN במספר אזורים מבטיחה יתירות של רשתות היברידיות ומגנה מפני הפסקות חשמל אזוריות. -
Project regional vpntunnels
רמת החומרה:גבוהה
תגיות: אמינות, רשת, VPN, זמינות גבוהה, BCDRנכס:cloudresourcemanager_Project_RESOURCE_VPNTUNNELפרטים הבדיקה מוודאת שבכל אזור שבו מנהרות VPN נפרסות בפרויקט, מוגדרות לפחות 2 מנהרות VPN. יתירות כשל במנהרת VPN אזורית מבטיחה עמידה בהסכם רמת שירות (SLA) של 99.99%, מעבר חלק לגיבוי וקישוריות היברידית חזקה.
השיטות המומלצות של Google Cloud – Composer (תוצאה אחת)
-
Composer environment scheduler ha
רמת החומרה:גבוהה
תגים: אמינות, זמינות גבוהה, Composer, Airflow, CoNaנכס:composer.googleapis.com/Environmentפרטים בודק אם סביבות Cloud Composer מוגדרות עם לפחות שני מתזמני Airflow כדי להבטיח זמינות גבוהה. הפעלה עם מתזמן יחיד יוצרת סיכון להפרעה בתהליך העבודה במהלך כשלים או תחזוקה.
השיטות המומלצות של Google Cloud – Compute Engine (95 תוצאות)
-
Autoscaler min replicas redundant
רמת החומרה:גבוהה
תגים: אמינות, מחשוב, שינוי גודל אוטומטי, זמינות גבוההנכס:compute.googleapis.com/Autoscalerפרטים הכלי מוודא שהמאזנים האוטומטיים של Compute Engine כוללים את ההגדרה minNumReplicas עם ערך של לפחות 2, כדי להבטיח זמינות של מופעים מיותרים במהלך אירועי הקטנה. -
רמת הרשת של כתובת Compute
רמת החומרה:גבוהה
תגים: אמינות, רשת, רמת רשת, כתובת IP, ביצועיםנכס:compute.googleapis.com/Addressפרטים מוודאים שכתובות ה-IP החיצוניות מוגדרות לשימוש במסלול פרימיום של הרשת. מסלול הפרימיום לרשת מנתב את תעבורת הנתונים דרך רשת בשדרה מרכזית גלובלית של Google ולא דרך האינטרנט הציבורי, וכך מבטיח זמינות גבוהה, פחות צעדי ניתוב וביצועים מעולים. -
הופעלו רשתות אוטומטיות של Compute
רמת החומרה:נמוכה
תגיות: Compute, Network, VPC, AutoMode, Subnets, Networking, Configuration, CSPRנכס:compute.googleapis.com/Networkפרטים הבדיקה הזו בודקת אם התכונה autoCreateSubnetworks מופעלת ברשת VPC של Compute Engine. ברשתות VPC במצב אוטומטי נוצרת אוטומטית רשת משנה בכל אזור של Google Cloud, וזה לא תמיד מתאים לאסטרטגיות הרצויות של פילוח הרשת או ניהול כתובות IP. רשתות VPC במצב מותאם אישית נוחות להגדרה, אבל הן מאפשרות שליטה פרטנית יותר. הכלל הזה מזהה רשתות שבהן autoCreateSubnetworks מוגדר במפורש כ-true. לרוב מומלץ להשתמש ברשתות VPC במצב מותאם אישית כדי לשפר את הבקרה ואת רמת האבטחה. -
חישוב של מאגרי יעד להימנעות
רמת החומרה:גבוהה
תגיות: Compute, LoadBalancing, Legacy, Migration, Reliability, CSPR, CoNaנכס:compute.googleapis.com/TargetPoolפרטים מזהה את השימוש במאגרי יעד מדור קודם של Compute Engine. התכונה 'מאגרי יעד' הוצאה משימוש בתרחישים מודרניים של איזון עומסים, לטובת התכונה 'שירותי קצה עורפי', שמציעה בדיקות תקינות מעולות, התאמה לעומס (autoscaling) ויכולות מרובות אזורים. הנוכחות של מאגר יעד מצביעה על הגדרה מדור קודם שצריך להעביר כדי להבטיח את אמינות האפליקציה ואת השוויון בין התכונות. -
רישום ביומן של שירות לקצה העורפי של Compute
רמת החומרה:בינוני
תגים: Compute, BackendService, Logging, Security, Auditing, Monitoring, LoadBalancing, CSPR, CoNa, MVSPנכס:compute.googleapis.com/BackendServiceפרטים בדיקה אם הרישום ביומן מופעל בשירות לקצה העורפי של Compute Engine. רישום ביומן של שירות לקצה העורפי מתעד בקשות שעובדו על ידי מאזן העומסים, ומספק נראות חיונית לניטור תנועה, לפתרון בעיות, לניתוח אבטחה ולביקורת. הכלל הזה בודק את השדה logConfig בהגדרות של שירותי הקצה העורפי. הפרה נוצרת אם logConfig חסר, או אם logConfig.enable חסר או אם הוא מוגדר כ-false. -
שירות לקצה העורפי של Compute ללא בדיקת תקינות
רמת החומרה:גבוהה
תגים: אמינות, מחשוב, איזון עומסים, CoNaנכס:compute.googleapis.com/BackendServiceפרטים מזהה שירותים לקצה העורפי של מאזן עומסים שלא מוגדרות בהם בדיקות תקינות. בדיקות תקינות הן קריטיות להפניית תנועה ממופעים לא תקינים כדי למנוע הפסקות שירות. -
Compute be bucket cdn
רמת החומרה:נמוכה
תגים: Compute, BackendBucket, CDN, ביצועים, שמירה במטמון, CSPRנכס:compute.googleapis.com/BackendBucketפרטים בודק אם Cloud CDN מופעל בקטגוריית קצה עורפי של Compute Engine. שירות Cloud CDN מאחסן תוכן במטמון במיקום קרוב יותר למשתמשים, וכך משפר את הביצועים ומפחית את העומס על שרת המקור. הכלל הזה בודק את השדה enableCDN בהגדרות של קטגוריות backend. אם הערך של enableCDN הוא false או חסר, המשמעות היא ש-Cloud CDN לא מופעלת, ונוצרת הפרה. -
מדיניות אבטחה של Edge בקטגוריית Compute
רמת החומרה:גבוהה
תגיות: Compute, BackendBucket, Security, EdgeSecurityPolicy, CloudArmor, External, CSPRנכס:compute.googleapis.com/BackendBucketפרטים בודק אם מדיניות אבטחה של Edge משויכת למאגר אחסון בעורף של Compute Engine. מדיניות אבטחה בקצה הרשת (חלק מ-Cloud Armor) מספקת תכונות אבטחה מתקדמות, כמו הגנה מפני DDoS ו-WAF, לאפליקציות שמפוזרות ברחבי העולם. בקטגוריות של בק-אנד שמשמשות להצגת תוכן דרך מאזן עומסים חיצוני, מומלץ לשייך מדיניות אבטחה של Edge. הכלל הזה בודק אם השדה edgeSecurityPolicy קיים בהגדרות של מאגרי הנתונים העורפיים. אם edgeSecurityPolicy חסר או null, זה מצביע על כך שלא משויכת מדיניות אבטחה של Edge, ונוצרת הפרה. -
Compute be connection drain
רמת החומרה:בינוני
תגים: Compute, BackendService, Reliability, Availability, LoadBalancingנכס:compute.googleapis.com/BackendServiceפרטים בודק אם התכונה Connection Draining מופעלת בשירותים לקצה העורפי של Compute Engine. זמן להשלמת תהליך (connection draining) מצמצם את ההפרעות למשתמשים, כי הוא מאפשר לחיבורים קיימים להישאר פתוחים למשך זמן מוגדר כשמוסרים מכונות וירטואליות או כשמכונות וירטואליות לא תקינות. הכלל הזה בודק אם הערך של connectionDraining.drainingTimeoutSec גדול מ-0. -
Compute be regional service ext sec policy
רמת החומרה:גבוהה
Tags: Compute, RegionBackendService, Security, LoadBalancing, External, SecurityPolicy, CSPRנכס:compute.googleapis.com/RegionBackendServiceפרטים בודקת אם הוגדרה מדיניות אבטחה לשירות חיצוני לקצה העורפי האזורי של Compute Engine. במאזני עומסים חיצוניים, חשוב מאוד להגדיר מדיניות אבטחה כדי להגן מפני איומים. הכלל הזה בודק את הדברים הבאים: 1. loadBalancingScheme מוודא ששירות הקצה העורפי משמש לאיזון עומסים חיצוני. הכלי בודק גם EXTERNAL וגם EXTERNAL_MANAGED. 2. securityPolicy בודק אם מדיניות האבטחה מוגדרת. שירותים לקצה העורפי משתמשים ב-securityPolicy ולא ב-edgeSecurityPolicy. הפרה נוצרת אם loadBalancingScheme מציין שירות חיצוני, וה-securityPolicy חסר או null. -
Compute הוא שירות אזורי עם פרוטוקול לא מאובטח http
רמת החומרה:בינוני
תגים: Compute, RegionBackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPRנכס:compute.googleapis.com/RegionBackendServiceפרטים בודק אם שירות קצה עורפי של Compute Engine מוגדר לשימוש בפרוטוקולים HTTP או TCP לא מוצפנים. שימוש ב-HTTP או ב-TCP רגילים לחיבורים לעורף יכול לחשוף את תעבורת הנתונים של האפליקציה, כולל מידע אישי רגיש פוטנציאלי, ברשת הפנימית. מומלץ מאוד להשתמש בפרוטוקולים מאובטחים כמו HTTPS, SSL או HTTP/2, או בפרוטוקולי proxy מתאימים (כמו TCP_PROXY) כדי להבטיח את הסודיות והשלמות של הנתונים. הכלל הזה מסמן שירותי בק-אנד שבהם השדה protocol מוגדר ל-HTTP או ל-TCP. -
Compute be regional service insecure protocol tcp
רמת החומרה:בינוני
תגים: Compute, RegionBackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPRנכס:compute.googleapis.com/RegionBackendServiceפרטים בודק אם שירות קצה עורפי של Compute Engine מוגדר לשימוש בפרוטוקולים HTTP או TCP לא מוצפנים. שימוש ב-HTTP או ב-TCP רגילים לחיבורים לעורף יכול לחשוף את תעבורת הנתונים של האפליקציה, כולל מידע אישי רגיש פוטנציאלי, ברשת הפנימית. מומלץ מאוד להשתמש בפרוטוקולים מאובטחים כמו HTTPS, SSL או HTTP/2, או בפרוטוקולי proxy מתאימים (כמו TCP_PROXY) כדי להבטיח את הסודיות והשלמות של הנתונים. הכלל הזה מסמן שירותי בק-אנד שבהם השדה protocol (פרוטוקול) מוגדר ל-HTTP או ל-TCP. -
Compute be service cdn
רמת החומרה:נמוכה
Tags: Compute, BackendService, CDN, Performance, Caching, CSPRנכס:compute.googleapis.com/BackendServiceפרטים בודקת אם Cloud CDN מופעל בשירות קצה עורפי של Compute Engine. שירות Cloud CDN מאחסן תוכן במטמון במיקום קרוב יותר למשתמשים, וכך משפר את הביצועים ומפחית את העומס על שרת המקור. הכלל הזה בודק את השדה enableCDN בהגדרות של שירותי הקצה העורפי. אם הערך של enableCDN הוא false או חסר, המשמעות היא ש-Cloud CDN לא מופעלת, ונוצרת הפרה. -
מדיניות אבטחה של תוסף שירות Compute
רמת החומרה:גבוהה
תגים: Compute, BackendService, Security, LoadBalancing, External, SecurityPolicy, CSPRנכס:compute.googleapis.com/BackendServiceפרטים בודק אם הוגדרה מדיניות אבטחה לשירות חיצוני לקצה העורפי של Compute Engine. במאזני עומסים חיצוניים, חשוב מאוד להגדיר מדיניות אבטחה כדי להגן מפני איומים. הכלל הזה בודק את הדברים הבאים: 1. loadBalancingScheme מוודא ששירות הקצה העורפי משמש לאיזון עומסים חיצוני. הכלי בודק גם EXTERNAL וגם EXTERNAL_MANAGED. 2. securityPolicy בודק אם מדיניות האבטחה מוגדרת. שירותים לקצה העורפי משתמשים ב-securityPolicy ולא ב-edgeSecurityPolicy. הפרה נוצרת אם loadBalancingScheme מציין שירות חיצוני, וה-securityPolicy חסר או null. -
Compute be service iap over http
רמת החומרה:גבוהה
תגים: Compute, BackendService, IAP, Security, Encryption, HTTP, HTTPS, CSPRנכס:compute.googleapis.com/BackendServiceפרטים הבדיקה הזו בודקת אם שירות בק-אנד של Compute Engine מופעל עם Identity-Aware Proxy (IAP) בזמן השימוש בפרוטוקול HTTP הלא מוצפן. הפעלת IAP מוסיפה אימות והרשאה, אבל אם החיבור בין מאזן העומסים לבין שירות לקצה העורפי משתמש ב-HTTP רגיל, תעבורת הנתונים (כולל נתונים רגישים של אפליקציות או פרטי סשן) לא מוצפנת ברשת הפנימית. הדבר הזה מהווה סיכון אבטחה. הכלל הזה בודק אם iap.enabled הוא true וגם אם הפרוטוקול הוא HTTP. מומלץ מאוד להשתמש ב-HTTPS לשירותי קצה עורפי כשהתכונה IAP מופעלת, כדי להבטיח הצפנה מקצה לקצה. -
פרוטוקול לא מאובטח של שירות Compute
רמת החומרה:בינוני
תגים: Compute, BackendService, Security, Protocol, Encryption, HTTP, TCP, HTTPS, CSPRנכס:compute.googleapis.com/BackendServiceפרטים בודק אם שירות קצה עורפי של Compute Engine מוגדר לשימוש בפרוטוקולים HTTP או TCP לא מוצפנים. שימוש ב-HTTP או ב-TCP רגילים לחיבורים לעורף יכול לחשוף את תעבורת הנתונים של האפליקציה, כולל מידע אישי רגיש פוטנציאלי, ברשת הפנימית. מומלץ מאוד להשתמש בפרוטוקולים מאובטחים כמו HTTPS, SSL או HTTP/2, או בפרוטוקולי proxy מתאימים (כמו TCP_PROXY) כדי להבטיח את הסודיות והשלמות של הנתונים. הכלל הזה מסמן שירותי בק-אנד שבהם השדה protocol (פרוטוקול) מוגדר ל-HTTP או ל-TCP. -
Compute cloud armor attached
רמת החומרה:בינוני
Tags: Security, Compute, Network, Cloud Armor, Compliance, CSPRנכס:compute_Instance_RESOURCE_7פרטים הדגל מציין מכונות וירטואליות של Compute Engine עם כתובות IP ציבוריות שלא מצורף אליהן Cloud Armor. -
נעשה שימוש בחשבון השירות שמוגדר כברירת מחדל ב-Compute
רמת החומרה:בינוני
תגים: Compute, Security, Service Account, Security, CSPRנכס:compute.googleapis.com/Instanceפרטים מזהה מכונות Compute Engine שמשתמשות בחשבון השירות שמוגדר כברירת מחדל ב-Compute Engine. חשבון השירות שמוגדר כברירת מחדל נוצר באופן אוטומטי ויש לו הרשאות רחבות (תפקיד עריכה) כברירת מחדל, ולכן הוא מפר את העיקרון של הרשאות מינימליות. מומלץ ליצור ולהשתמש בחשבונות שירות בהתאמה אישית עם ההרשאות המינימליות הנדרשות לכל מופע. השימוש בחשבון השירות שמוגדר כברירת מחדל מגביר את הסיכון לגישה לא מורשית ולהסלמת הרשאות אם חלה פריצה למופע. -
ההצפנה של דיסק Compute באמצעות מפתח שסופק על ידי הלקוח מושבתת
רמת החומרה:בינוני
תגיות: Compute, Disk, Encryption, CSEK, Security, sha256, CSPRנכס:compute.googleapis.com/Diskפרטים בודק אם דיסק של Compute Engine מוצפן באמצעות מפתחות הצפנה באספקת הלקוח (CSEK). ב-CSEK, אתם מספקים מפתח הצפנה משלכם, ו-Google Cloud משתמש במפתח הזה, שמיוצג על ידי גיבוב SHA256 שלו, כדי להגן על הנתונים שלכם. הכלל הזה בודק את השדה diskEncryptionKey, ובאופן ספציפי את השדה sha256 בתוכו. אם diskEncryptionKey חסר, או אם sha256 חסר, ריק או null, המשמעות היא ש-CSEK לא נמצא בשימוש, ומופעלת הפרה. -
Compute disk database hdd
רמת החומרה:בינוני
תגים: ביצועים, מחשוב, דיסק, אחסון, CoNaנכס:compute.googleapis.com/Diskפרטים מזהה דיסקים קשיחים מסוג pd-standard שמצורפים למכונות וירטואליות שהוגדרו כמסדי נתונים. מסדי נתונים דורשים IOPS גבוה וזמן טעינה נמוך, שדיסקים קשיחים רגילים לא יכולים לספק, ולכן נוצרים צווארי בקבוק בביצועים. -
דיסק Compute ללא תזמון של תמונת מצב
רמת החומרה:בינוני
תגים: אמינות, מחשוב, דיסק, גיבוי, CoNaנכס:compute.googleapis.com/Diskפרטים מזהה דיסקים קשיחים קבועים ב-Compute Engine שלא מצורפת אליהם מדיניות של תזמון צילום תמונות. תזמון של צילומי מצב מאפשר לגבות באופן אוטומטי את הנתונים בדיסק, וזה חיוני לתוכנית התאוששות מאסון (DR) ולמניעת אובדן נתונים. -
בדיקה אזורית של דיסק Compute
רמת החומרה:גבוהה
תגים: אמינות, זמינות גבוהה, מחשוב, דיסק, אחסוןנכס:compute.googleapis.com/Diskפרטים מומלץ לוודא שהדיסקים לאחסון מתמיד ב-Compute Engine מוגדרים כדיסקים לאחסון מתמיד אזורי, כדי לספק זמינות גבוהה ולהגן מפני הפסקות זמניות בשירות באזורים. בדיסקים אזוריים, הנתונים משוכפלים באופן סינכרוני בין שני אזורים באותו אזור, כדי להבטיח נגישות גם אם אזור ספציפי לא זמין. הכלל הזה בודק אם בשדה replicaZones מופיעים כמה אזורים. -
חומת אש ב-Compute Engine, כל הפרוטוקולים, אינטרנט
רמת החומרה:בינוני
תגים: Network, Security, CSPR, CoNa, MVSPנכס:compute.googleapis.com/Firewallפרטים כלל חומת אש שמאפשר תעבורת אינטרנט בכל הפרוטוקולים מרחיב באופן משמעותי את שטח המתקפה של הרשת, ומגביר את הסיכון לגישה לא מורשית, לשיבושים פוטנציאליים בשירות ולאירועי אבטחה יקרים. -
רישום ביומן של חומת האש ב-Compute
רמת החומרה:בינוני
תגים: Compute, Firewall, VPC, Logging, Security, Auditing, Network, CSPR, CoNa, MVSPנכס:compute.googleapis.com/Firewallפרטים הבדיקה הזו בודקת אם הרישום ביומן מופעל עבור כלל חומת אש ב-VPC. רישום ביומן של כללי חומת אש מתעד חיבורים שתואמים לכלל, ומספק תובנות חשובות לביקורת אבטחה, לפתרון בעיות בקישוריות לרשת ולהבנת דפוסי תנועה. הכלל הזה בודק את השדה logConfig בהגדרות של כללי חומת האש. הפרה נוצרת אם logConfig חסר, או אם logConfig.enable חסר או אם הוא מוגדר כ-false. -
יציאות לניהול חומת אש ב-Compute פתוחות לאינטרנט
רמת החומרה:גבוהה
תגים: Compute, Security, Network, Firewall, SSH, RDP, CSPR, CoNa, MVSPנכס:compute.googleapis.com/Firewallפרטים הבדיקה הזו בודקת אם כללי חומת האש מאפשרים גישה ציבורית ללא הגבלה (0.0.0.0/0 או -
מדיניות חומת אש ב-Compute, כל הפרוטוקולים, אינטרנט
רמת החומרה:בינוני
תגים: Network, Security, CSPR, CoNa, MVSPנכס:compute.googleapis.com/FirewallPolicyפרטים הכלל הזה מזהה הגדרות חומת אש מתירניות מדי שמאפשרות כניסה בלתי מוגבלת מהאינטרנט בכל הפרוטוקולים, ועוזר לכם לצמצם את שטח הפנים של הרשתות שלכם ולהגן עליהן מפני גישה לא מורשית. -
רישום ביומן של מדיניות חומת אש ב-Compute
רמת החומרה:בינוני
תגים: Compute, FirewallPolicy, Logging, Security, Auditing, Network, CSPR, CoNa, MVSPנכס:compute.googleapis.com/FirewallPolicyפרטים בודקת אם מדיניות חומת אש של Compute Engine מכילה כללים מופעלים שלא מופעלת בהם רישום ביומן. רישום ביומן של חומת האש מתעד חיבורים שתואמים לכללים, וזה חיוני לביקורת ולפתרון בעיות. המדיניות הזו חוזרת על עצמה במערך הכללים שמוטמע במשאב FirewallPolicy. הפרה נוצרת אם מדיניות חומת האש מכילה לפחות כלל אחד שבו הערך של disabled הוא לא true (כלומר, הכלל מופעל) והערך של enableLogging הוא לא true (כלומר, הרישום ביומן מושבת), בהתחשב בכך ששדות בוליאניים חסרים לרוב מוגדרים כ-false כברירת מחדל. כללים עם העדיפות הכי גבוהה (בדרך כלל כללי ברירת מחדל) לא נכללים. -
Compute firewall policy mgmt ports open to internet
רמת החומרה:גבוהה
תגים: Compute, Security, Network, Firewall, SSH, RDP, CSPR, CoNa, MVSPנכס:compute.googleapis.com/FirewallPolicyפרטים בודק אם מדיניות חומת האש מאפשרת גישה ציבורית ללא הגבלה (0.0.0.0/0 או -
תנועה נכנסת ציבורית של מדיניות חומת אש ב-Compute
רמת החומרה:גבוהה
תגים: Compute, FirewallPolicy, Security, Network, PublicAccess, Ingress, CSPR, CoNa, MVSPנכס:compute.googleapis.com/FirewallPolicyפרטים בודק אם מדיניות חומת אש של Compute Engine מכילה כללי תעבורת נתונים נכנסת (ingress) שמופעלים ומאפשרים תעבורה מכל כתובת IP של מקור (0.0.0.0/0 ל-IPv4 או /0 ל-IPv6). המדיניות הזו חוזרת על עצמה במערך הכללים שמוטמע בנתוני המשאב FirewallPolicy. אם לא מתכוונים לאפשר תעבורת נתונים נכנסת (ingress) ציבורית, הדבר עלול להוות סיכון אבטחה משמעותי. אם קיים כלל כזה, הכלל הזה מסמן את כל המדיניות. -
Compute firewall policy unusual protocol internet
רמת החומרה:בינוני
תגים: Network, Security, CSPR, CoNa, MVSPנכס:compute.googleapis.com/FirewallPolicyפרטים זיהוי כללים בחומת האש שחושפים פרוטוקולים חריגים שפונים לאינטרנט, כדי לאפשר צמצום יזום של שטח הפנים להתקפה, לשפר את האבטחה ולמנוע פשרות יקרות במערכת. -
Compute firewall policy unusual tcp ports internet
רמת החומרה:בינוני
תגים: Network, Security, CSPR, CoNa, MVSPנכס:compute.googleapis.com/FirewallPolicyפרטים הכלי משפר את האבטחה על ידי זיהוי כללים בחומת האש שמעניקים גישה בלתי מוגבלת לאינטרנט הציבורי ליציאות TCP שהן בדרך כלל מטרות להתקפות (למשל, 20, 21, 22, 25, 53, 80, 110, 143, 443). כך אפשר לצמצם באופן יזום את שטח הפנים של ההתקפה ולהגן מפני ניצול לא מורשה. -
Compute firewall policy unusual udp ports internet
רמת החומרה:בינוני
תגים: Network, Security, CSPR, CoNa, MVSPנכס:compute.googleapis.com/FirewallPolicyפרטים מזהה מדיניות של חומת אש שחושפת לאינטרנט יציאות רגישות של UDP או יציאות שמשויכות בדרך כלל ל-TCP, וכך מאפשרת לכם לצמצם את שטח הפנים של המתקפה ולשפר את מהימנות השירות על ידי מניעת טעויות פוטנציאליות בהגדרות או ניצול לרעה. -
חומת אש ב-Compute Engine חשופה לאינטרנט
רמת החומרה:גבוהה
תגים: Compute, Security, Network, Firewall, CSPR, CoNa, MVSPנכס:compute.googleapis.com/Firewallפרטים מזהה כללים של חומת אש ב-Compute Engine שחשופים לציבור. כלל חומת אש נחשב כחשוף לציבור אם הוא מאפשר תעבורת נתונים מכל כתובת IP (0.0.0.0/0 ל-IPv4 או /0 ל-IPv6) לכללי תעבורת נתונים נכנסת (ingress), או אם הוא מאפשר תעבורת נתונים לכל כתובת IP לכללי תעבורת נתונים יוצאת (egress). כללי חומת אש שחשופים לציבור מגדילים באופן משמעותי את שטח הפנים של התקיפה ואת הסיכון לגישה לא מורשית. צריך להגדיר את כללי חומת האש לפי העקרון של הרשאות מינימליות, כך שרק תעבורת נתונים נחוצה ממקורות/יעדים ספציפיים ומהימנים או אליהם תותר. הכלל הזה בודק כללי כניסה ויציאה עם טווחי מקור או יעד מתירניים מדי, כולל מקרים שבהם הטווחים ריקים או null. -
חומת אש ב-Compute: פרוטוקולים לא רגילים באינטרנט
רמת החומרה:בינוני
תגים: Network, Security, CSPR, CoNa, MVSPנכס:compute.googleapis.com/Firewallפרטים הוא מצמצם את שטח הפנים של המתקפה על ידי זיהוי כללי חומת אש פעילים של תעבורת נכנסת שחושפים פרוטוקולי רשת לא נפוצים (לא TCP, UDP או ICMP) לאינטרנט, וכך מונע פריצות פוטנציאליות דרך שירותים לא מפוקחים. -
Compute firewall unusual tcp ports internet
רמת החומרה:בינוני
תגים: Network, Security, CSPR, CoNa, MVSPנכס:compute.googleapis.com/Firewallפרטים כדי לצמצם את שטח ההתקפה באינטרנט של המערכות, צריך לזהות ולבדוק כללי חומת אש שחושפים רשימה שנאספה בקפידה של יציאות TCP פגיעות פוטנציאליות: 20, 21, 22, 25, 53, 80, 110, 143, 443, 587, 989, 990, 995, 1194, 3389 לגישה ציבורית. -
Compute firewall unusual udp ports internet
רמת החומרה:בינוני
תגים: Network, Security, CSPR, CoNa, MVSPנכס:compute.googleapis.com/Firewallפרטים הכלל הזה משפר את אבטחת הרשת על ידי זיהוי כללי חומת אש שחשופים לציבור ומאפשרים שימוש ביציאות UDP לא רגילות: 20, 21, 22, 25, 53, 80, 110, 143, 443, 587, 989, 990, 995 ו-1194. כך מצטמצם שטח הפנים של המתקפה ונמנע ניצול לרעה של שירותים שעלול לפגוע באמינות ובביצועים או להוביל לעלויות לא צפויות. -
חומת אש של Compute באמצעות תגי רשת
רמת החומרה:בינוני
תגים: Compute, Network, Firewall, Tags, Security, CSPRנכס:compute.googleapis.com/Firewallפרטים מזהה כללי חומת אש ב-VPC שמשתמשים בתגים של רשת. תגי רשת פחות מאובטחים מתגים מאובטחים שמנוהלים על ידי IAM לטירגוט חומת אש. -
Compute google private access
רמת החומרה:בינוני
תגים: Compute, Subnet, Subnetwork, VPC, PrivateGoogleAccess, Networking, Security, CSPR, CoNaנכס:compute.googleapis.com/Subnetworkפרטים הפונקציה בודקת אם הגישה הפרטית ל-Google (PGA) מושבתת ברשת משנה של Compute Engine. הגישה הפרטית ל-Google מאפשרת למכונות וירטואליות ברשת המשנה ללא כתובות IP חיצוניות להגיע לשירותים ולממשקי ה-API של Google באמצעות הרשת הפנימית של Google. כך משפרים את האבטחה ומצמצמים את עלויות התעבורה היוצאת. אם PGA מושבת, מכונות וירטואליות ללא כתובות IP חיצוניות לא יכולות לגשת לשירותים האלה ישירות. הכלל הזה בודק את השדה privateIpGoogleAccess בהגדרת רשת המשנה. הפרה נוצרת אם המאפיין privateIpGoogleAccess חסר או מוגדר כ-False. -
Compute http load balancer
רמת החומרה:בינוני
תגים: רשת, אבטחה, CSPRנכס:compute.googleapis.com/TargetHttpProxyפרטים הכלל הזה מזהה מאזני עומסים של HTTP שמעבירים נתונים לא מוצפנים, חושפים מידע רגיש באופן קריטי, פוגעים באמון הלקוחות ולעתים קרובות מפרים את דרישות התאימות. לכן, חשוב להשתמש ב-HTTPS כדי להבטיח תקשורת מאובטחת, פרטית ומהימנה. -
Compute image old not deprecated
רמת החומרה:בינוני
תגים: מחשוב, תמונות, מחזור חיים, FinOps, עלות, CSPRנכס:compute.googleapis.com/Imageפרטים מזהה תמונות של Compute Engine שהן בנות יותר מ-90 יום ולא נמצאות במצב הוצאה משימוש. תמונות ישנות שלא נעשה בהן שימוש יכולות להצטבר, להגדיל את עלויות האחסון וליצור סיכוני אבטחה פוטנציאליים אם הן מכילות תוכנה מיושנת או פרצות אבטחה. מומלץ לבדוק באופן קבוע תמונות ישנות שכבר לא נחוצות, להוציא אותן משימוש או למחוק אותן. הכלל הזה מסמן תמונות שלא הוצאו משימוש ושגילן יותר מ-90 יום, ומציע לבדוק את הסטטוס שלהן ואת האפשרות להסיר אותן. -
הפעלה אוטומטית מחדש של מכונה
רמת החומרה:גבוהה
תגים: Compute, Reliability, Availability, HighAvailability, Resiliency, CSPR, CoNaנכס:compute.googleapis.com/Instanceפרטים הבדיקה הזו בודקת אם התכונה 'הפעלה מחדש אוטומטית' מופעלת במכונות Compute Engine. הפעלה מחדש אוטומטית מבטיחה שאם מופסקת פעילות של מופע בגלל אירוע שלא יזם המשתמש (כמו כשל בחומרה), המופע יופעל מחדש באופן אוטומטי, וכך תישמר זמינות גבוהה. -
מכונה בבדיקת MIG
רמת החומרה:בינוני
תגים: אמינות, מחשוב, זמינות גבוהה, עמידותנכס:compute.googleapis.com/Instanceפרטים הבדיקה הזו בודקת אם מופע של מכונה וירטואלית ב-Compute הוא חלק מקבוצת מופעי מכונה מנוהלים (MIG). מכונות וירטואליות עצמאיות לא עמידות בפני כשלים במארח ואין להן תיקון אוטומטי. -
מיגרציה פעילה של מכונות של Compute
רמת החומרה:גבוהה
תגים: אמינות, זמינות, מחשוב, תחזוקהנכס:compute.googleapis.com/Instanceפרטים בודק אם מופעי Compute Engine מוגדרים למיגרציה פעילה. מיגרציה פעילה מאפשרת להמשיך להפעיל את המופעים במהלך אירועים במערכת המארחת, כמו עדכוני תוכנה או חומרה, על ידי העברתם למארח אחר. מופעים שלא מוגדרים ל-MIGRATE (לדוגמה, מוגדרים ל-TERMINATE) ייעצרו במהלך התחזוקה, ועלולים לגרום להשבתה של האפליקציה. -
חשבון שירות שאינו ברירת המחדל במכונה
רמת החומרה:בינוני
תגים: Compute, IAM, Security, CSPRנכס:compute.googleapis.com/Instanceפרטים בודק שמכונות Compute Engine לא משתמשות בחשבון השירות שמוגדר כברירת מחדל של Compute. -
רשת מדור קודם של Compute
רמת החומרה:נמוכה
תגיות: Compute, Network, VPC, AutoMode, Subnets, Networking, Configuration, CSPRנכס:compute.googleapis.com/Networkפרטים מזהה רשתות VPC מדור קודם של Compute Engine. ברשתות מדור קודם אין תמיכה ברשתות משנה, נעשה שימוש בטווח IP גלובלי יחיד, ואין תמיכה בתכונות מודרניות של VPC. מומלץ לבצע מיגרציה לרשתות VPC במצב מותאם אישית כדי להפעיל רשתות משנה, לשפר את פילוח הרשת ולהקטין את שטח הפנים להתקפה. -
השבתה של CMEK בתמונת מכונה ב-Compute
רמת החומרה:גבוהה
תגים: אבטחה, הצפנה, CMEK, Compute, תמונת מכונה, NIST-800-53-SC-28נכס:compute.googleapis.com/MachineImageפרטים הבדיקה מוודאת שתמונות מכונה ב-Compute Engine מוצפנות באמצעות מפתח הצפנה בניהול הלקוח (CMEK), וכך מספקת שליטה במפתחות ההצפנה שמשמשים להגנה על נתוני התמונה במנוחה. ההגדרה הזו חשובה מאוד כדי לעמוד בדרישות מחמירות של תאימות ולשפר את אבטחת הנתונים. הגדרה שגויה מתרחשת אם השדה machineImageEncryptionKey.kmsKeyName חסר או ריק. -
הבדיקה של תקינות המיגרציה ב-Compute מושבתת
רמת החומרה:בינוני
תגים: מחשוב, אבטחה, CSPRנכס:compute.googleapis.com/InstanceGroupManagerפרטים מזהים קבוצות של מופעי מכונה מנוהלים (MIG) שלא מוגדר בהן בדיקת תקינות לתיקון אוטומטי. הגדרת בדיקות תקינות היא שיטת עבודה מומלצת וחשובה לתפעול, כדי להבטיח שחזור אוטומטי של מכונות וירטואליות במקרה של כשלים באפליקציות. -
Compute mig regional check
רמת החומרה:גבוהה
תגיות: מחשוב, מהימנות, זמינות, זמינות גבוהה, MIGנכס:compute.googleapis.com/InstanceGroupManagerפרטים הבדיקה הזו בודקת אם קבוצת מופעי מכונה מנוהלים (MIG) ב-Compute Engine מוגדרת כאזורית. מומלץ להשתמש בקבוצות אזוריות של מכונות מנוהלות (MIG) כדי להשיג זמינות גבוהה, כי הן מפזרות את המכונות הווירטואליות על פני כמה אזורים באזור מסוים, וכך מגנות על עומסי העבודה מפני כשלים באזור יחיד. הכלל הזה מזהה קבוצות של מכונות מנוהלות (MIG) שההגדרה שלהן קשורה לאזור ספציפי ולא לאזור. -
חישוב תוויות חסרות
רמת החומרה:נמוכה
תגיות: Compute, VM, Instance, Labels, Organization, Management, FinOps, CSPRנכס:compute.googleapis.com/Instanceפרטים הכלל הזה מוודא שהתוויות מוחלות על מופעים של Compute Engine כדי לשפר את הארגון של המשאבים, את הקצאת העלויות ואת יכולות הסינון. -
חישוב של תגי משאבים חסרים ב-Compute
רמת החומרה:בינוני
תגים: Compute, VM, Tags, FinOps, Organization, CSPR, CoNa, MVSPנכס:compute.googleapis.com/Instanceפרטים השדה params.resourceManagerTags מבטיח שתגים של מנהל המשאבים יוחלו על מכונות Compute Engine לצורך ניהול עקבי, אכיפת מדיניות וניתוח עלויות. -
Compute missing tags
רמת החומרה:בינוני
תגים: Compute, Network, Firewall, Tags, FinOps, CSPRנכס:compute.googleapis.com/Instanceפרטים הבדיקה מוודאת שתגים של רשתות הוחלו על מכונות Compute Engine כדי לאפשר טירגוט יעיל של כללי חומת אש ופילוח רשת. -
היומן של Compute NAT מושבת
רמת החומרה:בינוני
תגים: רשת, רישום ביומן, אבטחהנכס:compute.googleapis.com/Routerפרטים הפעלת רישום ביומן של Cloud NAT מספקת טלמטריה חשובה לפתרון בעיות מהיר ולניתוח אבטחה, ומשפרת את אמינות הרשת ואת השקיפות התפעולית. -
חישוב שגיאות ביומן NAT בלבד
רמת החומרה:בינוני
תגים: רשת, רישום ביומן, אבטחהנכס:compute.googleapis.com/Routerפרטים כדי לשפר באופן משמעותי את היכולות של פתרון בעיות ואת השקיפות התפעולית, מומלץ להפעיל רישום ביומן של Cloud NAT גם לתרגומים וגם לשגיאות. רישום ביומן של שגיאות בלבד מגביל את התובנות החשובות לאבחון לצורך ניתוח של אמינות הרשת והאבטחה שלה. -
רישום ביומן של נתב NAT ב-Compute
רמת החומרה:בינוני
תגים: Compute, Router, NAT, Logging, Monitoring, Security, Networking, CSPR, CoNa, MVSPנכס:compute.googleapis.com/Routerפרטים בודק אם הרישום ביומן מושבת בהגדרות של Cloud NAT בנתב Compute Engine. רישום ביומן של Cloud NAT מספק נראות של תרגומי NAT ושגיאות, וזה חיוני לניטור, לפתרון בעיות ולניתוח אבטחה. הכלל הזה חוזר על עצמו בכל הגדרות ה-NAT (מערך nats) שמשויכות לנתב. אם נמצאה הגדרת NAT שבה השדה logConfig.enable חסר או מוגדר כ-false, נוצרת הפרה עבור הנתב. -
Compute neg zonal
רמת החומרה:בינוני
תגים: אמינות, כלל חדש, CoNaנכס:compute.googleapis.com/NetworkEndpointGroupפרטים בודק אם קיימות קבוצות של נקודות קצה ברשת (NEGs) באזורים. קבוצות NEGs של תחום מגבילות את התעבורה לתחום זמינות יחיד, ויוצרות נקודת כשל פוטנציאלית יחידה במהלך הפסקות זמניות בשירות בתחום. הכלל הזה מזהה את המשאבים האלה כדי לוודא שהשימוש בהם מכוון ושהם חלק מאסטרטגיה רחבה יותר של זמינות גבוהה בכמה אזורים. -
יצירה אוטומטית של רשת משנה ברשת Compute
רמת החומרה:בינוני
תגים: רשת, אבטחהנכס:compute.googleapis.com/Networkפרטים השבתה של רשתות משנה שנוצרו אוטומטית מאפשרת לאכוף עיצוב רשת מכוון, לשפר את האבטחה על ידי מניעת שימוש ברשתות משנה שמוגדרות כברירת מחדל, שעלולות להיות לא מאובטחות בכל אזור, ולבצע אופטימיזציה של העלויות על ידי הימנעות מהקצאת משאבים מיותרת. -
ברירת המחדל של רשת מחשוב
רמת החומרה:בינוני
תגיות: Compute, Network, VPC, Default, Security, Networking, CSPRנכס:compute.googleapis.com/Networkפרטים בודקת אם קיימת רשת ברירת המחדל של Compute Engine. הרשת שמוגדרת כברירת מחדל נוצרת אוטומטית בפרויקטים חדשים (אלא אם היא מושבתת) ומגיעה עם כללי חומת אש מתירים (לדוגמה, allowinternal, allowrdp, allowssh מכל מקום). נוח להשתמש ברשת ברירת המחדל להגדרה ראשונית, אבל לא מומלץ להשתמש בה לעומסי עבודה בסביבת הייצור בגלל המבנה השטוח וההרשאות הרחבות מדי שמוגדרות כברירת מחדל. מומלץ ליצור רשתות VPC בהתאמה אישית עם כללי חומת אש מגבילים יותר שמותאמים למטרה מסוימת. הכלל הזה מזהה רשתות שנקראות default. -
ניתוב דינמי גלובלי ברשת מחשוב
רמת החומרה:גבוהה
תגיות: Network, Reliability, HighAvailability, HybridConnectivityנכס:compute.googleapis.com/Networkפרטים בודקת אם רשת ה-VPC מוגדרת עם ניתוב דינמי גלובלי. ניתוב דינמי גלובלי מאפשר ל-Cloud Routers ללמוד ולפרסם נתיבים מכל האזורים, וכך מאפשר מעבר לגיבוי (failover) בין אזורים וניהול רשת פשוט בסביבות היברידיות. הכלל הזה מזהה רשתות שבהן routingConfig.routingMode לא מוגדר באופן מפורש ל-GLOBAL. -
Compute no public IP
רמת החומרה:גבוהה
תגים: אבטחה, מחשוב, כתובת IP ציבורית, תאימות, CSPRנכס:compute.googleapis.com/Instanceפרטים מזהה מופעים של מכונות וירטואליות ב-Compute Engine שהוגדרו עם כתובות IP ציבוריות (חיצוניות). חשיפת מכונות וירטואליות ישירות לאינטרנט מגדילה את הפגיעות לגישה לא מורשית ולהתקפות ברוט פורס. מכונות וירטואליות צריכות להשתמש בכתובות IP פרטיות ולגשת לאינטרנט דרך Cloud NAT או שרת proxy לאימות זהויות (IAP), אלא אם נדרשת גישה ציבורית באופן מפורש. -
Compute project default network tier premium
רמת החומרה:בינוני
תגים: אמינות, רשת, NetworkTierנכס:compute.googleapis.com/Projectפרטים בודקים שברירת המחדל של מסלול שירות הרשת בפרויקט מוגדרת ל-PREMIUM. שימוש במסלול STANDARD כברירת מחדל עלול להוביל לירידה בביצועים ובמהימנות של תעבורת הרשת. במסלול הפרימיום נעשה שימוש ברשת הגלובלית של Google כדי לבצע ניתוב אופטימלי. -
רישום ביומן של שירותים לקצה העורפי האזורי ב-Compute
רמת החומרה:בינוני
תגים: Compute, RegionBackendService, Logging, Security, Auditing, Monitoring, LoadBalancing, CSPR, CoNa, MVSPנכס:compute.googleapis.com/RegionBackendServiceפרטים בדיקה אם הרישום ביומן מופעל בשירות לקצה העורפי של Compute Engine. רישום ביומן של שירות לקצה העורפי מתעד בקשות שעובדו על ידי מאזן העומסים, ומספק נראות חיונית לניטור תנועה, לפתרון בעיות, לניתוח אבטחה ולביקורת. הכלל הזה בודק את השדה logConfig בהגדרות של שירותי הקצה העורפי. הפרה נוצרת אם logConfig חסר, או אם logConfig.enable חסר או אם הוא מוגדר כ-false. -
Compute snapshot long retention keep snapshots
רמת החומרה:בינוני
תגים: Compute, Snapshots, Resource Policies, DataRetention, Reliability, FinOps, CSPR, CoNaנכס:compute.googleapis.com/ResourcePolicyפרטים מזהה לוחות זמנים של תמונות מצב ב-Compute Engine (במסגרת מדיניות משאבים) שמוגדרת בהם תקופת שמירה של יותר מ-365 ימים ומוגדרת בהם שמירה של תמונות מצב אוטומטיות גם אחרי מחיקת דיסק המקור (onSourceDiskDelete מוגדר כ-KEEP_AUTO_SNAPSHOTS). אמנם תקופות שימור ארוכות ושמירת תמונות מצב אחרי מחיקת דיסק המקור יכולות להיות תקפות בתרחישים ספציפיים, אבל השילוב הזה עלול להוביל לעלויות אחסון משמעותיות ולשמירת נתונים למשך זמן ארוך מהנדרש. הכלל הזה מסמן הגדרות כאלה לבדיקה כדי לוודא שהן תואמות למדיניות בנושא שמירת נתונים וליעדי האופטימיזציה של העלויות. -
Compute snapshot no guest flush
רמת החומרה:בינוני
Tags: Compute, Snapshots, Resource Policies, Backup, Reliability, CSPRנכס:compute.googleapis.com/ResourcePolicyפרטים מזהה לוחות זמנים של תמונות מצב ב-Compute Engine (במסגרת מדיניות בנושא משאבים) שלא מופעלות בהן תמונות מצב שמתאימות לאפליקציות (כלומר, guestFlush לא מוגדר כ-true). תמונות מצב שמתאימות לאפליקציות מבטיחות שהנתונים בדיסק יהיו במצב עקבי בזמן יצירת תמונת המצב. זה חשוב מאוד לגיבויים ולשחזורים מהימנים, במיוחד לאפליקציות כמו מסדי נתונים. בלי guestFlush, יכול להיות שהתמונה תתעד נתונים במצב לא עקבי, מה שעלול לגרום לפגם בנתונים או לגיבויים שלא ניתן לשחזר. הכלל הזה מסמן תזמונים של תמונות מצב שחסרה בהם עקביות של האפליקציה. -
Compute snapshot older than 365d
רמת החומרה:בינוני
תגים: Compute, Snapshots, Lifecycle, Reliability, FinOps, CSPRנכס:compute.googleapis.com/Snapshotפרטים מזהה קובצי snapshot ב-Compute Engine שנוצרו לפני יותר מ-365 ימים. תמונות מצב ישנות יכולות לתפוס נפח אחסון משמעותי ולהגדיל את העלויות. יכול להיות שיהיה צורך לשמור חלק מהתמונות לפרקי זמן ארוכים, אבל מומלץ לבדוק ולמחוק באופן קבוע תמונות שכבר לא נחוצות. הכלל הזה מסמן תמונות מצב שנוצרו לפני יותר מ-365 ימים לבדיקה, כדי שתוכלו לקבוע אם אפשר למחוק אותן בבטחה או להעביר אותן לארכיון. -
Compute sole tenant ng maintenance
רמת החומרה:גבוהה
תגים: Compute, NodeGroup, Availability, Isolation, SoleTenantנכס:compute.googleapis.com/NodeGroupפרטים בודק אם קבוצות צמתים של דייר יחיד מוגדרות עם מדיניות התחזוקה MIGRATE_WITHIN_NODE_GROUP. ההגדרה הזו מבטיחה שבמהלך תחזוקת המארח, מכונות וירטואליות יועברו בשידור חי לצמתים אחרים באותה קבוצה ייעודית, תוך שמירה על בידוד פיזי וזמינות. הפרות מתרחשות אם מדיניות התחזוקה חסרה או מוגדרת למצב אחר כמו DEFAULT או RESTART_IN_PLACE. -
Compute ssl load balancer
רמת החומרה:בינוני
תגים: רשת, אבטחהנכס:compute.googleapis.com/TargetSslProxyפרטים התכונה מבטיחה שתנועת האפליקציות תטופל על ידי מאזני עומסים מודרניים מסוג HTTPS ולא על ידי מאזני עומסים מדור קודם מסוג SSL Proxy. כשמשתמשים במאזן עומסים של HTTPS, הוא מספק ניהול תעבורה בשכבה 7, כולל תכונות כמו מיפוי כתובות URL, שילוב עם אישורים מנוהלים של Google ואמצעי בקרה מתקדמים לאבטחה. התכונה הזו חשובה לשיפור האבטחה באמצעות תכונות כמו מדיניות SSL ושילוב עם Cloud Armor, לשיפור ניהול התנועה באמצעות ניתוב מבוסס-תוכן ולפישוט הניהול של מחזור החיים של האישורים. האפשרות הזו שימושית במיוחד לאפליקציות אינטרנט רגילות שיכולות להפיק תועלת מאבטחה ומכללי ניתוב שמודעים לאפליקציה. עם זאת, יכול להיות שעדיין יהיה צורך במאזן עומסים של SSL Proxy עבור עומסי עבודה ספציפיים שאינם HTTP, שמשתמשים ב-SSL להצפנה של שכבת התעבורה. -
יומני תנועה של תת-רשתות ב-Compute
רמת החומרה:בינוני
תגים: Compute, Subnet, VPC, FlowLogs, Networking, Security, CSPR, CoNaנכס:compute.googleapis.com/Subnetworkפרטים בודק אם האפשרות VPC Flow Logs מופעלת ברשת משנה של Compute Engine. ב-VPC Flow Logs מתועמת דגימה של תעבורת נתונים ברשת שנשלחת ממכונות וירטואליות בתת-הרשת ומתקבלת בהן. התכונה הזו מספקת נראות חיונית למעקב אחרי הרשת, לפורנזיקה דיגיטלית, לניתוח אבטחה ולפתרון בעיות בזמן אמת. הכלל הזה בודק את השדה enableFlowLogs בהגדרת רשת המשנה. הפרה נוצרת אם המאפיין enableFlowLogs חסר או מוגדר כ-False. -
Compute targethttpsproxy ssl
רמת החומרה:בינוני
Tags: Compute, TargetHttpsProxy, SSL, TLS, Security, Policy, Encryption, LoadBalancing, CSPRנכס:compute.googleapis.com/TargetHttpsProxyפרטים הפונקציה בודקת אם הוגדרה מדיניות SSL למשאב TargetHttpsProxy ב-Compute Engine. מדיניות SSL קובעת את קבוצת התכונות של TLS (כמו גרסאות TLS וסטים של אלגוריתמים להצפנה) שהפרוקסי מנהל משא ומתן עם לקוחות לגביהן. שיוך של מדיניות SSL ספציפית מאפשר לאכוף תקני אבטחה מחמירים יותר מאלה שמוגדרים כברירת מחדל. הכלל הזה בודק את השדה sslPolicy בהגדרות של TargetHttpsProxy. אם sslPolicy חסר או שהוא null/empty, זה מצביע על כך שלא הוקצתה מדיניות SSL ספציפית, ונוצרת הפרה. הסתמכות על הגדרות ברירת המחדל של SSL לא תמיד עונה על דרישות אבטחה או תאימות ספציפיות. -
Compute tcp load balancer
רמת החומרה:בינוני
תגים: רשת, אבטחהנכס:compute.googleapis.com/TargetSslProxyפרטים מאמת את השימוש במאזן עומסים מסוג SSL Proxy, ומנחה להשתמש במאזני עומסים מסוג HTTPS לתנועת אינטרנט כדי לשפר את האבטחה, הביצועים והיעילות התפעולית. -
Compute unattached disk
רמת החומרה:נמוכה
תגים: CostOptimization, Compute, Disk, Storage, CoNaנכס:compute.googleapis.com/Diskפרטים מזהה דיסקים קבועים שלא מצורפים לאף מכונת VM. חיובים ממשיכים להצטבר על דיסקים לא מצורפים, מה שמוביל להוצאות מיותרות בענן. -
חישוב כתובת publicip לא בשימוש
רמת החומרה:בינוני
תגים: Compute, Address, IP, PublicIP, CostOptimization, Unused, Networking, CSPR, CoNaנכס:compute.googleapis.com/Addressפרטים בודק אם יש כתובות IP חיצוניות ב-Compute Engine שמוזמנות אבל לא נמצאות כרגע בשימוש של אף משאב. כתובות IP ציבוריות שמוזמנות אבל לא בשימוש גוררות עלויות, ויכול להיות שהן מצביעות על משאבים יתומים או על טעויות בהגדרות. הכלל הזה מזהה כתובות שבהן addressType הוא EXTERNAL והסטטוס הוא RESERVED. כדי להימנע מחיובים מיותרים, מומלץ להקצות כתובות שלא נמצאות בשימוש למשאב או לבטל את ההקצאה שלהן. -
Compute VM confidential compute disabled
רמת החומרה:בינוני
תגיות: Compute, Security, Confidential Computing, CSPRנכס:compute.googleapis.com/Instanceפרטים בודק אם Confidential Computing מופעל במכונות וירטואליות של Compute Engine. ב-Confidential Computing נעשה שימוש בהצפנה מבוססת-חומרה כדי להגן על נתונים בשימוש, גם מפני ספק שירותי הענן. כך אפשר לספק רמה גבוהה יותר של אבטחה ופרטיות לעומסי עבודה (workloads) שמכילים מידע רגיש. הכלל הזה מסמן מקרים שבהם לא מופעלת טכנולוגיית Confidential Computing. יכול להיות שתצטרכו להפעיל Confidential Computing כדי לעמוד בדרישות תאימות או כדי לענות על צורכי אבטחה ספציפיים. -
ההגנה מפני מחיקה של מכונות וירטואליות ב-Compute מושבתת
רמת החומרה:בינוני
תגיות: Compute, Security, Deletion Protection, Security, Reliability, CSPR, CoNaנכס:compute.googleapis.com/Instanceפרטים בודקת אם הגנה מפני מחיקה מופעלת במכונות וירטואליות (VM) של Compute Engine. הגנה מפני מחיקה מונעת מחיקה מקרית של מכונות וירטואליות קריטיות. כשההגנה מפני מחיקה מופעלת, כל ניסיון למחוק את המופע דרך ה-API, ה-CLI או המסוף ייכשל, אלא אם ההגנה מפני מחיקה מושבתת באופן מפורש. ההגנה הזו חשובה מאוד כי היא מונעת טעויות אנוש או פעולות זדוניות. הכלל הזה מסמן מקרים שבהם לא מופעלת הגנה מפני מחיקה. -
CMEK בדיסק של מכונה וירטואלית ב-Compute
רמת החומרה:גבוהה
תגים: Compute, Security, Encryption, CSPRנכס:compute.googleapis.com/Instanceפרטים הבדיקה הזו בודקת אם כל הדיסקים שמצורפים למכונה וירטואלית (VM) של Compute Engine מוצפנים באמצעות מפתח הצפנה בניהול הלקוח (CMEK). הצפנת דיסקים מגנה על נתונים במנוחה, ומונעת גישה לא מורשית לנתונים אם האחסון הפיזי נפגע. שימוש במפתחות CMEK מאפשר לכם לשלוט במפתחות ההצפנה, כולל רוטציית מפתחות וניהול הרשאות גישה. הכלל הזה מסמן מקרים שבהם דיסק מצורף כלשהו לא מוצפן באמצעות CMEK. -
העברת כתובות IP של מכונות וירטואליות ב-Compute מופעלת
רמת החומרה:בינוני
תגים: Compute, Security, Networking, CSPRנכס:compute.googleapis.com/Instanceפרטים בודק אם העברת IP מופעלת במכונות וירטואליות ב-Compute Engine. הפעלת העברת IP מאפשרת למכונה וירטואלית לנתב תנועה בין רשתות שונות, וכך היא פועלת כנתב. היכולת הזו נחוצה בתרחישי שימוש מסוימים (למשל, שערים של NAT, שרתי VPN), אבל צריך להפעיל אותה רק כשנדרש במפורש. הפעלת העברת IP במופעים שלא זקוקים לה מגדילה את שטח הפנים של המתקפה, ויכולה להיות ניצול לרעה כדי לעקוף את אמצעי הבקרה לאבטחת הרשת. הכלל הזה מסמן מקרים שבהם העברת ה-IP מופעלת. -
מכונה וירטואלית של Compute ללא מעקב אחר תקינות
רמת החומרה:גבוהה
תגים: Compute, Security, מכונה וירטואלית מוגנת, CSPRנכס:compute.googleapis.com/Instanceפרטים בודק אם האפשרות 'מעקב אחר תקינות' מופעלת במכונות וירטואליות (VM) של Compute Engine. מכונות וירטואליות מוגנות מספקות אימות של תקינות המכונות הווירטואליות, ועוזרות להגן מפני איומים מתקדמים כמו ערכות Rootkit ו-Bootkit. התכונה 'ניטור תקינות' מאפשרת לכם לעקוב אחרי תקינות האתחול של המכונות. vTPM מספק מודול פלטפורמה וירטואלי מהימן. האתחול המאובטח עוזר לוודא שבמערכת פועלת רק תוכנה מקורית. הכלל הזה מסמן מקרים שבהם אף אחת מהתכונות האלה לא מופעלת. -
מכונה וירטואלית ב-Compute ללא אתחול מאובטח
רמת החומרה:גבוהה
תגים: Compute, Security, מכונה וירטואלית מוגנת, CSPR, CoNaנכס:compute.googleapis.com/Instanceפרטים בודק אם האפשרות 'אתחול מאובטח' מופעלת במכונות וירטואליות של Compute Engine. מכונות וירטואליות מוגנות מספקות אימות של תקינות המכונות הווירטואליות, ועוזרות להגן מפני איומים מתקדמים כמו ערכות Rootkit ו-Bootkit. התכונה 'ניטור תקינות' מאפשרת לכם לעקוב אחרי תקינות האתחול של המכונות. vTPM מספק מודול פלטפורמה וירטואלי מהימן. האתחול המאובטח עוזר לוודא שבמערכת פועלת רק תוכנה מקורית. הכלל הזה מסמן מקרים שבהם אף אחת מהתכונות האלה לא מופעלת. -
Compute VM no tpm
רמת החומרה:גבוהה
תגים: Compute, Security, מכונה וירטואלית מוגנת, CSPRנכס:compute.googleapis.com/Instanceפרטים בודקת אם vTPM מופעל במכונות וירטואליות של Compute Engine. מכונות וירטואליות מוגנות מספקות אימות של תקינות המכונות הווירטואליות, ועוזרות להגן מפני איומים מתקדמים כמו ערכות Rootkit ו-Bootkit. התכונה 'ניטור תקינות' מאפשרת לכם לעקוב אחרי תקינות האתחול של המכונות. vTPM מספק מודול פלטפורמה וירטואלי מהימן. האתחול המאובטח עוזר לוודא שבמערכת פועלת רק תוכנה מקורית. הכלל הזה מסמן מקרים שבהם אף אחת מהתכונות האלה לא מופעלת. -
Compute VM oslogin 2fa disabled
רמת החומרה:בינוני
תגים: Compute, Security, OSLogin, 2FA, CSPRנכס:compute.googleapis.com/Instanceפרטים בודק אם OS Login מופעל במכונות וירטואליות של Compute Engine בלי להפעיל אימות דו-שלבי (2SV). OS Login עצמו משפר את האבטחה באמצעות IAM לבקרת גישה, אבל דרישה ל-2FA מוסיפה שכבת הגנה נוספת וחשובה מפני פרטי כניסה שנפרצו. בלי אימות דו-שלבי, תוקף שמשיג את הסיסמה של משתמש יכול לקבל גישה למכונה הווירטואלית. הכלל הזה מסמן מקרים שבהם OS Login מופעל, אבל אימות דו-שלבי לא מופעל. -
Compute VM oslogin disabled
רמת החומרה:בינוני
תגים: Compute, Security, OSLogin, CSPRנכס:compute.googleapis.com/Instanceפרטים (הערה – הכלל הזה בודק רק שינויים במטא-נתונים ברמת המופע. הכלל הזה לא מאמת הגדרות של OS Login ברמת ההגנה). בודק אם OS Login מופעל במכונות וירטואליות של Compute Engine. שירות OS Login מספק בקרת גישה מרכזית ומפורטת למכונות וירטואליות באמצעות תפקידי IAM, במקום להסתמך על מפתחות SSH נפרדים שמנוהלים ברמת המכונה או הפרויקט. התכונה OS Login משפרת את האבטחה, מפשטת את ניהול המפתחות ומשפרת את יכולת הביקורת. הכלל הזה מסמן מקרים שבהם OS Login לא מופעל. -
מותר להשתמש במפתחות SSH של פרויקט Compute VM
רמת החומרה:בינוני
תגים: Compute, Security, SSH, Security, Reliability, CSPRנכס:compute.googleapis.com/Instanceפרטים בודקת אם מכונה וירטואלית של Compute Engine מאפשרת שימוש במפתחות SSH ברמת הפרויקט. אפשר להוסיף מפתחות SSH ברמת הפרויקט למטא-נתונים של הפרויקט, והם יאפשרו גישה אוטומטית לכל המכונות בפרויקט הזה, אלא אם הגישה נחסמה במפורש או שהופעל OS Login. הסתמכות רק על מפתחות SSH ברמת הפרויקט מנוגדת לעיקרון של הרשאות מינימליות ומגדילה את הסיכון לגישה לא מורשית אם מפתח נפרץ. באופן כללי, מומלץ להשתמש ב-OS Login (שמספק שליטה מפורטת יותר) או לחסום באופן מפורש מפתחות SSH ברמת הפרויקט ולהשתמש במפתחות ספציפיים למופעים במקום זאת. הכלל הזה מסמן מקרים שבהם מפתחות SSH ברמת הפרויקט לא נחסמים ו-OS Login לא מופעל. -
היציאה הטורית של מכונת Compute הווירטואלית הופעלה
רמת החומרה:בינוני
תגים: מחשוב, אבטחה, Compute Engine, יציאה טורית, CSPRנכס:compute.googleapis.com/Instanceפרטים בודק אם הגישה ליציאה טורית מופעלת במכונות וירטואליות של Compute Engine. היציאה הטורית מספקת מסוף מבוסס-טקסט לאינטראקציה עם ה-VM, בעיקר לצורך ניפוי באגים ופתרון בעיות. הפעלת היציאה הטורית יכולה להיות שימושית במצבים מסוימים, אבל היא מגדילה את שטח הפנים של המתקפה, כי אפשר להשתמש בה כדי לקבל גישה לא מורשית אם היא לא מאובטחת בצורה נכונה. בדרך כלל מומלץ להשבית את הגישה ליציאה טורית, אלא אם יש בכך צורך מפורש ועם אמצעי אבטחה מתאימים (למשל, אימות חזק, כללי חומת אש). הכלל הזה מסמן מקרים שבהם הגישה ליציאה טורית מופעלת. -
Compute VM shielded VM incomplete
רמת החומרה:גבוהה
תגים: Compute, Security, מכונה וירטואלית מוגנת, CSPR, CoNaנכס:compute.googleapis.com/Instanceפרטים הבדיקה הזו בודקת אם כל התכונות של מכונות וירטואליות מוגנות (ניטור תקינות, vTPM והפעלה מאובטחת) מופעלות במכונות וירטואליות של Compute Engine. מכונות וירטואליות מוגנות מספקות אימות של תקינות המכונות הווירטואליות, ועוזרות להגן מפני איומים מתקדמים כמו ערכות Rootkit ו-Bootkit. התכונה 'ניטור תקינות' מאפשרת לכם לעקוב אחרי תקינות האתחול של המכונות. vTPM מספק מודול פלטפורמה וירטואלי מהימן. האתחול המאובטח עוזר לוודא שבמערכת פועלת רק תוכנה מקורית. הכלל הזה מסמן מקרים שבהם אף אחת מהתכונות האלה לא מופעלת. -
גישה פרטית לרשת משנה של מכונת VM ב-Compute
רמת החומרה:בינוני
נכס:compute_Instance_RESOURCE_6פרטים מוודאים שמופעלת גישה פרטית ל-Google במכונות וירטואליות שמחוברות לתת-רשתות. -
Compute vpntunnel ike version
רמת החומרה:גבוהה
תגיות: Compute, VpnTunnel, VPN, IKEv1, IKEv2, Security, Encryption, Networking, CSPRנכס:compute.googleapis.com/VpnTunnelפרטים בודק אם מנהרת VPN ב-Compute Engine מוגדרת לשימוש בפרוטוקול IKEv1. IKEv1 (Internet Key Exchange version 1) הוא פרוטוקול VPN ישן יותר עם נקודות חולשה ידועות באבטחה, בהשוואה לפרוטוקול IKEv2 המודרני יותר. שימוש ב-IKEv1 מגדיל את הסיכון לפרצות אבטחה. הכלל הזה בודק את השדה ikeVersion בהגדרות של מנהרת ה-VPN. הפרה נוצרת אם הערך של ikeVersion הוא 1. מומלץ מאוד להשתמש ב-IKEv2 (גרסה 2) כדי לשפר את האבטחה והאמינות. -
ברירת המחדל של חומת האש היא חסימת תעבורת נתונים יוצאת (egress)
רמת החומרה:גבוהה
תגים: אבטחה, חומת אש, רשת, תאימות, CSPR, CoNa, MVSPנכס:compute_Network_RESOURCE_2פרטים הדגל מציין רשתות VPC ב-Compute Engine שלא הוגדר בהן כלל ברירת מחדל של חומת אש שמונעת תעבורה יוצאת. -
ברירת המחדל של מדיניות חומת האש היא דחיית תעבורה יוצאת
רמת החומרה:גבוהה
תגים: Networking, Security, Compliance, CSPR, CoNa, MVSPנכס:compute_Network_RESOURCE_1פרטים מסמנים רשתות VPC של Compute Engine שלא מוגדרת בהן מדיניות ברירת מחדל של חומת אש שחוסמת תעבורה יוצאת. -
קובצי אימג' של Compute Engine חשופים לציבור
רמת החומרה:גבוהה
תגים: IAM, Compute Engine, image, Security, CSPR, CoNaנכס:cloudresourcemanager.googleapis.com/Projectפרטים ההגדרה הזו מונעת גישה לא מורשית ופוטנציאל של גניבת נתונים, כי היא מזהה אם מדיניות ה-IAM של פרויקט מעניקה גישה ציבורית (allUsers או allAuthenticatedUsers), מה שיחשוף את כל התמונות שכלולות ב-Compute Engine. -
Osconfig vuln report critical
רמת החומרה:קריטי
תגיות: Compute, Security, osconfig, Vulnerability, CSPRנכס:compute_Instance_RESOURCE_8פרטים מזהה מכונות וירטואליות (VM) של Compute Engine שיש להן דוחות על נקודות חולשה ב-OS Config, שמכילים נקודות חולשה ברמת חומרה CRITICAL. פגיעויות קריטיות מייצגות את רמת הסיכון הגבוהה ביותר, וצריך לטפל בהן באופן מיידי כדי למנוע ניצול פוטנציאלי. -
Privategoogleaccess compute
רמת החומרה:בינוני
תגים: רישות, אבטחה, תאימותנכס:compute_Instance_RESOURCE_1פרטים מוודאים שהגישה הפרטית ל-Google מופעלת במיוחד עבור רשתות משנה שמצורפות למכונות וירטואליות. -
Project multiregion nat
רמת החומרה:גבוהה
תגים: אמינות, רשת, NAT, זמינות גבוהה, BCDRנכס:cloudresourcemanager_Project_RESOURCE_ROUTERפרטים בודק אם Cloud NAT מוגדר בפרויקט לפחות בשני אזורים שונים. פריסת Cloud NAT במספר אזורים מבטיחה יתירות ומגנה מפני הפסקות חשמל אזוריות לקישוריות יוצאת. -
פרויקט עם מופעים בכמה אזורים
רמת החומרה:גבוהה
תגים: אמינות, מחשוב, מופע, זמינות גבוהה, BCDR, CoNaנכס:cloudresourcemanager_Project_RESOURCE_INSTANCEפרטים בודק אם בפרויקט יש מכונות וירטואליות של שירות אפליקציות Compute Engine שנפרסו לפחות ב-2 אזורים שונים. פריסת מכונות וירטואליות בכמה אזורים מבטיחה יתירות של משאבי מחשוב ומגנה מפני הפסקות חשמל באזורים. -
תמונת מצב של Cloud Storage באזור רב-אזורי
רמת החומרה:בינוני
תגים: אמינות, מחשוב, גיבוי, התאוששות מאסון, BCDRנכס:compute.googleapis.com/Snapshotפרטים כדי לוודא שיש יכולת שחזור במקרה של הפסקת שירות אזורית, צריך לוודא שתמונות המצב של הדיסקים ב-Compute Engine מאוחסנות במיקומים במספר אזורים. -
Sslpolicy modern with tlsv12
רמת החומרה:גבוהה
תגים: Compute, SslPolicy, TLS, Security, Encryption, Profile, Modern, CSPRנכס:compute.googleapis.com/SslPolicyפרטים בודקת אם מדיניות SSL של Compute Engine עומדת בתקני האבטחה המומלצים. כדי לעמוד בתקנים, הפרופיל צריך להיות מוגדר ל-MODERN וגרסת ה-TLS המינימלית צריכה להיות מוגדרת ל-TLS_1_2. פרופיל MODERN כולל חבילות הצפנה חזקות ומשבית גרסאות ישנות יותר של TLS שהן פחות מאובטחות. הגדרת גרסת המינימום של TLS ל-TLS_1_2 משפרת עוד יותר את האבטחה כי היא לא מאפשרת שימוש ב-TLS 1.0 וב-TLS 1.1. הכלל הזה בודק את השדות profile ו-minTlsVersion. הפרה נוצרת אם הפרופיל הוא לא MODERN או אם הערך של minTlsVersion הוא לא TLS_1_2. -
סוג ערימת תת-הרשת
רמת החומרה:בינוני
תגים: אבטחה, רשת, תאימותנכס:compute.googleapis.com/Subnetworkפרטים הבדיקה הזו בודקת אם רשת משנה של VPC ב-Compute Engine מוגדרת עם סוג מחסנית כפולה (IPV4_IPV6). האכיפה של סוגי מחסנית IPv4 בלבד עוזרת לשמור על עמדת אבטחה עקבית, מצמצמת את מורכבות הרשת ומבטיחה התאמה למדיניות הארגונית שמגבילה את השימוש ב-IPv6 כדי למנוע נתיבי גישה לא מורשים.
שיטות מומלצות לשימוש ב-Google Cloud – Dataproc (2 תוצאות)
-
התאמה אוטומטית לעומס ב-Dataproc: השבתה הדרגתית של מכונות
רמת החומרה:בינוני
תגים: Dataproc, Autoscaling, Reliability, CostOptimizationנכס:dataproc.googleapis.com/AutoscalingPolicyפרטים בודקת אם במדיניות של Dataproc AutoscalingPolicies מוגדר gracefulDecommissionTimeout. פסק זמן מסודר מבטיח שהעבודות שפועלות יסתיימו לפני שהמערכת מצמצמת את מספר צמתי העובדים. -
מאסטר אשכולות ב-Dataproc HA
רמת החומרה:גבוהה
תגים: אמינות, זמינות, זמינות גבוהה, BCDRנכס:dataproc.googleapis.com/Clusterפרטים מאמת שהאשכולות של Dataproc פועלים במצב זמינות גבוהה על ידי הקצאת שלוש יחידות ראשיות. אם מריצים את המערכת עם פחות משלושה צמתים ראשיים, יש נקודת כשל יחידה, והדבר מסכן את יציבות הייצור ואת המשכיות של עיבוד הנתונים במהלך תחזוקה או הפסקות חשמל.
השיטות המומלצות של Google Cloud – Filestore (5 תוצאות)
-
גיבוי של מופע Filestore
רמת החומרה:גבוהה
תגים: אבטחה, אמינות, הגנה על נתונים, גיבוי, CSPRנכס:file.googleapis.com/Instanceפרטים חשוב לוודא שלמופעי Filestore יש לוח זמנים מוגדר לגיבוי, כדי לאפשר שחזור נתונים אמין ולהגן על הנתונים מפני אובדן כתוצאה ממחיקה או מפגיעה בנתונים בטעות. הכלל הזה בודק ספציפית את הנוכחות של backupConfig בהגדרות המופע, שחיונית להמשכיות עסקית. -
ההגנה מפני מחיקה של מופע Filestore מושבתת
רמת החומרה:גבוהה
תגיות: אבטחה, מהימנות, הגנה על נתונים, CoNaנכס:file.googleapis.com/Instanceפרטים הכלי מוודא שההגנה מפני מחיקה מופעלת במופעי Filestore, כדי למנוע אובדן נתונים מקרי ושיבושים בשירות כתוצאה ממחיקות לא מכוונות. השבתת ההגנה מפני מחיקה בשיתופי קבצים קריטיים מגדילה את הסיכון לשגיאות תפעוליות שעלולות להוביל לאובדן נתונים בלתי הפיך. ההגדרה הזו נשלטת על ידי הדגל deletionProtectionEnabled בהגדרות של המכונה. -
Filestore instance ha tiers
רמת החומרה:גבוהה
תגים: אמינות, זמינות גבוהה, Filestore, עמידותנכס:file.googleapis.com/Instanceפרטים מוודאים שמופעים של Google Cloud Filestore מוגדרים עם רמות זמינות אזוריות (ENTERPRISE או REGIONAL) כדי לתמוך בזמינות גבוהה ובעמידות של עומסי עבודה קריטיים. רמות השירות Basic, דיסק SSD לביצועים גבוהים ו-Zonal כלליות הן פריסות של אזור יחיד, והן לא מספקות את העמידות הרב-אזורית שנדרשת להגנה מפני כשלים אזוריים. -
חסרות תוויות במופע Filestore
רמת החומרה:נמוכה
תגיות: Filestore, Instance, Labels, FinOps, CSPRנכס:file.googleapis.com/Instanceפרטים הבדיקה מוודאת שמוחלות תוויות על מופעי Filestore לצורך ארגון משאבים, סינון וסיוע בניתוח הקצאת עלויות. -
חסרים תגי משאבים במכונת Filestore
רמת החומרה:נמוכה
תגים: Filestore, Instance, Tags, FinOps, CSPR, CoNa, MVSPנכס:file.googleapis.com/Instanceפרטים הכלל מוודא שמוחלים תגים של מנהל המשאבים על מופעי Filestore כדי להבטיח ניהול עקבי, אכיפת מדיניות וניתוח עלויות בכל משאבי הענן.
השיטות המומלצות של Google Cloud – Firestore (תוצאה אחת)
-
Firestore database multi region
רמת החומרה:גבוהה
תגים: אמינות, BCDR, זמינות גבוההנכס:firestore.googleapis.com/Databaseפרטים בודק אם מסדי נתונים של Firestore מוגדרים לשימוש במיקומים במספר אזורים (למשל, nam5, eur3). פריסות במספר אזורים יוצרות רפליקציה של נתונים באזורים גיאוגרפיים שונים, כדי להבטיח זמינות גבוהה וחוסן בפני הפסקות חשמל אזוריות.
Google Cloud Best Practices - Gemini Enterprise Agent Platform (18 results)
-
Vertex ai endpoint min replicas
רמת החומרה:גבוהה
תגים: אמינות, VertexAI, זמינות גבוהה, עמידותנכס:aiplatform.googleapis.com/Endpointפרטים התכונה הזו מוודאת שלמודלים של ML שנפרסו בנקודות קצה אונליין יש לפחות 2 עותקים כדי לשמור על הזמינות ולמנוע השבתה של חיזויים במהלך כשל בצומת יחיד. -
הפעלת CMEK במשימה מותאמת אישית ב-Vertex
רמת החומרה:גבוהה
תגים: אבטחה, הצפנה, CMEK, Vertex AI, תאימותנכס:aiplatform.googleapis.com/CustomJobפרטים התכונה מבטיחה שעבודות אימון מותאמות אישית ב-Vertex AI מוגנות באמצעות מפתחות הצפנה בניהול הלקוח (CMEK), ומספקת שליטה גרנולרית בהצפנת הנתונים לשיפור האבטחה והתאימות. הכלל הזה בודק שהשדה encryptionSpec.kmsKeyName מוגדר כראוי במפרט העבודות. -
הצפנת CMEK מופעלת במערך הנתונים של Vertex
רמת החומרה:גבוהה
תגים: אבטחה, הצפנה, CMEK, Vertex AI, תאימותנכס:aiplatform.googleapis.com/Datasetפרטים השירות מבטיח שמערכי הנתונים ב-Vertex AI מוגנים באמצעות מפתחות הצפנה בניהול הלקוח (CMEK), ומספק שליטה פרטנית בהצפנת הנתונים לשיפור האבטחה והתאימות. הכלל הזה בודק שהשדה encryptionSpec.kmsKeyName מוגדר בצורה תקינה למערך הנתונים. -
Vertex endpoint CMEK enabled
רמת החומרה:גבוהה
תגים: אבטחה, הצפנה, CMEK, Vertex AI, תאימותנכס:aiplatform.googleapis.com/Endpointפרטים ההגדרה הזו מבטיחה שהנקודות של Vertex AI Endpoints יוצפנו באמצעות מפתח הצפנה בניהול הלקוח (CMEK), ומספקת שליטה מדויקת בהצפנת הנתונים של מודלים שנפרסו ומשפרת את האבטחה. ההגדרה הזו קריטית לצורך עמידה בדרישות ולצורך הגנה על מידע אישי רגיש במצב מנוחה. הכלל הזה בודק שהשדה encryptionSpec.kmsKeyName מוגדר בצורה תקינה בנקודת הקצה. -
Vertex featurestore CMEK enabled
רמת החומרה:גבוהה
תגים: אבטחה, הצפנה, CMEK, Vertex AI, תאימותנכס:aiplatform.googleapis.com/Featurestoreפרטים השירות מבטיח שההגנה על מאגרי התכונות של Vertex AI תתבצע באמצעות מפתחות הצפנה בניהול הלקוח (CMEK), ומספק שליטה פרטנית בהצפנת הנתונים כדי לשפר את האבטחה והתאימות. הכלל הזה בודק שהשדה encryptionSpec.kmsKeyName מוגדר בצורה תקינה. -
משימת כוונון היפר-פרמטרים ב-Vertex עם הפעלה של CMEK
רמת החומרה:גבוהה
תגים: אבטחה, הצפנה, CMEK, Vertex AI, תאימותנכס:aiplatform.googleapis.com/HyperparameterTuningJobפרטים התכונה הזו מבטיחה שעבודות של כוונון היפרפרמטרים ב-Vertex AI מוגנות באמצעות מפתחות הצפנה בניהול הלקוח (CMEK), ומספקת שליטה פרטנית בהצפנת הנתונים לשיפור האבטחה והתאימות. הכלל הזה בודק שהשדה encryptionSpec.kmsKeyName מוגדר כראוי במפרט העבודות. -
הצפנת CMEK מופעלת במאגר המטא-נתונים של Vertex
רמת החומרה:גבוהה
תגים: אבטחה, הצפנה, CMEK, Vertex AI, תאימותנכס:aiplatform.googleapis.com/MetadataStoreפרטים השירות מבטיח שמאגרי המטא-נתונים של Vertex AI מוגנים באמצעות מפתחות הצפנה בניהול הלקוח (CMEK), כדי לשפר את השליטה בהצפנת הנתונים. הכלל הזה מוודא שהשדה encryptionSpec.kmsKeyName קיים ומוגדר, וזה חיוני לצורך תאימות ולשיפור אבטחת הנתונים. כך אפשר לוודא שמטא-נתונים לא מוצפנים כברירת מחדל, אלא באמצעות מפתח שאתם שולטים בו. -
הצפנת CMEK מופעלת במודל Vertex
רמת החומרה:גבוהה
תגים: אבטחה, הצפנה, CMEK, Vertex AI, תאימותנכס:aiplatform.googleapis.com/Modelפרטים ההצפנה באמצעות מפתחות הצפנה בניהול הלקוח (CMEK) מבטיחה שהמודלים של Vertex AI מוגנים, משפרת את השליטה בהצפנת הנתונים ועוזרת לעמוד בדרישות התאימות. הכלל הזה בודק שהשדה encryptionSpec.kmsKeyName מוגדר בצורה תקינה בנתוני משאב המודלים. -
הפעלת CMEK בסביבת זמן ריצה של Vertex notebook
רמת החומרה:גבוהה
תגים: אבטחה, הצפנה, CMEK, Vertex AI, תאימות, CoNa, MVSPנכס:aiplatform.googleapis.com/NotebookRuntimeפרטים השירות מבטיח שסביבות זמן הריצה של Vertex AI Notebook מוגנות באמצעות מפתחות הצפנה בניהול הלקוח (CMEK), ומספק שליטה פרטנית בהצפנת הנתונים כדי לשפר את האבטחה והתאימות. בזמן ריצה של מחברת ללא CMEK נעשה שימוש כברירת מחדל במפתחות הצפנה בניהול Google. -
הופעלה השבתה של זמן ריצה של מחברת Vertex במצב לא פעיל
רמת החומרה:בינוני
תגים: עלות, FinOps, Vertex AI, CoNa, MVSPנכס:aiplatform.googleapis.com/NotebookRuntimeפרטים מפעיל כיבוי אוטומטי של זמן ריצה במצב סרק ב-Vertex AI Notebook כדי לבצע אופטימיזציה של העלויות על ידי סגירת משאבים לא פעילים. מתרחשת הגדרה שגויה אם המשתנה idleShutdownConfig לא מוגדר או אם הדגל idleShutdownDisabled בתוכו מוגדר כ-True, מה שמוביל לחיוב מתמשך על משאבים גם כשלא נעשה בהם שימוש. -
לזמן הריצה של Vertex notebook אין גישה לאינטרנט
רמת החומרה:גבוהה
תגיות: אבטחה, Vertex AI, רשת, גניבת נתונים, CoNa, MVSPנכס:aiplatform.googleapis.com/NotebookRuntimeפרטים ההגדרה הזו מבטיחה שלסביבות זמן הריצה של Vertex AI Notebook לא תהיה גישה ישירה לאינטרנט, כדי לצמצם סיכונים כמו העברת נתונים לא מורשית וגישה לא מורשית למשאבים חיצוניים. השבתת הגישה לאינטרנט משפרת את מצב האבטחה על ידי בידוד סביבת זמן הריצה. הגישה לאינטרנט נשלטת על ידי ההגדרה networkSpec.enableInternetAccess. -
האתחול המאובטח של זמן הריצה של Vertex notebook מושבת
רמת החומרה:גבוהה
תגים: אבטחה, Vertex AI, מכונה וירטואלית מוגנת, אתחול מאובטח, NIST-800-53-SI-7, CoNa, MVSPנכס:aiplatform.googleapis.com/NotebookRuntimeפרטים ההגדרה הזו מוודאת שההפעלה המאובטחת מופעלת בסביבות זמן הריצה של Vertex AI Notebook כדי להגן מפני איומים ברמת ההפעלה. הפעלה מאובטחת היא תכונה מרכזית של מכונות וירטואליות מוגנות, שמאמתת את החתימה הדיגיטלית של כל רכיבי האתחול, ומונעת את ההרצה של קוד לא מורשה או זדוני במהלך תהליך האתחול. הכלל הזה בודק אם הדגל enableSecureBoot מוגדר באופן מפורש כ-true. -
התבנית של זמן הריצה של Vertex notebook עם CMEK מופעל
רמת החומרה:גבוהה
תגים: אבטחה, הצפנה, CMEK, Vertex AI, תאימות, CoNa, MVSPנכס:aiplatform.googleapis.com/NotebookRuntimeTemplateפרטים השירות מבטיח שסביבות זמן הריצה של Vertex AI Notebook מוגנות באמצעות מפתחות הצפנה בניהול הלקוח (CMEK), ומספק שליטה פרטנית בהצפנת הנתונים כדי לשפר את האבטחה והתאימות. בזמן ריצה של מחברת ללא CMEK נעשה שימוש כברירת מחדל במפתחות הצפנה בניהול Google. -
השבתה של תבנית זמן ריצה של Vertex notebook במצב לא פעיל
רמת החומרה:בינוני
תגים: עלות, FinOps, Vertex AI, CoNa, MVSPנכס:aiplatform.googleapis.com/NotebookRuntimeTemplateפרטים מכריח כיבוי אוטומטי של מצב המתנה בתבניות של סביבות זמן ריצה ב-Vertex AI Notebook כדי לבצע אופטימיזציה של העלויות על ידי סגירת משאבים לא פעילים. מתרחשת הגדרה שגויה אם המשתנה idleShutdownConfig לא מוגדר או אם הדגל idleShutdownDisabled בתוכו מוגדר כ-True, מה שמוביל לחיוב מתמשך על משאבים גם כשלא נעשה בהם שימוש. -
גישה לאינטרנט בתבנית זמן ריצה של Vertex notebook
רמת החומרה:גבוהה
תגים: אבטחה, Vertex AI, רשת, CoNa, MVSPנכס:aiplatform.googleapis.com/NotebookRuntimeTemplateפרטים התכונה מבטיחה שתבניות זמן הריצה של Vertex AI לא ייחשפו לאינטרנט הציבורי, וכך מצמצמת את שטח הפנים של המתקפה החיצונית ועוזרת למנוע זליגת נתונים פוטנציאלית. ההגדרה הזו לא מתקיימת כשההגדרה enableInternetAccess היא true. -
אתחול מאובטח של תבנית זמן ריצה של מחברת Vertex
רמת החומרה:גבוהה
תגים: אבטחה, Vertex AI, מחברות, תאימות, CoNa, MVSPנכס:aiplatform.googleapis.com/NotebookRuntimeTemplateפרטים האימות מוודא שההפעלה המאובטחת מופעלת בתבניות של סביבות זמן הריצה של Vertex AI Notebook, כדי להבטיח את תקינות מערכת ההפעלה ולהגן מפני קוד לא מורשה ברמת ההפעלה. אתחול מאובטח הוא תכונת אבטחה חשובה שעוזרת למנוע הפעלה של קוד זדוני במהלך תהליך האתחול. ההגדרה הזו נשלטת על ידי הדגל enableSecureBoot באובייקט shieldedVmConfig. -
Vertex tensorboard CMEK enabled
רמת החומרה:גבוהה
תגים: אבטחה, הצפנה, CMEK, Vertex AI, תאימותנכס:aiplatform.googleapis.com/Tensorboardפרטים ההצפנה באמצעות מפתחות הצפנה בניהול הלקוח (CMEK) מבטיחה שמופעי Vertex AI TensorBoard יהיו מוגנים. כך תוכלו לשלוט באופן מדויק בהצפנה של נתוני הניסויים וההדמיות של המודלים, וליהנות מאבטחה ותאימות משופרות. הכלל הזה בודק שהשדה encryptionSpec.kmsKeyName מוגדר בצורה תקינה. -
CMEK מופעל בצינור עיבוד נתונים לאימון ב-Vertex
רמת החומרה:גבוהה
תגים: אבטחה, הצפנה, CMEK, Vertex AI, תאימותנכס:aiplatform.googleapis.com/TrainingPipelineפרטים התכונה הזו מבטיחה שפייפליינים לאימון ב-Vertex AI מוגנים באמצעות מפתחות הצפנה בניהול הלקוח (CMEK), ומספקת שליטה פרטנית בהצפנת הנתונים לשיפור האבטחה והתאימות. הכלל הזה בודק שהשדה encryptionSpec.kmsKeyName מוגדר בצורה תקינה במפרט של צינורות העיבוד.
Google Cloud Best Practices - Gemini Enterprise Agent Platform Workbench (11 results)
-
השדרוגים האוטומטיים של Vertex Workbench מופעלים
רמת החומרה:בינוני
תגיות: אבטחה, מהימנות, Vertex AI, מחברות, CoNaנכס:notebooks.googleapis.com/Instanceפרטים מוודא שהשדרוגים האוטומטיים של הסביבה מופעלים במכונות של Vertex AI Workbench. הפעלת שדרוגים אוטומטיים היא חיונית כדי שהמופעים יהיו עדכניים עם התכונות האחרונות, עדכוני המסגרת ותיקוני האבטחה, וכך לשפר את האבטחה והמהימנות. ההגדרה הזו נשלטת על ידי מפתח המטא-נתונים notebookupgradeschedule, שצריך להיות קיים ומוגדר לו ערך. -
Vertex workbench CMEK enabled
רמת החומרה:גבוהה
תגים: אבטחה, הצפנה, CMEK, Vertex AI, תאימות, NIST-800-53-SC-28נכס:notebooks.googleapis.com/Instanceפרטים ההגדרה הזו מבטיחה שהמופעים של Vertex AI Workbench יוצפנו באמצעות מפתח הצפנה בניהול הלקוח (CMEK). זה חשוב מאוד כדי לשמור על שליטה בהצפנת הנתונים ולעמוד בדרישות תאימות ספציפיות. המדיניות הזו מוודאת שהמאפיין kmsKey מוגדר גם לדיסקים של האתחול וגם לדיסקים של הנתונים בתוך מופעי gceSetup. -
רשת ברירת המחדל של Vertex workbench מושבתת
רמת החומרה:בינוני
תגיות: אבטחה, רשת, Vertex AIנכס:notebooks.googleapis.com/Instanceפרטים השבתת השימוש ברשת ה-VPC שמוגדרת כברירת מחדל במכונות Vertex AI Workbench היא אמצעי אבטחה חשוב למניעת חשיפה לכללי חומת אש מתירניים מדי. ההגדרה השגויה הזו מתרחשת כשמופע של Workbench מצורף למשאב הרשת שנקרא default, וכך עוקף ארכיטקטורת רשת מאובטחת יותר שתוכננה במיוחד. -
ההגנה מפני מחיקה של Vertex workbench הופעלה
רמת החומרה:בינוני
תגים: מהימנות, Vertex AI, מחברות, CoNaנכס:notebooks.googleapis.com/Instanceפרטים הבדיקה מוודאת שההגנה מפני מחיקה מופעלת במכונות של Vertex AI Workbench, כדי למנוע מחיקה מקרית של סביבות פיתוח קריטיות ונתונים משויכים. ההגנה הזו חיונית לשמירה על אמינות תפעולית, כי הגדרה שגויה עלולה לגרום לאובדן בלתי הפיך של עבודה. צריך להגדיר את הדגל deletionProtection כ-true. -
Vertex workbench disable file downloads
רמת החומרה:גבוהה
תגים: אבטחה, Vertex AI, מחברות, גניבת נתונים, NIST-800-53-AC-3, CoNaנכס:notebooks.googleapis.com/Instanceפרטים כדי למנוע גניבת נתונים, המדיניות הזו מוודאת שהורדות של קבצים מממשק JupyterLab במופעים של Vertex AI Workbench מושבתות. הגדרה שגויה מתרחשת אם מפתח המטא-נתונים notebookdisabledownloads חסר או לא מוגדר כ-true, ויוצר וקטור פוטנציאלי להסרת נתונים לא מורשית. -
Vertex workbench disable root access
רמת החומרה:גבוהה
תגים: אבטחה, Vertex AI, מחברות, העלאת הרשאותנכס:notebooks.googleapis.com/Instanceפרטים השבתת גישת Root במכונות של Vertex AI Workbench היא אמצעי אבטחה חשוב למניעת הסלמת הרשאות ושינויים לא מורשים במערכת. ההגדרה הזו נשלטת על ידי מפתח המטא-נתונים notebookdisableroot בהגדרות של Compute Engine, שצריך להגדיר לו את הערך true. -
הפעלת מעקב אחר תקינות של Vertex workbench
רמת החומרה:גבוהה
תגים: אבטחה, Vertex AI, מחברות, מעקב אחר תקינות, NIST-800-53-SI-7נכס:notebooks.googleapis.com/Instanceפרטים הבדיקה מוודאת שבמכונות של Vertex AI Workbench מופעל ניטור של התקינות של המכונות הווירטואליות המוגנות, כדי לספק שכבת הגנה בסיסית מפני תוכנות זדוניות ברמת ה-boot והליבה. הפרה מתרחשת אם הדגל enableIntegrityMonitoring בהגדרות של מכונה וירטואלית מוגנת (Shielded VM) חסר, ריק או מוגדר כ-false. -
Vertex workbench no public IP
רמת החומרה:גבוהה
תגים: אבטחה, Vertex AI, רשתנכס:notebooks.googleapis.com/Instanceפרטים מוודא שלמכונות של Vertex AI Workbench לא מוקצות כתובות IP ציבוריות, על ידי אימות ההגדרה disablePublicIp שמוגדרת במפורש כ-true. השבתת כתובות IP ציבוריות היא אמצעי אבטחה חשוב שמפחית את החשיפה של המקרים לאינטרנט הציבורי, וכך מצמצם את הסיכון לגישה לא מורשית. הפרה מתרחשת אם ההגדרה disablePublicIp חסרה, ריקה או מוגדרת כ-False. -
Vertex workbench restrict default service account
רמת החומרה:גבוהה
תגים: אבטחה, Vertex AI, IAM, חשבון שירות, NIST-800-53-AC-3, CSPRנכס:notebooks.googleapis.com/Instanceפרטים ההגדרה הזו מוודאת שמכונות Vertex AI Workbench לא משתמשות בחשבון השירות שמוגדר כברירת מחדל ב-Compute Engine. הקצאה של חשבונות שירות ייעודיים עם הרשאות מינימליות למופעי Workbench היא אמצעי אבטחה חשוב שמצמצם את ההשפעה הפוטנציאלית של פריצה, כי היא מגבילה את הגישה של המופעים רק לשירותים הדרושים של Google Cloud. בבדיקה הזו מסומכים מקרים שהוגדרו עם חשבון שירות שמסתיים ב-compute@developer.gserviceaccount.com, מה שמצביע על שימוש בחשבון שירות ברירת מחדל עם הרשאות רחבות מדי. -
ההפעלה המאובטחת של Vertex workbench מופעלת
רמת החומרה:גבוהה
תגים: אבטחה, Vertex AI, מחברות, מכונה וירטואלית מוגנת, CoNaנכס:notebooks.googleapis.com/Instanceפרטים הבדיקה מוודאת שהתכונה Secure Boot (אתחול מאובטח) מופעלת במכונות של Vertex AI Workbench. זו תכונת אבטחה חשובה שמאמתת את החתימה הדיגיטלית של כל רכיבי האתחול כדי להגן מפני ערכות אתחול וערכות rootkit. ההגדרה הזו, enableSecureBoot, היא חלק מההגדרה של מכונה וירטואלית מוגנת, והיא צריכה להיות מוגדרת כ-true. -
Vertex workbench vtpm enabled
רמת החומרה:גבוהה
תגיות: אבטחה, Vertex AI, מחברות, vTPM, מכונה וירטואלית מוגנתנכס:notebooks.googleapis.com/Instanceפרטים הבדיקה מוודאת שהמודול הווירטואלי של פלטפורמת מהימנה (vTPM) מופעל במופעים של Vertex AI Workbench, כדי להבטיח תהליך אתחול מאובטח ומדוד. הפעלת vTPM היא רכיב קריטי ביכולות של מכונות וירטואליות מוגנות ב-Google Cloud. היא מגנה על מכונות מפני תוכנות זדוניות וערכות rootkit ברמת האתחול, באמצעות אימות התקינות של טוען האתחול, הליבה ומנהלי האתחול של המכונות. ההגדרה הזו מנוהלת ב-shieldedInstanceConfig של המופע.
השיטות המומלצות של Google Cloud – Google Kubernetes Engine (55 תוצאות)
-
Google Kubernetes Engine alpha clusters enabled
רמת החומרה:גבוהה
תגים: GKE, אבטחה, CSPR, MVSPנכס:container.googleapis.com/Clusterפרטים מוודא שתכונות אלפא לא מופעלות באשכולות GKE. אין תמיכה באשכולות אלפא בעומסי עבודה של ייצור, והם יפוגו אחרי 30 יום. -
Google Kubernetes Engine Autopilot enabled
רמת החומרה:נמוכה
תגים: Google Kubernetes Engine, Kubernetes, Cluster, Autopilot, Managed, Configuration, CSPRנכס:container.googleapis.com/Clusterפרטים הבדיקה הזו בודקת אם מצב Autopilot מופעל באשכול Google Kubernetes Engine (Google Kubernetes Engine). מצב Autopilot ב-Google Kubernetes Engine הוא מצב פעולה מנוהל לחלוטין שמפחית את התקורה התפעולית על ידי ניהול התשתית של האשכולות, כולל הצמתים והגדרות האבטחה. הכלל הזה מזהה אשכולות שבהם השדה autopilot.enabled מוגדר כ-false או כלא מוגדר. המדיניות הזו היא בעיקר אינפורמטיבית, והיא מסמנת אשכולות שלא פועלים במצב Autopilot. -
גיבוי של Google Kubernetes Engine מופעל
רמת החומרה:בינוני
תגים: Reliability, Kubernetes, Backup, DisasterRecovery, BCDRנכס:container.googleapis.com/Clusterפרטים מוודאים ש-Backup for GKE מופעל באשכול GKE כדי לאפשר גיבוי של אפליקציות עם שמירת מצב ושחזור לאחר אסון. -
Google Kubernetes Engine basic auth enabled
רמת החומרה:גבוהה
Tags: Google Kubernetes Engine, Kubernetes, Cluster, Authentication, BasicAuth, ClientCertificate, Security, Configuration, CSPRנכס:container.googleapis.com/Clusterפרטים הבדיקה הזו בודקת אם באשכול Google Kubernetes Engine מוגדר אימות בסיסי (שם משתמש/סיסמה) ומופעלת הנפקת אישורי לקוח. הפעלה של כמה שיטות סטטיות של אימות בו-זמנית עלולה להגדיל את שטח ההתקפה ואת תקורת הניהול. בדרך כלל מומלץ להשתמש בשיטות אימות מאובטחות יותר שמנוהלות באופן מרכזי, כמו IAM או OIDC. הכלל הזה מסמן אשכולות שבהם masterAuth.username לא ריק או null, וגם masterAuth.clientCertificateConfig.issueClientCertificate הוא true. -
Google Kubernetes Engine binary authorization
רמת החומרה:גבוהה
תגים: Google Kubernetes Engine, אבטחה, CoNa, MVSPנכס:container.googleapis.com/Clusterפרטים מוודאים ש-Binary Authorization מופעל באשכולות Google Kubernetes Engine. -
התיקון האוטומטי של אשכולות Google Kubernetes Engine מופעל
רמת החומרה:בינוני
תגים: מהימנות, Google Kubernetes Engine, ניהול, CSPRנכס:container.googleapis.com/Clusterפרטים התכונה הזו משפרת את עמידות האשכול ומפחיתה את התקורה התפעולית על ידי אימות שמאגרי הצמתים של Google Kubernetes Engine Standard מוגדרים עם תיקון אוטומטי. כך מובטח שחלה התאוששות אוטומטית משגיאות בצמתים כדי לשמור על זמינות האפליקציה. -
השדרוג האוטומטי של אשכולות Google Kubernetes Engine מופעל
רמת החומרה:בינוני
תגים: Google Kubernetes Engine, שדרוג אוטומטי, אבטחה, מהימנות, CSPRנכס:container.googleapis.com/Clusterפרטים הכלי מחזק את אבטחת האשכול ומפחית את תקורה התחזוקה על ידי אימות שמאגרי הצמתים של Google Kubernetes Engine Standard כוללים שדרוג אוטומטי, וכך מוודא שהם מקבלים תיקוני אבטחה ותיקוני יציבות בזמן. -
Google Kubernetes Engine cluster גישה פרטית ל-Google enabled
רמת החומרה:בינוני
תגים: Google Kubernetes Engine, גישה פרטית ל-Google, subnetwork, security, CSPRנכס:container_Cluster_RESOURCE_2פרטים משפר את האבטחה על ידי אימות שהתכונה 'גישה פרטית ל-Google' מופעלת ברשת המשנה של האשכולות, וכך מאפשרת לצמתים פרטיים של Google Kubernetes Engine למשוך תמונות ולגשת לממשקי Google API בלי שיהיו להם כתובות IP ציבוריות. -
אשכול Google Kubernetes Engine באמצעות קובצי אימג' של מערכת הפעלה שמותאמת לקונטיינרים
רמת החומרה:בינוני
תגים: Google Kubernetes Engine, COS, Security, CSPRנכס:container.googleapis.com/Clusterפרטים משפר את האבטחה והיציבות של האשכול על ידי אימות של כל מאגרי הצמתים של Google Kubernetes Engine באמצעות מערכת ההפעלה ContainerOptimized OS (COS) של Google, מערכת הפעלה מוקשחת שנוצרה למטרה ספציפית. -
Google Kubernetes Engine cluster zonal
רמת החומרה:גבוהה
תגים: Google Kubernetes Engine, Cluster, Locations, Resiliency, Security, CSPR, CoNaנכס:container.googleapis.com/Clusterפרטים בודקת אם אשכול Google Kubernetes Engine הוא אזורי. אפשר ליצור אשכולות של Google Kubernetes Engine באזור יחיד שבו נפרס מופע יחיד של Control Plane/API Server. לחלופין, אפשר ליצור אשכולות באזור Google Cloud שמפיץ שלוש דוגמאות של Control Plane/API Server באופן שווה על פני שלושה אזורים באותו אזור. בנוסף, באשכולות אזוריים, צמתי העובדים מפוזרים באופן שווה על פני שלושת האזורים האלה כדי לצמצם את ההשפעה של הפסקת חשמל אזורית ב-Google Cloud. -
אשכולות של Google Kubernetes Engine שלא משתמשים ב-Cloud DNS
רמת החומרה:בינוני
תגיות: Google Kubernetes Engine, Kubernetes, Cluster, DNS, CloudDNS, Networking, BestPractice, CSPRנכס:container.googleapis.com/Clusterפרטים בודק אם אשכול Google Kubernetes Engine מוגדר לשימוש ב-Cloud DNS לצורך פתרון DNS בתוך האשכול. שימוש ב-Cloud DNS ל-Google Kubernetes Engine מספק שירות DNS מנוהל, בעל ביצועים גבוהים וניתן להרחבה, וזוהי שיטה מומלצת ל-Google Kubernetes Engine. הכלל הזה בודק את השדה dnsConfig.clusterDns. הפרה נוצרת אם השדה הזה חסר, אם הערך שלו הוא null או אם הערך שלו הוא לא CLOUD_DNS, מה שמצביע על כך שאולי נעשה שימוש בתוסף kubedns מדור קודם באשכול, או שהאשכול לא מוגדר ל-Cloud DNS. -
Google Kubernetes Engine confidential nodes
רמת החומרה:בינוני
תגים: Google Kubernetes Engine, אבטחה, מחשוב, CSPR, CoNaנכס:container.googleapis.com/Clusterפרטים מוודאים שאשכול Google Kubernetes Engine מוגדר לשימוש בצמתים סודיים. -
מאזן עומסים מקורי של קונטיינרים ב-Google Kubernetes Engine מושבת
רמת החומרה:בינוני
תגים: GKE, Kubernetes, Cluster, LoadBalancing, Networking, Performance, CSPR, CoNa, MVSPנכס:container.googleapis.com/Clusterפרטים בודק אם איזון עומסים שמקורו בקונטיינר מופעל באשכול GKE. איזון עומסים שמקורו בקונטיינר מאפשר למאזני עומסים לנתב תנועה ישירות ל-Pods, וכך להפחית את זמן האחזור ולשפר את הנראות ברשת. הפרה מתרחשת אם הערך של addonsConfig.httpLoadBalancing.disabled הוא true, שמשבית את בקר Ingress ואת התמיכה ב-NEG. -
לוח הבקרה של Google Kubernetes Engine הופעל
רמת החומרה:בינוני
תגים: Google Kubernetes Engine, Kubernetes, Cluster, Addon, KubernetesDashboard, Security, Legacy, CSPRנכס:container.googleapis.com/Clusterפרטים בודק אם התוסף Kubernetes Dashboard מדור קודם מופעל באשכול Google Kubernetes Engine. לוח הבקרה של Kubernetes מספק ממשק משתמש מבוסס-אינטרנט לניהול משאבי אשכולות, אבל לגרסה הקודמת יש השלכות פוטנציאליות על האבטחה, ובדרך כלל לא מומלץ להשתמש בה. עדיף להשתמש ב-gcloud, במסוף Google Cloud או בכלי ניהול מאובטחים יותר אחרים. הכלל הזה בודק את השדה addonsConfig.kubernetesDashboard.disabled. הפרה נוצרת אם kubernetesDashboard קיים והשדה disabled שלו הוא לא true (כלומר, הוא חסר או false באופן מפורש), מה שמצביע על כך שמרכז הבקרה מדור קודם מופעל. -
הצפנת מסד נתונים ב-Google Kubernetes Engine באמצעות CMEK
רמת החומרה:גבוהה
תגים: Google Kubernetes Engine, אבטחה, הצפנה, CSPR, CoNaנכס:container.googleapis.com/Clusterפרטים מוודאים שהסודות של האפליקציות באשכול Google Kubernetes Engine מוצפנים באמצעות CMEK. -
Google Kubernetes Engine dataplane v2 disabled
רמת החומרה:בינוני
תגים: GKE, Kubernetes, Cluster, Dataplane, Networking, Security, Performance, CSPR, CoNa, MVSPנכס:container.googleapis.com/Clusterפרטים בודק אם Dataplane V2 מופעל באשכול GKE. Dataplane V2 הוא מישור נתונים שעבר אופטימיזציה ל-GKE, שמשתמש ב-eBPF לרשתות, ומספק ביצועים, אבטחה ויכולת צפייה משופרים. הפרה מתרחשת אם networkConfig.datapathProvider לא מוגדר ל-ADVANCED_DATAPATH. -
אדמין של חשבון השירות שמוגדר כברירת מחדל ב-Google Kubernetes Engine
רמת החומרה:גבוהה
תגים: Google Kubernetes Engine, חשבון שירות ברירת מחדל, אדמין, אבטחה, CSPR, CoNa, MVSPנכס:container_Cluster_RESOURCE_IAM_POLICY_1פרטים הפתרון הזה מצמצם את הסיכון להעלאת הרשאות קריטית ממאגר תמונות (container) לפרויקט, כי הוא מוודא שמאגרי הצמתים של Google Kubernetes Engine לא משתמשים בחשבון השירות שמוגדר כברירת מחדל כשיש לו הרשאות אדמין ברמת הפרויקט. כך נמנע מצב שבו פוד שנפרץ מקבל שליטה על כל משאבי הפרויקט. -
עורך חשבונות השירות שמוגדר כברירת מחדל ב-Google Kubernetes Engine
רמת החומרה:גבוהה
תגים: Google Kubernetes Engine, חשבון שירות ברירת מחדל, עורך, אבטחה, CSPRנכס:container_Cluster_RESOURCE_IAM_POLICY_1פרטים כדי להקפיד על הרשאות מינימליות בצמתים של Google Kubernetes Engine, צריך למנוע שימוש בחשבונות שירות שמוגדרים כברירת מחדל עם תפקידי עריכה. כך מצמצמים באופן משמעותי את נקודות החולשה באבטחה, כדי להגן על עומסי העבודה ולשפר את מהימנות האשכול. -
בעלים של חשבון השירות שמוגדר כברירת מחדל ב-Google Kubernetes Engine
רמת החומרה:גבוהה
תגים: Google Kubernetes Engine, חשבון שירות ברירת מחדל, בעלים, אבטחה, CSPR, MVSPנכס:container_Cluster_RESOURCE_IAM_POLICY_1פרטים הבדיקה מוודאת שצמתים של Google Kubernetes Engine לא משתמשים בחשבון השירות שמוגדר כברירת מחדל ב-Compute Engine עם תפקיד הבעלים בעל ההרשאות הגבוהות, ומאכפתת הרשאות מינימליות כדי להפחית באופן משמעותי את סיכוני האבטחה ואת ההשפעה הפוטנציאלית של פריצה לצומת. -
חשבון השירות שמוגדר כברירת מחדל ב-Google Kubernetes Engine עם הרשאות
רמת החומרה:גבוהה
תגים: Google Kubernetes Engine, אבטחה, הרשאת הגישה המינימלית, IAMנכס:container_Cluster_RESOURCE_IAM_POLICY_1פרטים מוודאים שלחשבונות השירות של צומתי Google Kubernetes Engine אין תפקידים פרימיטיביים עם הרשאות גבוהות. -
חשבון השירות של Google Kubernetes Engine שמוגדר כברירת מחדל עם הרשאת כתיבה
רמת החומרה:גבוהה
תגים: Google Kubernetes Engine, חשבון שירות ברירת מחדל, בעל הרשאת כתיבה, אבטחה, CSPRנכס:container_Cluster_RESOURCE_IAM_POLICY_1פרטים כדי לשפר את האבטחה של Google Kubernetes Engine, צריך לוודא שלחשבונות השירות שמוגדרים כברירת מחדל אין הרשאות כתיבה רחבות. כך מצמצמים באופן משמעותי את הסיכון לשינויים לא מורשים באשכולות, ומקפידים על העיקרון של הרשאות מינימליות. -
חשבון השירות שמוגדר כברירת מחדל ב-Google Kubernetes Engine
רמת החומרה:גבוהה
תגים: Google Kubernetes Engine, חשבון שירות ברירת מחדל, אבטחה, CSPRנכס:container_Cluster_RESOURCE_IAM_POLICY_1פרטים כדי לשפר את אבטחת האשכולות, צריך לוודא שמאגרי הצמתים של Google Kubernetes Engine משתמשים בחשבונות שירות ייעודיים עם הרשאות מינימליות, במקום בחשבון השירות שמוגדר כברירת מחדל של Compute Engine. זאת על ידי הקפדה על העיקרון של הרשאות מינימליות. -
גישה לקבוצות Google של Google Kubernetes Engine
רמת החומרה:בינוני
תגים: Google Kubernetes Engine, אבטחה, IAM, CSPR, CoNa, MVSPנכס:container.googleapis.com/Clusterפרטים מוודאים שהגישה ל-RBAC/אשכולות ב-Google Kubernetes Engine מנוהלת באמצעות קבוצות Google. -
Google Kubernetes Engine infranodevisibility enabled
רמת החומרה:נמוכה
תגים: Google Kubernetes Engine, Kubernetes, Cluster, Networking, Observability, IntraNodeVisibility, CSPRנכס:container.googleapis.com/Clusterפרטים בודק אם ההגדרה Intranode visibility (חשיפה בתוך הצומת) מופעלת באשכול Google Kubernetes Engine. הניראות בתוך הצומת מאפשרת ניראות של תעבורת הנתונים ברשת בין ה-Pods באותו צומת. המידע הזה יכול להיות שימושי לפתרון בעיות ולניטור לצורכי אבטחה בתוך צומת. הכלל הזה בודק את השדה networkConfig.enableIntraNodeVisibility. אם השדה הזה חסר או שהערך שלו הוא false, נוצרת הפרה. -
Google Kubernetes Engine ipaliases disabled
רמת החומרה:בינוני
תגים: Google Kubernetes Engine, Kubernetes, Cluster, Networking, IPAliases, VPCNative, PodNetworkingנכס:container.googleapis.com/Clusterפרטים הבדיקה הזו בודקת אם כינויי IP (טווחים משניים של כתובות IP עבור פודים) מושבתים באשכול Google Kubernetes Engine. כינויי IP מאפשרים לפודים לקבל כתובות IP משלהם שניתנות לניתוב ברשת ה-VPC, וכך לשפר את השילוב של הרשת ולמנוע NAT לתקשורת בין פודים בצמתים שונים. השימוש בכינויי IP לא תמיד נדרש, אבל הוא מומלץ ב-Google Kubernetes Engine ברוב תרחישי הרשת. הכלל הזה בודק את השדה ipAllocationPolicy.useIpAliases. אם השדה הזה חסר או שהערך שלו הוא false, נוצרת הפרה. -
Google Kubernetes Engine issue client cert enabled
רמת החומרה:נמוכה
תגים: Google Kubernetes Engine, Kubernetes, Cluster, Authentication, ClientCertificate, X509, Security, CSPRנכס:container.googleapis.com/Clusterפרטים בודק אם אימות באמצעות אישור לקוח מופעל בשרת הראשי של אשכולות Google Kubernetes Engine. כשההגדרה masterAuth.clientCertificateConfig.issueClientCertificate מוגדרת ל-true, האשכול יכול להנפיק אישורי לקוח לאימות. אישורי לקוח X.509 הם אמצעי אימות תקף, אבל ניהול מחזור החיים שלהם (הנפקה, ביטול) יכול להיות מורכב. יכול להיות שארגונים יעדיפו להסתמך רק על IAM או על OIDC כדי לקבל שליטה מרכזית יותר. הכלל הזה מסמן אשכולות שבהם מופעלת הנפקת אישורי לקוח. -
הרישום ביומן של Google Kubernetes Engine מופעל
רמת החומרה:בינוני
תגים: Google Kubernetes Engine, Kubernetes, Cluster, Logging, Observability, Operations, CSPR, CoNa, MVSPנכס:container.googleapis.com/Clusterפרטים בודק אם Cloud Logging (loggingService) מופעל בפועל באשכול Google Kubernetes Engine. השירותים האלה חיוניים לניטור. הכלל הזה מסמן אשכול אם loggingService חסר, ריק או מוגדר כ-none (או מצבים מושבתים אחרים), מה שמצביע על כך שהשירות לא פעיל. -
הפעלת Google Kubernetes Engine monitoring
רמת החומרה:בינוני
תגים: Google Kubernetes Engine, Kubernetes, Cluster, Monitoring, Observability, Operations, CSPRנכס:container.googleapis.com/Clusterפרטים הבדיקה הזו בודקת אם Cloud Monitoring (monitoringService) מופעל בצורה יעילה באשכול Google Kubernetes Engine. השירותים האלה חיוניים לניטור. הכלל הזה מסמן אשכול אם monitoringService חסר, ריק או מוגדר ל-none (או למצבים מושבתים אחרים), מה שמצביע על כך שהשירות לא פעיל. -
מדיניות הרשת של Google Kubernetes Engine מופעלת
רמת החומרה:גבוהה
Tags: Google Kubernetes Engine, Kubernetes, Cluster, NetworkPolicy, Security, Microsegmentation, Addon, CSPR, CoNaנכס:container.googleapis.com/Clusterפרטים בודק אם האכיפה של מדיניות הרשת מופעלת באשכול Google Kubernetes Engine. כללי מדיניות של רשת מספקים מיקרו-פילוח של קבוצות Pod, ושולטים בזרימת התעבורה ביניהן על סמך תוויות ויציאות. הפעלה של Network Policy היא שיטה מומלצת חשובה לשמירה על האבטחה, שמטרתה לבודד עומסי עבודה ולהקטין את שטח הפנים של המתקפה בתוך אשכול. הכלל הזה בודק את השדות networkPolicy.provider ו-addonsConfig.networkPolicyConfig.disabled. הפרה נוצרת אם מדיניות הרשת לא מוגדרת (הספק הוא PROVIDER_UNSPECIFIED או חסר) או אם התוסף networkPolicyConfig מושבת באופן מפורש. -
Google Kubernetes Engine no maintenance policy
רמת החומרה:גבוהה
תגים: קונטיינר, Google Kubernetes Engine, מהימנות, יציבות תפעולית, CSPRנכס:container.googleapis.com/Clusterפרטים מוודאים של אשכולות Google Kubernetes Engine (Google Kubernetes Engine) מוגדרת מדיניות תחזוקה, כדי להבטיח ששדרוגים אוטומטיים של האשכול יתבצעו בחלונות זמן צפויים שלא יגרמו להפרעות. מדיניות מוגדרת עם חלונות תחזוקה והחרגות מונעת שיבושים לא צפויים בעומסי עבודה קריטיים. -
ההקצאה האוטומטית של צמתים ב-Google Kubernetes Engine מופעלת
רמת החומרה:נמוכה
תגים: Google Kubernetes Engine, Kubernetes, Cluster, NodeAutoprovisioning, Autoscaling, Managementנכס:container.googleapis.com/Clusterפרטים בודק אם התכונה Node AutoProvisioning (הקצאת משאבים אוטומטית של צמתים, NAP) מופעלת באשכול Google Kubernetes Engine. התכונה NAP מנהלת באופן אוטומטי מאגרי צמתים על סמך דרישות עומס העבודה, ויוצרת ומוחקת אותם לפי הצורך. כך אפשר לפשט את ניהול האשכולות ולבצע אופטימיזציה של השימוש במשאבים. הכלל הזה בודק את השדה autoscaling.enableNodeAutoprovisioning בהגדרת האשכולות. אם השדה הזה חסר או מוגדר כ-False, נוצרת הפרה שמציינת ש-NAP לא פעיל. -
מדיניות מאוזנת של מיקום מאוזן של מאגר צמתים ב-Google Kubernetes Engine
רמת החומרה:גבוהה
תגיות: מהימנות, זמינות גבוהה, Google Kubernetes Engineנכס:container.googleapis.com/NodePoolפרטים האימות מוודא שמאגרי הצמתים של Google Kubernetes Engine משתמשים במדיניות המיקום BALANCED, כדי להבטיח חלוקה שווה של הצמתים בין האזורים הזמינים, ולמקסם את הזמינות הגבוהה והעמידות מפני כשלים אזוריים. -
Google Kubernetes Engine nodelocal dnscache disabled
רמת החומרה:בינוני
תגים: GKE, Kubernetes, Cluster, DNS, Networking, Performance, Scalability, CSPR, CoNa, MVSPנכס:container.googleapis.com/Clusterפרטים בודק אם NodeLocal DNSCache מופעל באשכול GKE. NodeLocal DNSCache משפר את הביצועים של DNS באשכול על ידי הפעלת סוכן אחסון במטמון של DNS בצמתי האשכול כ-DaemonSet. זו שיטה מומלצת מרכזית לרישות ב-GKE, שמשפרת את המדרגיות והאמינות. הפרה מתרחשת אם הערך של addonsConfig.dnsCacheConfig.enabled הוא false או אם הוא חסר. -
Google Kubernetes Engine nodepool autoscaling enabled
רמת החומרה:נמוכה
תגים: Google Kubernetes Engine, Kubernetes, Cluster, NodePool, Autoscaling, Performance, CostOptimizationנכס:container.googleapis.com/NodePoolפרטים בודק אם הגדרת מאגר צמתים באשכול Google Kubernetes Engine היא השבתה של התאמה אוטומטית לעומס. התאמה אוטומטית לעומס (autoscaling) של מאגר הצמתים משנה באופן אוטומטי את מספר הצמתים בהתאם לביקוש. הכלל הזה חוזר על עצמו במערך nodePools בהגדרות האשכולות. הפרה נוצרת אם האשכול מכיל לפחות מאגר צמתים אחד שבו השדה autoscaling.enabled חסר או מוגדר כ-false. -
Google Kubernetes Engine nodepool CMEK enabled
רמת החומרה:בינוני
תגים: Google Kubernetes Engine, Kubernetes, Cluster, NodePool, CMEK, KMS, Encryption, Security, BootDiskנכס:container.googleapis.com/NodePoolפרטים הבדיקה הזו בודקת אם מאגרי הצמתים באשכול Google Kubernetes Engine מוגדרים לשימוש במפתחות הצפנה בניהול הלקוח (CMEK) בדיסקים של מערכת ההפעלה. שימוש ב-CMEK מאפשר שליטה רבה יותר במפתחות ההצפנה שמגנים על דיסקי האתחול של הצמתים, ומשפר את האבטחה והתאימות. הכלל הזה חוזר על עצמו בכל nodePool באשכול. לכל מאגר צמתים, המערכת בודקת את השדה config.bootDiskKmsKey. אם נמצא מאגר צמתים שבו המאפיין bootDiskKmsKey חסר או ריק, כלומר דיסקי האתחול של מאגרי הצמתים לא מוצפנים באמצעות CMEK, נוצרת הפרה עבור האשכול. -
Google Kubernetes Engine nodepool kubelet readonly port disabled
רמת החומרה:בינוני
תגים: GKE, NodePool, Kubelet, Security, CSPR, CoNaנכס:container.googleapis.com/NodePoolפרטים בודק אם מאגר הצמתים של GKE כולל את יציאת ה-kubelet הלא מאובטחת לקריאה בלבד. הפעלת היציאה הזו מאפשרת גישה לא מאומתת ל-kubelet API, וזה סיכון אבטחה. צריך להשבית את היציאה (הערך של insecureKubeletReadonlyPortEnabled צריך להיות false). -
Google Kubernetes Engine nodepool multi zonal
רמת החומרה:גבוהה
תגים: אמינות, Kubernetes, זמינות גבוהה, עמידותנכס:container.googleapis.com/NodePoolפרטים כדי למנוע אובדן קיבולת במהלך הפסקות חשמל אזוריות, חשוב לוודא שמאגרי הצמתים של GKE משתרעים על פני כמה אזורים (מומלץ לפחות 3 לאשכולות אזוריים). -
Google Kubernetes Engine nodepool one zone
רמת החומרה:גבוהה
תגים: Google Kubernetes Engine, Node Pool, Locations, Resiliency, Security, CSPRנכס:container.googleapis.com/NodePoolפרטים הבדיקה הזו בודקת אם במאגר הצמתים של Google Kubernetes Engine יש רק אזור אחד. אפשר ליצור אשכולות של Google Kubernetes Engine באזור יחיד שבו נפרס מופע יחיד של Control Plane/API Server. לחלופין, אפשר ליצור אשכולות באזור Google Cloud שמפיץ שלוש דוגמאות של Control Plane/API Server באופן שווה על פני שלושה אזורים באותו אזור. בנוסף, באשכולות אזוריים, צמתי העובדים מפוזרים באופן שווה על פני שלושת האזורים האלה כדי לצמצם את ההשפעה של הפסקת חשמל אזורית ב-Google Cloud. -
Google Kubernetes Engine nodepool single zone
רמת החומרה:בינוני
תגים: מהימנות, GKE, Kubernetes, CoNaנכס:container.googleapis.com/Clusterפרטים מזהה מאגרי צמתים של GKE שמוגדרים באזור יחיד באשכול אזורי. כדי להבטיח זמינות גבוהה של עומסי עבודה ולמנוע הפסקות שירות במהלך כשל באזור יחיד, חשוב להשתמש במאגרי צמתים בכמה אזורים. -
Google Kubernetes Engine nodepool two zones
רמת החומרה:גבוהה
תגים: Google Kubernetes Engine, Node Pool, Locations, Resiliency, Security, CSPRנכס:container.googleapis.com/NodePoolפרטים הבדיקה הזו בודקת אם במאגר הצמתים של Google Kubernetes Engine יש רק שני אזורים. אפשר ליצור אשכולות של Google Kubernetes Engine באזור יחיד שבו נפרס מופע יחיד של Control Plane/API Server. לחלופין, אפשר ליצור אשכולות באזור Google Cloud שמפיץ שלוש דוגמאות של Control Plane/API Server באופן שווה על פני שלושה אזורים באותו אזור. בנוסף, באשכולות אזוריים, צמתי העובדים מפוזרים באופן שווה על פני שלושת האזורים האלה כדי לצמצם את ההשפעה של הפסקת חשמל אזורית ב-Google Cloud. -
Google Kubernetes Engine רק אשכול אחד לכל פרויקט
רמת החומרה:בינוני
תגים: Google Kubernetes Engine, פרויקט, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_1פרטים הכלל הזה מזהה פרויקטים עם כמה אשכולות של Google Kubernetes Engine, ומאפשר לנקוט אמצעים יזומים כדי לפשט את הניהול, לייעל את השימוש במשאבים ולהפחית את העלויות שקשורות למורכבות מיותרת של האשכולות. -
התראות על פודים ב-Google Kubernetes Engine הופעלו
רמת החומרה:נמוכה
תגים: Google Kubernetes Engine, Kubernetes, Cluster, Notifications, Pub/Sub, Monitoring, Operations, CSPRנכס:container.googleapis.com/Clusterפרטים בודק אם ההתראות של Pub/Sub על אירועים באשכול Google Kubernetes Engine מופעלות. התכונה הזו מאפשרת לקבל התראות על אירועים משמעותיים במחזור החיים של אשכול (כמו שדרוגים, שינויים במאגר הצמתים) דרך נושא Pub/Sub, וכך מאפשרת ניטור פרואקטיבי ואוטומציה. הכלל הזה בודק את השדה notificationConfig.pubsub.enabled. אם השדה הזה חסר או שהערך שלו הוא false, נוצרת הפרה. -
מגבלות של מזהי תהליכים (PID) של פודים ב-Google Kubernetes Engine
רמת החומרה:בינוני
תגים: Google Kubernetes Engine, Kubernetes, NodePool, PodPidsLimit, Security, ResourceManagement, Kubelet, CSPRנכס:container.googleapis.com/NodePoolפרטים הבדיקה הזו בודקת אם מאגר הצמתים של אשכול Google Kubernetes Engine כולל הגבלה של מזהה תהליך (PID) של Pod. הגדרת מגבלה על מזהה התהליך (PID) של Pod עוזרת למנוע מצב של מיצוי משאבים, שבו Pod יחיד צורך את כל מזהי התהליך הזמינים בצומת. הכלל הזה בודק את השדה config.kubeletConfig.podPidsLimit ישירות במשאב NodePool. הפרה נוצרת אם הערך של podPidsLimit חסר, null או לא מספר חיובי. -
Google Kubernetes Engine מישור הבקרה הפרטי
רמת החומרה:גבוהה
תגים: Google Kubernetes Engine, אבטחה, רשת, נקודת קצה של DNS, CSPR, CoNa, MVSPנכס:container.googleapis.com/Clusterפרטים מוודאים שאשכולות Google Kubernetes Engine מאפשרים תעבורת נתונים חיצונית לנקודות הקצה של מישור הבקרה של ה-DNS. -
האפשרות 'צמתים פרטיים' מופעלת ב-Google Kubernetes Engine
רמת החומרה:גבוהה
תגים: Google Kubernetes Engine, Kubernetes, Cluster, PrivateNodes, Security, Networking, VPC, CSPR, CoNaנכס:container.googleapis.com/Clusterפרטים בודק אם צמתים פרטיים מופעלים באשכול Google Kubernetes Engine. הפעלת צמתים פרטיים מבטיחה שלצמתים באשכול לא יהיו כתובות IP חיצוניות, וכך משפרת את האבטחה על ידי צמצום החשיפה הישירה שלהם לאינטרנט. התקשורת עם מישור הבקרה ושירותים אחרים של Google מתבצעת בדרך כלל באמצעות חיבורים פרטיים (למשל, גישה פרטית ל-Google או VPC Service Controls). הכלל הזה בודק את השדה privateClusterConfig.enablePrivateNodes. אם השדה הזה חסר או שהערך שלו הוא false, נוצרת הפרה. -
נקודת קצה ציבורית של Google Kubernetes Engine
רמת החומרה:גבוהה
תגים: Google Kubernetes Engine, Kubernetes, Cluster, Autopilot, Managed, Configuration, CSPRנכס:container.googleapis.com/Clusterפרטים בודק אם אשכול Google Kubernetes Engine (Google Kubernetes Engine) הוא ציבורי. מוודאים שכל אשכולות Google Kubernetes Engine הם אשכולות פרטיים עם הדגל enableprivateendpoint. זו רמת הגישה המוגבלת הגבוהה ביותר, שבה לא ניתן לגשת לצומת של מישור הבקרה של האשכולות מהאינטרנט הציבורי. -
אשכול אזורי של Google Kubernetes Engine
רמת החומרה:גבוהה
תגיות: Google Kubernetes Engine, מהימנות, זמינות גבוהה, BCDR, CSPRנכס:container.googleapis.com/Clusterפרטים מוודאים שאשכולות Google Kubernetes Engine מוגדרים כאשכולות אזוריים כדי לספק זמינות גבוהה באמצעות שכפול של רמת הבקרה והצמתים במספר אזורים. קלאסטרים אזוריים רגישים להפסקות חשמל באזור יחיד, שיכולות להשפיע באופן משמעותי על זמינות האפליקציות ועל המשכיות העסקית. -
Google Kubernetes Engine ערוץ הפצה לא מוגדר
רמת החומרה:גבוהה
תגים: Google Kubernetes Engine, CLuster, Upgrade, Security, CSPRנכס:container.googleapis.com/Clusterפרטים בודקת אם הוגדר ערוץ הפצה לאשכולות של Google Kubernetes Engine. כדי לשדרג את הגרסה של אשכול Google Kubernetes Engine באופן אוטומטי, נרשמים לערוץ הפצה. בנוסף, ערוצי ההפצה מפחיתים את מורכבות ניהול הגרסאות למספר התכונות ולרמת היציבות הנדרשת. -
Google Kubernetes Engine sandbox gvisor
רמת החומרה:בינוני
תגים: Google Kubernetes Engine, אבטחה, מחשוב, CoNa, MVSPנכס:container.googleapis.com/Clusterפרטים מוודאים שאשכולות Google Kubernetes Engine מכילים לפחות מאגר צמתים אחד עם GVISOR. -
האפשרות 'צמתים מוגנים' ב-Google Kubernetes Engine מושבתת
רמת החומרה:גבוהה
תגים: GKE, אבטחה, CSPR, MVSPנכס:container.googleapis.com/Clusterפרטים בודק אם הפעלתם את התכונה 'הגדרת מופע מוגן' (הפעלה מאובטחת וניטור תקינות) במאגרי הצמתים של GKE. -
התכונה 'שינוי גודל אנכי' מופעלת ב-Google Kubernetes Engine
רמת החומרה:נמוכה
תגים: Google Kubernetes Engine, Kubernetes, Cluster, VPA, VerticalPodAutoscaling, Autoscaling, Optimization, CSPRנכס:container.googleapis.com/Clusterפרטים הבדיקה הזו בודקת אם האפשרות התאמה אנכית של קבוצות Pod לעומס (VPA) מופעלת באשכול Google Kubernetes Engine. התכונה VPA משנה באופן אוטומטי את בקשות המעבד והזיכרון של הפודים, מבצעת אופטימיזציה של הקצאת המשאבים ועשויה לשפר את הביצועים ואת היעילות בעלויות. הכלל הזה בודק את השדה verticalPodAutoscaling.enabled בהגדרות של האשכולות. הפרה נוצרת אם השדה הזה חסר או מוגדר כ-false, מה שמצביע על כך שה-VPA לא פעיל. -
זהויות של עומסי עבודה ב-Google Kubernetes Engine
רמת החומרה:גבוהה
תגים: Google Kubernetes Engine, אבטחה, IAM, CSPR, CoNa, MVSPנכס:container.googleapis.com/Clusterפרטים מוודאים ש-Workload Identity מופעל באשכולות Google Kubernetes Engine. -
הופעלה סריקה אוטומטית של קונטיינרים ב-K8s
רמת החומרה:גבוהה
תגים: Project, Container, Auto Scanning, Security, CSPR, CoNa, MVSPנכס:cloudresourcemanager_Project_RESOURCE_2פרטים הפעלת סריקה אוטומטית של קונטיינרים מאפשרת לזהות נקודות חולשה באופן יזום, וכך לשפר את אבטחת האפליקציות, את אמינות התפעול ואת תקינות הביצועים, ולצמצם את הסיכון לפריצות יקרות. -
האבטחה של מאגר K8s מופעלת
רמת החומרה:גבוהה
תגים: Google Kubernetes Engine, Kubernetes, Cluster, Security, CoNa, MVSPנכס:cloudresourcemanager_Project_RESOURCE_2פרטים הבדיקה הזו בודקת אם אתם משתמשים בלוח הבקרה של מצב האבטחה ב-Google Kubernetes Engine. -
הופעלה סריקת קונטיינרים ב-K8s על פי דרישה
רמת החומרה:גבוהה
תגים: Project, Container, On Demand Scanning, Security, CSPR, CoNa, MVSPנכס:cloudresourcemanager_Project_RESOURCE_2פרטים הפעלת סריקה לפי דרישה של קונטיינרים מאפשרת לזהות באופן יזום נקודות חולשה בקובצי אימג' של קונטיינרים, וכך להגן על האפליקציות, להבטיח אמינות תפעולית ולמנוע תקרי אבטחה יקרות.
השיטות המומלצות של Google Cloud – IAM (75 תוצאות)
-
חסרות הגבלות על מפתחות API
רמת החומרה:גבוהה
תגים: IAM, Security, APIKey, CSPR, MVSPנכס:apikeys.googleapis.com/Keyפרטים בודק אם מפתחות ה-API כוללים הגבלות על אפליקציות או על כתובות IP, כדי למנוע שימוש לא מורשה. -
קבוצה עם הרשאות בסיסיות ב-IAM בתיקייה
רמת החומרה:גבוהה
תגים: IAM, בעלים, ארגון, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Folderפרטים הכלל הזה מזהה קבוצות שהוקצו להן תפקידים בסיסיים רחבים מדי (למשל, בעלים, עריכה) ברמת התיקייה, וכך מאפשר ללקוחות לאכוף את העיקרון של הרשאה מינימלית, שמפחית באופן משמעותי את סיכוני האבטחה שנובעים מהרשאות מוגזמות ומפשט את ניהול הגישה. -
קבוצה בסיסית ב-IAM בארגון
רמת החומרה:גבוהה
תגים: IAM, בעלים, ארגון, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Organizationפרטים הכלל הזה מזהה קבוצות שהוקצו להן תפקידים בסיסיים עם הרשאות רחבות (כמו בעלים או עורך) ברמת הארגון. זו בדיקה קריטית למניעת נקודות חולשה נרחבות באבטחה, והיא מבטיחה הקפדה על העיקרון של הרשאות מינימליות בכל המשאבים בענן. -
קבוצה בסיסית ב-IAM בפרויקט
רמת החומרה:גבוהה
תגים: IAM, בעלים, ארגון, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים כדי להפחית את הסיכונים לאבטחה ולמנוע שינויים לא מכוונים בפרויקט, כדאי לזהות קבוצות עם תפקידים בסיסיים רחבים מדי (כמו בעלים או עורך), וכך לאכוף הרשאות מינימליות כדי לשפר את היציבות התפעולית. -
חשבון שירות בסיסי ב-IAM בתיקייה
רמת החומרה:גבוהה
תגים: IAM, בעלים, ארגון, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Folderפרטים מזהה חשבונות שירות שקיבלו תפקידים בסיסיים עם יותר מדי הרשאות (כמו בעלים או עריכה) ברמת התיקייה. זה חשוב לאכיפת העיקרון של הרשאות מינימליות כדי לשפר את האבטחה, לשמור על מהימנות תפעולית ולשלוט בעלויות. -
חשבון שירות בסיסי ב-IAM בארגון
רמת החומרה:גבוהה
תגים: IAM, בעלים, ארגון, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Organizationפרטים חשוב לוודא שלחשבונות שירות ברמת הארגון אין תפקידים בסיסיים רחבים. זהו שלב קריטי לשמירה על העיקרון של הרשאות מינימליות, למניעת פרצות אבטחה נרחבות ולשמירה על אמינות תפעולית. -
חשבון שירות בסיסי ב-IAM בפרויקט
רמת החומרה:גבוהה
תגים: IAM, בעלים, ארגון, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים הכלל הזה מזהה חשבונות שירות שקיבלו תפקידים בסיסיים עם הרשאות רחבות מדי (כמו בעלים או עריכה) ברמת הפרויקט. הכלל הזה מאפשר לאכוף באופן יזום את העיקרון של הרשאות מינימליות, כדי לצמצם באופן משמעותי את סיכוני האבטחה ולהגביל את ההשפעה הפוטנציאלית של פרטי כניסה שנפרצו. -
משתמש בסיסי ב-IAM בתיקייה
רמת החומרה:גבוהה
תגים: IAM, בעלים, ארגון, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Folderפרטים זיהוי משתמשים עם תפקידים בסיסיים (למשל, בעלים, עורך) עם הרשאות מוגזמות ברמת התיקייה הוא חיוני לאכיפת הרשאות מינימליות, מה שמשפר ישירות את מצב האבטחה שלכם ומשפר את היציבות התפעולית על ידי מניעת שינויים לא מכוונים. -
משתמש בסיסי ב-IAM בארגון
רמת החומרה:גבוהה
תגים: IAM, בעלים, ארגון, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Organizationפרטים זיהוי משתמשים פרטיים עם תפקידים בסיסיים רחבים ברמת הארגון הוא קריטי לצמצום הסיכונים של גישה לא מורשית נרחבת או שינויים מקריים, ולשמירה על האבטחה, המהימנות והיעילות מבחינת עלויות של סביבות הענן. -
משתמש בסיסי ב-IAM בפרויקט
רמת החומרה:גבוהה
תגים: IAM, בעלים, ארגון, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים סימון של הקצאה ישירה של תפקידים בסיסיים רחבים למשתמשים פרטיים ברמת הפרויקט משפר את האבטחה ומפשט את ניהול הגישה. זאת משום שהוא מעודד הקפדה על העיקרון של הרשאות מינימליות באמצעות הרשאות מבוססות-קבוצות. -
חשבונות משתמשים עם הרשאת אדמין לחיוב ב-IAM בחשבון לחיוב
רמת החומרה:גבוהה
תגים: IAM, חשבון לחיוב, אדמין, אבטחה, CSPR, CoNa, MVSPנכס:cloudbilling.googleapis.com/BillingAccountפרטים הכלל הזה משפר את האבטחה הפיננסית על ידי זיהוי של גורמים ראשיים עם הרשאות נרחבות של אדמין לחיוב ברמת חשבון החיוב, ועוזר למנוע הוצאות לא מורשות ולהבטיח ניהול עלויות חזק. -
חשבונות ראשיים של אדמין חיובים ב-IAM בארגון
רמת החומרה:גבוהה
תגים: IAM, חשבון לחיוב, אדמין, אבטחה, CSPR, CoNa, MVSPנכס:cloudresourcemanager.googleapis.com/Organizationפרטים כדי לחזק את המינהל הפיננסי ואת האבטחה, חשוב לזהות את הישויות המורשות עם הרשאות אדמין לחיוב ברמת הארגון. זה חיוני למניעת שינויים לא מורשים בחיוב ולאכיפת העקרון של הרשאות מינימליות. -
משתמש עם הרשאת אדמין לחיוב ב-IAM בחשבון לחיוב
רמת החומרה:גבוהה
תגים: IAM, חשבון לחיוב, אדמין, אבטחה, CSPR, CoNa, MVSPנכס:cloudbilling.googleapis.com/BillingAccountפרטים זיהוי משתמשים פרטיים עם הרשאות ישירות של Billing Account Administrator הוא חיוני לצמצום סיכונים פיננסיים ולמניעת שיבושים בשירות, על ידי אכיפת העיקרון של הרשאות מינימליות. -
משתמש עם הרשאת אדמין לחיוב ב-IAM בארגון
רמת החומרה:גבוהה
תגים: IAM, חשבון לחיוב, אדמין, אבטחה, CSPR, CoNa, MVSPנכס:cloudresourcemanager.googleapis.com/Organizationפרטים כדי לשפר את האבטחה, את המהימנות ואת בקרת העלויות, כדאי להגביל את הרשאות האדמין לחיוב בחשבונות משתמשים פרטיים ברמת הארגון. כך אפשר לצמצם את הסיכונים לשינויים לא מורשים, לשיבושים בשירות ולהשפעות פיננסיות. -
חשבונות ראשיים עם הרשאת ניהול עלויות בחשבון לחיוב ב-IAM בחשבון
רמת החומרה:גבוהה
תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, CoNaנכס:cloudbilling.googleapis.com/BillingAccountפרטים התפקיד הזה מבטיח שרק אנשים מורשים יוכלו לראות ולייצא נתוני עלות בחשבון לחיוב, וכך מגן על מידע פיננסי רגיש ותומך בניהול עלויות קפדני. -
חשבונות ראשיים עם הרשאת ניהול עלויות בחיוב ב-IAM בארגון
רמת החומרה:גבוהה
תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, CoNaנכס:cloudresourcemanager.googleapis.com/Organizationפרטים הכלי מזהה חשבונות ראשיים עם תפקידים של ניהול עלויות חיוב ברמת הארגון, ועוזר לכם לאכוף את העיקרון של הרשאות מינימליות כדי להגן על נתוני חיוב רגישים ומקיפים ולשמור על אמצעי בקרה מתאימים של שקיפות העלויות. -
משתמש עם הרשאת ניהול עלויות בחשבון לחיוב ב-IAM
רמת החומרה:גבוהה
תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, CoNaנכס:cloudbilling.googleapis.com/BillingAccountפרטים כדי להבטיח ניהול עלויות חזק, כדאי להגביל את התפקיד 'ניהול עלויות בחשבון לחיוב' למשתמשים ספציפיים ברמת החשבון לחיוב. כך אפשר למנוע טעויות פוטנציאליות בהגדרת התקציב ולשמור על אחריות ברורה לפעולות פיננסיות. -
משתמש עם הרשאת ניהול עלויות בחיוב ב-IAM בארגון
רמת החומרה:גבוהה
תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, CoNaנכס:cloudresourcemanager.googleapis.com/Organizationפרטים התכונה הזו משפרת את האבטחה הפיננסית ואת השליטה בעלויות, כי היא מאפשרת לזהות חשבונות משתמשים פרטיים עם הרשאות לניהול עלויות החיוב בכל הארגון. כך היא מקדמת את העיקרון של הרשאות מינימליות ומפחיתה את הסיכון. -
תפקידי IAM ליצירת חשבונות לחיוב בדומיינים של ארגון
רמת החומרה:גבוהה
תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, CoNaנכס:cloudresourcemanager.googleapis.com/Organizationפרטים מזהה דומיינים שהוקצה להם התפקיד 'Billing Account Creator' ברמת הארגון. זוהי בדיקה חשובה למניעת התרבות של חשבונות לחיוב לא מורשים ולשמירה על פיקוח פיננסי חזק. -
חשבונות ראשיים עם הרשאת יצירת חשבון לחיוב ב-IAM בארגון
רמת החומרה:גבוהה
תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, CoNaנכס:cloudresourcemanager.googleapis.com/Organizationפרטים הכלל הזה מזהה חשבונות ראשיים עם הרשאות ליצירת חשבון לחיוב ברמת הארגון. זה חשוב כדי למנוע הוצאות בלתי מבוקרות ב-Cloud ולהבטיח ניהול פיננסי קפדני של יצירת חשבונות חדשים לחיוב. -
משתמש עם הרשאת יצירת חיוב ב-IAM בארגון
רמת החומרה:גבוהה
תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, CoNaנכס:cloudresourcemanager.googleapis.com/Organizationפרטים הכלל הזה מזהה משתמשים עם הרשאות ליצירת חיוב ברמת הארגון, כדי למנוע הוצאות בלתי מבוקרות בענן ולאכוף ניהול פיננסי קריטי. -
חשבונות משתמשים עם הרשאת חיוב ב-IAM בחיוב
רמת החומרה:גבוהה
תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, CoNaנכס:cloudbilling.googleapis.com/BillingAccountפרטים כדי להגן על נתונים פיננסיים רגישים ולשלוט בהוצאות, חשוב למנוע הקצאה של התפקיד Billing Account User למזהה ראשי רחב מדי ברמת החשבון לחיוב. כך רק משתמשים או קבוצות ספציפיים ומיועדים יוכלו לנהל את החיוב. -
חשבונות ראשיים של משתמשים עם הרשאת חיוב ב-IAM בארגון
רמת החומרה:גבוהה
תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, CoNaנכס:cloudresourcemanager.googleapis.com/Organizationפרטים התפקיד הזה מבטיח את העיקרון של מתן ההרשאות המינימליות הנדרשות, כי הוא מאפשר לזהות את הגורמים עם התפקיד 'משתמש בחשבון לחיוב' ברמת הארגון. זה חשוב להגנה על נתונים פיננסיים רגישים ולחיזוק ניהול העלויות. -
משתמש עם הרשאת חיוב ב-IAM בחשבון לחיוב
רמת החומרה:גבוהה
תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, CoNaנכס:cloudbilling.googleapis.com/BillingAccountפרטים הכלי מזהה חשבונות משתמשים פרטיים שהוקצו להם ישירות תפקידים של משתמשים עם הרשאת חיוב. כך אפשר לקדם הרשאות מבוססות-קבוצה כדי לשפר את האבטחה, לפשט את הניהול ולשלוט בעלויות בצורה יעילה. -
משתמש עם הרשאת חיוב ב-IAM בארגון
רמת החומרה:גבוהה
תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, CoNaנכס:cloudresourcemanager.googleapis.com/Organizationפרטים הכלל הזה משפר את האבטחה על ידי זיהוי של הקצאות תפקידים או billing.user ברמת הארגון, וכך מונע גישה רחבה מדי לנתונים פיננסיים רגישים ואוכף את העיקרון של הרשאות מינימליות. -
חשבונות משתמשים עם הרשאת צפייה בחיוב ב-IAM בחשבון לחיוב
רמת החומרה:גבוהה
תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, CoNaנכס:cloudbilling.googleapis.com/BillingAccountפרטים הכלל הזה משפר את האבטחה על ידי זיהוי של חשבונות ראשיים עם תפקידים של צפייה בחשבון לחיוב, כדי להבטיח הקפדה על הרשאות מינימליות ולמנוע גישה רחבה לא מכוונת למידע רגיש על החיוב. -
חשבונות ראשיים עם הרשאת צפייה בחיוב ב-IAM בארגון
רמת החומרה:גבוהה
תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, CoNaנכס:cloudresourcemanager.googleapis.com/Organizationפרטים כדי לאבטח נתונים פיננסיים רגישים ולאכוף הרשאות מינימליות, צריך לזהות את הגורמים שיש להם גישה לצפייה בחיוב ברמת הארגון. כך אפשר לצמצם את הסיכון לחשיפת מידע לא מורשית. -
משתמש עם הרשאת צפייה בחיוב ב-IAM בחשבון לחיוב
רמת החומרה:גבוהה
תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, CoNaנכס:cloudbilling.googleapis.com/BillingAccountפרטים הכלי מאתר משתמשים שהוקצו להם ישירות תפקידי צפייה בחשבון לחיוב ברמת החשבון לחיוב, וכך מאפשר לאכוף את העיקרון של מתן ההרשאות המינימליות כדי להגן על נתונים פיננסיים רגישים ולמנוע חשיפה של עלויות לגורמים לא מורשים. -
משתמש עם הרשאת צפייה בחיוב ב-IAM בארגון
רמת החומרה:גבוהה
תגים: IAM, חשבון לחיוב, בעלים, ארגון, אבטחה, CSPR, CoNaנכס:cloudresourcemanager.googleapis.com/Organizationפרטים הכלל הזה משפר את אבטחת מידע פיננסי על ידי זיהוי משתמשים ספציפיים עם גישת צפייה בחיובים בכל הארגון. הכלל הזה חשוב לאכיפת הרשאות מינימליות ולצמצום החשיפה של עלויות רגישות. -
גישה בין דומיינים ב-IAM
רמת החומרה:גבוהה
תגים: IAM, אבטחה, CSPR, MVSPנכס:cloudresourcemanager.googleapis.com/Projectפרטים בודק שכללי המדיניות ב-IAM לא מעניקים גישה ל-allUsers או ל-allAuthenticatedUsers. -
קבוצת IAM יכולה ליצור פרויקט ברמת התיקייה
רמת החומרה:בינוני
תגיות: IAM, יוצר פרויקטים, תיקייה, אבטחה, CSPR, CoNaנכס:cloudresourcemanager.googleapis.com/Folderפרטים הכלי מזהה אם לקבוצות יש תפקידים של יוצרי פרויקטים ברמת התיקייה, וכך מאפשר ניהול פרואקטיבי למניעת התרחבות לא מבוקרת של משאבים, לאכיפת קווי בסיס של אבטחה ולשליטה בעלויות. -
קבוצת IAM יכולה ליצור פרויקט ברמת הארגון
רמת החומרה:בינוני
תגים: IAM, יוצר פרויקט, ארגון, אבטחה, CSPR, CoNaנכס:cloudresourcemanager.googleapis.com/Organizationפרטים הכלל הזה מזהה קבוצות עם יכולות ליצירת פרויקטים בכל הארגון, ועוזר לכם למנוע התרחבות לא מבוקרת של פרויקטים ועלויות נלוות, תוך חיזוק האבטחה והשליטה על הקצאת משאבים. -
אדמין ארגוני ב-IAM
רמת החומרה:גבוהה
תגים: IAM, חשבון לחיוב, אדמין, אבטחה, CSPR, CoNa, MVSPנכס:cloudresourcemanager.googleapis.com/Organizationפרטים זיהוי של הקצאות הרשאות אדמין בארגון מאפשר לכם לאבטח את כל סביבת הענן על ידי שליטה קפדנית בגישה, וכך למנוע פגיעויות אבטחה נרחבות ושיבושים תפעוליים. -
יתירות של אדמין ארגון ב-IAM
רמת החומרה:גבוהה
תגים: IAM, ארגון, אדמין, יתירות, אבטחה, CSPR, CoNa, MVSPנכס:cloudresourcemanager.googleapis.com/Organizationפרטים אכיפה של יתירות אדמין בארגון. כדי למנוע תרחישי נעילה ולהבטיח המשכיות אדמיניסטרטיבית, מומלץ להגדיר יותר מאדמין ארגוני אחד. מוודאים שיש לפחות שני אדמינים. -
קבוצת בעלים ב-IAM בתיקייה
רמת החומרה:גבוהה
תגים: IAM, בעלים, ארגון, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Folderפרטים הכלל הזה מסמן קבוצות עם הרשאות בעלות על תיקיות. זו בדיקה חשובה למניעת נקודות חולשה באבטחה והפרעות תפעוליות מקריות, כי היא מאפשרת לאכוף בקרת גישה מחמירה יותר. -
קבוצת בעלים ב-IAM בארגון
רמת החומרה:גבוהה
תגים: IAM, בעלים, ארגון, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Organizationפרטים זיהוי קבוצות עם הרשאות בעלים ברמת הארגון, שחשוב למניעת פרצות אבטחה חמורות וכשלים תפעוליים שנובעים מהרשאות מורחבות עקיפות שקשה לבדוק אותן באמצעות שינויים בחברות בקבוצות. -
קבוצת בעלים ב-IAM בפרויקט
רמת החומרה:גבוהה
תגים: IAM, בעלים, ארגון, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים הכלל הזה מזהה קבוצות Google שהוקצה להן תפקיד הבעלים החזק ברמת הפרויקט. זה חשוב כדי לצמצם את פרצות האבטחה שנובעות מהרשאות מוגזמות, למנוע שיבושים בתפעול ולשלוט בהוצאות לא מכוונות בענן. -
חשבון שירות של בעלים ב-IAM בתיקייה
רמת החומרה:גבוהה
תגים: IAM, בעלים, ארגון, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Folderפרטים הכלל הזה משפר באופן משמעותי את האבטחה על ידי זיהוי חשבונות שירות עם תפקידי בעלים בעלי הרשאות רחבות מאוד ברמת התיקייה. זה חיוני לצמצום הסיכונים מהרשאות מוגזמות ולאכיפת העיקרון של הרשאות מינימליות לצורך בקרה חזקה על המשאבים. -
חשבון שירות עם הרשאת בעלים ב-IAM בארגון
רמת החומרה:גבוהה
תגים: IAM, בעלים, ארגון, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Organizationפרטים כדי להגן על הארגון מפני איומי אבטחה קריטיים, המערכת מזהה חשבונות שירות עם הרשאות בעלים מוגזמות ברמת הארגון, ומונעת שליטה לא מורשית נרחבת במשאבי הענן. -
חשבון שירות של בעלים ב-IAM בפרויקט
רמת החומרה:גבוהה
תגים: IAM, בעלים, ארגון, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים הכלל הזה מזהה חשבונות שירות עם תפקידי בעלים ברמת הפרויקט, סיכון אבטחה קריטי. הכלל הזה עוזר לאכוף את העיקרון של הרשאות מינימליות, שחשוב לשיפור האבטחה, להבטחת אמינות תפעולית ולמניעת הוצאות בלתי מבוקרות על שירותי ענן. -
משתמש עם הרשאת בעלים ב-IAM בתיקייה
רמת החומרה:גבוהה
תגים: IAM, בעלים, ארגון, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Folderפרטים הבדיקה הזו מזהה תפקידי בעלים שהוקצו למשתמשים ברמת התיקייה, ומאפשרת לצמצם באופן יזום סיכוני אבטחה שנובעים מהרשאות מוגזמות ולמנוע שינויים לא מכוונים במשאבים, שעלולים להיות יקרים או לשבש את הפעילות. -
משתמש עם הרשאת בעלים ב-IAM בארגון
רמת החומרה:גבוהה
תגים: IAM, בעלים, ארגון, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Organizationפרטים מזהה משתמשים שהוקצתה להם תפקיד הבעלים ברמת הארגון. זוהי בדיקה חשובה למניעת שינויים נרחבים ולא מכוונים שעלולים לסכן את האבטחה, לשבש את מהימנות השירות, לפגוע בביצועים ולהוביל לעלויות בלתי מבוקרות. -
משתמש בעלים ב-IAM בפרויקט
רמת החומרה:גבוהה
תגים: IAM, בעלים, ארגון, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים ההגדרה הזו מונעת עלויות לא מכוונות על ידי זיהוי משתמשים שהוקצה להם תפקיד הבעלים, וכך מצמצמת את הסיכונים שנובעים מהרשאות מוגזמות. -
IAM personal gmail accounts disallowed project
רמת החומרה:גבוהה
תגים: IAM, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים מזהה קישורי IAM ברמת הפרויקט שמעניקים הרשאות לחשבונות Gmail אישיים (לדוגמה, @gmail.com או @googlemail.com). השיטות המומלצות הן להגביל את הגישה לזהויות בדומיין הארגוני כדי לצמצם את הסיכון לדליפת נתונים ולחשיפה של פרטי הכניסה. -
פרויקט IAM נחשף לציבור
רמת החומרה:קריטי
תגים: IAM, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים מזהה קשרי IAM ברמת הפרויקט שמעניקים הרשאות ל-allUsers או ל-allAuthenticatedUsers. חשיפת פרויקטים לציבור מאפשרת גישה לא מאומתת למשאבים ולמבנה של הפרויקט, וזהו סיכון אבטחה קריטי. -
יוצר אסימונים של קבוצת חשבונות שירות ב-IAM בתיקייה
רמת החומרה:בינוני
תגים: IAM, חשבון שירות, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Folderפרטים הגברת האבטחה על ידי מניעת התחזות רחבה לחשבונות שירות ברמת התיקייה, שמבוססת על קבוצות, וכך צמצום הסיכון להסלמת הרשאות ולגישה לא מורשית למשאבים. -
יצירת אסימונים לקבוצת חשבונות שירות ב-IAM בארגון
רמת החומרה:בינוני
תגים: IAM, חשבון שירות, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Organizationפרטים הכלל הזה מזהה קבוצות שהוקצו להן תפקידים של משתמש בחשבון שירות או יוצר אסימונים ברמת הארגון, ועוזר לכם לצמצם סיכוני אבטחה קריטיים כמו העלאת הרשאות ופגיעה נרחבת במשאבים, על ידי אכיפה של עקרונות הרשאות מינימליות. -
יצירת אסימונים לקבוצת חשבונות שירות ב-IAM בפרויקט
רמת החומרה:בינוני
תגים: IAM, חשבון שירות, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים התכונה משפרת את אבטחת הפרויקט על ידי זיהוי קבוצות עם התפקידים Service Account User או Token Creator, ומאפשרת צמצום יזום של סיכונים שנובעים מיכולות רחבות מדי של התחזות ופישוט של נתיבי ביקורת של גישה. -
יצירת אסימונים בחשבון שירות ב-IAM בתיקייה
רמת החומרה:בינוני
תגים: IAM, חשבון שירות, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Folderפרטים בדיקה לאיתור משתמשים בחשבון שירות ויוצרי אסימונים בחשבונות משתמשים ברמת התיקייה -
יצירת אסימונים בחשבון משתמש של חשבון שירות ב-IAM בארגון
רמת החומרה:בינוני
תגים: IAM, חשבון שירות, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Organizationפרטים הכלל הזה מזהה ישויות מורשות עם תפקידים של משתמש בחשבון שירות או יוצר טוקנים ברמת הארגון, ומאפשר אכיפה יזומה של הרשאות מינימליות כדי למנוע פגיעה נרחבת במערכת ולהפחית באופן משמעותי את הסיכון לאבטחה. -
יצירת אסימונים של חשבונות שירות ב-IAM בפרויקט
רמת החומרה:בינוני
תגים: IAM, חשבון שירות, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים הכלל הזה מזהה חשבונות ראשיים עם התפקידים 'משתמש בחשבון שירות' או 'יצירת אסימונים' ברמת הפרויקט, שמעניקים יכולות התחזות נרחבות ובעלות סיכון גבוה לכל חשבון שירות. זיהוי התפקידים עוזר לכם לאכוף את העיקרון של הרשאות מינימליות ולהפחית באופן משמעותי את סיכוני האבטחה. -
יצירת אסימונים בחשבון שירות ב-IAM בתיקייה
רמת החומרה:בינוני
תגים: IAM, חשבון שירות, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Folderפרטים מזהה הקצאות של principalSet עם התפקידים 'משתמש בחשבון שירות' או 'יוצר אסימונים' ברמת התיקייה, כדי למנוע הרשאות מוגזמות להתחזות לחשבון שירות, לשפר את האבטחה ולאכוף את עיקרון ההרשאה המינימלית. -
יצירת אסימונים בחשבון שירות ב-IAM בארגון
רמת החומרה:בינוני
תגים: IAM, חשבון שירות, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Organizationפרטים התכונה מפחיתה את הסיכון בארגון על ידי זיהוי של principalSets עם הרשאות רחבות מדי להתחזות לחשבון שירות או ליצירת טוקנים ברמת הארגון, וכך מונעת פריצות אבטחה פוטנציאליות רחבות והרשאות גישה לא מורשות למשאבים. -
יצירת אסימונים בחשבון שירות ב-IAM בפרויקט
רמת החומרה:בינוני
תגים: IAM, חשבון שירות, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים הגבלת התפקידים של משתמשים בחשבון שירות או של יוצרי טוקנים עבור קבוצות רחבות של ישויות (כמו קבוצות או דומיינים) ברמת הפרויקט מפחיתה את הסיכונים להסלמת הרשאות נרחבת ולהתחזות לא מורשית, וכך משפרת את רמת האבטחה הכוללת של הפרויקט. -
יצירת אסימונים בחשבון שירות ב-IAM בתיקייה
רמת החומרה:בינוני
תגים: IAM, חשבון שירות, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Folderפרטים סימון התיבה כדי לזהות משתמשים בחשבון שירות ויוצרי אסימונים ברמת התיקייה -
יצירת אסימונים למשתמש בחשבון שירות ב-IAM בארגון
רמת החומרה:בינוני
תגים: IAM, חשבון שירות, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Organizationפרטים בדיקה לאיתור משתמשים בחשבון שירות ויוצרי אסימונים אצל משתמשים ברמת הארגון -
יצירת אסימונים למשתמש בחשבון שירות ב-IAM בפרויקט
רמת החומרה:בינוני
תגים: IAM, חשבון שירות, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים הכלל הזה מזהה משתמשים עם הרשאות נרחבות להתחזות לחשבון שירות או ליצירת אסימון ברמת הפרויקט, ועוזר לנטרל מראש נקודות חולשה משמעותיות באבטחה, כמו העלאת רמת ההרשאות דרך חשבונות שנפרצו. כך הוא מגן על נכסים חיוניים ומצמצם הפסדים כספיים פוטנציאליים מפרצות אבטחה. -
תיקייה עם הרשאת קריאת סודות ב-IAM
רמת החומרה:גבוהה
תגים: IAM, סוד, אבטחה, CSPR, CoNaנכס:cloudresourcemanager.googleapis.com/Folderפרטים התכונה הזו מחזקת את ההגנה על הנתונים ועוזרת לכם לאכוף את העיקרון של הרשאות מינימליות. היא מזהה הרשאות רחבות מדי ברמת התיקייה שמעניקות גישה נרחבת לסודות, ומתקנת אותן כדי לצמצם את הסיכון לחשיפה לא מורשית. -
ארגון עם הרשאת קריאה של סודות ב-IAM
רמת החומרה:גבוהה
תגים: IAM, סוד, אבטחה, CSPR, CoNaנכס:cloudresourcemanager.googleapis.com/Organizationפרטים הכלל הזה מזהה תפקידי IAM ברמת הארגון שמעניקים גישה רחבה לסודות (כמו בעלים, אדמין/גישה ל-Secret Manager). הכלל הזה חשוב לאכיפת העיקרון של הרשאות מינימליות ולצמצום הסיכון לחשיפת נתונים נרחבת של מידע אישי רגיש. -
פרויקט קורא סודות ב-IAM
רמת החומרה:גבוהה
תגים: IAM, סוד, אבטחה, CSPR, CoNaנכס:cloudresourcemanager.googleapis.com/Projectפרטים הכלל הזה מזהה קישורי IAM ברמת הפרויקט שמעניקים תפקידים עם הרשאות רחבות מדי (כמו roles/owner, roles/secretmanager.admin או roles/secretmanager.secretAccessor) עם גישה רחבה לכל הסודות. הכלל הזה עוזר לאכוף את העיקרון של הרשאות מינימליות, וכך להגן על מידע אישי רגיש ולהפחית את הסיכון לאירועי אבטחה יקרים. -
תוקף מפתח לחשבון שירות ב-IAM ארוך מ-90 יום
רמת החומרה:בינוני
תגים: IAM, מפתח לחשבון שירות, אבטחה, CSPRנכס:iam.googleapis.com/ServiceAccountKeyפרטים אכיפה של רוטציה של מפתחות חשבון שירות שמנוהלים על ידי המשתמשים כל 90 יום מפחיתה באופן משמעותי את הסיכון לגישה לא מורשית ממושכת מפרטי כניסה שנפרצו, ומגנה על השירותים הקריטיים שלכם ומונעת אירועי אבטחה יקרים. -
מפתח לחשבון שירות ב-IAM שגילו מעל 90 ימים
רמת החומרה:בינוני
תגים: IAM, מפתח לחשבון שירות, אבטחה, CSPRנכס:iam.googleapis.com/ServiceAccountKeyפרטים זיהוי מפתחות פעילים של חשבונות שירות בניהול המשתמשים שגילם מעל 90 יום מאפשר לבצע החלפה יזומה, וכך לצמצם באופן משמעותי את שטח הפנים של המתקפה ולמזער את הסיכונים של גישה לא מורשית או פריצה לפרטי הכניסה. -
מפתח לחשבון שירות ב-IAM שמנוהל על ידי המשתמש
רמת החומרה:בינוני
תגים: IAM, מפתח לחשבון שירות, אבטחה, CSPRנכס:iam.googleapis.com/ServiceAccountKeyפרטים מפתחות של חשבונות שירות בניהול המשתמש לא עוברים רוטציה אוטומטית, ולכן הם מגדילים את הסיכון לפרצות אבטחה ואת העומס התפעולי. מעבר למפתחות בניהול Google משפר את האבטחה ומפשט את ניהול המפתחות. -
חשבון שירות ב-IAM ללא תאריך תפוגה
רמת החומרה:בינוני
תגים: IAM, מפתח לחשבון שירות, אבטחה, CSPRנכס:iam.googleapis.com/ServiceAccountKeyפרטים הגדרת תאריכי תפוגה למפתחות של חשבונות שירות שמנוהלים על ידי המשתמשים מאפשרת להגביל את משך החיים הפעיל שלהם. זה חשוב כדי לצמצם את סיכוני האבטחה ולהגן על המשאבים מפני גישה לא מורשית אם המפתח נפגע. -
תיקיית ניהול משתמשים של חשבון שירות ב-IAM
רמת החומרה:גבוהה
תגים: IAM, חשבון שירות, אדמין, אבטחה, CSPR, CoNa, MVSPנכס:cloudresourcemanager.googleapis.com/Folderפרטים הכלל הזה משפר את האבטחה על ידי זיהוי גורמים ראשיים בתיקייה שיכולים גם להשתמש בחשבונות שירות וגם לנהל אותם באופן מלא. זוהי הרשאת יתר קריטית, שאם היא תיפרץ, הסיכון לגישה לא מורשית נרחבת ולמניפולציה של משאבים יגדל באופן משמעותי. -
ניהול משתמשים בחשבון שירות של IAM בארגון
רמת החומרה:גבוהה
תגים: IAM, חשבון שירות, אדמין, אבטחה, CSPR, CoNa, MVSPנכס:cloudresourcemanager.googleapis.com/Organizationפרטים הכלל הזה מזהה ישויות עם תפקידי משתמש בחשבון שירות ואדמין ברמת הארגון. זהו אמצעי קריטי למניעת הסלמת הרשאות משמעותית ולאכיפת הרשאות מינימליות, וכך הוא עוזר להגן על המשאבים ולשמור על מהימנות תפעולית. -
ניהול משתמשים בחשבון שירות ב-IAM בפרויקט
רמת החומרה:גבוהה
תגים: IAM, חשבון שירות, אדמין, אבטחה, CSPR, CoNa, MVSPנכס:cloudresourcemanager.googleapis.com/Projectפרטים הכלי מזהה חשבונות ראשיים עם תפקידי משתמש ואדמין מיותרים בחשבון שירות בפרויקט, כדי לעזור לכם לאכוף את העיקרון של הרשאות מינימליות, לפשט את IAM ולחזק את האבטחה. -
אדמין משתמשים בחשבון שירות של IAM
רמת החומרה:גבוהה
תגים: IAM, חשבון שירות, אדמין, אבטחה, CSPR, CoNa, MVSPנכס:iam.googleapis.com/ServiceAccountפרטים הכלל הזה מזהה ישויות שמחזיקות בתפקידים 'משתמש בחשבון שירות' ו'אדמין' ברמת הארגון. זהו בדיקה קריטית לאכיפת הרשאות מינימליות, שמטרתה לצמצם את שטח הפנים להתקפה ולמזער את הסיכונים שנובעים מהרשאות מוגזמות. -
חשבון שירות ב-IAM עם מפתח בניהול המשתמש
רמת החומרה:בינוני
תגים: IAM, מפתח לחשבון שירות, אבטחה, CSPRנכס:iam_ServiceAccount_RESOURCE_1פרטים הכלל הזה מזהה חשבונות שירות שמשתמשים במפתחות בניהול המשתמש, שמחייבים רוטציה ידנית ומציבים סיכון אבטחה גבוה יותר. הכלל הזה עוזר לשפר את מצב האבטחה על ידי מעבר למפתחות שמנוהלים על ידי Google או על ידי הטמעה של אמצעי בקרה קפדניים על מחזור החיים של המפתחות. -
משתמש IAM יכול ליצור פרויקט ברמת התיקייה
רמת החומרה:בינוני
תגיות: IAM, יוצר פרויקטים, תיקייה, אבטחה, CSPR, CoNaנכס:cloudresourcemanager.googleapis.com/Folderפרטים הכלל הזה מזהה משתמשים עם הרשאות ליצירת פרויקטים ישירות ברמת התיקייה. זה חשוב כדי למנוע התרחבות בלתי מבוקרת של משאבים, לשמור על תקציבים, לאכוף מדיניות אבטחה ולשמור על יציבות תפעולית. -
משתמש IAM יכול ליצור פרויקט ברמת הארגון
רמת החומרה:בינוני
תגיות: IAM, יוצר פרויקטים, תיקייה, אבטחה, CSPR, CoNaנכס:cloudresourcemanager.googleapis.com/Organizationפרטים אימות שלפיו זכויות ליצירת פרויקטים לא מוענקות למשתמשים ישירות ברמת הארגון עוזר לאכוף את העיקרון של הרשאת הגישה המינימלית, ומונע התרחבות לא מבוקרת של משאבים כדי לשפר את ניהול העלויות, האבטחה והניהול הכולל. -
הרשאות כלליות במדיניות PAB
רמת החומרה:בינוני
תגים: PAB, מדיניות, תבנית כללית, הרשאה, אבטחהנכס:iam.googleapis.com/PrincipalAccessBoundaryPolicyפרטים מסמנת מדיניות של גבולות גישה לחשבונות ראשיים (PAB) שמאפשרת הרשאות עם התו הכללי '*', שמעניק גישה לכל ההרשאות בכל השירותים, ובכך מבטל את המטרה של הגבול. -
תיקייה שאסור להשתמש בה בתפקידים פרימיטיביים
רמת החומרה:גבוהה
תגים: IAM, אבטחה, הרשאות מינימליות, CSPRנכס:cloudresourcemanager.googleapis.com/Folderפרטים סימון תפקידים פרימיטיביים אסורים (בעלים, עריכה) במדיניות IAM של תיקיות -
תפקידים פרימיטיביים לא מורשים בארגון
רמת החומרה:גבוהה
תגים: IAM, אבטחה, הרשאות מינימליות, CSPRנכס:cloudresourcemanager.googleapis.com/Organizationפרטים סימון תפקידים פרימיטיביים אסורים (בעלים, עריכה) במדיניות IAM של הארגון -
תפקידים בסיסיים שלא מאפשרים גישה לפרויקט
רמת החומרה:גבוהה
תגים: IAM, אבטחה, הרשאות מינימליות, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים סימון תפקידים פרימיטיביים שלא מורשים (בעלים, עריכה) במדיניות IAM של פרויקט
שיטות מומלצות ל-Google Cloud – Memorystore for Memcache (2 תוצאות)
-
Memorystore instance ha
רמת החומרה:גבוהה
תגים: אמינות, זמינות גבוהה, BCDRנכס:memcache.googleapis.com/Instanceפרטים בודק אם מופעי Memorystore מוגדרים עם כמה צמתים כדי להבטיח זמינות גבוהה. בהגדרות של צומת יחיד אין יתירות, ולכן הסיכון להפרעה בשירות בזמן כשלים גבוה יותר. -
זמינות גבוהה אזורית של מכונות Memorystore
רמת החומרה:גבוהה
תגים: אמינות, זמינות גבוהה, BCDR, CoNaנכס:memcache.googleapis.com/Instanceפרטים הבדיקה מוודאת שמופעי Memorystore Memcached מפוזרים על פני כמה אזורים נפרדים כדי להבטיח זמינות גבוהה. הסתמכות על אזור אחד יוצרת נקודת כשל בודדת, ועלולה לגרום להפרעה בשירות במהלך הפסקות חשמל באזור.
השיטות המומלצות של Google Cloud – Memorystore for Redis (8 תוצאות)
-
התמדה של מכונות Memorystore
רמת החומרה:גבוהה
תגים: Redis, Memorystore, Reliability, DisasterRecovery, Persistenceנכס:redis.googleapis.com/Instanceפרטים בודק אם ההתמדה מופעלת במכונות של Memorystore for Redis ברמת Standard. התכונה 'התמדה' מבטיחה שחזור נתונים מהדיסק. הכלל הזה מסמן מופעים רגילים שבהם המאפיין persistenceMode מושבת או חסר. -
האימות של Redis הופעל
רמת החומרה:גבוהה
תגים: Redis, Memorystore, Instance, Security, Authentication, AccessControlנכס:redis.googleapis.com/Instanceפרטים בודק אם מופעלת אימות Redis במכונות Memorystore for Redis. ב-Redis AUTH, הלקוחות צריכים לעבור אימות באמצעות סיסמה לפני שהם מקבלים גישה למסד הנתונים. זהו אמצעי אבטחה בסיסי למניעת גישה לא מורשית. הכלל הזה מסמן מקרים שבהם authEnabled הוא false. -
רשת מורשית של Redis מוגדרת
רמת החומרה:בינוני
Tags: Redis, Memorystore, Instance, Security, Network, AccessControl, VPC, CoNaנכס:redis.googleapis.com/Instanceפרטים בודק אם הוגדרה רשת מורשית למכונות של Memorystore for Redis. הגבלת הגישה לרשת VPC ספציפית מצמצמת את שטח ההתקפה הפוטנציאלי. הכלל הזה לא מאמת את הרשת הספציפית, אבל הוא בודק שקיימת הגבלה כלשהי על הרשת. בדיקה חזקה יותר תתבצע בהשוואה לרשימה של רשתות מותרות (באמצעות פרמטרים). -
מכונת Redis מרובת אזורים
רמת החומרה:גבוהה
תגים: אמינות, מטמון, זמינות גבוהה, מיקומיםנכס:redis.googleapis.com/Instanceפרטים בודקת אם השרת הראשי וההעתק של Memorystore Redis נמצאים באזורים שונים. ב-STANDARD_HA, הצבת העתק באותו תחום מסירה את העמידות של התחום. -
רמת מכונת Redis ha
רמת החומרה:גבוהה
תגים: אמינות, מטמון, זמינות גבוהה, עמידותנכס:redis.googleapis.com/Instanceפרטים הבדיקה הזו בודקת אם מופע של Memorystore for Redis משתמש ברמת השירות STANDARD_HA כדי להבטיח זמינות גבוהה עם מעבר אוטומטי לגיבוי במקרה של כשל. -
חלון זמן לתחזוקה של Redis הוגדר
רמת החומרה:גבוהה
תגים: Redis, Memorystore, Instance, Availability, Reliability, Maintenanceנכס:redis.googleapis.com/Instanceפרטים בודק אם חלון זמן לתחזוקה מוגדר במכונות Memorystore for Redis. חלון זמן לתחזוקה מוגדר מאפשר לכם לשלוט במועד שבו מתבצעות פעולות תחזוקה שעלולות לגרום לשיבוש. אם לא מגדירים חלון זמן, העדכונים יכולים להתבצע בכל שלב, וזה עלול להשפיע על זמינות האפליקציה. הכלל הזה מסמן מקרים שבהם לא מוגדרת מדיניות תחזוקה. -
Redis no basic tier
רמת החומרה:גבוהה
תגים: Redis, Memorystore, Instance, Availability, Reliability, HighAvailability, CSPRנכס:redis.googleapis.com/Instanceפרטים הפונקציה בודקת אם מכונות של Memorystore for Redis משתמשות ברמת BASIC. מסלול בסיסי מספק צומת Redis יחיד ולא מציע שכפול או יתירות כשל אוטומטית. לכן, הוא לא מתאים לעומסי עבודה בסביבת ייצור שדורשים זמינות גבוהה. הכלל הזה מסמן כל מופע שמשתמש במסלול BASIC. מומלץ מאוד לשדרג ל-STANDARD_HA בסביבות ייצור. -
Redis standard ha has replicas
רמת החומרה:בינוני
תגים: Redis, Memorystore, Instance, Availability, Reliability, HighAvailability, Performance, CSPRנכס:redis.googleapis.com/Instanceפרטים הפונקציה בודקת אם מכונות Memorystore for Redis משתמשות ברמת השירות STANDARD_HA ויש להן לפחות עותק משוכפל אחד. STANDARD_HA מספקת תכונות של זמינות גבוהה, אבל אם מספר העותקים הוא אפס, לא נהנים מיתרונות היתירות. הכלל הזה מסמן מקרים שלא נמצאים ב-STANDARD_HA ושמוגדרים עם אפס עותקים. כדי להשיג זמינות גבוהה באמת, מומלץ להגדיל את מספר העותקים ל-1 לפחות (ועדיף ל-2 או יותר, עד 5).
השיטות המומלצות של Google Cloud – Memorystore for Redis Cluster (3 תוצאות)
-
Redis cluster ha
רמת החומרה:גבוהה
תגים: Redis, Cluster, Reliability, HighAvailability, Resiliencyנכס:redis.googleapis.com/Clusterפרטים בודק אם מכונות של Memorystore for Redis Cluster מוגדרות עם זמינות בכמה אזורים. פריסות של אזור יחיד יוצרות נקודת כשל יחידה, והן לא עמידות בפני הפסקות זמניות בשירות באזור מסוים. -
Redis cluster persistence
רמת החומרה:גבוהה
תגים: Redis, Memorystore, Cluster, Reliability, DisasterRecovery, Persistence,נכס:redis.googleapis.com/Clusterפרטים בודק אם ההתמדה מופעלת במשאבים של Memorystore for Redis Cluster. התמדה (RDB או AOF) היא קריטית לתוכנית התאוששות מאסון (DR) במקרה של כשל מוחלט באשכול. הכלל הזה מסמן אשכולות Redis שבהם הערך של persistenceConfig.mode לא מוגדר כ-RDB או AOF. -
שכפול של אשכול Redis בכמה אזורים
רמת החומרה:גבוהה
תגים: אמינות, מטמון, זמינות גבוהה, מיקומיםנכס:redis.googleapis.com/Clusterפרטים בודק שהמיקום של העותק המשוכפל ב-Memorystore Redis Cluster הוא רב-אזורי, ושלפחות עותק משוכפל אחד מוגדר לכל רסיס.
השיטות המומלצות של Google Cloud – NetApp Volumes (תוצאה אחת)
-
הופעלה מדיניות של תמונת מצב של נפח Netapp
רמת החומרה:גבוהה
תגים: אמינות, אחסון, NetApp, גיבוי, הגנה על נתוניםנכס:netapp.googleapis.com/Volumeפרטים מאמת ישירות את הגדרות התזמון ואת מצב המדיניות של התמונות של Google Cloud NetApp Volumes כדי לוודא שהשחזור מערכת מנקודה מסוימת בזמן (PITR) פעיל.
השיטות המומלצות של Google Cloud – רשתות (5 תוצאות)
-
רישום ביומן של חומת אש עם הגדרת ברירת מחדל של דחייה ב-Compute
רמת החומרה:בינוני
תגים: רשת, חומת אש, אבטחה, CSPR, MVSPנכס:compute.googleapis.com/Firewallפרטים בודק אם הרישום ביומן מופעל בכללי חומת האש של ברירת המחדל. -
Compute firewall iap tcp tunnel
רמת החומרה:גבוהה
תגים: רשת, חומת אש, אבטחה, CSPR, IAPנכס:compute.googleapis.com/Firewallפרטים בודק אם כללי חומת האש שמאפשרים העברת TCP ב-IAP מוגבלים לטווח כתובות ה-IP של Google IAP (35.235.240.0/20). -
רישום ביומן של מדיניות חומת אש היררכית ב-Compute
רמת החומרה:בינוני
תגים: רישות, חומת אש, אבטחה, CSPRנכס:compute.googleapis.com/FirewallPolicyפרטים בודק אם הרישום ביומן מופעל במדיניות חומת אש היררכית. -
חסרים טווחי מקורות במאזן העומסים של Compute
רמת החומרה:גבוהה
תגיות: Networking, Firewall, LB, Security, CSPRנכס:compute.googleapis.com/Firewallפרטים מוודא שכללי חומת האש שמשויכים למאזני עומסים מגדירים במפורש את טווחי כתובות ה-IP של המקור. -
Compute אזור שירות לקצה העורפי CDN
רמת החומרה:בינוני
תגים: רישות, אבטחה, CDN, CSPRנכס:compute.googleapis.com/RegionBackendServiceפרטים בודק אם Cloud CDN מופעל בשירותי קצה עורפי אזוריים.
השיטות המומלצות של Google Cloud – שירות מדיניות הארגון (58 תוצאות)
-
מדיניות הארגון בנושא השבתת הורדת קוד ב-App Engine
רמת החומרה:בינוני
תגים: מדיניות הארגון, Appengine, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים האימות מוודא שמדיניות הארגון appengine.disableCodeDownload מוגדרת בפרויקט או בפרויקטים ברמת ההורה שלו כדי למנוע הורדות לא מורשות של קוד ולהגן מפני סיכוני אבטחה פוטנציאליים. -
מדיניות הארגון cloudbuild allowed integrations
רמת החומרה:נמוכה
תגיות: מדיניות הארגון, Cloud Build, אבטחה, CSPR, CoNaנכס:cloudresourcemanager_Project_RESOURCE_3פרטים בודקת אם מדיניות הארגון cloudbuild.allowedIntegrations מוגדרת בפרויקט או בכל פרויקט אב כדי להגביל שירותים חיצוניים שיכולים להפעיל טריגרים של בנייה. -
מדיניות הארגון cloudfunctions allowed ingress
רמת החומרה:בינוני
תגים: מדיניות הארגון, Cloud Functions, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים בודק שמדיניות הארגון cloudfunctions.allowedIngressSettings נאכפת בפרויקט או בכל פרויקט אב, ומגבילה את תעבורת הנתונים הנכנסת (ingress) ל-Cloud Functions. -
מדיניות ארגונית: השבתת הגישה למאפייני אורחים בחישוב
רמת החומרה:גבוהה
תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים האימות מוודא שמדיניות הארגון compute.disableGuestAttributesAccess נאכפת בפרויקט או בכל פרויקט הורה, כדי למנוע גישה לא מורשית פוטנציאלית למאפייני אורח. -
מדיניות ארגונית בנושא השבתת קבוצת נקודות קצה באינטרנט ב-Compute
רמת החומרה:נמוכה
תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים הכלי מאמת שמדיניות הארגון compute.disableInternetNetworkEndpointGroup נאכפת בפרויקט או ביחידות הארגוניות ברמת ההורה שלו, כדי למנוע פרצות אבטחה פוטנציאליות. -
מדיניות הארגון: השבתת מחשוב של וירטואליזציה מקוננת
רמת החומרה:בינוני
תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR, CoNaנכס:cloudresourcemanager_Project_RESOURCE_3פרטים האימות מוודא שמדיניות הארגון compute.disableNestedVirtualization מוגדרת בפרויקט או בכל רמת הורה, כדי למנוע שימוש לא מורשה בווירטואליזציה מקוננת. -
Organization policy compute disable serial port logging
רמת החומרה:נמוכה
תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR, CoNa, MVSPנכס:cloudresourcemanager_Project_RESOURCE_3פרטים בודק שמדיניות הארגון compute.disableSerialPortLogging נאכפת בפרויקט או בכל פרויקט הורה, כדי למנוע סיכוני אבטחה פוטנציאליים מגישה לא מורשית ליציאה טורית. -
מדיניות ארגונית בנושא מחשוב משביתה את הגישה ליציאות טוריות
רמת החומרה:גבוהה
תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים מוודא שמדיניות הארגון compute.disableSerialPortAccess נאכפת בפרויקט או ברמות ההורה שלו, כדי למנוע גישה לא מורשית ליציאות טוריות. -
Organization policy compute require os login
רמת החומרה:גבוהה
תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים המדיניות מוודאת שמדיניות הארגון compute.requireOsLogin נאכפת כדי להבטיח ש-OS Login מופעל בפרויקט או בפרויקטים ברמת ההורה, וכך מונעת גישה לא מורשית למכונות וירטואליות. -
מדיניות הארגון בנושא מחשוב מחייבת מכונה וירטואלית מוגנת
רמת החומרה:בינוני
תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR, CoNaנכס:cloudresourcemanager_Project_RESOURCE_3פרטים הבדיקה מוודאת שמדיניות הארגון compute.requireShieldedVm נאכפת בפרויקט או בהורים שלו, וכך מוודאת שרק מכונות וירטואליות מוגנות נוצרות, מה שמגביר את האבטחה. -
Organization policy compute restrict dedicated interconnect
רמת החומרה:נמוכה
תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים הכלי מאמת שמדיניות הארגון compute.restrictDedicatedInterconnectUsage נאכפת בפרויקט או בכל פרויקט אב, וכך מונע סיכונים פוטנציאליים שקשורים לשימוש לא מוגבל בחיבור ייעודי בין רשתות. -
מדיניות הארגון בנושא הגבלת יצירה של מאזני עומסים ב-Compute
רמת החומרה:בינוני
תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים האימות הזה מוודא שמדיניות הארגון compute.restrictLoadBalancerCreationForTypes נאכפת כדי למנוע יצירה של איזון עומסים לא מאובטח בפרויקט או ברכיבי ההורה שלו. -
מדיניות הארגון compute restrict protocol forward creation
רמת החומרה:גבוהה
תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים הכלי בודק אם מדיניות הארגון compute.restrictProtocolForwardingCreationForTypes מוגדרת בפרויקט או בכל פרויקט אב, כדי למנוע נקודות חולשה פוטנציאליות באבטחה. -
מדיניות הארגון compute restrict shared VPC host projects
רמת החומרה:בינוני
תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים בודק אם מדיניות הארגון compute.restrictSharedVpcHostProjects מוגדרת בפרויקט או בכל פרויקט אב, כדי למנוע נקודות חולשה פוטנציאליות באבטחה. -
מדיניות הארגון בנושא מחשוב: הגבלת רשתות משנה של VPC משותף
רמת החומרה:נמוכה
תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים הבדיקה מוודאת שמדיניות הארגון compute.restrictSharedVpcSubnetworks נאכפת בפרויקט או ברמות ההורים שלו, כדי להבטיח שנעשה שימוש רק בתת-רשתות מאושרות, וכך לשפר את אבטחת הרשת. -
מדיניות הארגון בנושא מחשוב: הגבלת קישור בין רשתות VPC שכנות (peering)
רמת החומרה:בינוני
תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים הבדיקה מוודאת שמדיניות הארגון compute.restrictVpcPeering נאכפת בפרויקט או ברמות ההורה שלו, כדי למנוע קישור לא מורשה של רשתות VPC. -
Organization policy compute restrict vpn peer ips
רמת החומרה:בינוני
תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים הבדיקה מוודאת שמדיניות הארגון compute.restrictVpnPeerIPs מוגדרת בפרויקט או בכל פרויקט אב, כדי למנוע גישה לא מורשית לכתובות IP של עמיתי VPN. -
Organization policy compute restrict xpn project lien removal
רמת החומרה:בינוני
תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים האימות מוודא שמדיניות הארגון compute.restrictXpnProjectLienRemoval נאכפת בפרויקט או ברכיבי ההורה שלו, כדי למנוע הסרה לא מורשית של שעבודים בפרויקט. -
מדיניות הארגון בנושא דילוג על ברירת המחדל ליצירת רשתות מחשוב
רמת החומרה:בינוני
תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR, CoNa, MVSPנכס:cloudresourcemanager_Project_RESOURCE_3פרטים הכלי מאמת שמדיניות הארגון compute.skipDefaultNetworkCreation נאכפת בפרויקט או בפרויקטים ברמת ההורה, כדי למנוע פרצות אבטחה פוטנציאליות. -
הגבלות על השימוש במשאבי Cloud Storage במדיניות הארגון
רמת החומרה:גבוהה
תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR, CoNa, MVSPנכס:cloudresourcemanager_Project_RESOURCE_3פרטים הבדיקה מוודאת שמדיניות הארגון compute.storageResourceUseRestrictions נאכפת כדי להבטיח שהגבלות השימוש במשאבי אחסון מוגדרות בפרויקט או ברכיבי ההורה שלו, וכך למנוע פרצות אבטחה פוטנציאליות. -
מדיניות ארגונית בנושא פרויקטים של קובצי אימג' מהימנים לחישוב
רמת החומרה:בינוני
תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים האימות מוודא שמדיניות הארגון compute.trustedImageProjects מוגדרת בפרויקט או בכל פרויקט אב, וכך מונעת שימוש בתמונות לא מהימנות. -
מדיניות הארגון compute VM can IP forward
רמת החומרה:נמוכה
תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR, CoNaנכס:cloudresourcemanager_Project_RESOURCE_3פרטים הבדיקה מוודאת שמדיניות הארגון compute.vmCanIpForward מוגדרת בפרויקט או בפרויקטים ברמה גבוהה יותר, כדי לאפשר למכונות וירטואליות להעביר תנועת IP, וכך לוודא שהרשת פועלת בצורה תקינה. -
מדיניות הארגון בנושא גישה לכתובות IP חיצוניות של מכונות וירטואליות ב-Compute
רמת החומרה:גבוהה
תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR, CoNa, MVSPנכס:cloudresourcemanager_Project_RESOURCE_3פרטים בודק שמדיניות הארגון compute.vmExternalIpAccess נאכפת בפרויקט או בפרויקטים ברמת ההורה, כדי למנוע נקודות חולשה פוטנציאליות באבטחה. -
מדיניות הארגון essentialcontacts allowed domains
רמת החומרה:בינוני
תגים: מדיניות הארגון, אנשי קשר חיוניים, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים בודקת שמדיניות הארגון essentialcontacts.allowedContactDomains נאכפת בפרויקט או בכל פרויקט אב, ומגבילה את הדומיינים שמותרים לאנשי קשר חיוניים. -
פונקציות של מדיניות הארגון שמאפשרות יציאה של מחבר VPC
רמת החומרה:גבוהה
תגים: מדיניות הארגון, Cloud Function, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים הכלל מאמת שמדיניות הארגון cloudfunctions.allowedVpcConnectorEgressSettings נאכפת בפרויקט או בפרויקטים ברמת ההורה, ומונעת הגדרות יציאה לא מורשות ל-Cloud Functions, וכך משפרת את האבטחה. -
פונקציות של מדיניות הארגון דורשות מחבר VPC
רמת החומרה:גבוהה
תגים: מדיניות הארגון, Cloud Function, אבטחה, CSPR, CoNaנכס:cloudresourcemanager_Project_RESOURCE_3פרטים בודק שמדיניות הארגון cloudfunctions.requireVPCConnector נאכפת כדי לוודא ש-Cloud Functions משתמש במחברי VPC, וכך משפר את אבטחת הרשת. -
מדיניות הארגון Compute Engine disable psc creation (השבתת יצירת PSC)
רמת החומרה:נמוכה
תגים: מדיניות הארגון, Compute Engine, PSC, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים האימות מוודא שמדיניות הארגון compute.disablePrivateServiceConnectCreationForConsumers מוגדרת למניעת יצירה לא מורשית של Private Service Connect. -
מדיניות הארגון: מצב רישום מפורט ביומן הביקורת ב-Google Cloud
רמת החומרה:נמוכה
תגים: מדיניות הארגון, Cloud Logging, אבטחה, CSPR, CoNa, MVSPנכס:cloudresourcemanager_Project_RESOURCE_3פרטים הבדיקה מוודאת שמדיניות הארגון gcp.detailedAuditLoggingMode מוגדרת בפרויקט או בכל הורה כדי להפעיל רישום מפורט ביומן ביקורת, וכך עוזרת בביצוע ניטור לצורכי אבטחה מקיף ותאימות. -
מדיניות הארגון ב-Google Cloud משביתה את רישום הפעולות ביומן בענן
רמת החומרה:נמוכה
תגים: מדיניות הארגון, Cloud Logging, אבטחה, CSPR, CoNa, MVSPנכס:cloudresourcemanager_Project_RESOURCE_3פרטים בודק שמדיניות הארגון gcp.disableCloudLogging מוגדרת בפרויקט או בכל פרויקט אב כדי לוודא ש-Cloud Logging נאכף בצורה תקינה. -
מדיניות הארגון בנושא מיקומי משאבים ב-Google Cloud
רמת החומרה:בינוני
תגים: מדיניות הארגון, אבטחה, CSPR, CoNa, MVSPנכס:cloudresourcemanager_Project_RESOURCE_3פרטים הבדיקה מוודאת שמדיניות הארגון gcp.resourceLocations נאכפת בפרויקט או בכל פרויקט אב, כדי להבטיח שהמשאבים נוצרים במיקומים הגיאוגרפיים המיועדים, וכך לעמוד בדרישות התאימות. -
מדיניות הארגון ב-Google Cloud מגבילה שירותים שאינם CMEK
רמת החומרה:בינוני
תגים: מדיניות הארגון, CMEK, KMS, אבטחה, הצפנה, CSPR, CoNaנכס:cloudresourcemanager_Project_RESOURCE_3פרטים בודק שמדיניות הארגון gcp.restrictNonCmekServices נאכפת בפרויקט או ביחידות הארגוניות שמעליו. המדיניות הזו מגבילה את יצירת המשאבים ללא מפתחות הצפנה בניהול הלקוח (CMEK), כדי להבטיח שהנתונים באחסון מוצפנים בהתאם לתקנים של הארגון. -
מדיניות הארגון ב-Google Cloud בנושא הגבלת גרסת TLS
רמת החומרה:נמוכה
תגים: מדיניות הארגון, אבטחה, TLS, CSPR, CoNaנכס:cloudresourcemanager_Project_RESOURCE_3פרטים הבדיקה מוודאת שמדיניות הארגון gcp.restrictTLSVersion מוגדרת בפרויקט או בכל פרויקט אב כדי להגביל את גרסאות ה-TLS שנתמכות על ידי ממשקי Google API. -
מדיניות הארגון IAM allow disable service account key creation
רמת החומרה:גבוהה
תגים: מדיניות הארגון, IAM, אבטחה, CSPR, CoNa, MVSPנכס:cloudresourcemanager_Project_RESOURCE_3פרטים הוא מצמצם את שטח הפנים של המתקפה על ידי זיהוי כללי חומת אש פעילים של תעבורת נכנסת שחושפים פרוטוקולי רשת לא נפוצים (לא TCP, UDP או ICMP) לאינטרנט, וכך מונע פריצות פוטנציאליות דרך שירותים לא מפוקחים. -
מדיניות הארגון: הארכת תוקף של פרטי כניסה לחשבון שירות ב-IAM
רמת החומרה:בינוני
תגים: מדיניות הארגון, IAM, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים האימות מוודא שמדיניות הארגון iam.allowServiceAccountCredentialLifetimeExtension מוגדרת בפרויקט או בכל פרויקט אב, כדי להבטיח שמשך החיים של פרטי הכניסה של חשבון השירות מנוהל בצורה שתשמור על האבטחה. -
מדיניות הארגון IAM allowed policy member domains (הגדרת דומיינים שמותרים כחברים במדיניות IAM)
רמת החומרה:קריטי
תגים: מדיניות הארגון, IAM, אבטחה, CSPR, CoNa, MVSPנכס:cloudresourcemanager_Project_RESOURCE_3פרטים הבדיקה מוודאת שמדיניות הארגון iam.allowedPolicyMemberDomains נאכפת בפרויקט או בפרויקטים ברמת ההורה, כדי להבטיח שאפשר להוסיף כחברים במדיניות רק דומיינים מאושרים. כך משפרים את האבטחה ומונעים גישה לא מורשית. -
הענקות אוטומטיות של IAM לחשבונות שירות שמוגדרים כברירת מחדל במדיניות הארגון
רמת החומרה:גבוהה
תגים: מדיניות הארגון, IAM, אבטחה, CSPR, CoNa, MVSPנכס:cloudresourcemanager_Project_RESOURCE_3פרטים הבדיקה מוודאת שמדיניות הארגון iam.automaticIamGrantsForDefaultServiceAccounts נאכפת בפרויקט או בכל פרויקט אב כדי לוודא שחשבונות השירות שמוגדרים כברירת מחדל לא מקבלים תפקידי IAM באופן אוטומטי, וכך משפרת את האבטחה. -
מדיניות הארגון IAM השבתת יצירת חשבון שירות
רמת החומרה:נמוכה
תגים: מדיניות הארגון, IAM, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים הבדיקה מוודאת שמדיניות הארגון iam.disableServiceAccountCreation נאכפת כדי למנוע יצירה של חשבונות שירות, וכך מצמצמת את הסיכון לגישה לא מורשית ולפרצות אבטחה פוטנציאליות. -
מדיניות ארגונית IAM השבתת העלאה של מפתחות לחשבונות שירות
רמת החומרה:נמוכה
תגים: מדיניות הארגון, IAM, אבטחה, CSPR, CoNaנכס:cloudresourcemanager_Project_RESOURCE_3פרטים הבדיקה מוודאת שמדיניות הארגון iam.disableServiceAccountKeyUpload נאכפת בפרויקט או בכל הורה, כדי למנוע סיכוני אבטחה פוטנציאליים שקשורים להעלאות לא מורשות של מפתחות לחשבונות שירות. -
מדיניות ארגונית IAM השבתה של אשכול Workload Identity
רמת החומרה:בינוני
תגים: מדיניות הארגון, IAM, אבטחה, CSPR, CoNa, MVSPנכס:cloudresourcemanager_Project_RESOURCE_3פרטים מוודא שמדיניות הארגון iam.disableWorkloadIdentityClusterCreation נאכפת בפרויקט או בכל פרויקט אב, ומונעת את יצירת האשכולות של זהויות עומסי עבודה אם המדיניות לא מוגדרת. -
מדיניות ארגונית בנושא ספקים של מאגרי זהויות של עומסי עבודה ב-IAM
רמת החומרה:בינוני
תגים: מדיניות הארגון, IAM, אבטחה, CSPR, CoNa, MVSPנכס:cloudresourcemanager_Project_RESOURCE_3פרטים הכלל מאמת שמדיניות הארגון iam.workloadIdentityPoolProviders נאכפת בפרויקט או בכל פרויקט אב, כדי לוודא שספקי מאגר הזהויות של עומסי העבודה מוגדרים בצורה נכונה למניעת גישה לא מורשית. -
מדיניות הארגון מגבילה את השימוש ב-Confidential Computing
רמת החומרה:נמוכה
תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים האימות מוודא שהמדיניות הארגונית compute.restrictNonConfidentialComputing מוגדרת בפרויקט או ברמות ההורה שלו, כדי למנוע שימוש במשאבי מחשוב לא חסויים שעלולים להוביל לחשיפת נתונים. -
מדיניות הארגון מגבילה את השימוש ב-Partner Interconnect
רמת החומרה:נמוכה
תגים: מדיניות הארגון, Compute Engine, אבטחה, CSPR, CoNa, MVSPנכס:cloudresourcemanager_Project_RESOURCE_3פרטים האימות מוודא שמדיניות הארגון compute.restrictPartnerInterconnectUsage נאכפת בפרויקט או בכל פרויקט אב, וכך מונעת שימוש לא מורשה פוטנציאלי ב-Partner Interconnect. -
מדיניות הארגון מאפשרת הפעלת תעבורת כניסה
רמת החומרה:בינוני
תגים: מדיניות הארגון, Cloud Run, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים בודק שמדיניות הארגון run.allowedIngress נאכפת בפרויקט או בכל פרויקט אב, ומגבילה את תעבורת הנתונים הנכנסת (ingress) לשירותי Cloud Run. -
שירותי משתמשים של Organization Policy Service
רמת החומרה:נמוכה
תגים: מדיניות הארגון, שירותים, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים הכלי מאמת שהמדיניות הארגונית serviceuser.services מוגדרת בפרויקט או ברמות ההורה שלו, כדי למנוע נקודות חולשה פוטנציאליות באבטחה. -
Organization policy sql restrict authorized networks
רמת החומרה:גבוהה
תגים: מדיניות הארגון, Cloud SQL, אבטחה, CSPR, CoNaנכס:cloudresourcemanager_Project_RESOURCE_3פרטים מוודא שמדיניות הארגון sql.restrictAuthorizedNetworks נאכפת בפרויקט או בפרויקטים ברמת ההורה, כדי למנוע גישה לא מורשית למכונות Cloud SQL מרשתות לא מאושרות. -
Organization policy sql restrict public IP
רמת החומרה:גבוהה
תגיות: מדיניות הארגון, Cloud SQL, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים בודק שמדיניות הארגון sql.restrictPublicIp נאכפת בפרויקט או בפרויקטים ההורים שלו, כדי למנוע נקודות חולשה פוטנציאליות באבטחה על ידי הגבלת הגישה לכתובות IP ציבוריות במכונות Cloud SQL. -
מדיניות הארגון בנושא מניעת גישה ציבורית ב-Cloud Storage
רמת החומרה:גבוהה
תגים: מדיניות ארגונית, Cloud Storage, אחסון, אבטחה, CSPRנכס:cloudresourcemanager_Project_RESOURCE_3פרטים האימות מוודא שמדיניות הארגון storage.publicAccessPrevention נאכפת בפרויקט או בכל פרויקט הורה, ומונעת גישה ציבורית לקטגוריות של Cloud Storage. -
מדיניות הארגון בנושא שמירת נתונים ב-Cloud Storage (בשניות)
רמת החומרה:בינוני
תגים: מדיניות הארגון, Cloud Storage, אבטחה, CSPR, CoNaנכס:cloudresourcemanager_Project_RESOURCE_3פרטים בודק שמדיניות השמירה של הארגון (storage.retentionPolicySeconds) נאכפת בפרויקט או בפרויקטים ברמת ההורה, כדי להבטיח שהנתונים מוגנים מפני מחיקה מקרית או זדונית. -
מדיניות הארגון בנושא גישה אחידה ברמת הקטגוריה ב-Cloud Storage
רמת החומרה:גבוהה
תגיות: מדיניות הארגון, Cloud Storage, אחסון, אבטחה, CSPR, CoNa, MVSPנכס:cloudresourcemanager_Project_RESOURCE_3פרטים הכלי מאמת שמדיניות הארגון storage.uniformBucketLevelAccess נאכפת בפרויקט או בכל פרויקט אב, כדי להבטיח בקרת גישה עקבית לכל האובייקטים בקטגוריה ולמנוע פרצות אבטחה פוטנציאליות. -
מדיניות הארגון אפשרה דומיינים ליצירת קשר
רמת החומרה:גבוהה
תגים: OrgPolicy, אבטחה, תאימות, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים בודק שמדיניות הארגון essentialcontacts.allowedContactDomains נאכפת. -
הגדרות כניסה שמותרות לפי מדיניות הארגון
רמת החומרה:גבוהה
תגים: OrgPolicy, אבטחה, תאימות, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים מוודאים שמדיניות הארגון cloudfunctions.allowedIngressSettings נאכפת. -
מדיניות הארגון אפשרה מאגרי כוח עבודה
רמת החומרה:גבוהה
תגים: OrgPolicy, אבטחה, תאימות, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים בודק שמדיניות הארגון cloudbuild.allowedWorkerPools נאכפת. -
הפטור מרישום ביומן הביקורת מושבת במדיניות הארגון
רמת החומרה:גבוהה
תגים: OrgPolicy, אבטחה, תאימות, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים בודק שמדיניות הארגון iam.disableAuditLoggingExemption נאכפת. -
Organization policy disable bq omni aws
רמת החומרה:גבוהה
תגים: OrgPolicy, אבטחה, תאימות, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים מאמתת שמדיניות הארגון bigquery.disableBQOmniAWS נאכפת. -
Organization policy disable bq omni azure
רמת החומרה:גבוהה
תגים: OrgPolicy, אבטחה, תאימות, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים בודק שמדיניות הארגון bigquery.disableBQOmniAzure נאכפת. -
מדיניות הארגון משביתה סוגי מכונות שאינם תואמים ל-FIPS
רמת החומרה:גבוהה
תגים: OrgPolicy, Security, Compliance, FIPS, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים מוודאים שמדיניות הארגון compute.disableNonFIPSMachineTypes נאכפת. כך אפשר לוודא שלא ניתן ליצור סוגי מכונות שלא תואמים לתקן FIPS. -
מדיניות הארגון מגבילה את השימוש ב-Cloud NAT
רמת החומרה:גבוהה
תגים: OrgPolicy, אבטחה, תאימות, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים מוודאים שמדיניות הארגון compute.restrictCloudNATUsage נאכפת. -
מדיניות הארגון מגבילה את השימוש בשירותים
רמת החומרה:גבוהה
תגים: OrgPolicy, אבטחה, תאימות, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים בודק שמדיניות הארגון gcp.restrictServiceUsage נאכפת.
השיטות המומלצות של Google Cloud – מנהל המשאבים (3 תוצאות)
-
אנשי קשר חיוניים
רמת החומרה:בינוני
תגים: אנשי קשר חיוניים, ניהול, תאימות, CSPR, MVSPנכס:cloudresourcemanager_Project_RESOURCE_4פרטים סימון פרויקטים ב-Google Cloud שלא הוגדרו בהם אנשי קשר חיוניים תקפים -
פרויקט ללא תיקייה
רמת החומרה:גבוהה
תגים: פרויקט, ניהול משאבים, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים מזהה פרויקטים שנוצרו ישירות מתחת לארגון, בלי לעבור דרך ירושת מדיניות ברמת התיקייה, שחיונית לניהול עקבי, למצב אבטחה ולניהול עלויות. -
פרויקטים מארחים של Resource Manager
רמת החומרה:נמוכה
Tags: Compute, Project, SharedVPC, HostProject, Networking, Organization, CSPRנכס:compute.googleapis.com/Projectפרטים בדיקה אם פרויקט בענן של Google מוגדר כפרויקט מארח של VPC משותף. VPC משותף מאפשר לארגון לחבר משאבים מכמה פרויקטים לרשת VPC משותפת, שמארחת בפרויקט מארח ייעודי. כך אפשר לנהל את הרשת באופן מרכזי. הכלל הזה מזהה פרויקטים מארחים על ידי בדיקת השדה xpnProjectStatus במטא-נתונים של פרויקטים ב-Compute Engine. הסטטוס HOST מציין שמדובר בפרויקט מארח של VPC משותף. המדיניות הזו היא אינפורמטיבית, והיא מזהה פרויקטים עם ההגדרה הספציפית הזו.
השיטות המומלצות של Google Cloud – SecOps (תוצאה אחת)
-
יומני גישה לנתונים ב-IAM
רמת החומרה:גבוהה
תגים: SecOps, רישום ביומן, IAM, אבטחה, CSPRנכס:cloudresourcemanager.googleapis.com/Projectפרטים מוודאים שיומני בקרת הרשאות הגישה לנתונים (ADMIN_READ, DATA_WRITE, DATA_READ) מופעלים באופן גלובלי ברמת הפרויקט.
השיטות המומלצות של Google Cloud – Secret Manager (2 תוצאות)
-
Secret manager 90d rotation
רמת החומרה:בינוני
תגים: SecretManager, Secret, Rotation, Security, Age, CSPR, CoNaנכס:secretmanager.googleapis.com/SecretVersionפרטים הבדיקה הזו בודקת אם סוד ב-Secret Manager מופעל ונוצר לפני יותר מ-90 ימים. החלפה קבועה של סודות היא שיטת אבטחה מומלצת לצמצום ההשפעה של פשרה פוטנציאלית. הכלל הזה בודק שני שדות: 1. state (מצב) – בודק אם הסוד נמצא במצב ENABLED (מופעל). 2. createTime בודק אם זמן היצירה של הסודות חל לפני יותר מ-90 יום. הפרה נוצרת אם שני התנאים מתקיימים: הסוד מופעל, והערך של createTime מציין שהסוד נוצר לפני יותר מ-90 יום. הכלל משתמש בפונקציות time.now_ns() ו-time.parse_rfc3339_ns() כדי לבצע השוואות מדויקות של זמנים. -
שכפול של Secret Manager בכמה אזורים
רמת החומרה:בינוני
תגים: אמינות, אבטחה, SecretManager, זמינות גבוהה, BCDR, CSPR, CoNaנכס:secretmanager.googleapis.com/Secretפרטים בודקת אם סודות ב-Secret Manager מוגדרים עם מדיניות שכפול מרובה אזורים (שכפול אוטומטי או שכפול בניהול המשתמש עם לפחות 2 אזורים נפרדים). שכפול סודות בכמה אזורים מבטיח זמינות גבוהה ותוכנית התאוששות מאסון (DR).
Google Cloud Best Practices - Security Command Center (תוצאה אחת)
-
Security Command Center לא מופעל בארגון
רמת החומרה:גבוהה
תגים: IAM, SCC, Security, CSPRנכס:cloudresourcemanager.googleapis.com/Organizationפרטים הפעלת Security Command Center (SCC) ברמת הארגון מספקת תצוגה מרכזית חיונית של ממצאי אבטחה וסטטוס התאימות, ומאפשרת צעדים יזומים לצמצום סיכונים כדי להגן על המשאבים ב-Google Cloud.
שיטות מומלצות לשימוש ב-Google Cloud – Sensitive Data Protection (תוצאה אחת)
-
שירות ה-DLP של Google Cloud הופעל
רמת החומרה:בינוני
תגים: DLP, Sensitive Data Protection, Security, ServiceUsage, Compliance, CoNaנכס:serviceusage.googleapis.com/Serviceפרטים בודק אם שירות Sensitive Data Protection (DLP) (dlp.googleapis.com) מופעל. השירות Sensitive Data Protection עוזר לכם לגלות, לסווג ולהגן על המידע האישי הרגיש שלכם.
MySQL: כללי (7 תוצאות)
-
בודקים שהסוכן Google Cloud לעומסי עבודה ב-Compute מוגדר בצורה נכונה בכל המקרים בהיקף ההערכה
רמת החומרה:קריטי
פרטים במכונות שכלולות בהיקף ההערכה צריך להיות מוגדר Agent for Compute Workloads של Google Cloud כדי להריץ הערכות של כלי לניהול עומס העבודה. אם לא הגדרתם את הסוכן בצורה נכונה, יכול להיות שתוצאות ההערכה יהיו חלקיות או לא מדויקות. הגרסה המינימלית המומלצת היא 1.2.העדכון האחרון: 27 באוגוסט 2025
-
הפעלת הפעלה מחדש אוטומטית של מכונות וירטואליות שמריצות עומסי עבודה של MySQL
רמת החומרה:קריטי
פרטים כדי לוודא שהמכונה הווירטואלית תופעל מחדש באופן אוטומטי במקרה של כשל, מפעילים את מדיניות ההפעלה מחדש האוטומטית של Compute Engine לכל מכונה וירטואלית שמריצה עומס עבודה של MySQL.העדכון האחרון: 27 באוגוסט 2025
-
הקצאת Hyperdisk עם IOPS וקצב העברת נתונים מינימליים
רמת החומרה:גבוהה
פרטים ערכי ברירת המחדל של IOPS ושל קצב העברת הנתונים שמוקצים ל-Hyperdisks קטנים עשויים להיות נמוכים מדי, ולכן לא להבטיח ביצועים תקינים. מומלץ להגדיל את הערכים האלה ל-10,000 IOPS ולתפוקה של 1 GiB/s לפחות. החל מ-10 בנובמבר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר בנושא ביצועים שמוגדרים כברירת מחדל.
העדכון האחרון: 10 בנובמבר 2025
-
הגדרת מדיניות תחזוקה של מכונות וירטואליות ל-MIGRATE עבור עומסי עבודה של MySQL
רמת החומרה:קריטי
פרטים כדי למנוע מאירועי תחזוקה בפלטפורמה להפסיק או להפעיל מחדש מכונה וירטואלית שמריצה עומסי עבודה של MySQL, צריך להגדיר את הפרמטר onHostMaintenance של המכונה הווירטואלית לאפשרות המומלצת MIGRATE.מידע נוסף זמין במאמר הגדרת מדיניות תחזוקה של מארח מכונה וירטואלית.
העדכון האחרון: 27 באוגוסט 2025
-
אל תריצו עומסי עבודה של MySQL על סוגי הדיסקים PD Standard או Hyperdisk Throughput
רמת החומרה:גבוהה
פרטים Google Cloud ממליצה לא להריץ עומסי עבודה של MySQL על סוגי הדיסקים PD Standard ו-Hyperdisk Throughput, כי אלה דיסקים שמבוססים על דיסקים קשיחים, והשימוש בהם עלול להוביל לירידה בביצועים. החל מ-10 בנובמבר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמרים בנושא סוגי דיסקים קבועים, Hyperdisks וHyperdisk Throughput.
העדכון האחרון: 10 בנובמבר 2025
-
מוודאים שהשכפול נשלח למכונה באזור או באזור אחר
רמת החומרה:גבוהה
פרטים כדי לשמור על זמינות גבוהה, מומלץ מאוד לשלוח את השכפול למכונה באזור או באזור אחר מהמיקום הראשי. החל מ-10 בנובמבר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר Well-Architected Framework: Reliability pillar.
העדכון האחרון: 10 בנובמבר 2025
-
מוודאים שהמשתנה innodb_buffer_pool_size תופס את רוב הזיכרון של המכונה
רמת החומרה:גבוהה
פרטים כדי לשפר את הביצועים, Google Cloud ממליצה להקצות לפרמטר innodb_buffer_pool_size 50% או יותר מזיכרון המכונה. כך מובטח שמאגר הנתונים הזמני יכיל מספיק זיכרון לאחסון נתונים ולשיפור הביצועים. ההנחיה הזו לא חלה על מכונות וירטואליות קטנות יותר עם פחות מ-4GB של זיכרון כולל, שבהן יכול להיות שלא ניתן להקצות זיכרון כזה. החל מ-10 בנובמבר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.העדכון האחרון: 10 בנובמבר 2025
OpenShift: אופטימיזציה של עלויות (תוצאה אחת)
-
Check hd storagepool
רמת החומרה:בינוני
תגים: Openshiftנכס:Openshift_Clusterפרטים כשמשתמשים בסוג אחסון של Google Cloud Hyperdisk עם אשכול OpenShift, מומלץ להשתמש ב-Storage Pool. כך תוכלו לנהל את משאבי הדיסק בצורה יעילה יותר, לשפר את יכולת החיזוי של הביצועים ולפשט את ההרחבה של אחסון הבלוקים בסביבת OpenShift.
OpenShift: יעילות תפעולית (6 תוצאות)
-
בודקים את filestore
רמת החומרה:בינוני
תגים: Openshiftנכס:Openshift_Clusterפרטים אם נפח הקיבולת הנדרש הוא יותר מ-90GiB, מומלץ להשתמש ב-Google Cloud Filestore לעומסי עבודה של אחסון משותף (RWX) כדי ליהנות משילוב חלק של התשתית, מאמינות הביצועים ומניהול מחזור חיים אוטומטי ב-Google Cloud. -
בדיקת המעקב ב-GMP
רמת החומרה:בינוני
תגים: Openshift, Observability, Operational Efficiency, GMP, Prometheusנכס:Openshift_Clusterפרטים מומלץ להגדיר גירוד של מדדי אפליקציות באמצעות Google Cloud -
בדיקת בלוקים מנוהלים ב-Cloud Storage
רמת החומרה:בינוני
תגים: Openshiftנכס:Openshift_Clusterפרטים כדי ליהנות משילוב חלק של התשתית, מאמינות הביצועים ומניהול אוטומטי של מחזור החיים, מומלץ להשתמש בפתרונות אחסון בלוקים מנוהלים של Google Cloud עם אשכול OpenShift. -
בדיקת הזרקת observability sidecar
רמת החומרה:בינוני
תגים: Openshift, Observability, Operational Efficiencyנכס:Openshift_Clusterפרטים פריסת OpenTelemetry Collector במצב Sidecar לטלמטריית אפליקציות כדי להבטיח בידוד טוב יותר של איסוף מדדים בין אפליקציות -
בדיקת סביבת הייצור
רמת החומרה:בינוני
תגים: Openshiftנכס:Openshift_Clusterפרטים כדי ליישם את המדיניות באופן עקבי, לעקוב אחרי ההתראות ולהקצות עלויות לאשכול OpenShift, מומלץ להחיל על האשכול את התוויתproductionאוnon-production. התווית הזו עוזרת להעביר מידע על כך שהאשכול פועל בסביבת ייצור או בסביבה שאינה סביבת ייצור. -
בדיקת השימוש בניהול סודות
רמת החומרה:בינוני
תגים: Openshiftנכס:Openshift_Clusterפרטים כדי לטפל במידע אישי רגיש באשכולות OpenShift שפועלים ב-Google Cloud, צריך להשתמש ב-Secret Manager. השירות הזה מאפשר לכם לרכז את ניהול מחזור החיים של סודות ולשפר את האבטחה באמצעות בקרת גישה שמבוססת על ניהול זהויות והרשאות גישה (IAM).
OpenShift: Reliability (5 results)
-
בדיקת אזוריות של Filestore
רמת החומרה:בינוני
תגים: Openshiftנכס:Openshift_Clusterפרטים אם אתם משתמשים ב-Filestore Zonal, כדאי לשקול שימוש ב-Filestore Regional אם העלות מאפשרת זאת. Filestore Regional משכפל את נתוני Filestore באזורים שונים ומבטיח את זמינות הנתונים במהלך כשלים אזוריים. -
בדיקת Filestore Zonal
רמת החומרה:בינוני
תגים: Openshiftנכס:Openshift_Clusterפרטים מומלץ להשתמש ברמות שירות של Filestore Zonal או Filestore Regional במקום ברמות שירות של Filestore Basic. ל-Filestore Zonal/Regional אין זמן השבתה במהלך תחזוקה (בניגוד ל-Basic tiers), והוא תומך ב-NFSv4, בביצועים מותאמים אישית, בשכפול מופעים ובצילומי מצב. -
בדיקת צמתים של מישור בקרה עם זמינות גבוהה בכמה אזורים
רמת החומרה:קריטי
תגים: Openshiftנכס:Openshift_Clusterפרטים מומלץ לפרוס את הצמתים של מישור הבקרה של OpenShift על פני לפחות שלושה אזורים שונים באזור Google Cloud, כדי להבטיח זמינות גבוהה (HA) ופעולות של שכבת הניהול גם במהלך הפסקות חשמל אזוריות. -
Check ha worker nodes multiple zones
רמת החומרה:קריטי
תגים: Openshiftנכס:Openshift_Clusterפרטים מומלץ להקצות צמתים של OpenShift Worker לפחות בשלושה אזורים שונים בתוך אזור מסוים, כדי לבנות תשתית עמידה שיכולה לעמוד בפני שיבושים אזוריים בלי להשפיע על הזמינות של עומסי עבודה מארחים. -
בדיקת חותמת הזמן האחרונה של המדד
רמת החומרה:בינוני
תגים: Openshiftנכס:Openshift_Clusterפרטים כדי לוודא שתוצאות ההערכה מדויקות, נתוני הטלמטריה שנאספים מאשכול OpenShift צריכים להיות עדכניים. אם נתוני הטלמטריה שנאספו הם בני 24 שעות או יותר, הם לא עדכניים ו-WLM לא יכול להשתמש בהם לצורך הערכה מהימנה. מדדים לא עדכניים בדרך כלל מצביעים על כך שהסוכן של עומס העבודה לא מוגדר בצורה נכונה או שלא יכול להתחבר ל-Google Cloud.
OpenShift: Security (6 results)
-
סימון התיבה 'חסימת Cloud Storage CMEK'
רמת החומרה:בינוני
תגים: Openshiftנכס:Openshift_Clusterפרטים מומלץ להשתמש במפתחות הצפנה בניהול הלקוח (CMEK) לאחסון בלוקים מנוהל ב-Google Cloud כדי לקבל שליטה רבה יותר על הצפנת הנתונים, לתמוך בביטול מפתחות, במדיניות רוטציה ובשיפור יכולות הביקורת, וכך לעמוד בדרישות תאימות מחמירות. -
בדיקת ההצפנה של eso etcd
רמת החומרה:גבוהה
תגים: Openshiftנכס:Openshift_Clusterפרטים אם External Secrets Operator (ESO) מותקן לשימוש עם Google Cloud Secret Manager, חובה להפעיל הצפנה של etcd. ESO שולף סודות ממקורות חיצוניים ויכול לסנכרן אותם עם Kubernetes Secrets. אם etcd לא מוצפן, הסודות האלה מאוחסנים בטקסט רגיל. -
Check secret manager node publish
רמת החומרה:גבוהה
תגים: Openshiftנכס:Openshift_Clusterפרטים כשמשתמשים ב-Secret Manager עם Secrets Store CSI Driver, אסור להשתמש באפשרותALLOW_NODE_PUBLISH_SECRETב-DaemonSet של ספק Secret Manager. כדי למנוע דליפת אסימונים, צריך להשתמש ב-Security Token Service. -
בדיקת סנכרון של מחלקת ספק סודות
רמת החומרה:בינוני
תגים: Openshiftנכס:Openshift_Clusterפרטים אם משתמשים ב-Google Cloud Secret Manager עם Secrets Store CSI Driver, מומלץ שמשאבי SecretProviderClass לא יכללו בלוק secretObjects כדי לוודא שהסודות קיימים רק בזיכרון tmpfs ולא נוגעים במאגר הנתונים של מישור הבקרה. -
בדיקת יכולת הצפייה באימות Wi-Fi
רמת החומרה:קריטי
תגים: Openshift, Securityנכס:Openshift_Clusterפרטים מומלץ להשתמש באיחוד שירותי אימות הזהות של עומסי עבודה (WIF) לאימות OTLP/Google Cloud. מפתחות JSON סטטיים (מפתחות של חשבונות שירות) הם פרטי כניסה לטווח ארוך שנחשבים לסיכון גבוה. במקום זאת, WIF מחליף אותם באסימונים לטווח קצר שמוקרנים ישירות אל ה-pod. -
בדיקת איחוד שירותי אימות הזהות של עומסי עבודה
רמת החומרה:קריטי
תגים: Openshiftנכס:Openshift_Clusterפרטים מומלץ להגדיר את אשכול OpenShift לשימוש באיחוד שירותי אימות הזהות של עומסי עבודה כשיטה מאובטחת להענקת גישה לחשבונות שירות של Kubernetes למשאבי GCP בלי מפתחות לטווח ארוך.
Redis: כללי (7 תוצאות)
-
בודקים שהסוכן Google Cloud לעומסי עבודה ב-Compute מוגדר בצורה נכונה בכל המקרים בהיקף ההערכה
רמת החומרה:קריטי
פרטים במכונות שכלולות בהיקף ההערכה צריך להיות מוגדר Agent for Compute Workloads של Google Cloud כדי להריץ הערכות של כלי לניהול עומס העבודה. אם לא הגדרתם את הסוכן בצורה נכונה, יכול להיות שתוצאות ההערכה יהיו חלקיות או לא מדויקות. הגרסה המינימלית המומלצת היא 1.2.העדכון האחרון: 27 באוגוסט 2025
-
הפעלה של הפעלה מחדש אוטומטית של מכונות וירטואליות שמריצות עומסי עבודה של Redis
רמת החומרה:קריטי
פרטים כדי לוודא שהמכונה הווירטואלית תופעל מחדש באופן אוטומטי במקרה של כשל, צריך להפעיל את מדיניות ההפעלה מחדש האוטומטית של Compute Engine לכל מכונה וירטואלית שמריצה עומס עבודה של Redis.העדכון האחרון: 27 באוגוסט 2025
-
הקצאת Hyperdisk עם IOPS וקצב העברת נתונים מינימליים
רמת החומרה:גבוהה
פרטים ערכי ברירת המחדל של IOPS ושל קצב העברת הנתונים שמוקצים ל-Hyperdisks קטנים עשויים להיות נמוכים מדי, ולכן לא להבטיח ביצועים תקינים. מומלץ להגדיל את הערכים האלה ל-10,000 IOPS ולתפוקה של 1 GiB/s לפחות. החל מ-10 בנובמבר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר בנושא ביצועים שמוגדרים כברירת מחדל.
העדכון האחרון: 10 בנובמבר 2025
-
הגדרת מדיניות תחזוקה של מכונות וירטואליות ל-MIGRATE עבור עומסי עבודה של Redis
רמת החומרה:קריטי
פרטים כדי למנוע מאירועי תחזוקה של פלטפורמה לעצור או להפעיל מחדש מכונה וירטואלית שמריצה עומסי עבודה של Redis, צריך להגדיר את הפרמטר onHostMaintenance של המכונה הווירטואלית לאפשרות המומלצת MIGRATE.מידע נוסף זמין במאמר הגדרת מדיניות תחזוקה של מארח מכונה וירטואלית.
העדכון האחרון: 27 באוגוסט 2025
-
אל תריצו עומסי עבודה של Redis על סוגי הדיסקים PD Standard או Hyperdisk Throughput
רמת החומרה:גבוהה
פרטים Google Cloud ממליצה לא להריץ עומסי עבודה של Redis על סוגי הדיסקים PD Standard ו-Hyperdisk Throughput, כי אלה דיסקים שמבוססים על דיסקים קשיחים, והשימוש בהם עלול להוביל לירידה בביצועים. החל מ-10 בנובמבר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמרים בנושא סוגי דיסקים קבועים, Hyperdisks וHyperdisk Throughput.
העדכון האחרון: 10 בנובמבר 2025
-
מוודאים שהשכפול נשלח למכונה באזור או באזור אחר
רמת החומרה:גבוהה
פרטים כדי לשמור על זמינות גבוהה, מומלץ מאוד לשלוח את השכפול למכונה באזור או באזור אחר מהמיקום הראשי. החל מ-10 בנובמבר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר Well-Architected Framework: Reliability pillar.
העדכון האחרון: 10 בנובמבר 2025
-
אל תשתמשו בשכפול ללא שמירת נתונים
רמת החומרה:גבוהה
פרטים התכונה 'התמדה' מבטיחה שהמערכת תכתוב את הנתונים שנשלחים למופע הראשי לאחסון עמיד. במערכת משוכפלת, בחירה של אסטרטגיית שמירה נכונה היא קריטית למניעת אובדן נתונים במקרה של כשל. אם בוחרים לא להשתמש באף אחת מהאפשרויות של שמירת נתונים, מומלץ ב-Google Cloud להשבית את השירות systemd Redis כדי למנוע בעיות פוטנציאליות בשלמות הנתונים. החל מ-10 בנובמבר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.העדכון האחרון: 10 בנובמבר 2025
SAP: כללי (14 תוצאות)
-
הוצא משימוש: התקנת Agent for SAP של Google Cloud בכל המכונות הווירטואליות שמריצות עומסי עבודה של SAP
רמת החומרה:גבוהה
פרטים הכלל הזה הוצא משימוש. היא הוחלפה בכלל: "צריך לוודא שהסוכן של Google Cloud ל-SAP מוגדר בצורה נכונה בכל המופעים בהיקף ההערכה", שמופיע כברירת מחדל ללא תשלום. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.העדכון האחרון: 27 באוקטובר 2025
-
SAP General: Configure OS settings for X4 instances
רמת החומרה:קריטי
פרטים כדי לוודא שמופעלת אופטימיזציה במופעי X4 לתמיכה בעומסי עבודה של SAP, צריך להריץ את כלי שורת הפקודה שסופק על ידי Agent for SAP של Google Cloud כדי לוודא שהגדרת מערכת ההפעלה תואמת להמלצות לשיטות מומלצות. החל מ-27 באוקטובר 2025, מידת החומרה של כלל ההערכה הזה עודכנה מבינונית לקריטית. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר משימות אחרי הפריסה במדריך לתכנון SAP HANA.
העדכון האחרון: 27 באוקטובר 2025
-
מוודאים שהסוכן של Google Cloud ל-SAP מוגדר בצורה נכונה בכל המקרים שכלולים בהיקף ההערכה
רמת החומרה:קריטי
פרטים צריך להגדיר את הסוכן של SAP עבור הערכה של כלי לניהול עומס העבודה במופעים שנכללים בהיקף ההערכה. אם הסוכן לא הוגדר בצורה נכונה, יכול להיות שתוצאות ההערכה לא יהיו מלאות או מדויקות. הבדיקה הזו כלולה כברירת מחדל, ללא תשלום.מידע נוסף זמין במאמר מדריך לתכנון של Agent for SAP ב-Google Cloud ובמאמר אימות הגרסה של הסוכן.
העדכון האחרון: 18 במרץ 2026
-
SAP כללי: מוודאים ששרתי האפליקציות של SAP ו-SAP Central Services נמצאים באזורים שונים
רמת החומרה:גבוהה
פרטים כדי להגן מפני כשלים אזוריים, Google Cloud ממליצה להריץ לפחות מופע אחד שמארח שרת אפליקציות של SAP באזור שונה מזה של SAP Central Services. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במדריך לתכנון התאוששות מאסון (DR) של SAP HANA.
העדכון האחרון: 27 באוקטובר 2025
-
SAP General: הרשאת גישה מלאה לכל ממשקי Cloud API
רמת החומרה:בינוני
פרטים Google Cloud ממליצה שבמכונות של Compute Engine, היקף הגישה ל-Cloud API יוגדר ל-Allow full access to all Cloud APIs, ושההרשאות של חשבון השירות של המכונה ב-IAM ישמשו לשליטה בגישה למשאבים ב-Google Cloud. החל מ27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מ'זהירות' ל'בינונית'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף מופיע בקטע הפעלת גישה לממשקי Google Cloud API במדריך ההתקנה של Agent for SAP.
העדכון האחרון: 27 באוקטובר 2025
-
SAP כללי: הפעלת הגנה מפני מחיקה בכל מכונות ה-VM שמריצות עומסי עבודה של SAP
רמת החומרה:גבוהה
פרטים מכונות Compute שמופעלת בהן האפשרותdeletionProtectionמוגנות מפני מחיקה בטעות. מומלץ להפעיל הגנה מפני מחיקה בכל המקרים שבהם מופעלים עומסי עבודה של SAP. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר מניעת מחיקה של מכונות וירטואליות בטעות במסמכי Compute Engine.
העדכון האחרון: 27 באוקטובר 2025
-
SAP כללי: תהליכים של שרת אפליקציות SAP לא יכולים לפעול במופעים של Compute Engine שמשמשים כ-SCS (A) או כ-ERS
רמת החומרה:גבוהה
פרטים כדי לצמצם בעיות פוטנציאליות בביצועים ולהגן מפני תרחישי כשל מסוימים באשכול זמינות גבוהה שמנוהל על ידי Pacemaker, מומלץ ב-Google Cloud לא להריץ את תהליכי שרת האפליקציות של SAP באותם מופעי מחשוב שמארחים את SAP Central Services או את Enqueue Replication Server (ERS). הסיבה לכך היא ששרתי האפליקציות לא מנוהלים על ידי אשכול Pacemaker ולא מועברים למכונה וירטואלית חדשה במקרה של הפסקת פעולה. החל מ-27 באוקטובר 2025, דרגת החומרה של כלל ההערכה הזה עודכנה מ'זהירות' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין בקטע פריסה מבוזרת עם זמינות גבוהה בארכיטקטורת העזר של SAP ב-Google Cloud.
העדכון האחרון: 27 באוקטובר 2025
-
SAP General: הפעלת הפעלה מחדש אוטומטית לעומסי עבודה של SAP
רמת החומרה:קריטי
פרטים כדי לוודא שהמכונה הווירטואלית תופעל מחדש באופן אוטומטי במקרה של כשל, צריך להפעיל את מדיניות ההפעלה מחדש האוטומטית של Compute Engine לכל מכונה וירטואלית שמריצה עומס עבודה של SAP.מידע נוסף זמין במאמר הגדרת מדיניות תחזוקה של מארח מכונה וירטואלית.
עדכון אחרון: 18 באפריל 2025
-
SAP כללי: הגדרת מדיניות תחזוקה של מכונות וירטואליות ל-
MIGRATEעבור עומסי עבודה של SAPרמת החומרה:קריטי
MIGRATE for SAP workloads">פרטים כדי למנוע מאירועי תחזוקה של הפלטפורמה לעצור או להפעיל מחדש מכונה וירטואלית שמריצה עומסי עבודה של SAP, צריך להגדיר את הפרמטרonHostMaintenanceשל המכונה הווירטואלית לאפשרות המומלצתMIGRATE. ההמלצה הזו לא חלה על מופעי X4 או C3 Metal.מידע נוסף זמין במאמר הגדרת מדיניות תחזוקה של מארח מכונה וירטואלית.
עדכון אחרון: 18 באפריל 2025
-
SAP כללי: להעברות של מכונות Compute Engine בין סדרות מכונות, צריך להגדיר את פלטפורמת ה-CPU לערך Automatic.
רמת החומרה:בינוני
פרטים לגבי העברות של מכונות מסוג Compute Engine בין סדרות מכונות, מומלץ ב-Google Cloud להגדיר את פלטפורמת המעבד ל 'אוטומטית' לפני ההעברה. מומלץ להגדיר פלטפורמת CPU ספציפית רק אם רוצים להשתמש באותו סוג עבור מכונת היעד, מסיבות שקשורות לביצועים או לתאימות של סט פקודות מתקדם. החל מ-27 באוקטובר 2025, דרגת החומרה של כלל ההערכה הזה עודכנה מ'זהירות' ל'בינונית'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במדריכים של Compute Engine בנושא פלטפורמות CPU, הגדרת פלטפורמת CPU מינימלית למכונות וירטואליות והסרת הגדרה של פלטפורמת CPU מינימלית.
העדכון האחרון: 27 באוקטובר 2025
-
SAP General: UEFI enabled OS images are mandatory for newer generation servers
רמת החומרה:גבוהה
פרטים מפעילים את האתחול של UEFI במכונה הווירטואלית על ידי יצירת אימג' בהתאמה אישית עם התכונהUEFI_COMPATIBLEמערכת הפעלה של אורח או על ידי בחירת אימג' שתואם ל-UEFI שהוגדר מראש. תאימות ל-UEFI היא תנאי מוקדם לסוגי מכונות מהדור החדש ב-Google Cloud. החל מ27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מ'זהירות' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במדריכים של Compute Engine בנושאים פרטים על מערכת ההפעלה, משפחת מכונות מותאמת לצריכת זיכרון גבוהה (memory-optimized) ב-Compute Engine והפעלת תכונות של מערכת הפעלה אורחת.
העדכון האחרון: 27 באוקטובר 2025
-
SAP General: Ensure that the swap space follows SAP recommendations
רמת החומרה:גבוהה
פרטים הגדרת מרחב ההחלפה במערכות SAP מבוססות-Linux משפרת את הביצועים על ידי ניהול הזיכרון בצורה יעילה יותר. ההמלצות של SAP לגבי שטח החלפה מבוססות על הזיכרון הפיזי הזמין וגם על התפקיד של המערכת כחלק ממסד הנתונים או משכבת האפליקציה. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.למידע נוסף, אפשר לעיין בהערות SAP בנושא המלצה לגבי מרחב החלפה ב-Linux ושימוש בשירותי HANA בזיכרון החלפה גדול.
העדכון האחרון: 27 באוקטובר 2025
-
SAP כללי: בדיקת ההגדרה של SELinux במופעים של Compute Engine שבהם פועלים עומסי עבודה של SAP
רמת החומרה:קריטי
פרטים ב-Linux אפשר להשתמש ב-SELinux כדי לשפר את האבטחה, אבל הוא עלול להפריע לרכיבי שרת SAP. בהטמעות של SAP, מגדירים את SELinux למצבDisabledאוPermissive. כדי להשבית את SELinux צריך להפעיל מחדש את המערכת, אבל אפשר להגדיר את מצב ההרשאה בלי להפעיל מחדש. ההגדרה הזו מבטיחה תאימות לכלי SAP שלא מודעים ל-SELinux.מידע נוסף זמין במאמרים SAP instance or Host Agent startup fails due to SELinux ו-Changing SELinux to permissive mode.
תאריך העדכון האחרון: 12 ביוני 2025
-
SAP כללי: הפעלת פתרון לכוונון המערכת בכל המכונות הווירטואליות שמריצות עומסי עבודה של SAP
רמת החומרה:גבוהה
פרטים ב-Linux, שירותי כוונון מערכת יכולים לעזור באופטימיזציה של הביצועים והיציבות של עומסי עבודה של SAP על ידי הגדרת פרמטרים מומלצים למערכת SAP. ב-Google Cloud מומלץ להפעיל את השירותsapconfאוsaptuneב-SUSE Linux Enterprise Server, או את השירותtunedב-Red Hat Enterprise Linux. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במדריך למערכת ההפעלה שלכם:
- ב-RHEL, אפשר לעיין בהערה של SAP בנושא Red Hat tuned-profiles for SAP.
- ב-SLES, אפשר לעיין במדריך של SUSE בנושא התאמת מערכות באמצעות saptune.
העדכון האחרון: 27 באוקטובר 2025
SAP: HANA (10 תוצאות)
-
SAP HANA: שימוש במערכת הפעלה מאושרת
רמת החומרה:קריטי
פרטים כדי לקבל תמיכה מ-SAP ומ-Google Cloud בנוגע ל-SAP HANA במכונה וירטואלית ב-Compute Engine, אתם צריכים להשתמש בגרסת מערכת הפעלה שאושרה על ידי SAP ו-Google Cloud לשימוש עם SAP HANA.מידע נוסף זמין במאמר תמיכה במערכות הפעלה עבור SAP HANA ב-Google Cloud.
תאריך העדכון האחרון: 18 בפברואר 2026
-
SAP HANA: שימוש בסוג מכונה וירטואלית מותאם אישית שאושר
רמת החומרה:קריטי
פרטים כדי לקבל תמיכה מ-SAP ומ-Google Cloud בנוגע ל-SAP HANA במכונה וירטואלית מותאמת אישית ב-Compute Engine, צריך להשתמש בסוג מכונה וירטואלית מותאמת אישית שאושר על ידי SAP ו-Google Cloud לשימוש עם SAP HANA.מידע נוסף זמין במאמר סוגי מכונות מותאמות אישית מאושרות ל-SAP HANA.
עדכון אחרון: 9 באפריל 2025
-
SAP HANA: מיפוי של נפחי הנתונים והיומנים של SAP HANA לאותו סוג של דיסק קשיח קבוע מבוסס-SSD
רמת החומרה:קריטי
פרטים מטעמי ביצועים, צריך למפות את נפחי האחסון של SAP HANA/hana/dataו-/hana/logלאותו סוג של דיסק אחסון מתמיד מבוסס SSD. אפשר למפות את שני אמצעי האחסון לאותו דיסק לאחסון מתמיד, או למפות כל אמצעי אחסון לדיסק נפרד לאחסון מתמיד, אם משתמשים באותו סוג של דיסק לאחסון מתמיד לכל אחד מהם.מידע נוסף זמין במדריך לתכנון SAP HANA.
עדכון אחרון: 9 באפריל 2025
-
SAP HANA: שימוש בסוג VM מאושר
רמת החומרה:קריטי
פרטים כדי לקבל תמיכה מ-SAP ומ-Google Cloud בנוגע ל-SAP HANA במכונה וירטואלית ב-Compute Engine, צריך להשתמש בסוג מכונה שאושר על ידי SAP ו-Google Cloud לשימוש עם SAP HANA.מידע נוסף זמין במאמר מכונות וירטואליות ב-Compute Engine שאושרו לשימוש עם SAP HANA.
תאריך העדכון האחרון: 18 בפברואר 2026
-
SAP HANA: הגדלים המינימליים המותרים של SAP לאפשרויות של דיסק מתמיד מבוסס-SSD
רמת החומרה:קריטי
פרטים במקרה של אחסון בלוקים, מערכת SAP HANA דורשת קצב העברת נתונים מינימלי של 400MB לשנייה. אם אתם משתמשים בדיסקים קשיחים מסוג SSD או בדיסקים קשיחים מאוזנים, צריך להשתמש בגודל המינימלי של סוג הדיסק הקשיח הזה כדי לספק את קצב העברת הנתונים הנדרש. אם אתם משתמשים בדיסקים מתמשכים קיצוניים, הקצו לפחות 20,000 פעולות קלט/פלט בשנייה.מידע נוסף מופיע במאמר אחסון בדיסק מתמשך במדריך לתכנון SAP HANA.
עדכון אחרון: 18 באפריל 2025
-
SAP HANA: בדיקת גיבויים של מסד הנתונים SAP HANA
רמת החומרה:קריטי
פרטים יצירת גיבויים באופן קבוע והטמעה של אסטרטגיית גיבוי מתאימה עוזרים לכם לשחזר את מסד הנתונים של SAP HANA במצבים כמו פגם בנתונים או אובדן נתונים בגלל הפסקת חשמל לא מתוכננת או כשל בתשתית. מומלץ לפעול לפי אסטרטגיית גיבוי שכוללת יצירה של לפחות גיבוי מלא אחד של מערכת מסד הנתונים של SAP HANA מדי שבוע, ויצירה של לפחות גיבוי דלתא אחד או גיבוי מבוסס-תמונת מצב של נפח הנתונים של SAP HANA מדי יום. אפשר גם להשתמש בגיבויים מלאים של המערכת שמתבצעים מדי יום כתחליף לגיבויים שמבוססים על דלתא או על תמונת מצב. יכול להיות שיהיה צורך בגיבויים תכופים יותר כדי לעמוד בדרישות ספציפיות של RPO.מידע נוסף זמין במאמר גיבוי ושחזור במדריך התפעול של SAP HANA, או במאמר גיבוי ושחזור של SAP HANA במופעי Bare Metal.
עדכון אחרון: 18 באפריל 2025
-
SAP HANA: מוודאים שהאתרים הראשיים של SAP ו-DR נמצאים באזורים שונים
רמת החומרה:גבוהה
פרטים כדי להגן מפני הפסקות חשמל באזור מסוים ולשמור על המשכיות עסקית, צריך לפרוס את הצומת הראשי של SAP HANA ואת אתרי ההתאוששות מאסון (DR) באזורים גיאוגרפיים שונים. הגישה הזו מצמצמת את הסיכון לאירועים קטסטרופליים שמשפיעים על הרכיבים שנפרסו באזור יחיד, ומפחיתה את הסיכון לאובדן נתונים ולזמן השבתה מעבר למה שאפשר להשיג באמצעות יתירות ברמת האזור. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מ'קריטית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במדריך לתכנון התאוששות מאסון (DR) של SAP HANA.
-
SAP HANA: הפעלת הפעלה מחדש מהירה של SAP HANA
רמת החומרה:גבוהה
פרטים Compute Engine כולל פונקציונליות שמבוססת על Memory RAS של אינטל, שיכולה לצמצם באופן משמעותי את ההשפעה של כל שגיאות הזיכרון שעלולות לגרום לקריסת מכונות וירטואליות. בשילוב עם יכולת ההפעלה מחדש המהירה של SAP HANA (זמינה מאז HANA 2.0 SP04), מערכות SAP HANA יכולות להתאושש מאירועי כשל כאלה. מומלץ להשתמש בתצורה הזו בכל קבוצות המכונות הווירטואליות שעברו אופטימיזציה לזיכרון. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מ'קריטית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר בנושא האפשרות להפעלה מהירה מחדש של SAP HANA.
העדכון האחרון: 27 באוקטובר 2025
-
SAP HANA: שימוש בהגדרות המומלצות של Hyperdisk
רמת החומרה:קריטי
פרטים כדי להשיג את הביצועים הכי טובים של נפחי Hyperdisk שמשמשים עם SAP HANA, צריך להגדיר את הערכים המומלצים של Google Cloud למאפיינים הבאים של SAP HANA: num_completion_queues,num_submit_queues,tables_preloaded_in_parallelו-load_table_numa_aware.מידע נוסף זמין במאמר ביצועי Hyperdisk במדריך לתכנון SAP HANA.
עדכון אחרון: 18 באפריל 2025
-
SAP HANA: צריך להשתמש בדיסק נפרד לכל מערכת קבצים של SAP HANA
רמת החומרה:גבוהה
פרטים כדי להשיג ביצועים אופטימליים של מערכת SAP HANA, Google Cloud ממליצה להשתמש בדיסק נפרד לכל מערכת קבצים של SAP HANA. חשוב לציין שאסור להשתמש בדיסקים שמארחים את נפחי הנתונים והיומנים של SAP HANA לכל פונקציה אחרת, כמו נתיב ההתקנה או נתיב מופע המערכת. ההמלצה הזו רלוונטית גם לנפח הגיבוי של SAP HANA, אם שומרים את הגיבויים בדיסק. מומלץ גם לארח מערכות קבצים בדיסקים נפרדים כדי שתוכלו להשתמש בתמונות מצב של הנתונים כאפשרות לגיבוי ולשחזור. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף מופיע בקטע אחסון בדיסק מתמשך במדריך לתכנון SAP HANA.
העדכון האחרון: 27 באוקטובר 2025
SAP: HANA Insights (18 תוצאות)
-
תחזוקה של SAP HANA: בדיקה של הגדרה מתאימה של הפרמטר
log_disk_usage_reclaim_thresholdרמת החומרה:גבוהה
log_disk_usage_reclaim_threshold parameter">פרטים אם השימוש בדיסק במערכת הקבצים של מחיצת היומן (usedDiskSpace באחוזים מתוך totalDiskSpace) גבוה מהסף שצוין, כלי הרישום יפעיל אוטומטית 'שחרור יומן' פנימי (0 = מושבת). כברירת מחדל, הכלי לרישום ביומן ישמור במטמון את כל פלחי היומן החינמיים לשימוש חוזר. הפלחים יוסרו רק אם הפעלתם שחזור באופן מפורש באמצעות הפקודה 'ALTER SYSTEM RECLAIM LOG', או אם התרחש אירוע 'DiskFull' או 'LogFull' ברמת הכלי לרישום ביומן. אפשר להשתמש בפרמטר הסף הזה כדי להפעיל את השחזור באופן פנימי לפני שמתרחש מצב של 'הדיסק מלא' או 'היומן מלא'. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר log_disk_usage_reclaim_threshold בנושא פרמטרים להגדרת SAP HANA.
העדכון האחרון: 27 באוקטובר 2025
-
תחזוקה של SAP HANA: צריך לבצע ניקוי קבוע של קטלוג הגיבוי כדי לשפר את ביצועי הגיבוי
רמת החומרה:גבוהה
פרטים הקטלוג של הגיבוי יכול לגדול מאוד עם הזמן, במיוחד אם לא מנקים אותו באופן קבוע. הדבר עלול לגרום לבעיות בביצועים ולהקשות על איתור הגיבויים הנדרשים. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר SAP HANA multiple issue caused by large Log Backups due to large Backup Catalog size (בעיה מרובה ב-SAP HANA שנגרמת בגלל גיבויים גדולים של יומני רישום עקב גודל גדול של קטלוג הגיבוי) במאגר הידע של SAP.
העדכון האחרון: 27 באוקטובר 2025
-
זמינות גבוהה ושחזור מאסון ב-SAP HANA: הפעלת דחיסה של נתונים ויומנים
רמת החומרה:גבוהה
פרטים אפשר להשתמש בדחיסה של נתונים ויומנים בשביל המשלוח הראשוני של הנתונים המלאים, בשביל המשלוח הבא של נתוני הדלתא וגם בשביל המשלוח הרציף של היומנים. אפשר להגדיר דחיסה של נתונים ויומנים כדי להפחית את נפח התעבורה בין מערכות, במיוחד למרחקים ארוכים (לדוגמה, כשמשתמשים במצב שכפול ASYNC). החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר Data and Log Compression (דחיסת נתונים ויומנים) במדריך SAP HANA System Replication (שכפול מערכת SAP HANA).
העדכון האחרון: 27 באוקטובר 2025
-
זמינות גבוהה והתאוששות מאסון ב-SAP HANA: שימוש בערך המומלץ לפרמטר
datashipping_parallel_channelsרמת החומרה:גבוהה
פרטים על הפרמטר datashipping_parallel_channels"> הפרמטרdatashipping_parallel_channelsשל SAP HANA מגדיר את מספר הערוצים ברשת שמשמשים להעברת נתונים מלאה או להעברת נתונים של שינויים. ערך ברירת המחדל הוא4, כלומר נעשה שימוש בארבעה ערוצי רשת כדי לשלוח נתונים. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר datashipping_parallel_channels במדריך הניהול של SAP HANA.
העדכון האחרון: 27 באוקטובר 2025
-
ביצועי SAP HANA: בדוק את התצורה המתאימה של פרמטרי איסוף האשפה
רמת החומרה:גבוהה
פרטים במסדי נתונים עם מגבלת הקצאה של יותר מ-235GB, צריך להגדיר את הפרמטריםgc_unused_memory_threshold_relו-gc_unused_memory_threshold_abs. פרמטרים אלה עוזרים להפחית את הסיכון לתקלות (למשל עקב המתנות של MemoryReclaim) כאשר איסוף האשפה מתרחש באופן ריאקטיבי. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר SAP HANA Garbage Collection במאגר הידע של SAP.
העדכון האחרון: 27 באוקטובר 2025
-
ביצועים של SAP HANA: הפעלת הפרמטר
load_table_numa_awareרמת החומרה:גבוהה
load_table_numa_aware parameter">פרטים כדי לשפר את הביצועים של מערכות SAP HANA שמבוססות על NUMA, צריך להפעיל את הפרמטרload_table_numa_aware. כשהפרמטר הזה מופעל, מערכת SAP HANA מבצעת אופטימיזציה של מיקום הנתונים בצמתי NUMA במהלך טעינת הטבלה. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר SAP HANA Non-Uniform Memory Access (NUMA) במאגר הידע של SAP.
העדכון האחרון: 27 באוקטובר 2025
-
תחזוקה של SAP HANA: בדיקת הסטטוס של רישיון HANA
רמת החומרה:גבוהה
פרטים כדי להפעיל מערכת HANA, נדרש מפתח רישיון קבוע. אם תוקף של מפתח רישיון קבוע פג, מפתח רישיון זמני (שני) נוצר באופן אוטומטי ויהיה תקף למשך 28 ימים. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר License Keys for SAP HANA Database (מפתחות רישיון למסד נתונים של SAP HANA) במאגר הידע של SAP.
העדכון האחרון: 27 באוקטובר 2025
-
תחזוקה של SAP HANA: בדיקת מצב היומן
רמת החומרה:קריטי
פרטים אם הערך שלlog_modeהוא 'normal', HANA יוצר גיבויים רגילים של יומני הרישום, וכך מאפשר שחזור מערכת מנקודה מסוימת בזמן (PITR) (שחזור עד לרגע שלפני הכשל). אם הערך שלlog_modeמוגדר כ 'החלפה' , לא נוצרים גיבויים של יומני רישום. אפשר לשחזר את מסד הנתונים רק לגיבוי הנתונים האחרון. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מבינונית לקריטית. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר Log Modes במדריך האדמין של SAP HANA.
העדכון האחרון: 27 באוקטובר 2025
-
זמינות גבוהה והתאוששות מאסון ב-SAP HANA: מגדירים את
logshipping_async_buffer_sizeבאתר הראשירמת החומרה:גבוהה
logshipping_async_buffer_size on the primary site">Details אם השכפול של המערכת מתנתק במהלך משלוח מלא של נתונים, השכפול צריך להתחיל מאפס. כדי לצמצם את הסיכון למצב שבו המאגר מלא, אפשר לשנות את הערך של הפרמטרlogshipping_async_buffer_sizeל-1 GBבאתר הראשי. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר SAP HANA System Replication במאגר הידע של SAP.
העדכון האחרון: 27 באוקטובר 2025
-
זמינות גבוהה והתאוששות מאסון ב-SAP HANA: שימוש בערך המומלץ לפרמטר
logshipping_max_retention_sizeרמת החומרה:בינוני
logshipping_max_retention_size parameter">פרטים במסגרת מצבי הפעולה של logreplay, הפרמטרlogshipping_max_retention_sizeשל SAP HANA מגדיר את הכמות המקסימלית של יומני redo שנשמרים באתר הראשי לצורך סנכרון עם האתר המשני (ברירת מחדל:1 TB). אם מערכת הקבצים הבסיסית לא גדולה מספיק כדי להכיל את גודל השמירה המוגדר המלא, יכול לקרות במקרה הגרוע שמערכת הקבצים תתמלא והאתר הראשי יושבת.מידע נוסף זמין במאמר SAP HANA System Replication במאגר הידע של SAP.
עדכון אחרון: 17 באפריל 2025
-
ביצועים של SAP HANA: בדיקה של הגדרה מתאימה של הפרמטר
max_cpuload_for_parallel_mergeרמת החומרה:גבוהה
פרמטר max_cpuload_for_parallel_merge">פרטים כברירת מחדל, אפשר לבצע מיזוג אוטומטי של כמה טבלאות או מחיצות שונות (עדnum_merge_threads) עד למגבלת ניצול של 45% מה-CPU, אבל ברגע שחורגים מהמגבלה הזו, אפשר לבצע רק מיזוג אוטומטי אחד בכל פעם. במקרה הגרוע ביותר, זה יכול לגרום לעלייה בעומס של מיזוגים אוטומטיים, למרות שעדיין יהיו משאבי מערכת מספיקים לטיפול במיזוגים אוטומטיים מקבילים. במקרה כזה, אפשר להגדיל את הפרמטר הזה לערך שהוא גם גבוה מניצול המעבד הרגיל וגם נמוך ממגבלה קריטית שתאפשר מיזוגים אוטומטיים שיובילו לצווארי בקבוק במשאבים. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר SAP HANA Delta Merges במאגר הידע של SAP.
העדכון האחרון: 27 באוקטובר 2025
-
SAP HANA Scaleout: צריך לוודא שלכל המארחים בסביבת scale-out יש גרסה עקבית של מערכת ההפעלה וגרסת ליבה
רמת החומרה:קריטי
פרטים בסביבת SAP HANA עם הרחבת היקף השימוש, חשוב לשמור על עקביות במערכת ההפעלה ובליבת מערכת ההפעלה בכל הצמתים במערכת, כדי להבטיח ביצועים ויציבות אופטימליים. החל מ-27 באוקטובר 2025, מידת החומרה של כלל ההערכה הזה עודכנה מבינונית לקריטית. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר SAP HANA: Supported Operating Systems (מערכות הפעלה נתמכות) במאגר הידע של SAP.
העדכון האחרון: 27 באוקטובר 2025
-
ביצועים של SAP HANA: בדיקה של הגדרה מתאימה של הפרמטר
parallel_merge_threadsרמת החומרה:גבוהה
parallel_merge_threads parameter">פרטים אםparallel_merge_threadsמוגדר לערך מסוים, הערך הזה משמש להקצאת מקביליות, ואילוtoken_per_tableמגדיר את מספר האסימונים שנצרכו. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר SAP HANA Delta Merges במאגר הידע של SAP.
העדכון האחרון: 27 באוקטובר 2025
-
תחזוקה של SAP HANA: בדיקה של הגדרה מתאימה של הפרמטר
automatic_reorg_thresholdרמת החומרה:בינוני
automatic_reorg_threshold parameter">פרטים הפרמטרautomatic_reorg_thresholdמציין מתי מופעלת ארגון מחדש אוטומטי של טבלאות של חנות שורות. אם הערך מוגדר ל-30(ברירת המחדל), הארגון מחדש האוטומטי לא יופעל בתדירות גבוהה כמו שהוא יכול.מידע נוסף זמין במאמר Incorrect SAP HANA Alert 71: 'Row store fragmentation' (התראה שגויה של SAP HANA מספר 71: 'פיצול של חנות שורות') במאגר הידע של SAP.
העדכון האחרון: 21 באפריל 2025
-
ביצועים של SAP HANA: אימות של פרמטרים של גודל ברירת המחדל וגודל מחסנית העובדים
רמת החומרה:בינוני
פרטים הפרמטריםdefault_stack_size_kbו-worker_stack_size_kbשל מחסנית השרשור קובעים את כמות הנתונים שלשרשור חדש שנוצר תהיה גישה אליהם.מידע נוסף זמין במאמר Indexserver Crash Due to STACK OVERFLOW in Evaluator::ExpressionParser במאגר הידע של SAP.
העדכון האחרון: 22 באפריל 2025
-
תחזוקה של SAP HANA: אימות השעה של בדיקת העקביות האחרונה של הטבלה
רמת החומרה:גבוהה
פרטים כדי לזהות שיבושים נסתרים מוקדם ככל האפשר, צריך לבצע בדיקות עקביות באופן קבוע. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר SAP HANA Consistency Checks and Corruptions במאגר הידע של SAP.
העדכון האחרון: 27 באוקטובר 2025
-
ביצועים של SAP HANA: בדיקה של הגדרה מתאימה של הפרמטר במכונות וירטואליות מסוג X4
tables_preloaded_in_parallelרמת החומרה:בינוני
tables_preloaded_in_parallel parameter in X4 VMs">פרטים הפרמטרtables_preloaded_in_parallelמאפשר לכם לשלוט במספר הטבלאות שנטענות במקביל אחרי שמפעילים את מערכת SAP HANA, וכך מספק גמישות באופטימיזציה של הביצועים. מומלץ להגדיר ערך מינימלי של 32.מידע נוסף זמין במאמר SAP HANA Loads and Unloads (טעינות ופריקות של SAP HANA) במאגר הידע של SAP.
העדכון האחרון: 22 באפריל 2025
-
SAP HANA Scaleout: בודקים שלכל המארחים בסביבת הרחבה יש אזור זמן עקבי
רמת החומרה:קריטי
פרטים בסביבת SAP HANA עם הרחבת היקף (scale-out), חשוב לשמור על עקביות באזורי הזמן כדי לשמור על יציבות המערכת. החל מ-27 באוקטובר 2025, מידת החומרה של כלל ההערכה הזה עודכנה מבינונית לקריטית. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר Check HANA DB for DST switch במאגר הידע של SAP.
העדכון האחרון: 27 באוקטובר 2025
SAP: שיטות מומלצות לאבטחה של HANA (19 תוצאות)
-
אבטחה ב-SAP HANA: הפעלת הצפנה לגיבויים של נתונים ויומנים
רמת החומרה:גבוהה
פרטים הצפנה מגנה על הגיבויים מפני גישה לא מורשית. היא מצפינה את נתוני הגיבוי לפני שהם מועברים למיקום הגיבוי. כלומר, גם אם משתמש לא מורשה ישיג גישה לנתוני הגיבוי, הוא לא יוכל לקרוא אותם בלי מפתח הפענוח. ההנחיות האלה רלוונטיות גם לגיבויים מבוססי-קובץ וגם לגיבויים שנוצרו באמצעות כלי גיבוי של צד שלישי. מומלץ להפעיל הצפנת גיבוי במערכת SAP HANA ב-Google Cloud. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר הצהרת הצפנה של גיבוי המערכת במדריך העזר של SAP HANA.
העדכון האחרון: 27 באוקטובר 2025
-
אבטחה ב-SAP HANA: הגנה מפני משתמשים עם הרשאות
DEVELOPMENTבסביבת ייצוררמת החומרה:גבוהה
הרשאות פיתוח בסביבת ייצור">פרטים לפחות למשתמש אחד או לתפקיד אחד יש הרשאתDEVELOPMENTבמסד הנתונים של הייצור. ב-Google Cloud מומלץ שלא יהיו משתמשים עם ההרשאה הזו. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף מפורט בקטע DEVELOPMENT privilege section ב-SAP HANA security checklists and recommendations.
העדכון האחרון: 27 באוקטובר 2025
-
אבטחה ב-SAP HANA: דרישה מהמשתמשים לשנות את הסיסמה הראשונית
רמת החומרה:בינוני
פרטים הפרמטרforce_first_password_changeב-SAP HANA מציין אם המשתמשים נדרשים לשנות את הסיסמה שלהם אחרי שהיא נוצרת. Google Cloud ממליצה להפעיל את הפרמטרforce_first_password_change.מידע נוסף זמין במאמר אפשרויות להגדרת מדיניות סיסמאות במדריך האבטחה של SAP HANA One.
העדכון האחרון: 23 באפריל 2025
-
אבטחה ב-SAP HANA: הגנה מפני משתמשים עם הרשאות
SAP_INTERNAL_HANA_SUPPORTבסביבת הייצוררמת החומרה:גבוהה
SAP_INTERNAL_HANA_SUPPORT privileges in production environment">Details לפחות בחשבון אחד יש תפקידSAP_INTERNAL_HANA_SUPPORT. ב-Google Cloud מומלץ שלא יהיו משתמשים עם ההרשאה הזו. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין בתפקיד
SAP_INTERNAL_HANA_SUPPORTברשימות הבדיקה וההמלצות בנושא אבטחה ב-SAP HANA.העדכון האחרון: 27 באוקטובר 2025
-
אבטחה ב-SAP HANA: בדיקה של הגדרה מתאימה של הפרמטר
last_used_passwordsרמת החומרה:בינוני
last_used_passwords parameter">Details שימוש חוזר בסיסמה הוא נקודת חולשה נפוצה באבטחה. הפרמטרlast_used_passwordsב-SAP HANA מונע ממשתמשים לעשות שימוש חוזר בסיסמאות האחרונות שלהם. הפרמטר מציין את מספר הסיסמאות הקודמות שאסור למשתמש להשתמש בהן כשהוא משנה את הסיסמה הנוכחית שלו. מומלץ להגדיר את הערך שלlast_used_passwordsל-5או יותר.מידע נוסף זמין במאמר אפשרויות להגדרת מדיניות סיסמאות במדריך האבטחה של SAP HANA One.
העדכון האחרון: 23 באפריל 2025
-
אבטחה ב-SAP HANA: הפעלת הצפנה של נפחי יומנים
רמת החומרה:גבוהה
פרטים הצפנה מגנה על יומני SAP HANA מפני גישה לא מורשית. אחת הדרכים לעשות את זה היא להצפין את היומנים ברמת מערכת ההפעלה. SAP HANA תומך גם בהצפנה בשכבת הנתונים הקבועים, שיכולה לספק אבטחה נוספת. מומלץ להצפין את נפחי היומנים ב-Google Cloud. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר המלצות להצפנת נתונים ברשימות המשימות וההמלצות בנושא אבטחה ב-SAP HANA.
העדכון האחרון: 27 באוקטובר 2025
-
אבטחה ב-SAP HANA: בדיקה של הגדרה מתאימה של הפרמטר
maximum_invalid_connect_attemptsרמת החומרה:בינוני
maximum_invalid_connect_attempts parameter">פרטים הפרמטרmaximum_invalid_connect_attemptsב-SAP HANA מציין את המספר המקסימלי של ניסיונות כניסה שנכשלו שאפשר לבצע. המשתמש ננעל ברגע שמגיעים למספר הזה. מומלץ להגדיר את הערך שלmaximum_invalid_connect_attemptsל-6או יותר.מידע נוסף זמין במאמר אפשרויות להגדרת מדיניות סיסמאות במדריך האבטחה של SAP HANA One.
העדכון האחרון: 23 באפריל 2025
-
אבטחה ב-SAP HANA: בדיקה של הגדרה מתאימה של הפרמטר
maximum_password_lifetimeרמת החומרה:בינוני
maximum_password_lifetime parameter">פרטים הפרמטרmaximum_password_lifetimeב-SAP HANA מציין את מספר הימים שאחריהם תוקף הסיסמה של המשתמש יפוג. הפרמטר יאכוף אמצעי אבטחה לשינוי סיסמת המשתמש מעת לעת. מומלץ להגדיר אתmaximum_password_lifetimeלערך של182או פחות.מידע נוסף זמין במאמר אפשרויות להגדרת מדיניות סיסמאות במדריך האבטחה של SAP HANA One.
העדכון האחרון: 23 באפריל 2025
-
אבטחה ב-SAP HANA: בדיקה של הגדרה מתאימה של הפרמטר
maximum_unused_initial_password_lifetimeרמת החומרה:בינוני
maximum_unused_initial_password_lifetime parameter">פרטים הסיסמה הראשונית נועדה לשימוש זמני בלבד. הפרמטרmaximum_unused_initial_password_lifetimeב-SAP HANA מציין את מספר הימים שבהם הסיסמה הראשונית או כל סיסמה שהוגדרה על ידי אדמין משתמשים תקפה. מומלץ להגדיר אתmaximum_unused_initial_password_lifetimeלערך של7או פחות.מידע נוסף זמין במאמר אפשרויות להגדרת מדיניות סיסמאות במדריך האבטחה של SAP HANA One.
העדכון האחרון: 23 באפריל 2025
-
אבטחה ב-SAP HANA: בדיקה של הגדרה מתאימה של הפרמטר
maximum_unused_productive_password_lifetimeרמת החומרה:בינוני
פרמטר maximum_unused_productive_password_lifetime">פרטים הפרמטרmaximum_unused_productive_password_lifetimeב-SAP HANA מציין את מספר הימים שאחריהם תוקף הסיסמה יפוג אם המשתמש לא התחבר. הוא עוזר להפחית את הסיכון לחשבונות שנפרצו בגלל חוסר פעילות ממושך של הסיסמה. מומלץ להגדיר אתmaximum_unused_productive_password_lifetimeלערך של365או פחות.מידע נוסף זמין במאמר אפשרויות להגדרת מדיניות סיסמאות במדריך האבטחה של SAP HANA One.
העדכון האחרון: 23 באפריל 2025
-
אבטחה ב-SAP HANA: בדיקה של הגדרה מתאימה של הפרמטר
minimal_password_lengthרמת החומרה:בינוני
minimal_password_length parameter">Details הפרמטרminimal_password_lengthב-SAP HANA מציין את מספר התווים המינימלי שסיסמה צריכה להכיל. חשוב לציין שהפרמטרminimal_password_lengthחיוני לשיפור האבטחה של SAP HANA. יש סיכוי גבוה יותר שסיסמה קצרה מ-8 תווים תנוחש או תיפרץ, ומשתמש לא מורשה יוכל לגשת למערכת שלכם. כדי לשפר את האבטחה של מערכת SAP HANA, Google Cloud ממליצה להגדיל את הערך של הפרמטרminimal_password_lengthלערך של8ומעלה.מידע נוסף זמין במאמר אפשרויות להגדרת מדיניות סיסמאות במדריך האבטחה של SAP HANA One.
העדכון האחרון: 23 באפריל 2025
-
אבטחה ב-SAP HANA: בדיקה של הגדרה מתאימה של הפרמטר
minimum_password_lifetimeרמת החומרה:בינוני
פרמטר minimum_password_lifetime">פרטים הפרמטרminimum_password_lifetimeב-SAP HANA מציין את מספר הימים המינימלי שצריך לעבור לפני שמשתמש יכול לשנות את הסיסמה שלו. הפרמטר הזה עוזר לאכוף מדיניות לגבי סיסמאות ישנות ולשפר את אבטחת המערכת, כי הוא מונע ממשתמשים לשנות את הסיסמאות שלהם לעיתים קרובות.מידע נוסף זמין במאמר אפשרויות להגדרת מדיניות סיסמאות במדריך האבטחה של SAP HANA One.
עדכון אחרון: 25 באפריל 2025
-
אבטחה ב-SAP HANA: בדיקה של הגדרה מתאימה של הפרמטר
password_expire_warning_timeרמת החומרה:בינוני
פרמטר password_expire_warning_time">פרטים הפרמטרpassword_expire_warning_timeב-SAP HANA מציין את מספר הימים לפני פקיעת התוקף של הסיסמה שבהם המשתמש מקבל התראה. חשוב להודיע למשתמשים על תאריכי התפוגה של הסיסמאות כדי לוודא שהם ישנו את הסיסמאות לפני שהתוקף שלהן יפוג. ערך ברירת המחדל של משך הזמן להצגת אזהרה על תפוגת הסיסמה הוא 14 ימים.מידע נוסף זמין במאמר אפשרויות להגדרת מדיניות סיסמאות במדריך האבטחה של SAP HANA One.
עדכון אחרון: 25 באפריל 2025
-
אבטחה ב-SAP HANA: בדיקה של הגדרה מתאימה של הפרמטר
password_layoutרמת החומרה:בינוני
password_layout parameter">פרטים הפרמטרpassword_layoutב-SAP HANA מציין את סוגי התווים שהסיסמה חייבת להכיל לפחות תו אחד מכל סוג תו שנבחר.מידע נוסף זמין במאמר אפשרויות להגדרת מדיניות סיסמאות במדריך האבטחה של SAP HANA One.
עדכון אחרון: 25 באפריל 2025
-
אבטחה ב-SAP HANA: בדיקה של הגדרה מתאימה של הפרמטר
password_lock_timeרמת החומרה:בינוני
פרמטר password_lock_time">פרטים הפרמטרpassword_lock_timeב-SAP HANA מציין את מספר הדקות שבהן המשתמש נעול אחרי מספר הניסיונות המקסימלי שנכשלו להתחברות. מומלץ להגדיר את הערך של password_lock_time ל-1440או יותר.מידע נוסף זמין במאמר אפשרויות להגדרת מדיניות סיסמאות במדריך האבטחה של SAP HANA One.
עדכון אחרון: 25 באפריל 2025
-
אבטחה ב-SAP HANA: הפעלה של הצפנה של נפח (הנתונים) הקבוע
רמת החומרה:גבוהה
פרטים מומלץ להגן על נתוני SAP HANA מפני גישה לא מורשית. אחת הדרכים לעשות את זה היא להצפין את הנתונים ברמת מערכת ההפעלה. SAP HANA תומך גם בהצפנה בשכבת הנתונים הקבועים, שיכולה לספק אבטחה נוספת. מומלץ להצפין את נפחי הנתונים. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר המלצות להצפנת נתונים ברשימות המשימות וההמלצות בנושא אבטחה ב-SAP HANA.
העדכון האחרון: 27 באוקטובר 2025
-
אבטחה ב-SAP HANA: גרסאות HANA שהושפעו מ-CVE-2019-0357
רמת החומרה:קריטי
פרטים CVE-2019-0357 היא נקודת חולשה שמאפשרת למשתמשי מסד נתונים עם הרשאות אדמין להריץ פקודות של מערכת הפעלה כ-root בגרסאות מסוימות של SAP HANA.מידע נוסף זמין בהערת האבטחה של SAP בנושא CVE-2019-0357.
עדכון אחרון: 25 באפריל 2025
-
אבטחה של SAP HANA: הגנה מפני משתמשים עם הרשאות ניפוי באגים בסביבת הייצור
רמת החומרה:גבוהה
פרטים לפחות למשתמש אחד יש הרשאתDEBUGאוATTACH DEBUGGERבמערכת. ב-Google Cloud מומלץ שלא יהיו משתמשים עם ההרשאה הזו. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף מופיע במאמר המלצות למשתמשי מסד נתונים ברשימות התיוג וההמלצות בנושא אבטחה ב-SAP HANA.
העדכון האחרון: 27 באוקטובר 2025
-
אבטחת SAP HANA: הגבלת השולחים בהגדרת שכפול המערכת
רמת החומרה:גבוהה
פרטים שכפול המערכת מוגדר באמצעותallowed_senderכשהממשק להאזנה הואglobal. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר המלצות להגדרות רשת ברשימות המשימות וההמלצות בנושא אבטחה ב-SAP HANA.
העדכון האחרון: 27 באוקטובר 2025
SAP: High Availability (33 results)
-
Corosync: צריך להשתמש בערך המומלץ לפרמטר
consensusרמת החומרה:גבוהה
consensus parameter">פרטים ב-Linux Pacemaker high-availability cluster for SAP on Google Cloud, ערך ברירת המחדל של הפרמטרconsensusמוגדר כ-1.2 פעמים הערך של הפרמטרtoken. מומלץ לא לשנות את הערך הזה. אם משנים את ערך ברירת המחדל, חשוב לוודא שהוא גדול לפחות פי 1.2 מהערך שלtoken. החל מ27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מ'זהירות' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר ערכי פרמטרים להגדרת Corosync במדריך לתכנון זמינות גבוהה של SAP HANA.
העדכון האחרון: 27 באוקטובר 2025
-
Corosync: צריך להשתמש בערך המומלץ לפרמטר
joinרמת החומרה:גבוהה
join parameter">פרטים ב-Linux Pacemaker high-availability cluster for SAP on Google Cloud, מגדירים את הפרמטר Corosyncjoinלערך60כדי לעמוד בשיטות המומלצות של Google Cloud. החל מ27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מ'זהירות' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר ערכי פרמטרים להגדרת Corosync במדריך לתכנון זמינות גבוהה של SAP HANA.
העדכון האחרון: 27 באוקטובר 2025
-
Corosync: צריך להשתמש בערך המומלץ לפרמטר
max_messagesרמת החומרה:בינוני
פרמטר max_messages">פרטים ב-Linux Pacemaker high-availability cluster for SAP on Google Cloud, כדי למנוע הצפה של הודעות בין צמתי האשכול במהלך עיבוד האסימון, צריך להגדיר את הפרמטר Corosyncmax_messagesלערך20. החל מ27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מ'זהירות' ל'בינונית'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר ערכי פרמטרים להגדרת Corosync במדריך לתכנון זמינות גבוהה של SAP HANA.
העדכון האחרון: 27 באוקטובר 2025
-
Corosync: צריך להשתמש בערך המומלץ לפרמטר
token_retransmits_before_loss_constרמת החומרה:קריטי
token_retransmits_before_loss_const parameter">פרטים ב-Google Cloud, באשכול Linux Pacemaker לזמינות גבוהה של SAP, מגדירים את הפרמטרtoken_retransmits_before_loss_constשל Corosync לערך של10ומעלה כדי לעמוד בדרישות של שיטות מומלצות של Google Cloud.מידע נוסף זמין במאמר ערכי פרמטרים להגדרת Corosync במדריך לתכנון זמינות גבוהה של SAP HANA.
עדכון אחרון: 14 באפריל 2025
-
Corosync: צריך להשתמש בערך המומלץ לפרמטר
tokenרמת החומרה:קריטי
token parameter">פרטים ב-Linux Pacemaker high-availability cluster for SAP on Google Cloud, מגדירים את הערך של הפרמטר Corosynctokenלערך הזמן הקצוב לתפוגה המומלץ20000כדי לעמוד בדרישות השיטה המומלצת של Google Cloud לזיהוי כשלים.מידע נוסף זמין במאמר ערכי פרמטרים להגדרת Corosync במדריך לתכנון זמינות גבוהה של SAP HANA.
עדכון אחרון: 14 באפריל 2025
-
Corosync: צריך להשתמש בערך המומלץ לפרמטר
transportרמת החומרה:קריטי
פרמטר ההעברה">פרטים במקרה של אשכול זמינות גבוהה של Linux Pacemaker ל-SAP ב-Google Cloud, מגדירים את הערך של פרוטוקול Corosynctransportבהתאם למערכת ההפעלה. במערכות Red Hat בגרסה 8 ואילך, צריך להגדיר את הפרמטר ל-knet. במערכות הפעלה נתמכות אחרות, הערך הצפוי הואudpu.מידע נוסף זמין במדריך למערכת ההפעלה שלכם:
- ל-RHEL, אפשר לעיין במדריך להגדרת אשכול HA ל-SAP HANA ב-RHEL.
- ל-SLES, אפשר לעיין במדריך להגדרת אשכול HA ל-SAP HANA ב-SLES.
עדכון אחרון: 14 באפריל 2025
-
Pacemaker: הגדרת
pcmk_delay_maxבמשאב של אשכול מכשירי הגידוררמת החומרה:קריטי
pcmk_delay_max on the fencing device cluster resource">פרטים כדי להימנע ממצבי מירוץ של גידור באשכולות של זמינות גבוהה ב-Linux Pacemaker ל-SAP, צריך לציין את הפרמטרpcmk_delay_maxעם ערך של30 ומעלה בהגדרה של משאב הגידור. מידע נוסף זמין במאמר בנושא אפשרויות מיוחדות לגידור משאבים.
עדכון אחרון: 14 באפריל 2025
-
Pacemaker: צריך להשתמש בערך הזמן הקצוב לתפוגה המומלץ לפעולות
SAPHanaרמת החומרה:קריטי
SAPHana operations">Details ההגדרה של משאבSAPHanaבאשכול Linux Pacemaker HA כוללת ערך של זמן קצוב לתפוגה עבור הפעולותstop, start, promoteו-demote. במערכות Linux Pacemaker HA clusters ל-SAP ב-Google Cloud, מומלץ להגדיר ערך של3600לפחות לכל פעולה.מידע נוסף זמין במדריך למערכת ההפעלה שלכם:
- ל-RHEL, אפשר לעיין במדריך להגדרת אשכול HA ל-SAP HANA ב-RHEL.
- ל-SLES, אפשר לעיין במדריך להגדרת אשכול HA ל-SAP HANA ב-SLES.
עדכון אחרון: 14 באפריל 2025
-
Pacemaker: בדיקה שלא נעשה שימוש בהטמעה של כתובת IP עם שם אחר
רמת החומרה:קריטי
פרטים ב-Google Cloud, לא מומלץ להשתמש בכתובות IP של כינוי שמועברות בין מופעים של Compute Engine כמנגנון מעבר לגיבוי (failover) באשכול Linux Pacemaker לזמינות גבוהה של SAP, כי הוא לא עומד בדרישות של זמינות גבוהה. בתרחישי כשל מסוימים, כמו אירוע כשל אזורי, יכול להיות שלא תהיה לכם אפשרות להסיר כתובת IP של כינוי ממופע של Compute. לכן, יכול להיות שלא תוכלו להעביר את כתובת ה-IP של הכינוי למופע מחשוב אחר, מה שימנע מעבר לגיבוי.מידע נוסף זמין במאמר הטמעות של כתובות IP וירטואליות של כינוי במדריך לתכנון זמינות גבוהה של SAP HANA.
עדכון אחרון: 14 באפריל 2025
-
Pacemaker: מוודאים שכל משאבי האשכול תקינים
רמת החומרה:קריטי
פרטים כדי להבטיח זמינות גבוהה של מערכת SAP ולהגן עליה מפני אירועים בלתי צפויים במארח, כל המשאבים באשכול המנוהל על ידי Pacemaker צריכים להיות במצב Started (התחלה).מידע נוסף זמין במאמר Resource agent is stopped (סוכן המשאבים הופסק) במדריך לפתרון בעיות בהגדרות של זמינות גבוהה ל-SAP.
תאריך העדכון האחרון: 12 ביוני 2025
-
Pacemaker: שימוש בהגדרות המומלצות לזמן הקצוב לתפוגה של Cluster Op Default
רמת החומרה:גבוהה
פרטים באשכול Pacemaker, הפרמטרtimeoutב-op_defaultsמגדיר ברירת מחדל גלובלית למשך הזמן שפעולות יכולות להימשך לפני שהן נחשבות כנכשלות. אם מוגדר פסק זמן ספציפי למשאב מסוים, הוא יבטל את ברירת המחדל הגלובלית. Google Cloud ממליצה להגדיר ערך ברירת מחדל של זמן קצוב לתפוגה של600. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במדריך למערכת ההפעלה שלכם:
- ב-RHEL, אפשר לעיין במאמר בנושא הגדרת ברירות המחדל של האשכול.
- ב-SLES, אפשר לקרוא את המאמר Cluster bootstrap and more.
העדכון האחרון: 27 באוקטובר 2025
-
Pacemaker: שימוש במאפייני האשכול המומלצים למשאב ASCS
רמת החומרה:קריטי
פרטים ב-Pacemaker, אשכול לזמינות גבוהה ב-Linux ל-SAP ב-Google Cloud, meta_attributesהם פרמטרים של הגדרה שמשפיעים על אופן הפעולה של משאב באשכול. במשאב ASCS, SUSE ו-Red Hat ממליצות להגדיר אתresource-stickinessלערך5000. בנוסף, עבור ENSA1, מגדירים אתmigration-thresholdלערך1ואתfailure-timeoutלערך60. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מבינונית לקריטית. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במדריך למערכת ההפעלה שלכם:
- ב-RHEL, אפשר לעיין במאמר יצירת משאב לניהול מכונת (A)SCS.
- ל-SLES – ENSA1, ראו הגדרת המשאבים עבור ASCS.
- ל-SLES – ENSA2, ראו הגדרת המשאבים עבור ASCS.
העדכון האחרון: 27 באוקטובר 2025
-
Pacemaker: צריך להשתמש בהגדרת משאב ERS המומלצת עבור ENSA1
רמת החומרה:קריטי
פרטים באשכול SAP Central Services בזמינות גבוהה (ABAP או Java), חובה להגדיר אתIS_ERS=trueלמשאב ERS בהגדרת Enqueue Replication Server (ENSA1), כי הוא משמש לזיהוי הצומת שבו שירות ERS פעיל. בהגדרת ENSA2, ההגדרה הזו אופציונלית אבל מומלצת.מידע נוסף זמין במדריכים הבאים:
- ב-RHEL, אפשר לעיין במאמר בנושא יצירת משאב לניהול מופע ERS או במאגר הידע של Red Hat.
- ב-SLES, אפשר לעיין במאמר בנושא הגדרת משאבי אשכול.
- ל-SAP NetWeaver Enqueue Replication 1 High Availability Cluster – SAP NetWeaver 7.40 ו-7.50, אפשר לעיין במאמר הגדרת המשאבים עבור ה-ERS.
- SAP S/4 HANA – Enqueue Replication 2 High Availability Cluster, ראו הגדרת המשאבים למופע ERS.
עדכון אחרון: 15 באפריל 2025
-
Pacemaker: שימוש בברירות המחדל המומלצות של המשאבים עבור אשכול SAP CS
רמת החומרה:גבוהה
פרטים ב-Linux Pacemaker, כדי לנהל את התנהגות המשאבים ואת מדיניות המעבר לגיבוי בעת כשל,rsc_defaultsהפרימיטיב מגדיר את ברירת המחדלmeta_attributesלכל המשאבים. ב-SUSE וב-Red Hat מומלץ להגדיר אתresource-stickinessלערך1, שמציין העדפה נמוכה למשאבים להישאר בצומת הנוכחי, ואתmigration-thresholdלערך3, שמאפשר עד שלוש שגיאות בצומת לפני שהמשאב מועבר לצומת אחר. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במדריך למערכת ההפעלה שלכם:
- ב-RHEL 9, אפשר לעיין במאמר בנושא הגדרת מאפיינים כלליים של אשכול.
- ב-RHEL 8, אפשר לעיין במאמר בנושא הגדרת מאפיינים כלליים של אשכול.
- ב-SLES, אפשר לעיין במאמר בנושא הגדרת בסיס האשכול.
העדכון האחרון: 27 באוקטובר 2025
-
Pacemaker: שימוש בהגדרות המומלצות של NetWeaver HA SAPInstance להתאוששות אוטומטית ולמעקב
רמת החומרה:קריטי
פרטים הפרימיטיבSAPInstanceב-Pacemaker מנהל את מופעי האפליקציה של SAP, ומבטיח שהם יופעלו, יופסקו וינוטרו בצורה נכונה. כדי לשפר את היציבות של מופעי SAP, מומלץ ב-Google Cloud להגדיר את מאפיין המופעAUTOMATIC_RECOVER=false. בנוסף, מומלץ להגדיר את הפעולהmonitorעם ערךtimeoutשל60וערך של11למרווח הזמן ב-SLES ושל20ב-RHEL. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מבינונית לקריטית. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במדריך למערכת ההפעלה שלכם:
- ב-RHEL, אפשר לעיין במאמר יצירת משאב לניהול מכונת (A)SCS.
- ב-SLES, אפשר לעיין במאמר הגדרת המשאבים ל-ASCS.
העדכון האחרון: 27 באוקטובר 2025
-
זמינות גבוהה: מוודאים ששם המארח הווירטואלי שהוגדר למארחי SAP Central Services
רמת החומרה:קריטי
פרטים כדי להבטיח זמינות גבוהה של SAP Central Services, בקובץDEFAULT.PFL, הערכים של הפרמטריםserverhostו-replicatorhostצריכים להיות זהים לאלה שמוגדרים באשכול Pacemaker. התצורה הזו מבטיחה פעולה רציפה גם אם אחד מהמארחים נכשל, כי האשכול יכול לבצע מעבר גיבוי אוטומטי למארח השני. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מבינונית לקריטית. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.למידע נוסף, אפשר לעיין בפרמטרים של הפרופיל עבור גרסת ה-ENSA המותקנת:
- ל-ENSA1, אפשר לעיין במאמר בנושא פרמטרים של פרופיל ללקוחות של תור ההמתנה
- ל-ENSA2, אפשר לעיין בפרמטרים של פרופיל של Enqueue Replicator 2
העדכון האחרון: 27 באוקטובר 2025
-
Pacemaker: העברה מסוכן גידור מדור קודם של
gcpstonithרמת החומרה:גבוהה
gcpstonith fence agent">Details המודולgcpstonithfencing הוצא משימוש. כדי להבטיח את המהימנות והפונקציונליות האופטימליות של אשכול Pacemaker ב-Google Cloud, מומלץ לעבור ל-fencing agent שכלול ב-OS.fence_gcefence_gceכלול בהפצות נתמכות של Linux עם התוסף High Availability (זמינות גבוהה, HA). החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במדריכים הבאים:
- כדי להגדיר גידור של גידור עבור אשכול HA ב-RHEL, אפשר לעיין במאמר הגדרת גידור.
- כדי להגדיר גידור של גידור עבור אשכול HA ב-SLES, אפשר לעיין במאמר הגדרת גידור.
- כדי לעבור מ-gcpstonith ל-fence_gce, ראו הוצאה משימוש של סוכן הגידור gcpstonith.
העדכון האחרון: 27 באוקטובר 2025
-
Pacemaker: מגדירים את הפרמטר
migration-thresholdשל אשכול הזמינות הגבוהה לערך המומלץ עבור SAP HANAרמת החומרה:גבוהה
migration-threshold parameter to the recommended value for SAP HANA">Details כדי להעביר את משאב SAP HANA לצומת חדש באשכול במקרה של כשל באשכול זמינות גבוהה של Linux Pacemaker, בהגדרת משאב SAP HANA צריך לציין את הפרמטרmigration-thresholdעם הערך המומלץ5000. הפרמטר הזה קובע את מספר השגיאות לפני מעבר לגיבוי בעת כשל, ומסמן את צומת האשכול כלא כשיר לאירוח של משאב SAP HANA. החל מ27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מ'זהירות' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במדריך למערכת ההפעלה שלכם:
- ל-RHEL, אפשר לעיין במדריך להגדרת אשכול HA ל-SAP HANA ב-RHEL.
- ל-SLES, אפשר לעיין במדריך להגדרת אשכול HA ל-SAP HANA ב-SLES.
העדכון האחרון: 27 באוקטובר 2025
-
Pacemaker: שימוש בהגדרות המומלצות של הניטור לבדיקת תקינות ול-ILB
רמת החומרה:גבוהה
פרטים בסביבת Pacemaker ב-Google Cloud Platform, הפרימיטיב של בדיקת תקינות והפרימיטיב של מאזן עומסים פנימי (ILB) פועלים יחד כדי לספק זמינות גבוהה. בדיקת התקינות עוקבת אחרי סטטוס המופע באמצעות האזנה ליציאה ספציפית, בזמן ש-ILB מנהל את ניתוב התנועה. ההגדרות המומלצות למעקב אחר בדיקת תקינות הןintervalשל10שניות וtimeoutשל20שניות. ההגדרות המומלצות למעקב אחר ILB הןintervalשל3600שניות וtimeoutשל60שניות. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במדריך למערכת ההפעלה שלכם:
- ב-RHEL, אפשר לעיין במאמר בנושא יצירת משאב של כתובת IP וירטואלית.
- ב-SLES, אפשר לעיין במאמר בנושא יצירת משאב מקומי של כתובת IP של אשכול לכתובת ה-VIP.
העדכון האחרון: 27 באוקטובר 2025
-
Pacemaker: עדכון אילוצי העדפה של מיקום המשאב
רמת החומרה:קריטי
פרטים אשכול Pacemaker HA של Linux מכיל אילוץ של העדפת מיקום שהוגדר במשאב אחד או יותר. באשכולות Linux Pacemaker HA ל-SAP ב-Google Cloud, אילוצי מיקום עלולים למנוע מעבר תקין לגיבוי של משאבי האשכול במקרה של כשל. המגבלות האלה מתרחשות בדרך כלל כשמעבירים משאב באופן ידני בין צמתים באשכול.מידע נוסף זמין במדריך למערכת ההפעלה שלכם:
- ב-RHEL, אפשר לקרוא מידע נוסף במאמר בנושא ניהול משאבי אשכול.
- ב-SLES, אפשר לעיין במאמר העברה ידנית של משאבים.
עדכון אחרון: 16 באפריל 2025
-
Pacemaker: השבתה של מצב תחזוקה
רמת החומרה:קריטי
פרטים כדי לאפשר להגדרת אשכול זמינות גבוהה של Linux Pacemaker לנטר ולנהל את משאבי האפליקציה שלו, הצמתים של האשכול שמארחים את המשאבים האלה לא יכולים להיות במצב תחזוקה.מידע נוסף זמין במדריך למערכת ההפעלה שלכם:
- ב-RHEL, אפשר לקרוא את המאמר בנושא ביצוע תחזוקה של אשכול.
- ב-SLES, אפשר לעיין במאמר הפעלה והשבתה של מצב תחזוקה באשכול זמינות גבוהה.
עדכון אחרון: 16 באפריל 2025
-
Pacemaker: צריך להשתמש בערך המומלץ לפרמטר
resource-stickinessעבור SAP HANAרמת החומרה:גבוהה
resource-stickiness parameter for SAP HANA">Details ב-SAP HANA, באשכול זמינות גבוהה של Linux Pacemaker, מגדירים את הפרמטרresource-stickinessלערך המומלץ1000. הפרמטר הזה מגדיר את רמת ההעדפה של משאב להישאר בצומת הנוכחי שלו. הערך של1000גבוה מספיק כדי למזער העברה מיותרת של המשאב לצומת אחר. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במדריך למערכת ההפעלה שלכם:
- ב-RHEL, אפשר לעיין במאמר בנושא הגדרת מאפיינים כלליים של אשכול HA.
- ב-SLES, אפשר לקרוא את המאמר הגדרת מאפייני אשכולות ומשאבים.
העדכון האחרון: 27 באוקטובר 2025
-
Pacemaker: שימוש בערכים המומלצים למשאבי SAP HANA הראשיים והמשניים
רמת החומרה:גבוהה
פרטים ב-Linux Pacemaker high availability cluster ל-SAP HANA ב-Google Cloud, מאפייני המטא בתוך משאב SAP HANAmsl(מסווג כמשאב ראשי או משני) קובעים איך המשאב הזה מנוהל בתוך האשכול. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במדריך למערכת ההפעלה שלכם:
- ב-RHEL, אפשר לעיין במאמר יצירת משאב SAPHana שאפשר להעביר לקידום.
- ל-SLES, ראו יצירת משאב SAPHana.
העדכון האחרון: 27 באוקטובר 2025
-
Pacemaker: שימוש בהגדרות המומלצות למעבר לשירות גיבוי של SAP HANA
רמת החומרה:קריטי
פרטים באשכול זמינות גבוהה של Linux Pacemaker ל-SAP HANA ב-Google Cloud, המשאבSAPHanaמכיל הגדרה לשליטה בזמינות ובהגנה על הנתונים של שכפול המערכת של SAP HANA שמנוהל על ידי אשכול ה-HA. מומלץ להגדיר את הערכים של מאפייני המופע ב-Google Cloud באופן הבא:AUTOMATED_REGISTER=true,DUPLICATE_PRIMARY_TIMEOUT=7200ו-PREFER_SITE_TAKEOVER=true. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מבינונית לקריטית. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במדריך למערכת ההפעלה שלכם:
- ב-RHEL, אפשר לעיין במאמר יצירת משאב SAPHana שאפשר להעביר לקידום.
- ל-SLES, ראו יצירת משאב SAPHana.
העדכון האחרון: 27 באוקטובר 2025
-
Pacemaker: צריך להשתמש בערכים המומלצים לפעולת המעקב אחרי משאבי SAP HANA
רמת החומרה:גבוהה
פרטים המשאבSAPHanaמנהל את המופעים שמהווים חלק מזוג SAP HANA המשוכפל. במקרה של כשל במופע הראשי של רפליקציית SAP HANA, סוכן המשאביםSAPHanaיכול להפעיל השתלטות על רפליקציית מערכת SAP HANA בהתאם להגדרת הפרמטרים של סוכן המשאבים. הערכיםintervalו-timeoutשל פעולת המעקב צריכים להיות הערכים המומלצים בהתאם לספק מערכת ההפעלה. ב-Red Hat, לניטור הראשי צריך להיותintervalשל59ו-timeoutשל700, ולניטור המשני צריך להיותintervalשל61ו-timeoutשל700. ב-SUSE, לצג הראשי צריך להיותintervalעם הערך60ו-timeoutעם הערך700, ולצג המשני צריך להיותintervalעם הערך61ו-timeoutעם הערך700. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במדריך למערכת ההפעלה שלכם:
- ב-RHEL, אפשר לעיין במאמר יצירת משאב SAPHana שאפשר להעביר לקידום.
- ל-SLES, ראו יצירת משאב SAPHana.
העדכון האחרון: 27 באוקטובר 2025
-
Pacemaker: משדרגים את אשכול SUSE HA ואת ה-hooks של ספק SAP HANA HA/DR כדי להשתמש ב-SAPHanaSR-angi
רמת החומרה:גבוהה
פרטים כדי להבטיח תמיכה ויציבות לטווח ארוך עבור אשכול HA מבוסס SLES שמריץ SAP HANA, Google Cloud ממליצה מאוד להשתמש בחבילת סוכני המשאבים SAPHanaSR-angi ב-SLES for SAP 15 SP6 ואילך. ב-SLES for SAP 16, SAPHanaSR-angi מחליף את החבילות SAPHana ו-SAPHanaSR-ScaleOut.מידע נוסף זמין במדריכים הבאים:
- שדרוג ל-SAPHanaSR-angi באשכול HA עם הרחבה אנכית
- מאמרים של SUSE בנושא What is SAPHanaSR-angi (מהו SAPHanaSR-angi) וHow to upgrade to SAPHanaSR-angi (איך משדרגים ל-SAPHanaSR-angi).
העדכון האחרון: 12 במרץ 2026
-
Pacemaker: צריך להשתמש בהגדרות המומלצות של מאפיין האשכול Stonith
רמת החומרה:קריטי
פרטים כדי לשמור על תקינות וזמינות גבוהה של האשכול, בהגדרת Pacemaker צריך להפעיל STONITH כדי להפעיל גידור צמתים, ולהגדיר זמן קצוב לתפוגה מתאים כדי להבטיח השלמה בזמן של פעולות STONITH. ההגדרות האלה חיוניות לבידוד של צמתים שנכשלו ולמניעת שיבוש הפעולות של האשכול. כדי לקבל את התוצאות הטובות ביותר, מומלץ להגדיר את הערכיםstonith-enabled=trueו-stonith-timeoutל-300. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מבינונית לקריטית. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במדריך למערכת ההפעלה שלכם:
- ב-RHEL, אפשר לעיין במאמר בנושא הגדרת ברירות המחדל של האשכול.
- ב-SLES, אפשר לעיין במאמר בנושא הגדרת המאפיינים הכלליים של האשכול.
העדכון האחרון: 27 באוקטובר 2025
-
Pacemaker: שימוש בערכים המומלצים למשאב שיבוט הטופולוגיה של SAP HANA
רמת החומרה:גבוהה
פרטים ב-Linux Pacemaker, אשכול זמינות גבוהה ל-SAP HANA ב-Google Cloud, מאפייני המטא בתוך משאב שיבוט הטופולוגיה של SAP HANA קובעים איך המשאב הזה מנוהל בתוך האשכול. ההגדרות המומלצות למשאב טופולוגיה של SAP HANA הן ערךclone_node_maxשל1וערךinterleaveשלtrue. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במדריך למערכת ההפעלה שלכם:
- ב-RHEL, אפשר לעיין במאמר בנושא יצירת משאב SAPHanaTopology משוכפל.
- ב-SLES, אפשר לעיין במאמר בנושא יצירת SAPHanaTopology.
העדכון האחרון: 27 באוקטובר 2025
-
Pacemaker: שימוש בערכים המומלצים להגדרה של כלי המעקב אחר טופולוגיה של SAP HANA
רמת החומרה:קריטי
פרטים אשכול Pacemaker HA של Linux מכיל משאבSAPHanaTopologyשכולל פעולת מעקב עם ערךintervalוערךtimeout. במערכות Linux Pacemaker HA clusters ל-SAP ב-Google Cloud, מומלץ להגדיר ערך בין10ל-60שניות ל-interval, וערך של600שניות ל-timeout.מידע נוסף זמין במדריך למערכת ההפעלה שלכם:
- ב-RHEL, אפשר לעיין במאמר יצירת המשאב
SAPHanaTopology. - ב-SLES, אפשר לעיין במאמר בנושא יצירת משאב פרימיטיבי
SAPHanaTopology.
עדכון אחרון: 16 באפריל 2025
- ב-RHEL, אפשר לעיין במאמר יצירת המשאב
-
Pacemaker: צריך להשתמש בערכי הזמן הקצוב לתפוגה המומלצים לפעולת ההתחלה/העצירה של טופולוגיית SAP HANA
רמת החומרה:גבוהה
פרטים הפרמטרtimeoutמגדיר את משך הזמן המקסימלי שמוקצב להשלמת פעולה (כמו הפעלה או עצירה של משאב). אם הפעולה לא מסתיימת בפרק הזמן שצוין, היא נחשבת כפעולה שנכשלה. ההגדרות המומלצות למשאב טופולוגיה של SAP HANA הןstartערך הזמן הקצוב לתפוגה של600וערך הזמן הקצוב לתפוגה שלstop300. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במדריך למערכת ההפעלה שלכם:
- ב-RHEL, אפשר לעיין במאמר יצירת המשאב SAPHanaTopology.
- ב-SLES, אפשר לעיין במאמר SAPHanaTopology.
העדכון האחרון: 27 באוקטובר 2025
-
זמינות גבוהה: שימוש בפרמטרים של ENSA2 עבור Enqueue Replicator
רמת החומרה:גבוהה
פרטים במערכות שבהן גרסת SAP NetWeaver תומכת ב-ENSA2, אבל הקובץDEFAULT.PFLעדיין מכיל פרמטרים של ENSA1, חוסר ההתאמה הזה עלול לגרום לבעיות בפונקציונליות של שרת התורים ובהתנהגות של האשכול. החל מ-27 באוקטובר 2025, רמת החומרה של כלל ההערכה הזה עודכנה מבינונית לגבוהה. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במאמר Profile Parameters of Enqueue Replicator 2 בפורטל העזרה של SAP.
העדכון האחרון: 27 באוקטובר 2025
-
זמינות גבוהה: הקפידו על הגדרה רב-אזורית של SAP HANA
רמת החומרה:גבוהה
פרטים כדי להבטיח את העמידות של הגדרת זמינות גבוהה של SAP HANA, הצמתים הראשי והמשני צריכים להיות באזורים שונים באותו אזור. החל מ-27 באוקטובר 2025, חומרת כלל ההערכה הזה עודכנה מ'בינונית' ל'גבוהה'. השינוי הזה חל גם על הערכות קיימות שכוללות את הכלל הזה.מידע נוסף זמין במדריך לתכנון SAP HANA.
העדכון האחרון: 27 באוקטובר 2025
-
זמינות גבוהה: הגדרת ה-hook לשכפול המערכת עבור SAP HANA
רמת החומרה:קריטי
פרטים בהגדרת זמינות גבוהה של SAP HANA, ה-hooks של HA/DR עוקבים אחרי השכפול ושירותים ספציפיים, כמוindexserver, שמסופקים על ידי ספק מערכת ההפעלה. ההגדרות האלה משפיעות על הדיווח המיידי של SAP HANA לאשכול אם המופע המשני יוצא מסנכרון או אם שירותי SAP HANA קורסים.מידע נוסף זמין במדריך למערכת ההפעלה שלכם:
- ב-RHEL, אפשר לעיין במאמר בנושא הפעלת ה-hook של ספק SAP HANA HA/DR.
- ב-SLES, אפשר לעיין במאמר בנושא הפעלת ה-hook של ספק SAP HANA HA/DR.
העדכון האחרון: 17 במרץ 2026
SAP: NetWeaver (3 תוצאות)
-
SAP NetWeaver: שימוש בסוג מכונה וירטואלית מותאם אישית שאושר
רמת החומרה:קריטי
פרטים כדי לקבל תמיכה מ-SAP ומ-Google Cloud בנוגע ל-SAP NetWeaver במכונה וירטואלית מותאמת אישית ב-Compute Engine, צריך להשתמש בסוג מכונה וירטואלית מותאמת אישית שאושרה על ידי SAP ו-Google Cloud לשימוש עם SAP NetWeaver.מידע נוסף זמין במאמר מכונות מאושרות במדריך לתכנון SAP NetWeaver.
עדכון אחרון: 9 באפריל 2025
-
SAP NetWeaver: שימוש במערכת הפעלה מאושרת
רמת החומרה:קריטי
פרטים כדי לקבל תמיכה מ-SAP ומ-Google Cloud בנוגע ל-SAP NetWeaver במכונה וירטואלית ב-Compute Engine, אתם צריכים להשתמש בגרסת מערכת הפעלה שאושרה על ידי SAP ו-Google Cloud לשימוש עם SAP NetWeaver.מידע נוסף מופיע במאמר תמיכה במערכות הפעלה עבור SAP NetWeaver ב-Google Cloud.
תאריך העדכון האחרון: 18 בפברואר 2026
-
SAP NetWeaver: שימוש בסוג מאושר של מכונה וירטואלית
רמת החומרה:קריטי
פרטים כדי לקבל תמיכה מ-SAP ומ-Google Cloud בנוגע ל-SAP NetWeaver במכונה וירטואלית ב-Compute Engine, אתם צריכים להשתמש בסוג מכונה ובפלטפורמת CPU שאושרו על ידי SAP ו-Google Cloud לשימוש עם SAP NetWeaver.מידע נוסף זמין במאמר Machine types (סוגי מכונות) במדריך לתכנון SAP NetWeaver.
העדכון האחרון: 3 במרץ 2026
SQL Server: אופטימיזציה של עלויות (2 תוצאות)
-
SQL: איחוד של 4 ליבות
רמת החומרה:בינוני
פרטים אפשר לחסוך בעלויות הרישוי של SQL Server Per Core על ידי איחוד מכונות וירטואליות עם פחות מ-4 ליבות. למידע נוסף, אפשר לעיין בהסכם הרישוי.עדכון אחרון: 18 במרץ 2024
-
SQL: השבתת ריבוי הליכי משנה סימולטני (SMT)
רמת החומרה:בינוני
פרטים השבתת SMT מקטינה בחצי את מספר ליבות ה-vCPU לכל ליבה, מה שעשוי להקטין את עלויות הרישוי. למידע נוסף, אפשר לעיין בהסכם הרישוי.שיטה מומלצת בתחום להשגת עלות כוללת אופטימלית של הבעלות (TCO) עבור רוב עומסי העבודה של SQL Server היא להגדיר את מספר השרשורים לכל ליבה לאחד, ואז להתאים את גודל המכונה הווירטואלית בהתאם לדרישות של עומס העבודה. אפשר לשלוט במספר ליבות באמצעות ליבות גלויות בהתאמה אישית. לקבלת פרטים נוספים, אפשר לפנות למנהל החשבון הטכני.
איך מגדירים את מספר השרשורים לכל ליבה.
תאריך העדכון האחרון: 7 בפברואר 2024
SQL Server: Failover Cluster (2 results)
-
SQL: Enable failover clustering
רמת החומרה:קריטי
פרטים כדי להפעיל אשכולות למעבר אוטומטי לגיבוי בסוכן Compute Engine, צריך להוסיף את הדגל enable-wsfc=true למטא-נתונים של המכונה הווירטואלית.הפעלת אשכולות של מעבר לגיבוי במקרה של כשל ב-Compute Engine.
תאריך העדכון האחרון: 11 בינואר 2024
-
SQL: קיימים תגי רשת
רמת החומרה:נמוכה
פרטים כדי לאפשר ללקוחות להתחבר ל-SQL Server, לאפשר תקשורת בין צמתי WSFC ולאפשר למאזן העומסים לבצע בדיקות תקינות, מוחלים כללים של חומת האש על מכונות וירטואליות עם תגי הרשת האלה.הגדרת מופע של אשכול מעבר לגיבוי בעת כשל
תאריך העדכון האחרון: 6 באוקטובר 2025
SQL Server: ביצועים (10 תוצאות)
-
SQL: הפעלת התוסף של מאגר הנתונים הזמני
רמת החומרה:בינוני
פרטים התכונה 'הרחבת מאגר הנתונים הזמני' מאפשרת להעביר דפים נקיים ל-SSD מקומי, במקום להסיר אותם. השיטה הזו דומה לזיכרון וירטואלי, כלומר היא פועלת על ידי החלפה, ומאפשרת לכם לגשת לדפים הנקיים בכונן ה-SSD המקומי, מה שמהיר יותר מאשר גישה לדיסק הרגיל כדי לאחזר את הנתונים.הפעלת התוסף של מאגר הנתונים הזמני בשיטות מומלצות למכונות וירטואליות של SQL Server.
תאריך העדכון האחרון: 11 בינואר 2024
-
SQL: Format secondary disks
רמת החומרה:בינוני
פרטים עיצוב דיסק עם יחידת הקצאה של 64KB מאפשר ל-SQL Server לקרוא ולכתוב נתונים בצורה יעילה יותר, וכך לשפר את ביצועי הקלט/פלט מהדיסק.תאריך העדכון האחרון: 11 בינואר 2024
-
SQL: מניעת פיצול אינדקסים
רמת החומרה:בינוני
פרטים אם אחד או יותר מהאינדקסים מפולחים ב-95%ומעלה, מומלץ לתזמן משימות של ביטול פיצול.תאריך העדכון האחרון: 11 בינואר 2024
-
SQL: העברת קובצי נתונים וקובצי יומן לדיסק חדש
רמת החומרה:בינוני
פרטים כברירת מחדל, בתמונה שהוגדרה מראש ל-SQL Server מותקן הכול בדיסק המתמיד של האתחול, שמוגדר ככונן C:. כדאי לחבר דיסק מתמיד שמבוסס על SSD משני ולהעביר את קובצי היומן וקובצי הנתונים לדיסק החדש.Place data and log files on separate drives במסמכי התיעוד של SQL Server.
תאריך העדכון האחרון: 11 בינואר 2024
-
SQL: הגדרת פרופיל צריכת החשמל לביצועים גבוהים
רמת החומרה:בינוני
פרטים כדי להגדיר את SQL Server לביצועים אופטימליים ב-Google Cloud, מומלץ להגדיר את פרופיל ההספק ל'ביצועים גבוהים' במקום ל'מאוזן'.תאריך העדכון האחרון: 11 בינואר 2024
-
SQL: התאמת מידת המקסימום של מקביליות למספר המעבדים בשרת
רמת החומרה:בינוני
פרטים ההגדרה המומלצת כברירת מחדל למקסימום דרגת מקביליות היא להתאים אותה למספר המעבדים בשרת. בפועל, הערך 8 הוא ערך ברירת מחדל טוב.עיבוד מקביל של שאילתות בשיטות מומלצות למכונות וירטואליות של SQL Server.
תאריך העדכון האחרון: 11 בינואר 2024
-
SQL: שימוש בטבלאות דחוסות
רמת החומרה:בינוני
פרטים דחיסת טבלאות יכולה לשפר את הביצועים של המערכת.שימוש בטבלאות דחוסות בשיטות מומלצות ל-SQL Server VMs.
תאריך העדכון האחרון: 11 בינואר 2024
-
SQL: שימוש ב-SSD מקומי ל-tempDB
רמת החומרה:נמוכה
פרטים ליצור מכונות חדשות של SQL Server עם כונני SSD מקומיים אחד או יותר כדי לאחסן את קובצי ה-tempdb והחלפת הדפים של Windows.תאריך העדכון האחרון: 6 באוקטובר 2025
-
SQL: הגדרת קובץ יומן לכמות קבועה ותזמון גיבויים קבועים
רמת החומרה:בינוני
פרטים כדאי להשבית את הגידול האוטומטי ולהגדיר את קובץ היומן לגודל קבוע.תאריך העדכון האחרון: 11 בינואר 2024
-
SQL: אופטימיזציה של קובצי יומן וירטואליים
רמת החומרה:נמוכה
פרטים עוקבים אחרי הגידול של קובץ היומן הווירטואלי ופועלים כדי למנוע פיצול של קובץ היומן.אופטימיזציה של קובצי יומן וירטואליים בשיטות מומלצות למכונות וירטואליות של SQL Server.
תאריך העדכון האחרון: 6 באוקטובר 2025
שרת SQL: יציבות (3 תוצאות)
-
SQL: ביצוע גיבוי באופן קבוע
רמת החומרה:בינוני
פרטים כשמבצעים גיבויים קבועים של מסד הנתונים, חשוב להיזהר שלא לצרוך יותר מדי IOPS של דיסק מתמשך. משתמשים ב-SSD המקומי כדי להכין את הגיבויים ואז מעבירים אותם בדחיפה לקטגוריה של Cloud Storage.גיבוי בשיטות מומלצות למכונות וירטואליות של SQL Server.
תאריך העדכון האחרון: 11 בינואר 2024
-
SQL: לא זוהה סוכן של Google Cloud Backup and Disaster Recovery
רמת החומרה:בינוני
פרטים כדי להשיג הגנה אופטימלית, מומלץ להשתמש בפתרונות הגיבוי וההתאוששות מאסון של Google.תאריך העדכון האחרון: 25 ביוני 2024
-
SQL: התאמה של הגדרת הזיכרון המקסימלי של השרת לזיכרון הפיזי שזמין במופע
רמת החומרה:בינוני
פרטים ההגדרה Max Server Memory (זיכרון מקסימלי לשרת) תואמת לזיכרון הפיזי שזמין במופע.תאריך העדכון האחרון: 11 בינואר 2024