Google Cloud 最佳实践参考

Workload Manager 会根据最新的最佳实践检查资源的状态,并帮助您提高在 Google Cloud上运行的工作负载的质量、可靠性和性能。

本文档列出了 Workload Manager 支持用于评估在 Google Cloud上运行的工作负载的最佳实践。如需了解 Workload Manager,请参阅产品概览

严重级别

运行评估时,Workload Manager 会将资源的当前状态与最佳实践进行比较,从而评估资源。如果资源不符合所选的最佳实践,Workload Manager 会为其分配一个严重程度,以指示资源不合规的程度。 Google Cloud 控制台会使用图标标记每个不合规的资源。下表说明了这些图标、对应的严重程度、当前资源设置可能对工作负载产生的影响,以及有关如何修改资源以遵循最佳实践的建议。
图标 严重级别 影响 建议
严重 系统可靠性、意外中断、不受支持的配置

尽快解决,以免因意外中断风险较高而影响系统可用性和数据完整性。

性能衰减、系统稳定性 在下一个计划维护窗口期间解决。
性能和支持能力欠佳 请尽快解决。
信息性非必要行为 虽然无需解决问题,但查看此最佳实践可提供有用的数据洞见。

支持的最佳实践

Workload Manager 支持评估以下类型的工作负载,以帮助确保它们遵循 Google Cloud 最佳实践:

以下各部分列出了在 Google Cloud上运行的工作负载支持的最佳实践。

共有 627 条最佳实践规则。

按最佳实践划分的规则数量

类别 规则计数
API 密钥4
Access Transparency1
AlloyDB for PostgreSQL4
Apigee X1
Artifact Registry1
BigQuery10
Cloud Bigtable3
Cloud Build1
Cloud DNS3
Cloud Functions3
Cloud Key Management Service14
Cloud Load Balancing4
Cloud Logging3
Cloud Pub/Sub7
Cloud Router6
Cloud Run3
Cloud SQL35
Cloud Spanner6
Cloud Storage20
Cloud VPN4
Composer1
Compute Engine95
Dataproc2
Filestore5
Firestore1
Gemini Enterprise Agent Platform18
Gemini Enterprise Agent Platform Workbench11
Google Kubernetes Engine55
IAM75
Memorystore for Memcache2
Memorystore for Redis8
Memorystore for Redis Cluster3
NetApp Volumes1
网络5
Organization Policy Service58
Resource Manager3
SecOps1
Secret Manager2
Security Command Center1
敏感数据保护1
MySQL:常规7
OpenShift:费用优化1
OpenShift:运营效率6
OpenShift:可靠性5
OpenShift:安全性6
Redis:常规7
SAP:常规14
SAP:HANA10
SAP:HANA Insights18
SAP:HANA 安全最佳实践19
SAP:高可用性33
SAP:NetWeaver3
SQL Server:费用优化2
SQL Server:故障切换集群2
SQL Server:性能10
SQL Server:稳定性3
总计627

最佳实践会添加标记,以帮助您确定其重点领域:

选择一个或多个规则类别,以过滤以下列表。

Google Cloud 最佳实践 - API 密钥(4 项结果

  • 严重程度
    严重程度:中等 媒介
    标签:IAM、API 密钥、安全性、CSPR、CoNa
    资源:apikeys.googleapis.com/Key
    详情
    验证是否已对所有 API 密钥应用限制,以防止滥用行为,避免导致安全漏洞、未经授权的数据访问权限和意外费用。
  • 严重程度
    严重程度:中等 媒介
    标签:IAM、API 密钥、安全性、CSPR、CoNa
    资源:apikeys.googleapis.com/Key
    详情
    确保 API 密钥仅限于特定服务,防止潜在的滥用行为,以免导致未经授权的 API 激活、安全漏洞和意外费用。
  • 严重程度
    严重程度:低
    标签:IAM、API 密钥、安全性、CSPR
    资源:apikeys.googleapis.com/Key
    详情
    强制执行 90 天的 API 密钥轮替政策,以最大限度地降低因凭据丢失、泄露或遭破解而造成的安全风险。
  • 严重程度
    严重程度:中等 媒介
    标签:IAM、API 密钥、安全性、CSPR
    资源:apikeys.googleapis.com/Key
    详情
    标记任何 API 密钥的存在,以鼓励使用更安全的身份验证方法(例如服务账号),从而降低与静态长期有效凭据相关的风险。

Google Cloud 最佳实践 - Access Transparency(1 条结果

  • 严重程度
    严重程度:中等 媒介
    标记:Access Transparency、serviceusage、安全性、合规性
    资源:serviceusage.googleapis.com/Service
    详情
    检查 Access Transparency 服务是否已启用。Access Transparency 可为您提供有关 Google 员工在访问您的内容时所执行操作的日志。

Google Cloud 最佳实践 - AlloyDB for PostgreSQL(4 项结果

  • 严重程度
    严重程度:中等 媒介
    标签:AlloyDB、备份、可靠性、费用、BCDR、数据保护、CSPR
    资源:alloydb.googleapis.com/Cluster
    详情
    验证 AlloyDB 集群是否已启用自动备份政策,确保关键数据受到保护,不会丢失,并且可以快速恢复,从而保持业务连续性和服务可靠性。
  • 严重程度
    严重程度:中等 媒介
    标签:AlloyDB、备份、BCDR、数据保护、可靠性、费用、CSPR
    资源:alloydb.googleapis.com/Cluster
    详情
    验证 AlloyDB 集群是否已启用持续备份,从而提供关键的时间点恢复 (PITR) 功能,以防数据丢失并确保业务连续性。
  • 严重程度
    严重程度:高
    标签:可靠性、运营、BCDR、CSPR
    资源:alloydb.googleapis.com/Cluster
    详情
    验证 AlloyDB 集群是否已定义维护更新政策。通过定义维护政策,组织可以在非高峰时段安排更新,以最大限度地减少中断。如果未设置此政策,则表示采用默认时间,这可能会与关键运营期重合。
  • 严重程度
    严重程度:高
    标签:AlloyDB、安全性、网络、CSPR
    资源:alloydb.googleapis.com/Instance
    详情
    检查 AlloyDB 实例是否已启用公共 IP。公共 IP 地址会将实例暴露在互联网上,从而扩大受攻击面。建议改用专用 IP。

Google Cloud 最佳实践 - Apigee X(1 项结果

  • 严重程度
    严重程度:高
    标签:可靠性、API、Apigee、高可用性、BCDR、CoNa
    资源:apigee_Organization_RESOURCE_INSTANCE
    详情
    验证 Apigee X 组织是否在至少 2 个不同的区域中部署了 Apigee 实例。多区域 Apigee 部署可确保 API 网关冗余、低延迟,并防范区域性服务中断。

Google Cloud 最佳实践 - Artifact Registry(1 项结果

  • 严重程度
    严重程度:高
    标签:可靠性、可用性、BCDR
    资源:artifactregistry.googleapis.com/Repository
    详情
    验证 Artifact Registry 代码库是否已配置为使用多区域位置(例如 us、europe、asia)。使用多区域位置可确保制品在多个地理区域之间复制,从而显著提高可用性并增强针对区域性服务中断的恢复能力。

Google Cloud 最佳实践 - BigQuery(10 条结果

  • 严重程度
    严重程度:中等 媒介
    标签:BigQuery、数据集、加密、CMEK、安全性、CSPR
    资源:bigquery.googleapis.com/Dataset
    详情
    检查 BigQuery 数据集是否使用 Cloud KMS 中的客户管理的加密密钥 (CMEK) 进行加密。虽然 BigQuery 默认使用 Google 管理的密钥对静态数据进行加密,但 CMEK 可提供对密钥管理(包括轮换、访问权限控制和审核日志记录)的更精细控制。此规则会检查数据集配置中的 defaultEncryptionConfiguration 字段。如果缺少此字段,或者此字段存在但缺少 kmsKeyName 属性,则会触发违规。缺少 defaultEncryptionConfiguration 或 kmsKeyName 表示数据集未采用 CMEK 进行加密,这可能会影响合规性和安全性。
  • 严重程度
    严重程度:低
    标签:BigQuery、数据集、标签、组织、FinOps、管理、CSPR
    资源:bigquery.googleapis.com/Dataset
    详情
    检查 BigQuery 数据集是否已应用标签。标签是用户定义的键值对,可帮助整理和管理 Google Cloud 中的资源。它们可用于过滤、分组和生成费用报告。此规则会检查数据集中是否存在标签字段。如果缺少或为空,则会触发违规。
  • 严重程度
    严重程度:低
    标记:BigQuery、数据集、标记、组织、管理、访问控制、FinOps、CSPR、CoNa、MVSP
    资源:bigquery.googleapis.com/Dataset
    详情
    检查 BigQuery 数据集是否已应用资源标记。资源标记是通过 Resource Manager 管理的键值对。它们可用于更广泛的组织用途,包括与其他 Google Cloud 服务和外部系统集成(例如,通过标记绑定进行访问权限控制)。此规则会检查是否存在 resourceTags 字段。如果缺少或为空,则会生成违规情况。
  • 严重程度
    严重程度:高
    标签:可靠性、BigQuery、多区域、高可用性、BCDR
    资源:bigquery.googleapis.com/Dataset
    详情
    验证 BigQuery 数据集是否配置为使用多区域位置(例如“美国”或“欧盟”),以确保跨区域实现高弹性和数据冗余。区域数据集(带有连字符的配置)不符合此标准。
  • 严重程度
    严重程度:高
    标签:BigQuery、数据集、安全性、隐私权、费用、可靠性、CSPR
    资源:bigquery.googleapis.com/Dataset
    详情
    检查 BigQuery 数据集是否未公开。公开暴露的数据集可能会导致意外的数据泄露和潜在的隐私权侵犯。BigQuery 通过 IAM 角色提供精细的访问权限控制,数据集应仅限授权用户和服务账号访问。此规则会检查数据集的访问权限控制列表中是否存在 allUsers 或 allAuthenticatedUsers,如果存在,则表示授予了公开访问权限。如果缺少这些条目,则表示相应数据集无法公开访问。
  • 严重程度
    严重程度:中等 媒介
    标签:BigQuery、表、加密、CMEK、KMS、安全性、合规性、CSPR
    资源:bigquery.googleapis.com/Table
    详情
    检查 BigQuery 表是否使用 Cloud KMS 中的客户管理的加密密钥 (CMEK) 进行加密。默认情况下,BigQuery 会使用 Google 管理的密钥对静态数据进行加密。CMEK 可让组织更精细地控制加密密钥,从而管理密钥轮替、访问和审核。此规则会检查表配置中的 encryptionConfiguration 字段。如果此字段缺失,或者存在但不包含 kmsKeyName,则表示相应表未使用 CMEK 进行加密。
  • 严重程度
    严重程度:低
    标签:BigQuery、表、过期、DataLifecycle、费用优化、数据治理、CSPR
    资源:bigquery.googleapis.com/Table
    详情
    检查 BigQuery 表是否已设置失效时间。为表设置过期时间是管理数据生命周期和控制存储费用的最佳实践,对于临时表或过渡表尤其如此。此规则会检查表格配置中的 expirationTime 字段。如果 expirationTime 为 null(或缺失,在 Rego 中以相同方式处理),则表示未设置表的过期时间,系统会生成违规情况。明确的过期时间是数据治理的一项良好实践。
  • 严重程度
    严重程度:低
    标签:BigQuery、表、标签、组织、FinOps、管理、CSPR
    资源:bigquery.googleapis.com/Table
    详情
    检查 BigQuery 表是否已应用标签。标签是用户定义的键值对,可帮助整理和管理 Google Cloud 中的资源。它们可用于过滤、分组和生成费用报告。此规则会检查表中是否存在 labels 字段。如果缺少或为空,则会触发违规。
  • 严重程度
    严重程度:低
    标签:BigQuery、表、标签、组织、管理、访问控制、FinOps、CSPR、CoNa、MVSP
    资源:bigquery.googleapis.com/Table
    详情
    检查 BigQuery 表是否已应用资源标记。资源标记是通过 Resource Manager 管理的键值对。它们可用于更广泛的组织用途,包括与其他 Google Cloud 服务和外部系统集成(例如,通过标记绑定进行访问权限控制)。此规则会检查是否存在 resourceTags 字段。如果缺少 resourceTags 字段或该字段为空,系统会生成违规提示。
  • 严重程度
    严重程度:低
    标签:BigQuery、表、分区、过期、DataLifecycle、成本优化、时间分区、CSPR
    资源:bigquery.googleapis.com/Table
    详情
    检查时间分区 BigQuery 表是否已设置分区过期时间。分区过期功能会自动删除早于指定时长的分区。这对于管理存储费用和数据生命周期至关重要,尤其对于大型时序数据集。此规则会检查 timePartitioning 字段,特别是 timePartitioning 中的 expirationMs 字段。如果缺少 timePartitioning 或 expirationMs,或者 expirationMs 不是正整数,则表示分区过期时间配置不正确,系统会生成违规情况。

Google Cloud 最佳实践 - Cloud Bigtable(3 项结果

  • 严重程度
    严重程度:高
    标签:可靠性、数据库、Bigtable、高可用性、BCDR
    资源:bigtableadmin_Instance_RESOURCE_CLUSTER
    详情
    验证 Bigtable 实例是否在 3 个或更多不同区域中部署了集群。多区域集群冗余可确保 99.999% 的可用性、强大的灾难恢复能力,并为全球分布式应用提供低延迟访问。
  • 严重程度
    严重程度:高
    标签:可靠性、数据库、Bigtable、复制、高可用性
    资源:bigtableadmin_Instance_RESOURCE_CLUSTER
    详情
    通过确保 Bigtable 实例在至少 2 个不同的可用区或区域中部署了集群,来验证这些实例是否已启用复制功能。复制对于实现高可用性、故障切换和灾难恢复至关重要。
  • 严重程度
    严重程度:高
    标签:可靠性、高可用性、BCDR、Bigtable
    资源:bigtableadmin.googleapis.com/AppProfile
    详情
    验证 Bigtable 应用配置文件是否使用 multi_cluster_routing_use_any 来启用自动故障切换并确保高可用性。使用单集群路由会造成单点故障,如果特定集群变得不可用,可能会导致服务中断。

Google Cloud 最佳实践 - Cloud Build(1 项结果

  • 严重程度
    严重程度:中等 媒介
    标签:可靠性、安全性、CloudBuild、高可用性、BCDR
    资源:cloudresourcemanager_Project_RESOURCE_WORKERPOOL
    详情
    验证 Cloud Build 专用工作器池是否部署在至少 2 个不同的区域中。在多个区域中部署专用工作器池可确保在区域级 build 服务发生中断时,CI/CD 工作流能够进行故障切换。

Google Cloud 最佳实践 - Cloud DNS(3 项结果

  • 严重程度
    严重程度:中等 媒介
    标签:DNS、政策、日志记录、安全性、审核、VPC、CSPR、CoNa、MVSP
    资源:dns.googleapis.com/Policy
    详情
    检查是否已为 Cloud DNS 政策启用日志记录。DNS 政策用于定义 DNS 解析行为的规则,通常用于出站转发或专用 DNS 查找。启用日志记录功能后,系统会记录政策处理的查询,这对于安全审核和排查 VPC 网络中的 DNS 解析问题至关重要。此规则会检查 DNS 政策配置中的 enableLogging 字段。如果缺少 enableLogging 或其值为 false,则会生成违规。
  • 严重程度
    严重程度:高
    标签:DNS、DNSSEC、安全性、ManagedZone、Public、CSPR、CoNa
    资源:dns.googleapis.com/ManagedZone
    详情
    检查 Cloud DNS 中是否为公开的代管式可用区启用了 DNSSEC(域名系统安全扩展)。DNSSEC 通过对 DNS 记录进行数字签名来增加一层安全性,从而防止 DNS 欺骗和缓存中毒攻击。此规则会检查受管区域配置中的 dnssecConfig 字段。如果缺少 dnssecConfig,或者其状态为“关闭”或缺失,则表示 DNSSEC 未启用。如果未为公共可用区启用 DNSSEC,系统会生成违规情况。此规则会进行过滤,仅影响公开的受管地区。
  • 严重程度
    严重程度:中等 媒介
    标签:DNS、ManagedZone、日志记录、安全性、审核、公开、CSPR、CoNa、MVSP
    资源:dns.googleapis.com/ManagedZone
    详情
    检查是否为公开 Cloud DNS 代管式可用区启用了日志记录。启用 DNS 日志记录功能后,系统会记录地区域名服务器收到的查询,这对于安全审核、问题排查和合规性至关重要。此规则会检查受管区域配置中的 loggingConfig 字段。如果区域的公开范围为“公开”,并且缺少 loggingConfig 或 loggingConfig.enableLogging,或者 loggingConfig.enableLogging 为 false,则会生成违规情况。

Google Cloud 最佳实践 - Cloud Functions(3 项结果

  • 严重程度
    严重程度:高
    标记:可靠性、安全性、网络、高可用性
    资源:cloudfunctions.googleapis.com/Function
    详情
    验证 Cloud Functions 是否已配置为 ALLOW_INTERNAL_AND_GCLB 的入站流量设置。此设置会限制对内部流量和 Google Cloud 负载均衡的访问,这是使用全球外部负载平衡器实现多区域高可用性并防止直接公开访问的必要条件。
  • 严重程度
    严重程度:中等 媒介
    代码:可靠性、性能、无服务器
    资源:cloudfunctions.googleapis.com/Function
    详情
    确保 Cloud Functions 的 minInstances 设置配置为大于 0 的值。此配置可防止冷启动,确保实例始终处于预热状态并随时可以运行,从而在流量高峰期间保持性能稳定并缩短延迟时间。
  • 严重程度
    严重程度:高
    标签:可靠性、无服务器、Cloud Functions、高可用性、BCDR
    资源:cloudresourcemanager_Project_RESOURCE_FUNCTION
    详情
    验证项目是否已在至少 2 个不同区域中部署 Cloud Functions。多区域 Cloud Function 部署可确保无服务器应用的冗余,并在发生区域性服务中断时确保无缝故障切换。

Google Cloud 最佳实践 - Cloud Key Management Service(14 条结果

  • 严重程度
    严重程度:中等 媒介
    标签:KMS、CryptoKey、安全性、HSM、ProtectionLevel、加密、CSPR、CoNa
    资源:cloudkms.googleapis.com/CryptoKey
    详情
    检查 Cloud KMS CryptoKeys 保护级别是否设置为 HSM。protectionLevel 决定了加密操作的执行位置。HSM 表示这些操作是在硬件安全模块中进行的。HSM 可提供更高级别的安全性。此规则会检查 versionTemplate.protectionLevel 字段。如果 protectionLevel 为 HSM,则生成违规情况。虽然在某些使用场景中,SOFTWARE 保护级别可以接受,但对于安全性要求较高的场景,我们通常建议使用 HSM。
  • 严重程度
    严重程度:中等 媒介
    标签:KMS、CryptoKey、安全性、HSM、ProtectionLevel、加密、CSPR、CoNa
    资源:cloudkms.googleapis.com/CryptoKey
    详情
    检查 Cloud KMS CryptoKeys 保护级别是否设置为 SOFTWARE。protectionLevel 决定了加密操作的执行位置。SOFTWARE 表示操作在软件中进行,而 HSM 表示操作在硬件安全模块中进行。HSM 可提供更高级别的安全性。此规则会检查 versionTemplate.protectionLevel 字段。如果 protectionLevel 为 SOFTWARE,则会生成违规情况。虽然在某些使用场景中,SOFTWARE 保护级别可以接受,但对于安全性要求较高的场景,我们通常建议使用 HSM。
  • 严重程度
    严重程度:高
    标签:KMS、CryptoKey、轮替、安全性、加密、对称、KeyRotation、CSPR、CoNa
    资源:cloudkms.googleapis.com/CryptoKey
    详情
    检查是否已为具有 GOOGLE_SYMMETRIC_ENCRYPTION 算法且处于 ENABLED 状态的 Cloud KMS CryptoKey 配置密钥轮替。定期轮替密钥是一项关键的安全最佳实践。此规则会验证以下内容:1. 密钥状态为 ENABLED。2. 用途:密钥的用途为 ENCRYPT_DECRYPT。3. versionTemplate.algorithm 算法为 GOOGLE_SYMMETRIC_ENCRYPTION。4. rotationPeriod 或 nextRotationTime 如果缺少这两个字段中的任何一个,则表示未配置轮替,系统会生成违规情况。如果密钥遭到入侵,不轮换密钥会显著增加风险。
  • 严重程度
    严重程度:高
    标签:可靠性、安全性、KMS、ExternalKey、高可用性
    资源:cloudkms.googleapis.com/EkmConnection
    详情
    确保外部密钥管理器 (EKM) 连接具有冗余的服务解析器,以防止在端点中断期间发生加密操作失败。
  • 严重程度
    严重程度:高
    标签:IAM、Compute Engine、映像、安全性、CSPR、CoNa
    资源:cloudresourcemanager.googleapis.com/Folder
    详情
    检测文件夹中公开的 KMS 密钥,以防止未经授权的访问和敏感数据解密,从而保护您的关键信息资产并降低违规风险。
  • 严重程度
    严重程度:高
    标签:IAM、Compute Engine、映像、安全性、CSPR、CoNa
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    通过 IAM 政策确保组织的 KMS 加密密钥不会公开泄露,从而保护敏感数据免遭未经授权的访问,并防止代价高昂的数据泄露。
  • 严重程度
    严重程度:高
    标签:IAM、Compute Engine、映像、安全性、CSPR、CoNa
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    通过防止公开 KMS 密钥,确保关键数据安全并保持合规性。这会将加密操作限制为仅限授权身份,从而降低未经授权的访问和数据泄露风险。
  • 严重程度
    严重程度:高
    标签:IAM、Compute Engine、映像、安全性、CSPR、CoNa
    资源:cloudkms.googleapis.com/CryptoKey
    详情
    此规则可识别公开暴露的 KMS 密钥,防止未经授权的数据解密,从而保护敏感信息、确保数据完整性并避免代价高昂的违规行为。
  • 严重程度
    严重程度:低
    标签:KMS、CryptoKey、安全性、加密、CSPR、CoNa
    资源:cloudkms.googleapis.com/CryptoKey
    详情
    检查 Cloud KMS CryptoKey 的用途是否设置为 ENCRYPT_DECRYPT。虽然 KMS 支持其他用途(例如非对称签名或解密),但此规则强制将对称加密密钥作为基准。如果特定工作负载需要非对称密钥,此规则可能会生成误报,应相应地调整范围。
  • 严重程度
    严重程度:高
    标签:IAM、Compute Engine、映像、安全性、CSPR、CoNa
    资源:cloudkms.googleapis.com/KeyRing
    详情
    确保 KMS 密钥环 IAM 政策不授予公开权限,从而防止未经授权访问敏感的加密数据,进而保障数据机密性和完整性。
  • 严重程度
    严重程度:中等 媒介
    标签:KMS、密钥轮换、安全性、加密、合规性、可靠性、CSPR、CoNa
    资源:cloudkms.googleapis.com/CryptoKey
    详情
    检查 Google Cloud Key Management Service (KMS) 密钥是否已启用自动密钥轮替。定期轮替密钥是一项至关重要的安全最佳实践,可限制密钥泄露的潜在影响。如果密钥被破解,轮替可以限制攻击者使用该密钥的时间。此规则会标记未启用轮替的 KMS 密钥。通常,较短的轮换周期有助于提高安全性。
  • 严重程度
    严重程度:中等 媒介
    标签:KMS、密钥轮换、安全性、加密、合规性、可靠性、CSPR、CoNa
    资源:cloudkms.googleapis.com/CryptoKey
    详情
    检查 Google Cloud Key Management Service (KMS) 密钥是否启用了自动密钥轮替,以及轮替周期是否在可接受的限值范围内(不超过 365 天)。定期轮替密钥是一项至关重要的安全最佳实践,可限制密钥泄露的潜在影响。如果密钥被破解,轮替可以限制攻击者使用该密钥的时间。此规则会标记未启用轮替或轮替周期超过 365 天的 KMS 密钥。通常,较短的轮换周期有助于提高安全性。
  • 严重程度
    严重程度:高
    标签:可靠性、BCDR、可用性、恢复能力
    资源:cloudkms.googleapis.com/KeyRing
    详情
    验证 Cloud KMS KeyRing 是否配置为多区域或全球可用,以最大限度地提高针对区域性中断的恢复能力。存储在单个区域中的密钥不会跨多个地理区域复制,因此在区域事件期间会形成单点故障。
  • 严重程度
    严重程度:中等 媒介
    标签:KMS、安全、CSPR
    资源:cloudkms_CryptoKey_RESOURCE_IAM_POLICY_1
    详情
    限制 KMS 项目中权限过高的“所有者”角色可防止加密密钥遭受意外或恶意操作,从而提高数据安全性和运营稳定性。

Google Cloud 最佳实践 - Cloud Load Balancing(4 项结果

  • 严重程度
    严重程度:高
    标记:可靠性、网络、负载均衡、NetworkTier、性能
    资源:compute.googleapis.com/ForwardingRule
    详情
    验证转发规则(由负载平衡器使用)是否配置为使用优质网络层级。高级层级路由通过 Google 的高速全球网络骨干网(而非公共互联网)发送流量,可确保最高可靠性、低延迟和 SLA 保证。
  • 严重程度
    严重程度:高
    标记:可靠性、网络、负载均衡、高可用性
    资源:compute.googleapis.com/RegionBackendService
    详情
    验证区域级后端服务(由内部负载平衡器使用)的后端是否分布在区域内的至少 2 个不同可用区中。多可用区后端分布可确保在可用区服务中断期间实现高可用性和故障切换功能。
  • 严重程度
    严重程度:高
    标记:可靠性、网络、负载均衡、高可用性、BCDR
    资源:compute_BackendService_RESOURCE_RELATIONSHIP
    详情
    验证全球负载均衡后端是否分布在至少 2 个区域和 2 个可用区中。多区域和多可用区后端分布可确保在发生区域性或可用区服务中断时实现高可用性、容错能力和无缝故障切换。
  • 严重程度
    严重程度:高
    标记:可靠性、网络、负载均衡、高可用性
    资源:compute.googleapis.com/TargetPool
    详情
    确保目标池(网络负载平衡器)已启用健康检查,以防止将流量路由到健康状况不佳的虚拟机后端。

Google Cloud 最佳实践 - Cloud Logging(3 条结果

  • 严重程度
    严重程度:中等 媒介
    标签:日志记录、安全性、合规性、CSPR、MVSP
    资源:cloudresourcemanager_Project_RESOURCE_5
    详情
    标记在任何文件夹/组织/项目级层都没有配置有效日志接收器的 Google Cloud 项目。
  • 严重程度
    严重程度:中等 媒介
    标签:可靠性、安全性、日志记录、高可用性、BCDR
    资源:logging.googleapis.com/LogBucket
    详情
    验证 Cloud Logging 存储分区是否配置在多区域或全球位置(例如“global”“us”“eu”),以确保高可用性和弹性,从而应对区域性服务中断故障。如果区域发生服务中断,区域日志存储分区中的数据可能会丢失。
  • 严重程度
    严重程度:中等 媒介
    标记:日志记录、安全性、CSPR
    资源:logging.googleapis.com/LogSink
    详情
    用于标识未配置为聚合的文件夹级或组织级日志接收器。在文件夹/组织级层,汇总接收器对于集中来自所有子项目和资源的日志以进行安全审核和运维至关重要。

Google Cloud 最佳实践 - Cloud Pub/Sub(7 条结果

  • 严重程度
    严重程度:高
    标记:Pub/Sub、订阅、可靠性、弹性、CSPR
    资源:pubsub.googleapis.com/Subscription
    详情
    通过检查是否存在 retryPolicy、minimumBackoff 和 maximumBackoff 设置,验证 Pub/Sub 订阅是否配置了指数退避算法重试政策。实现指数退避算法对于系统稳定性至关重要,因为它可以防止订阅方故障导致立即出现无序的重试风暴,从而在暂时性中断期间使消息传递系统不堪重负。
  • 严重程度
    严重程度:中等 媒介
    标记:可靠性、消息传递、灾难恢复、弹性
    资源:pubsub.googleapis.com/Subscription
    详情
    确保 Pub/Sub 订阅配置了死信主题,以隔离无法处理的消息并防止数据流阻塞。
  • 严重程度
    严重程度:中等 媒介
    标签:Pub/Sub、订阅、DeadLetter、可靠性、消息传递、错误处理、CSPR
    资源:pubsub.googleapis.com/Subscription
    详情
    检查 Pub/Sub 订阅是否已配置死信主题。死信主题 (DLT) 对于处理消息传送失败至关重要。如果经过多次尝试后仍无法将消息传送给订阅者,则可将消息发送到 DLT,以防止消息丢失并分析传送问题。此规则会检查订阅配置中的 deadLetterPolicy 字段。如果缺少 deadLetterPolicy,或者存在 deadLetterPolicy 但没有 deadLetterTopic 字段,则该规则会生成违规情况。使用 DLT 是可靠处理消息的最佳实践。
  • 严重程度
    严重程度:中等 媒介
    标记:可靠性、消息传递、恢复能力
    资源:pubsub.googleapis.com/Subscription
    详情
    确保 Pub/Sub 订阅配置了具有指数退避算法的自定义重试政策,以便妥善处理暂时性故障。
  • 严重程度
    严重程度:高
    标记:可靠性、数据保护、Pub/Sub、CoNa
    资源:pubsub.googleapis.com/Topic
    详情
    验证 Pub/Sub 主题是否已配置消息保留时长。消息保留可确保消息在指定期限内持久存在,即使订阅者暂时不可用,或需要进行历史重放,也能保证消息可用。
  • 严重程度
    严重程度:中等 媒介
    标签:可靠性、安全性、Pub/Sub、数据留存位置、合规性、CoNa
    资源:pubsub.googleapis.com/Topic
    详情
    验证 Pub/Sub 主题是否配置了消息存储政策,该政策将消息持久性限制为特定区域。将消息存储限制在经过认证的区域内,可防止违规并确保满足数据驻留要求。
  • 严重程度
    严重程度:中等 媒介
    标签:PubSub、消息传递、架构、数据治理、可靠性
    资源:pubsub.googleapis.com/Topic
    详情
    检查 Pub/Sub 主题是否已配置架构。强制执行架构可确保数据质量,并防止格式错误的消息破坏下游消费者。

Google Cloud 最佳实践 - Cloud Router(6 项结果

  • 严重程度
    严重程度:中等 媒介
    标签:可靠性、网络、Cloud Router、路由
    资源:compute.googleapis.com/Router
    详情
    验证 Cloud Router 是否配置为通告所有子网(使用 DEFAULT 通告模式或使用 ALL_SUBNETS 组的 CUSTOM 模式)。这样可确保新子网自动通告到本地网络,从而防止出现连接中断的情况。
  • 严重程度
    严重程度:高
    标记:可靠性、网络、BGP、BFD、高可用性
    资源:compute.googleapis.com/Router
    详情
    验证是否在 Cloud Router 的所有 BGP 对等端上启用了双向转发检测 (BFD)。BFD 提供亚秒级链路故障检测,以确保快速 BGP 故障切换和高可用性。
  • 严重程度
    严重程度:中等 媒介
    标记:可靠性、网络、BGP、Keepalive、高可用性
    资源:compute.googleapis.com/Router
    详情
    验证 Cloud Router 上的 BGP 保持活动状态计时器是否配置为正好 20 秒。20 秒的 keepalive 时间间隔可确保及时检测到对等互联故障,并实现可预测的 BGP 收敛。
  • 严重程度
    严重程度:高
    标签:可靠性、网络、Cloud Router、BGP、冗余
    资源:compute.googleapis.com/Router
    详情
    验证 Cloud Router 路由器是否至少配置了 2 个 BGP 对等体。冗余 BGP 会话可确保高可用性,并防止在维护或网络故障期间出现路由中断。
  • 严重程度
    严重程度:高
    标签:可靠性、网络、路由器、高可用性、BCDR
    资源:cloudresourcemanager_Project_RESOURCE_ROUTER
    详情
    验证项目是否在至少 2 个不同的区域中部署了 Cloud Router。多区域 Cloud Router 部署可确保混合网络冗余(VPN、Interconnect、NAT),并防范区域性中断。
  • 严重程度
    严重程度:高
    标记:可靠性、网络、Cloud Router、冗余、高可用性
    资源:cloudresourcemanager_Project_RESOURCE_ROUTER
    详情
    验证在项目中部署 Cloud Router 的每个区域中,是否至少配置了 2 个 Cloud Router。区域路由器冗余可确保混合连接 (VPN/Interconnect) 的高可用性,并防止出现单点故障。

Google Cloud 最佳实践 - Cloud Run(3 项结果

  • 严重程度
    严重程度:高
    标签:可靠性、高可用性、网络、Cloud Run
    资源:run.googleapis.com/Service
    详情
    确保 Cloud Run 服务配置为仅接受来自内部来源和 Cloud Load Balancing 的流量。此限制会强制流量通过全球外部负载平衡器,这是实现多区域架构的高可用性、容错能力和优化延迟时间的前提条件。
  • 严重程度
    严重程度:高
    标签:可靠性、延迟时间、无服务器、Cloud Run
    资源:run.googleapis.com/Service
    详情
    确保 Cloud Run 服务配置的实例数下限大于零。此配置对于延迟时间敏感型应用至关重要,可防止冷启动并保持即时可用性。当 autoscaling.knative.dev/minScale 注解缺失(默认为 0)或显式设置为 0 时,就会出现此问题。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudRun、无服务器、VPC、网络、安全性、出站流量、CSPR、CoNa、MVSP
    资源:run.googleapis.com/Service
    详情
    验证 Cloud Run 服务是否已配置为使用无服务器 VPC 访问通道来处理出站流量。通过 VPC 连接器路由出站流量可让 Cloud Run 服务安全地访问内部资源,并且可用于通过 Cloud NAT 路由流量以获取静态出站 IP。如果缺少 run.googleapis.com/vpc-access-connector 注解,则会发生违规行为。

Google Cloud 最佳实践 - Cloud SQL(35 条结果

  • 严重程度
    严重程度:中等 媒介
    标记:可靠性、备份
    资源:sqladmin.googleapis.com/Instance
    详情
    验证 Cloud SQL 实例备份是否已配置为多区域存储。默认情况下,备份存储在实例所在的同一区域中,这无法防范区域性中断。配置多区域存储可确保在此类事件发生期间数据可用且业务连续。
  • 严重程度
    严重程度:高
    标签:CloudSQL、安全性、证书、过期、可靠性、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    检查 Cloud SQL 实例的证书授权机构 (CA) 证书的到期状态。定期轮替 CA 证书并确保它们未过期是一项关键的安全最佳实践。过期的 CA 证书可能会中断客户端与数据库的连接,导致应用停机。此规则会检查两项关键内容:1. 如果实例存在 CA 证书(表明可能已配置 SSL/TLS,建议这样做)。2. 如果现有 CA 证书的到期时间 (expirationTime) 是未来的时间。如果未找到任何 CA 证书,或者找到的证书已过期(其 expirationTime 位于过去),则会生成违规情况。该规则使用当前时间(通过 time.now_ns() 获取)执行过期检查。时间会转换为自纪元以来的秒数,以便进行比较。
  • 严重程度
    严重程度:高
    标签:数据库、安全性、可靠性、数据保护、CSPR、CoNa
    资源:sqladmin.googleapis.com/Instance
    详情
    验证 Cloud SQL 实例是否已启用删除防护,以防止意外删除和潜在的数据丢失。如果将 settings.deletionProtectionEnabled 设置为 false 或未进行配置,数据库很容易因人为错误或自动化脚本而立即被移除。
  • 严重程度
    严重程度:高
    标签:可靠性、运营、维护、BCDR
    资源:sqladmin.googleapis.com/Instance
    详情
    验证 Cloud SQL 实例是否已配置维护窗口,确保系统更新安排在非高峰时段进行,以最大限度地减少对业务的影响并防止意外停机。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、实例、备份、PITR、恢复、可靠性、数据保护、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    验证 Cloud SQL 实例是否已启用时间点恢复 (PITR)。借助 PITR,您可以将数据库恢复到特定时间点,从而提供关键的数据恢复功能。此规则直接检查 backupConfiguration 中的 pointInTimeRecoveryEnabled 设置。如果 pointInTimeRecoveryEnabled 为 false 或不存在,则表示未启用 PITR。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、实例、存储空间、自动调整大小、可靠性、可用性、性能、费用、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    检查 Cloud SQL 实例是否已启用自动调整存储空间大小功能。启用 storageAutoResize 后,实例存储容量会根据需要自动增加,从而避免潜在的存储空间不足错误和停机时间。如果不自动调整大小,实例在存储空间不足时可能会变得不可用。此规则会检查实例配置中是否存在 storageAutoResize 设置及其值。如果 storageAutoResize 为 false 或不存在,则表示自动调整存储空间大小的功能已停用,这可能会导致运营问题。启用此功能对于保持数据库的可靠性和可用性至关重要。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、MySQL、实例、安全性、标志、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    在 Cloud SQL for MySQL 上启用 local_infile 可能会使服务器遭受文件读取漏洞的攻击;除非绝对必要,否则请停用该功能。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、MySQL、实例、安全性、标志、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    确保为 Cloud SQL for MySQL 实例启用 skip_show_database 标志(设置为“开启”)。启用此标志后,除非用户拥有 SHOW DATABASES 权限,否则无法使用 SHOW DATABASES 命令。这样可以限制用户发现数据库名称的能力,从而降低未经授权的访问尝试和信息披露风险,进而提高安全性。这是一种隐晦式安全。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、MySQL、实例、性能、标志、性能、问题排查、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    检查 Cloud SQL for MySQL 实例的 slow_query_log 数据库标志是否已启用(设置为“开启”)。启用此标志会激活慢查询日志,该日志会记录执行时间超过定义阈值(由 long_query_time 控制)的 SQL 语句。慢查询日志是用于识别性能瓶颈、优化查询和排查数据库性能问题的重要工具。停用此标志会妨碍您诊断和解决查询缓慢的问题。
  • 严重程度
    严重程度:高
    标签:可靠性、BCDR、数据保护、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    验证 Cloud SQL 实例是否已启用自动备份,确保在发生损坏、删除或服务故障时可以恢复关键数据。停用自动备份后,您将无法执行时间点恢复。
  • 严重程度
    严重程度:高
    标签:CloudSQL、实例、安全性、密码、可靠性、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    验证 Cloud SQL 实例是否已启用密码验证政策。为了遵循安全性最佳实践,强烈建议设置密码验证政策。依赖默认密码或不设置密码验证会显著增加未经授权的访问和潜在数据泄露的风险。此规则用于检查是否缺少密码验证。如果未对实例强制执行密码验证,则表示存在潜在的安全漏洞。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、PostgreSQL、可靠性、性能、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    确保为 Cloud SQL for PostgreSQL 实例启用了 log_checkpoints 数据库标志(设置为“开启”)。检查点是事务日志序列中的关键点,在此期间,PostgreSQL 会将所有脏数据缓冲区写入磁盘并更新控制文件。记录检查点可提供有价值的信息,用于监控数据库恢复时间、诊断与 I/O 相关的性能问题,以及了解写入活动。停用此标志可能会妨碍问题排查和恢复分析。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、PostgreSQL、实例、日志记录、标志、安全性、问题排查、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    检查 Cloud SQL for PostgreSQL 实例的 log_connections 数据库标志是否已启用(设置为“开启”)。启用后,此标志会记录每次成功连接到数据库服务器的尝试,包括用户名和客户端 IP 地址。这些信息对于安全审核、跟踪数据库访问和排查连接相关问题至关重要。它与用于记录会话结束的 log_disconnections 标志相辅相成。此规则会标记连接日志记录处于停用状态的实例。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、PostgreSQL、实例、日志记录、标志、安全性、问题排查、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    检查 Cloud SQL for PostgreSQL 实例的 log_disconnections 数据库标志是否已启用(设置为“开启”)。启用后,此标志会记录每个客户端会话的结束时间,包括会话时长。这些信息对于审核、安全分析(例如检测异常连接模式)和排查连接相关问题非常有用。它与记录连接开始的 log_connections 标志互为补充。此规则会标记已停用断开连接日志记录的实例。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、PostgreSQL、实例、日志记录、标志、问题排查、调试、可靠性、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    确保 Cloud SQL for PostgreSQL 实例的 log_error_verbosity 数据库标志设置为“default”或“verbose”。此标志用于控制写入服务器日志的错误消息中包含的详细程度。与精简设置(可最大限度减少细节)相比,将其设置为默认或详细可提供更多信息,以便进行问题排查和调试。更详细的错误日志可显著帮助诊断数据库问题的根本原因。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、PostgreSQL、实例、日志记录、问题排查、安全性、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    确保为 Cloud SQL for PostgreSQL 实例启用(设置为“开启”)log_hostname 数据库标志。启用此标志后,系统会记录连接客户端的主机名以及 IP 地址。记录主机名对于问题排查、安全审核和识别连接来源非常有用。在 IP 地址经常更改(例如,由于 DHCP)或多个客户端通过同一 IP 地址(例如,通过代理或 NAT)进行连接的环境中,此功能特别有用。不过,启用此功能可能会因主机名而产生轻微的性能开销。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、性能、可靠性、PostgreSQL、实例、日志记录、标志、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    确保为 Cloud SQL for PostgreSQL 实例启用 log_lock_waits 数据库标志(设置为“开启”)。启用此标志会记录长时间的锁等待,这通常表明数据库中存在性能瓶颈或并发问题。通过监控这些日志,管理员可以找出并解决查询缓慢或应用性能问题的根本原因。这种主动式方法有助于保持数据库的健康状态和响应能力。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、PostgreSQL、实例、日志记录、标志、性能、问题排查、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    检查 Cloud SQL for PostgreSQL 实例的 log_min_duration_statement 数据库标志是否设置为 1(已停用)。此标志用于控制语句在记录之前必须花费的最短执行时间(以毫秒为单位)。如果将其设置为 1,系统会停用语句时长的日志记录,从而妨碍性能监控和问题排查。一般建议设置一个特定阈值(例如,2 秒内为 2000),以便捕获慢查询,同时避免日志过多。此规则会标记基于时长的语句日志记录处于停用状态的实例。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、PostgreSQL、实例、日志记录、标志、问题排查、安全性、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    检查 Cloud SQL for PostgreSQL 实例的 log_min_error_statement 数据库标志是否设置为“error”“log”“fatal”或“panic”。此标志用于控制记录为错误的 SQL 语句的严重级别。将其设置为“error”或更严格的级别(log、fatal、panic),可确保记录所有导致错误的语句,这对于问题排查、审核和安全分析至关重要。如果设置的严格程度低于“错误”(例如“警告”“通知”),则可能无法捕获所有错误情况,从而妨碍您诊断和解决问题。此规则会标记设置比“错误”宽松的实例。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、PostgreSQL、实例、日志记录、标志、日志记录、问题排查、可靠性、CSPR、CoNa
    资源:sqladmin.googleapis.com/Instance
    详情
    检查 Cloud SQL for PostgreSQL 实例的 log_min_messages 数据库标志是否已设置为其默认值 (warning)。此标志用于控制写入服务器日志的消息的严重级别。虽然默认设置(警告)通常是合适的,但建议您根据具体的操作需求和所需的日志记录详细程度调整此设置。将其设置为更详细的级别(例如,通知、信息、调试)可以提供更多信息以进行问题排查,而将其设置为不太详细的级别(例如,错误、日志、严重、panic)可以减少日志量。此规则会标记设置不是默认值的情况(警告)。是否强制执行默认值或允许偏差是政策决定。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、PostgreSQL、实例、日志记录、标志、问题排查、性能、安全性、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    验证是否已将 Cloud SQL for PostgreSQL 实例的 log_statement 数据库标志配置为“none”以外的值。log_statement 标志用于控制要记录哪些 SQL 语句。对 SQL 语句进行适当的日志记录对于审核、安全分析、性能问题排查和调试至关重要。将其设置为 ddl、mod 或 all 等值(具体取决于您的需求)可提供有关数据库活动的宝贵数据洞见。如果设置为“无”,则会完全停用语句日志记录,从而妨碍这些重要功能的正常运行。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、PostgreSQL、实例、日志记录、标志、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    确保为 Cloud SQL for PostgreSQL 实例启用 log_temp_files 数据库标志(设置为非零值)。此标志用于控制临时文件使用情况的日志记录。将其设置为 0 以外的值(这会停用日志记录)可让您监控查询创建的临时文件的大小和数量。临时文件创建过多可能表明查询效率低下、work_mem 设置不当或存在潜在的性能瓶颈。分析这些日志有助于优化查询性能和资源利用率。值为 0 表示停用日志记录,正值表示阈值(以 KB 为单位)。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、可靠性、性能、SQL、PostgreSQL、实例、连接、标志、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    确保为 Cloud SQL for PostgreSQL 实例显式配置 max_connections 数据库标志。为 max_connections 设置适当的值对于资源管理和防止连接耗尽至关重要。如果没有明确的限制,连接请求的激增可能会使数据库不堪重负,导致性能下降或拒绝服务攻击。最佳值取决于实例大小和工作负载。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、PostgreSQL、实例、审核、标志、安全性、审核、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    检查 Cloud SQL for PostgreSQL 实例的 cloudsql.enable_pgaudit 标志是否已启用(设置为“on”)。此标志用于启用 pgaudit 扩展程序,该扩展程序可提供详细的会话和对象审核日志记录功能。借助 pgaudit,您可以跟踪特定的数据库活动,例如 SELECT、INSERT、UPDATE 和 DELETE 操作,并根据用户、角色和对象配置精细的审核规则。这对于安全审核、合规性和取证分析至关重要。
  • 严重程度
    严重程度:高
    标签:CloudSQL、实例、安全性、网络、CSPR、MVSP
    资源:sqladmin.googleapis.com/Instance
    详情
    检测已配置为允许来自已获授权的网络中任何 IP 地址 (0.0.0.0/0) 的连接的 Cloud SQL 实例。将数据库实例暴露在公共互联网中会带来严重的安全风险,除非绝对必要,否则应避免这样做,并且务必格外谨慎。公开可访问性会大幅增加攻击面,使实例容易受到未经授权的访问、暴力攻击和数据泄露。访问权限应限定于特定已知 IP 地址或范围。
  • 严重程度
    严重程度:高
    标签:CloudSQL、实例、安全性、SSL、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    强制要求所有连接到此 Cloud SQL 实例的客户端都使用 SSL/TLS 连接。要求使用 SSL/TLS 可加密传输中的数据,从而防范窃听和中间人攻击。对于处理敏感信息的任何数据库,这是一项至关重要的安全最佳实践。如果不使用 SSL/TLS,数据将以明文形式传输。
  • 严重程度
    严重程度:高
    标签:CloudSQL、实例、安全性、密码、可靠性、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    检查是否为 Cloud SQL 实例设置了根密码。根据安全最佳实践,应为所有 Cloud SQL 实例设置安全系数高且唯一的根密码。此规则直接检查实例配置中的 rootPassword 字段。如果 rootPassword 字段为空或缺失,则表示存在严重的安全漏洞,因为这意味着无需密码或使用默认密码即可访问实例。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、SQL Server、实例、安全性、身份验证、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    检查 Cloud SQL for SQL Server 实例是否启用了包含的数据库身份验证。包含的数据库允许在数据库级别进行身份验证,而不仅仅是在实例(服务器)级别进行身份验证。虽然这可以简化数据库可移植性,但如果管理不当,也会带来潜在的安全风险。经过身份验证的用户可以绕过实例级安全控制。除非有特殊需要,并且您完全了解安全影响,否则一般建议停用独立数据库身份验证。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、可靠性、SQL Server、实例、安全性、所有权链、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    确保在 Cloud SQL for SQL Server 实例上停用(设置为“关闭”)跨数据库所有权链。停用此设置是一项至关重要的安全最佳实践。启用后,如果未仔细管理所有权链,一个数据库中的用户可能会意外获得对其他数据库中对象的访问权限。这可能会导致提权漏洞。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、SQL Server、实例、安全性、标志、安全性、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    检查 Cloud SQL for SQL Server 实例是否启用了“external scripts enabled”标志。此标志用于控制在 SQL Server 环境中执行外部脚本(例如 R、Python)的能力。虽然此功能对于高级分析和机器学习非常有用,但如果管理不当,启用此功能可能会带来潜在的安全风险。外部脚本可能会访问系统资源或执行恶意代码。除非有特殊需要,并且已采取适当的安全预防措施,否则一般建议停用此功能。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、SQL Server、实例、安全性、访问控制、可靠性、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    确保 Cloud SQL SQL Server 实例的远程访问数据库标志处于停用状态(设置为“关闭”)。停用此标志会阻止远程计算机上的 SQL Server 客户端使用专用管理员连接 (DAC) 连接到此实例。虽然 DAC 是一款强大的问题排查工具,但将其使用范围限制为仅限本地连接可显著缩小受攻击面。配置错误或遭到入侵的远程访问可能会导致数据库受到未经授权的控制。
  • 严重程度
    严重程度:中等 媒介
    标记:CloudSQL、SQL Server、实例、安全性、可靠性、安全性、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    检查 Cloud SQL for SQL Server 实例是否启用了跟踪记录标志 3625。跟踪标志 3625 会限制在错误消息中向非系统管理员用户返回的信息量,可能会遮盖有关数据库结构或配置的敏感详细信息。虽然此跟踪标志在某些安全环境中很有用,但在开发和测试环境中,它通常处于停用状态,以便提供更详细的错误信息以供问题排查。此规则会标记启用了跟踪标志 3625 的实例。请务必了解此标志的影响,以及它是否符合您的安全和运营需求。
  • 严重程度
    严重程度:中等 媒介
    标记:CloudSQL、SQL Server、实例、连接、标志、性能、可靠性、CSPR
    资源:sqladmin.googleapis.com/Instance
    详情
    检查 Cloud SQL for SQL Server 实例上的用户连接数据库标志是否设置为 0(无限制)。将用户连接数设置为 0 可允许无限数量的同步用户连接,这可能会导致资源耗尽、性能下降,并可能导致拒绝服务。最佳做法是根据实例大小和预期工作负载,为用户连接配置一个合理的具体限制,以防止资源争用并保持数据库稳定性。此规则会标记连接数不受限制的实例。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudSQL、SQL Server、实例、配置、标志、可靠性、CSPR、CoNa
    资源:sqladmin.googleapis.com/Instance
    详情
    检查 Cloud SQL for SQL Server 实例是否配置了用户选项数据库标志。用户选项标志用于为所有用户指定查询处理行为的服务器级默认设置。一般建议避免设置全局用户选项,而是允许个别用户或应用根据需要配置自己的会话级设置。如果不同的应用需要不同的设置,依赖全局用户选项可能会导致意外行为或兼容性问题。此规则会标记设置了用户选项(即,不是其默认的未配置状态,通常以 0 或空字符串表示)的实例。
  • 严重程度
    严重程度:高
    标签:CloudSQL、实例、可靠性、可用性、高可用性、可用区级、故障切换、CSPR、CoNa
    资源:sqladmin.googleapis.com/Instance
    详情
    检查 Cloud SQL 实例是否配置为高可用性 (HA)。此规则侧重于可用区级实例(非区域级),并验证故障切换副本是否可用。对于可用区实例,拥有故障切换副本对于提升弹性至关重要。如果可用区级实例的 failoverReplicaAvailable 为 false,则表示该实例是单点故障,容易受到相应可用区内服务中断的影响。没有故障切换副本的可用区级实例不符合高可用性要求。由于此问题会直接影响数据库的可靠性和正常运行时间,因此我们将其视为严重程度为“高”的问题。

Google Cloud 最佳实践 - Cloud Spanner(6 项结果

  • 严重程度
    严重程度:中等 媒介
    标签:Spanner、备份、安全性、CSPR
    资源:spanner.googleapis.com/Backup
    详情
    验证 Cloud Spanner 备份是否已超过其最短保留期限。
  • 严重程度
    严重程度:高
    标签:Spanner、安全性、加密、CMEK、CSPR、MVSP
    资源:spanner.googleapis.com/Database
    详情
    验证 Cloud Spanner 数据库是否使用客户管理的加密密钥 (CMEK) 而不是 Google 管理的密钥进行加密。
  • 严重程度
    严重程度:高
    标签:可靠性、数据库、备份、恢复、BCDR
    资源:spanner.googleapis.com/Database
    详情
    通过验证版本保留期限是否设置为非默认时长,确保 Spanner 数据库已配置时间点恢复 (PITR)。
  • 严重程度
    严重程度:高
    标签:安全性、可靠性、数据保护、CSPR
    资源:spanner.googleapis.com/Database
    详情
    对 Cloud Spanner 数据库强制执行删除防护,以防范意外删除,避免造成不可逆的数据丢失和严重的服务中断。此规则会检查 enableDropProtection 标志是否缺失或明确设置为 false,这会导致数据库容易遭受意外移除。
  • 严重程度
    严重程度:高
    标签:可靠性、性能、容量管理、CSPR
    资源:spanner.googleapis.com/Instance
    详情
    验证 Cloud Spanner 实例是否至少预配了 1 个节点或 1, 000 个处理单元,确保为生产工作负载提供足够的容量,以防止出现延迟和节流。容量较低的实例在流量高峰期可能会遇到困难,从而影响应用可靠性。
  • 严重程度
    严重程度:高
    标签:可靠性、可用性、BCDR、CSPR
    资源:spanner.googleapis.com/Instance
    详情
    验证 Cloud Spanner 实例是否配置了多区域实例配置,以确保 99.999% 的可用性以及针对区域服务中断的高恢复能力。配置为单区域配置(通过配置设置中的区域前缀标识)的实例不符合此可用性标准。

Google Cloud 最佳实践 - Cloud Storage(20 条结果

  • 严重程度
    严重程度:高
    标签:可靠性、存储、备份、数据保护
    资源:storage.googleapis.com/Bucket
    详情
    验证 Google Cloud Storage 存储分区是否已启用软删除政策,以防对象被意外或恶意删除。
  • 严重程度
    严重程度:中等 媒介
    标签:可靠性、存储、复制、灾难恢复、BCDR
    资源:storage.googleapis.com/Bucket
    详情
    验证 GCS 双区域存储分区是否已启用增强型复制,以保证在 Google Cloud SLA 下实现 15 分钟的 RPO。
  • 严重程度
    严重程度:低
    标签:CloudStorage、生命周期、费用优化
    资源:storage.googleapis.com/Bucket
    详情
    检查 Cloud Storage 存储分区是否配置了用于中止未完成的多部分上传的生命周期规则。如果未清理,不完整的上传会占用存储空间并产生无限期的费用。
  • 严重程度
    严重程度:高
    资源:storage_Bucket_RESOURCE_RELATIONSHIP
    详情
    确保 Cloud Storage 存储分区使用轮换周期不超过 90 天的客户管理的加密密钥 (CMEK) 进行加密。
  • 严重程度
    严重程度:中等 媒介
    标记:存储分区、可用性、恢复能力、灾难恢复
    资源:storage.googleapis.com/Bucket
    详情
    验证 Cloud Storage 存储分区是否配置为双区域或多区域位置类型。此配置可将数据分布到多个地理位置,从而确保高可用性和数据弹性。区域位置类型会使数据容易受到单区域中断的影响,并且不符合高可用性要求。
  • 严重程度
    严重程度:中等 媒介
    标签:存储、存储分区、生命周期、可靠性、费用、CSPR、CoNa
    资源:storage.googleapis.com/Bucket
    详情
    识别已定义生命周期规则但这些规则缺少指定操作的 Cloud Storage 存储分区。没有操作的生命周期规则无效,没有任何用途。生命周期规则旨在通过删除或存储类别转换等操作来管理对象生命周期。空操作表示应更正的配置错误。这可能表明设置不完整或配置中存在拼写错误。
  • 严重程度
    严重程度:中等 媒介
    标签:存储、存储分区、GDPR、合规性、位置、欧盟、数据留存、CSPR
    资源:storage.googleapis.com/Bucket
    详情
    检查 Google Cloud Storage 存储桶是否位于欧盟 (EU) 地理边界之外。对于受 GDPR 或类似数据驻留法规约束的组织,将数据存储在符合法规的位置至关重要。此规则用于识别位置字段不对应于欧盟多区域 (EU) 或特定欧盟区域(通常以 EUROPE 开头)的存储分区。在欧盟区域以外发现的存储分区可能需要接受合规性审核。
  • 严重程度
    严重程度:中等 媒介
    标记:存储空间、存储分区、日志记录、安全性、审核、CSPR、CoNa、MVSP
    资源:storage.googleapis.com/Bucket
    详情
    检查 Cloud Storage 存储桶是否已启用日志记录。访问日志会详细记录对存储桶发出的请求,这对于安全审核和监控对敏感数据的访问非常重要。
  • 严重程度
    严重程度:低
    标签:存储、存储分区、标签、数据治理、分类、安全、CSPR、CoNa
    资源:storage.googleapis.com/Bucket
    详情
    验证 Cloud Storage 存储桶是否已配置“分类”标签。分类标签(例如公开、私密、机密)对于数据治理和应用适当的安全控制措施至关重要。
  • 严重程度
    严重程度:低
    标签:存储、存储分区、标签、组织、FinOps、CSPR、CoNa
    资源:storage.googleapis.com/Bucket
    详情
    确保 Cloud Storage 存储分区已应用标签,以便进行资源组织、费用分配和政策执行。
  • 严重程度
    严重程度:低
    标签:存储、存储分区、标签、所有者、安全性、CSPR、CoNa
    资源:storage.googleapis.com/Bucket
    详情
    验证 Cloud Storage 存储桶是否已配置“所有者”标签。为资源添加所有者标签有助于明确责任、分配费用和管理资源。
  • 严重程度
    严重程度:高
    标签:可靠性、存储、多区域、高可用性、BCDR
    资源:storage.googleapis.com/Bucket
    详情
    验证 Cloud Storage 存储分区是否配置为使用多区域或双区域位置,以确保最大限度地提高可用性、数据冗余度和针对区域性服务中断的保护。单区域存储分区不符合此高可用性标准。
  • 严重程度
    严重程度:高
    标签:存储、存储分区、加密、CMEK、安全性、CSPR
    资源:storage.googleapis.com/Bucket
    详情
    检查 Cloud Storage 存储桶是否使用客户管理的加密密钥 (CMEK) 进行加密。与 Google 管理的加密相比,使用 CMEK 可以更好地控制数据加密密钥。借助 CMEK,您可以在 Cloud KMS 中管理密钥生命周期,包括轮替、访问权限控制和审核。这通常是监管合规性或增强安全态势的要求,因为您需要直接控制加密密钥。如果存储桶未使用 CMEK,则默认情况下会使用 Google 管理的加密。
  • 严重程度
    严重程度:严重 严重
    标签:安全性、存储、IAM、CSPR、CoNa、MVSP
    资源:storage.googleapis.com/Bucket
    详情
    检测 Cloud Storage 存储桶是否可公开访问。公共存储分区允许互联网上的任何用户读取或写入数据,这会带来严重的数据泄露风险。
  • 严重程度
    严重程度:中等 媒介
    标签:CloudStorage、存储、存储分区、费用、可靠性、CSPR、CoNa、MVSP
    资源:storage.googleapis.com/Bucket
    详情
    验证启用了对象版本控制的 Cloud Storage 存储桶是否还具有用于清理非当前版本的生命周期规则。启用版本控制功能而不设置生命周期规则可能会导致存储费用无限增长,因为旧版本永远不会被删除。如果 versioning.enabled 为 true,但没有生命周期规则将“Delete”操作与“daysSinceNoncurrentTime”条件相结合,则会发生违规。
  • 严重程度
    严重程度:中等 媒介
    标签:存储、存储分区、版本控制、可靠性、恢复、CSPR、CoNa
    资源:storage.googleapis.com/Bucket
    详情
    检查 Cloud Storage 存储桶是否启用了对象版本控制。对象版本控制功能可在对象被覆盖或删除时保留其先前版本,从而为防范意外的数据丢失或损坏提供至关重要的保障。启用版本控制功能后,您可以根据需要恢复对象的早期版本。停用版本控制意味着覆盖和删除操作是永久性的。
  • 严重程度
    严重程度:中等 媒介
    标签:安全性、存储、合规性、CSPR、CoNa、MVSP
    资源:storage.googleapis.com/Bucket
    详情
    检查 Cloud Storage 存储分区是否强制执行禁止公开访问 (PAP)。启用 PAP 可防止通过 IAM 政策或 ACL 将存储分区设为公开,从而保护敏感数据免遭意外泄露到互联网。
  • 严重程度
    严重程度:中等 媒介
    标签:存储、存储分区、保留、政策、锁定、合规性、数据丢失、数据治理、CSPR、CoNa
    资源:storage.googleapis.com/Bucket
    详情
    检查 Google Cloud Storage 存储桶是否已配置保留政策,以及该政策是否已锁定。保留政策指定了存储桶中的对象必须保留的最短时长。锁定保留政策后,该政策将永久生效且不可更改,从而防止意外或恶意删除或修改该政策。此规则会检查两个条件:1. 如果未在存储桶上配置保留政策 (retentionPolicy)。2. 如果已配置保留政策,但未锁定(retentionPolicy.isLocked 为 false 或缺失)。如果满足上述任一条件,该规则会生成违规情况。如果保留政策未锁定或根本没有保留政策,数据丢失或篡改的风险可能会增加。锁定的保留政策对于合规性和数据治理至关重要。
  • 严重程度
    严重程度:中等 媒介
    标签:存储、存储分区、保留、政策、锁定、合规性、数据丢失、数据治理、CSPR、CoNa
    资源:storage.googleapis.com/Bucket
    详情
    检查 Google Cloud Storage 存储桶是否已配置保留政策,以及该政策是否已锁定。保留政策指定了存储桶中的对象必须保留的最短时长。锁定保留政策后,该政策将永久生效且不可更改,从而防止意外或恶意删除或修改该政策。此规则会检查两个条件:1. 如果未在存储桶上配置保留政策 (retentionPolicy)。2. 如果已配置保留政策,但未锁定(retentionPolicy.isLocked 为 false 或缺失)。如果满足上述任一条件,该规则会生成违规情况。如果保留政策未锁定或根本没有保留政策,数据丢失或篡改的风险可能会增加。锁定的保留政策对于合规性和数据治理至关重要。
  • 严重程度
    严重程度:中等 媒介
    标签:存储、存储分区、安全性、CSPR
    资源:storage.googleapis.com/Bucket
    详情
    检查 Cloud Storage 存储桶是否已启用统一存储分区级访问权限 (UBLA)。启用 UBLA 后,您可以使用存储桶级 IAM 角色以更简单、更一致的方式管理权限,而无需管理各个对象 ACL。一般建议您启用此选项,以提高安全性和可管理性。使用 UBLA 时,您只需使用 IAM 来控制访问权限,从而更轻松地审核和了解权限。停用 UBLA 意味着您需要同时使用 IAM 和对象 ACL,这可能会变得复杂且难以管理。

Google Cloud 最佳实践 - Cloud VPN(4 项结果

  • 严重程度
    严重程度:中等 媒介
    标签:可靠性、网络、VPN、BGP、路由
    资源:compute.googleapis.com/VpnTunnel
    详情
    验证 Compute Engine VPN 隧道是否已启用 BGP 路由(即是否与 Cloud Router 关联)。VPN 隧道的静态路由缺乏动态故障切换功能,不建议用于高可用性生产工作负载。
  • 严重程度
    严重程度:高
    标签:VPN、网络、高可用性、可靠性
    资源:compute.googleapis.com/TargetVpnGateway
    详情
    检查 Cloud VPN 网关是否使用的是已弃用的传统 VPN (TargetVpnGateway),而不是高可用性 (HA) VPN。传统 VPN 不提供 99.99% 的 SLA。
  • 严重程度
    严重程度:高
    标签:可靠性、网络、VPN、高可用性、BCDR
    资源:cloudresourcemanager_Project_RESOURCE_VPNGATEWAY
    详情
    验证项目是否在至少 2 个不同的区域中部署了 VPN 网关。多区域 VPN 网关部署可确保混合网络冗余,并防范区域性服务中断。
  • 严重程度
    严重程度:高
    标签:可靠性、网络、VPN、高可用性、BCDR
    资源:cloudresourcemanager_Project_RESOURCE_VPNTUNNEL
    详情
    验证在项目中部署 VPN 隧道的每个区域是否至少配置了 2 个 VPN 隧道。区域 VPN 隧道冗余可确保符合 99.99% 的 SLA、实现无缝故障切换,并提供强大的混合连接。

Google Cloud 最佳实践 - Composer(1 项结果

  • 严重程度
    严重程度:高
    标记:可靠性、高可用性、Composer、Airflow、CoNa
    资源:composer.googleapis.com/Environment
    详情
    验证 Cloud Composer 环境是否配置了至少两个 Airflow 调度器,以确保高可用性。使用单个调度程序运行会带来在发生故障或维护期间工作流中断的风险。

Google Cloud 最佳实践 - Compute Engine(95 条结果

  • 严重程度
    严重程度:高
    标签:可靠性、计算、自动扩缩、高可用性
    资源:compute.googleapis.com/Autoscaler
    详情
    验证 Compute Engine 自动扩缩器是否已将 minNumReplicas 配置为至少 2,以确保在缩减事件期间实例冗余可用。
  • 严重程度
    严重程度:高
    标记:可靠性、网络、NetworkTier、IPAddress、性能
    资源:compute.googleapis.com/Address
    详情
    验证外部 IP 地址是否已配置为使用高级网络层级。优质网络层级通过 Google 的全球骨干网(而非公共互联网)路由流量,可确保高可用性、更少的路由跃点和出色的性能。
  • 严重程度
    严重程度:低
    标记:Compute、Network、VPC、AutoMode、Subnets、Networking、Configuration、CSPR
    资源:compute.googleapis.com/Network
    详情
    检查 Compute Engine VPC 网络是否已启用 autoCreateSubnetworks 功能。自动模式 VPC 网络会在每个 Google Cloud 区域中自动创建一个子网,这可能与所需的网络分段或 IP 地址管理策略不一致。虽然自定义模式的 VPC 在设置方面很方便,但可提供更精细的控制。此规则用于识别将 autoCreateSubnetworks 明确设置为 true 的网络。建议使用自定义模式 VPC 网络,以便更好地控制并提高安全性。
  • 严重程度
    严重程度:高
    标签:计算、负载均衡、旧版、迁移、可靠性、CSPR、CoNa
    资源:compute.googleapis.com/TargetPool
    详情
    检测旧版 Compute Engine 目标池的使用情况。在现代负载均衡方案中,目标池已被弃用,取而代之的是后端服务,后者可提供出色的健康检查、自动扩缩和多区域功能。如果存在目标池,则表示配置为旧版配置,应进行迁移以确保应用可靠性和功能对等性。
  • 严重程度
    严重程度:中等 媒介
    标签:计算、BackendService、日志记录、安全性、审核、监控、负载平衡、CSPR、CoNa、MVSP
    资源:compute.googleapis.com/BackendService
    详情
    检查是否为 Compute Engine 后端服务启用了日志记录。后端服务日志记录由负载均衡器处理的请求,为监控流量、排查错误、进行安全分析和审核提供必要的可见性。此规则会检查后端服务配置中的 logConfig 字段。如果缺少 logConfig 或 logConfig.enable,或者 logConfig.enable 设置为 false,则会生成违规情况。
  • 严重程度
    严重程度:高
    标签:可靠性、计算、负载平衡、CoNa
    资源:compute.googleapis.com/BackendService
    详情
    检测未配置健康检查的负载平衡器后端服务。健康检查对于将流量从健康状况不佳的实例移开至关重要,有助于防止服务中断。
  • 严重程度
    严重程度:低
    标签:Compute、BackendBucket、CDN、性能、缓存、CSPR
    资源:compute.googleapis.com/BackendBucket
    详情
    检查是否已为 Compute Engine 后端存储桶启用 Cloud CDN。Cloud CDN 会将内容缓存到更靠近用户的位置,从而提高性能并降低源服务器负载。此规则会检查后端存储分区配置中的 enableCDN 字段。如果 enableCDN 为 false 或缺失,则表示 Cloud CDN 未启用,系统会生成违规情况。
  • 严重程度
    严重程度:高
    标签:计算、BackendBucket、安全性、EdgeSecurityPolicy、Cloud Armor、外部、CSPR
    资源:compute.googleapis.com/BackendBucket
    详情
    检查边缘安全政策是否与 Compute Engine 后端存储桶相关联。边缘安全政策(Cloud Armor 的一部分)可为全球分布的应用提供高级安全功能,例如 DDoS 攻击防护和 WAF。对于通过外部负载均衡器提供内容的后端存储分区,关联边缘安全政策是一种安全最佳实践。此规则会检查后端存储分区配置中是否存在 edgeSecurityPolicy 字段。如果 edgeSecurityPolicy 缺失或为 null,则表示未关联任何边缘安全政策,系统会生成违规情况。
  • 严重程度
    严重程度:中等 媒介
    标签:Compute、BackendService、可靠性、可用性、负载均衡
    资源:compute.googleapis.com/BackendService
    详情
    检查 Compute Engine 后端服务是否已启用连接排空。连接排空可在移除实例或实例变为不健康状态时,将现有连接保持打开状态指定时长,从而最大限度地减少对用户的干扰。此规则会检查 connectionDraining.drainingTimeoutSec 是否设置为大于 0 的值。
  • 严重程度
    严重程度:高
    标签:Compute、RegionBackendService、Security、LoadBalancing、External、SecurityPolicy、CSPR
    资源:compute.googleapis.com/RegionBackendService
    详情
    检查区域级外部 Compute Engine 后端服务是否已配置安全政策。对于外部负载平衡器,安全政策对于防范威胁至关重要。此规则会检查以下内容:1. loadBalancingScheme 验证后端服务是否用于外部负载均衡。它会同时检查 EXTERNAL 和 EXTERNAL_MANAGED。2. securityPolicy 检查是否配置了安全政策。后端服务使用 securityPolicy,而不是 edgeSecurityPolicy。如果 loadBalancingScheme 指示外部服务,但 securityPolicy 缺失或为 null,则会生成违规情况。
  • 严重程度
    严重程度:中等 媒介
    标记:Compute、RegionBackendService、Security、Protocol、Encryption、HTTP、TCP、HTTPS、CSPR
    资源:compute.googleapis.com/RegionBackendService
    详情
    检查 Compute Engine 后端服务是否配置为使用未加密的 HTTP 或 TCP 协议。如果使用纯 HTTP 或 TCP 进行后端连接,可能会在内部网络上暴露应用流量(包括可能包含敏感数据)。强烈建议使用 HTTPS、SSL 或 HTTP/2 等安全协议,或使用适当的代理协议(例如 TCP_PROXY),以确保数据保密性和完整性。此规则会标记协议字段设置为 HTTP 或 TCP 的后端服务。
  • 严重程度
    严重程度:中等 媒介
    标记:Compute、RegionBackendService、Security、Protocol、Encryption、HTTP、TCP、HTTPS、CSPR
    资源:compute.googleapis.com/RegionBackendService
    详情
    检查 Compute Engine 后端服务是否配置为使用未加密的 HTTP 或 TCP 协议。如果使用纯 HTTP 或 TCP 进行后端连接,可能会在内部网络上暴露应用流量(包括可能包含敏感数据)。强烈建议使用 HTTPS、SSL 或 HTTP/2 等安全协议,或使用适当的代理协议(例如 TCP_PROXY),以确保数据保密性和完整性。此规则会标记协议字段设置为 HTTP 或 TCP 的后端服务。
  • 严重程度
    严重程度:低
    标签:Compute、BackendService、CDN、性能、缓存、CSPR
    资源:compute.googleapis.com/BackendService
    详情
    检查是否为 Compute Engine 后端服务启用了 Cloud CDN。Cloud CDN 会将内容缓存到更靠近用户的位置,从而提高性能并降低源服务器负载。此规则会检查后端服务配置中的 enableCDN 字段。如果 enableCDN 为 false 或缺失,则表示 Cloud CDN 未启用,系统会生成违规情况。
  • 严重程度
    严重程度:高
    标签:Compute、BackendService、Security、LoadBalancing、External、SecurityPolicy、CSPR
    资源:compute.googleapis.com/BackendService
    详情
    检查外部 Compute Engine 后端服务是否已配置安全政策。对于外部负载平衡器,安全政策对于防范威胁至关重要。此规则会检查以下内容:1. loadBalancingScheme 验证后端服务是否用于外部负载均衡。它会同时检查 EXTERNAL 和 EXTERNAL_MANAGED。2. securityPolicy 检查是否配置了安全政策。后端服务使用 securityPolicy,而不是 edgeSecurityPolicy。如果 loadBalancingScheme 指示外部服务,但 securityPolicy 缺失或为 null,则会生成违规情况。
  • 严重程度
    严重程度:高
    标签:Compute、BackendService、IAP、安全性、加密、HTTP、HTTPS、CSPR
    资源:compute.googleapis.com/BackendService
    详情
    检查 Compute Engine 后端服务在使用未加密的 HTTP 协议时是否启用了 Identity-Aware Proxy (IAP)。启用 IAP 会添加身份验证和授权,但如果负载均衡器与后端服务之间的连接使用纯 HTTP,则流量(包括可能包含敏感的应用数据或会话信息)在内部网络上处于未加密状态。这会带来安全风险。此规则会检查 iap.enabled 是否为 true 且协议是否为 HTTP。强烈建议在启用 IAP 时为后端服务使用 HTTPS,以确保端到端加密。
  • 严重程度
    严重程度:中等 媒介
    标签:Compute、BackendService、Security、Protocol、Encryption、HTTP、TCP、HTTPS、CSPR
    资源:compute.googleapis.com/BackendService
    详情
    检查 Compute Engine 后端服务是否配置为使用未加密的 HTTP 或 TCP 协议。如果使用纯 HTTP 或 TCP 进行后端连接,可能会在内部网络上暴露应用流量(包括可能包含敏感数据)。强烈建议使用 HTTPS、SSL 或 HTTP/2 等安全协议,或使用适当的代理协议(例如 TCP_PROXY),以确保数据保密性和完整性。此规则会标记协议字段设置为 HTTP 或 TCP 的后端服务。
  • 严重程度
    严重程度:中等 媒介
    标签:安全性、计算、网络、Cloud Armor、合规性、CSPR
    资源:compute_Instance_RESOURCE_7
    详情
    标记具有公共 IP 但未附加 Cloud Armor 的 Compute Engine 虚拟机实例。
  • 严重程度
    严重程度:中等 媒介
    标记:计算、安全、服务账号、安全、CSPR
    资源:compute.googleapis.com/Instance
    详情
    检测使用默认 Compute Engine 服务账号的 Compute Engine 实例。默认服务账号会自动创建,并且默认情况下具有宽泛的权限(Editor 角色),这违反了最小权限原则。从安全角度来看,最佳实践是为每个实例创建并使用具有最低必要权限的自定义服务账号。如果实例遭到入侵,使用默认服务账号会增加未经授权的访问和提权的风险。
  • 严重程度
    严重程度:中等 媒介
    标签:计算、磁盘、加密、CSEK、安全性、sha256、CSPR
    资源:compute.googleapis.com/Disk
    详情
    检查 Compute Engine 磁盘是否使用客户提供的加密密钥 (CSEK) 进行加密。借助 CSEK,您可以提供自己的加密密钥,Google Cloud 会使用该密钥(以其 SHA256 哈希表示)来保护您的数据。此规则会检查 diskEncryptionKey 字段,特别是其中的 sha256 字段。如果缺少 diskEncryptionKey,或者缺少 sha256,或者 sha256 为空或 null,则表示未使用 CSEK,从而触发违规。
  • 严重程度
    严重程度:中等 媒介
    标记:性能、计算、磁盘、存储、CoNa
    资源:compute.googleapis.com/Disk
    详情
    检测附加到配置为数据库的虚拟机实例的“pd-standard”类型 (HDD) 的永久性磁盘。数据库需要高 IOPS 和低延迟,而标准 HDD 无法提供这些特性,从而导致性能瓶颈。
  • 严重程度
    严重程度:中等 媒介
    标签:可靠性、计算、磁盘、备份、CoNa
    资源:compute.googleapis.com/Disk
    详情
    检测到未附加任何快照安排政策的 Compute Engine 永久性磁盘。快照时间表可自动备份磁盘数据,这对于灾难恢复和防止数据丢失至关重要。
  • 严重程度
    严重程度:高
    标记:可靠性、高可用性、计算、磁盘、存储
    资源:compute.googleapis.com/Disk
    详情
    确保将 Compute Engine 永久性磁盘配置为区域永久性磁盘,以提供高可用性并防范可用区级服务中断。区域性磁盘可在同一区域中的两个可用区之间同步复制数据,即使某个特定可用区不可用,也能确保数据可访问。此规则会检查 replicaZones 字段是否列出了多个可用区。
  • 严重程度
    严重程度:中等 媒介
    标记:网络、安全、CSPR、CoNa、MVSP
    资源:compute.googleapis.com/Firewall
    详情
    允许所有协议上的互联网流量的防火墙规则会显著扩大网络攻击面,从而增加未经授权的访问、潜在的服务中断和代价高昂的安全事件的风险。
  • 严重程度
    严重程度:中等 媒介
    标记:Compute、防火墙、VPC、日志记录、安全性、审核、网络、CSPR、CoNa、MVSP
    资源:compute.googleapis.com/Firewall
    详情
    检查 VPC 防火墙规则是否已启用日志记录。防火墙规则日志记录与规则匹配的连接,可为安全审核、排查网络连接问题和了解流量模式提供有价值的洞见。此规则会检查防火墙规则配置中的 logConfig 字段。如果缺少 logConfig 或 logConfig.enable,或者 logConfig.enable 设置为 false,则会生成违规情况。
  • 严重程度
    严重程度:高
    标记:Compute、Security、Network、Firewall、SSH、RDP、CSPR、CoNa、MVSP
    资源:compute.googleapis.com/Firewall
    详情
    检查防火墙规则是否允许不受限制的公共访问权限(0.0.0.0/0 或
  • 严重程度
    严重程度:中等 媒介
    标记:网络、安全、CSPR、CoNa、MVSP
    资源:compute.googleapis.com/FirewallPolicy
    详情
    此规则可识别过于宽松的防火墙配置,这些配置允许在所有协议上不受限制地进行互联网入站流量,从而帮助您缩小网络攻击面并防范未经授权的访问。
  • 严重程度
    严重程度:中等 媒介
    标记:Compute、FirewallPolicy、Logging、Security、Auditing、Network、CSPR、CoNa、MVSP
    资源:compute.googleapis.com/FirewallPolicy
    详情
    检查 Compute Engine 防火墙政策是否包含任何已启用但未启用日志记录的规则。防火墙日志记录与规则匹配的连接,对于审核和问题排查至关重要。此政策会遍历嵌入在 FirewallPolicy 资源中的规则数组。如果防火墙政策包含至少一条“disabled”不为 true(即规则已启用)且“enableLogging”不为 true(即日志记录已停用)的规则,则会生成违规情况,因为缺少的布尔值字段通常默认为 false。排除优先级最高的规则(通常是默认规则)。
  • 严重程度
    严重程度:高
    标记:Compute、Security、Network、Firewall、SSH、RDP、CSPR、CoNa、MVSP
    资源:compute.googleapis.com/FirewallPolicy
    详情
    检查防火墙政策是否允许不受限制的公共访问权限(0.0.0.0/0 或
  • 严重程度
    严重程度:高
    标记:Compute、FirewallPolicy、Security、Network、PublicAccess、Ingress、CSPR、CoNa、MVSP
    资源:compute.googleapis.com/FirewallPolicy
    详情
    检查 Compute Engine 防火墙政策是否包含任何已启用的入站规则,这些规则允许来自任何来源 IP 地址(IPv4 为 0.0.0.0/0,IPv6 为 /0)的流量。此政策会遍历嵌入在 FirewallPolicy 资源数据中的规则数组。如果不打算允许公开入站流量,那么这样做可能会带来严重的安全风险。如果存在此类规则,此规则会标记整个政策。
  • 严重程度
    严重程度:中等 媒介
    标记:网络、安全、CSPR、CoNa、MVSP
    资源:compute.googleapis.com/FirewallPolicy
    详情
    识别暴露异常面向互联网协议的防火墙规则,从而主动减少攻击面,以增强安全性并防止代价高昂的系统入侵。
  • 严重程度
    严重程度:中等 媒介
    标记:网络、安全、CSPR、CoNa、MVSP
    资源:compute.googleapis.com/FirewallPolicy
    详情
    通过识别授予不受限制的公共互联网访问权限的防火墙规则来增强安全性,这些规则通常针对的是 TCP 端口(例如 20、21、22、25、53、80、110、143、443),从而主动减少攻击面并防御未经授权的利用。
  • 严重程度
    严重程度:中等 媒介
    标记:网络、安全、CSPR、CoNa、MVSP
    资源:compute.googleapis.com/FirewallPolicy
    详情
    识别通常与 TCP 相关联或将其他敏感 UDP 端口暴露给互联网的防火墙政策,使您能够通过防止潜在的错误配置或漏洞来减少攻击面并提高服务可靠性。
  • 严重程度
    严重程度:高
    标记:计算、安全、网络、防火墙、CSPR、CoNa、MVSP
    资源:compute.googleapis.com/Firewall
    详情
    检测公开暴露的 Compute Engine 防火墙规则。如果防火墙规则允许来自任何 IP 地址(对于 IPv4 为 0.0.0.0/0,对于 IPv6 为 /0)的流量(对于入站规则),或者允许流量发送到任何 IP 地址(对于出站规则),则该规则被视为公开。公开的防火墙规则会显著扩大攻击面,并增加未经授权的访问风险。防火墙规则应遵循最小权限原则进行配置,仅允许来自/去往特定可信来源/目的地的必要流量。此规则会检查来源或目的地范围过于宽松的入站和出站规则,包括范围为空或为 null 的情况。
  • 严重程度
    严重程度:中等 媒介
    标记:网络、安全、CSPR、CoNa、MVSP
    资源:compute.googleapis.com/Firewall
    详情
    通过识别将不常见的网络协议(非 TCP、UDP 或 ICMP)暴露给互联网的有效入站防火墙规则,减少攻击面,防止通过不受监控的服务发生潜在的违规行为。
  • 严重程度
    严重程度:中等 媒介
    标记:网络、安全、CSPR、CoNa、MVSP
    资源:compute.googleapis.com/Firewall
    详情
    通过识别和检查将一组精选的潜在易受攻击的 TCP 端口(20、21、22、25、53、80、110、143、443、587、989、990、995、1194、3389)暴露给公开访问的防火墙规则,减少系统的互联网攻击面。
  • 严重程度
    严重程度:中等 媒介
    标记:网络、安全、CSPR、CoNa、MVSP
    资源:compute.googleapis.com/Firewall
    详情
    此规则可识别允许异常 UDP 端口 20、21、22、25、53、80、110、143、443、587、989、990、995 和 1194 的公开防火墙规则,从而缩小攻击面,防止潜在的服务利用,避免影响可靠性、性能或导致意外费用,进而提升网络安全性。
  • 严重程度
    严重程度:中等 媒介
    标记:Compute、网络、防火墙、标记、安全性、CSPR
    资源:compute.googleapis.com/Firewall
    详情
    标记使用网络标记的 VPC 防火墙规则。对于防火墙目标,网络标记的安全性不如受 IAM 治理的安全标记。
  • 严重程度
    严重程度:中等 媒介
    标记:Compute、子网、子网、VPC、PrivateGoogleAccess、网络、安全、CSPR、CoNa
    资源:compute.googleapis.com/Subnetwork
    详情
    检查 Compute Engine 子网是否已停用专用 Google 访问通道 (PGA)。PGA 可让子网中没有外部 IP 地址的虚拟机实例使用 Google 的内部网络访问 Google API 和服务,从而提高安全性并可能降低出站流量费用。如果 PGA 已停用,则没有外部 IP 地址的虚拟机无法直接访问这些服务。此规则会检查子网配置中的 privateIpGoogleAccess 字段。如果缺少 privateIpGoogleAccess 或将其设置为 false,则会生成违规情况。
  • 严重程度
    严重程度:中等 媒介
    标记:网络、安全、CSPR
    资源:compute.googleapis.com/TargetHttpProxy
    详情
    此规则可识别传输未加密数据的 HTTP 负载平衡器,这些负载平衡器会严重暴露敏感信息,损害客户信任,并且经常违反合规性要求,从而凸显了 HTTPS 对于安全、私密和可信通信的必要性。
  • 严重程度
    严重程度:中等 媒介
    标记:计算、映像、生命周期、FinOps、费用、CSPR
    资源:compute.googleapis.com/Image
    详情
    检测到超过 90 天且未处于弃用状态的 Compute Engine 映像。旧的未使用映像可能会不断累积,从而增加存储费用,并且如果其中包含过时的软件或漏洞,还可能会带来安全风险。最佳做法是定期检查并弃用或删除不再需要的旧映像。此规则会标记存在时间超过 90 天且未被弃用的映像,提示您检查其状态并考虑是否移除。
  • 严重程度
    严重程度:高
    标签:计算、可靠性、可用性、高可用性、弹性、CSPR、CoNa
    资源:compute.googleapis.com/Instance
    详情
    检查 Compute Engine 实例是否启用了“自动重启”功能。自动重启功能可确保,如果实例因非用户发起的事件(例如硬件故障)而终止,系统会自动重启该实例,从而保持高可用性。
  • 严重程度
    严重程度:中等 媒介
    标记:可靠性、计算、高可用性、弹性
    资源:compute.googleapis.com/Instance
    详情
    检查 Compute 虚拟机实例是否属于托管式实例组 (MIG)。独立虚拟机无法应对主机故障,并且不具备自动修复功能。
  • 严重程度
    严重程度:高
    标签:可靠性、可用性、计算、维护
    资源:compute.googleapis.com/Instance
    详情
    检查 Compute Engine 实例是否已配置为进行实时迁移。实时迁移可将实例迁移到另一台主机,从而确保实例在发生主机系统事件(例如软件或硬件更新)时仍能正常运行。未设置为迁移(例如,设置为终止)的实例将在维护期间停止,这可能会导致应用停机。
  • 严重程度
    严重程度:中等 媒介
    标签:Compute、IAM、安全性、CSPR
    资源:compute.googleapis.com/Instance
    详情
    验证 Compute Engine 实例是否未使用默认的 Compute 服务账号。
  • 严重程度
    严重程度:低
    标记:Compute、Network、VPC、AutoMode、Subnets、Networking、Configuration、CSPR
    资源:compute.googleapis.com/Network
    详情
    用于标识旧版 Compute Engine VPC 网络。旧版网络不支持子网,使用单个全球 IP 范围,并且不支持现代 VPC 功能。建议迁移到自定义模式 VPC 网络,以启用子网、改进网络分段并减少攻击面。
  • 严重程度
    严重程度:高
    标签:安全性、加密、CMEK、Compute、机器映像、NIST-800-53-SC-28
    资源:compute.googleapis.com/MachineImage
    详情
    确保 Compute Engine 机器映像使用客户管理的加密密钥 (CMEK) 进行加密,从而控制用于保护静态映像数据的加密密钥。此配置对于满足严格的合规性要求和增强数据安全性至关重要。如果 machineImageEncryptionKey.kmsKeyName 字段缺失或为空,则会发生配置错误。
  • 严重程度
    严重程度:中等 媒介
    标签:计算、安全、CSPR
    资源:compute.googleapis.com/InstanceGroupManager
    详情
    识别未配置自动修复健康检查的托管式实例组 (MIG)。配置健康检查是一项重要的运营最佳实践,可确保在发生应用故障时自动恢复虚拟机。
  • 严重程度
    严重程度:高
    标签:Compute、可靠性、可用性、高可用性、MIG
    资源:compute.googleapis.com/InstanceGroupManager
    详情
    检查 Compute Engine 托管式实例组 (MIG) 是否配置为可用区级。建议使用区域级 MIG 来实现高可用性,因为它们会将虚拟机实例分布在区域内的多个可用区中,从而保护工作负载免受单可用区故障的影响。此规则用于识别配置与特定可用区(而非区域)相关联的 MIG。
  • 严重程度
    严重程度:低
    标签:计算、虚拟机、实例、标签、组织、管理、FinOps、CSPR
    资源:compute.googleapis.com/Instance
    详情
    确保 Compute Engine 实例已应用标签,以便更好地组织资源、分配费用和进行过滤。
  • 严重程度
    严重程度:中等 媒介
    标签:计算、虚拟机、标签、FinOps、组织、CSPR、CoNa、MVSP
    资源:compute.googleapis.com/Instance
    详情
    确保 Compute Engine 实例通过 params.resourceManagerTags 字段应用 Resource Manager 标记,以实现一致的治理、政策执行和成本分析。
  • 严重程度
    严重程度:中等 媒介
    标签:Compute、Network、Firewall、Tags、FinOps、CSPR
    资源:compute.googleapis.com/Instance
    详情
    确保 Compute Engine 实例应用了网络标记,以便有效地定位防火墙规则和进行网络分段。
  • 严重程度
    严重程度:中等 媒介
    标记:网络、日志记录、安全性
    资源:compute.googleapis.com/Router
    详情
    启用 Cloud NAT 日志记录可提供关键遥测数据,以便快速进行问题排查和安全分析,从而提高网络可靠性和运营可见性。
  • 严重程度
    严重程度:中等 媒介
    标记:网络、日志记录、安全性
    资源:compute.googleapis.com/Router
    详情
    启用全面的 Cloud NAT 日志记录功能,以记录转换和错误,从而显著提高问题排查能力和运营可见性,因为仅记录错误的日志会限制网络可靠性和安全性分析的关键诊断信息。
  • 严重程度
    严重程度:中等 媒介
    标签:计算、路由器、NAT、日志记录、监控、安全性、网络、CSPR、CoNa、MVSP
    资源:compute.googleapis.com/Router
    详情
    检查 Compute Engine 路由器上的 Cloud NAT 配置是否停用了日志记录。Cloud NAT 日志记录功能可让您了解 NAT 转换和错误,这对于监控、问题排查和安全分析至关重要。此规则会遍历与路由器关联的所有 NAT 配置(nats 数组)。如果发现任何 NAT 配置的 logConfig.enable 字段缺失或设置为 false,系统会为相应路由器生成违规情况。
  • 严重程度
    严重程度:中等 媒介
    标签:可靠性、新规则、CoNa
    资源:compute.googleapis.com/NetworkEndpointGroup
    详情
    检查是否存在地区网络端点组 (NEG)。可用区级 NEG 会将流量限制在单个可用区内,从而在可用区发生中断时造成潜在的单点故障。此规则可识别这些资源,以确保其使用是有意为之,并且是更广泛的多可用区高可用性策略的一部分。
  • 严重程度
    严重程度:中等 媒介
    标记:网络、安全
    资源:compute.googleapis.com/Network
    详情
    停用自动创建的子网,以强制执行有意的网络设计,通过防止在每个区域中创建默认的、可能不安全的子网来增强安全性,并通过避免不必要的资源分配来优化成本。
  • 严重程度
    严重程度:中等 媒介
    标记:Compute、Network、VPC、Default、Security、Networking、CSPR
    资源:compute.googleapis.com/Network
    详情
    检查默认 Compute Engine 网络是否存在。默认网络会在新项目中自动创建(除非已停用),并附带宽松的防火墙规则(例如,允许来自任何位置的内部流量、RDP 流量和 SSH 流量)。虽然使用默认网络进行初始设置很方便,但由于其结构扁平且默认权限过于宽泛,因此不建议将其用于生产工作负载。建议您创建自定义 VPC 网络,并使用限制性更强、专门构建的防火墙规则。此规则用于标识名为“default”的网络。
  • 严重程度
    严重程度:高
    标记:网络、可靠性、高可用性、混合连接
    资源:compute.googleapis.com/Network
    详情
    检查 VPC 网络是否配置了全局动态路由。借助全局动态路由,Cloud Router 可以了解并通告来自所有区域的路由,从而简化混合环境中的跨区域故障切换和网络管理。此规则用于标识未将 routingConfig.routingMode 明确设置为 GLOBAL 的网络。
  • 严重程度
    严重程度:高
    标记:安全性、计算、公共 IP、合规性、CSPR
    资源:compute.googleapis.com/Instance
    详情
    检测到配置了公共(外部)IP 地址的 Compute Engine 虚拟机实例。将虚拟机直接暴露在互联网上会增加未经授权的访问和暴力攻击的风险。除非明确需要公共访问权限,否则虚拟机应使用专用 IP,并通过 Cloud NAT 或 Identity-Aware Proxy (IAP) 访问互联网。
  • 严重程度
    严重程度:中等 媒介
    标签:可靠性、网络、NetworkTier
    资源:compute.googleapis.com/Project
    详情
    验证项目的默认网络服务层级是否已设置为 PREMIUM。将标准层级用作默认层级可能会导致网络流量的性能和可靠性降低。高级层级利用 Google 的全球网络实现最佳路由。
  • 严重程度
    严重程度:中等 媒介
    标签:计算、RegionBackendService、日志记录、安全性、审核、监控、负载平衡、CSPR、CoNa、MVSP
    资源:compute.googleapis.com/RegionBackendService
    详情
    检查是否为 Compute Engine 后端服务启用了日志记录。后端服务日志记录由负载均衡器处理的请求,为监控流量、排查错误、进行安全分析和审核提供必要的可见性。此规则会检查后端服务配置中的 logConfig 字段。如果缺少 logConfig 或 logConfig.enable,或者 logConfig.enable 设置为 false,则会生成违规情况。
  • 严重程度
    严重程度:中等 媒介
    标签:计算、快照、资源政策、数据保留、可靠性、FinOps、CSPR、CoNa
    资源:compute.googleapis.com/ResourcePolicy
    详情
    检测到以下 Compute Engine 快照时间表(在资源政策内):保留期限超过 365 天,并且配置为即使在删除源磁盘后也保留自动快照(onSourceDiskDelete 设置为 KEEP_AUTO_SNAPSHOTS)。虽然在特定情况下,较长的保留期限和在删除源磁盘后保留快照可能有效,但这种组合可能会导致存储费用大幅增加,并可能导致数据保留时间过长。此规则会标记此类配置以供审核,确保它们符合数据保留政策和费用优化目标。
  • 严重程度
    严重程度:中等 媒介
    标签:计算、快照、资源政策、备份、可靠性、CSPR
    资源:compute.googleapis.com/ResourcePolicy
    详情
    检测到未启用应用一致性快照(即 guestFlush 未设置为 true)的 Compute Engine 快照时间表(在资源政策内)。应用一致性快照可确保磁盘上的数据在拍摄快照时处于一致状态,这对于可靠的备份和恢复至关重要,尤其是对于数据库等应用。如果没有 guestFlush,快照可能会捕获处于不一致状态的数据,从而可能导致数据损坏或备份无法恢复。此规则会标记缺少应用一致性的快照时间表。
  • 严重程度
    严重程度:中等 媒介
    标签:计算、快照、生命周期、可靠性、FinOps、CSPR
    资源:compute.googleapis.com/Snapshot
    详情
    检测存在时间超过 365 天的 Compute Engine 快照。旧快照会占用大量存储空间并增加费用。虽然某些快照可能需要长期保留,但最佳做法是定期查看并删除不再需要的快照。此规则会将存在时间超过 365 天的快照标记为待审核,以便您确定是否可以安全地删除或归档这些快照。
  • 严重程度
    严重程度:高
    标记:Compute、NodeGroup、可用性、隔离、SoleTenant
    资源:compute.googleapis.com/NodeGroup
    详情
    检查单租户节点组是否配置了 MIGRATE_WITHIN_NODE_GROUP 维护政策。此设置可确保在主机维护期间,虚拟机实时迁移到同一专用组中的其他节点,从而保持物理隔离和可用性。如果维护政策缺失或设置为其他模式(例如 DEFAULT 或 RESTART_IN_PLACE),则会发生违规行为。
  • 严重程度
    严重程度:中等 媒介
    标记:网络、安全
    资源:compute.googleapis.com/TargetSslProxy
    详情
    确保应用流量由新式 HTTPS 负载平衡器(而非旧版 SSL 代理负载平衡器)提供服务。使用 HTTPS 负载平衡器时,它会提供第 7 层流量管理,包括网址映射、与 Google 管理的证书集成以及高级安全控制等功能。这对于通过 SSL 政策和 Cloud Armor 集成等功能增强安全性、通过基于内容的路由改进流量管理以及简化证书生命周期管理非常有用。这对于可受益于应用感知安全性和路由规则的标准 Web 应用尤其有用。不过,对于使用 SSL 进行传输层加密的特定非 HTTP 工作负载,可能仍需要 SSL 代理负载平衡器。
  • 严重程度
    严重程度:中等 媒介
    标记:Compute、Subnet、VPC、FlowLogs、Networking、Security、CSPR、CoNa
    资源:compute.googleapis.com/Subnetwork
    详情
    检查是否为 Compute Engine 子网启用了 VPC 流日志。VPC 流日志记录了子网中虚拟机实例发送和接收的网络流样本。这为网络监控、取证、安全分析和实时问题排查提供了至关重要的可见性。此规则会检查子网配置中的 enableFlowLogs 字段。如果 enableFlowLogs 缺失或设置为 false,则会生成违规问题。
  • 严重程度
    严重程度:中等 媒介
    标签:Compute、TargetHttpsProxy、SSL、TLS、安全、政策、加密、负载均衡、CSPR
    资源:compute.googleapis.com/TargetHttpsProxy
    详情
    检查 Compute Engine TargetHttpsProxy 资源是否已定义 SSL 政策。SSL 政策控制代理与客户端协商的一组 TLS 功能(例如 TLS 版本和加密套件)。关联特定 SSL 政策可强制执行比默认更严格的安全标准。此规则会检查 TargetHttpsProxy 配置中的 sslPolicy 字段。如果 sslPolicy 缺失或为 null/空,则表示未分配任何特定的 SSL 政策,系统会生成违规情况。依赖默认 SSL 设置可能无法满足特定的安全或合规性要求。
  • 严重程度
    严重程度:中等 媒介
    标记:网络、安全
    资源:compute.googleapis.com/TargetSslProxy
    详情
    验证 SSL 代理负载平衡器的使用情况,引导用户为 Web 流量使用 HTTPS 负载平衡器,以提高安全性、性能和运营效率。
  • 严重程度
    严重程度:低
    标签:CostOptimization、Compute、Disk、Storage、CoNa
    资源:compute.googleapis.com/Disk
    详情
    检测未挂接到任何虚拟机实例的永久性磁盘。未附加的磁盘会继续产生费用,从而导致不必要的云支出。
  • 严重程度
    严重程度:中等 媒介
    标记:Compute、地址、IP、PublicIP、CostOptimization、Unused、Networking、CSPR、CoNa
    资源:compute.googleapis.com/Address
    详情
    检查已预留但当前未被任何资源使用的 Compute Engine 外部 IP 地址。预留但未使用的公共 IP 地址会产生费用,可能表明存在孤立资源或配置疏忽。此规则用于识别 addressType 为 EXTERNAL 且状态为 RESERVED 的地址。建议您将未使用的地址分配给资源或将其释放,以免产生不必要的费用。
  • 严重程度
    严重程度:中等 媒介
    标签:计算、安全性、机密计算、CSPR
    资源:compute.googleapis.com/Instance
    详情
    检查 Compute Engine 虚拟机实例是否已启用机密计算。机密计算使用基于硬件的加密技术来保护使用中的数据,即使是云服务提供商也无法访问。这可为敏感工作负载提供更高级别的安全性和隐私保护。此规则会标记未启用机密计算的实例。启用机密计算可能是合规性要求,也可能是为了满足特定的安全需求。
  • 严重程度
    严重程度:中等 媒介
    标签:计算、安全、删除防护、安全、可靠性、CSPR、CoNa
    资源:compute.googleapis.com/Instance
    详情
    检查是否为 Compute Engine 虚拟机实例启用了防删除保护。防删除保护可防止意外删除关键虚拟机。启用后,除非先明确停用防删除保护,否则任何通过 API、CLI 或控制台尝试删除实例的操作都会失败。这可针对人为错误或恶意行为提供重要保障。此规则会标记未启用防删除保护功能的实例。
  • 严重程度
    严重程度:高
    标签:计算、安全、加密、CSPR
    资源:compute.googleapis.com/Instance
    详情
    检查附加到 Compute Engine 虚拟机实例的所有磁盘是否都使用客户管理的加密密钥 (CMEK) 进行加密。对磁盘进行加密可保护静态数据,防止在物理存储被破解时未经授权访问数据。使用 CMEK 可让您控制加密密钥,包括密钥轮替和访问管理。此规则会标记任何已挂接的磁盘未使用 CMEK 加密的实例。
  • 严重程度
    严重程度:中等 媒介
    标记:计算、安全、网络、CSPR
    资源:compute.googleapis.com/Instance
    详情
    检查 Compute Engine 虚拟机实例是否已启用 IP 转发。启用 IP 转发后,虚拟机可以路由不同网络之间的流量,从而有效地充当路由器。虽然此功能对于某些使用情形(例如 NAT 网关、VPN 服务器)是必需的,但只有在明确需要时才应启用。在不需要 IP 转发的实例上启用 IP 转发会扩大攻击面,并可能被利用来绕过网络安全控制。此规则会标记已启用 IP 转发的实例。
  • 严重程度
    严重程度:高
    标记:计算、安全、安全强化型虚拟机、CSPR
    资源:compute.googleapis.com/Instance
    详情
    检查是否为 Compute Engine 虚拟机实例启用了完整性监控。安全强化型虚拟机可让您的虚拟机实例具有可验证的完整性,从而帮助防范 rootkit 和 bootkit 等高级威胁。借助完整性监控功能,您可以监控实例的启动完整性。vTPM 提供虚拟化的可信平台模块。安全启动有助于确保系统仅运行正版软件。此规则会标记未启用上述任一功能的实例。
  • 严重程度
    严重程度:高
    标签:计算、安全、安全强化型虚拟机、CSPR、CoNa
    资源:compute.googleapis.com/Instance
    详情
    检查是否为 Compute Engine 虚拟机实例启用了安全启动。安全强化型虚拟机可让您的虚拟机实例具有可验证的完整性,从而帮助防范 rootkit 和 bootkit 等高级威胁。借助完整性监控功能,您可以监控实例的启动完整性。vTPM 提供虚拟化的可信平台模块。安全启动有助于确保系统仅运行正版软件。此规则会标记未启用上述任一功能的实例。
  • 严重程度
    严重程度:高
    标记:计算、安全、安全强化型虚拟机、CSPR
    资源:compute.googleapis.com/Instance
    详情
    检查 Compute Engine 虚拟机实例是否已启用 vTPM。安全强化型虚拟机可让您的虚拟机实例具有可验证的完整性,从而帮助防范 rootkit 和 bootkit 等高级威胁。借助完整性监控功能,您可以监控实例的启动完整性。vTPM 提供虚拟化的可信平台模块。安全启动有助于确保系统仅运行正版软件。此规则会标记未启用上述任一功能的实例。
  • 严重程度
    严重程度:中等 媒介
    标记:Compute、Security、OSLogin、2FA、CSPR
    资源:compute.googleapis.com/Instance
    详情
    检查是否为 Compute Engine 虚拟机实例启用了 OS Login,但未启用双重身份验证 (2FA)。虽然 OS Login 本身通过使用 IAM 进行访问权限控制来增强安全性,但要求使用 2FA 可增加一层至关重要的额外保护,以防凭据遭到盗用。如果没有两步验证,攻击者一旦获取用户密码,便可获得对虚拟机的访问权限。此规则会标记已启用 OS Login 但未启用 2FA 的实例。
  • 严重程度
    严重程度:中等 媒介
    标签:Compute、Security、OSLogin、CSPR
    资源:compute.googleapis.com/Instance
    详情
    (注意 - 此规则仅检查实例级元数据替换。此规则不会验证保护级操作系统登录配置。)检查 Compute Engine 虚拟机实例是否已启用 OS Login。OS Login 使用 IAM 角色为虚拟机提供集中式精细访问权限控制,而不是依赖于在实例或项目级层管理的各个 SSH 密钥。OS Login 可提高安全性、简化密钥管理并增强可审核性。此规则会标记未启用 OS Login 的实例。
  • 严重程度
    严重程度:中等 媒介
    标签:计算、安全、SSH、安全性、可靠性、CSPR
    资源:compute.googleapis.com/Instance
    详情
    检查 Compute Engine 虚拟机实例是否允许使用项目范围的 SSH 密钥。项目范围的 SSH 密钥可以添加到项目元数据中,并自动授予对相应项目内所有实例的访问权限,除非明确屏蔽或启用了 OS Login。如果仅依赖项目范围的 SSH 密钥,则违反了最小权限原则,并且如果密钥遭破解,未经授权的访问风险会增加。一般建议使用 OS Login(可提供更精细的控制),或者明确屏蔽项目范围的 SSH 密钥,并改用实例专用密钥。此规则会标记未屏蔽项目范围 SSH 密钥且未启用 OS Login 的实例。
  • 严重程度
    严重程度:中等 媒介
    标签:计算、安全、Compute Engine、串行端口、CSPR
    资源:compute.googleapis.com/Instance
    详情
    检查 Compute Engine 虚拟机实例是否已启用串行端口访问。串行端口提供了一个基于文本的控制台,用于与虚拟机互动,主要用于调试和问题排查。虽然在特定情况下很有用,但启用串行端口会增加攻击面,因为如果未正确保护,它可能会被用于获取未经授权的访问权限。一般建议停用串行端口访问权限,除非明确需要,并且采取了适当的安全措施(例如,强身份验证、防火墙规则)。此规则会标记已启用串行端口访问权限的实例。
  • 严重程度
    严重程度:高
    标签:计算、安全、安全强化型虚拟机、CSPR、CoNa
    资源:compute.googleapis.com/Instance
    详情
    检查是否为 Compute Engine 虚拟机实例启用了所有安全强化型虚拟机功能(完整性监控、vTPM 和安全启动)。安全强化型虚拟机可让您的虚拟机实例具有可验证的完整性,从而帮助防范 rootkit 和 bootkit 等高级威胁。借助完整性监控功能,您可以监控实例的启动完整性。vTPM 提供虚拟化的可信平台模块。安全启动有助于确保系统仅运行正版软件。此规则会标记未启用上述任一功能的实例。
  • 严重程度
    严重程度:中等 媒介
    资源:compute_Instance_RESOURCE_6
    详情
    确保虚拟机实例连接到启用了专用 Google 访问通道的子网。
  • 严重程度
    严重程度:高
    标签:Compute、VpnTunnel、VPN、IKEv1、IKEv2、安全性、加密、网络、CSPR
    资源:compute.googleapis.com/VpnTunnel
    详情
    检查 Compute Engine VPN 隧道是否配置为使用 IKEv1 协议。IKEv1(互联网密钥交换协议第 1 版)是一种较旧的 VPN 协议,与更现代的 IKEv2 相比,存在已知的安全漏洞。使用 IKEv1 会增加安全漏洞的风险。此规则会检查 VPN 隧道配置中的 ikeVersion 字段。如果将 ikeVersion 设置为 1,则会生成违规情况。强烈建议使用 IKEv2(版本 2),以提高安全性和可靠性。
  • 严重程度
    严重程度:高
    标记:安全性、防火墙、网络、合规性、CSPR、CoNa、MVSP
    资源:compute_Network_RESOURCE_2
    详情
    标记未配置默认出站流量拒绝防火墙规则的 Compute Engine VPC 网络。
  • 严重程度
    严重程度:高
    标签:网络、安全、合规性、CSPR、CoNa、MVSP
    资源:compute_Network_RESOURCE_1
    详情
    标记未配置默认出站流量拒绝防火墙政策的 Compute Engine VPC 网络。
  • 严重程度
    严重程度:高
    标签:IAM、Compute Engine、映像、安全性、CSPR、CoNa
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    通过检测项目 IAM 政策是否授予公开访问权限(allUsers 或 allAuthenticatedUsers),防止未经授权的访问和潜在的数据渗漏,因为这会公开所有包含的 Compute Engine 映像。
  • 严重程度
    严重程度:严重 严重
    标签:计算、安全、osconfig、漏洞、CSPR
    资源:compute_Instance_RESOURCE_8
    详情
    检测具有包含严重级别为“严重”的漏洞的 OS Config 漏洞报告的 Compute Engine 虚拟机实例。严重漏洞表示风险最高,应立即解决,以防潜在的利用。
  • 严重程度
    严重程度:中等 媒介
    标签:网络、安全、合规性
    资源:compute_Instance_RESOURCE_1
    详情
    确保为附加到虚拟机实例的子网专门启用专用 Google 访问通道。
  • 严重程度
    严重程度:高
    标记:可靠性、网络、NAT、高可用性、BCDR
    资源:cloudresourcemanager_Project_RESOURCE_ROUTER
    详情
    验证项目是否已在至少 2 个不同的区域中配置 Cloud NAT。多区域 Cloud NAT 部署可确保冗余,并保护出站连接免受区域性服务中断的影响。
  • 严重程度
    严重程度:高
    标签:可靠性、计算、实例、高可用性、BCDR、CoNa
    资源:cloudresourcemanager_Project_RESOURCE_INSTANCE
    详情
    验证项目是否已在至少 2 个不同的可用区中部署 Compute Engine 应用服务虚拟机。多可用区虚拟机部署可确保计算冗余,并防范可用区服务中断。
  • 严重程度
    严重程度:中等 媒介
    标签:可靠性、计算、备份、灾难恢复、BCDR
    资源:compute.googleapis.com/Snapshot
    详情
    验证 Compute Engine 磁盘快照是否存储在多区域位置,以确保在区域中断期间的生存能力和恢复能力。
  • 严重程度
    严重程度:高
    标签:Compute、SslPolicy、TLS、安全、加密、配置文件、现代、CSPR
    资源:compute.googleapis.com/SslPolicy
    详情
    检查 Compute Engine SSL 政策是否符合建议的安全标准,方法是检查其配置文件是否设置为 MODERN,以及其最低 TLS 版本是否设置为 TLS_1_2。MODERN 配置文件包含强大的加密套件,并停用了安全性较低的旧版 TLS。将最低 TLS 版本设置为 TLS_1_2 可禁止使用 TLS 1.0 和 1.1,从而进一步提高安全性。此规则会检查 profile 和 minTlsVersion 字段。如果配置文件不是 MODERN,或者 minTlsVersion 不是 TLS_1_2,则会生成违规情况。
  • 严重程度
    严重程度:中等 媒介
    标签:安全、网络、合规性
    资源:compute.googleapis.com/Subnetwork
    详情
    检查 Compute Engine VPC 子网是否配置了双栈 (IPV4_IPV6) 栈类型。强制使用仅 IPv4 栈类型有助于保持一致的安全态势、降低网络复杂性,并确保符合组织政策(该政策限制 IPv6 使用,以防止出现未经授权的访问路径)。

Google Cloud 最佳实践 - Dataproc(2 项结果

  • 严重程度
    严重程度:中等 媒介
    标签:Dataproc、自动扩缩、可靠性、费用优化
    资源:dataproc.googleapis.com/AutoscalingPolicy
    详情
    检查 Dataproc 自动扩缩政策是否定义了 gracefulDecommissionTimeout。安全超时可确保在缩减工作器节点之前,正在运行的作业能够完成。
  • 严重程度
    严重程度:高
    标记:可靠性、可用性、高可用性、BCDR
    资源:dataproc.googleapis.com/Cluster
    详情
    通过预配三个主实例来验证 Dataproc 集群是否在高可用性模式下运行。如果运行的 master 节点少于 3 个,则会引入单点故障,从而在维护或中断期间危及生产稳定性和数据处理连续性。

Google Cloud 最佳实践 - Filestore(5 项结果

  • 严重程度
    严重程度:高
    标签:安全性、可靠性、数据保护、备份、CSPR
    资源:file.googleapis.com/Instance
    详情
    确保 Filestore 实例具有明确的备份时间表,以便实现可靠的数据恢复,并防范因意外删除或损坏而导致的数据丢失。此规则专门用于验证实例设置中是否存在 backupConfig,这对于业务连续性至关重要。
  • 严重程度
    严重程度:高
    标签:安全性、可靠性、数据保护、CoNa
    资源:file.googleapis.com/Instance
    详情
    确保 Filestore 实例已启用防删除保护功能,以防止因意外删除而导致数据丢失和服务中断。在关键文件共享上停用删除防护功能会增加操作错误的风险,从而导致不可逆的数据丢失。此设置由实例配置中的 deletionProtectionEnabled 标志控制。
  • 严重程度
    严重程度:高
    标记:可靠性、高可用性、Filestore、弹性
    资源:file.googleapis.com/Instance
    详情
    确保 Google Cloud Filestore 实例配置为区域可用性层级(企业版或区域级),以支持关键工作负载的高可用性和弹性。基本层级、大规模 SSD 层级和通用可用区级层级属于单可用区部署,无法提供多可用区弹性来防范可用区故障。
  • 严重程度
    严重程度:低
    标签:Filestore、实例、标签、FinOps、CSPR
    资源:file.googleapis.com/Instance
    详情
    确保 Filestore 实例已应用标签,以便进行资源组织、过滤,并可能有助于进行费用分配分析。
  • 严重程度
    严重程度:低
    标签:Filestore、实例、标记、FinOps、CSPR、CoNa、MVSP
    资源:file.googleapis.com/Instance
    详情
    确保 Filestore 实例应用了 Resource Manager 标记,以便在云资源中实现一致的治理、政策执行和费用分析。

Google Cloud 最佳实践 - Firestore(1 项结果

  • 严重程度
    严重程度:高
    标签:可靠性、BCDR、高可用性
    资源:firestore.googleapis.com/Database
    详情
    验证 Firestore 数据库是否已配置为使用多区域位置(例如 nam5、eur3)。多区域部署会在不同的地理区域之间复制数据,确保高可用性并防范区域性服务中断。

Google Cloud 最佳实践 - Gemini Enterprise Agent Platform(18 项结果

  • 严重程度
    严重程度:高
    标签:可靠性、VertexAI、高可用性、弹性
    资源:aiplatform.googleapis.com/Endpoint
    详情
    确保在线端点上部署的机器学习模型至少有 2 个副本,以保持可用性并防止在单个节点发生故障时出现预测停机。
  • 严重程度
    严重程度:高
    标签:安全性、加密、CMEK、Vertex AI、合规性
    资源:aiplatform.googleapis.com/CustomJob
    详情
    确保使用客户管理的加密密钥 (CMEK) 保护 Vertex AI 自定义训练作业,从而实现对数据加密的精细控制,以增强安全性和合规性。此规则用于检查作业规范中的 encryptionSpec.kmsKeyName 字段是否已正确配置。
  • 严重程度
    严重程度:高
    标签:安全性、加密、CMEK、Vertex AI、合规性
    资源:aiplatform.googleapis.com/Dataset
    详情
    确保 Vertex AI 数据集受到客户管理的加密密钥 (CMEK) 的保护,从而实现对数据加密的精细控制,以增强安全性和合规性。此规则用于检查数据集的 encryptionSpec.kmsKeyName 字段是否已正确配置。
  • 严重程度
    严重程度:高
    标签:安全性、加密、CMEK、Vertex AI、合规性
    资源:aiplatform.googleapis.com/Endpoint
    详情
    确保 Vertex AI 端点使用客户管理的加密密钥 (CMEK) 进行加密,从而对已部署模型的数据加密进行精细控制,并提高安全性。此设置对于确保合规性以及保护静态敏感数据至关重要。此规则会检查端点上的 encryptionSpec.kmsKeyName 字段是否已正确配置。
  • 严重程度
    严重程度:高
    标签:安全性、加密、CMEK、Vertex AI、合规性
    资源:aiplatform.googleapis.com/Featurestore
    详情
    确保 Vertex AI 特征存储区受到客户管理的加密密钥 (CMEK) 的保护,从而实现对数据加密的精细控制,以增强安全性和合规性。此规则用于检查 encryptionSpec.kmsKeyName 字段是否已正确配置。
  • 严重程度
    严重程度:高
    标签:安全性、加密、CMEK、Vertex AI、合规性
    资源:aiplatform.googleapis.com/HyperparameterTuningJob
    详情
    确保 Vertex AI 超参数调优作业受到客户管理的加密密钥 (CMEK) 的保护,从而实现对数据加密的精细控制,以增强安全性和合规性。此规则用于检查作业规范中的 encryptionSpec.kmsKeyName 字段是否已正确配置。
  • 严重程度
    严重程度:高
    标签:安全性、加密、CMEK、Vertex AI、合规性
    资源:aiplatform.googleapis.com/MetadataStore
    详情
    确保使用客户管理的加密密钥 (CMEK) 保护 Vertex AI 元数据存储区,以便更好地控制数据加密。此规则用于验证 encryptionSpec.kmsKeyName 字段是否存在并已配置,这对于合规性至关重要,并且通过确保元数据不仅默认加密,还使用您控制的密钥加密,从而增强数据安全性。
  • 严重程度
    严重程度:高
    标签:安全性、加密、CMEK、Vertex AI、合规性
    资源:aiplatform.googleapis.com/Model
    详情
    确保使用客户管理的加密密钥 (CMEK) 保护 Vertex AI 模型,以便更好地控制数据加密并满足合规性要求。此规则用于验证模型资源数据中的 encryptionSpec.kmsKeyName 字段是否已正确配置。
  • 严重程度
    严重程度:高
    标签:安全性、加密、CMEK、Vertex AI、合规性、CoNa、MVSP
    资源:aiplatform.googleapis.com/NotebookRuntime
    详情
    确保 Vertex AI Notebook 运行时受到客户管理的加密密钥 (CMEK) 的保护,从而实现对数据加密的精细控制,以增强安全性和合规性。未启用 CMEK 的笔记本运行时默认使用 Google 管理的加密密钥。
  • 严重程度
    严重程度:中等 媒介
    标签:费用、FinOps、Vertex AI、CoNa、MVSP
    资源:aiplatform.googleapis.com/NotebookRuntime
    详情
    在 Vertex AI 笔记本运行时上强制执行自动空闲关停,以通过终止非活跃资源来优化费用。如果未定义 idleShutdownConfig 或其中的 idleShutdownDisabled 标志设置为 true,则会发生配置错误,导致即使资源未在使用,也会持续产生资源结算费用。
  • 严重程度
    严重程度:高
    标签:安全性、Vertex AI、网络、数据渗出、CoNa、MVSP
    资源:aiplatform.googleapis.com/NotebookRuntime
    详情
    确保 Vertex AI Notebook 运行时没有直接的互联网访问权限,以降低数据渗漏和未经授权访问外部资源等风险。停用互联网访问权限可通过隔离运行时环境来增强安全状况。互联网访问权限由 networkSpec.enableInternetAccess 设置控制。
  • 严重程度
    严重程度:高
    标签:安全性、Vertex AI、安全强化型虚拟机、安全启动、NIST-800-53-SI-7、CoNa、MVSP
    资源:aiplatform.googleapis.com/NotebookRuntime
    详情
    确保在 Vertex AI Notebook 运行时上启用安全启动,以防范启动级威胁。安全启动是一项核心的安全强化型虚拟机功能,可验证所有启动组件的数字签名,防止在启动过程中执行未经授权或恶意的代码。此规则会检查 enableSecureBoot 标志是否已明确设置为 true。
  • 严重程度
    严重程度:高
    标签:安全性、加密、CMEK、Vertex AI、合规性、CoNa、MVSP
    资源:aiplatform.googleapis.com/NotebookRuntimeTemplate
    详情
    确保 Vertex AI Notebook 运行时受到客户管理的加密密钥 (CMEK) 的保护,从而实现对数据加密的精细控制,以增强安全性和合规性。未启用 CMEK 的笔记本运行时默认使用 Google 管理的加密密钥。
  • 严重程度
    严重程度:中等 媒介
    标签:费用、FinOps、Vertex AI、CoNa、MVSP
    资源:aiplatform.googleapis.com/NotebookRuntimeTemplate
    详情
    在 Vertex AI Notebook 运行时模板上强制执行自动空闲关停,以通过终止非活跃资源来优化费用。如果未定义 idleShutdownConfig 或其中的 idleShutdownDisabled 标志设置为 true,则会发生配置错误,导致即使资源未在使用,也会持续产生资源结算费用。
  • 严重程度
    严重程度:高
    标签:安全性、Vertex AI、网络、CoNa、MVSP
    资源:aiplatform.googleapis.com/NotebookRuntimeTemplate
    详情
    确保 Vertex AI 运行时模板不会暴露在公共互联网中,从而减少外部攻击面并帮助防止潜在的数据渗漏。当 enableInternetAccess 设置为 true 时,此限制会被违反。
  • 严重程度
    严重程度:高
    标签:安全性、Vertex AI、Notebooks、合规性、CoNa、MVSP
    资源:aiplatform.googleapis.com/NotebookRuntimeTemplate
    详情
    验证 Vertex AI Notebook 运行时模板是否已启用安全启动,以确保操作系统完整性并防范未经授权的启动级代码。安全启动是一项关键的安全功能,有助于防止在启动过程中执行恶意代码。此设置由 shieldedVmConfig 对象中的 enableSecureBoot 标志控制。
  • 严重程度
    严重程度:高
    标签:安全性、加密、CMEK、Vertex AI、合规性
    资源:aiplatform.googleapis.com/Tensorboard
    详情
    确保 Vertex AI TensorBoard 实例受到客户管理的加密密钥 (CMEK) 的保护,从而可以精细控制实验数据和模型可视化的加密,以增强安全性和合规性。此规则用于检查 encryptionSpec.kmsKeyName 字段是否已正确配置。
  • 严重程度
    严重程度:高
    标签:安全性、加密、CMEK、Vertex AI、合规性
    资源:aiplatform.googleapis.com/TrainingPipeline
    详情
    确保 Vertex AI 训练流水线受到客户管理的加密密钥 (CMEK) 的保护,从而实现对数据加密的精细控制,以增强安全性和合规性。此规则用于检查流水线规范中的 encryptionSpec.kmsKeyName 字段是否已正确配置。

Google Cloud 最佳实践 - Gemini Enterprise Agent Platform Workbench(11 项结果

  • 严重程度
    严重程度:中等 媒介
    标记:安全性、可靠性、Vertex AI、Notebooks、CoNa
    资源:notebooks.googleapis.com/Instance
    详情
    确保 Vertex AI Workbench 实例已启用自动环境升级。启用自动升级对于确保实例及时获得最新的功能、框架更新和安全补丁至关重要,这有助于提高安全性和可靠性。此设置由 notebookupgradeschedule 元数据键控制,该键应存在并具有已定义的值。
  • 严重程度
    严重程度:高
    标签:安全性、加密、CMEK、Vertex AI、合规性、NIST-800-53-SC-28
    资源:notebooks.googleapis.com/Instance
    详情
    确保 Vertex AI Workbench 实例使用客户管理的加密密钥 (CMEK) 进行加密,这对于保持对数据加密的控制权和满足特定的合规性要求至关重要。此政策会验证是否已在实例的 gceSetup 中为启动磁盘和数据磁盘配置 kmsKey 属性。
  • 严重程度
    严重程度:中等 媒介
    标签:安全性、网络、Vertex AI
    资源:notebooks.googleapis.com/Instance
    详情
    禁止 Vertex AI Workbench 实例使用默认 VPC 网络是一项关键的安全措施,可防止暴露于过于宽松的防火墙规则。当 Workbench 实例附加到名为“default”的网络资源时,会绕过更安全、有意设计的网络架构,从而导致此配置错误。
  • 严重程度
    严重程度:中等 媒介
    标记:可靠性、Vertex AI、Notebooks、CoNa
    资源:notebooks.googleapis.com/Instance
    详情
    确保 Vertex AI Workbench 实例已启用防删除保护功能,防止意外删除关键开发环境和关联数据。此保护措施对于保持运营可靠性至关重要,因为配置错误可能会导致工作内容无法恢复。必须将 deletionProtection 标志明确设置为 true。
  • 严重程度
    严重程度:高
    标签:安全性、Vertex AI、Notebooks、数据渗出、NIST-800-53-AC-3、CoNa
    资源:notebooks.googleapis.com/Instance
    详情
    为防止数据渗漏,此政策可确保禁止从 Vertex AI Workbench 实例的 JupyterLab 界面下载文件。如果 notebookdisabledownloads 元数据键缺失或未设置为 true,则会发生配置错误,从而为未经授权的数据移除创造潜在途径。
  • 严重程度
    严重程度:高
    标签:安全性、Vertex AI、Notebooks、权限升级
    资源:notebooks.googleapis.com/Instance
    详情
    停用对 Vertex AI Workbench 实例的根访问权限是一项至关重要的安全措施,可防止提权和未经授权的系统修改。此设置由 Compute Engine 设置中的 notebookdisableroot 元数据键控制,应将其设置为 true。
  • 严重程度
    严重程度:高
    标签:安全性、Vertex AI、Notebooks、完整性监控、NIST-800-53-SI-7
    资源:notebooks.googleapis.com/Instance
    详情
    确保 Vertex AI Workbench 实例已启用安全强化型虚拟机完整性监控,从而提供针对启动级和内核级恶意软件的基础防御层。如果实例的安全强化型虚拟机配置中的 enableIntegrityMonitoring 标志缺失、为空或设置为 false,则会发生违规。
  • 严重程度
    严重程度:高
    标签:安全性、Vertex AI、网络
    资源:notebooks.googleapis.com/Instance
    详情
    通过验证 disablePublicIp 设置是否明确设置为 true,确保 Vertex AI Workbench 实例没有分配公共 IP 地址。停用公共 IP 是一项至关重要的安全措施,可减少实例在公共互联网上的暴露面,从而最大限度地降低未经授权的访问风险。如果 disablePublicIp 设置缺失、为空或设置为 false,则会发生违规行为。
  • 严重程度
    严重程度:高
    标签:安全性、Vertex AI、IAM、服务账号、NIST-800-53-AC-3、CSPR
    资源:notebooks.googleapis.com/Instance
    详情
    确保 Vertex AI Workbench 实例不使用默认 Compute Engine 服务账号。为 Workbench 实例分配专用且具有最低权限的服务账号是一项关键的安全措施,可将实例对 Google Cloud 服务的访问权限限制为仅限必要的服务,从而最大限度地降低遭到入侵的潜在影响。此检查会标记配置了以 compute@developer.gserviceaccount.com 结尾的服务账号的实例,这表示使用了过于宽松的默认服务账号。
  • 严重程度
    严重程度:高
    标签:安全性、Vertex AI、Notebooks、安全强化型虚拟机、CoNa
    资源:notebooks.googleapis.com/Instance
    详情
    确保 Vertex AI Workbench 实例已启用安全启动,这是一项关键的安全功能,可验证所有启动组件的数字签名,以防范 bootkit 和 rootkit。此设置 (enableSecureBoot) 是实例安全强化型虚拟机配置的一部分,必须设置为 true。
  • 严重程度
    严重程度:高
    标签:安全性、Vertex AI、Notebooks、vTPM、安全强化型虚拟机
    资源:notebooks.googleapis.com/Instance
    详情
    验证 Vertex AI Workbench 实例是否已启用虚拟可信平台模块 (vTPM),以确保安全且经过测量的启动流程。激活 vTPM 是 Google Cloud 安全强化型虚拟机功能的重要组成部分,它通过提供可验证的实例引导加载程序、内核和启动驱动程序完整性来保护实例免受启动级恶意软件和 rootkit 的侵害。此设置在实例的 shieldedInstanceConfig 中进行管理。

Google Cloud 最佳实践 - Google Kubernetes Engine(55 项结果

  • 严重程度
    严重程度:高
    标签:GKE、安全性、CSPR、MVSP
    资源:container.googleapis.com/Cluster
    详情
    验证 GKE 集群是否未启用 Alpha 版功能。Alpha 版集群不支持用于生产工作负载,并且会在 30 天后过期。
  • 严重程度
    严重程度:低
    标记:Google Kubernetes Engine、Kubernetes、集群、Autopilot、受管、配置、CSPR
    资源:container.googleapis.com/Cluster
    详情
    检查 Google Kubernetes Engine (Google Kubernetes Engine) 集群是否已启用 Autopilot 模式。Google Kubernetes Engine Autopilot 是一种全代管式操作模式,可通过管理集群基础架构(包括节点和安全配置)来减少运营开销。此规则用于识别将 autopilot.enabled 字段设置为 false 或未定义的集群。此政策主要用于提供信息,标记未在 Autopilot 模式下运行的集群。
  • 严重程度
    严重程度:中等 媒介
    标签:可靠性、Kubernetes、备份、灾难恢复、BCDR
    资源:container.googleapis.com/Cluster
    详情
    验证 GKE 集群是否已启用 Backup for GKE,以允许有状态应用备份和灾难恢复。
  • 严重程度
    严重程度:高
    标签:Google Kubernetes Engine、Kubernetes、集群、身份验证、BasicAuth、ClientCertificate、安全性、配置、CSPR
    资源:container.googleapis.com/Cluster
    详情
    检查 Google Kubernetes Engine 集群是否同时配置了基本身份验证(用户名/密码)并启用了客户端证书颁发。同时启用多种静态凭据方法可能会增加攻击面和管理开销。一般建议采用更安全且集中管理的身份验证方法(例如 IAM 或 OIDC)来实现标准化。此规则会标记 masterAuth.username 不为 null/空且 masterAuth.clientCertificateConfig.issueClientCertificate 为 true 的集群。
  • 严重程度
    严重程度:高
    标记:Google Kubernetes Engine、安全性、CoNa、MVSP
    资源:container.googleapis.com/Cluster
    详情
    确保为 Google Kubernetes Engine 集群启用了 Binary Authorization。
  • 严重程度
    严重程度:中等 媒介
    标签:可靠性、Google Kubernetes Engine、治理、CSPR
    资源:container.googleapis.com/Cluster
    详情
    通过验证 Google Kubernetes Engine Standard 节点池是否已启用自动修复功能,确保在节点发生故障时自动恢复,从而保持应用可用性,进而提高集群的弹性并减少运营开销。
  • 严重程度
    严重程度:中等 媒介
    标签:Google Kubernetes Engine、自动升级、安全性、可靠性、CSPR
    资源:container.googleapis.com/Cluster
    详情
    通过验证 Google Kubernetes Engine Standard 节点池是否已启用自动升级功能,确保这些节点池及时收到安全补丁和稳定性修复,从而增强集群安全性并减少维护开销。
  • 严重程度
    严重程度:中等 媒介
    标记:Google Kubernetes Engine、专用 Google 访问通道、子网、安全性、CSPR
    资源:container_Cluster_RESOURCE_2
    详情
    通过验证集群子网上是否已启用专用 Google 访问通道来增强安全性,从而允许专用 Google Kubernetes Engine 节点拉取映像并访问 Google API,而无需公共 IP 地址。
  • 严重程度
    严重程度:中等 媒介
    标签:Google Kubernetes Engine、COS、安全性、CSPR
    资源:container.googleapis.com/Cluster
    详情
    通过验证所有 Google Kubernetes Engine 节点池是否都使用 Google 的 ContainerOptimized OS (COS)(一种专门构建的强化型操作系统),增强集群的安全性和稳定性。
  • 严重程度
    严重程度:高
    标签:Google Kubernetes Engine、集群、位置、弹性、安全性、CSPR、CoNa
    资源:container.googleapis.com/Cluster
    详情
    检查 Google Kubernetes Engine 集群是否为区域集群。Google Kubernetes Engine 集群可以在单个可用区中创建,在该可用区中部署了控制平面/API 服务器的单个实例。或者,您也可以在 Google Cloud 区域中创建集群,这样一来,控制平面/API 服务器的三个实例会均匀分布在该区域的三个可用区中。区域集群还会将工作器节点均匀分布在上述三个可用区中,以减少 Google Cloud 可用区中断的影响。
  • 严重程度
    严重程度:中等 媒介
    标签:Google Kubernetes Engine、Kubernetes、集群、DNS、Cloud DNS、网络、最佳实践、CSPR
    资源:container.googleapis.com/Cluster
    详情
    检查 Google Kubernetes Engine 集群是否已配置为使用 Cloud DNS 进行集群内 DNS 解析。将 Cloud DNS 用于 Google Kubernetes Engine 可提供托管式、高性能且可伸缩的 DNS 服务,这是 Google Kubernetes Engine 的最佳实践。此规则会检查 dnsConfig.clusterDns 字段。如果此字段缺失、为 null 或具有 CLOUD_DNS 以外的值,则会生成违规情况,这表示集群可能正在使用旧版 kubedns 插件,或者未配置为使用 Cloud DNS。
  • 严重程度
    严重程度:中等 媒介
    标签:Google Kubernetes Engine、安全性、计算、CSPR、CoNa
    资源:container.googleapis.com/Cluster
    详情
    确保 Google Kubernetes Engine 集群已配置为使用机密节点。
  • 严重程度
    严重程度:中等 媒介
    标签:GKE、Kubernetes、集群、负载平衡、网络、性能、CSPR、CoNa、MVSP
    资源:container.googleapis.com/Cluster
    详情
    验证 GKE 集群上是否已启用容器原生负载均衡。利用容器原生负载均衡,负载均衡器能够直接将流量路由到 Pod,从而缩短延迟并提高网络可见性。如果 addonsConfig.httpLoadBalancing.disabled 为 true,则会发生违规情况,因为这会停用 Ingress 控制器和 NEG 支持。
  • 严重程度
    严重程度:中等 媒介
    标签:Google Kubernetes Engine、Kubernetes、集群、插件、KubernetesDashboard、安全性、旧版、CSPR
    资源:container.googleapis.com/Cluster
    详情
    检查是否为 Google Kubernetes Engine 集群启用了旧版 Kubernetes Dashboard 插件。Kubernetes 信息中心提供了一个基于 Web 的界面,用于管理集群资源,但旧版信息中心存在潜在的安全隐患,因此一般不建议使用,而应使用 gcloud、Google Cloud 控制台或其他更安全的管理工具。此规则会检查 addonsConfig.kubernetesDashboard.disabled 字段。如果存在 kubernetesDashboard 且其 disabled 字段不为 true(即缺失或明确为 false),则会生成违规情况,表明旧版信息中心已启用。
  • 严重程度
    严重程度:高
    标签:Google Kubernetes Engine、安全性、加密、CSPR、CoNa
    资源:container.googleapis.com/Cluster
    详情
    确保使用 CMEK 加密 Google Kubernetes Engine 集群应用 Secret。
  • 严重程度
    严重程度:中等 媒介
    标签:GKE、Kubernetes、集群、数据平面、网络、安全性、性能、CSPR、CoNa、MVSP
    资源:container.googleapis.com/Cluster
    详情
    验证 GKE 集群上是否已启用 Dataplane V2。Dataplane V2 是专为 GKE 优化的数据平面,使用 eBPF 进行网络连接,可提供更高的性能、安全性和可观测性。如果 networkConfig.datapathProvider 未设置为 ADVANCED_DATAPATH,则会发生违规。
  • 严重程度
    严重程度:高
    标签:Google Kubernetes Engine、默认服务账号、管理员、安全、CSPR、CoNa、MVSP
    资源:container_Cluster_RESOURCE_IAM_POLICY_1
    详情
    通过确保 Google Kubernetes Engine 节点池在拥有项目级管理员权限时不会使用默认服务账号,缓解了严重的容器到项目提权风险,从而防止遭到入侵的 Pod 控制所有项目资源。
  • 严重程度
    严重程度:高
    标签:Google Kubernetes Engine、默认服务账号、编辑者、安全性、CSPR
    资源:container_Cluster_RESOURCE_IAM_POLICY_1
    详情
    通过禁止使用具有编辑者角色的默认服务账号,在 Google Kubernetes Engine 节点上强制执行最小权限原则,从而大幅减少安全漏洞,以保护工作负载并提高集群可靠性。
  • 严重程度
    严重程度:高
    标签:Google Kubernetes Engine、默认服务账号、所有者、安全性、CSPR、MVSP
    资源:container_Cluster_RESOURCE_IAM_POLICY_1
    详情
    确保 Google Kubernetes Engine 节点不使用具有高度特权的“所有者”角色的默认 Compute Engine 服务账号,从而强制执行最小权限原则,以显著降低安全风险和节点遭到入侵的潜在影响。
  • 严重程度
    严重程度:高
    标签:Google Kubernetes Engine、安全性、最低权限、IAM
    资源:container_Cluster_RESOURCE_IAM_POLICY_1
    详情
    确保 Google Kubernetes Engine 节点服务账号不具备高权限的原始角色。
  • 严重程度
    严重程度:高
    标签:Google Kubernetes Engine、默认服务账号、写入者、安全性、CSPR
    资源:container_Cluster_RESOURCE_IAM_POLICY_1
    详情
    通过确保默认服务账号不具备广泛的写入者权限,增强 Google Kubernetes Engine 安全性,从而显著降低未经授权的集群修改风险,并秉持最小权限原则。
  • 严重程度
    严重程度:高
    标签:Google Kubernetes Engine、默认服务账号、安全性、CSPR
    资源:container_Cluster_RESOURCE_IAM_POLICY_1
    详情
    验证 Google Kubernetes Engine 节点池是否使用专用且具有最低权限的服务账号,而不是默认的 Compute Engine 服务账号,以严格遵循最小权限原则,从而提升集群安全态势。
  • 严重程度
    严重程度:中等 媒介
    标签:Google Kubernetes Engine、安全性、IAM、CSPR、CoNa、MVSP
    资源:container.googleapis.com/Cluster
    详情
    确保通过 Google 群组管理 Google Kubernetes Engine RBAC/集群访问权限。
  • 严重程度
    严重程度:低
    标签:Google Kubernetes Engine、Kubernetes、集群、网络、可观测性、节点内可见性、CSPR
    资源:container.googleapis.com/Cluster
    详情
    检查 Google Kubernetes Engine 集群是否已启用节点内可见性。借助节点内可见性,您可以观测同一节点上 pod 之间的流量。这对于在节点内进行问题排查和安全监控非常有用。此规则会检查 networkConfig.enableIntraNodeVisibility 字段。如果此字段缺失或设置为 false,则会生成违规情况。
  • 严重程度
    严重程度:中等 媒介
    标记:Google Kubernetes Engine、Kubernetes、集群、网络、IP 别名、VPC 原生、Pod 网络
    资源:container.googleapis.com/Cluster
    详情
    检查 Google Kubernetes Engine 集群是否停用了 IP 别名(Pod 的辅助 IP 范围)。IP 别名允许 pod 在 VPC 网络中拥有自己的可路由 IP 地址,从而实现更好的网络集成,并避免在节点之间进行 pod 到 pod 通信时使用 NAT。虽然并非总是严格要求,但在大多数网络场景中,使用 IP 别名是 Google Kubernetes Engine 的最佳实践。此规则会检查 ipAllocationPolicy.useIpAliases 字段。如果此字段缺失或设置为 false,则会生成违规情况。
  • 严重程度
    严重程度:低
    标签:Google Kubernetes Engine、Kubernetes、集群、身份验证、ClientCertificate、X509、安全性、CSPR
    资源:container.googleapis.com/Cluster
    详情
    检查是否为 Google Kubernetes Engine 集群主实例启用了客户端证书身份验证。如果将 masterAuth.clientCertificateConfig.issueClientCertificate 设置为 true,则表示已启用此功能,集群可以颁发用于身份验证的客户端证书。虽然 X.509 客户端证书是一种有效的身份验证方法,但管理其生命周期(颁发、撤消)可能很复杂。组织可能更倾向于仅依赖 IAM 或 OIDC 来实现更集中的控制。此规则会标记已启用客户端证书颁发的集群。
  • 严重程度
    严重程度:中等 媒介
    标签:Google Kubernetes Engine、Kubernetes、集群、日志记录、可观测性、运维、CSPR、CoNa、MVSP
    资源:container.googleapis.com/Cluster
    详情
    检查是否已为 Google Kubernetes Engine 集群有效启用 Cloud Logging (loggingService)。这些服务对于可观测性至关重要。如果 loggingService 缺失、为空或设置为 none(或其他已停用状态),此规则会标记相应集群,表明该服务处于非活跃状态。
  • 严重程度
    严重程度:中等 媒介
    标签:Google Kubernetes Engine、Kubernetes、集群、监控、可观测性、运维、CSPR
    资源:container.googleapis.com/Cluster
    详情
    检查是否已为 Google Kubernetes Engine 集群有效启用 Cloud Monitoring (monitoringService)。这些服务对于可观测性至关重要。如果 monitoringService 缺失、为空或设置为 none(或其他已停用状态),此规则会标记相应集群,表明该服务处于非活跃状态。
  • 严重程度
    严重程度:高
    标签:Google Kubernetes Engine、Kubernetes、集群、NetworkPolicy、安全、微细分、插件、CSPR、CoNa
    资源:container.googleapis.com/Cluster
    详情
    检查是否为 Google Kubernetes Engine 集群启用了网络政策实施。网络政策可为 pod 提供微细分,根据标签和端口控制它们之间的流量。启用网络政策是一项重要的安全最佳实践,可用于隔离工作负载并减少集群内的攻击面。此规则会检查 networkPolicy.provider 和 addonsConfig.networkPolicyConfig.disabled 字段。如果未配置网络政策(提供方为 PROVIDER_UNSPECIFIED 或缺失),或者明确停用了 networkPolicyConfig 插件,则会生成违规情况。
  • 严重程度
    严重程度:高
    标签:容器、Google Kubernetes Engine、可靠性、运营稳定性、CSPR
    资源:container.googleapis.com/Cluster
    详情
    确保 Google Kubernetes Engine (Google Kubernetes Engine) 集群具有明确的维护政策,以确保在可预测的非中断时间段内自动进行集群升级。通过定义包含维护窗口和排除项的政策,可以防止关键工作负载意外中断。
  • 严重程度
    严重程度:低
    标签:Google Kubernetes Engine、Kubernetes、集群、节点自动配置、自动扩缩、管理
    资源:container.googleapis.com/Cluster
    详情
    检查是否为 Google Kubernetes Engine 集群启用了节点自动预配 (NAP)。NAP 会根据工作负载要求自动管理节点池,并根据需要创建和删除节点池。这有助于简化集群管理并优化资源用量。此规则会检查集群配置中的 autoscaling.enableNodeAutoprovisioning 字段。如果缺少此字段或此字段设为 false,则表示 NAP 未处于有效状态,系统会生成违规情况。
  • 严重程度
    严重程度:高
    标签:可靠性、高可用性、Google Kubernetes Engine
    资源:container.googleapis.com/NodePool
    详情
    验证 Google Kubernetes Engine 节点池是否使用 BALANCED 位置政策,确保节点在可用区之间均匀分布,从而最大限度地提高高可用性和针对可用区故障的恢复能力。
  • 严重程度
    严重程度:中等 媒介
    标签:GKE、Kubernetes、集群、DNS、网络、性能、可伸缩性、CSPR、CoNa、MVSP
    资源:container.googleapis.com/Cluster
    详情
    验证 GKE 集群上是否已启用 NodeLocal DNSCache。NodeLocal DNSCache 在集群节点上以 DaemonSet 形式运行 DNS 缓存代理,以提高集群 DNS 性能。这是 GKE 网络在可伸缩性和可靠性方面的一项核心最佳实践。如果 addonsConfig.dnsCacheConfig.enabled 为 false 或缺失,则会发生违规。
  • 严重程度
    严重程度:低
    标签:Google Kubernetes Engine、Kubernetes、集群、节点池、自动扩缩、性能、费用优化
    资源:container.googleapis.com/NodePool
    详情
    检查 Google Kubernetes Engine 集群中的任何节点池是否已停用自动扩缩功能。节点池自动扩缩功能会根据需求自动调整节点数量。此规则会遍历集群配置中的 nodePools 数组。如果集群包含至少一个 autoscaling.enabled 字段缺失或设置为 false 的节点池,则会生成违规情况。
  • 严重程度
    严重程度:中等 媒介
    标签:Google Kubernetes Engine、Kubernetes、集群、节点池、CMEK、KMS、加密、安全性、启动磁盘
    资源:container.googleapis.com/NodePool
    详情
    检查 Google Kubernetes Engine 集群节点池是否已配置为使用客户管理的加密密钥 (CMEK) 来加密其启动磁盘。使用 CMEK 可以更好地控制用于保护节点启动磁盘的加密密钥,从而提高安全性和合规性。此规则会遍历集群中的所有 nodePool。对于每个节点池,它会检查 config.bootDiskKmsKey 字段。如果发现任何节点池缺少或为空的 bootDiskKmsKey,则会为集群生成违规情况,这表示节点池启动磁盘未通过 CMEK 加密。
  • 严重程度
    严重程度:中等 媒介
    标记:GKE、NodePool、Kubelet、安全、CSPR、CoNa
    资源:container.googleapis.com/NodePool
    详情
    检查 GKE 节点池是否已启用不安全的 kubelet 只读端口。启用此端口会允许未经身份验证的访问 kubelet API,这会带来安全风险。应停用该端口(insecureKubeletReadonlyPortEnabled 应设置为 false)。
  • 严重程度
    严重程度:高
    标签:可靠性、Kubernetes、高可用性、弹性
    资源:container.googleapis.com/NodePool
    详情
    确保 GKE 节点池跨越多个可用区(建议区域级集群至少跨越 3 个可用区),以防止在可用区中断期间出现容量损失。
  • 严重程度
    严重程度:高
    标签:Google Kubernetes Engine、节点池、位置、弹性、安全性、CSPR
    资源:container.googleapis.com/NodePool
    详情
    检查 Google Kubernetes Engine 节点池是否只有一个可用区。Google Kubernetes Engine 集群可以在单个可用区中创建,在该可用区中部署了控制平面/API 服务器的单个实例。或者,您也可以在 Google Cloud 区域中创建集群,这样一来,控制平面/API 服务器的三个实例会均匀分布在该区域的三个可用区中。区域集群还会将工作器节点均匀分布在上述三个可用区中,以减少 Google Cloud 可用区中断的影响。
  • 严重程度
    严重程度:中等 媒介
    标签:可靠性、GKE、Kubernetes、CoNa
    资源:container.googleapis.com/Cluster
    详情
    检测在区域级集群中配置为单可用区的 GKE 节点池。跨多个可用区创建节点池对于确保工作负载高可用性以及防止在单个可用区发生故障时出现中断至关重要。
  • 严重程度
    严重程度:高
    标签:Google Kubernetes Engine、节点池、位置、弹性、安全性、CSPR
    资源:container.googleapis.com/NodePool
    详情
    检查 Google Kubernetes Engine 节点池是否只有两个可用区。Google Kubernetes Engine 集群可以在单个可用区中创建,在该可用区中部署了控制平面/API 服务器的单个实例。或者,您也可以在 Google Cloud 区域中创建集群,这样一来,控制平面/API 服务器的三个实例会均匀分布在该区域的三个可用区中。区域集群还会将工作器节点均匀分布在上述三个可用区中,以减少 Google Cloud 可用区中断的影响。
  • 严重程度
    严重程度:中等 媒介
    标记:Google Kubernetes Engine、项目、安全、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_1
    详情
    此规则可识别具有多个 Google Kubernetes Engine 集群的项目,从而采取主动措施来简化管理、优化资源利用率,并降低不必要的集群复杂性带来的相关费用。
  • 严重程度
    严重程度:低
    标签:Google Kubernetes Engine、Kubernetes、集群、通知、Pub/Sub、监控、运维、CSPR
    资源:container.googleapis.com/Cluster
    详情
    检查是否已针对 Google Kubernetes Engine 集群事件启用 Pub/Sub 通知。借助此功能,您可以通过 Pub/Sub 主题接收有关重大集群生命周期事件(例如升级、节点池更改)的通知,从而实现主动监控和自动化。此规则会检查 notificationConfig.pubsub.enabled 字段。如果此字段缺失或设置为 false,则会生成违规情况。
  • 严重程度
    严重程度:中等 媒介
    标签:Google Kubernetes Engine、Kubernetes、NodePool、PodPidsLimit、安全性、资源管理、Kubelet、CSPR
    资源:container.googleapis.com/NodePool
    详情
    检查 Google Kubernetes Engine 集群节点池是否配置了 Pod PID 限制。设置 Pod PID 限制有助于防止资源耗尽,即单个 pod 消耗节点上的所有可用进程 ID。此规则直接检查 NodePool 资源上的 config.kubeletConfig.podPidsLimit 字段。如果 podPidsLimit 缺失、为 null 或不是正数,则会生成违规情况。
  • 严重程度
    严重程度:高
    标签:Google Kubernetes Engine、安全性、网络、DNS 端点、CSPR、CoNa、MVSP
    资源:container.googleapis.com/Cluster
    详情
    确保 Google Kubernetes Engine 集群允许外部流量流向其 DNS 控制平面端点。
  • 严重程度
    严重程度:高
    标签:Google Kubernetes Engine、Kubernetes、集群、PrivateNodes、安全性、网络、VPC、CSPR、CoNa
    资源:container.googleapis.com/Cluster
    详情
    检查是否为 Google Kubernetes Engine 集群启用了专用节点。启用专用节点可确保集群中的节点没有外部 IP 地址,从而减少节点直接暴露于互联网的风险,提高安全性。与控制平面和其他 Google 服务的通信通常通过专用连接(例如专用 Google 访问通道或 VPC Service Controls)进行。此规则会检查 privateClusterConfig.enablePrivateNodes 字段。如果此字段缺失或设置为 false,则会生成违规情况。
  • 严重程度
    严重程度:高
    标记:Google Kubernetes Engine、Kubernetes、集群、Autopilot、受管、配置、CSPR
    资源:container.googleapis.com/Cluster
    详情
    检查 Google Kubernetes Engine (Google Kubernetes Engine) 集群是否为公开集群。确保所有 Google Kubernetes Engine 集群都是专用集群,并带有 enableprivateendpoint 标志。这是最高级别的受限访问,在此级别下,集群控制平面节点无法从公共互联网访问。
  • 严重程度
    严重程度:高
    标签:Google Kubernetes Engine、可靠性、高可用性、BCDR、CSPR
    资源:container.googleapis.com/Cluster
    详情
    确保将 Google Kubernetes Engine 集群配置为区域级集群,以便通过在多个可用区中复制控制平面和节点来提供高可用性。可用区集群容易受到单可用区中断的影响,这可能会严重影响应用可用性和业务连续性。
  • 严重程度
    严重程度:高
    标签:Google Kubernetes Engine、集群、升级、安全、CSPR
    资源:container.googleapis.com/Cluster
    详情
    检查是否为 Google Kubernetes Engine 集群设置了发布渠道。订阅发布渠道以自动管理 Google Kubernetes Engine 集群的版本升级。发布渠道还可以将版本管理的复杂性降低到所需的功能数量和稳定性级别。
  • 严重程度
    严重程度:中等 媒介
    标记:Google Kubernetes Engine、安全性、计算、CoNa、MVSP
    资源:container.googleapis.com/Cluster
    详情
    确保 Google Kubernetes Engine 集群包含至少一个启用 GVISOR 的节点池。
  • 严重程度
    严重程度:高
    标签:GKE、安全性、CSPR、MVSP
    资源:container.googleapis.com/Cluster
    详情
    验证 GKE 节点池是否已启用安全强化型实例配置(安全启动和完整性监控)。
  • 严重程度
    严重程度:低
    标签:Google Kubernetes Engine、Kubernetes、集群、VPA、VerticalPodAutoscaler、自动扩缩、优化、CSPR
    资源:container.googleapis.com/Cluster
    详情
    检查是否为 Google Kubernetes Engine 集群启用了 Pod 纵向自动扩缩 (VPA)。VPA 会自动调整 Pod 的 CPU 和内存请求,从而优化资源分配,并可能提高性能和成本效益。此规则会检查集群配置中的 verticalPodAutoscaling.enabled 字段。如果缺少此字段或将其设置为 false,则表示 VPA 未处于有效状态,系统会生成违规记录。
  • 严重程度
    严重程度:高
    标签:Google Kubernetes Engine、安全性、IAM、CSPR、CoNa、MVSP
    资源:container.googleapis.com/Cluster
    详情
    确保在 Google Kubernetes Engine 集群上启用了 Workload Identity。
  • 严重程度
    严重程度:高
    标签:项目、容器、自动扫描、安全性、CSPR、CoNa、MVSP
    资源:cloudresourcemanager_Project_RESOURCE_2
    详情
    启用自动化容器扫描功能,主动检测漏洞,从而增强应用安全性、提高运营可靠性、保持性能完整性并降低代价高昂的违规风险。
  • 严重程度
    严重程度:高
    标签:Google Kubernetes Engine、Kubernetes、集群、安全、CoNa、MVSP
    资源:cloudresourcemanager_Project_RESOURCE_2
    详情
    检查您是否在使用 Google Kubernetes Engine Security Posture 信息中心。
  • 严重程度
    严重程度:高
    标签:项目、容器、按需扫描、安全性、CSPR、CoNa、MVSP
    资源:cloudresourcemanager_Project_RESOURCE_2
    详情
    启用容器按需扫描功能,主动检测容器映像中的漏洞,从而保护您的应用、确保运营可靠性并防止代价高昂的安全事件。

Google Cloud 最佳实践 - IAM(75 项结果

  • 严重程度
    严重程度:高
    标记:IAM、安全、API 密钥、CSPR、MVSP
    资源:apikeys.googleapis.com/Key
    详情
    验证 API 密钥是否已配置应用或 IP 限制,以防止未经授权的使用。
  • 严重程度
    严重程度:高
    标签:IAM、所有者、组织、安全、CSPR
    资源:cloudresourcemanager.googleapis.com/Folder
    详情
    此规则可识别在文件夹级别分配了过于宽泛的基本角色(例如所有者、编辑者)的群组,使客户能够强制执行最小权限原则,从而显著降低因权限过大而导致的安全风险,并简化访问权限管理。
  • 严重程度
    严重程度:高
    标签:IAM、所有者、组织、安全、CSPR
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    此规则用于识别在组织级别被分配了高度宽松的基本角色(例如“所有者”或“编辑者”)的群组。这是一项关键检查,可防止出现大范围的安全漏洞,并确保所有云资源都遵循最小权限原则。
  • 严重程度
    严重程度:高
    标签:IAM、所有者、组织、安全、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    通过识别具有过于宽泛的基本角色(例如“所有者”或“编辑者”)的群组来降低安全风险并防止意外的项目更改,从而强制执行最小权限原则,以提高运营稳定性。
  • 严重程度
    严重程度:高
    标签:IAM、所有者、组织、安全、CSPR
    资源:cloudresourcemanager.googleapis.com/Folder
    详情
    用于识别在文件夹级别被授予过度宽松的基本角色(例如所有者或编辑者)的服务账号,这对于强制执行最小权限原则以增强安全性、保持运营可靠性和控制成本至关重要。
  • 严重程度
    严重程度:高
    标签:IAM、所有者、组织、安全、CSPR
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    确保组织级服务账号不具备宽泛的基本角色,这是秉持最小权限原则、防止大规模安全违规行为并保持运营可靠性的关键一步。
  • 严重程度
    严重程度:高
    标签:IAM、所有者、组织、安全、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    此规则用于识别在项目级层被授予过于宽松的基本角色(例如所有者或编辑者)的服务账号。此规则可主动强制执行最小权限原则,从而显著降低安全风险并限制凭据遭盗用可能造成的影响。
  • 严重程度
    严重程度:高
    标签:IAM、所有者、组织、安全、CSPR
    资源:cloudresourcemanager.googleapis.com/Folder
    详情
    在文件夹级别识别具有过于宽松的基本角色(例如所有者、编辑者)的用户对于强制执行最小权限至关重要,这可直接增强您的安全状况,并通过防止意外更改来提高运营稳定性。
  • 严重程度
    严重程度:高
    标签:IAM、所有者、组织、安全、CSPR
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    识别组织级拥有广泛基本角色的个别用户对于防范大规模未经授权的访问或意外更改风险至关重要,有助于保障云环境的安全性、可靠性和成本效益。
  • 严重程度
    严重程度:高
    标签:IAM、所有者、组织、安全、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    在项目级层为个别用户标记直接分配的广泛基本角色,有助于通过基于群组的权限来鼓励遵循最小权限原则,从而增强安全性并简化访问权限管理。
  • 严重程度
    严重程度:高
    标签:IAM、结算账号、管理员、安全性、CSPR、CoNa、MVSP
    资源:cloudbilling.googleapis.com/BillingAccount
    详情
    此规则可识别结算账号级具有广泛结算管理员权限的主账号,从而增强财务安全性,并有助于您防止未经授权的支出,确保完善的费用治理。
  • 严重程度
    严重程度:高
    标签:IAM、结算账号、管理员、安全性、CSPR、CoNa、MVSP
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    通过识别具有直接组织级结算管理员权限的主账号来加强财务治理和安全性,这对于防止未经授权的广泛结算修改和强制执行最小权限原则至关重要。
  • 严重程度
    严重程度:高
    标签:IAM、结算账号、管理员、安全性、CSPR、CoNa、MVSP
    资源:cloudbilling.googleapis.com/BillingAccount
    详情
    检测具有直接 Billing Account Administrator 权限的个人用户对于缓解财务风险和防止服务中断至关重要,因为这有助于强制执行最小权限原则。
  • 严重程度
    严重程度:高
    标签:IAM、结算账号、管理员、安全性、CSPR、CoNa、MVSP
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    通过在组织一级限制个人用户账号的广泛结算管理员权限,提高安全性、可靠性和成本控制能力,从而最大限度地降低未经授权的更改、服务中断和财务影响的风险。
  • 严重程度
    严重程度:高
    标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa
    资源:cloudbilling.googleapis.com/BillingAccount
    详情
    确保只有获得授权的个人才能查看和导出结算账号费用数据,从而保护敏感的财务信息并支持严格的费用治理。
  • 严重程度
    严重程度:高
    标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    识别具有组织级结算费用管理者角色的主账号,帮助您实施最小权限原则,以保护敏感的全面结算数据并保持适当的费用可见性控制。
  • 严重程度
    严重程度:高
    标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa
    资源:cloudbilling.googleapis.com/BillingAccount
    详情
    通过在结算账号级层限制单个用户的“结算费用管理员”角色,确保实现稳健的费用管控,从而防止潜在的预算配置错误,并明确财务运营的责任。
  • 严重程度
    严重程度:高
    标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    通过识别具有组织级结算费用管理权限的各个用户账号,增强财务安全性并控制费用,从而推行最小权限原则并降低风险。
  • 严重程度
    严重程度:高
    标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    检测组织级 Billing Account Creator 角色所分配的网域,这是一项至关重要的检查,可防止未经授权的结算账号激增,并保持稳健的财务监督。
  • 严重程度
    严重程度:高
    标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    此规则可识别具有组织级账单创建者权限的主账号,这对于防止不受控制的云支出以及确保对新结算账号创建进行严格的财务治理至关重要。
  • 严重程度
    严重程度:高
    标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    此规则可识别具有组织级结算创建权限的用户,以防止不受控制的云支出并强制执行关键的财务治理。
  • 严重程度
    严重程度:高
    标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa
    资源:cloudbilling.googleapis.com/BillingAccount
    详情
    防止在结算账号级别向过于宽泛的正文标识符分配“Billing Account User”角色,对于保护敏感的财务数据和控制支出至关重要,因为这样可以确保只有特定的预期用户或群组才能管理结算。
  • 严重程度
    严重程度:高
    标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    通过识别组织级层的 Billing Account User 角色正文来确保最小权限,这对于保护敏感财务数据和加强费用治理至关重要。
  • 严重程度
    严重程度:高
    标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa
    资源:cloudbilling.googleapis.com/BillingAccount
    详情
    识别直接分配了结算用户角色的各个用户账号,并推广基于群组的权限,以增强安全性、简化管理并实现可靠的费用控制。
  • 严重程度
    严重程度:高
    标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    此规则通过在组织一级识别角色/billing.user 分配来增强安全性,从而防止对敏感财务数据的访问权限过于宽泛,并强制执行最小权限原则。
  • 严重程度
    严重程度:高
    标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa
    资源:cloudbilling.googleapis.com/BillingAccount
    详情
    此规则通过识别具有直接结算账号查看者角色的主账号来增强安全性,确保遵循最小权限原则,防止意外广泛访问敏感结算信息。
  • 严重程度
    严重程度:高
    标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    通过识别具有组织级结算查看者访问权限的主账号来保护敏感的财务数据并强制执行最小权限,从而最大限度地降低未经授权的信息泄露风险。
  • 严重程度
    严重程度:高
    标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa
    资源:cloudbilling.googleapis.com/BillingAccount
    详情
    准确识别在结算账号级别直接分配了结算查看者角色的用户,从而能够强制执行最小权限原则,以保护敏感的财务数据并防止未经授权的费用暴露。
  • 严重程度
    严重程度:高
    标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    此规则可识别具有组织级“结算查看者”访问权限的各个用户,从而增强财务数据安全性,这对于强制执行最小权限原则和最大限度地减少敏感费用暴露至关重要。
  • 严重程度
    严重程度:高
    标签:IAM、安全性、CSPR、MVSP
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    验证 IAM 政策是否未向 allUsers 或 allAuthenticatedUsers 授予访问权限。
  • 严重程度
    严重程度:中等 媒介
    标记:IAM、项目创建者、文件夹、安全性、CSPR、CoNa
    资源:cloudresourcemanager.googleapis.com/Folder
    详情
    检测群组是否在文件夹级拥有项目创建者角色,从而实现主动治理,以防止资源蔓延、强制执行安全基准和控制费用。
  • 严重程度
    严重程度:中等 媒介
    标签:IAM、项目创建者、组织、安全性、CSPR、CoNa
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    此规则可识别具有组织范围项目创建功能的群组,帮助您防止项目无序扩张和相关费用,同时加强对资源配置的安全性和治理。
  • 严重程度
    严重程度:高
    标签:IAM、结算账号、管理员、安全性、CSPR、CoNa、MVSP
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    通过识别高权限的 Organization Administrator 分配,您可以严格控制最终访问权限,从而保护整个云环境,防止出现大范围的安全漏洞和运营中断。
  • 严重程度
    严重程度:高
    标签:IAM、组织、管理员、冗余、安全性、CSPR、CoNa、MVSP
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    强制执行组织管理员冗余。避免仅设置一位组织管理员,以防出现账号锁定情况并确保管理工作的连续性。确保至少有两位管理员。
  • 严重程度
    严重程度:高
    标签:IAM、所有者、组织、安全、CSPR
    资源:cloudresourcemanager.googleapis.com/Folder
    详情
    此规则会标记对文件夹拥有“所有者”权限的群组,这是一项关键检查,可通过强制执行更严格的访问权限控制来防止出现广泛的安全漏洞和意外的运营中断。
  • 严重程度
    严重程度:高
    标签:IAM、所有者、组织、安全、CSPR
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    识别具有组织级所有者权限的群组,这对于防止因通过群组成员资格变更间接提权而导致灾难性安全漏洞和运营失败至关重要。
  • 严重程度
    严重程度:高
    标签:IAM、所有者、组织、安全、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    此规则可识别在项目级层被分配了强大的所有者角色的 Google 群组,这对于缓解因权限过高而导致的安全漏洞、防止运营中断以及控制意外的云支出至关重要。
  • 严重程度
    严重程度:高
    标签:IAM、所有者、组织、安全、CSPR
    资源:cloudresourcemanager.googleapis.com/Folder
    详情
    此规则通过识别文件夹级具有高度宽松的“所有者”角色的服务账号,从根本上增强了安全性,对于缓解过度权限带来的风险以及强制执行最小权限原则以实现强大的资源控制至关重要。
  • 严重程度
    严重程度:高
    标签:IAM、所有者、组织、安全、CSPR
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    通过检测组织级所有者权限过高的服务账号,防范严重的安全威胁,防止对所有云资源进行大规模的未经授权的控制和操纵。
  • 严重程度
    严重程度:高
    标签:IAM、所有者、组织、安全、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    此规则可识别具有项目级所有者角色的服务账号,这是一种严重的安全风险。此规则有助于强制执行最小权限原则,这对于增强安全性、确保运营可靠性和防止不受控制的云支出至关重要。
  • 严重程度
    严重程度:高
    标签:IAM、所有者、组织、安全、CSPR
    资源:cloudresourcemanager.googleapis.com/Folder
    详情
    此检查可识别文件夹级层的用户分配的所有者角色,从而主动缓解因权限过高而导致的安全风险,并防止出现意外的、可能造成高昂成本或中断的资源修改。
  • 严重程度
    严重程度:高
    标签:IAM、所有者、组织、安全、CSPR
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    检测分配了组织级所有者角色的用户,这是一项关键检查,可防止可能损害安全性、扰乱服务可靠性、降低性能并导致成本失控的广泛意外更改。
  • 严重程度
    严重程度:高
    标签:IAM、所有者、组织、安全、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    通过识别分配了所有者角色的用户来防止意外费用,从而降低因权限过高而带来的风险。
  • 严重程度
    严重程度:高
    标签:IAM、安全性、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    识别向个人 Gmail 账号(例如 @gmail.com 或 @googlemail.com)授予权限的项目级 IAM 绑定。最佳实践要求限制对公司网域身份的访问权限,以最大限度降低数据泄露和凭据泄露的风险。
  • 严重程度
    严重程度:严重 严重
    标签:IAM、安全性、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    用于标识向 allUsers 或 allAuthenticatedUsers 授予权限的项目级 IAM 绑定。公开项目会允许未经身份验证的用户访问项目资源和结构,从而带来严重的安全风险。
  • 严重程度
    严重程度:中等 媒介
    标签:IAM、服务账号、安全性、CSPR
    资源:cloudresourcemanager.googleapis.com/Folder
    详情
    通过防止在文件夹级对服务账号进行广泛的基于群组的模拟,从而降低提权和未经授权的资源访问风险,来增强安全性。
  • 严重程度
    严重程度:中等 媒介
    标签:IAM、服务账号、安全性、CSPR
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    此规则可识别被分配了组织级“服务账号用户”或“令牌创建者”角色的群组,并通过强制执行最小权限原则,帮助您缓解严重的安全性风险,例如权限升级和广泛的资源泄露。
  • 严重程度
    严重程度:中等 媒介
    标签:IAM、服务账号、安全性、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    通过识别具有 Service Account User 或 Token Creator 角色的群组来增强项目安全性,从而主动缓解因模拟功能过于宽泛而带来的风险,并简化访问审核轨迹。
  • 严重程度
    严重程度:中等 媒介
    标签:IAM、服务账号、安全性、CSPR
    资源:cloudresourcemanager.googleapis.com/Folder
    详情
    检查以检测文件夹级主账号上的服务账号用户和令牌创建者
  • 严重程度
    严重程度:中等 媒介
    标签:IAM、服务账号、安全性、CSPR
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    此规则可识别具有组织级服务账号用户或令牌创建者角色的主账号,从而主动强制执行最小权限原则,以防止系统大范围遭到入侵并显著降低安全风险。
  • 严重程度
    严重程度:中等 媒介
    标签:IAM、服务账号、安全性、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    此规则可检测到具有项目级 Service Account User 或 Token Creator 角色的主账号,这些角色可授予对任何服务账号的广泛且高风险的模拟功能。这种角色检测有助于您强制执行最小权限原则,并大幅降低安全风险。
  • 严重程度
    严重程度:中等 媒介
    标签:IAM、服务账号、安全性、CSPR
    资源:cloudresourcemanager.googleapis.com/Folder
    详情
    识别文件夹级层具有“服务账号用户”或“令牌创建者”角色的 principalSet 分配,防止服务账号模拟权限过高,从而增强安全性并强制执行最小权限原则。
  • 严重程度
    严重程度:中等 媒介
    标签:IAM、服务账号、安全性、CSPR
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    通过识别组织级服务账号模拟或令牌创建权限过于宽泛的 principalSet,降低组织风险,防止潜在的广泛安全违规行为和未经授权的资源访问。
  • 严重程度
    严重程度:中等 媒介
    标签:IAM、服务账号、安全性、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    在项目级限制对广泛的 principalSet(例如群组或网域)的服务账号用户/令牌创建者角色,可缓解广泛的提权风险和未经授权的模拟,从而提升项目的整体安全态势。
  • 严重程度
    严重程度:中等 媒介
    标签:IAM、服务账号、安全性、CSPR
    资源:cloudresourcemanager.googleapis.com/Folder
    详情
    检查以检测文件夹级层用户中的服务账号用户和令牌创建者
  • 严重程度
    严重程度:中等 媒介
    标签:IAM、服务账号、安全性、CSPR
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    检查以检测组织级用户中的服务账号用户和令牌创建者
  • 严重程度
    严重程度:中等 媒介
    标签:IAM、服务账号、安全性、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    此规则可识别具有广泛项目级服务账号模拟或令牌创建权限的用户,并有助于抢先消除重大安全漏洞,例如通过遭入侵的账号提升权限,从而保护重要资产并减少因违规行为造成的潜在经济损失。
  • 严重程度
    严重程度:高
    标签:IAM、secret、Security、CSPR、CoNa
    资源:cloudresourcemanager.googleapis.com/Folder
    详情
    通过识别和纠正授予广泛机密访问权限的过于宽泛的文件夹级权限,加强数据保护并帮助您实施最小权限原则,从而最大限度地降低未经授权的泄露风险。
  • 严重程度
    严重程度:高
    标签:IAM、secret、Security、CSPR、CoNa
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    此规则可识别授予广泛 Secret 访问权限(例如所有者、Secret 管理器管理员/访问者)的组织级 IAM 角色,这对于强制执行最小权限原则和最大限度地降低敏感数据广泛暴露的风险至关重要。
  • 严重程度
    严重程度:高
    标签:IAM、secret、Security、CSPR、CoNa
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    此规则可识别项目级 IAM 绑定,这些绑定授予了过于宽松的角色(例如 roles/owner、roles/secretmanager.admin 或 roles/secretmanager.secretAccessor),从而使用户能够广泛访问所有 Secret。此规则有助于您强制执行最小权限原则,从而保护敏感数据并降低发生代价高昂的安全事件的风险。
  • 严重程度
    严重程度:中等 媒介
    标签:IAM、服务账号密钥、安全性、CSPR
    资源:iam.googleapis.com/ServiceAccountKey
    详情
    强制要求每 90 天轮替一次用户管理的服务账号密钥,可显著降低因凭据遭破解而导致长时间未经授权访问的风险,从而保护您的关键服务并防止发生代价高昂的安全事件。
  • 严重程度
    严重程度:中等 媒介
    标签:IAM、服务账号密钥、安全性、CSPR
    资源:iam.googleapis.com/ServiceAccountKey
    详情
    识别超过 90 天的有效用户管理的服务账号密钥有助于主动轮替密钥,从而显著缩小攻击面并最大限度地降低未经授权的访问或凭据泄露风险。
  • 严重程度
    严重程度:中等 媒介
    标签:IAM、服务账号密钥、安全性、CSPR
    资源:iam.googleapis.com/ServiceAccountKey
    详情
    用户管理的服务账号密钥无法自动轮替,这会增加安全漏洞和运营负担;迁移到 Google 管理的密钥可增强安全性并简化密钥管理。
  • 严重程度
    严重程度:中等 媒介
    标签:IAM、服务账号密钥、安全性、CSPR
    资源:iam.googleapis.com/ServiceAccountKey
    详情
    为用户管理的服务账号密钥定义过期日期,以限制其有效期限。这对于尽可能降低安全风险以及在密钥遭到入侵时保护您的资源免遭未经授权的访问至关重要。
  • 严重程度
    严重程度:高
    标签:IAM、服务账号、管理员、安全、CSPR、CoNa、MVSP
    资源:cloudresourcemanager.googleapis.com/Folder
    详情
    此规则通过检测文件夹中既能使用服务账号又能完全管理服务账号的主账号来增强安全性。这种过度授权非常严重,一旦被盗用,会大幅增加未经授权的广泛访问和资源操纵的风险。
  • 严重程度
    严重程度:高
    标签:IAM、服务账号、管理员、安全、CSPR、CoNa、MVSP
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    此规则用于识别在组织级层同时拥有“服务账号用户”角色和“管理员”角色的正文,这是一项关键检查,可防止出现严重的提权情况并强制执行最小权限原则,从而保护您的资源并维持运营可靠性。
  • 严重程度
    严重程度:高
    标签:IAM、服务账号、管理员、安全、CSPR、CoNa、MVSP
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    识别项目中具有冗余的“服务账号用户”和“管理员”角色的主账号,帮助您强制执行最小权限原则,从而简化 IAM 并增强安全性。
  • 严重程度
    严重程度:高
    标签:IAM、服务账号、管理员、安全、CSPR、CoNa、MVSP
    资源:iam.googleapis.com/ServiceAccount
    详情
    此规则可识别在组织级层同时拥有“Service Account User”和“Admin”角色的正文,这是强制执行最小权限的关键检查,可减少攻击面并最大限度地降低因权限过高而带来的风险。
  • 严重程度
    严重程度:中等 媒介
    标签:IAM、服务账号密钥、安全性、CSPR
    资源:iam_ServiceAccount_RESOURCE_1
    详情
    此规则可识别采用用户管理的密钥的服务账号,此类密钥需要手动轮替,安全风险较高。此规则有助于您通过改用 Google 管理的密钥或实施严格的密钥生命周期控制措施来增强安全态势。
  • 严重程度
    严重程度:中等 媒介
    标记:IAM、项目创建者、文件夹、安全性、CSPR、CoNa
    资源:cloudresourcemanager.googleapis.com/Folder
    详情
    此规则用于识别在文件夹级别拥有直接项目创建权限的用户,这对于防止不受控制的资源蔓延至关重要,有助于保护预算、强制执行安全政策并保持运营稳定性。
  • 严重程度
    严重程度:中等 媒介
    标记:IAM、项目创建者、文件夹、安全性、CSPR、CoNa
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    验证是否未在组织级层面向用户直接授予项目创建权限有助于强制执行最小权限原则,防止资源无序扩张,从而改进费用管理、安全性和整体治理。
  • 严重程度
    严重程度:中等 媒介
    标记:PAB、政策、通配符、权限、安全
    资源:iam.googleapis.com/PrincipalAccessBoundaryPolicy
    详情
    标记允许使用通配符“*”权限的 Principal Access Boundary (PAB) 政策,该权限授予对所有服务的全部权限的访问权限,从而违背了边界的初衷。
  • 严重程度
    严重程度:高
    标签:IAM、安全性、最低权限、CSPR
    资源:cloudresourcemanager.googleapis.com/Folder
    详情
    在文件夹 IAM 政策中标记不允许的原初角色(所有者、编辑者)
  • 严重程度
    严重程度:高
    标签:IAM、安全性、最低权限、CSPR
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    在组织 IAM 政策中标记禁止的原初角色(所有者、编辑者)
  • 严重程度
    严重程度:高
    标签:IAM、安全性、最低权限、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    在项目 IAM 政策中标记不允许的原初角色(所有者、编辑者)

Google Cloud 最佳实践 - Memorystore for Memcache(2 项结果

  • 严重程度
    严重程度:高
    标记:可靠性、高可用性、BCDR
    资源:memcache.googleapis.com/Instance
    详情
    验证 Memorystore 实例是否配置了多个节点,以确保高可用性。单节点配置缺乏冗余,因此在发生故障时,服务中断的风险会增加。
  • 严重程度
    严重程度:高
    标签:可靠性、高可用性、BCDR、CoNa
    资源:memcache.googleapis.com/Instance
    详情
    验证 Memorystore Memcached 实例是否分布在多个不同的可用区中,以确保高可用性。仅依赖单个可用区会造成单点故障,在可用区服务中断期间可能会导致服务中断。

Google Cloud 最佳实践 - Memorystore for Redis(8 项结果

  • 严重程度
    严重程度:高
    标签:Redis、Memorystore、可靠性、灾难恢复、持久性
    资源:redis.googleapis.com/Instance
    详情
    检查 Memorystore for Redis 标准层级实例是否已启用持久性。持久性可确保从磁盘恢复数据。此规则会标记 persistenceMode 已停用或缺失的标准实例。
  • 严重程度
    严重程度:高
    标签:Redis、Memorystore、实例、安全性、身份验证、访问控制
    资源:redis.googleapis.com/Instance
    详情
    检查 Memorystore for Redis 实例是否已启用 Redis AUTH。Redis AUTH 要求客户端先通过密码进行身份验证,然后才能访问数据库。这是一项基本的安全措施,可防止未经授权的访问。此规则会标记 authEnabled 为 false 的实例。
  • 严重程度
    严重程度:中等 媒介
    标记:Redis、Memorystore、实例、安全性、网络、访问控制、VPC、CoNa
    资源:redis.googleapis.com/Instance
    详情
    检查 Memorystore for Redis 实例是否已配置授权网络。限制对特定 VPC 网络的访问权限可减少潜在的攻击面。虽然此规则不会验证特定网络,但会检查是否已设置某些网络限制。更可靠的检查方法是与允许的网络列表(使用参数)进行比较。
  • 严重程度
    严重程度:高
    标签:可靠性、缓存、高可用性、位置
    资源:redis.googleapis.com/Instance
    详情
    检查 Memorystore Redis 主实例和副本是否位于不同的可用区。在 STANDARD_HA 中,将副本放置在同一可用区会降低可用区弹性。
  • 严重程度
    严重程度:高
    标签:可靠性、缓存、高可用性、恢复能力
    资源:redis.googleapis.com/Instance
    详情
    检查 Memorystore for Redis 实例是否使用 STANDARD_HA 层级,以确保通过自动故障切换到副本实现高可用性。
  • 严重程度
    严重程度:高
    标记:Redis、Memorystore、实例、可用性、可靠性、维护
    资源:redis.googleapis.com/Instance
    详情
    检查 Memorystore for Redis 实例是否配置了维护窗口。通过定义维护窗口,您可以控制可能造成中断的维护操作的发生时间。如果没有定义窗口期,更新可能会随时发生,这可能会影响应用可用性。此规则会标记未定义维护政策的实例。
  • 严重程度
    严重程度:高
    标签:Redis、Memorystore、实例、可用性、可靠性、高可用性、CSPR
    资源:redis.googleapis.com/Instance
    详情
    检查 Memorystore for Redis 实例是否使用基本层级。基本层级提供单个 Redis 节点,不提供复制或自动故障切换功能。因此,它不适合需要高可用性的生产工作负载。此规则会标记使用基本层级的任何实例。强烈建议在生产环境中升级到 STANDARD_HA。
  • 严重程度
    严重程度:中等 媒介
    标签:Redis、Memorystore、实例、可用性、可靠性、高可用性、性能、CSPR
    资源:redis.googleapis.com/Instance
    详情
    检查 Memorystore for Redis 实例是否使用 STANDARD_HA 层级,并且至少有一个副本。虽然 STANDARD_HA 提供高可用性功能,但副本数量为零会消除冗余优势。此规则会标记未采用 STANDARD_HA 且配置的副本数为零的实例。建议将副本数增加到至少 1 个(最好是 2 个或更多,最多 5 个),以实现真正的高可用性。

Google Cloud 最佳实践 - Memorystore for Redis Cluster(3 项结果

  • 严重程度
    严重程度:高
    标签:Redis、集群、可靠性、高可用性、弹性
    资源:redis.googleapis.com/Cluster
    详情
    检查 Memorystore for Redis Cluster 实例是否配置了多可用区可用性。单可用区部署会造成单点故障,无法应对可用区服务中断。
  • 严重程度
    严重程度:高
    标签:Redis、Memorystore、集群、可靠性、灾难恢复、持久性
    资源:redis.googleapis.com/Cluster
    详情
    检查 Memorystore for Redis Cluster 资源是否已启用持久性。持久性(RDB 或 AOF)对于在发生集群完全故障时进行灾难恢复至关重要。此规则会标记 persistenceConfig.mode 未设置为 RDB 或 AOF 的 Redis 集群。
  • 严重程度
    严重程度:高
    标签:可靠性、缓存、高可用性、位置
    资源:redis.googleapis.com/Cluster
    详情
    验证 Memorystore Redis 集群副本放置是否为多可用区,以及是否为每个分片配置了至少 1 个副本。

Google Cloud 最佳实践 - NetApp Volumes(1 项结果

  • 严重程度
    严重程度:高
    标签:可靠性、存储、NetApp、备份、数据保护
    资源:netapp.googleapis.com/Volume
    详情
    直接验证 Google Cloud NetApp Volumes 的调度配置和快照政策状态,以确保时间点恢复处于有效状态。

Google Cloud 最佳实践 - 网络(5 项结果

  • 严重程度
    严重程度:中等 媒介
    标记:网络、防火墙、安全、CSPR、MVSP
    资源:compute.googleapis.com/Firewall
    详情
    验证默认拒绝防火墙规则是否已启用日志记录。
  • 严重程度
    严重程度:高
    标签:网络、防火墙、安全、CSPR、IAP
    资源:compute.googleapis.com/Firewall
    详情
    验证允许 IAP TCP 转发的防火墙规则是否仅限于 Google IAP IP 范围 (35.235.240.0/20)。
  • 严重程度
    严重程度:中等 媒介
    标记:网络、防火墙、安全、CSPR
    资源:compute.googleapis.com/FirewallPolicy
    详情
    验证分层防火墙政策是否已启用日志记录。
  • 严重程度
    严重程度:高
    标签:网络、防火墙、负载平衡器、安全、CSPR
    资源:compute.googleapis.com/Firewall
    详情
    验证与负载平衡器关联的防火墙规则是否明确定义了源 IP 范围。
  • 严重程度
    严重程度:中等 媒介
    标签:网络、安全、CDN、CSPR
    资源:compute.googleapis.com/RegionBackendService
    详情
    验证区域级后端服务是否已启用 Cloud CDN。

Google Cloud 最佳实践 - 组织政策服务(58 条结果

  • 严重程度
    严重程度:中等 媒介
    标签:组织政策、Appengine、安全性、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证项目或其父级是否配置了 appengine.disableCodeDownload 组织政策,以防止未经授权的代码下载并防范潜在的安全风险。
  • 严重程度
    严重程度:低
    标签:组织政策、Cloud Build、安全性、CSPR、CoNa
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证项目或任何父级是否配置了组织政策 cloudbuild.allowedIntegrations,以限制可以调用构建触发器的外部服务。
  • 严重程度
    严重程度:中等 媒介
    标签:组织政策、Cloud Functions、安全性、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证 cloudfunctions.allowedIngressSettings 组织政策是否在项目或任何父级上强制执行,从而限制 Cloud Functions 的入站流量。
  • 严重程度
    严重程度:高
    标签:组织政策、Compute Engine、安全性、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证 compute.disableGuestAttributesAccess 组织政策是否在项目或任何父级上强制执行,以防止潜在的未经授权的访客属性访问。
  • 严重程度
    严重程度:低
    标签:组织政策、Compute Engine、安全性、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否在项目或其父级资源上强制执行 compute.disableInternetNetworkEndpointGroup 组织政策,以防止潜在的安全漏洞。
  • 严重程度
    严重程度:中等 媒介
    标签:组织政策、Compute Engine、安全性、CSPR、CoNa
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证项目或任何父级是否配置了组织政策 compute.disableNestedVirtualization,以防止未经授权使用嵌套虚拟化。
  • 严重程度
    严重程度:低
    标签:组织政策、Compute Engine、安全性、CSPR、CoNa、MVSP
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否在项目或任何父级上强制执行 compute.disableSerialPortLogging 组织政策,以防止未经授权的串行端口访问带来的潜在安全风险。
  • 严重程度
    严重程度:高
    标签:组织政策、Compute Engine、安全性、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否在项目或其父级上强制执行 compute.disableSerialPortAccess 组织政策,以防止未经授权访问串行端口。
  • 严重程度
    严重程度:高
    标签:组织政策、Compute Engine、安全性、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否强制执行 compute.requireOsLogin 组织政策,以确保在项目或其父级中启用 OS Login,从而防止未经授权访问虚拟机。
  • 严重程度
    严重程度:中等 媒介
    标签:组织政策、Compute Engine、安全性、CSPR、CoNa
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证组织政策 compute.requireShieldedVm 是否在项目或其父级上强制执行,确保仅创建安全强化型虚拟机,从而提高安全性。
  • 严重程度
    严重程度:低
    标签:组织政策、Compute Engine、安全性、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否在项目或任何父级上强制执行 compute.restrictDedicatedInterconnectUsage 组织政策,以防止与不受限制的专用互连使用相关的潜在风险。
  • 严重程度
    严重程度:中等 媒介
    标签:组织政策、Compute Engine、安全性、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否强制执行 compute.restrictLoadBalancerCreationForTypes 组织政策,以防止在项目或其父级资源上创建不安全的负载平衡器。
  • 严重程度
    严重程度:高
    标签:组织政策、Compute Engine、安全性、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证项目或任何父级是否配置了组织政策 compute.restrictProtocolForwardingCreationForTypes,以防止潜在的安全漏洞。
  • 严重程度
    严重程度:中等 媒介
    标签:组织政策、Compute Engine、安全性、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证项目或任何父级是否配置了组织政策 compute.restrictSharedVpcHostProjects,以防止潜在的安全漏洞。
  • 严重程度
    严重程度:低
    标签:组织政策、Compute Engine、安全性、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否在项目或其父级上强制执行 compute.restrictSharedVpcSubnetworks 组织政策,确保仅使用获批的子网,从而提高网络安全性。
  • 严重程度
    严重程度:中等 媒介
    标签:组织政策、Compute Engine、安全性、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证组织政策 compute.restrictVpcPeering 是否在项目或其父级上强制执行,以防止潜在的未经授权的 VPC 对等互连。
  • 严重程度
    严重程度:中等 媒介
    标签:组织政策、Compute Engine、安全性、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证项目或任何父级是否配置了组织政策 compute.restrictVpnPeerIPs,以防止未经授权的 VPN 对等 IP 访问。
  • 严重程度
    严重程度:中等 媒介
    标签:组织政策、Compute Engine、安全性、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否在项目或其父级资源上强制执行了 compute.restrictXpnProjectLienRemoval 组织政策,以防止未经授权移除项目安全锁。
  • 严重程度
    严重程度:中等 媒介
    标签:组织政策、Compute Engine、安全性、CSPR、CoNa、MVSP
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否在项目或其父级资源上强制执行 compute.skipDefaultNetworkCreation 组织政策,以防止潜在的安全漏洞。
  • 严重程度
    严重程度:高
    标签:组织政策、Compute Engine、安全性、CSPR、CoNa、MVSP
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否强制执行了组织政策 compute.storageResourceUseRestrictions,以确保在项目或其父级上配置了存储资源使用限制,从而防止潜在的安全漏洞。
  • 严重程度
    严重程度:中等 媒介
    标签:组织政策、Compute Engine、安全性、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证项目或任何父级是否配置了组织政策 compute.trustedImageProjects,以防止使用不受信任的映像。
  • 严重程度
    严重程度:低
    标签:组织政策、Compute Engine、安全性、CSPR、CoNa
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证项目或其父级是否已配置 compute.vmCanIpForward 组织政策,以允许虚拟机转发 IP 流量,从而确保网络功能正常运行。
  • 严重程度
    严重程度:高
    标签:组织政策、Compute Engine、安全性、CSPR、CoNa、MVSP
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否在项目或其父级资源上强制执行 compute.vmExternalIpAccess 组织政策,以防止潜在的安全漏洞。
  • 严重程度
    严重程度:中等 媒介
    标记:组织政策、紧急联系人、安全、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证 essentialcontacts.allowedContactDomains 组织政策是否在项目或任何父级上强制执行,以限制允许用于基本联系人的网域。
  • 严重程度
    严重程度:高
    标签:组织政策、Cloud Function、安全性、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证 cloudfunctions.allowedVpcConnectorEgressSettings 组织政策是否在项目或其父级上强制执行,以防止 Cloud Functions 出现未经授权的出站设置,从而提高安全性。
  • 严重程度
    严重程度:高
    标签:组织政策、Cloud Function、安全性、CSPR、CoNa
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否强制执行 cloudfunctions.requireVPCConnector 组织政策,以确保 Cloud Functions 使用 VPC 连接器,从而增强网络安全性。
  • 严重程度
    严重程度:低
    标记:组织政策、Compute Engine、PSC、安全性、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证组织政策 compute.disablePrivateServiceConnectCreationForConsumers 是否已配置为防止未经授权的 Private Service Connect 创建。
  • 严重程度
    严重程度:低
    标记:组织政策、Cloud Logging、安全性、CSPR、CoNa、MVSP
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证项目或任何父级是否配置了组织政策 gcp.detailedAuditLoggingMode,以启用详细的审核日志记录,从而有助于进行全面的安全监控和合规性检查。
  • 严重程度
    严重程度:低
    标记:组织政策、Cloud Logging、安全性、CSPR、CoNa、MVSP
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证项目或任何父级是否配置了组织政策 gcp.disableCloudLogging,以确保正确强制执行 Cloud Logging。
  • 严重程度
    严重程度:中等 媒介
    标签:组织政策、安全性、CSPR、CoNa、MVSP
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否在项目或任何父级上强制执行 gcp.resourceLocations 组织政策,确保资源在指定的地理位置创建,从而满足合规性要求。
  • 严重程度
    严重程度:中等 媒介
    标签:组织政策、CMEK、KMS、安全性、加密、CSPR、CoNa
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证组织政策 gcp.restrictNonCmekServices 是否在项目或其父级上强制执行。此政策会限制在没有客户管理的加密密钥 (CMEK) 的情况下创建资源,从而确保静态数据按照组织标准进行加密。
  • 严重程度
    严重程度:低
    标签:组织政策、安全性、TLS、CSPR、CoNa
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证项目或任何父级是否配置了组织政策 gcp.restrictTLSVersion,以限制 Google API 支持的 TLS 版本。
  • 严重程度
    严重程度:高
    标签:组织政策、IAM、安全性、CSPR、CoNa、MVSP
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    通过识别将不常见的网络协议(非 TCP、UDP 或 ICMP)暴露给互联网的有效入站防火墙规则,减少攻击面,防止通过不受监控的服务发生潜在的违规行为。
  • 严重程度
    严重程度:中等 媒介
    标记:组织政策、IAM、安全性、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证项目或任何父级是否配置了组织政策 iam.allowServiceAccountCredentialLifetimeExtension,确保服务账号凭证生命周期扩展程序得到妥善管理,以维护安全性。
  • 严重程度
    严重程度:严重 严重
    标签:组织政策、IAM、安全性、CSPR、CoNa、MVSP
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证 iam.allowedPolicyMemberDomains 组织政策是否在项目或其父级上强制执行,确保只有获批的网域可以添加为政策成员,从而通过防止未经授权的访问来增强安全性。
  • 严重程度
    严重程度:高
    标签:组织政策、IAM、安全性、CSPR、CoNa、MVSP
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证项目或任何父级是否强制执行 iam.automaticIamGrantsForDefaultServiceAccounts 组织政策,以确保不会自动向默认服务账号授予 IAM 角色,从而提高安全性。
  • 严重程度
    严重程度:低
    标记:组织政策、IAM、安全性、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否强制执行了 iam.disableServiceAccountCreation 组织政策,以防止创建服务账号,从而降低未经授权的访问和潜在的安全违规风险。
  • 严重程度
    严重程度:低
    标签:组织政策、IAM、安全性、CSPR、CoNa
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否在项目或任何父级资源上强制执行了 iam.disableServiceAccountKeyUpload 组织政策,以防止与未经授权的服务账号密钥上传相关的潜在安全风险。
  • 严重程度
    严重程度:中等 媒介
    标签:组织政策、IAM、安全性、CSPR、CoNa、MVSP
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否在项目或任何父级上强制执行 iam.disableWorkloadIdentityClusterCreation 组织政策,以防止在未配置该政策的情况下创建 Workload Identity 集群。
  • 严重程度
    严重程度:中等 媒介
    标签:组织政策、IAM、安全性、CSPR、CoNa、MVSP
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否在项目或任何父级上强制执行 iam.workloadIdentityPoolProviders 组织政策,确保正确配置工作负载身份池提供方,以防止未经授权的访问。
  • 严重程度
    严重程度:低
    标签:组织政策、Compute Engine、安全性、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证项目或其父级是否配置了组织政策 compute.restrictNonConfidentialComputing,以防止使用可能导致数据暴露的非保密计算资源。
  • 严重程度
    严重程度:低
    标签:组织政策、Compute Engine、安全性、CSPR、CoNa、MVSP
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否在项目或任何父级上强制执行 compute.restrictPartnerInterconnectUsage 组织政策,以防止未经授权使用合作伙伴互连。
  • 严重程度
    严重程度:中等 媒介
    标签:组织政策、Cloud Run、安全性、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否在项目或任何父级资源上强制执行 run.allowedIngress 组织政策,以限制 Cloud Run 服务的入站流量。
  • 严重程度
    严重程度:低
    标签:组织政策、服务、安全、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证项目或其父级是否配置了组织政策 serviceuser.services,以防范潜在的安全漏洞。
  • 严重程度
    严重程度:高
    标签:组织政策、Cloud SQL、安全性、CSPR、CoNa
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证 sql.restrictAuthorizedNetworks 组织政策是否在项目或其父级上强制执行,以防止未经批准的网络对 Cloud SQL 实例进行未经授权的访问。
  • 严重程度
    严重程度:高
    标签:组织政策、Cloud SQL、安全性、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否在项目或其父级上强制执行 sql.restrictPublicIp 组织政策,通过限制对 Cloud SQL 实例的公共 IP 访问权限来防止潜在的安全漏洞。
  • 严重程度
    严重程度:高
    标签:组织政策、Cloud Storage、存储、安全、CSPR
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否在项目或任何父级上强制执行 storage.publicAccessPrevention 组织政策,以防止公开访问 Cloud Storage 存储分区。
  • 严重程度
    严重程度:中等 媒介
    标记:组织政策、Cloud Storage、安全性、CSPR、CoNa
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否在项目或其父级资源上强制执行 storage.retentionPolicySeconds 组织政策,以确保数据免遭意外或恶意删除。
  • 严重程度
    严重程度:高
    标记:组织政策、Cloud Storage、存储、安全、CSPR、CoNa、MVSP
    资源:cloudresourcemanager_Project_RESOURCE_3
    详情
    验证是否在项目或任何父级上强制执行 storage.uniformBucketLevelAccess 组织政策,以确保对存储桶中的所有对象进行一致的访问权限控制,并防止潜在的数据泄露。
  • 严重程度
    严重程度:高
    标签:OrgPolicy、安全性、合规性、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    验证 essentialcontacts.allowedContactDomains 组织政策是否已强制执行。
  • 严重程度
    严重程度:高
    标签:OrgPolicy、安全性、合规性、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    验证 cloudfunctions.allowedIngressSettings 组织政策是否已强制执行。
  • 严重程度
    严重程度:高
    标签:OrgPolicy、安全性、合规性、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    验证是否强制执行 cloudbuild.allowedWorkerPools 组织政策。
  • 严重程度
    严重程度:高
    标签:OrgPolicy、安全性、合规性、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    验证是否强制执行 iam.disableAuditLoggingExemption 组织政策。
  • 严重程度
    严重程度:高
    标签:OrgPolicy、安全性、合规性、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    验证是否强制执行 bigquery.disableBQOmniAWS 组织政策。
  • 严重程度
    严重程度:高
    标签:OrgPolicy、安全性、合规性、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    验证是否强制执行 bigquery.disableBQOmniAzure 组织政策。
  • 严重程度
    严重程度:高
    标签:OrgPolicy、安全性、合规性、FIPS、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    验证是否强制执行 compute.disableNonFIPSMachineTypes 组织政策。这可确保无法创建不符合 FIPS 要求的机器类型。
  • 严重程度
    严重程度:高
    标签:OrgPolicy、安全性、合规性、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    验证是否强制执行 compute.restrictCloudNATUsage 组织政策。
  • 严重程度
    严重程度:高
    标签:OrgPolicy、安全性、合规性、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    验证是否强制执行 gcp.restrictServiceUsage 组织政策。

Google Cloud 最佳实践 - Resource Manager(3 项结果

  • 严重程度
    严重程度:中等 媒介
    标签:重要联系人、管理、合规性、CSPR、MVSP
    资源:cloudresourcemanager_Project_RESOURCE_4
    详情
    标记未配置有效的重要联系人的 Google Cloud 项目
  • 严重程度
    严重程度:高
    标签:项目、资源管理、安全、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    标识直接在组织下创建的项目,这些项目会绕过文件夹级政策继承,而这对于实现一致的治理、安全状况和费用管理至关重要。
  • 严重程度
    严重程度:低
    标签:Compute、Project、SharedVPC、HostProject、Networking、Organization、CSPR
    资源:compute.googleapis.com/Project
    详情
    检查 Google Cloud 云项目是否已配置为共享 VPC 宿主项目。借助共享 VPC,组织可将多个项目中的资源连接到指定宿主项目中托管的公用 VPC 网络。这样可以实现集中式网络管理。此规则通过检查项目 Compute Engine 元数据中的 xpnProjectStatus 字段来识别宿主项目。状态为 HOST 表示它是共享 VPC 宿主项目。此政策仅供参考,用于标识具有此特定配置的项目。

Google Cloud 最佳实践 - SecOps(1 项结果

  • 严重程度
    严重程度:高
    标签:SecOps、日志记录、IAM、安全性、CSPR
    资源:cloudresourcemanager.googleapis.com/Project
    详情
    验证是否已在项目级层全局启用数据访问日志(ADMIN_READ、DATA_WRITE、DATA_READ)。

Google Cloud 最佳实践 - Secret Manager(2 项结果

  • 严重程度
    严重程度:中等 媒介
    标签:SecretManager、Secret、轮替、安全性、期限、CSPR、CoNa
    资源:secretmanager.googleapis.com/SecretVersion
    详情
    检查 Secret Manager Secret 是否已启用,且自创建时间起已超过 90 天。定期轮替密文是安全性方面的一种最佳实践,可最大限度地降低潜在泄露的影响。此规则会检查两个字段:1. state:检查密钥是否处于 ENABLED 状态。2. createTime 检查密钥的创建时间是否已超过 90 天。如果以下两个条件均成立,则会生成违规情况:密钥已启用,且其 createTime 表明密钥已存在 90 天以上。该规则使用 time.now_ns() 和 time.parse_rfc3339_ns() 进行精确的时间比较。
  • 严重程度
    严重程度:中等 媒介
    标签:可靠性、安全性、SecretManager、高可用性、BCDR、CSPR、CoNa
    资源:secretmanager.googleapis.com/Secret
    详情
    验证 Secret Manager 密文是否配置了多区域复制政策(自动复制或用户管理的复制,且至少包含 2 个不同的区域)。跨多个区域复制密钥可确保高可用性和灾难恢复。

Google Cloud 最佳实践 - Security Command Center(1 项结果

  • 严重程度
    严重程度:高
    标签:IAM、scc、安全、CSPR
    资源:cloudresourcemanager.googleapis.com/Organization
    详情
    在组织级层激活 Security Command Center (SCC) 可让您集中查看重要的安全发现结果和合规性状态,从而主动降低风险,保护您的 Google Cloud 资源。

Google Cloud 最佳实践 - Sensitive Data Protection(1 项结果

  • 严重程度
    严重程度:中等 媒介
    标签:DLP、Sensitive Data Protection、安全性、ServiceUsage、合规性、CoNa
    资源:serviceusage.googleapis.com/Service
    详情
    检查 Sensitive Data Protection (DLP) 服务 (dlp.googleapis.com) 是否已启用。Sensitive Data Protection 可帮助您发现、分类和保护敏感数据。

MySQL:常规(7 个结果

  • 严重程度
    严重程度:严重 严重
    详情
    评估范围内的实例必须已配置 Google Cloud Agent for Compute Workloads,才能运行 Workload Manager 评估。如果您未正确配置代理,评估结果可能会不完整或不准确。建议的最低版本为 1.2。

    上次更新时间:2025 年 8 月 27 日

  • 严重程度
    严重程度:严重 严重
    详情
    为确保虚拟机在发生故障时自动重启,请为运行 MySQL 工作负载的任何虚拟机启用 Compute Engine 自动重启政策。

    上次更新时间:2025 年 8 月 27 日

  • 严重程度
    严重程度:高
    详情
    小型 Hyperdisk 的默认预配 IOPS 和吞吐量值可能过低,无法保证适当的性能。我们建议您将这些值提高到至少 10,000 IOPS 和 1 GiB/s 吞吐量。自 2025 年 11 月 10 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅默认效果

    上次更新时间:2025 年 11 月 10 日

  • 严重程度
    严重程度:严重 严重
    详情
    为防止任何平台维护事件停止或重启正在运行 MySQL 工作负载的虚拟机,必须将虚拟机的 onHostMaintenance 参数设置为推荐的选项 MIGRATE。

    如需了解详情,请参阅设置虚拟机主机维护政策

    上次更新时间:2025 年 8 月 27 日

  • 严重程度
    严重程度:高
    详情
    Google Cloud 建议您不要在 PD 标准和 Hyperdisk 吞吐量磁盘类型上运行 MySQL 工作负载,因为这些是基于硬盘的磁盘,可能会导致性能下降。自 2025 年 11 月 10 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅永久性磁盘类型HyperdiskHyperdisk Throughput

    上次更新时间:2025 年 11 月 10 日

  • 严重程度
    严重程度:高
    详情
    为了保持适当的高可用性,我们强烈建议您将复制发送到与主位置不同的可用区或区域中的机器。自 2025 年 11 月 10 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 Well-Architected Framework:可靠性支柱

    上次更新时间:2025 年 11 月 10 日

  • 严重程度
    严重程度:高
    详情
    为了优化性能,Google Cloud 建议为 innodb_buffer_pool_size 参数分配机器内存的 50% 或更多。这样可确保缓冲区池有足够的内存来存储数据并提高性能。此指南不适用于总内存小于 4 GB 的较小虚拟机,因为此类虚拟机可能无法进行此类分配。自 2025 年 11 月 10 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    上次更新时间:2025 年 11 月 10 日

OpenShift:费用优化(1 项结果

  • 严重程度
    严重程度:中等 媒介
    标签:Openshift
    资源:Openshift_Cluster
    详情
    将 Google Cloud Hyperdisk 存储类别与 OpenShift 集群搭配使用时,我们建议您使用存储池。这有助于您更高效地管理磁盘资源,提高性能可预测性,并简化 OpenShift 环境中块存储的伸缩。

OpenShift:运营效率(6 项结果

  • 严重程度
    严重程度:中等 媒介
    标签:Openshift
    资源:Openshift_Cluster
    详情
    如果所需的容量大小超过 90 GiB,建议使用 Google Cloud Filestore 来处理共享存储 (RWX) 工作负载,以便在 Google Cloud 上实现无缝的基础设施集成、可靠的性能和自动化的生命周期管理。
  • 严重程度
    严重程度:中等 媒介
    标签:Openshift、可观测性、运营效率、GMP、Prometheus
    资源:Openshift_Cluster
    详情
    建议使用 Google Cloud 配置应用指标抓取
  • 严重程度
    严重程度:中等 媒介
    标签:Openshift
    资源:Openshift_Cluster
    详情
    为了实现无缝的基础设施集成、可靠的性能和自动化的生命周期管理,我们建议您将 Google Cloud 管理的块存储解决方案与 OpenShift 集群搭配使用。
  • 严重程度
    严重程度:中等 媒介
    标签:Openshift、可观测性、运营效率
    资源:Openshift_Cluster
    详情
    以 Sidecar 模式部署 OpenTelemetry 收集器,以实现应用遥测,从而保证应用之间更好的指标收集隔离
  • 严重程度
    严重程度:中等 媒介
    标签:Openshift
    资源:Openshift_Cluster
    详情
    为了持续实施政策、监控提醒并为 OpenShift 集群分配费用,我们建议您为集群应用标签 productionnon-production。此标签有助于传达您的集群是在生产环境还是非生产环境中运行。
  • 严重程度
    严重程度:中等 媒介
    标签:Openshift
    资源:Openshift_Cluster
    详情
    如需处理在 Google Cloud 上运行的 OpenShift 集群中的敏感信息,请使用 Secret Manager。借助此服务,您可以集中管理密钥的生命周期,并通过提供基于 Identity and Access Management (IAM) 的访问权限控制来增强安全性。

OpenShift:可靠性(5 个结果

  • 严重程度
    严重程度:中等 媒介
    标签:Openshift
    资源:Openshift_Cluster
    详情
    如果使用 Filestore 可用区级,请考虑在预算允许的情况下使用 Filestore 区域级。Filestore 区域级实例可在可用区之间复制 Filestore 数据,并确保在可用区发生故障时数据可用。
  • 严重程度
    严重程度:中等 媒介
    标签:Openshift
    资源:Openshift_Cluster
    详情
    最好选择 Filestore Zonal 或区域层级,而不是 Filestore Basic 层级。Filestore Zonal/区域在维护期间不会停机(而基本层级会停机),并且支持 NFSv4、自定义性能、实例复制和快照。
  • 严重程度
    严重程度:严重 严重
    标签:Openshift
    资源:Openshift_Cluster
    详情
    建议将 OpenShift 控制平面节点分布在 Google Cloud 区域内的至少三个不同可用区中,以确保高可用性 (HA) 和管理层操作,即使在可用区中断期间也是如此。
  • 严重程度
    严重程度:严重 严重
    标签:Openshift
    资源:Openshift_Cluster
    详情
    建议在区域内的至少三个不同可用区中预配 OpenShift 工作节点,以构建可应对可用区中断的弹性基础架构,而不会影响托管工作负载的可用性。
  • 严重程度
    严重程度:中等 媒介
    标签:Openshift
    资源:Openshift_Cluster
    详情
    为确保评估结果准确无误,从 OpenShift 集群收集的遥测数据必须是最新的。如果收集的遥测数据已过时(即收集时间超过 24 小时),WLM 将无法使用这些数据进行可靠的评估。过时的指标通常表示工作负载代理配置错误或无法连接到 Google Cloud。

OpenShift:安全性(6 项结果

  • 严重程度
    严重程度:中等 媒介
    标签:Openshift
    资源:Openshift_Cluster
    详情
    建议为 Google Cloud 管理的块存储使用客户管理的加密密钥 (CMEK),以便更好地控制数据加密,支持密钥撤消、轮换政策和增强的审核功能,从而满足严格的合规性要求。
  • 严重程度
    严重程度:高
    标签:Openshift
    资源:Openshift_Cluster
    详情
    如果已安装 External Secrets Operator (ESO) 以便与 Google Cloud Secret Manager 搭配使用,则必须启用 etcd 加密。ESO 从外部来源拉取 Secret,并可将其同步到 Kubernetes Secret。如果 etcd 未加密,这些 Secret 将以纯文本形式存储。
  • 严重程度
    严重程度:高
    标签:Openshift
    资源:Openshift_Cluster
    详情
    将 Secret Manager 与 Secrets Store CSI 驱动程序搭配使用时,您不得在 Secret Manager 提供程序 DaemonSet 中使用 ALLOW_NODE_PUBLISH_SECRET 选项。为防止令牌泄露,您需要使用 Security Token Service。
  • 严重程度
    严重程度:中等 媒介
    标签:Openshift
    资源:Openshift_Cluster
    详情
    如果将 Google Cloud Secret Manager 与 Secrets Store CSI 驱动程序搭配使用,建议 SecretProviderClass 资源不包含 secretObjects 块,以确保密钥仅存在于 tmpfs 内存中,而不触及控制平面数据存储区。
  • 严重程度
    严重程度:严重 严重
    标签:Openshift、安全
    资源:Openshift_Cluster
    详情
    建议使用工作负载身份联合 (WIF) 进行 OTLP/Google Cloud 身份验证。静态 JSON 密钥(服务账号密钥)是高风险的“长期有效”凭据。WIF 会将这些替换为直接投影到 pod 中的短期令牌。
  • 严重程度
    严重程度:严重 严重
    标签:Openshift
    资源:Openshift_Cluster
    详情
    建议将 OpenShift 集群配置为使用工作负载身份联合,以便安全地授予 Kubernetes 服务账号对 GCP 资源的访问权限,而无需使用长期有效的密钥。

Redis:常规(7 条结果

  • 严重程度
    严重程度:严重 严重
    详情
    评估范围内的实例必须已配置 Google Cloud Agent for Compute Workloads,才能运行 Workload Manager 评估。如果您未正确配置代理,评估结果可能会不完整或不准确。建议的最低版本为 1.2。

    上次更新时间:2025 年 8 月 27 日

  • 严重程度
    严重程度:严重 严重
    详情
    为确保虚拟机在发生故障时自动重启,请为运行 Redis 工作负载的任何虚拟机启用 Compute Engine 自动重启政策。

    上次更新时间:2025 年 8 月 27 日

  • 严重程度
    严重程度:高
    详情
    小型 Hyperdisk 的默认预配 IOPS 和吞吐量值可能过低,无法保证适当的性能。我们建议您将这些值提高到至少 10,000 IOPS 和 1 GiB/s 吞吐量。自 2025 年 11 月 10 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅默认效果

    上次更新时间:2025 年 11 月 10 日

  • 严重程度
    严重程度:严重 严重
    详情
    为防止任何平台维护事件停止或重启正在运行 Redis 工作负载的虚拟机,必须将该虚拟机的 onHostMaintenance 参数设置为推荐的选项 MIGRATE。

    如需了解详情,请参阅设置虚拟机主机维护政策

    上次更新时间:2025 年 8 月 27 日

  • 严重程度
    严重程度:高
    详情
    Google Cloud 建议您不要在 PD Standard 和 Hyperdisk Throughput 磁盘类型上运行 Redis 工作负载,因为这些是基于硬盘的磁盘,可能会导致性能下降。自 2025 年 11 月 10 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅永久性磁盘类型HyperdiskHyperdisk Throughput

    上次更新时间:2025 年 11 月 10 日

  • 严重程度
    严重程度:高
    详情
    为了保持适当的高可用性,我们强烈建议您将复制发送到与主位置不同的可用区或区域中的机器。自 2025 年 11 月 10 日起,此评估规则的严重程度已从“中”更新为“高”。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 Well-Architected Framework:可靠性支柱

    上次更新时间:2025 年 11 月 10 日

  • 严重程度
    严重程度:高
    详情
    持久性可确保系统将发送到主实例的数据写入持久性存储空间。在复制系统中,选择正确的持久性策略对于防止发生故障时丢失数据至关重要。如果您选择不使用任何持久性选项,Google Cloud 建议您停用 systemd Redis 服务自动重启功能,以避免潜在的数据完整性问题。自 2025 年 11 月 10 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    上次更新时间:2025 年 11 月 10 日

SAP:常规(14 条结果

  • 严重程度
    严重程度:高
    详情
    此规则已被弃用。该规则已被 “检查评估范围内的所有实例是否已正确设置 Google Cloud 的 Agent for SAP”规则取代,后者默认免费提供。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:严重 严重
    详情
    为确保 X4 实例经过优化,能够支持 SAP 工作负载,您必须运行 Google Cloud 的 Agent for SAP 提供的命令行实用程序,以验证操作系统配置是否符合最佳实践建议。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP HANA 规划指南中的部署后任务

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:严重 严重
    详情
    评估范围内的实例必须已配置 Agent for SAP 以进行 Workload Manager 评估。如果代理未正确设置,评估结果可能不完整或不准确。此检查默认包含在内,且免费提供。

    如需了解详情,请参阅 Google Cloud 的 Agent for SAP 规划指南,然后验证代理版本

    上次更新时间:2026 年 3 月 18 日

  • 严重程度
    严重程度:高
    详情
    为防范可用区故障,Google Cloud 建议至少有一个托管 SAP 应用服务器的实例运行在与 SAP Central Services 不同的可用区。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP HANA 灾难恢复规划指南

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:中等 媒介
    详情
    Google Cloud 建议,对于 Compute Engine 实例,将 Cloud API 访问权限范围设置为 Allow full access to all Cloud APIs,并使用实例服务账号的 IAM 权限来控制对 Google Cloud 资源的访问权限。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“注意”更新为“中”。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 Agent for SAP 安装指南中标题为启用对 Google Cloud API 的访问权限的部分。

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    详情
    启用了 deletionProtection 选项的计算实例可防止被意外删除。Google Cloud 建议为对运行 SAP 工作负载至关重要的所有实例启用防删除保护。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 Compute Engine 文档中的防止意外删除虚拟机

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    详情
    为了缓解潜在的性能问题并防范 Pacemaker 管理的高可用性集群中的某些故障情形,Google Cloud 建议您不要在托管 SAP 中央服务或 Enqueue Replication Server (ERS) 的同一计算实例上运行 SAP 应用服务器进程。这是因为应用服务器不受 Pacemaker 集群管理,并且在发生中断时不会迁移到新的虚拟机。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“注意”更新为“高”。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 Google Cloud 上的 SAP 参考架构中的高可用性分布式部署部分。

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:严重 严重
    详情
    为确保虚拟机在发生故障时自动重启,请为运行 SAP 工作负载的任何虚拟机启用 Compute Engine 自动重启政策。

    如需了解详情,请参阅设置虚拟机主机维护政策

    上次更新日期:2025 年 4 月 18 日

  • 严重程度
    严重程度:严重 严重
    MIGRATE for SAP 工作负载">详细信息
    为防止任何平台维护事件停止或重启正在运行 SAP 工作负载的虚拟机,必须将虚拟机的 onHostMaintenance 参数设置为推荐的选项 MIGRATE。此建议不适用于 X4 或 C3 Metal 实例。

    如需了解详情,请参阅设置虚拟机主机维护政策

    上次更新日期:2025 年 4 月 18 日

  • 严重程度
    严重程度:中等 媒介
    详情
    对于跨机器系列的 Compute Engine 实例迁移,Google Cloud 建议在迁移之前将 CPU 平台设置为“自动”。仅当您出于性能或高级指令集兼容性方面的考虑,希望目标机器使用相同的 CPU 平台时,才建议设置特定的 CPU 平台。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“注意”更新为“中”。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 Compute Engine 指南,了解 CPU 平台、如何为虚拟机实例指定满足最低要求的 CPU 平台以及如何移除满足最低要求的 CPU 平台设置

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    详情
    通过创建具有 UEFI_COMPATIBLE 客机操作系统功能的自定义映像或选择预先配置的 UEFI 兼容映像,为虚拟机启用 UEFI 启动。UEFI 兼容性是 Google Cloud 中较新一代机器类型的前提条件。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“注意”更新为“高”。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 Compute Engine 指南中的操作系统详细信息Compute Engine 的内存优化机器系列启用 guest 操作系统功能

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    详情
    在基于 Linux 的 SAP 系统上配置交换空间可通过更高效地管理内存来提升性能。SAP 关于交换空间的建议基于可用物理内存以及系统在数据库或应用层中的角色。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 Swap-space recommendation for LinuxHANA services use large SWAP memory 的 SAP 说明。

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:严重 严重
    详情
    Linux 可以使用 SELinux 来增强安全性,但它可能会干扰 SAP 服务器组件。对于 SAP 实现,请将 SELinux 设置为 DisabledPermissive 模式。停用 SELinux 需要重新启动系统,而设置宽容模式无需重新启动。此配置可确保与不了解 SELinux 的 SAP 工具兼容。

    如需了解详情,请参阅因 SELinux 导致 SAP 实例或 Host Agent 启动失败将 SELinux 更改为许可模式

    上次更新时间:2025 年 6 月 12 日

  • 严重程度
    严重程度:高
    详情
    在 Linux 上,系统调整服务可以通过为 SAP 系统设置推荐的参数来帮助优化 SAP 工作负载的性能和稳定性。Google Cloud 建议在 SUSE Linux Enterprise Server 上启用 sapconfsaptune 服务,或在 Red Hat Enterprise Linux 上启用 tuned 服务。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅适用于您所用操作系统的指南:

    上次更新时间:2025 年 10 月 27 日

SAP:HANA(10 条结果

  • 严重程度
    严重程度:严重 严重
    详情
    如需就 Compute Engine 虚拟机上的 SAP HANA 获得 SAP 和 Google Cloud 的支持,您必须使用经 SAP 和 Google Cloud 认证可用于 SAP HANA 的操作系统版本。

    如需了解详情,请参阅对 Google Cloud 上的 SAP HANA 的操作系统支持

    上次更新时间:2026 年 2 月 18 日

  • 严重程度
    严重程度:严重 严重
    详情
    如需获得 SAP 和 Google Cloud 对 Compute Engine 自定义虚拟机上 SAP HANA 的支持,您必须使用经 SAP 和 Google Cloud 认证可用于 SAP HANA 的自定义虚拟机类型。

    如需了解详情,请参阅用于 SAP HANA 的认证自定义机器类型

    上次更新时间:2025 年 4 月 9 日

  • 严重程度
    严重程度:严重 严重
    详情
    出于性能方面的原因,SAP HANA /hana/data/hana/log 卷必须映射到同一类型的基于 SSD 的永久性磁盘。您可以将这两个卷都映射到同一个永久性磁盘,也可以为每个卷分别映射一个永久性磁盘(前提是每个卷都使用相同的永久性磁盘类型)。

    如需了解详情,请参阅 SAP HANA 规划指南

    上次更新时间:2025 年 4 月 9 日

  • 严重程度
    严重程度:严重 严重
    详情
    如需就 Compute Engine 虚拟机上的 SAP HANA 获得 SAP 和 Google Cloud 的支持,您必须使用经 SAP 和 Google Cloud 认证、可用于 SAP HANA 的虚拟机类型。

    如需了解详情,请参阅用于 SAP HANA 的认证 Compute Engine 虚拟机

    上次更新时间:2026 年 2 月 18 日

  • 严重程度
    严重程度:严重 严重
    详情
    对于块存储,SAP HANA 要求吞吐量至少为每秒 400 MB。如果您使用的是 SSD 或平衡永久性磁盘,请使用相应永久性磁盘类型的最小大小,以提供必要的吞吐量。如果您使用的是极端永久性磁盘,请预配至少 20,000 IOPS。

    如需了解详情,请参阅 SAP HANA 规划指南中的永久性磁盘存储空间

    上次更新日期:2025 年 4 月 18 日

  • 严重程度
    严重程度:严重 严重
    详情
    定期创建备份并实施适当的备份策略有助于在计划外服务中断或基础设施故障引起的数据损坏或数据丢失等情况下恢复 SAP HANA 数据库。Google Cloud 建议您遵循以下备份策略:每周至少创建一次 SAP HANA 数据库的完整系统备份,每天至少创建一次 SAP HANA 数据卷的增量备份或基于快照的备份。每日完整系统备份也可用于替代增量备份或基于快照的备份。可能需要更频繁地备份,才能满足特定的 RPO 要求。

    如需了解详情,请参阅 SAP HANA 操作指南中的备份和恢复,或在裸金属实例上备份和恢复 SAP HANA

    上次更新日期:2025 年 4 月 18 日

  • 严重程度
    严重程度:高
    详情
    为了防止出现区域性服务中断并保持业务连续性,SAP HANA 主节点和灾难恢复 (DR) 站点必须部署在不同的地理区域。这种方法可降低灾难性事件对单个区域内已部署的组件造成影响的风险,从而减少潜在的数据丢失和停机时间,超出可用区级冗余所能提供的保护。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“严重”更新为“高”。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP HANA 灾难恢复规划指南

  • 严重程度
    严重程度:高
    详情
    Compute Engine 包含基于 Intel 内存 RAS 的功能,可显著减少所有可能导致虚拟机崩溃的内存错误的影响。如果与 SAP HANA 的快速重启功能(自 HANA 2.0 SP04 起提供)结合使用,SAP HANA 系统能够从此类故障事件中恢复。建议在所有内存优化型虚拟机系列中使用此配置。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“严重”更新为“高”。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP HANA 快速重启选项

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:严重 严重
    详情
    为了让与 SAP HANA 搭配使用的 Hyperdisk 卷发挥最佳性能,您必须为以下 SAP HANA 属性设置 Google Cloud 建议的值:num_completion_queuesnum_submit_queuestables_preloaded_in_parallelload_table_numa_aware

    如需了解详情,请参阅 SAP HANA 规划指南中的 Hyperdisk 性能

    上次更新日期:2025 年 4 月 18 日

  • 严重程度
    严重程度:高
    详情
    为确保 SAP HANA 系统实现最佳性能,Google Cloud 建议您为每个 SAP HANA 文件系统使用单独的磁盘。值得注意的是,托管 SAP HANA 数据和日志卷的磁盘不得用于任何其他功能,例如用作安装路径或系统实例路径。如果您将备份保存到磁盘,此建议也适用于 SAP HANA 备份卷。建议将文件系统托管在单独的磁盘上,以便能够使用数据快照作为备份和恢复选项。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP HANA 规划指南中的永久性磁盘存储空间部分。

    上次更新时间:2025 年 10 月 27 日

SAP:HANA Insights(18 条结果

  • 严重程度
    严重程度:高
    log_disk_usage_reclaim_threshold 参数">详情
    如果日志分区文件系统磁盘使用率(“totalDiskSpace”的百分比“usedDiskSpace”)高于指定阈值,记录器将自动触发内部“日志释放”(0 = 已停用)。默认情况下,记录器会将所有空闲日志段缓存起来以供重用,只有在通过“ALTER SYSTEM RECLAIM LOG”明确触发回收时,或者在记录器级别遇到“DiskFull”/“LogFull”事件时,才会移除这些段。此阈值参数可用于在出现“DiskFull”/“LogFull”情况之前在内部触发回收。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP HANA 配置参数参考中的 log_disk_usage_reclaim_threshold

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    详情
    备份目录可能会随着时间的推移而变得非常大,尤其是在不定期清理的情况下。这可能会导致性能问题,并且难以找到所需的备份。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP 知识库中的 SAP HANA multiple issue caused by large Log Backups due to large Backup Catalog size

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    详情
    数据和日志压缩可用于初始完整数据传送、后续增量数据传送以及持续日志传送。您可以配置数据和日志压缩,以减少系统之间的流量,尤其是在长距离传输时(例如,在使用 ASYNC 复制模式时)。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP HANA 系统复制指南中的数据和日志压缩

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    datashipping_parallel_channels 参数">详情
    SAP HANA 参数 datashipping_parallel_channels 用于定义完整或增量数据传送所使用的网络通道数量。默认值为 4,表示使用 4 个网络渠道来传送数据。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP HANA 管理指南中的 datashipping_parallel_channels

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    详情
    在分配限额超过 235 GB 的数据库中,必须配置 gc_unused_memory_threshold_relgc_unused_memory_threshold_abs 参数。这些参数有助于在垃圾回收以被动方式进行时,降低出现中断(例如因 MemoryReclaim 等待)的风险。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP 知识库中的 SAP HANA 垃圾收集

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    load_table_numa_aware 参数">详情
    为了提高基于 NUMA 的 SAP HANA 系统的性能,请启用 load_table_numa_aware 参数。启用此参数后,SAP HANA 会在加载表期间优化 NUMA 节点之间的数据放置。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP 知识库中的 SAP HANA 非均匀内存访问 (NUMA)

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    详情
    必须有永久许可密钥才能在 HANA 系统上运行。如果永久许可密钥过期,系统会自动生成一个(第二个)临时许可密钥,该密钥的有效期为 28 天。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP 知识库中的 SAP HANA 数据库的许可密钥

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:严重 严重
    详情
    如果 log_mode 设置为“normal”,HANA 会定期创建日志备份,从而实现时间点恢复(恢复到故障发生前的那一刻)。如果 log_mode 设置为“覆盖”,则不会创建任何日志备份;您只能将数据库恢复到上次数据备份的状态。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“中”更新为“严重”。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP HANA 管理指南中的日志模式

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    主网站上的 logshipping_async_buffer_size">详情
    如果系统复制在完整数据传输期间断开连接,则复制必须从头开始。为了降低缓冲区满的风险,可以将主网站上的 logshipping_async_buffer_size 参数调整为 1 GB。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP 知识库中的 SAP HANA 系统复制

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:中等 媒介
    logshipping_max_retention_size 参数">详情
    在日志重放操作模式下,logshipping_max_retention_size SAP HANA 参数用于定义主站点上为与辅助站点同步而保留的最大重做日志量(默认值:1 TB)。如果底层文件系统不够大,无法容纳整个配置的保留大小,最坏情况下可能会导致文件系统空间不足,主站点停滞不前。

    如需了解详情,请参阅 SAP 知识库中的 SAP HANA 系统复制

    上次更新日期:2025 年 4 月 17 日

  • 严重程度
    严重程度:高
    max_cpuload_for_parallel_merge 参数">详情
    默认情况下,最多可以执行 num_merge_threads 个不同表或分区自动合并,CPU 利用率上限为 45%,但一旦超过此上限,任何时候最多只能执行一个自动合并。在最糟糕的情况下,这可能会导致自动合并积压增加,尽管仍有足够的系统资源来处理并行自动合并。在这种情况下,您可以考虑将此参数增加到既高于正常 CPU 利用率又低于会导致自动合并引入资源瓶颈的临界限值的值。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP 知识库中的 SAP HANA Delta 合并

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:严重 严重
    详情
    在横向扩容 SAP HANA 环境中,保持系统中所有节点的操作系统和内核一致性对于实现最佳性能和稳定性至关重要。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP 知识库中的 SAP HANA:支持的操作系统

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    parallel_merge_threads 参数">详情
    如果 parallel_merge_threads 设置为特定值,则此值用于并行处理,而 token_per_table 用于定义消耗的令牌数量。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP 知识库中的 SAP HANA Delta 合并

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:中等 媒介
    automatic_reorg_threshold 参数">详情
    automatic_reorg_threshold 参数用于指定何时触发行存储表的自动重组。如果该值设置为 30(默认值),则不会像可能的那样频繁地触发自动重组。

    如需了解详情,请参阅 SAP 知识库中的错误的 SAP HANA 提醒 71:“行存储碎片”

    上次更新时间:2025 年 4 月 21 日

  • 严重程度
    严重程度:中等 媒介
    详情
    线程堆栈参数 default_stack_size_kbworker_stack_size_kb 决定了新创建的线程可以访问的数据量。

    如需了解详情,请参阅 SAP 知识库中的 Indexserver Crash Due to STACK OVERFLOW in Evaluator::ExpressionParser

    上次更新时间:2025 年 4 月 22 日

  • 严重程度
    严重程度:高
    详情
    需要定期进行一致性检查,以便尽早检测到隐藏的损坏。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP 知识库中的 SAP HANA 一致性检查和损坏

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:中等 媒介
    X4 虚拟机中的 tables_preloaded_in_parallel 参数">详情
    借助 tables_preloaded_in_parallel 参数,您可以在启动 SAP HANA 系统后控制并行加载的表数量,从而灵活地优化性能。我们建议将最小值设置为 32。

    如需了解详情,请参阅 SAP 知识库中的 SAP HANA 加载和卸载

    上次更新时间:2025 年 4 月 22 日

  • 严重程度
    严重程度:严重 严重
    详情
    在横向扩容 SAP HANA 环境中,保持时区一致对于维护系统稳定性至关重要。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP 知识库中的检查 HANA 数据库是否存在 DST 切换

    上次更新时间:2025 年 10 月 27 日

SAP:HANA 安全最佳实践(19 条结果

  • 严重程度
    严重程度:高
    详情
    加密功能可在备份数据传输到备份位置之前对其进行加密,从而保护备份免遭未经授权的访问。这意味着,即使未经授权的用户获得了对备份数据的访问权限,也无法在没有解密密钥的情况下读取这些数据。这适用于文件级备份和使用第三方备份工具创建的备份。Google Cloud 建议您在 SAP HANA 系统中启用备份加密。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP HANA 参考指南中的系统备份加密声明

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    生产环境中的“开发”权限">详情
    至少有一位用户或角色在生产数据库中拥有 DEVELOPMENT 权限。Google Cloud 建议您不要让任何用户拥有此权限。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP HANA 安全性检查清单和建议中的开发权限部分

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:中等 媒介
    详情
    SAP HANA 中的 force_first_password_change 参数用于指定用户在创建后是否需要更改密码。Google Cloud 建议您启用 force_first_password_change 参数。

    如需了解详情,请参阅 SAP HANA One 安全指南中的密码政策配置选项

    上次更新日期:2025 年 4 月 23 日

  • 严重程度
    严重程度:高
    生产环境中的 SAP_INTERNAL_HANA_SUPPORT 权限">详情
    至少有一个账号具有 SAP_INTERNAL_HANA_SUPPORT 角色。Google Cloud 建议您不要让任何用户拥有此权限。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP HANA 安全性核对清单和建议中的 SAP_INTERNAL_HANA_SUPPORT 角色。

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:中等 媒介
    last_used_passwords 参数">详情
    重复使用密码是一种常见的安全漏洞。SAP HANA 中的 last_used_passwords 参数可防止用户重复使用最近使用过的密码。此参数用于指定用户在更改当前密码时不得使用的过往密码数量。Google Cloud 建议您将 last_used_passwords 设置为 5 或更高的值。

    如需了解详情,请参阅 SAP HANA One 安全指南中的密码政策配置选项

    上次更新日期:2025 年 4 月 23 日

  • 严重程度
    严重程度:高
    详情
    加密可保护 SAP HANA 日志免遭未经授权的访问。一种方法是在操作系统级别对日志进行加密。SAP HANA 还支持在持久层中进行加密,这可以提供额外的安全性。Google Cloud 建议您对日志卷进行加密。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP HANA 安全检查清单和建议中的数据加密建议

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:中等 媒介
    maximum_invalid_connect_attempts 参数">详情
    SAP HANA 中的 maximum_invalid_connect_attempts 参数用于指定允许的最大登录失败次数;一旦达到此次数,系统就会锁定用户。Google Cloud 建议您将 maximum_invalid_connect_attempts 设置为 6 或更高的值。

    如需了解详情,请参阅 SAP HANA One 安全指南中的密码政策配置选项

    上次更新日期:2025 年 4 月 23 日

  • 严重程度
    严重程度:中等 媒介
    maximum_password_lifetime 参数">详情
    SAP HANA 中的 maximum_password_lifetime 参数用于指定用户密码的失效天数。此参数将强制执行安全措施,以定期更改用户密码。Google Cloud 建议您将 maximum_password_lifetime 设置为 182 或更低的值。

    如需了解详情,请参阅 SAP HANA One 安全指南中的密码政策配置选项

    上次更新日期:2025 年 4 月 23 日

  • 严重程度
    严重程度:中等 媒介
    maximum_unused_initial_password_lifetime 参数">详情
    初始密码仅用于临时用途。SAP HANA 中的 maximum_unused_initial_password_lifetime 参数用于指定初始密码或用户管理员为用户设置的任何密码的有效天数。Google Cloud 建议您将 maximum_unused_initial_password_lifetime 设置为 7 或更低的值。

    如需了解详情,请参阅 SAP HANA One 安全指南中的密码政策配置选项

    上次更新日期:2025 年 4 月 23 日

  • 严重程度
    严重程度:中等 媒介
    maximum_unused_productive_password_lifetime 参数">详情
    SAP HANA 中的 maximum_unused_productive_password_lifetime 参数用于指定密码在用户未登录的情况下失效的天数。这有助于降低因密码长期处于非活动状态而导致账号被盗用的风险。Google Cloud 建议您将 maximum_unused_productive_password_lifetime 设置为 365 或更低的值。

    如需了解详情,请参阅 SAP HANA One 安全指南中的密码政策配置选项

    上次更新日期:2025 年 4 月 23 日

  • 严重程度
    严重程度:中等 媒介
    minimal_password_length 参数">详情
    SAP HANA 中的 minimal_password_length 参数用于指定密码必须包含的最少字符数。请务必注意,minimal_password_length 参数对于增强 SAP HANA 的安全性至关重要。如果密码少于 8 个字符,则更容易被猜到或破解,这可能会导致未经授权的用户访问您的系统。为了提高 SAP HANA 系统的安全性,Google Cloud 建议您将 minimal_password_length 参数的值增加到 8 或更高。

    如需了解详情,请参阅 SAP HANA One 安全指南中的密码政策配置选项

    上次更新日期:2025 年 4 月 23 日

  • 严重程度
    严重程度:中等 媒介
    minimum_password_lifetime 参数">详情
    SAP HANA 中的 minimum_password_lifetime 参数用于指定用户可以更改密码之前必须经过的最短天数。此参数有助于强制执行密码过期政策,并通过防止用户频繁更改密码来提高系统安全性。

    如需了解详情,请参阅 SAP HANA One 安全指南中的密码政策配置选项

    上次更新时间:2025 年 4 月 25 日

  • 严重程度
    严重程度:中等 媒介
    password_expire_warning_time 参数">详情
    SAP HANA 中的 password_expire_warning_time 参数用于指定在密码即将失效前多少天通知用户。请务必通知用户密码失效时间,确保他们在密码失效之前更改密码。密码过期警告时间的默认值为 14 天。

    如需了解详情,请参阅 SAP HANA One 安全指南中的密码政策配置选项

    上次更新时间:2025 年 4 月 25 日

  • 严重程度
    严重程度:中等 媒介
    password_layout 参数">详情
    SAP HANA 中的 password_layout 参数用于指定密码必须包含的字符类型,并且要求密码必须包含至少一个所选字符类型中的字符。

    如需了解详情,请参阅 SAP HANA One 安全指南中的密码政策配置选项

    上次更新时间:2025 年 4 月 25 日

  • 严重程度
    严重程度:中等 媒介
    password_lock_time 参数">详情
    SAP HANA 中的 password_lock_time 参数用于指定在登录失败次数达到上限后,用户被锁定的分钟数。Google Cloud 建议您将 password_lock_time 设置为 1440 或更高的值。

    如需了解详情,请参阅 SAP HANA One 安全指南中的密码政策配置选项

    上次更新时间:2025 年 4 月 25 日

  • 严重程度
    严重程度:高
    详情
    建议保护 SAP HANA 数据,防止未经授权的访问。一种方法是在操作系统级加密数据。SAP HANA 还支持在持久层中进行加密,这可以提供额外的安全性。我们建议您对数据卷进行加密。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP HANA 安全检查清单和建议中的数据加密建议

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:严重 严重
    详情
    CVE-2019-0357 是一项漏洞,可让具有管理员权限的数据库用户在特定 SAP HANA 版本上以 root 身份运行操作系统命令。

    如需了解详情,请参阅 CVE-2019-0357 的 SAP 安全说明

    上次更新时间:2025 年 4 月 25 日

  • 严重程度
    严重程度:高
    详情
    至少有一位用户在系统内拥有 DEBUGATTACH DEBUGGER 权限。Google Cloud 建议您不要让任何用户拥有此权限。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP HANA 安全检查清单和建议中的数据库用户建议

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    详情
    当监听接口为 global 时,系统复制配置为 allowed_sender。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP HANA 安全检查清单和建议中的网络配置建议

    上次更新时间:2025 年 10 月 27 日

SAP:高可用性(33 条结果

  • 严重程度
    严重程度:高
    共识参数">详情
    在适用于 SAP on Google Cloud的 Linux Pacemaker 高可用性集群中,consensus 参数的默认值设置为 token 参数的值的 1.2 倍。建议不要修改此值。如果您更改了默认值,请确保该值至少是 token 值的 1.2 倍。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“注意”更新为“高”。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP HANA 高可用性规划指南中的 Corosync 配置参数值

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    加入参数">详情
    在 Google Cloud 上适用于 SAP 的 Linux Pacemaker 高可用性集群中,将 Corosync join 参数设置为 60,以符合 Google Cloud 最佳实践。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“注意”更新为“高”。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP HANA 高可用性规划指南中的 Corosync 配置参数值

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:中等 媒介
    max_messages 参数">详情
    在 Google Cloud 上适用于 SAP 的 Linux Pacemaker 高可用性集群中,为避免在令牌处理期间出现集群节点之间的消息泛滥,请将 Corosync max_messages 参数设置为 20。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“注意”更新为“中”。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP HANA 高可用性规划指南中的 Corosync 配置参数值

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:严重 严重
    token_retransmits_before_loss_const 参数">详情
    在 Google Cloud 上适用于 SAP 的 Linux Pacemaker 高可用性集群中,将 Corosync token_retransmits_before_loss_const 参数设置为 10 或更高的值,以符合 Google Cloud 最佳实践。

    如需了解详情,请参阅 SAP HANA 高可用性规划指南中的 Corosync 配置参数值

    上次更新日期:2025 年 4 月 14 日

  • 严重程度
    严重程度:严重 严重
    token parameter">详情
    在 Google Cloud 上适用于 SAP 的 Linux Pacemaker 高可用性集群中,将 Corosync token 参数的值设置为建议的超时值 20000,以符合 Google Cloud 关于故障检测的最佳实践。

    如需了解详情,请参阅 SAP HANA 高可用性规划指南中的 Corosync 配置参数值

    上次更新日期:2025 年 4 月 14 日

  • 严重程度
    严重程度:严重 严重
    传输参数">详情
    在 Google Cloud 上适用于 SAP 的 Linux Pacemaker 高可用性集群中,请根据您的操作系统设置 Corosync transport 协议的值。对于版本 8 及更高版本的 Red Hat 系统,该参数应设置为 knet。对于其他受支持的操作系统,预期值为 udpu

    如需了解详情,请参阅适用于您所用操作系统的指南:

    上次更新日期:2025 年 4 月 14 日

  • 严重程度
    严重程度:严重 严重
    pcmk_delay_max on the fencing device cluster resource">详细信息
    为避免在适用于 SAP 的 Linux Pacemaker 高可用性集群中出现防护竞态条件,必须在防护资源的定义中指定 pcmk_delay_max 参数,且其值必须为 30 或更大值。

    如需了解详情,请参阅围栏资源的特殊选项

    上次更新日期:2025 年 4 月 14 日

  • 严重程度
    严重程度:严重 严重
    SAPHana operations">详情
    Linux Pacemaker 高可用性集群中 SAPHana 资源的定义包含 stopstartpromotedemote 操作的超时值。对于 Google Cloud 上 SAP 的 Linux Pacemaker HA 集群,我们建议将每个操作的值设置为至少 3600

    如需了解详情,请参阅适用于您所用操作系统的指南:

    上次更新日期:2025 年 4 月 14 日

  • 严重程度
    严重程度:严重 严重
    详情
    在 Google Cloud 上适用于 SAP 的 Linux Pacemaker 高可用性集群中,不建议使用在 Compute Engine 实例之间移动的别名 IP 地址作为故障切换机制,因为它不符合高可用性要求。在某些故障场景(如可用区故障事件)中,您可能无法从计算实例中移除别名 IP 地址。因此,您可能无法将别名 IP 地址移至其他计算实例,从而无法进行故障切换。

    如需了解详情,请参阅 SAP HANA 高可用性规划指南中的别名 IP VIP 实现

    上次更新日期:2025 年 4 月 14 日

  • 严重程度
    严重程度:严重 严重
    详情
    为确保 SAP 系统的高可用性并防止其受到意外主机事件的影响,Pacemaker 管理的集群中的所有资源都必须处于“已启动”状态。

    如需了解详情,请参阅《排查 SAP 高可用性配置问题》指南中的资源代理已停止

    上次更新时间:2025 年 6 月 12 日

  • 严重程度
    严重程度:高
    详情
    在 Pacemaker 集群中,op_defaults 中的 timeout 参数用于设置操作在被视为失败之前可以持续多长时间的全局默认值。如果为单个资源配置了特定超时时间,该超时时间将覆盖全局默认超时时间。Google Cloud 建议将默认超时值设置为 600。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅适用于您所用操作系统的指南:

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:严重 严重
    详情
    在 Google Cloud 上适用于 SAP 的 Linux Pacemaker 高可用性集群中,meta_attributes 是影响资源在集群中行为方式的配置参数。对于 ASCS 资源,SUSE 和 Red Hat 建议将 resource-stickiness 设置为 5000。此外,对于 ENSA1,请将 migration-threshold 设置为值 1,并将 failure-timeout 设置为值 60。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“中”更新为“严重”。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅适用于您所用操作系统的指南:

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:严重 严重
    详情
    在高可用性 SAP 中央服务集群(ABAP 或 Java)中,对于 Enqueue Replication Server (ENSA1) 配置,必须为 ERS 资源设置 IS_ERS=true,因为该参数用于标识 ERS 服务处于活跃状态的节点。对于 ENSA2 配置,此设置是可选的,但建议使用。

    如需了解详情,请参阅以下指南:

    上次更新时间:2025 年 4 月 15 日

  • 严重程度
    严重程度:高
    详情
    在 Linux Pacemaker 高可用性集群中,为了帮助管理资源行为和故障切换政策,rsc_defaults 原语会为所有资源设置默认的 meta_attributes。SUSE 和 Red Hat 建议将 resource-stickiness 设置为 1,表示资源留在当前节点上的偏好较低;将 migration-threshold 设置为 3,表示在资源移至其他节点之前,一个节点上最多允许出现三次故障。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅适用于您所用操作系统的指南:

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:严重 严重
    详情
    Pacemaker 中的 SAPInstance 原语用于管理 SAP 应用实例,保证其正确启动、停止和监控。为了提高 SAP 实例的稳定性,Google Cloud 建议为 AUTOMATIC_RECOVER=false 设置实例属性。此外,建议将 monitor 操作的 timeout 值设置为 60,并将间隔值设置为 11(对于 SLES)和 20(对于 RHEL)。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“中”更新为“严重”。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅适用于您所用操作系统的指南:

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:严重 严重
    详情
    为确保 SAP 中央服务的高可用性,DEFAULT.PFL 文件中 serverhostreplicatorhost 参数的值需要与 Pacemaker 集群配置保持一致。此配置可确保即使其中一个主机发生故障,集群也能自动故障切换到另一个主机,从而继续运行。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“中”更新为“严重”。此变更也适用于包含此规则的现有评估。

    如需了解详情,请查看已安装的 ENSA 版本的配置文件参数:

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    gcpstonith 防护代理">详情
    gcpstonith 围栏模块已弃用。迁移到捆绑的 fence_gce 隔离代理,以便在 Google Cloud 上使用 Pacemaker 集群获得最佳可靠性和功能。fence_gce 包含在支持的 Linux 发行版中,并带有高可用性 (HA) 扩展程序或插件。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅以下指南:

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    migration-threshold 参数更改为 SAP HANA 的建议值">详细信息
    为了在 Linux Pacemaker 高可用性集群发生故障时将 SAP HANA 资源迁移到新的集群节点,SAP HANA 资源定义必须指定 migration-threshold 参数,并将建议值设置为 5000。此参数用于确定在发生故障切换之前允许的错误数,并将集群节点标记为不符合托管 SAP HANA 资源的要求。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“注意”更新为“高”。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅适用于您所用操作系统的指南:

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    详情
    在 Google Cloud Platform 上的 Pacemaker 配置中,健康检查原语和内部负载平衡器 (ILB) 原语协同工作,以实现高可用性。健康检查通过监听特定端口来监控实例的状态,而 ILB 则负责管理流量路由。建议将健康检查的监控设置设为:interval10 秒,timeout20 秒。对于 ILB,建议的监控设置是 interval3600 秒,timeout60 秒。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅适用于您所用操作系统的指南:

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:严重 严重
    详情
    Linux Pacemaker HA 集群包含已对一个或多个资源设置的位置偏好限制条件。对于 Google Cloud 上适用于 SAP 的 Linux Pacemaker HA 集群,位置限制条件可能会阻止在发生故障时正确进行集群资源故障切换。当资源在集群中的节点之间手动移动时,通常会发生这些限制。

    如需了解详情,请参阅适用于您所用操作系统的指南:

    上次更新时间:2025 年 4 月 16 日

  • 严重程度
    严重程度:严重 严重
    详情
    为了让 Linux Pacemaker 高可用性集群配置能够监控和管理其应用资源,托管这些资源的集群节点不得处于维护模式。

    如需了解详情,请参阅适用于您所用操作系统的指南:

    上次更新时间:2025 年 4 月 16 日

  • 严重程度
    严重程度:高
    SAP HANA 的资源粘滞性参数">详情
    在适用于 SAP HANA 的 Linux Pacemaker 高可用性集群中,将 resource-stickiness 参数设置为建议值 1000。此参数用于定义资源希望留在当前节点上的程度。1000 的值足够高,可最大限度地减少将资源不必要地迁移到其他节点的情况。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅适用于您所用操作系统的指南:

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    详情
    在 Google Cloud 上适用于 SAP HANA 的 Linux Pacemaker 高可用性集群中,SAP HANA msl 资源(分类为“主”或“次”)中的元属性决定了如何在集群中管理此资源。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅适用于您所用操作系统的指南:

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:严重 严重
    详情
    在 Google Cloud 上适用于 SAP HANA 的 Linux Pacemaker 高可用性集群中,SAPHana 资源包含用于控制由 HA 集群管理的 SAP HANA 系统复制的可用性和数据保护的配置。Google Cloud 建议将实例属性的值设置为:AUTOMATED_REGISTER=trueDUPLICATE_PRIMARY_TIMEOUT=7200PREFER_SITE_TAKEOVER=true。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“中”更新为“严重”。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅适用于您所用操作系统的指南:

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    详情
    SAPHana 资源用于管理属于复制的 SAP HANA 对的实例。如果 SAP HANA 主复制实例发生故障,SAPHana 资源代理可以根据资源代理参数的设置方式触发 SAP HANA 系统复制接管。监控操作的 intervaltimeout 值应根据操作系统供应商设置为建议值。对于 Red Hat,主显示器的 interval 应为 59timeout 应为 700;辅助显示器的 interval 应为 61timeout 应为 700。对于 SUSE,主显示器的 interval 应为 60timeout 应为 700;辅助显示器的 interval 应为 61timeout 应为 700。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅适用于您所用操作系统的指南:

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    详情
    为确保基于 SLES 且运行 SAP HANA 的高可用性集群获得长期支持和稳定性,Google Cloud 强烈建议您在 SLES for SAP 15 SP6 或更高版本上使用 SAPHanaSR-angi 资源代理软件包。在 SLES for SAP 16 上,SAPHanaSR-angi 取代了 SAPHanaSAPHanaSR-ScaleOut 软件包。

    如需了解详情,请参阅以下指南:

    上次更新时间:2026 年 3 月 12 日

  • 严重程度
    严重程度:严重 严重
    详情
    为保持集群的完整性和高可用性,Pacemaker 配置应启用 STONITH 以激活节点隔离,并设置适当的超时时间,以确保及时完成 STONITH 操作。这些设置对于隔离故障节点并防止其扰乱集群的运行至关重要。建议将 stonith-enabled=truestonith-timeout 设置为 300,以取得理想效果。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“中”更新为“严重”。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅适用于您所用操作系统的指南:

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    详情
    在 Google Cloud 上适用于 SAP HANA 的 Linux Pacemaker 高可用性集群中,SAP HANA 拓扑克隆资源中的元属性决定了如何在集群中管理此资源。对于 SAP HANA 拓扑资源,建议将 clone_node_max 值设置为 1,并将 interleave 值设置为 true。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅适用于您所用操作系统的指南:

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:严重 严重
    详情
    Linux Pacemaker HA 集群包含一个 SAPHanaTopology 资源,该资源包含一个具有 interval 值和 timeout 值的监控操作。对于 Google Cloud 上 SAP 的 Linux Pacemaker 高可用性集群,我们建议将 interval 的值设为介于 1060 秒之间的值,并将 timeout 的值设为 600 秒。

    如需了解详情,请参阅适用于您所用操作系统的指南:

    上次更新时间:2025 年 4 月 16 日

  • 严重程度
    严重程度:高
    详情
    timeout 参数定义了允许操作(例如启动或停止资源)完成的最长时间。如果操作未在此指定时间内完成,则视为失败。对于 SAP HANA 拓扑资源,建议的设置是 start 超时值为 600stop 超时值为 300。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅适用于您所用操作系统的指南:

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    详情
    在 SAP NetWeaver 版本支持 ENSA2 但 DEFAULT.PFL 文件仍包含 ENSA1 参数的系统中,这种不匹配可能会导致排队服务器功能和集群行为出现问题。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP 帮助门户中的入队复制器 2 的配置文件参数

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:高
    详情
    为确保 SAP HANA 高可用性配置的弹性,主节点和辅助节点必须位于同一区域的不同可用区中。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。

    如需了解详情,请参阅 SAP HANA 规划指南

    上次更新时间:2025 年 10 月 27 日

  • 严重程度
    严重程度:严重 严重
    详情
    在 SAP HANA 高可用性配置中,高可用性/灾难恢复钩子会监控复制和各个服务(例如操作系统供应商提供的 indexserver)。如果辅助实例失去同步或 SAP HANA 服务崩溃,这些配置会影响 SAP HANA 及时向集群报告。

    如需了解详情,请参阅适用于您所用操作系统的指南:

    上次更新时间:2026 年 3 月 17 日

SAP:NetWeaver(3 项结果

  • 严重程度
    严重程度:严重 严重
    详情
    如需针对 Compute Engine 自定义虚拟机上的 SAP NetWeaver 获得 SAP 和 Google Cloud 的支持,您必须使用经 SAP 和 Google Cloud 认证可与 SAP NetWeaver 搭配使用的自定义虚拟机类型。

    如需了解详情,请参阅 SAP NetWeaver 规划指南中的经认证的机器

    上次更新时间:2025 年 4 月 9 日

  • 严重程度
    严重程度:严重 严重
    详情
    如需从 SAP 和 Google Cloud 获得对 Compute Engine 虚拟机上 SAP NetWeaver 的支持,您必须使用经 SAP 和 Google Cloud 认证可与 SAP NetWeaver 搭配使用的操作系统版本。

    如需了解详情,请参阅对 Google Cloud 上的 SAP NetWeaver 的操作系统支持

    上次更新时间:2026 年 2 月 18 日

  • 严重程度
    严重程度:严重 严重
    详情
    如需从 SAP 和 Google Cloud 获得对 Compute Engine 虚拟机上 SAP NetWeaver 的支持,您必须使用经 SAP 和 Google Cloud 认证可与 SAP NetWeaver 搭配使用的虚拟机类型和 CPU 平台。

    如需了解详情,请参阅 SAP NetWeaver 规划指南中的机器类型

    上次更新时间:2026 年 3 月 3 日

SQL Server:费用优化(2 项结果

  • 严重程度
    严重程度:中等 媒介
    详情
    您可以通过整合核心数少于 4 个的虚拟机来节省 SQL Server 核心许可费用。如需了解详情,请参阅您的许可协议。

    SQL Server 许可

    上次更新时间:2024 年 3 月 18 日

  • 严重程度
    严重程度:中等 媒介
    详情
    停用 SMT 会将每个核心的 vCPU 数量减少一半,从而可能会降低许可费用。如需了解详情,请参阅您的许可协议。

    对于大多数 SQL Server 工作负载,行业最佳实践是,将每个核心的线程数设置为 1,然后根据工作负载要求调整虚拟机配置。您还可以使用自定义可见核心数来控制核心数。如需了解详情,请咨询您的技术支持客户经理。

    如何设置每个核心的线程数

    上次更新时间:2024 年 2 月 7 日

SQL Server:故障切换集群(2 项结果

  • 严重程度
    严重程度:严重 严重
    详情
    如需在 Compute Engine 代理中启用故障切换集群,您需要在虚拟机元数据中添加标志 enable-wsfc=true。

    在 Compute Engine 中启用故障切换集群

    上次更新日期:2024 年 1 月 11 日

  • 严重程度
    严重程度:低
    详情
    如需允许客户端连接到 SQL Server,允许在 WSFC 节点之间进行通信,并使负载均衡器能够执行健康检查,防火墙规则会应用于具有以下网络标记的虚拟机。

    配置故障切换集群实例

    上次更新时间:2025 年 10 月 6 日

SQL Server:性能(10 条结果

  • 严重程度
    严重程度:中等 媒介
    详情
    借助缓冲池扩展程序功能,您可以将干净页推送到本地 SSD,而不用将其舍弃。这项功能的运作方式与虚拟内存相同,也就是说,通过交换方式让您访问本地 SSD 上的干净页,这种方式比您通过访问普通磁盘来获取数据的速度更快。

    在“SQL Server 虚拟机的最佳实践”中启用缓冲池扩展

    上次更新日期:2024 年 1 月 11 日

  • 严重程度
    严重程度:中等 媒介
    详情
    通过以 64 KB 的分配单元大小格式化磁盘,SQL Server 可以更高效地对区间进行读写操作,从而提高磁盘的 I/O 性能。

    上次更新日期:2024 年 1 月 11 日

  • 严重程度
    严重程度:中等 媒介
    详情
    如果一个或多个索引的碎片化程度达到 95%或更高,建议安排碎片整理作业。

    上次更新日期:2024 年 1 月 11 日

  • 严重程度
    严重程度:中等 媒介
    详情
    默认情况下,SQL Server 的预配置映像中的所有内容都安装在启动永久性磁盘(作为“C:”驱动器装载)上。请考虑挂接辅助 SSD 永久性磁盘,并将日志文件和数据文件移到新的磁盘。

    SQL Server 文档中的将数据和日志文件放在单独的驱动器上

    上次更新日期:2024 年 1 月 11 日

  • 严重程度
    严重程度:中等 媒介
    详情
    如需在 Google Cloud 上配置 SQL Server 以获得最佳性能,我们建议将电源配置文件设置为“高性能”而不是“平衡”。

    设置电源配置文件

    上次更新日期:2024 年 1 月 11 日

  • 严重程度
    严重程度:中等 媒介
    详情
    建议将最大并行度默认设置为与服务器上的 CPU 数量相匹配。实际上,将默认值设为 8 是一个非常理想的选择。

    SQL Server 虚拟机的最佳实践中的并行查询处理

    上次更新日期:2024 年 1 月 11 日

  • 严重程度
    严重程度:中等 媒介
    详情
    压缩表会使您的系统运行更快。

    SQL Server 虚拟机的最佳实践中使用压缩表

    上次更新日期:2024 年 1 月 11 日

  • 严重程度
    严重程度:低
    详情
    创建挂接了一个或多个本地 SSD 的新 SQL Server 实例,以存储 tempdb 和 Windows 分页文件。

    上次更新时间:2025 年 10 月 6 日

  • 严重程度
    严重程度:中等 媒介
    详情
    请考虑停用“自动增长”,并将日志文件设置成固定大小。

    上次更新日期:2024 年 1 月 11 日

  • 严重程度
    严重程度:低
    详情
    监控虚拟日志文件增长情况,并采取措施防止日志文件碎片化。

    SQL Server 虚拟机的最佳实践中的优化虚拟日志文件

    上次更新时间:2025 年 10 月 6 日

SQL Server:稳定性(3 个结果

  • 严重程度
    严重程度:中等 媒介
    详情
    在定期进行数据库备份时,请注意不要使用过多的永久性磁盘 IOPS。可使用本地 SSD 暂存您的备份,然后将这些备份推送到 Cloud Storage 存储桶。

    备份(在“SQL Server 虚拟机的最佳实践”中)。

    上次更新日期:2024 年 1 月 11 日

  • 严重程度
    严重程度:中等 媒介
    详情
    不妨考虑使用 Google 的备份和灾难恢复解决方案,以获得最佳保护。

    Backup and DR Service

    上次更新时间:2024 年 6 月 25 日

  • 严重程度
    严重程度:中等 媒介
    详情
    “最大服务器内存”设置与实例上的可用物理内存相匹配。

    上次更新日期:2024 年 1 月 11 日