Workload Manager 会根据最新的最佳实践检查资源的状态,并帮助您提高在 Google Cloud上运行的工作负载的质量、可靠性和性能。
本文档列出了 Workload Manager 支持用于评估在 Google Cloud上运行的工作负载的最佳实践。如需了解 Workload Manager,请参阅产品概览。
严重级别
运行评估时,Workload Manager 会将资源的当前状态与最佳实践进行比较,从而评估资源。如果资源不符合所选的最佳实践,Workload Manager 会为其分配一个严重程度,以指示资源不合规的程度。 Google Cloud 控制台会使用图标标记每个不合规的资源。下表说明了这些图标、对应的严重程度、当前资源设置可能对工作负载产生的影响,以及有关如何修改资源以遵循最佳实践的建议。| 图标 | 严重级别 | 影响 | 建议 |
|---|---|---|---|
| 严重 | 系统可靠性、意外中断、不受支持的配置 |
尽快解决,以免因意外中断风险较高而影响系统可用性和数据完整性。 |
|
| 高 | 性能衰减、系统稳定性 | 在下一个计划维护窗口期间解决。 | |
| 中 | 性能和支持能力欠佳 | 请尽快解决。 | |
| 低 | 信息性非必要行为 | 虽然无需解决问题,但查看此最佳实践可提供有用的数据洞见。 |
支持的最佳实践
Workload Manager 支持评估以下类型的工作负载,以帮助确保它们遵循 Google Cloud 最佳实践:
- Google Cloud (常规):核心 Google Cloud 服务的最佳实践。
- API 密钥
- Access Transparency
- AlloyDB for PostgreSQL
- Apigee X
- 工件
- BigQuery
- Cloud Bigtable
- Cloud Build
- Cloud DNS
- Cloud Functions
- Cloud Interconnect
- Cloud Key Management Service
- Cloud Load Balancing
- Cloud Pub/Sub
- Cloud Router
- Cloud Run
- Cloud SQL
- Cloud Spanner
- Cloud Storage
- Cloud VPN
- Composer
- Compute Engine
- Dataproc
- Filestore
- Firestore
- Google Kubernetes Engine
- IAM
- Memorystore for Memcache
- Memorystore for Redis
- Memorystore for Redis Cluster
- 操作
- Organization Policy Service
- Resource Manager
- Secret Manager
- Security Command Center
- Sensitive Data Protection
- Gemini Enterprise Agent Platform
- Gemini Enterprise Agent Platform Workbench
- MySQL:MySQL 数据库部署的最佳实践。
- Redis:Redis 部署的最佳实践。
- SAP:SAP 系统的最佳实践。
- SQL Server:SQL Server 数据库部署的最佳实践。
- OpenShift:Red Hat OpenShift 集群的最佳实践。
以下各部分列出了在 Google Cloud上运行的工作负载支持的最佳实践。
共有 627 条最佳实践规则。
按最佳实践划分的规则数量
| 类别 | 规则计数 |
|---|---|
| API 密钥 | 4 |
| Access Transparency | 1 |
| AlloyDB for PostgreSQL | 4 |
| Apigee X | 1 |
| Artifact Registry | 1 |
| BigQuery | 10 |
| Cloud Bigtable | 3 |
| Cloud Build | 1 |
| Cloud DNS | 3 |
| Cloud Functions | 3 |
| Cloud Key Management Service | 14 |
| Cloud Load Balancing | 4 |
| Cloud Logging | 3 |
| Cloud Pub/Sub | 7 |
| Cloud Router | 6 |
| Cloud Run | 3 |
| Cloud SQL | 35 |
| Cloud Spanner | 6 |
| Cloud Storage | 20 |
| Cloud VPN | 4 |
| Composer | 1 |
| Compute Engine | 95 |
| Dataproc | 2 |
| Filestore | 5 |
| Firestore | 1 |
| Gemini Enterprise Agent Platform | 18 |
| Gemini Enterprise Agent Platform Workbench | 11 |
| Google Kubernetes Engine | 55 |
| IAM | 75 |
| Memorystore for Memcache | 2 |
| Memorystore for Redis | 8 |
| Memorystore for Redis Cluster | 3 |
| NetApp Volumes | 1 |
| 网络 | 5 |
| Organization Policy Service | 58 |
| Resource Manager | 3 |
| SecOps | 1 |
| Secret Manager | 2 |
| Security Command Center | 1 |
| 敏感数据保护 | 1 |
| MySQL:常规 | 7 |
| OpenShift:费用优化 | 1 |
| OpenShift:运营效率 | 6 |
| OpenShift:可靠性 | 5 |
| OpenShift:安全性 | 6 |
| Redis:常规 | 7 |
| SAP:常规 | 14 |
| SAP:HANA | 10 |
| SAP:HANA Insights | 18 |
| SAP:HANA 安全最佳实践 | 19 |
| SAP:高可用性 | 33 |
| SAP:NetWeaver | 3 |
| SQL Server:费用优化 | 2 |
| SQL Server:故障切换集群 | 2 |
| SQL Server:性能 | 10 |
| SQL Server:稳定性 | 3 |
| 总计 | 627 |
最佳实践会添加标记,以帮助您确定其重点领域:
- 可靠性、安全性和 FinOps 规则会映射到 Google Cloud Well-Architected Framework 的支柱。
- CSPR:云安全状况审核。
- MVSP:Minimal Viable Security Posture(最低可行安全态势)。
选择一个或多个规则类别,以过滤以下列表。
Google Cloud 最佳实践 - API 密钥(4 项结果)
-
API 密钥无限制
严重程度:媒介
标签:IAM、API 密钥、安全性、CSPR、CoNa资源:apikeys.googleapis.com/Key详情 验证是否已对所有 API 密钥应用限制,以防止滥用行为,避免导致安全漏洞、未经授权的数据访问权限和意外费用。 -
API 密钥无服务限制
严重程度:媒介
标签:IAM、API 密钥、安全性、CSPR、CoNa资源:apikeys.googleapis.com/Key详情 确保 API 密钥仅限于特定服务,防止潜在的滥用行为,以免导致未经授权的 API 激活、安全漏洞和意外费用。 -
API 密钥已超过 90 天
严重程度:低
标签:IAM、API 密钥、安全性、CSPR资源:apikeys.googleapis.com/Key详情 强制执行 90 天的 API 密钥轮替政策,以最大限度地降低因凭据丢失、泄露或遭破解而造成的安全风险。 -
API 密钥
严重程度:媒介
标签:IAM、API 密钥、安全性、CSPR资源:apikeys.googleapis.com/Key详情 标记任何 API 密钥的存在,以鼓励使用更安全的身份验证方法(例如服务账号),从而降低与静态长期有效凭据相关的风险。
Google Cloud 最佳实践 - Access Transparency(1 条结果)
-
组织访问透明度已启用
严重程度:媒介
标记:Access Transparency、serviceusage、安全性、合规性资源:serviceusage.googleapis.com/Service详情 检查 Access Transparency 服务是否已启用。Access Transparency 可为您提供有关 Google 员工在访问您的内容时所执行操作的日志。
Google Cloud 最佳实践 - AlloyDB for PostgreSQL(4 项结果)
-
Alloy 集群未启用自动备份
严重程度:媒介
标签:AlloyDB、备份、可靠性、费用、BCDR、数据保护、CSPR资源:alloydb.googleapis.com/Cluster详情 验证 AlloyDB 集群是否已启用自动备份政策,确保关键数据受到保护,不会丢失,并且可以快速恢复,从而保持业务连续性和服务可靠性。 -
Alloy 集群未启用持续备份
严重程度:媒介
标签:AlloyDB、备份、BCDR、数据保护、可靠性、费用、CSPR资源:alloydb.googleapis.com/Cluster详情 验证 AlloyDB 集群是否已启用持续备份,从而提供关键的时间点恢复 (PITR) 功能,以防数据丢失并确保业务连续性。 -
Alloy 集群维护政策
严重程度:高
标签:可靠性、运营、BCDR、CSPR资源:alloydb.googleapis.com/Cluster详情 验证 AlloyDB 集群是否已定义维护更新政策。通过定义维护政策,组织可以在非高峰时段安排更新,以最大限度地减少中断。如果未设置此政策,则表示采用默认时间,这可能会与关键运营期重合。 -
Alloy 实例公共 IP
严重程度:高
标签:AlloyDB、安全性、网络、CSPR资源:alloydb.googleapis.com/Instance详情 检查 AlloyDB 实例是否已启用公共 IP。公共 IP 地址会将实例暴露在互联网上,从而扩大受攻击面。建议改用专用 IP。
Google Cloud 最佳实践 - Apigee X(1 项结果)
-
Apigee 多区域实例
严重程度:高
标签:可靠性、API、Apigee、高可用性、BCDR、CoNa资源:apigee_Organization_RESOURCE_INSTANCE详情 验证 Apigee X 组织是否在至少 2 个不同的区域中部署了 Apigee 实例。多区域 Apigee 部署可确保 API 网关冗余、低延迟,并防范区域性服务中断。
Google Cloud 最佳实践 - Artifact Registry(1 项结果)
-
Artifact Registry 多区域
严重程度:高
标签:可靠性、可用性、BCDR资源:artifactregistry.googleapis.com/Repository详情 验证 Artifact Registry 代码库是否已配置为使用多区域位置(例如 us、europe、asia)。使用多区域位置可确保制品在多个地理区域之间复制,从而显著提高可用性并增强针对区域性服务中断的恢复能力。
Google Cloud 最佳实践 - BigQuery(10 条结果)
-
BigQuery 数据集 CMEK 已停用
严重程度:媒介
标签:BigQuery、数据集、加密、CMEK、安全性、CSPR资源:bigquery.googleapis.com/Dataset详情 检查 BigQuery 数据集是否使用 Cloud KMS 中的客户管理的加密密钥 (CMEK) 进行加密。虽然 BigQuery 默认使用 Google 管理的密钥对静态数据进行加密,但 CMEK 可提供对密钥管理(包括轮换、访问权限控制和审核日志记录)的更精细控制。此规则会检查数据集配置中的 defaultEncryptionConfiguration 字段。如果缺少此字段,或者此字段存在但缺少 kmsKeyName 属性,则会触发违规。缺少 defaultEncryptionConfiguration 或 kmsKeyName 表示数据集未采用 CMEK 进行加密,这可能会影响合规性和安全性。 -
BigQuery 数据集缺少标签
严重程度:低
标签:BigQuery、数据集、标签、组织、FinOps、管理、CSPR资源:bigquery.googleapis.com/Dataset详情 检查 BigQuery 数据集是否已应用标签。标签是用户定义的键值对,可帮助整理和管理 Google Cloud 中的资源。它们可用于过滤、分组和生成费用报告。此规则会检查数据集中是否存在标签字段。如果缺少或为空,则会触发违规。 -
BigQuery 数据集缺少资源标记
严重程度:低
标记:BigQuery、数据集、标记、组织、管理、访问控制、FinOps、CSPR、CoNa、MVSP资源:bigquery.googleapis.com/Dataset详情 检查 BigQuery 数据集是否已应用资源标记。资源标记是通过 Resource Manager 管理的键值对。它们可用于更广泛的组织用途,包括与其他 Google Cloud 服务和外部系统集成(例如,通过标记绑定进行访问权限控制)。此规则会检查是否存在 resourceTags 字段。如果缺少或为空,则会生成违规情况。 -
BigQuery 数据集多区域
严重程度:高
标签:可靠性、BigQuery、多区域、高可用性、BCDR资源:bigquery.googleapis.com/Dataset详情 验证 BigQuery 数据集是否配置为使用多区域位置(例如“美国”或“欧盟”),以确保跨区域实现高弹性和数据冗余。区域数据集(带有连字符的配置)不符合此标准。 -
BigQuery 数据集公开
严重程度:高
标签:BigQuery、数据集、安全性、隐私权、费用、可靠性、CSPR资源:bigquery.googleapis.com/Dataset详情 检查 BigQuery 数据集是否未公开。公开暴露的数据集可能会导致意外的数据泄露和潜在的隐私权侵犯。BigQuery 通过 IAM 角色提供精细的访问权限控制,数据集应仅限授权用户和服务账号访问。此规则会检查数据集的访问权限控制列表中是否存在 allUsers 或 allAuthenticatedUsers,如果存在,则表示授予了公开访问权限。如果缺少这些条目,则表示相应数据集无法公开访问。 -
BigQuery 表 CMEK
严重程度:媒介
标签:BigQuery、表、加密、CMEK、KMS、安全性、合规性、CSPR资源:bigquery.googleapis.com/Table详情 检查 BigQuery 表是否使用 Cloud KMS 中的客户管理的加密密钥 (CMEK) 进行加密。默认情况下,BigQuery 会使用 Google 管理的密钥对静态数据进行加密。CMEK 可让组织更精细地控制加密密钥,从而管理密钥轮替、访问和审核。此规则会检查表配置中的 encryptionConfiguration 字段。如果此字段缺失,或者存在但不包含 kmsKeyName,则表示相应表未使用 CMEK 进行加密。 -
BigQuery 表过期
严重程度:低
标签:BigQuery、表、过期、DataLifecycle、费用优化、数据治理、CSPR资源:bigquery.googleapis.com/Table详情 检查 BigQuery 表是否已设置失效时间。为表设置过期时间是管理数据生命周期和控制存储费用的最佳实践,对于临时表或过渡表尤其如此。此规则会检查表格配置中的 expirationTime 字段。如果 expirationTime 为 null(或缺失,在 Rego 中以相同方式处理),则表示未设置表的过期时间,系统会生成违规情况。明确的过期时间是数据治理的一项良好实践。 -
BigQuery 表缺少标签
严重程度:低
标签:BigQuery、表、标签、组织、FinOps、管理、CSPR资源:bigquery.googleapis.com/Table详情 检查 BigQuery 表是否已应用标签。标签是用户定义的键值对,可帮助整理和管理 Google Cloud 中的资源。它们可用于过滤、分组和生成费用报告。此规则会检查表中是否存在 labels 字段。如果缺少或为空,则会触发违规。 -
BigQuery 表缺少资源标记
严重程度:低
标签:BigQuery、表、标签、组织、管理、访问控制、FinOps、CSPR、CoNa、MVSP资源:bigquery.googleapis.com/Table详情 检查 BigQuery 表是否已应用资源标记。资源标记是通过 Resource Manager 管理的键值对。它们可用于更广泛的组织用途,包括与其他 Google Cloud 服务和外部系统集成(例如,通过标记绑定进行访问权限控制)。此规则会检查是否存在 resourceTags 字段。如果缺少 resourceTags 字段或该字段为空,系统会生成违规提示。 -
BigQuery 表分区
严重程度:低
标签:BigQuery、表、分区、过期、DataLifecycle、成本优化、时间分区、CSPR资源:bigquery.googleapis.com/Table详情 检查时间分区 BigQuery 表是否已设置分区过期时间。分区过期功能会自动删除早于指定时长的分区。这对于管理存储费用和数据生命周期至关重要,尤其对于大型时序数据集。此规则会检查 timePartitioning 字段,特别是 timePartitioning 中的 expirationMs 字段。如果缺少 timePartitioning 或 expirationMs,或者 expirationMs 不是正整数,则表示分区过期时间配置不正确,系统会生成违规情况。
Google Cloud 最佳实践 - Cloud Bigtable(3 项结果)
-
Bigtable 集群冗余
严重程度:高
标签:可靠性、数据库、Bigtable、高可用性、BCDR资源:bigtableadmin_Instance_RESOURCE_CLUSTER详情 验证 Bigtable 实例是否在 3 个或更多不同区域中部署了集群。多区域集群冗余可确保 99.999% 的可用性、强大的灾难恢复能力,并为全球分布式应用提供低延迟访问。 -
已启用 Bigtable 实例复制
严重程度:高
标签:可靠性、数据库、Bigtable、复制、高可用性资源:bigtableadmin_Instance_RESOURCE_CLUSTER详情 通过确保 Bigtable 实例在至少 2 个不同的可用区或区域中部署了集群,来验证这些实例是否已启用复制功能。复制对于实现高可用性、故障切换和灾难恢复至关重要。 -
Bigtable 配置文件多集群路由
严重程度:高
标签:可靠性、高可用性、BCDR、Bigtable资源:bigtableadmin.googleapis.com/AppProfile详情 验证 Bigtable 应用配置文件是否使用 multi_cluster_routing_use_any 来启用自动故障切换并确保高可用性。使用单集群路由会造成单点故障,如果特定集群变得不可用,可能会导致服务中断。
Google Cloud 最佳实践 - Cloud Build(1 项结果)
-
Cloudbuild 池冗余
严重程度:媒介
标签:可靠性、安全性、CloudBuild、高可用性、BCDR资源:cloudresourcemanager_Project_RESOURCE_WORKERPOOL详情 验证 Cloud Build 专用工作器池是否部署在至少 2 个不同的区域中。在多个区域中部署专用工作器池可确保在区域级 build 服务发生中断时,CI/CD 工作流能够进行故障切换。
Google Cloud 最佳实践 - Cloud DNS(3 项结果)
-
DNS 政策日志记录
严重程度:媒介
标签:DNS、政策、日志记录、安全性、审核、VPC、CSPR、CoNa、MVSP资源:dns.googleapis.com/Policy详情 检查是否已为 Cloud DNS 政策启用日志记录。DNS 政策用于定义 DNS 解析行为的规则,通常用于出站转发或专用 DNS 查找。启用日志记录功能后,系统会记录政策处理的查询,这对于安全审核和排查 VPC 网络中的 DNS 解析问题至关重要。此规则会检查 DNS 政策配置中的 enableLogging 字段。如果缺少 enableLogging 或其值为 false,则会生成违规。 -
DNS 区域公共 DNSSEC
严重程度:高
标签:DNS、DNSSEC、安全性、ManagedZone、Public、CSPR、CoNa资源:dns.googleapis.com/ManagedZone详情 检查 Cloud DNS 中是否为公开的代管式可用区启用了 DNSSEC(域名系统安全扩展)。DNSSEC 通过对 DNS 记录进行数字签名来增加一层安全性,从而防止 DNS 欺骗和缓存中毒攻击。此规则会检查受管区域配置中的 dnssecConfig 字段。如果缺少 dnssecConfig,或者其状态为“关闭”或缺失,则表示 DNSSEC 未启用。如果未为公共可用区启用 DNSSEC,系统会生成违规情况。此规则会进行过滤,仅影响公开的受管地区。 -
DNS 区域公共日志记录
严重程度:媒介
标签:DNS、ManagedZone、日志记录、安全性、审核、公开、CSPR、CoNa、MVSP资源:dns.googleapis.com/ManagedZone详情 检查是否为公开 Cloud DNS 代管式可用区启用了日志记录。启用 DNS 日志记录功能后,系统会记录地区域名服务器收到的查询,这对于安全审核、问题排查和合规性至关重要。此规则会检查受管区域配置中的 loggingConfig 字段。如果区域的公开范围为“公开”,并且缺少 loggingConfig 或 loggingConfig.enableLogging,或者 loggingConfig.enableLogging 为 false,则会生成违规情况。
Google Cloud 最佳实践 - Cloud Functions(3 项结果)
-
Cloud Functions 入口 GCLB
严重程度:高
标记:可靠性、安全性、网络、高可用性资源:cloudfunctions.googleapis.com/Function详情 验证 Cloud Functions 是否已配置为 ALLOW_INTERNAL_AND_GCLB 的入站流量设置。此设置会限制对内部流量和 Google Cloud 负载均衡的访问,这是使用全球外部负载平衡器实现多区域高可用性并防止直接公开访问的必要条件。 -
函数实例数下限
严重程度:媒介
代码:可靠性、性能、无服务器资源:cloudfunctions.googleapis.com/Function详情 确保 Cloud Functions 的 minInstances 设置配置为大于 0 的值。此配置可防止冷启动,确保实例始终处于预热状态并随时可以运行,从而在流量高峰期间保持性能稳定并缩短延迟时间。 -
项目多区域函数
严重程度:高
标签:可靠性、无服务器、Cloud Functions、高可用性、BCDR资源:cloudresourcemanager_Project_RESOURCE_FUNCTION详情 验证项目是否已在至少 2 个不同区域中部署 Cloud Functions。多区域 Cloud Function 部署可确保无服务器应用的冗余,并在发生区域性服务中断时确保无缝故障切换。
Google Cloud 最佳实践 - Cloud Key Management Service(14 条结果)
-
Cloud KMS 加密密钥保护级别 hsm
严重程度:媒介
标签:KMS、CryptoKey、安全性、HSM、ProtectionLevel、加密、CSPR、CoNa资源:cloudkms.googleapis.com/CryptoKey详情 检查 Cloud KMS CryptoKeys 保护级别是否设置为 HSM。protectionLevel 决定了加密操作的执行位置。HSM 表示这些操作是在硬件安全模块中进行的。HSM 可提供更高级别的安全性。此规则会检查 versionTemplate.protectionLevel 字段。如果 protectionLevel 为 HSM,则生成违规情况。虽然在某些使用场景中,SOFTWARE 保护级别可以接受,但对于安全性要求较高的场景,我们通常建议使用 HSM。 -
Cloud KMS 加密密钥保护级别软件
严重程度:媒介
标签:KMS、CryptoKey、安全性、HSM、ProtectionLevel、加密、CSPR、CoNa资源:cloudkms.googleapis.com/CryptoKey详情 检查 Cloud KMS CryptoKeys 保护级别是否设置为 SOFTWARE。protectionLevel 决定了加密操作的执行位置。SOFTWARE 表示操作在软件中进行,而 HSM 表示操作在硬件安全模块中进行。HSM 可提供更高级别的安全性。此规则会检查 versionTemplate.protectionLevel 字段。如果 protectionLevel 为 SOFTWARE,则会生成违规情况。虽然在某些使用场景中,SOFTWARE 保护级别可以接受,但对于安全性要求较高的场景,我们通常建议使用 HSM。 -
Cloud KMS 加密密钥对称轮替
严重程度:高
标签:KMS、CryptoKey、轮替、安全性、加密、对称、KeyRotation、CSPR、CoNa资源:cloudkms.googleapis.com/CryptoKey详情 检查是否已为具有 GOOGLE_SYMMETRIC_ENCRYPTION 算法且处于 ENABLED 状态的 Cloud KMS CryptoKey 配置密钥轮替。定期轮替密钥是一项关键的安全最佳实践。此规则会验证以下内容:1. 密钥状态为 ENABLED。2. 用途:密钥的用途为 ENCRYPT_DECRYPT。3. versionTemplate.algorithm 算法为 GOOGLE_SYMMETRIC_ENCRYPTION。4. rotationPeriod 或 nextRotationTime 如果缺少这两个字段中的任何一个,则表示未配置轮替,系统会生成违规情况。如果密钥遭到入侵,不轮换密钥会显著增加风险。 -
Cloud KMS EKM 连接冗余解析器
严重程度:高
标签:可靠性、安全性、KMS、ExternalKey、高可用性资源:cloudkms.googleapis.com/EkmConnection详情 确保外部密钥管理器 (EKM) 连接具有冗余的服务解析器,以防止在端点中断期间发生加密操作失败。 -
Cloud KMS 密钥文件夹公开暴露
严重程度:高
标签:IAM、Compute Engine、映像、安全性、CSPR、CoNa资源:cloudresourcemanager.googleapis.com/Folder详情 检测文件夹中公开的 KMS 密钥,以防止未经授权的访问和敏感数据解密,从而保护您的关键信息资产并降低违规风险。 -
Cloud KMS 密钥组织公开暴露
严重程度:高
标签:IAM、Compute Engine、映像、安全性、CSPR、CoNa资源:cloudresourcemanager.googleapis.com/Organization详情 通过 IAM 政策确保组织的 KMS 加密密钥不会公开泄露,从而保护敏感数据免遭未经授权的访问,并防止代价高昂的数据泄露。 -
Cloud KMS 密钥项目公开暴露
严重程度:高
标签:IAM、Compute Engine、映像、安全性、CSPR、CoNa资源:cloudresourcemanager.googleapis.com/Project详情 通过防止公开 KMS 密钥,确保关键数据安全并保持合规性。这会将加密操作限制为仅限授权身份,从而降低未经授权的访问和数据泄露风险。 -
Cloud KMS 密钥公开暴露
严重程度:高
标签:IAM、Compute Engine、映像、安全性、CSPR、CoNa资源:cloudkms.googleapis.com/CryptoKey详情 此规则可识别公开暴露的 KMS 密钥,防止未经授权的数据解密,从而保护敏感信息、确保数据完整性并避免代价高昂的违规行为。 -
Cloud KMS 密钥用途对称
严重程度:低
标签:KMS、CryptoKey、安全性、加密、CSPR、CoNa资源:cloudkms.googleapis.com/CryptoKey详情 检查 Cloud KMS CryptoKey 的用途是否设置为 ENCRYPT_DECRYPT。虽然 KMS 支持其他用途(例如非对称签名或解密),但此规则强制将对称加密密钥作为基准。如果特定工作负载需要非对称密钥,此规则可能会生成误报,应相应地调整范围。 -
Cloud KMS 密钥环公开暴露
严重程度:高
标签:IAM、Compute Engine、映像、安全性、CSPR、CoNa资源:cloudkms.googleapis.com/KeyRing详情 确保 KMS 密钥环 IAM 政策不授予公开权限,从而防止未经授权访问敏感的加密数据,进而保障数据机密性和完整性。 -
Cloud KMS 密钥轮替已停用
严重程度:媒介
标签:KMS、密钥轮换、安全性、加密、合规性、可靠性、CSPR、CoNa资源:cloudkms.googleapis.com/CryptoKey详情 检查 Google Cloud Key Management Service (KMS) 密钥是否已启用自动密钥轮替。定期轮替密钥是一项至关重要的安全最佳实践,可限制密钥泄露的潜在影响。如果密钥被破解,轮替可以限制攻击者使用该密钥的时间。此规则会标记未启用轮替的 KMS 密钥。通常,较短的轮换周期有助于提高安全性。 -
Cloud KMS 密钥轮替已启用(1 年)
严重程度:媒介
标签:KMS、密钥轮换、安全性、加密、合规性、可靠性、CSPR、CoNa资源:cloudkms.googleapis.com/CryptoKey详情 检查 Google Cloud Key Management Service (KMS) 密钥是否启用了自动密钥轮替,以及轮替周期是否在可接受的限值范围内(不超过 365 天)。定期轮替密钥是一项至关重要的安全最佳实践,可限制密钥泄露的潜在影响。如果密钥被破解,轮替可以限制攻击者使用该密钥的时间。此规则会标记未启用轮替或轮替周期超过 365 天的 KMS 密钥。通常,较短的轮换周期有助于提高安全性。 -
Cloud KMS 密钥环多区域
严重程度:高
标签:可靠性、BCDR、可用性、恢复能力资源:cloudkms.googleapis.com/KeyRing详情 验证 Cloud KMS KeyRing 是否配置为多区域或全球可用,以最大限度地提高针对区域性中断的恢复能力。存储在单个区域中的密钥不会跨多个地理区域复制,因此在区域事件期间会形成单点故障。 -
Cloud KMS Owner 角色
严重程度:媒介
标签:KMS、安全、CSPR资源:cloudkms_CryptoKey_RESOURCE_IAM_POLICY_1详情 限制 KMS 项目中权限过高的“所有者”角色可防止加密密钥遭受意外或恶意操作,从而提高数据安全性和运营稳定性。
Google Cloud 最佳实践 - Cloud Load Balancing(4 项结果)
-
计算转发规则网络层级
严重程度:高
标记:可靠性、网络、负载均衡、NetworkTier、性能资源:compute.googleapis.com/ForwardingRule详情 验证转发规则(由负载平衡器使用)是否配置为使用优质网络层级。高级层级路由通过 Google 的高速全球网络骨干网(而非公共互联网)发送流量,可确保最高可靠性、低延迟和 SLA 保证。 -
计算区域级后端服务可用区分布
严重程度:高
标记:可靠性、网络、负载均衡、高可用性资源:compute.googleapis.com/RegionBackendService详情 验证区域级后端服务(由内部负载平衡器使用)的后端是否分布在区域内的至少 2 个不同可用区中。多可用区后端分布可确保在可用区服务中断期间实现高可用性和故障切换功能。 -
Glb 后端分布
严重程度:高
标记:可靠性、网络、负载均衡、高可用性、BCDR资源:compute_BackendService_RESOURCE_RELATIONSHIP详情 验证全球负载均衡后端是否分布在至少 2 个区域和 2 个可用区中。多区域和多可用区后端分布可确保在发生区域性或可用区服务中断时实现高可用性、容错能力和无缝故障切换。 -
已启用目标池健康检查
严重程度:高
标记:可靠性、网络、负载均衡、高可用性资源:compute.googleapis.com/TargetPool详情 确保目标池(网络负载平衡器)已启用健康检查,以防止将流量路由到健康状况不佳的虚拟机后端。
Google Cloud 最佳实践 - Cloud Logging(3 条结果)
-
日志接收器
严重程度:媒介
标签:日志记录、安全性、合规性、CSPR、MVSP资源:cloudresourcemanager_Project_RESOURCE_5详情 标记在任何文件夹/组织/项目级层都没有配置有效日志接收器的 Google Cloud 项目。 -
日志记录存储桶多区域
严重程度:媒介
标签:可靠性、安全性、日志记录、高可用性、BCDR资源:logging.googleapis.com/LogBucket详情 验证 Cloud Logging 存储分区是否配置在多区域或全球位置(例如“global”“us”“eu”),以确保高可用性和弹性,从而应对区域性服务中断故障。如果区域发生服务中断,区域日志存储分区中的数据可能会丢失。 -
日志记录接收器未在文件夹或组织级层进行聚合
严重程度:媒介
标记:日志记录、安全性、CSPR资源:logging.googleapis.com/LogSink详情 用于标识未配置为聚合的文件夹级或组织级日志接收器。在文件夹/组织级层,汇总接收器对于集中来自所有子项目和资源的日志以进行安全审核和运维至关重要。
Google Cloud 最佳实践 - Cloud Pub/Sub(7 条结果)
-
Pub/Sub 指数退避算法
严重程度:高
标记:Pub/Sub、订阅、可靠性、弹性、CSPR资源:pubsub.googleapis.com/Subscription详情 通过检查是否存在 retryPolicy、minimumBackoff 和 maximumBackoff 设置,验证 Pub/Sub 订阅是否配置了指数退避算法重试政策。实现指数退避算法对于系统稳定性至关重要,因为它可以防止订阅方故障导致立即出现无序的重试风暴,从而在暂时性中断期间使消息传递系统不堪重负。 -
Pub/Sub 订阅死信主题已配置
严重程度:媒介
标记:可靠性、消息传递、灾难恢复、弹性资源:pubsub.googleapis.com/Subscription详情 确保 Pub/Sub 订阅配置了死信主题,以隔离无法处理的消息并防止数据流阻塞。 -
Pub/Sub 订阅死信
严重程度:媒介
标签:Pub/Sub、订阅、DeadLetter、可靠性、消息传递、错误处理、CSPR资源:pubsub.googleapis.com/Subscription详情 检查 Pub/Sub 订阅是否已配置死信主题。死信主题 (DLT) 对于处理消息传送失败至关重要。如果经过多次尝试后仍无法将消息传送给订阅者,则可将消息发送到 DLT,以防止消息丢失并分析传送问题。此规则会检查订阅配置中的 deadLetterPolicy 字段。如果缺少 deadLetterPolicy,或者存在 deadLetterPolicy 但没有 deadLetterTopic 字段,则该规则会生成违规情况。使用 DLT 是可靠处理消息的最佳实践。 -
配置的 Pub/Sub 订阅重试政策
严重程度:媒介
标记:可靠性、消息传递、恢复能力资源:pubsub.googleapis.com/Subscription详情 确保 Pub/Sub 订阅配置了具有指数退避算法的自定义重试政策,以便妥善处理暂时性故障。 -
Pub/Sub 主题消息保留
严重程度:高
标记:可靠性、数据保护、Pub/Sub、CoNa资源:pubsub.googleapis.com/Topic详情 验证 Pub/Sub 主题是否已配置消息保留时长。消息保留可确保消息在指定期限内持久存在,即使订阅者暂时不可用,或需要进行历史重放,也能保证消息可用。 -
Pub/Sub 主题消息 Cloud Storage 政策
严重程度:媒介
标签:可靠性、安全性、Pub/Sub、数据留存位置、合规性、CoNa资源:pubsub.googleapis.com/Topic详情 验证 Pub/Sub 主题是否配置了消息存储政策,该政策将消息持久性限制为特定区域。将消息存储限制在经过认证的区域内,可防止违规并确保满足数据驻留要求。 -
Pub/Sub 主题架构
严重程度:媒介
标签:PubSub、消息传递、架构、数据治理、可靠性资源:pubsub.googleapis.com/Topic详情 检查 Pub/Sub 主题是否已配置架构。强制执行架构可确保数据质量,并防止格式错误的消息破坏下游消费者。
Google Cloud 最佳实践 - Cloud Router(6 项结果)
-
Compute 路由器通告所有子网
严重程度:媒介
标签:可靠性、网络、Cloud Router、路由资源:compute.googleapis.com/Router详情 验证 Cloud Router 是否配置为通告所有子网(使用 DEFAULT 通告模式或使用 ALL_SUBNETS 组的 CUSTOM 模式)。这样可确保新子网自动通告到本地网络,从而防止出现连接中断的情况。 -
Compute 路由器 BFD 已启用
严重程度:高
标记:可靠性、网络、BGP、BFD、高可用性资源:compute.googleapis.com/Router详情 验证是否在 Cloud Router 的所有 BGP 对等端上启用了双向转发检测 (BFD)。BFD 提供亚秒级链路故障检测,以确保快速 BGP 故障切换和高可用性。 -
Compute 路由器 BGP keepalive
严重程度:媒介
标记:可靠性、网络、BGP、Keepalive、高可用性资源:compute.googleapis.com/Router详情 验证 Cloud Router 上的 BGP 保持活动状态计时器是否配置为正好 20 秒。20 秒的 keepalive 时间间隔可确保及时检测到对等互联故障,并实现可预测的 BGP 收敛。 -
Compute 路由器 BGP 对等方冗余
严重程度:高
标签:可靠性、网络、Cloud Router、BGP、冗余资源:compute.googleapis.com/Router详情 验证 Cloud Router 路由器是否至少配置了 2 个 BGP 对等体。冗余 BGP 会话可确保高可用性,并防止在维护或网络故障期间出现路由中断。 -
项目多区域路由器
严重程度:高
标签:可靠性、网络、路由器、高可用性、BCDR资源:cloudresourcemanager_Project_RESOURCE_ROUTER详情 验证项目是否在至少 2 个不同的区域中部署了 Cloud Router。多区域 Cloud Router 部署可确保混合网络冗余(VPN、Interconnect、NAT),并防范区域性中断。 -
项目区域级路由器的冗余
严重程度:高
标记:可靠性、网络、Cloud Router、冗余、高可用性资源:cloudresourcemanager_Project_RESOURCE_ROUTER详情 验证在项目中部署 Cloud Router 的每个区域中,是否至少配置了 2 个 Cloud Router。区域路由器冗余可确保混合连接 (VPN/Interconnect) 的高可用性,并防止出现单点故障。
Google Cloud 最佳实践 - Cloud Run(3 项结果)
-
运行全球负载均衡器入站流量
严重程度:高
标签:可靠性、高可用性、网络、Cloud Run资源:run.googleapis.com/Service详情 确保 Cloud Run 服务配置为仅接受来自内部来源和 Cloud Load Balancing 的流量。此限制会强制流量通过全球外部负载平衡器,这是实现多区域架构的高可用性、容错能力和优化延迟时间的前提条件。 -
运行服务实例数下限
严重程度:高
标签:可靠性、延迟时间、无服务器、Cloud Run资源:run.googleapis.com/Service详情 确保 Cloud Run 服务配置的实例数下限大于零。此配置对于延迟时间敏感型应用至关重要,可防止冷启动并保持即时可用性。当 autoscaling.knative.dev/minScale 注解缺失(默认为 0)或显式设置为 0 时,就会出现此问题。 -
运行服务,无 VPC 出站流量
严重程度:媒介
标签:CloudRun、无服务器、VPC、网络、安全性、出站流量、CSPR、CoNa、MVSP资源:run.googleapis.com/Service详情 验证 Cloud Run 服务是否已配置为使用无服务器 VPC 访问通道来处理出站流量。通过 VPC 连接器路由出站流量可让 Cloud Run 服务安全地访问内部资源,并且可用于通过 Cloud NAT 路由流量以获取静态出站 IP。如果缺少 run.googleapis.com/vpc-access-connector 注解,则会发生违规行为。
Google Cloud 最佳实践 - Cloud SQL(35 条结果)
-
Cloudsql 备份多区域
严重程度:媒介
标记:可靠性、备份资源:sqladmin.googleapis.com/Instance详情 验证 Cloud SQL 实例备份是否已配置为多区域存储。默认情况下,备份存储在实例所在的同一区域中,这无法防范区域性中断。配置多区域存储可确保在此类事件发生期间数据可用且业务连续。 -
Cloudsql 实例 CA 证书无效
严重程度:高
标签:CloudSQL、安全性、证书、过期、可靠性、CSPR资源:sqladmin.googleapis.com/Instance详情 检查 Cloud SQL 实例的证书授权机构 (CA) 证书的到期状态。定期轮替 CA 证书并确保它们未过期是一项关键的安全最佳实践。过期的 CA 证书可能会中断客户端与数据库的连接,导致应用停机。此规则会检查两项关键内容:1. 如果实例存在 CA 证书(表明可能已配置 SSL/TLS,建议这样做)。2. 如果现有 CA 证书的到期时间 (expirationTime) 是未来的时间。如果未找到任何 CA 证书,或者找到的证书已过期(其 expirationTime 位于过去),则会生成违规情况。该规则使用当前时间(通过 time.now_ns() 获取)执行过期检查。时间会转换为自纪元以来的秒数,以便进行比较。 -
Cloudsql 实例防删除保护
严重程度:高
标签:数据库、安全性、可靠性、数据保护、CSPR、CoNa资源:sqladmin.googleapis.com/Instance详情 验证 Cloud SQL 实例是否已启用删除防护,以防止意外删除和潜在的数据丢失。如果将 settings.deletionProtectionEnabled 设置为 false 或未进行配置,数据库很容易因人为错误或自动化脚本而立即被移除。 -
Cloudsql 实例维护窗口
严重程度:高
标签:可靠性、运营、维护、BCDR资源:sqladmin.googleapis.com/Instance详情 验证 Cloud SQL 实例是否已配置维护窗口,确保系统更新安排在非高峰时段进行,以最大限度地减少对业务的影响并防止意外停机。 -
Cloudsql 实例 PITR 已停用
严重程度:媒介
标签:CloudSQL、实例、备份、PITR、恢复、可靠性、数据保护、CSPR资源:sqladmin.googleapis.com/Instance详情 验证 Cloud SQL 实例是否已启用时间点恢复 (PITR)。借助 PITR,您可以将数据库恢复到特定时间点,从而提供关键的数据恢复功能。此规则直接检查 backupConfiguration 中的 pointInTimeRecoveryEnabled 设置。如果 pointInTimeRecoveryEnabled 为 false 或不存在,则表示未启用 PITR。 -
Cloud SQL 实例 Cloud Storage 自动调整大小
严重程度:媒介
标签:CloudSQL、实例、存储空间、自动调整大小、可靠性、可用性、性能、费用、CSPR资源:sqladmin.googleapis.com/Instance详情 检查 Cloud SQL 实例是否已启用自动调整存储空间大小功能。启用 storageAutoResize 后,实例存储容量会根据需要自动增加,从而避免潜在的存储空间不足错误和停机时间。如果不自动调整大小,实例在存储空间不足时可能会变得不可用。此规则会检查实例配置中是否存在 storageAutoResize 设置及其值。如果 storageAutoResize 为 false 或不存在,则表示自动调整存储空间大小的功能已停用,这可能会导致运营问题。启用此功能对于保持数据库的可靠性和可用性至关重要。 -
Cloudsql mysql 本地 infile 已启用
严重程度:媒介
标签:CloudSQL、MySQL、实例、安全性、标志、CSPR资源:sqladmin.googleapis.com/Instance详情 在 Cloud SQL for MySQL 上启用 local_infile 可能会使服务器遭受文件读取漏洞的攻击;除非绝对必要,否则请停用该功能。 -
Cloudsql mysql 跳过显示数据库
严重程度:媒介
标签:CloudSQL、MySQL、实例、安全性、标志、CSPR资源:sqladmin.googleapis.com/Instance详情 确保为 Cloud SQL for MySQL 实例启用 skip_show_database 标志(设置为“开启”)。启用此标志后,除非用户拥有 SHOW DATABASES 权限,否则无法使用 SHOW DATABASES 命令。这样可以限制用户发现数据库名称的能力,从而降低未经授权的访问尝试和信息披露风险,进而提高安全性。这是一种隐晦式安全。 -
Cloudsql mysql 慢查询日志已停用
严重程度:媒介
标签:CloudSQL、MySQL、实例、性能、标志、性能、问题排查、CSPR资源:sqladmin.googleapis.com/Instance详情 检查 Cloud SQL for MySQL 实例的 slow_query_log 数据库标志是否已启用(设置为“开启”)。启用此标志会激活慢查询日志,该日志会记录执行时间超过定义阈值(由 long_query_time 控制)的 SQL 语句。慢查询日志是用于识别性能瓶颈、优化查询和排查数据库性能问题的重要工具。停用此标志会妨碍您诊断和解决查询缓慢的问题。 -
Cloudsql 无自动备份
严重程度:高
标签:可靠性、BCDR、数据保护、CSPR资源:sqladmin.googleapis.com/Instance详情 验证 Cloud SQL 实例是否已启用自动备份,确保在发生损坏、删除或服务故障时可以恢复关键数据。停用自动备份后,您将无法执行时间点恢复。 -
Cloud SQL 密码政策未启用
严重程度:高
标签:CloudSQL、实例、安全性、密码、可靠性、CSPR资源:sqladmin.googleapis.com/Instance详情 验证 Cloud SQL 实例是否已启用密码验证政策。为了遵循安全性最佳实践,强烈建议设置密码验证政策。依赖默认密码或不设置密码验证会显著增加未经授权的访问和潜在数据泄露的风险。此规则用于检查是否缺少密码验证。如果未对实例强制执行密码验证,则表示存在潜在的安全漏洞。 -
Cloudsql pgsql 日志检查点
严重程度:媒介
标签:CloudSQL、PostgreSQL、可靠性、性能、CSPR资源:sqladmin.googleapis.com/Instance详情 确保为 Cloud SQL for PostgreSQL 实例启用了 log_checkpoints 数据库标志(设置为“开启”)。检查点是事务日志序列中的关键点,在此期间,PostgreSQL 会将所有脏数据缓冲区写入磁盘并更新控制文件。记录检查点可提供有价值的信息,用于监控数据库恢复时间、诊断与 I/O 相关的性能问题,以及了解写入活动。停用此标志可能会妨碍问题排查和恢复分析。 -
Cloudsql pgsql 日志连接已停用
严重程度:媒介
标签:CloudSQL、PostgreSQL、实例、日志记录、标志、安全性、问题排查、CSPR资源:sqladmin.googleapis.com/Instance详情 检查 Cloud SQL for PostgreSQL 实例的 log_connections 数据库标志是否已启用(设置为“开启”)。启用后,此标志会记录每次成功连接到数据库服务器的尝试,包括用户名和客户端 IP 地址。这些信息对于安全审核、跟踪数据库访问和排查连接相关问题至关重要。它与用于记录会话结束的 log_disconnections 标志相辅相成。此规则会标记连接日志记录处于停用状态的实例。 -
Cloudsql pgsql 日志断开连接已停用
严重程度:媒介
标签:CloudSQL、PostgreSQL、实例、日志记录、标志、安全性、问题排查、CSPR资源:sqladmin.googleapis.com/Instance详情 检查 Cloud SQL for PostgreSQL 实例的 log_disconnections 数据库标志是否已启用(设置为“开启”)。启用后,此标志会记录每个客户端会话的结束时间,包括会话时长。这些信息对于审核、安全分析(例如检测异常连接模式)和排查连接相关问题非常有用。它与记录连接开始的 log_connections 标志互为补充。此规则会标记已停用断开连接日志记录的实例。 -
Cloudsql pgsql 日志错误详细程度
严重程度:媒介
标签:CloudSQL、PostgreSQL、实例、日志记录、标志、问题排查、调试、可靠性、CSPR资源:sqladmin.googleapis.com/Instance详情 确保 Cloud SQL for PostgreSQL 实例的 log_error_verbosity 数据库标志设置为“default”或“verbose”。此标志用于控制写入服务器日志的错误消息中包含的详细程度。与精简设置(可最大限度减少细节)相比,将其设置为默认或详细可提供更多信息,以便进行问题排查和调试。更详细的错误日志可显著帮助诊断数据库问题的根本原因。 -
Cloudsql pgsql 日志主机名
严重程度:媒介
标签:CloudSQL、PostgreSQL、实例、日志记录、问题排查、安全性、CSPR资源:sqladmin.googleapis.com/Instance详情 确保为 Cloud SQL for PostgreSQL 实例启用(设置为“开启”)log_hostname 数据库标志。启用此标志后,系统会记录连接客户端的主机名以及 IP 地址。记录主机名对于问题排查、安全审核和识别连接来源非常有用。在 IP 地址经常更改(例如,由于 DHCP)或多个客户端通过同一 IP 地址(例如,通过代理或 NAT)进行连接的环境中,此功能特别有用。不过,启用此功能可能会因主机名而产生轻微的性能开销。 -
Cloudsql pgsql 日志锁定等待
严重程度:媒介
标签:CloudSQL、性能、可靠性、PostgreSQL、实例、日志记录、标志、CSPR资源:sqladmin.googleapis.com/Instance详情 确保为 Cloud SQL for PostgreSQL 实例启用 log_lock_waits 数据库标志(设置为“开启”)。启用此标志会记录长时间的锁等待,这通常表明数据库中存在性能瓶颈或并发问题。通过监控这些日志,管理员可以找出并解决查询缓慢或应用性能问题的根本原因。这种主动式方法有助于保持数据库的健康状态和响应能力。 -
Cloudsql pgsql 日志时长下限已停用
严重程度:媒介
标签:CloudSQL、PostgreSQL、实例、日志记录、标志、性能、问题排查、CSPR资源:sqladmin.googleapis.com/Instance详情 检查 Cloud SQL for PostgreSQL 实例的 log_min_duration_statement 数据库标志是否设置为 1(已停用)。此标志用于控制语句在记录之前必须花费的最短执行时间(以毫秒为单位)。如果将其设置为 1,系统会停用语句时长的日志记录,从而妨碍性能监控和问题排查。一般建议设置一个特定阈值(例如,2 秒内为 2000),以便捕获慢查询,同时避免日志过多。此规则会标记基于时长的语句日志记录处于停用状态的实例。 -
Cloudsql pgsql 日志最小错误过高
严重程度:媒介
标签:CloudSQL、PostgreSQL、实例、日志记录、标志、问题排查、安全性、CSPR资源:sqladmin.googleapis.com/Instance详情 检查 Cloud SQL for PostgreSQL 实例的 log_min_error_statement 数据库标志是否设置为“error”“log”“fatal”或“panic”。此标志用于控制记录为错误的 SQL 语句的严重级别。将其设置为“error”或更严格的级别(log、fatal、panic),可确保记录所有导致错误的语句,这对于问题排查、审核和安全分析至关重要。如果设置的严格程度低于“错误”(例如“警告”“通知”),则可能无法捕获所有错误情况,从而妨碍您诊断和解决问题。此规则会标记设置比“错误”宽松的实例。 -
Cloudsql pgsql 日志消息数量下限(非默认)
严重程度:媒介
标签:CloudSQL、PostgreSQL、实例、日志记录、标志、日志记录、问题排查、可靠性、CSPR、CoNa资源:sqladmin.googleapis.com/Instance详情 检查 Cloud SQL for PostgreSQL 实例的 log_min_messages 数据库标志是否已设置为其默认值 (warning)。此标志用于控制写入服务器日志的消息的严重级别。虽然默认设置(警告)通常是合适的,但建议您根据具体的操作需求和所需的日志记录详细程度调整此设置。将其设置为更详细的级别(例如,通知、信息、调试)可以提供更多信息以进行问题排查,而将其设置为不太详细的级别(例如,错误、日志、严重、panic)可以减少日志量。此规则会标记设置不是默认值的情况(警告)。是否强制执行默认值或允许偏差是政策决定。 -
Cloudsql pgsql 日志语句
严重程度:媒介
标签:CloudSQL、PostgreSQL、实例、日志记录、标志、问题排查、性能、安全性、CSPR资源:sqladmin.googleapis.com/Instance详情 验证是否已将 Cloud SQL for PostgreSQL 实例的 log_statement 数据库标志配置为“none”以外的值。log_statement 标志用于控制要记录哪些 SQL 语句。对 SQL 语句进行适当的日志记录对于审核、安全分析、性能问题排查和调试至关重要。将其设置为 ddl、mod 或 all 等值(具体取决于您的需求)可提供有关数据库活动的宝贵数据洞见。如果设置为“无”,则会完全停用语句日志记录,从而妨碍这些重要功能的正常运行。 -
Cloudsql pgsql 日志临时文件
严重程度:媒介
标签:CloudSQL、PostgreSQL、实例、日志记录、标志、CSPR资源:sqladmin.googleapis.com/Instance详情 确保为 Cloud SQL for PostgreSQL 实例启用 log_temp_files 数据库标志(设置为非零值)。此标志用于控制临时文件使用情况的日志记录。将其设置为 0 以外的值(这会停用日志记录)可让您监控查询创建的临时文件的大小和数量。临时文件创建过多可能表明查询效率低下、work_mem 设置不当或存在潜在的性能瓶颈。分析这些日志有助于优化查询性能和资源利用率。值为 0 表示停用日志记录,正值表示阈值(以 KB 为单位)。 -
Cloud SQL pgsql 连接数上限
严重程度:媒介
标签:CloudSQL、可靠性、性能、SQL、PostgreSQL、实例、连接、标志、CSPR资源:sqladmin.googleapis.com/Instance详情 确保为 Cloud SQL for PostgreSQL 实例显式配置 max_connections 数据库标志。为 max_connections 设置适当的值对于资源管理和防止连接耗尽至关重要。如果没有明确的限制,连接请求的激增可能会使数据库不堪重负,导致性能下降或拒绝服务攻击。最佳值取决于实例大小和工作负载。 -
Cloudsql pgsql pgaudit 已停用
严重程度:媒介
标签:CloudSQL、PostgreSQL、实例、审核、标志、安全性、审核、CSPR资源:sqladmin.googleapis.com/Instance详情 检查 Cloud SQL for PostgreSQL 实例的 cloudsql.enable_pgaudit 标志是否已启用(设置为“on”)。此标志用于启用 pgaudit 扩展程序,该扩展程序可提供详细的会话和对象审核日志记录功能。借助 pgaudit,您可以跟踪特定的数据库活动,例如 SELECT、INSERT、UPDATE 和 DELETE 操作,并根据用户、角色和对象配置精细的审核规则。这对于安全审核、合规性和取证分析至关重要。 -
Cloudsql 公共访问权限
严重程度:高
标签:CloudSQL、实例、安全性、网络、CSPR、MVSP资源:sqladmin.googleapis.com/Instance详情 检测已配置为允许来自已获授权的网络中任何 IP 地址 (0.0.0.0/0) 的连接的 Cloud SQL 实例。将数据库实例暴露在公共互联网中会带来严重的安全风险,除非绝对必要,否则应避免这样做,并且务必格外谨慎。公开可访问性会大幅增加攻击面,使实例容易受到未经授权的访问、暴力攻击和数据泄露。访问权限应限定于特定已知 IP 地址或范围。 -
Cloud SQL 需要 SSL
严重程度:高
标签:CloudSQL、实例、安全性、SSL、CSPR资源:sqladmin.googleapis.com/Instance详情 强制要求所有连接到此 Cloud SQL 实例的客户端都使用 SSL/TLS 连接。要求使用 SSL/TLS 可加密传输中的数据,从而防范窃听和中间人攻击。对于处理敏感信息的任何数据库,这是一项至关重要的安全最佳实践。如果不使用 SSL/TLS,数据将以明文形式传输。 -
未设置 Cloudsql root 密码
严重程度:高
标签:CloudSQL、实例、安全性、密码、可靠性、CSPR资源:sqladmin.googleapis.com/Instance详情 检查是否为 Cloud SQL 实例设置了根密码。根据安全最佳实践,应为所有 Cloud SQL 实例设置安全系数高且唯一的根密码。此规则直接检查实例配置中的 rootPassword 字段。如果 rootPassword 字段为空或缺失,则表示存在严重的安全漏洞,因为这意味着无需密码或使用默认密码即可访问实例。 -
Cloud SQL 服务器包含的数据库身份验证已启用
严重程度:媒介
标签:CloudSQL、SQL Server、实例、安全性、身份验证、CSPR资源:sqladmin.googleapis.com/Instance详情 检查 Cloud SQL for SQL Server 实例是否启用了包含的数据库身份验证。包含的数据库允许在数据库级别进行身份验证,而不仅仅是在实例(服务器)级别进行身份验证。虽然这可以简化数据库可移植性,但如果管理不当,也会带来潜在的安全风险。经过身份验证的用户可以绕过实例级安全控制。除非有特殊需要,并且您完全了解安全影响,否则一般建议停用独立数据库身份验证。 -
Cloudsql 服务器跨数据库所有者链
严重程度:媒介
标签:CloudSQL、可靠性、SQL Server、实例、安全性、所有权链、CSPR资源:sqladmin.googleapis.com/Instance详情 确保在 Cloud SQL for SQL Server 实例上停用(设置为“关闭”)跨数据库所有权链。停用此设置是一项至关重要的安全最佳实践。启用后,如果未仔细管理所有权链,一个数据库中的用户可能会意外获得对其他数据库中对象的访问权限。这可能会导致提权漏洞。 -
Cloudsql 服务器外部脚本已启用
严重程度:媒介
标签:CloudSQL、SQL Server、实例、安全性、标志、安全性、CSPR资源:sqladmin.googleapis.com/Instance详情 检查 Cloud SQL for SQL Server 实例是否启用了“external scripts enabled”标志。此标志用于控制在 SQL Server 环境中执行外部脚本(例如 R、Python)的能力。虽然此功能对于高级分析和机器学习非常有用,但如果管理不当,启用此功能可能会带来潜在的安全风险。外部脚本可能会访问系统资源或执行恶意代码。除非有特殊需要,并且已采取适当的安全预防措施,否则一般建议停用此功能。 -
Cloudsql 服务器远程访问
严重程度:媒介
标签:CloudSQL、SQL Server、实例、安全性、访问控制、可靠性、CSPR资源:sqladmin.googleapis.com/Instance详情 确保 Cloud SQL SQL Server 实例的远程访问数据库标志处于停用状态(设置为“关闭”)。停用此标志会阻止远程计算机上的 SQL Server 客户端使用专用管理员连接 (DAC) 连接到此实例。虽然 DAC 是一款强大的问题排查工具,但将其使用范围限制为仅限本地连接可显著缩小受攻击面。配置错误或遭到入侵的远程访问可能会导致数据库受到未经授权的控制。 -
Cloudsql 服务器跟踪标志 3625 已启用
严重程度:媒介
标记:CloudSQL、SQL Server、实例、安全性、可靠性、安全性、CSPR资源:sqladmin.googleapis.com/Instance详情 检查 Cloud SQL for SQL Server 实例是否启用了跟踪记录标志 3625。跟踪标志 3625 会限制在错误消息中向非系统管理员用户返回的信息量,可能会遮盖有关数据库结构或配置的敏感详细信息。虽然此跟踪标志在某些安全环境中很有用,但在开发和测试环境中,它通常处于停用状态,以便提供更详细的错误信息以供问题排查。此规则会标记启用了跟踪标志 3625 的实例。请务必了解此标志的影响,以及它是否符合您的安全和运营需求。 -
Cloudsql 服务器无限制的用户连接数
严重程度:媒介
标记:CloudSQL、SQL Server、实例、连接、标志、性能、可靠性、CSPR资源:sqladmin.googleapis.com/Instance详情 检查 Cloud SQL for SQL Server 实例上的用户连接数据库标志是否设置为 0(无限制)。将用户连接数设置为 0 可允许无限数量的同步用户连接,这可能会导致资源耗尽、性能下降,并可能导致拒绝服务。最佳做法是根据实例大小和预期工作负载,为用户连接配置一个合理的具体限制,以防止资源争用并保持数据库稳定性。此规则会标记连接数不受限制的实例。 -
Cloudsql 服务器用户选项已设置
严重程度:媒介
标签:CloudSQL、SQL Server、实例、配置、标志、可靠性、CSPR、CoNa资源:sqladmin.googleapis.com/Instance详情 检查 Cloud SQL for SQL Server 实例是否配置了用户选项数据库标志。用户选项标志用于为所有用户指定查询处理行为的服务器级默认设置。一般建议避免设置全局用户选项,而是允许个别用户或应用根据需要配置自己的会话级设置。如果不同的应用需要不同的设置,依赖全局用户选项可能会导致意外行为或兼容性问题。此规则会标记设置了用户选项(即,不是其默认的未配置状态,通常以 0 或空字符串表示)的实例。 -
Cloudsql 可用区级实例故障切换副本
严重程度:高
标签:CloudSQL、实例、可靠性、可用性、高可用性、可用区级、故障切换、CSPR、CoNa资源:sqladmin.googleapis.com/Instance详情 检查 Cloud SQL 实例是否配置为高可用性 (HA)。此规则侧重于可用区级实例(非区域级),并验证故障切换副本是否可用。对于可用区实例,拥有故障切换副本对于提升弹性至关重要。如果可用区级实例的 failoverReplicaAvailable 为 false,则表示该实例是单点故障,容易受到相应可用区内服务中断的影响。没有故障切换副本的可用区级实例不符合高可用性要求。由于此问题会直接影响数据库的可靠性和正常运行时间,因此我们将其视为严重程度为“高”的问题。
Google Cloud 最佳实践 - Cloud Spanner(6 项结果)
-
Spanner 数据库备份时长
严重程度:媒介
标签:Spanner、备份、安全性、CSPR资源:spanner.googleapis.com/Backup详情 验证 Cloud Spanner 备份是否已超过其最短保留期限。 -
Spanner 数据库(未启用 CMEK)
严重程度:高
标签:Spanner、安全性、加密、CMEK、CSPR、MVSP资源:spanner.googleapis.com/Database详情 验证 Cloud Spanner 数据库是否使用客户管理的加密密钥 (CMEK) 而不是 Google 管理的密钥进行加密。 -
Spanner 数据库是否已启用 PITR
严重程度:高
标签:可靠性、数据库、备份、恢复、BCDR资源:spanner.googleapis.com/Database详情 通过验证版本保留期限是否设置为非默认时长,确保 Spanner 数据库已配置时间点恢复 (PITR)。 -
Spanner 数据库删除防护已停用
严重程度:高
标签:安全性、可靠性、数据保护、CSPR资源:spanner.googleapis.com/Database详情 对 Cloud Spanner 数据库强制执行删除防护,以防范意外删除,避免造成不可逆的数据丢失和严重的服务中断。此规则会检查 enableDropProtection 标志是否缺失或明确设置为 false,这会导致数据库容易遭受意外移除。 -
Spanner 实例容量不足
严重程度:高
标签:可靠性、性能、容量管理、CSPR资源:spanner.googleapis.com/Instance详情 验证 Cloud Spanner 实例是否至少预配了 1 个节点或 1, 000 个处理单元,确保为生产工作负载提供足够的容量,以防止出现延迟和节流。容量较低的实例在流量高峰期可能会遇到困难,从而影响应用可靠性。 -
Spanner 实例多区域
严重程度:高
标签:可靠性、可用性、BCDR、CSPR资源:spanner.googleapis.com/Instance详情 验证 Cloud Spanner 实例是否配置了多区域实例配置,以确保 99.999% 的可用性以及针对区域服务中断的高恢复能力。配置为单区域配置(通过配置设置中的区域前缀标识)的实例不符合此可用性标准。
Google Cloud 最佳实践 - Cloud Storage(20 条结果)
-
Cloud Storage 存储桶软删除政策已启用
严重程度:高
标签:可靠性、存储、备份、数据保护资源:storage.googleapis.com/Bucket详情 验证 Google Cloud Storage 存储分区是否已启用软删除政策,以防对象被意外或恶意删除。 -
Cloud Storage 存储桶增强型复制
严重程度:媒介
标签:可靠性、存储、复制、灾难恢复、BCDR资源:storage.googleapis.com/Bucket详情 验证 GCS 双区域存储分区是否已启用增强型复制,以保证在 Google Cloud SLA 下实现 15 分钟的 RPO。 -
Cloud Storage 存储桶中止未完成的多部分上传
严重程度:低
标签:CloudStorage、生命周期、费用优化资源:storage.googleapis.com/Bucket详情 检查 Cloud Storage 存储分区是否配置了用于中止未完成的多部分上传的生命周期规则。如果未清理,不完整的上传会占用存储空间并产生无限期的费用。 -
Cloud Storage 存储桶 CMEK 轮换
严重程度:高
资源:storage_Bucket_RESOURCE_RELATIONSHIP详情 确保 Cloud Storage 存储分区使用轮换周期不超过 90 天的客户管理的加密密钥 (CMEK) 进行加密。 -
Cloud Storage 存储桶双多区域
严重程度:媒介
标记:存储分区、可用性、恢复能力、灾难恢复资源:storage.googleapis.com/Bucket详情 验证 Cloud Storage 存储分区是否配置为双区域或多区域位置类型。此配置可将数据分布到多个地理位置,从而确保高可用性和数据弹性。区域位置类型会使数据容易受到单区域中断的影响,并且不符合高可用性要求。 -
Cloud Storage 存储桶清空生命周期
严重程度:媒介
标签:存储、存储分区、生命周期、可靠性、费用、CSPR、CoNa资源:storage.googleapis.com/Bucket详情 识别已定义生命周期规则但这些规则缺少指定操作的 Cloud Storage 存储分区。没有操作的生命周期规则无效,没有任何用途。生命周期规则旨在通过删除或存储类别转换等操作来管理对象生命周期。空操作表示应更正的配置错误。这可能表明设置不完整或配置中存在拼写错误。 -
Cloud Storage 存储桶 gdpr
严重程度:媒介
标签:存储、存储分区、GDPR、合规性、位置、欧盟、数据留存、CSPR资源:storage.googleapis.com/Bucket详情 检查 Google Cloud Storage 存储桶是否位于欧盟 (EU) 地理边界之外。对于受 GDPR 或类似数据驻留法规约束的组织,将数据存储在符合法规的位置至关重要。此规则用于识别位置字段不对应于欧盟多区域 (EU) 或特定欧盟区域(通常以 EUROPE 开头)的存储分区。在欧盟区域以外发现的存储分区可能需要接受合规性审核。 -
已启用 Cloud Storage 存储桶日志记录
严重程度:媒介
标记:存储空间、存储分区、日志记录、安全性、审核、CSPR、CoNa、MVSP资源:storage.googleapis.com/Bucket详情 检查 Cloud Storage 存储桶是否已启用日志记录。访问日志会详细记录对存储桶发出的请求,这对于安全审核和监控对敏感数据的访问非常重要。 -
Cloud Storage 存储桶缺少分类标签
严重程度:低
标签:存储、存储分区、标签、数据治理、分类、安全、CSPR、CoNa资源:storage.googleapis.com/Bucket详情 验证 Cloud Storage 存储桶是否已配置“分类”标签。分类标签(例如公开、私密、机密)对于数据治理和应用适当的安全控制措施至关重要。 -
Cloud Storage 存储桶缺少标签
严重程度:低
标签:存储、存储分区、标签、组织、FinOps、CSPR、CoNa资源:storage.googleapis.com/Bucket详情 确保 Cloud Storage 存储分区已应用标签,以便进行资源组织、费用分配和政策执行。 -
Cloud Storage 存储桶缺少所有者标签
严重程度:低
标签:存储、存储分区、标签、所有者、安全性、CSPR、CoNa资源:storage.googleapis.com/Bucket详情 验证 Cloud Storage 存储桶是否已配置“所有者”标签。为资源添加所有者标签有助于明确责任、分配费用和管理资源。 -
Cloud Storage 存储桶多区域
严重程度:高
标签:可靠性、存储、多区域、高可用性、BCDR资源:storage.googleapis.com/Bucket详情 验证 Cloud Storage 存储分区是否配置为使用多区域或双区域位置,以确保最大限度地提高可用性、数据冗余度和针对区域性服务中断的保护。单区域存储分区不符合此高可用性标准。 -
Cloud Storage 存储桶(无 CMEK)
严重程度:高
标签:存储、存储分区、加密、CMEK、安全性、CSPR资源:storage.googleapis.com/Bucket详情 检查 Cloud Storage 存储桶是否使用客户管理的加密密钥 (CMEK) 进行加密。与 Google 管理的加密相比,使用 CMEK 可以更好地控制数据加密密钥。借助 CMEK,您可以在 Cloud KMS 中管理密钥生命周期,包括轮替、访问权限控制和审核。这通常是监管合规性或增强安全态势的要求,因为您需要直接控制加密密钥。如果存储桶未使用 CMEK,则默认情况下会使用 Google 管理的加密。 -
Cloud Storage 存储桶公开暴露
严重程度:严重
标签:安全性、存储、IAM、CSPR、CoNa、MVSP资源:storage.googleapis.com/Bucket详情 检测 Cloud Storage 存储桶是否可公开访问。公共存储分区允许互联网上的任何用户读取或写入数据,这会带来严重的数据泄露风险。 -
Cloud Storage 存储桶已启用版本控制,但未进行生命周期清理
严重程度:媒介
标签:CloudStorage、存储、存储分区、费用、可靠性、CSPR、CoNa、MVSP资源:storage.googleapis.com/Bucket详情 验证启用了对象版本控制的 Cloud Storage 存储桶是否还具有用于清理非当前版本的生命周期规则。启用版本控制功能而不设置生命周期规则可能会导致存储费用无限增长,因为旧版本永远不会被删除。如果 versioning.enabled 为 true,但没有生命周期规则将“Delete”操作与“daysSinceNoncurrentTime”条件相结合,则会发生违规。 -
Cloud Storage 存储桶版本控制已停用
严重程度:媒介
标签:存储、存储分区、版本控制、可靠性、恢复、CSPR、CoNa资源:storage.googleapis.com/Bucket详情 检查 Cloud Storage 存储桶是否启用了对象版本控制。对象版本控制功能可在对象被覆盖或删除时保留其先前版本,从而为防范意外的数据丢失或损坏提供至关重要的保障。启用版本控制功能后,您可以根据需要恢复对象的早期版本。停用版本控制意味着覆盖和删除操作是永久性的。 -
Cloud Storage 阻止公开访问
严重程度:媒介
标签:安全性、存储、合规性、CSPR、CoNa、MVSP资源:storage.googleapis.com/Bucket详情 检查 Cloud Storage 存储分区是否强制执行禁止公开访问 (PAP)。启用 PAP 可防止通过 IAM 政策或 ACL 将存储分区设为公开,从而保护敏感数据免遭意外泄露到互联网。 -
Cloud Storage 保留政策未锁定
严重程度:媒介
标签:存储、存储分区、保留、政策、锁定、合规性、数据丢失、数据治理、CSPR、CoNa资源:storage.googleapis.com/Bucket详情 检查 Google Cloud Storage 存储桶是否已配置保留政策,以及该政策是否已锁定。保留政策指定了存储桶中的对象必须保留的最短时长。锁定保留政策后,该政策将永久生效且不可更改,从而防止意外或恶意删除或修改该政策。此规则会检查两个条件:1. 如果未在存储桶上配置保留政策 (retentionPolicy)。2. 如果已配置保留政策,但未锁定(retentionPolicy.isLocked 为 false 或缺失)。如果满足上述任一条件,该规则会生成违规情况。如果保留政策未锁定或根本没有保留政策,数据丢失或篡改的风险可能会增加。锁定的保留政策对于合规性和数据治理至关重要。 -
Cloud Storage 保留政策未定义
严重程度:媒介
标签:存储、存储分区、保留、政策、锁定、合规性、数据丢失、数据治理、CSPR、CoNa资源:storage.googleapis.com/Bucket详情 检查 Google Cloud Storage 存储桶是否已配置保留政策,以及该政策是否已锁定。保留政策指定了存储桶中的对象必须保留的最短时长。锁定保留政策后,该政策将永久生效且不可更改,从而防止意外或恶意删除或修改该政策。此规则会检查两个条件:1. 如果未在存储桶上配置保留政策 (retentionPolicy)。2. 如果已配置保留政策,但未锁定(retentionPolicy.isLocked 为 false 或缺失)。如果满足上述任一条件,该规则会生成违规情况。如果保留政策未锁定或根本没有保留政策,数据丢失或篡改的风险可能会增加。锁定的保留政策对于合规性和数据治理至关重要。 -
Cloud Storage 统一存储桶访问权限
严重程度:媒介
标签:存储、存储分区、安全性、CSPR资源:storage.googleapis.com/Bucket详情 检查 Cloud Storage 存储桶是否已启用统一存储分区级访问权限 (UBLA)。启用 UBLA 后,您可以使用存储桶级 IAM 角色以更简单、更一致的方式管理权限,而无需管理各个对象 ACL。一般建议您启用此选项,以提高安全性和可管理性。使用 UBLA 时,您只需使用 IAM 来控制访问权限,从而更轻松地审核和了解权限。停用 UBLA 意味着您需要同时使用 IAM 和对象 ACL,这可能会变得复杂且难以管理。
Google Cloud 最佳实践 - Cloud VPN(4 项结果)
-
Compute vpn tunnel bgp enabled
严重程度:媒介
标签:可靠性、网络、VPN、BGP、路由资源:compute.googleapis.com/VpnTunnel详情 验证 Compute Engine VPN 隧道是否已启用 BGP 路由(即是否与 Cloud Router 关联)。VPN 隧道的静态路由缺乏动态故障切换功能,不建议用于高可用性生产工作负载。 -
计算 vpngateway ha
严重程度:高
标签:VPN、网络、高可用性、可靠性资源:compute.googleapis.com/TargetVpnGateway详情 检查 Cloud VPN 网关是否使用的是已弃用的传统 VPN (TargetVpnGateway),而不是高可用性 (HA) VPN。传统 VPN 不提供 99.99% 的 SLA。 -
项目多区域 vpngateways
严重程度:高
标签:可靠性、网络、VPN、高可用性、BCDR资源:cloudresourcemanager_Project_RESOURCE_VPNGATEWAY详情 验证项目是否在至少 2 个不同的区域中部署了 VPN 网关。多区域 VPN 网关部署可确保混合网络冗余,并防范区域性服务中断。 -
项目区域级 vpntunnels
严重程度:高
标签:可靠性、网络、VPN、高可用性、BCDR资源:cloudresourcemanager_Project_RESOURCE_VPNTUNNEL详情 验证在项目中部署 VPN 隧道的每个区域是否至少配置了 2 个 VPN 隧道。区域 VPN 隧道冗余可确保符合 99.99% 的 SLA、实现无缝故障切换,并提供强大的混合连接。
Google Cloud 最佳实践 - Composer(1 项结果)
-
Composer 环境调度程序 HA
严重程度:高
标记:可靠性、高可用性、Composer、Airflow、CoNa资源:composer.googleapis.com/Environment详情 验证 Cloud Composer 环境是否配置了至少两个 Airflow 调度器,以确保高可用性。使用单个调度程序运行会带来在发生故障或维护期间工作流中断的风险。
Google Cloud 最佳实践 - Compute Engine(95 条结果)
-
自动扩缩器最小副本数冗余
严重程度:高
标签:可靠性、计算、自动扩缩、高可用性资源:compute.googleapis.com/Autoscaler详情 验证 Compute Engine 自动扩缩器是否已将 minNumReplicas 配置为至少 2,以确保在缩减事件期间实例冗余可用。 -
计算地址网络层级
严重程度:高
标记:可靠性、网络、NetworkTier、IPAddress、性能资源:compute.googleapis.com/Address详情 验证外部 IP 地址是否已配置为使用高级网络层级。优质网络层级通过 Google 的全球骨干网(而非公共互联网)路由流量,可确保高可用性、更少的路由跃点和出色的性能。 -
已启用计算自动网络
严重程度:低
标记:Compute、Network、VPC、AutoMode、Subnets、Networking、Configuration、CSPR资源:compute.googleapis.com/Network详情 检查 Compute Engine VPC 网络是否已启用 autoCreateSubnetworks 功能。自动模式 VPC 网络会在每个 Google Cloud 区域中自动创建一个子网,这可能与所需的网络分段或 IP 地址管理策略不一致。虽然自定义模式的 VPC 在设置方面很方便,但可提供更精细的控制。此规则用于识别将 autoCreateSubnetworks 明确设置为 true 的网络。建议使用自定义模式 VPC 网络,以便更好地控制并提高安全性。 -
计算避开目标池
严重程度:高
标签:计算、负载均衡、旧版、迁移、可靠性、CSPR、CoNa资源:compute.googleapis.com/TargetPool详情 检测旧版 Compute Engine 目标池的使用情况。在现代负载均衡方案中,目标池已被弃用,取而代之的是后端服务,后者可提供出色的健康检查、自动扩缩和多区域功能。如果存在目标池,则表示配置为旧版配置,应进行迁移以确保应用可靠性和功能对等性。 -
计算后端服务日志记录
严重程度:媒介
标签:计算、BackendService、日志记录、安全性、审核、监控、负载平衡、CSPR、CoNa、MVSP资源:compute.googleapis.com/BackendService详情 检查是否为 Compute Engine 后端服务启用了日志记录。后端服务日志记录由负载均衡器处理的请求,为监控流量、排查错误、进行安全分析和审核提供必要的可见性。此规则会检查后端服务配置中的 logConfig 字段。如果缺少 logConfig 或 logConfig.enable,或者 logConfig.enable 设置为 false,则会生成违规情况。 -
计算后端服务无健康检查
严重程度:高
标签:可靠性、计算、负载平衡、CoNa资源:compute.googleapis.com/BackendService详情 检测未配置健康检查的负载平衡器后端服务。健康检查对于将流量从健康状况不佳的实例移开至关重要,有助于防止服务中断。 -
计算 be 存储桶 cdn
严重程度:低
标签:Compute、BackendBucket、CDN、性能、缓存、CSPR资源:compute.googleapis.com/BackendBucket详情 检查是否已为 Compute Engine 后端存储桶启用 Cloud CDN。Cloud CDN 会将内容缓存到更靠近用户的位置,从而提高性能并降低源服务器负载。此规则会检查后端存储分区配置中的 enableCDN 字段。如果 enableCDN 为 false 或缺失,则表示 Cloud CDN 未启用,系统会生成违规情况。 -
Compute be bucket edge security policy
严重程度:高
标签:计算、BackendBucket、安全性、EdgeSecurityPolicy、Cloud Armor、外部、CSPR资源:compute.googleapis.com/BackendBucket详情 检查边缘安全政策是否与 Compute Engine 后端存储桶相关联。边缘安全政策(Cloud Armor 的一部分)可为全球分布的应用提供高级安全功能,例如 DDoS 攻击防护和 WAF。对于通过外部负载均衡器提供内容的后端存储分区,关联边缘安全政策是一种安全最佳实践。此规则会检查后端存储分区配置中是否存在 edgeSecurityPolicy 字段。如果 edgeSecurityPolicy 缺失或为 null,则表示未关联任何边缘安全政策,系统会生成违规情况。 -
计算连接排空
严重程度:媒介
标签:Compute、BackendService、可靠性、可用性、负载均衡资源:compute.googleapis.com/BackendService详情 检查 Compute Engine 后端服务是否已启用连接排空。连接排空可在移除实例或实例变为不健康状态时,将现有连接保持打开状态指定时长,从而最大限度地减少对用户的干扰。此规则会检查 connectionDraining.drainingTimeoutSec 是否设置为大于 0 的值。 -
计算区域服务扩展安全政策
严重程度:高
标签:Compute、RegionBackendService、Security、LoadBalancing、External、SecurityPolicy、CSPR资源:compute.googleapis.com/RegionBackendService详情 检查区域级外部 Compute Engine 后端服务是否已配置安全政策。对于外部负载平衡器,安全政策对于防范威胁至关重要。此规则会检查以下内容:1. loadBalancingScheme 验证后端服务是否用于外部负载均衡。它会同时检查 EXTERNAL 和 EXTERNAL_MANAGED。2. securityPolicy 检查是否配置了安全政策。后端服务使用 securityPolicy,而不是 edgeSecurityPolicy。如果 loadBalancingScheme 指示外部服务,但 securityPolicy 缺失或为 null,则会生成违规情况。 -
Compute 是区域级服务,不安全协议为 http
严重程度:媒介
标记:Compute、RegionBackendService、Security、Protocol、Encryption、HTTP、TCP、HTTPS、CSPR资源:compute.googleapis.com/RegionBackendService详情 检查 Compute Engine 后端服务是否配置为使用未加密的 HTTP 或 TCP 协议。如果使用纯 HTTP 或 TCP 进行后端连接,可能会在内部网络上暴露应用流量(包括可能包含敏感数据)。强烈建议使用 HTTPS、SSL 或 HTTP/2 等安全协议,或使用适当的代理协议(例如 TCP_PROXY),以确保数据保密性和完整性。此规则会标记协议字段设置为 HTTP 或 TCP 的后端服务。 -
计算是区域性服务,不安全协议为 TCP
严重程度:媒介
标记:Compute、RegionBackendService、Security、Protocol、Encryption、HTTP、TCP、HTTPS、CSPR资源:compute.googleapis.com/RegionBackendService详情 检查 Compute Engine 后端服务是否配置为使用未加密的 HTTP 或 TCP 协议。如果使用纯 HTTP 或 TCP 进行后端连接,可能会在内部网络上暴露应用流量(包括可能包含敏感数据)。强烈建议使用 HTTPS、SSL 或 HTTP/2 等安全协议,或使用适当的代理协议(例如 TCP_PROXY),以确保数据保密性和完整性。此规则会标记协议字段设置为 HTTP 或 TCP 的后端服务。 -
计算服务 CDN
严重程度:低
标签:Compute、BackendService、CDN、性能、缓存、CSPR资源:compute.googleapis.com/BackendService详情 检查是否为 Compute Engine 后端服务启用了 Cloud CDN。Cloud CDN 会将内容缓存到更靠近用户的位置,从而提高性能并降低源服务器负载。此规则会检查后端服务配置中的 enableCDN 字段。如果 enableCDN 为 false 或缺失,则表示 Cloud CDN 未启用,系统会生成违规情况。 -
Compute be service ext sec policy
严重程度:高
标签:Compute、BackendService、Security、LoadBalancing、External、SecurityPolicy、CSPR资源:compute.googleapis.com/BackendService详情 检查外部 Compute Engine 后端服务是否已配置安全政策。对于外部负载平衡器,安全政策对于防范威胁至关重要。此规则会检查以下内容:1. loadBalancingScheme 验证后端服务是否用于外部负载均衡。它会同时检查 EXTERNAL 和 EXTERNAL_MANAGED。2. securityPolicy 检查是否配置了安全政策。后端服务使用 securityPolicy,而不是 edgeSecurityPolicy。如果 loadBalancingScheme 指示外部服务,但 securityPolicy 缺失或为 null,则会生成违规情况。 -
通过 HTTP 计算后端服务 IAP
严重程度:高
标签:Compute、BackendService、IAP、安全性、加密、HTTP、HTTPS、CSPR资源:compute.googleapis.com/BackendService详情 检查 Compute Engine 后端服务在使用未加密的 HTTP 协议时是否启用了 Identity-Aware Proxy (IAP)。启用 IAP 会添加身份验证和授权,但如果负载均衡器与后端服务之间的连接使用纯 HTTP,则流量(包括可能包含敏感的应用数据或会话信息)在内部网络上处于未加密状态。这会带来安全风险。此规则会检查 iap.enabled 是否为 true 且协议是否为 HTTP。强烈建议在启用 IAP 时为后端服务使用 HTTPS,以确保端到端加密。 -
Compute be service insecure protocol
严重程度:媒介
标签:Compute、BackendService、Security、Protocol、Encryption、HTTP、TCP、HTTPS、CSPR资源:compute.googleapis.com/BackendService详情 检查 Compute Engine 后端服务是否配置为使用未加密的 HTTP 或 TCP 协议。如果使用纯 HTTP 或 TCP 进行后端连接,可能会在内部网络上暴露应用流量(包括可能包含敏感数据)。强烈建议使用 HTTPS、SSL 或 HTTP/2 等安全协议,或使用适当的代理协议(例如 TCP_PROXY),以确保数据保密性和完整性。此规则会标记协议字段设置为 HTTP 或 TCP 的后端服务。 -
Compute Cloud Armor 已附加
严重程度:媒介
标签:安全性、计算、网络、Cloud Armor、合规性、CSPR资源:compute_Instance_RESOURCE_7详情 标记具有公共 IP 但未附加 Cloud Armor 的 Compute Engine 虚拟机实例。 -
所用的 Compute 默认服务账号
严重程度:媒介
标记:计算、安全、服务账号、安全、CSPR资源:compute.googleapis.com/Instance详情 检测使用默认 Compute Engine 服务账号的 Compute Engine 实例。默认服务账号会自动创建,并且默认情况下具有宽泛的权限(Editor 角色),这违反了最小权限原则。从安全角度来看,最佳实践是为每个实例创建并使用具有最低必要权限的自定义服务账号。如果实例遭到入侵,使用默认服务账号会增加未经授权的访问和提权的风险。 -
Compute 磁盘 CSEK 已停用
严重程度:媒介
标签:计算、磁盘、加密、CSEK、安全性、sha256、CSPR资源:compute.googleapis.com/Disk详情 检查 Compute Engine 磁盘是否使用客户提供的加密密钥 (CSEK) 进行加密。借助 CSEK,您可以提供自己的加密密钥,Google Cloud 会使用该密钥(以其 SHA256 哈希表示)来保护您的数据。此规则会检查 diskEncryptionKey 字段,特别是其中的 sha256 字段。如果缺少 diskEncryptionKey,或者缺少 sha256,或者 sha256 为空或 null,则表示未使用 CSEK,从而触发违规。 -
Compute 磁盘数据库 HDD
严重程度:媒介
标记:性能、计算、磁盘、存储、CoNa资源:compute.googleapis.com/Disk详情 检测附加到配置为数据库的虚拟机实例的“pd-standard”类型 (HDD) 的永久性磁盘。数据库需要高 IOPS 和低延迟,而标准 HDD 无法提供这些特性,从而导致性能瓶颈。 -
Compute 磁盘无快照时间表
严重程度:媒介
标签:可靠性、计算、磁盘、备份、CoNa资源:compute.googleapis.com/Disk详情 检测到未附加任何快照安排政策的 Compute Engine 永久性磁盘。快照时间表可自动备份磁盘数据,这对于灾难恢复和防止数据丢失至关重要。 -
Compute 磁盘区域检查
严重程度:高
标记:可靠性、高可用性、计算、磁盘、存储资源:compute.googleapis.com/Disk详情 确保将 Compute Engine 永久性磁盘配置为区域永久性磁盘,以提供高可用性并防范可用区级服务中断。区域性磁盘可在同一区域中的两个可用区之间同步复制数据,即使某个特定可用区不可用,也能确保数据可访问。此规则会检查 replicaZones 字段是否列出了多个可用区。 -
Compute 防火墙所有协议互联网
严重程度:媒介
标记:网络、安全、CSPR、CoNa、MVSP资源:compute.googleapis.com/Firewall详情 允许所有协议上的互联网流量的防火墙规则会显著扩大网络攻击面,从而增加未经授权的访问、潜在的服务中断和代价高昂的安全事件的风险。 -
Compute 防火墙日志记录
严重程度:媒介
标记:Compute、防火墙、VPC、日志记录、安全性、审核、网络、CSPR、CoNa、MVSP资源:compute.googleapis.com/Firewall详情 检查 VPC 防火墙规则是否已启用日志记录。防火墙规则日志记录与规则匹配的连接,可为安全审核、排查网络连接问题和了解流量模式提供有价值的洞见。此规则会检查防火墙规则配置中的 logConfig 字段。如果缺少 logConfig 或 logConfig.enable,或者 logConfig.enable 设置为 false,则会生成违规情况。 -
面向互联网开放的计算防火墙管理端口
严重程度:高
标记:Compute、Security、Network、Firewall、SSH、RDP、CSPR、CoNa、MVSP资源:compute.googleapis.com/Firewall详情 检查防火墙规则是否允许不受限制的公共访问权限(0.0.0.0/0 或 -
计算防火墙政策所有协议互联网
严重程度:媒介
标记:网络、安全、CSPR、CoNa、MVSP资源:compute.googleapis.com/FirewallPolicy详情 此规则可识别过于宽松的防火墙配置,这些配置允许在所有协议上不受限制地进行互联网入站流量,从而帮助您缩小网络攻击面并防范未经授权的访问。 -
Compute 防火墙政策日志记录
严重程度:媒介
标记:Compute、FirewallPolicy、Logging、Security、Auditing、Network、CSPR、CoNa、MVSP资源:compute.googleapis.com/FirewallPolicy详情 检查 Compute Engine 防火墙政策是否包含任何已启用但未启用日志记录的规则。防火墙日志记录与规则匹配的连接,对于审核和问题排查至关重要。此政策会遍历嵌入在 FirewallPolicy 资源中的规则数组。如果防火墙政策包含至少一条“disabled”不为 true(即规则已启用)且“enableLogging”不为 true(即日志记录已停用)的规则,则会生成违规情况,因为缺少的布尔值字段通常默认为 false。排除优先级最高的规则(通常是默认规则)。 -
面向互联网开放的计算防火墙政策管理端口
严重程度:高
标记:Compute、Security、Network、Firewall、SSH、RDP、CSPR、CoNa、MVSP资源:compute.googleapis.com/FirewallPolicy详情 检查防火墙政策是否允许不受限制的公共访问权限(0.0.0.0/0 或 -
计算防火墙政策公共入站流量
严重程度:高
标记:Compute、FirewallPolicy、Security、Network、PublicAccess、Ingress、CSPR、CoNa、MVSP资源:compute.googleapis.com/FirewallPolicy详情 检查 Compute Engine 防火墙政策是否包含任何已启用的入站规则,这些规则允许来自任何来源 IP 地址(IPv4 为 0.0.0.0/0,IPv6 为 /0)的流量。此政策会遍历嵌入在 FirewallPolicy 资源数据中的规则数组。如果不打算允许公开入站流量,那么这样做可能会带来严重的安全风险。如果存在此类规则,此规则会标记整个政策。 -
计算防火墙政策异常协议互联网
严重程度:媒介
标记:网络、安全、CSPR、CoNa、MVSP资源:compute.googleapis.com/FirewallPolicy详情 识别暴露异常面向互联网协议的防火墙规则,从而主动减少攻击面,以增强安全性并防止代价高昂的系统入侵。 -
Compute 防火墙政策异常 TCP 端口互联网
严重程度:媒介
标记:网络、安全、CSPR、CoNa、MVSP资源:compute.googleapis.com/FirewallPolicy详情 通过识别授予不受限制的公共互联网访问权限的防火墙规则来增强安全性,这些规则通常针对的是 TCP 端口(例如 20、21、22、25、53、80、110、143、443),从而主动减少攻击面并防御未经授权的利用。 -
计算防火墙政策异常 UDP 端口互联网
严重程度:媒介
标记:网络、安全、CSPR、CoNa、MVSP资源:compute.googleapis.com/FirewallPolicy详情 识别通常与 TCP 相关联或将其他敏感 UDP 端口暴露给互联网的防火墙政策,使您能够通过防止潜在的错误配置或漏洞来减少攻击面并提高服务可靠性。 -
公开暴露于互联网的计算防火墙
严重程度:高
标记:计算、安全、网络、防火墙、CSPR、CoNa、MVSP资源:compute.googleapis.com/Firewall详情 检测公开暴露的 Compute Engine 防火墙规则。如果防火墙规则允许来自任何 IP 地址(对于 IPv4 为 0.0.0.0/0,对于 IPv6 为 /0)的流量(对于入站规则),或者允许流量发送到任何 IP 地址(对于出站规则),则该规则被视为公开。公开的防火墙规则会显著扩大攻击面,并增加未经授权的访问风险。防火墙规则应遵循最小权限原则进行配置,仅允许来自/去往特定可信来源/目的地的必要流量。此规则会检查来源或目的地范围过于宽松的入站和出站规则,包括范围为空或为 null 的情况。 -
Compute 防火墙异常协议互联网
严重程度:媒介
标记:网络、安全、CSPR、CoNa、MVSP资源:compute.googleapis.com/Firewall详情 通过识别将不常见的网络协议(非 TCP、UDP 或 ICMP)暴露给互联网的有效入站防火墙规则,减少攻击面,防止通过不受监控的服务发生潜在的违规行为。 -
Compute 防火墙异常 TCP 端口互联网
严重程度:媒介
标记:网络、安全、CSPR、CoNa、MVSP资源:compute.googleapis.com/Firewall详情 通过识别和检查将一组精选的潜在易受攻击的 TCP 端口(20、21、22、25、53、80、110、143、443、587、989、990、995、1194、3389)暴露给公开访问的防火墙规则,减少系统的互联网攻击面。 -
Compute 防火墙异常 UDP 端口互联网
严重程度:媒介
标记:网络、安全、CSPR、CoNa、MVSP资源:compute.googleapis.com/Firewall详情 此规则可识别允许异常 UDP 端口 20、21、22、25、53、80、110、143、443、587、989、990、995 和 1194 的公开防火墙规则,从而缩小攻击面,防止潜在的服务利用,避免影响可靠性、性能或导致意外费用,进而提升网络安全性。 -
使用网络标记的计算防火墙
严重程度:媒介
标记:Compute、网络、防火墙、标记、安全性、CSPR资源:compute.googleapis.com/Firewall详情 标记使用网络标记的 VPC 防火墙规则。对于防火墙目标,网络标记的安全性不如受 IAM 治理的安全标记。 -
Compute Google 专用访问通道
严重程度:媒介
标记:Compute、子网、子网、VPC、PrivateGoogleAccess、网络、安全、CSPR、CoNa资源:compute.googleapis.com/Subnetwork详情 检查 Compute Engine 子网是否已停用专用 Google 访问通道 (PGA)。PGA 可让子网中没有外部 IP 地址的虚拟机实例使用 Google 的内部网络访问 Google API 和服务,从而提高安全性并可能降低出站流量费用。如果 PGA 已停用,则没有外部 IP 地址的虚拟机无法直接访问这些服务。此规则会检查子网配置中的 privateIpGoogleAccess 字段。如果缺少 privateIpGoogleAccess 或将其设置为 false,则会生成违规情况。 -
Compute HTTP 负载均衡器
严重程度:媒介
标记:网络、安全、CSPR资源:compute.googleapis.com/TargetHttpProxy详情 此规则可识别传输未加密数据的 HTTP 负载平衡器,这些负载平衡器会严重暴露敏感信息,损害客户信任,并且经常违反合规性要求,从而凸显了 HTTPS 对于安全、私密和可信通信的必要性。 -
计算映像旧版未被弃用
严重程度:媒介
标记:计算、映像、生命周期、FinOps、费用、CSPR资源:compute.googleapis.com/Image详情 检测到超过 90 天且未处于弃用状态的 Compute Engine 映像。旧的未使用映像可能会不断累积,从而增加存储费用,并且如果其中包含过时的软件或漏洞,还可能会带来安全风险。最佳做法是定期检查并弃用或删除不再需要的旧映像。此规则会标记存在时间超过 90 天且未被弃用的映像,提示您检查其状态并考虑是否移除。 -
计算实例自动重启
严重程度:高
标签:计算、可靠性、可用性、高可用性、弹性、CSPR、CoNa资源:compute.googleapis.com/Instance详情 检查 Compute Engine 实例是否启用了“自动重启”功能。自动重启功能可确保,如果实例因非用户发起的事件(例如硬件故障)而终止,系统会自动重启该实例,从而保持高可用性。 -
迁移检查中的计算实例
严重程度:媒介
标记:可靠性、计算、高可用性、弹性资源:compute.googleapis.com/Instance详情 检查 Compute 虚拟机实例是否属于托管式实例组 (MIG)。独立虚拟机无法应对主机故障,并且不具备自动修复功能。 -
计算实例实时迁移
严重程度:高
标签:可靠性、可用性、计算、维护资源:compute.googleapis.com/Instance详情 检查 Compute Engine 实例是否已配置为进行实时迁移。实时迁移可将实例迁移到另一台主机,从而确保实例在发生主机系统事件(例如软件或硬件更新)时仍能正常运行。未设置为迁移(例如,设置为终止)的实例将在维护期间停止,这可能会导致应用停机。 -
计算实例非默认服务账号
严重程度:媒介
标签:Compute、IAM、安全性、CSPR资源:compute.googleapis.com/Instance详情 验证 Compute Engine 实例是否未使用默认的 Compute 服务账号。 -
Compute 旧版网络
严重程度:低
标记:Compute、Network、VPC、AutoMode、Subnets、Networking、Configuration、CSPR资源:compute.googleapis.com/Network详情 用于标识旧版 Compute Engine VPC 网络。旧版网络不支持子网,使用单个全球 IP 范围,并且不支持现代 VPC 功能。建议迁移到自定义模式 VPC 网络,以启用子网、改进网络分段并减少攻击面。 -
Compute 机器映像 CMEK 已停用
严重程度:高
标签:安全性、加密、CMEK、Compute、机器映像、NIST-800-53-SC-28资源:compute.googleapis.com/MachineImage详情 确保 Compute Engine 机器映像使用客户管理的加密密钥 (CMEK) 进行加密,从而控制用于保护静态映像数据的加密密钥。此配置对于满足严格的合规性要求和增强数据安全性至关重要。如果 machineImageEncryptionKey.kmsKeyName 字段缺失或为空,则会发生配置错误。 -
Compute MIG 健康检查已停用
严重程度:媒介
标签:计算、安全、CSPR资源:compute.googleapis.com/InstanceGroupManager详情 识别未配置自动修复健康检查的托管式实例组 (MIG)。配置健康检查是一项重要的运营最佳实践,可确保在发生应用故障时自动恢复虚拟机。 -
计算 MIG 区域检查
严重程度:高
标签:Compute、可靠性、可用性、高可用性、MIG资源:compute.googleapis.com/InstanceGroupManager详情 检查 Compute Engine 托管式实例组 (MIG) 是否配置为可用区级。建议使用区域级 MIG 来实现高可用性,因为它们会将虚拟机实例分布在区域内的多个可用区中,从而保护工作负载免受单可用区故障的影响。此规则用于识别配置与特定可用区(而非区域)相关联的 MIG。 -
计算缺失的标签
严重程度:低
标签:计算、虚拟机、实例、标签、组织、管理、FinOps、CSPR资源:compute.googleapis.com/Instance详情 确保 Compute Engine 实例已应用标签,以便更好地组织资源、分配费用和进行过滤。 -
计算缺失的资源标记
严重程度:媒介
标签:计算、虚拟机、标签、FinOps、组织、CSPR、CoNa、MVSP资源:compute.googleapis.com/Instance详情 确保 Compute Engine 实例通过 params.resourceManagerTags 字段应用 Resource Manager 标记,以实现一致的治理、政策执行和成本分析。 -
计算缺失的标记
严重程度:媒介
标签:Compute、Network、Firewall、Tags、FinOps、CSPR资源:compute.googleapis.com/Instance详情 确保 Compute Engine 实例应用了网络标记,以便有效地定位防火墙规则和进行网络分段。 -
Compute NAT 日志已停用
严重程度:媒介
标记:网络、日志记录、安全性资源:compute.googleapis.com/Router详情 启用 Cloud NAT 日志记录可提供关键遥测数据,以便快速进行问题排查和安全分析,从而提高网络可靠性和运营可见性。 -
仅计算 NAT 日志错误
严重程度:媒介
标记:网络、日志记录、安全性资源:compute.googleapis.com/Router详情 启用全面的 Cloud NAT 日志记录功能,以记录转换和错误,从而显著提高问题排查能力和运营可见性,因为仅记录错误的日志会限制网络可靠性和安全性分析的关键诊断信息。 -
计算 NAT 路由器日志记录
严重程度:媒介
标签:计算、路由器、NAT、日志记录、监控、安全性、网络、CSPR、CoNa、MVSP资源:compute.googleapis.com/Router详情 检查 Compute Engine 路由器上的 Cloud NAT 配置是否停用了日志记录。Cloud NAT 日志记录功能可让您了解 NAT 转换和错误,这对于监控、问题排查和安全分析至关重要。此规则会遍历与路由器关联的所有 NAT 配置(nats 数组)。如果发现任何 NAT 配置的 logConfig.enable 字段缺失或设置为 false,系统会为相应路由器生成违规情况。 -
计算 NEG 可用区级
严重程度:媒介
标签:可靠性、新规则、CoNa资源:compute.googleapis.com/NetworkEndpointGroup详情 检查是否存在地区网络端点组 (NEG)。可用区级 NEG 会将流量限制在单个可用区内,从而在可用区发生中断时造成潜在的单点故障。此规则可识别这些资源,以确保其使用是有意为之,并且是更广泛的多可用区高可用性策略的一部分。 -
计算网络自动创建子网
严重程度:媒介
标记:网络、安全资源:compute.googleapis.com/Network详情 停用自动创建的子网,以强制执行有意的网络设计,通过防止在每个区域中创建默认的、可能不安全的子网来增强安全性,并通过避免不必要的资源分配来优化成本。 -
计算网络默认值
严重程度:媒介
标记:Compute、Network、VPC、Default、Security、Networking、CSPR资源:compute.googleapis.com/Network详情 检查默认 Compute Engine 网络是否存在。默认网络会在新项目中自动创建(除非已停用),并附带宽松的防火墙规则(例如,允许来自任何位置的内部流量、RDP 流量和 SSH 流量)。虽然使用默认网络进行初始设置很方便,但由于其结构扁平且默认权限过于宽泛,因此不建议将其用于生产工作负载。建议您创建自定义 VPC 网络,并使用限制性更强、专门构建的防火墙规则。此规则用于标识名为“default”的网络。 -
计算网络全局动态路由
严重程度:高
标记:网络、可靠性、高可用性、混合连接资源:compute.googleapis.com/Network详情 检查 VPC 网络是否配置了全局动态路由。借助全局动态路由,Cloud Router 可以了解并通告来自所有区域的路由,从而简化混合环境中的跨区域故障切换和网络管理。此规则用于标识未将 routingConfig.routingMode 明确设置为 GLOBAL 的网络。 -
Compute 无公共 IP
严重程度:高
标记:安全性、计算、公共 IP、合规性、CSPR资源:compute.googleapis.com/Instance详情 检测到配置了公共(外部)IP 地址的 Compute Engine 虚拟机实例。将虚拟机直接暴露在互联网上会增加未经授权的访问和暴力攻击的风险。除非明确需要公共访问权限,否则虚拟机应使用专用 IP,并通过 Cloud NAT 或 Identity-Aware Proxy (IAP) 访问互联网。 -
Compute 项目默认网络层级高级
严重程度:媒介
标签:可靠性、网络、NetworkTier资源:compute.googleapis.com/Project详情 验证项目的默认网络服务层级是否已设置为 PREMIUM。将标准层级用作默认层级可能会导致网络流量的性能和可靠性降低。高级层级利用 Google 的全球网络实现最佳路由。 -
计算区域级后端服务日志记录
严重程度:媒介
标签:计算、RegionBackendService、日志记录、安全性、审核、监控、负载平衡、CSPR、CoNa、MVSP资源:compute.googleapis.com/RegionBackendService详情 检查是否为 Compute Engine 后端服务启用了日志记录。后端服务日志记录由负载均衡器处理的请求,为监控流量、排查错误、进行安全分析和审核提供必要的可见性。此规则会检查后端服务配置中的 logConfig 字段。如果缺少 logConfig 或 logConfig.enable,或者 logConfig.enable 设置为 false,则会生成违规情况。 -
Compute 快照长期保留保留快照
严重程度:媒介
标签:计算、快照、资源政策、数据保留、可靠性、FinOps、CSPR、CoNa资源:compute.googleapis.com/ResourcePolicy详情 检测到以下 Compute Engine 快照时间表(在资源政策内):保留期限超过 365 天,并且配置为即使在删除源磁盘后也保留自动快照(onSourceDiskDelete 设置为 KEEP_AUTO_SNAPSHOTS)。虽然在特定情况下,较长的保留期限和在删除源磁盘后保留快照可能有效,但这种组合可能会导致存储费用大幅增加,并可能导致数据保留时间过长。此规则会标记此类配置以供审核,确保它们符合数据保留政策和费用优化目标。 -
计算快照,不进行访客刷新
严重程度:媒介
标签:计算、快照、资源政策、备份、可靠性、CSPR资源:compute.googleapis.com/ResourcePolicy详情 检测到未启用应用一致性快照(即 guestFlush 未设置为 true)的 Compute Engine 快照时间表(在资源政策内)。应用一致性快照可确保磁盘上的数据在拍摄快照时处于一致状态,这对于可靠的备份和恢复至关重要,尤其是对于数据库等应用。如果没有 guestFlush,快照可能会捕获处于不一致状态的数据,从而可能导致数据损坏或备份无法恢复。此规则会标记缺少应用一致性的快照时间表。 -
存在时间超过 365 天的计算快照
严重程度:媒介
标签:计算、快照、生命周期、可靠性、FinOps、CSPR资源:compute.googleapis.com/Snapshot详情 检测存在时间超过 365 天的 Compute Engine 快照。旧快照会占用大量存储空间并增加费用。虽然某些快照可能需要长期保留,但最佳做法是定期查看并删除不再需要的快照。此规则会将存在时间超过 365 天的快照标记为待审核,以便您确定是否可以安全地删除或归档这些快照。 -
Compute sole tenant ng 维护
严重程度:高
标记:Compute、NodeGroup、可用性、隔离、SoleTenant资源:compute.googleapis.com/NodeGroup详情 检查单租户节点组是否配置了 MIGRATE_WITHIN_NODE_GROUP 维护政策。此设置可确保在主机维护期间,虚拟机实时迁移到同一专用组中的其他节点,从而保持物理隔离和可用性。如果维护政策缺失或设置为其他模式(例如 DEFAULT 或 RESTART_IN_PLACE),则会发生违规行为。 -
Compute SSL 负载均衡器
严重程度:媒介
标记:网络、安全资源:compute.googleapis.com/TargetSslProxy详情 确保应用流量由新式 HTTPS 负载平衡器(而非旧版 SSL 代理负载平衡器)提供服务。使用 HTTPS 负载平衡器时,它会提供第 7 层流量管理,包括网址映射、与 Google 管理的证书集成以及高级安全控制等功能。这对于通过 SSL 政策和 Cloud Armor 集成等功能增强安全性、通过基于内容的路由改进流量管理以及简化证书生命周期管理非常有用。这对于可受益于应用感知安全性和路由规则的标准 Web 应用尤其有用。不过,对于使用 SSL 进行传输层加密的特定非 HTTP 工作负载,可能仍需要 SSL 代理负载平衡器。 -
计算子网流日志
严重程度:媒介
标记:Compute、Subnet、VPC、FlowLogs、Networking、Security、CSPR、CoNa资源:compute.googleapis.com/Subnetwork详情 检查是否为 Compute Engine 子网启用了 VPC 流日志。VPC 流日志记录了子网中虚拟机实例发送和接收的网络流样本。这为网络监控、取证、安全分析和实时问题排查提供了至关重要的可见性。此规则会检查子网配置中的 enableFlowLogs 字段。如果 enableFlowLogs 缺失或设置为 false,则会生成违规问题。 -
计算 targethttpsproxy ssl
严重程度:媒介
标签:Compute、TargetHttpsProxy、SSL、TLS、安全、政策、加密、负载均衡、CSPR资源:compute.googleapis.com/TargetHttpsProxy详情 检查 Compute Engine TargetHttpsProxy 资源是否已定义 SSL 政策。SSL 政策控制代理与客户端协商的一组 TLS 功能(例如 TLS 版本和加密套件)。关联特定 SSL 政策可强制执行比默认更严格的安全标准。此规则会检查 TargetHttpsProxy 配置中的 sslPolicy 字段。如果 sslPolicy 缺失或为 null/空,则表示未分配任何特定的 SSL 政策,系统会生成违规情况。依赖默认 SSL 设置可能无法满足特定的安全或合规性要求。 -
Compute TCP 负载均衡器
严重程度:媒介
标记:网络、安全资源:compute.googleapis.com/TargetSslProxy详情 验证 SSL 代理负载平衡器的使用情况,引导用户为 Web 流量使用 HTTPS 负载平衡器,以提高安全性、性能和运营效率。 -
计算未挂接的磁盘
严重程度:低
标签:CostOptimization、Compute、Disk、Storage、CoNa资源:compute.googleapis.com/Disk详情 检测未挂接到任何虚拟机实例的永久性磁盘。未附加的磁盘会继续产生费用,从而导致不必要的云支出。 -
计算未使用的 publicip 地址
严重程度:媒介
标记:Compute、地址、IP、PublicIP、CostOptimization、Unused、Networking、CSPR、CoNa资源:compute.googleapis.com/Address详情 检查已预留但当前未被任何资源使用的 Compute Engine 外部 IP 地址。预留但未使用的公共 IP 地址会产生费用,可能表明存在孤立资源或配置疏忽。此规则用于识别 addressType 为 EXTERNAL 且状态为 RESERVED 的地址。建议您将未使用的地址分配给资源或将其释放,以免产生不必要的费用。 -
Compute 虚拟机机密计算已停用
严重程度:媒介
标签:计算、安全性、机密计算、CSPR资源:compute.googleapis.com/Instance详情 检查 Compute Engine 虚拟机实例是否已启用机密计算。机密计算使用基于硬件的加密技术来保护使用中的数据,即使是云服务提供商也无法访问。这可为敏感工作负载提供更高级别的安全性和隐私保护。此规则会标记未启用机密计算的实例。启用机密计算可能是合规性要求,也可能是为了满足特定的安全需求。 -
Compute 虚拟机防删除保护已停用
严重程度:媒介
标签:计算、安全、删除防护、安全、可靠性、CSPR、CoNa资源:compute.googleapis.com/Instance详情 检查是否为 Compute Engine 虚拟机实例启用了防删除保护。防删除保护可防止意外删除关键虚拟机。启用后,除非先明确停用防删除保护,否则任何通过 API、CLI 或控制台尝试删除实例的操作都会失败。这可针对人为错误或恶意行为提供重要保障。此规则会标记未启用防删除保护功能的实例。 -
Compute 虚拟机磁盘 CMEK
严重程度:高
标签:计算、安全、加密、CSPR资源:compute.googleapis.com/Instance详情 检查附加到 Compute Engine 虚拟机实例的所有磁盘是否都使用客户管理的加密密钥 (CMEK) 进行加密。对磁盘进行加密可保护静态数据,防止在物理存储被破解时未经授权访问数据。使用 CMEK 可让您控制加密密钥,包括密钥轮替和访问管理。此规则会标记任何已挂接的磁盘未使用 CMEK 加密的实例。 -
Compute 虚拟机 IP 转发已启用
严重程度:媒介
标记:计算、安全、网络、CSPR资源:compute.googleapis.com/Instance详情 检查 Compute Engine 虚拟机实例是否已启用 IP 转发。启用 IP 转发后,虚拟机可以路由不同网络之间的流量,从而有效地充当路由器。虽然此功能对于某些使用情形(例如 NAT 网关、VPN 服务器)是必需的,但只有在明确需要时才应启用。在不需要 IP 转发的实例上启用 IP 转发会扩大攻击面,并可能被利用来绕过网络安全控制。此规则会标记已启用 IP 转发的实例。 -
Compute 虚拟机未进行完整性监控
严重程度:高
标记:计算、安全、安全强化型虚拟机、CSPR资源:compute.googleapis.com/Instance详情 检查是否为 Compute Engine 虚拟机实例启用了完整性监控。安全强化型虚拟机可让您的虚拟机实例具有可验证的完整性,从而帮助防范 rootkit 和 bootkit 等高级威胁。借助完整性监控功能,您可以监控实例的启动完整性。vTPM 提供虚拟化的可信平台模块。安全启动有助于确保系统仅运行正版软件。此规则会标记未启用上述任一功能的实例。 -
计算虚拟机(无安全启动)
严重程度:高
标签:计算、安全、安全强化型虚拟机、CSPR、CoNa资源:compute.googleapis.com/Instance详情 检查是否为 Compute Engine 虚拟机实例启用了安全启动。安全强化型虚拟机可让您的虚拟机实例具有可验证的完整性,从而帮助防范 rootkit 和 bootkit 等高级威胁。借助完整性监控功能,您可以监控实例的启动完整性。vTPM 提供虚拟化的可信平台模块。安全启动有助于确保系统仅运行正版软件。此规则会标记未启用上述任一功能的实例。 -
计算虚拟机(无 TPM)
严重程度:高
标记:计算、安全、安全强化型虚拟机、CSPR资源:compute.googleapis.com/Instance详情 检查 Compute Engine 虚拟机实例是否已启用 vTPM。安全强化型虚拟机可让您的虚拟机实例具有可验证的完整性,从而帮助防范 rootkit 和 bootkit 等高级威胁。借助完整性监控功能,您可以监控实例的启动完整性。vTPM 提供虚拟化的可信平台模块。安全启动有助于确保系统仅运行正版软件。此规则会标记未启用上述任一功能的实例。 -
Compute 虚拟机 oslogin 2FA 已停用
严重程度:媒介
标记:Compute、Security、OSLogin、2FA、CSPR资源:compute.googleapis.com/Instance详情 检查是否为 Compute Engine 虚拟机实例启用了 OS Login,但未启用双重身份验证 (2FA)。虽然 OS Login 本身通过使用 IAM 进行访问权限控制来增强安全性,但要求使用 2FA 可增加一层至关重要的额外保护,以防凭据遭到盗用。如果没有两步验证,攻击者一旦获取用户密码,便可获得对虚拟机的访问权限。此规则会标记已启用 OS Login 但未启用 2FA 的实例。 -
计算虚拟机 oslogin 已停用
严重程度:媒介
标签:Compute、Security、OSLogin、CSPR资源:compute.googleapis.com/Instance详情 (注意 - 此规则仅检查实例级元数据替换。此规则不会验证保护级操作系统登录配置。)检查 Compute Engine 虚拟机实例是否已启用 OS Login。OS Login 使用 IAM 角色为虚拟机提供集中式精细访问权限控制,而不是依赖于在实例或项目级层管理的各个 SSH 密钥。OS Login 可提高安全性、简化密钥管理并增强可审核性。此规则会标记未启用 OS Login 的实例。 -
允许使用 Compute 虚拟机项目 SSH 密钥
严重程度:媒介
标签:计算、安全、SSH、安全性、可靠性、CSPR资源:compute.googleapis.com/Instance详情 检查 Compute Engine 虚拟机实例是否允许使用项目范围的 SSH 密钥。项目范围的 SSH 密钥可以添加到项目元数据中,并自动授予对相应项目内所有实例的访问权限,除非明确屏蔽或启用了 OS Login。如果仅依赖项目范围的 SSH 密钥,则违反了最小权限原则,并且如果密钥遭破解,未经授权的访问风险会增加。一般建议使用 OS Login(可提供更精细的控制),或者明确屏蔽项目范围的 SSH 密钥,并改用实例专用密钥。此规则会标记未屏蔽项目范围 SSH 密钥且未启用 OS Login 的实例。 -
Compute 虚拟机串行端口已启用
严重程度:媒介
标签:计算、安全、Compute Engine、串行端口、CSPR资源:compute.googleapis.com/Instance详情 检查 Compute Engine 虚拟机实例是否已启用串行端口访问。串行端口提供了一个基于文本的控制台,用于与虚拟机互动,主要用于调试和问题排查。虽然在特定情况下很有用,但启用串行端口会增加攻击面,因为如果未正确保护,它可能会被用于获取未经授权的访问权限。一般建议停用串行端口访问权限,除非明确需要,并且采取了适当的安全措施(例如,强身份验证、防火墙规则)。此规则会标记已启用串行端口访问权限的实例。 -
计算虚拟机安全强化型虚拟机不完整
严重程度:高
标签:计算、安全、安全强化型虚拟机、CSPR、CoNa资源:compute.googleapis.com/Instance详情 检查是否为 Compute Engine 虚拟机实例启用了所有安全强化型虚拟机功能(完整性监控、vTPM 和安全启动)。安全强化型虚拟机可让您的虚拟机实例具有可验证的完整性,从而帮助防范 rootkit 和 bootkit 等高级威胁。借助完整性监控功能,您可以监控实例的启动完整性。vTPM 提供虚拟化的可信平台模块。安全启动有助于确保系统仅运行正版软件。此规则会标记未启用上述任一功能的实例。 -
Compute 虚拟机子网专用访问通道
严重程度:媒介
资源:compute_Instance_RESOURCE_6详情 确保虚拟机实例连接到启用了专用 Google 访问通道的子网。 -
计算 vpntunnel IKE 版本
严重程度:高
标签:Compute、VpnTunnel、VPN、IKEv1、IKEv2、安全性、加密、网络、CSPR资源:compute.googleapis.com/VpnTunnel详情 检查 Compute Engine VPN 隧道是否配置为使用 IKEv1 协议。IKEv1(互联网密钥交换协议第 1 版)是一种较旧的 VPN 协议,与更现代的 IKEv2 相比,存在已知的安全漏洞。使用 IKEv1 会增加安全漏洞的风险。此规则会检查 VPN 隧道配置中的 ikeVersion 字段。如果将 ikeVersion 设置为 1,则会生成违规情况。强烈建议使用 IKEv2(版本 2),以提高安全性和可靠性。 -
防火墙拒绝出站默认
严重程度:高
标记:安全性、防火墙、网络、合规性、CSPR、CoNa、MVSP资源:compute_Network_RESOURCE_2详情 标记未配置默认出站流量拒绝防火墙规则的 Compute Engine VPC 网络。 -
防火墙政策拒绝出站流量默认
严重程度:高
标签:网络、安全、合规性、CSPR、CoNa、MVSP资源:compute_Network_RESOURCE_1详情 标记未配置默认出站流量拒绝防火墙政策的 Compute Engine VPC 网络。 -
公开暴露的 Compute Engine 映像
严重程度:高
标签:IAM、Compute Engine、映像、安全性、CSPR、CoNa资源:cloudresourcemanager.googleapis.com/Project详情 通过检测项目 IAM 政策是否授予公开访问权限(allUsers 或 allAuthenticatedUsers),防止未经授权的访问和潜在的数据渗漏,因为这会公开所有包含的 Compute Engine 映像。 -
Osconfig 漏洞报告(严重)
严重程度:严重
标签:计算、安全、osconfig、漏洞、CSPR资源:compute_Instance_RESOURCE_8详情 检测具有包含严重级别为“严重”的漏洞的 OS Config 漏洞报告的 Compute Engine 虚拟机实例。严重漏洞表示风险最高,应立即解决,以防潜在的利用。 -
Privategoogleaccess 计算
严重程度:媒介
标签:网络、安全、合规性资源:compute_Instance_RESOURCE_1详情 确保为附加到虚拟机实例的子网专门启用专用 Google 访问通道。 -
项目多区域 NAT
严重程度:高
标记:可靠性、网络、NAT、高可用性、BCDR资源:cloudresourcemanager_Project_RESOURCE_ROUTER详情 验证项目是否已在至少 2 个不同的区域中配置 Cloud NAT。多区域 Cloud NAT 部署可确保冗余,并保护出站连接免受区域性服务中断的影响。 -
项目多可用区实例
严重程度:高
标签:可靠性、计算、实例、高可用性、BCDR、CoNa资源:cloudresourcemanager_Project_RESOURCE_INSTANCE详情 验证项目是否已在至少 2 个不同的可用区中部署 Compute Engine 应用服务虚拟机。多可用区虚拟机部署可确保计算冗余,并防范可用区服务中断。 -
快照 Cloud Storage 多区域
严重程度:媒介
标签:可靠性、计算、备份、灾难恢复、BCDR资源:compute.googleapis.com/Snapshot详情 验证 Compute Engine 磁盘快照是否存储在多区域位置,以确保在区域中断期间的生存能力和恢复能力。 -
Sslpolicy modern with tlsv12
严重程度:高
标签:Compute、SslPolicy、TLS、安全、加密、配置文件、现代、CSPR资源:compute.googleapis.com/SslPolicy详情 检查 Compute Engine SSL 政策是否符合建议的安全标准,方法是检查其配置文件是否设置为 MODERN,以及其最低 TLS 版本是否设置为 TLS_1_2。MODERN 配置文件包含强大的加密套件,并停用了安全性较低的旧版 TLS。将最低 TLS 版本设置为 TLS_1_2 可禁止使用 TLS 1.0 和 1.1,从而进一步提高安全性。此规则会检查 profile 和 minTlsVersion 字段。如果配置文件不是 MODERN,或者 minTlsVersion 不是 TLS_1_2,则会生成违规情况。 -
子网栈类型
严重程度:媒介
标签:安全、网络、合规性资源:compute.googleapis.com/Subnetwork详情 检查 Compute Engine VPC 子网是否配置了双栈 (IPV4_IPV6) 栈类型。强制使用仅 IPv4 栈类型有助于保持一致的安全态势、降低网络复杂性,并确保符合组织政策(该政策限制 IPv6 使用,以防止出现未经授权的访问路径)。
Google Cloud 最佳实践 - Dataproc(2 项结果)
-
Dataproc 自动扩缩正常退役
严重程度:媒介
标签:Dataproc、自动扩缩、可靠性、费用优化资源:dataproc.googleapis.com/AutoscalingPolicy详情 检查 Dataproc 自动扩缩政策是否定义了 gracefulDecommissionTimeout。安全超时可确保在缩减工作器节点之前,正在运行的作业能够完成。 -
Dataproc 集群主服务器 HA
严重程度:高
标记:可靠性、可用性、高可用性、BCDR资源:dataproc.googleapis.com/Cluster详情 通过预配三个主实例来验证 Dataproc 集群是否在高可用性模式下运行。如果运行的 master 节点少于 3 个,则会引入单点故障,从而在维护或中断期间危及生产稳定性和数据处理连续性。
Google Cloud 最佳实践 - Filestore(5 项结果)
-
Filestore 实例备份配置
严重程度:高
标签:安全性、可靠性、数据保护、备份、CSPR资源:file.googleapis.com/Instance详情 确保 Filestore 实例具有明确的备份时间表,以便实现可靠的数据恢复,并防范因意外删除或损坏而导致的数据丢失。此规则专门用于验证实例设置中是否存在 backupConfig,这对于业务连续性至关重要。 -
Filestore 实例防删除保护已停用
严重程度:高
标签:安全性、可靠性、数据保护、CoNa资源:file.googleapis.com/Instance详情 确保 Filestore 实例已启用防删除保护功能,以防止因意外删除而导致数据丢失和服务中断。在关键文件共享上停用删除防护功能会增加操作错误的风险,从而导致不可逆的数据丢失。此设置由实例配置中的 deletionProtectionEnabled 标志控制。 -
Filestore 实例 HA 层级
严重程度:高
标记:可靠性、高可用性、Filestore、弹性资源:file.googleapis.com/Instance详情 确保 Google Cloud Filestore 实例配置为区域可用性层级(企业版或区域级),以支持关键工作负载的高可用性和弹性。基本层级、大规模 SSD 层级和通用可用区级层级属于单可用区部署,无法提供多可用区弹性来防范可用区故障。 -
Filestore 实例缺少标签
严重程度:低
标签:Filestore、实例、标签、FinOps、CSPR资源:file.googleapis.com/Instance详情 确保 Filestore 实例已应用标签,以便进行资源组织、过滤,并可能有助于进行费用分配分析。 -
Filestore 实例缺少资源标记
严重程度:低
标签:Filestore、实例、标记、FinOps、CSPR、CoNa、MVSP资源:file.googleapis.com/Instance详情 确保 Filestore 实例应用了 Resource Manager 标记,以便在云资源中实现一致的治理、政策执行和费用分析。
Google Cloud 最佳实践 - Firestore(1 项结果)
-
Firestore 数据库多区域
严重程度:高
标签:可靠性、BCDR、高可用性资源:firestore.googleapis.com/Database详情 验证 Firestore 数据库是否已配置为使用多区域位置(例如 nam5、eur3)。多区域部署会在不同的地理区域之间复制数据,确保高可用性并防范区域性服务中断。
Google Cloud 最佳实践 - Gemini Enterprise Agent Platform(18 项结果)
-
Vertex AI 端点最小副本数
严重程度:高
标签:可靠性、VertexAI、高可用性、弹性资源:aiplatform.googleapis.com/Endpoint详情 确保在线端点上部署的机器学习模型至少有 2 个副本,以保持可用性并防止在单个节点发生故障时出现预测停机。 -
Vertex 自定义作业已启用 CMEK
严重程度:高
标签:安全性、加密、CMEK、Vertex AI、合规性资源:aiplatform.googleapis.com/CustomJob详情 确保使用客户管理的加密密钥 (CMEK) 保护 Vertex AI 自定义训练作业,从而实现对数据加密的精细控制,以增强安全性和合规性。此规则用于检查作业规范中的 encryptionSpec.kmsKeyName 字段是否已正确配置。 -
Vertex 数据集 CMEK 已启用
严重程度:高
标签:安全性、加密、CMEK、Vertex AI、合规性资源:aiplatform.googleapis.com/Dataset详情 确保 Vertex AI 数据集受到客户管理的加密密钥 (CMEK) 的保护,从而实现对数据加密的精细控制,以增强安全性和合规性。此规则用于检查数据集的 encryptionSpec.kmsKeyName 字段是否已正确配置。 -
Vertex 端点已启用 CMEK
严重程度:高
标签:安全性、加密、CMEK、Vertex AI、合规性资源:aiplatform.googleapis.com/Endpoint详情 确保 Vertex AI 端点使用客户管理的加密密钥 (CMEK) 进行加密,从而对已部署模型的数据加密进行精细控制,并提高安全性。此设置对于确保合规性以及保护静态敏感数据至关重要。此规则会检查端点上的 encryptionSpec.kmsKeyName 字段是否已正确配置。 -
Vertex 特征存储区 CMEK 已启用
严重程度:高
标签:安全性、加密、CMEK、Vertex AI、合规性资源:aiplatform.googleapis.com/Featurestore详情 确保 Vertex AI 特征存储区受到客户管理的加密密钥 (CMEK) 的保护,从而实现对数据加密的精细控制,以增强安全性和合规性。此规则用于检查 encryptionSpec.kmsKeyName 字段是否已正确配置。 -
Vertex 超参数调优作业已启用 CMEK
严重程度:高
标签:安全性、加密、CMEK、Vertex AI、合规性资源:aiplatform.googleapis.com/HyperparameterTuningJob详情 确保 Vertex AI 超参数调优作业受到客户管理的加密密钥 (CMEK) 的保护,从而实现对数据加密的精细控制,以增强安全性和合规性。此规则用于检查作业规范中的 encryptionSpec.kmsKeyName 字段是否已正确配置。 -
Vertex 元数据存储区已启用 CMEK
严重程度:高
标签:安全性、加密、CMEK、Vertex AI、合规性资源:aiplatform.googleapis.com/MetadataStore详情 确保使用客户管理的加密密钥 (CMEK) 保护 Vertex AI 元数据存储区,以便更好地控制数据加密。此规则用于验证 encryptionSpec.kmsKeyName 字段是否存在并已配置,这对于合规性至关重要,并且通过确保元数据不仅默认加密,还使用您控制的密钥加密,从而增强数据安全性。 -
Vertex 模型已启用 CMEK
严重程度:高
标签:安全性、加密、CMEK、Vertex AI、合规性资源:aiplatform.googleapis.com/Model详情 确保使用客户管理的加密密钥 (CMEK) 保护 Vertex AI 模型,以便更好地控制数据加密并满足合规性要求。此规则用于验证模型资源数据中的 encryptionSpec.kmsKeyName 字段是否已正确配置。 -
Vertex 笔记本运行时已启用 CMEK
严重程度:高
标签:安全性、加密、CMEK、Vertex AI、合规性、CoNa、MVSP资源:aiplatform.googleapis.com/NotebookRuntime详情 确保 Vertex AI Notebook 运行时受到客户管理的加密密钥 (CMEK) 的保护,从而实现对数据加密的精细控制,以增强安全性和合规性。未启用 CMEK 的笔记本运行时默认使用 Google 管理的加密密钥。 -
Vertex 笔记本运行时空闲关停已启用
严重程度:媒介
标签:费用、FinOps、Vertex AI、CoNa、MVSP资源:aiplatform.googleapis.com/NotebookRuntime详情 在 Vertex AI 笔记本运行时上强制执行自动空闲关停,以通过终止非活跃资源来优化费用。如果未定义 idleShutdownConfig 或其中的 idleShutdownDisabled 标志设置为 true,则会发生配置错误,导致即使资源未在使用,也会持续产生资源结算费用。 -
Vertex 笔记本运行时无法访问互联网
严重程度:高
标签:安全性、Vertex AI、网络、数据渗出、CoNa、MVSP资源:aiplatform.googleapis.com/NotebookRuntime详情 确保 Vertex AI Notebook 运行时没有直接的互联网访问权限,以降低数据渗漏和未经授权访问外部资源等风险。停用互联网访问权限可通过隔离运行时环境来增强安全状况。互联网访问权限由 networkSpec.enableInternetAccess 设置控制。 -
Vertex 笔记本运行时安全启动已停用
严重程度:高
标签:安全性、Vertex AI、安全强化型虚拟机、安全启动、NIST-800-53-SI-7、CoNa、MVSP资源:aiplatform.googleapis.com/NotebookRuntime详情 确保在 Vertex AI Notebook 运行时上启用安全启动,以防范启动级威胁。安全启动是一项核心的安全强化型虚拟机功能,可验证所有启动组件的数字签名,防止在启动过程中执行未经授权或恶意的代码。此规则会检查 enableSecureBoot 标志是否已明确设置为 true。 -
Vertex Notebooks 运行时模板已启用 CMEK
严重程度:高
标签:安全性、加密、CMEK、Vertex AI、合规性、CoNa、MVSP资源:aiplatform.googleapis.com/NotebookRuntimeTemplate详情 确保 Vertex AI Notebook 运行时受到客户管理的加密密钥 (CMEK) 的保护,从而实现对数据加密的精细控制,以增强安全性和合规性。未启用 CMEK 的笔记本运行时默认使用 Google 管理的加密密钥。 -
Vertex 笔记本运行时模板空闲关停
严重程度:媒介
标签:费用、FinOps、Vertex AI、CoNa、MVSP资源:aiplatform.googleapis.com/NotebookRuntimeTemplate详情 在 Vertex AI Notebook 运行时模板上强制执行自动空闲关停,以通过终止非活跃资源来优化费用。如果未定义 idleShutdownConfig 或其中的 idleShutdownDisabled 标志设置为 true,则会发生配置错误,导致即使资源未在使用,也会持续产生资源结算费用。 -
Vertex 笔记本运行时模板互联网访问权限
严重程度:高
标签:安全性、Vertex AI、网络、CoNa、MVSP资源:aiplatform.googleapis.com/NotebookRuntimeTemplate详情 确保 Vertex AI 运行时模板不会暴露在公共互联网中,从而减少外部攻击面并帮助防止潜在的数据渗漏。当 enableInternetAccess 设置为 true 时,此限制会被违反。 -
Vertex 笔记本运行时模板安全启动
严重程度:高
标签:安全性、Vertex AI、Notebooks、合规性、CoNa、MVSP资源:aiplatform.googleapis.com/NotebookRuntimeTemplate详情 验证 Vertex AI Notebook 运行时模板是否已启用安全启动,以确保操作系统完整性并防范未经授权的启动级代码。安全启动是一项关键的安全功能,有助于防止在启动过程中执行恶意代码。此设置由 shieldedVmConfig 对象中的 enableSecureBoot 标志控制。 -
Vertex TensorBoard 已启用 CMEK
严重程度:高
标签:安全性、加密、CMEK、Vertex AI、合规性资源:aiplatform.googleapis.com/Tensorboard详情 确保 Vertex AI TensorBoard 实例受到客户管理的加密密钥 (CMEK) 的保护,从而可以精细控制实验数据和模型可视化的加密,以增强安全性和合规性。此规则用于检查 encryptionSpec.kmsKeyName 字段是否已正确配置。 -
Vertex 训练流水线已启用 CMEK
严重程度:高
标签:安全性、加密、CMEK、Vertex AI、合规性资源:aiplatform.googleapis.com/TrainingPipeline详情 确保 Vertex AI 训练流水线受到客户管理的加密密钥 (CMEK) 的保护,从而实现对数据加密的精细控制,以增强安全性和合规性。此规则用于检查流水线规范中的 encryptionSpec.kmsKeyName 字段是否已正确配置。
Google Cloud 最佳实践 - Gemini Enterprise Agent Platform Workbench(11 项结果)
-
Vertex Workbench 自动升级已启用
严重程度:媒介
标记:安全性、可靠性、Vertex AI、Notebooks、CoNa资源:notebooks.googleapis.com/Instance详情 确保 Vertex AI Workbench 实例已启用自动环境升级。启用自动升级对于确保实例及时获得最新的功能、框架更新和安全补丁至关重要,这有助于提高安全性和可靠性。此设置由 notebookupgradeschedule 元数据键控制,该键应存在并具有已定义的值。 -
Vertex Workbench 已启用 CMEK
严重程度:高
标签:安全性、加密、CMEK、Vertex AI、合规性、NIST-800-53-SC-28资源:notebooks.googleapis.com/Instance详情 确保 Vertex AI Workbench 实例使用客户管理的加密密钥 (CMEK) 进行加密,这对于保持对数据加密的控制权和满足特定的合规性要求至关重要。此政策会验证是否已在实例的 gceSetup 中为启动磁盘和数据磁盘配置 kmsKey 属性。 -
Vertex 工作台默认网络已停用
严重程度:媒介
标签:安全性、网络、Vertex AI资源:notebooks.googleapis.com/Instance详情 禁止 Vertex AI Workbench 实例使用默认 VPC 网络是一项关键的安全措施,可防止暴露于过于宽松的防火墙规则。当 Workbench 实例附加到名为“default”的网络资源时,会绕过更安全、有意设计的网络架构,从而导致此配置错误。 -
Vertex Workbench 防删除保护已启用
严重程度:媒介
标记:可靠性、Vertex AI、Notebooks、CoNa资源:notebooks.googleapis.com/Instance详情 确保 Vertex AI Workbench 实例已启用防删除保护功能,防止意外删除关键开发环境和关联数据。此保护措施对于保持运营可靠性至关重要,因为配置错误可能会导致工作内容无法恢复。必须将 deletionProtection 标志明确设置为 true。 -
Vertex 工作台禁止下载文件
严重程度:高
标签:安全性、Vertex AI、Notebooks、数据渗出、NIST-800-53-AC-3、CoNa资源:notebooks.googleapis.com/Instance详情 为防止数据渗漏,此政策可确保禁止从 Vertex AI Workbench 实例的 JupyterLab 界面下载文件。如果 notebookdisabledownloads 元数据键缺失或未设置为 true,则会发生配置错误,从而为未经授权的数据移除创造潜在途径。 -
Vertex Workbench 停用根访问权限
严重程度:高
标签:安全性、Vertex AI、Notebooks、权限升级资源:notebooks.googleapis.com/Instance详情 停用对 Vertex AI Workbench 实例的根访问权限是一项至关重要的安全措施,可防止提权和未经授权的系统修改。此设置由 Compute Engine 设置中的 notebookdisableroot 元数据键控制,应将其设置为 true。 -
Vertex Workbench 完整性监控已启用
严重程度:高
标签:安全性、Vertex AI、Notebooks、完整性监控、NIST-800-53-SI-7资源:notebooks.googleapis.com/Instance详情 确保 Vertex AI Workbench 实例已启用安全强化型虚拟机完整性监控,从而提供针对启动级和内核级恶意软件的基础防御层。如果实例的安全强化型虚拟机配置中的 enableIntegrityMonitoring 标志缺失、为空或设置为 false,则会发生违规。 -
Vertex 工作台无公共 IP
严重程度:高
标签:安全性、Vertex AI、网络资源:notebooks.googleapis.com/Instance详情 通过验证 disablePublicIp 设置是否明确设置为 true,确保 Vertex AI Workbench 实例没有分配公共 IP 地址。停用公共 IP 是一项至关重要的安全措施,可减少实例在公共互联网上的暴露面,从而最大限度地降低未经授权的访问风险。如果 disablePublicIp 设置缺失、为空或设置为 false,则会发生违规行为。 -
Vertex Workbench 限制默认服务账号
严重程度:高
标签:安全性、Vertex AI、IAM、服务账号、NIST-800-53-AC-3、CSPR资源:notebooks.googleapis.com/Instance详情 确保 Vertex AI Workbench 实例不使用默认 Compute Engine 服务账号。为 Workbench 实例分配专用且具有最低权限的服务账号是一项关键的安全措施,可将实例对 Google Cloud 服务的访问权限限制为仅限必要的服务,从而最大限度地降低遭到入侵的潜在影响。此检查会标记配置了以 compute@developer.gserviceaccount.com 结尾的服务账号的实例,这表示使用了过于宽松的默认服务账号。 -
Vertex 工作台安全启动已启用
严重程度:高
标签:安全性、Vertex AI、Notebooks、安全强化型虚拟机、CoNa资源:notebooks.googleapis.com/Instance详情 确保 Vertex AI Workbench 实例已启用安全启动,这是一项关键的安全功能,可验证所有启动组件的数字签名,以防范 bootkit 和 rootkit。此设置 (enableSecureBoot) 是实例安全强化型虚拟机配置的一部分,必须设置为 true。 -
Vertex Workbench 已启用 vTPM
严重程度:高
标签:安全性、Vertex AI、Notebooks、vTPM、安全强化型虚拟机资源:notebooks.googleapis.com/Instance详情 验证 Vertex AI Workbench 实例是否已启用虚拟可信平台模块 (vTPM),以确保安全且经过测量的启动流程。激活 vTPM 是 Google Cloud 安全强化型虚拟机功能的重要组成部分,它通过提供可验证的实例引导加载程序、内核和启动驱动程序完整性来保护实例免受启动级恶意软件和 rootkit 的侵害。此设置在实例的 shieldedInstanceConfig 中进行管理。
Google Cloud 最佳实践 - Google Kubernetes Engine(55 项结果)
-
已启用 Google Kubernetes Engine Alpha 版集群
严重程度:高
标签:GKE、安全性、CSPR、MVSP资源:container.googleapis.com/Cluster详情 验证 GKE 集群是否未启用 Alpha 版功能。Alpha 版集群不支持用于生产工作负载,并且会在 30 天后过期。 -
已启用 Google Kubernetes Engine Autopilot
严重程度:低
标记:Google Kubernetes Engine、Kubernetes、集群、Autopilot、受管、配置、CSPR资源:container.googleapis.com/Cluster详情 检查 Google Kubernetes Engine (Google Kubernetes Engine) 集群是否已启用 Autopilot 模式。Google Kubernetes Engine Autopilot 是一种全代管式操作模式,可通过管理集群基础架构(包括节点和安全配置)来减少运营开销。此规则用于识别将 autopilot.enabled 字段设置为 false 或未定义的集群。此政策主要用于提供信息,标记未在 Autopilot 模式下运行的集群。 -
已启用 Google Kubernetes Engine 备份
严重程度:媒介
标签:可靠性、Kubernetes、备份、灾难恢复、BCDR资源:container.googleapis.com/Cluster详情 验证 GKE 集群是否已启用 Backup for GKE,以允许有状态应用备份和灾难恢复。 -
Google Kubernetes Engine 基本身份验证已启用
严重程度:高
标签:Google Kubernetes Engine、Kubernetes、集群、身份验证、BasicAuth、ClientCertificate、安全性、配置、CSPR资源:container.googleapis.com/Cluster详情 检查 Google Kubernetes Engine 集群是否同时配置了基本身份验证(用户名/密码)并启用了客户端证书颁发。同时启用多种静态凭据方法可能会增加攻击面和管理开销。一般建议采用更安全且集中管理的身份验证方法(例如 IAM 或 OIDC)来实现标准化。此规则会标记 masterAuth.username 不为 null/空且 masterAuth.clientCertificateConfig.issueClientCertificate 为 true 的集群。 -
Google Kubernetes Engine 二进制授权
严重程度:高
标记:Google Kubernetes Engine、安全性、CoNa、MVSP资源:container.googleapis.com/Cluster详情 确保为 Google Kubernetes Engine 集群启用了 Binary Authorization。 -
已启用 Google Kubernetes Engine 集群自动修复
严重程度:媒介
标签:可靠性、Google Kubernetes Engine、治理、CSPR资源:container.googleapis.com/Cluster详情 通过验证 Google Kubernetes Engine Standard 节点池是否已启用自动修复功能,确保在节点发生故障时自动恢复,从而保持应用可用性,进而提高集群的弹性并减少运营开销。 -
Google Kubernetes Engine 集群自动升级已启用
严重程度:媒介
标签:Google Kubernetes Engine、自动升级、安全性、可靠性、CSPR资源:container.googleapis.com/Cluster详情 通过验证 Google Kubernetes Engine Standard 节点池是否已启用自动升级功能,确保这些节点池及时收到安全补丁和稳定性修复,从而增强集群安全性并减少维护开销。 -
Google Kubernetes Engine 集群已启用专用 Google 访问通道
严重程度:媒介
标记:Google Kubernetes Engine、专用 Google 访问通道、子网、安全性、CSPR资源:container_Cluster_RESOURCE_2详情 通过验证集群子网上是否已启用专用 Google 访问通道来增强安全性,从而允许专用 Google Kubernetes Engine 节点拉取映像并访问 Google API,而无需公共 IP 地址。 -
使用 Container-Optimized OS 映像的 Google Kubernetes Engine 集群
严重程度:媒介
标签:Google Kubernetes Engine、COS、安全性、CSPR资源:container.googleapis.com/Cluster详情 通过验证所有 Google Kubernetes Engine 节点池是否都使用 Google 的 ContainerOptimized OS (COS)(一种专门构建的强化型操作系统),增强集群的安全性和稳定性。 -
Google Kubernetes Engine 集群可用区级
严重程度:高
标签:Google Kubernetes Engine、集群、位置、弹性、安全性、CSPR、CoNa资源:container.googleapis.com/Cluster详情 检查 Google Kubernetes Engine 集群是否为区域集群。Google Kubernetes Engine 集群可以在单个可用区中创建,在该可用区中部署了控制平面/API 服务器的单个实例。或者,您也可以在 Google Cloud 区域中创建集群,这样一来,控制平面/API 服务器的三个实例会均匀分布在该区域的三个可用区中。区域集群还会将工作器节点均匀分布在上述三个可用区中,以减少 Google Cloud 可用区中断的影响。 -
未使用 Cloud DNS 的 Google Kubernetes Engine 集群
严重程度:媒介
标签:Google Kubernetes Engine、Kubernetes、集群、DNS、Cloud DNS、网络、最佳实践、CSPR资源:container.googleapis.com/Cluster详情 检查 Google Kubernetes Engine 集群是否已配置为使用 Cloud DNS 进行集群内 DNS 解析。将 Cloud DNS 用于 Google Kubernetes Engine 可提供托管式、高性能且可伸缩的 DNS 服务,这是 Google Kubernetes Engine 的最佳实践。此规则会检查 dnsConfig.clusterDns 字段。如果此字段缺失、为 null 或具有 CLOUD_DNS 以外的值,则会生成违规情况,这表示集群可能正在使用旧版 kubedns 插件,或者未配置为使用 Cloud DNS。 -
Google Kubernetes Engine 保密节点
严重程度:媒介
标签:Google Kubernetes Engine、安全性、计算、CSPR、CoNa资源:container.googleapis.com/Cluster详情 确保 Google Kubernetes Engine 集群已配置为使用机密节点。 -
Google Kubernetes Engine 容器原生负载均衡器已停用
严重程度:媒介
标签:GKE、Kubernetes、集群、负载平衡、网络、性能、CSPR、CoNa、MVSP资源:container.googleapis.com/Cluster详情 验证 GKE 集群上是否已启用容器原生负载均衡。利用容器原生负载均衡,负载均衡器能够直接将流量路由到 Pod,从而缩短延迟并提高网络可见性。如果 addonsConfig.httpLoadBalancing.disabled 为 true,则会发生违规情况,因为这会停用 Ingress 控制器和 NEG 支持。 -
Google Kubernetes Engine 信息中心已启用
严重程度:媒介
标签:Google Kubernetes Engine、Kubernetes、集群、插件、KubernetesDashboard、安全性、旧版、CSPR资源:container.googleapis.com/Cluster详情 检查是否为 Google Kubernetes Engine 集群启用了旧版 Kubernetes Dashboard 插件。Kubernetes 信息中心提供了一个基于 Web 的界面,用于管理集群资源,但旧版信息中心存在潜在的安全隐患,因此一般不建议使用,而应使用 gcloud、Google Cloud 控制台或其他更安全的管理工具。此规则会检查 addonsConfig.kubernetesDashboard.disabled 字段。如果存在 kubernetesDashboard 且其 disabled 字段不为 true(即缺失或明确为 false),则会生成违规情况,表明旧版信息中心已启用。 -
Google Kubernetes Engine 数据库加密 CMEK
严重程度:高
标签:Google Kubernetes Engine、安全性、加密、CSPR、CoNa资源:container.googleapis.com/Cluster详情 确保使用 CMEK 加密 Google Kubernetes Engine 集群应用 Secret。 -
Google Kubernetes Engine Dataplane V2 已停用
严重程度:媒介
标签:GKE、Kubernetes、集群、数据平面、网络、安全性、性能、CSPR、CoNa、MVSP资源:container.googleapis.com/Cluster详情 验证 GKE 集群上是否已启用 Dataplane V2。Dataplane V2 是专为 GKE 优化的数据平面,使用 eBPF 进行网络连接,可提供更高的性能、安全性和可观测性。如果 networkConfig.datapathProvider 未设置为 ADVANCED_DATAPATH,则会发生违规。 -
Google Kubernetes Engine 默认服务账号管理员
严重程度:高
标签:Google Kubernetes Engine、默认服务账号、管理员、安全、CSPR、CoNa、MVSP资源:container_Cluster_RESOURCE_IAM_POLICY_1详情 通过确保 Google Kubernetes Engine 节点池在拥有项目级管理员权限时不会使用默认服务账号,缓解了严重的容器到项目提权风险,从而防止遭到入侵的 Pod 控制所有项目资源。 -
Google Kubernetes Engine 默认服务账号编辑器
严重程度:高
标签:Google Kubernetes Engine、默认服务账号、编辑者、安全性、CSPR资源:container_Cluster_RESOURCE_IAM_POLICY_1详情 通过禁止使用具有编辑者角色的默认服务账号,在 Google Kubernetes Engine 节点上强制执行最小权限原则,从而大幅减少安全漏洞,以保护工作负载并提高集群可靠性。 -
Google Kubernetes Engine 默认服务账号所有者
严重程度:高
标签:Google Kubernetes Engine、默认服务账号、所有者、安全性、CSPR、MVSP资源:container_Cluster_RESOURCE_IAM_POLICY_1详情 确保 Google Kubernetes Engine 节点不使用具有高度特权的“所有者”角色的默认 Compute Engine 服务账号,从而强制执行最小权限原则,以显著降低安全风险和节点遭到入侵的潜在影响。 -
具有权限的 Google Kubernetes Engine 默认服务账号
严重程度:高
标签:Google Kubernetes Engine、安全性、最低权限、IAM资源:container_Cluster_RESOURCE_IAM_POLICY_1详情 确保 Google Kubernetes Engine 节点服务账号不具备高权限的原始角色。 -
Google Kubernetes Engine 默认服务账号写入者
严重程度:高
标签:Google Kubernetes Engine、默认服务账号、写入者、安全性、CSPR资源:container_Cluster_RESOURCE_IAM_POLICY_1详情 通过确保默认服务账号不具备广泛的写入者权限,增强 Google Kubernetes Engine 安全性,从而显著降低未经授权的集群修改风险,并秉持最小权限原则。 -
Google Kubernetes Engine 默认服务账号
严重程度:高
标签:Google Kubernetes Engine、默认服务账号、安全性、CSPR资源:container_Cluster_RESOURCE_IAM_POLICY_1详情 验证 Google Kubernetes Engine 节点池是否使用专用且具有最低权限的服务账号,而不是默认的 Compute Engine 服务账号,以严格遵循最小权限原则,从而提升集群安全态势。 -
Google Kubernetes Engine Google 群组访问权限
严重程度:媒介
标签:Google Kubernetes Engine、安全性、IAM、CSPR、CoNa、MVSP资源:container.googleapis.com/Cluster详情 确保通过 Google 群组管理 Google Kubernetes Engine RBAC/集群访问权限。 -
Google Kubernetes Engine infranodevisibility 已启用
严重程度:低
标签:Google Kubernetes Engine、Kubernetes、集群、网络、可观测性、节点内可见性、CSPR资源:container.googleapis.com/Cluster详情 检查 Google Kubernetes Engine 集群是否已启用节点内可见性。借助节点内可见性,您可以观测同一节点上 pod 之间的流量。这对于在节点内进行问题排查和安全监控非常有用。此规则会检查 networkConfig.enableIntraNodeVisibility 字段。如果此字段缺失或设置为 false,则会生成违规情况。 -
Google Kubernetes Engine ipaliases 已停用
严重程度:媒介
标记:Google Kubernetes Engine、Kubernetes、集群、网络、IP 别名、VPC 原生、Pod 网络资源:container.googleapis.com/Cluster详情 检查 Google Kubernetes Engine 集群是否停用了 IP 别名(Pod 的辅助 IP 范围)。IP 别名允许 pod 在 VPC 网络中拥有自己的可路由 IP 地址,从而实现更好的网络集成,并避免在节点之间进行 pod 到 pod 通信时使用 NAT。虽然并非总是严格要求,但在大多数网络场景中,使用 IP 别名是 Google Kubernetes Engine 的最佳实践。此规则会检查 ipAllocationPolicy.useIpAliases 字段。如果此字段缺失或设置为 false,则会生成违规情况。 -
Google Kubernetes Engine 问题客户端证书已启用
严重程度:低
标签:Google Kubernetes Engine、Kubernetes、集群、身份验证、ClientCertificate、X509、安全性、CSPR资源:container.googleapis.com/Cluster详情 检查是否为 Google Kubernetes Engine 集群主实例启用了客户端证书身份验证。如果将 masterAuth.clientCertificateConfig.issueClientCertificate 设置为 true,则表示已启用此功能,集群可以颁发用于身份验证的客户端证书。虽然 X.509 客户端证书是一种有效的身份验证方法,但管理其生命周期(颁发、撤消)可能很复杂。组织可能更倾向于仅依赖 IAM 或 OIDC 来实现更集中的控制。此规则会标记已启用客户端证书颁发的集群。 -
Google Kubernetes Engine 日志记录已启用
严重程度:媒介
标签:Google Kubernetes Engine、Kubernetes、集群、日志记录、可观测性、运维、CSPR、CoNa、MVSP资源:container.googleapis.com/Cluster详情 检查是否已为 Google Kubernetes Engine 集群有效启用 Cloud Logging (loggingService)。这些服务对于可观测性至关重要。如果 loggingService 缺失、为空或设置为 none(或其他已停用状态),此规则会标记相应集群,表明该服务处于非活跃状态。 -
已启用 Google Kubernetes Engine 监控
严重程度:媒介
标签:Google Kubernetes Engine、Kubernetes、集群、监控、可观测性、运维、CSPR资源:container.googleapis.com/Cluster详情 检查是否已为 Google Kubernetes Engine 集群有效启用 Cloud Monitoring (monitoringService)。这些服务对于可观测性至关重要。如果 monitoringService 缺失、为空或设置为 none(或其他已停用状态),此规则会标记相应集群,表明该服务处于非活跃状态。 -
Google Kubernetes Engine 网络政策已启用
严重程度:高
标签:Google Kubernetes Engine、Kubernetes、集群、NetworkPolicy、安全、微细分、插件、CSPR、CoNa资源:container.googleapis.com/Cluster详情 检查是否为 Google Kubernetes Engine 集群启用了网络政策实施。网络政策可为 pod 提供微细分,根据标签和端口控制它们之间的流量。启用网络政策是一项重要的安全最佳实践,可用于隔离工作负载并减少集群内的攻击面。此规则会检查 networkPolicy.provider 和 addonsConfig.networkPolicyConfig.disabled 字段。如果未配置网络政策(提供方为 PROVIDER_UNSPECIFIED 或缺失),或者明确停用了 networkPolicyConfig 插件,则会生成违规情况。 -
Google Kubernetes Engine 无维护政策
严重程度:高
标签:容器、Google Kubernetes Engine、可靠性、运营稳定性、CSPR资源:container.googleapis.com/Cluster详情 确保 Google Kubernetes Engine (Google Kubernetes Engine) 集群具有明确的维护政策,以确保在可预测的非中断时间段内自动进行集群升级。通过定义包含维护窗口和排除项的政策,可以防止关键工作负载意外中断。 -
Google Kubernetes Engine 节点自动预配已启用
严重程度:低
标签:Google Kubernetes Engine、Kubernetes、集群、节点自动配置、自动扩缩、管理资源:container.googleapis.com/Cluster详情 检查是否为 Google Kubernetes Engine 集群启用了节点自动预配 (NAP)。NAP 会根据工作负载要求自动管理节点池,并根据需要创建和删除节点池。这有助于简化集群管理并优化资源用量。此规则会检查集群配置中的 autoscaling.enableNodeAutoprovisioning 字段。如果缺少此字段或此字段设为 false,则表示 NAP 未处于有效状态,系统会生成违规情况。 -
Google Kubernetes Engine 节点池平衡位置政策
严重程度:高
标签:可靠性、高可用性、Google Kubernetes Engine资源:container.googleapis.com/NodePool详情 验证 Google Kubernetes Engine 节点池是否使用 BALANCED 位置政策,确保节点在可用区之间均匀分布,从而最大限度地提高高可用性和针对可用区故障的恢复能力。 -
Google Kubernetes Engine nodelocal dnscache 已停用
严重程度:媒介
标签:GKE、Kubernetes、集群、DNS、网络、性能、可伸缩性、CSPR、CoNa、MVSP资源:container.googleapis.com/Cluster详情 验证 GKE 集群上是否已启用 NodeLocal DNSCache。NodeLocal DNSCache 在集群节点上以 DaemonSet 形式运行 DNS 缓存代理,以提高集群 DNS 性能。这是 GKE 网络在可伸缩性和可靠性方面的一项核心最佳实践。如果 addonsConfig.dnsCacheConfig.enabled 为 false 或缺失,则会发生违规。 -
Google Kubernetes Engine 节点池自动扩缩已启用
严重程度:低
标签:Google Kubernetes Engine、Kubernetes、集群、节点池、自动扩缩、性能、费用优化资源:container.googleapis.com/NodePool详情 检查 Google Kubernetes Engine 集群中的任何节点池是否已停用自动扩缩功能。节点池自动扩缩功能会根据需求自动调整节点数量。此规则会遍历集群配置中的 nodePools 数组。如果集群包含至少一个 autoscaling.enabled 字段缺失或设置为 false 的节点池,则会生成违规情况。 -
Google Kubernetes Engine 节点池已启用 CMEK
严重程度:媒介
标签:Google Kubernetes Engine、Kubernetes、集群、节点池、CMEK、KMS、加密、安全性、启动磁盘资源:container.googleapis.com/NodePool详情 检查 Google Kubernetes Engine 集群节点池是否已配置为使用客户管理的加密密钥 (CMEK) 来加密其启动磁盘。使用 CMEK 可以更好地控制用于保护节点启动磁盘的加密密钥,从而提高安全性和合规性。此规则会遍历集群中的所有 nodePool。对于每个节点池,它会检查 config.bootDiskKmsKey 字段。如果发现任何节点池缺少或为空的 bootDiskKmsKey,则会为集群生成违规情况,这表示节点池启动磁盘未通过 CMEK 加密。 -
Google Kubernetes Engine 节点池 kubelet 只读端口已停用
严重程度:媒介
标记:GKE、NodePool、Kubelet、安全、CSPR、CoNa资源:container.googleapis.com/NodePool详情 检查 GKE 节点池是否已启用不安全的 kubelet 只读端口。启用此端口会允许未经身份验证的访问 kubelet API,这会带来安全风险。应停用该端口(insecureKubeletReadonlyPortEnabled 应设置为 false)。 -
Google Kubernetes Engine 节点池多可用区
严重程度:高
标签:可靠性、Kubernetes、高可用性、弹性资源:container.googleapis.com/NodePool详情 确保 GKE 节点池跨越多个可用区(建议区域级集群至少跨越 3 个可用区),以防止在可用区中断期间出现容量损失。 -
Google Kubernetes Engine 节点池一个可用区
严重程度:高
标签:Google Kubernetes Engine、节点池、位置、弹性、安全性、CSPR资源:container.googleapis.com/NodePool详情 检查 Google Kubernetes Engine 节点池是否只有一个可用区。Google Kubernetes Engine 集群可以在单个可用区中创建,在该可用区中部署了控制平面/API 服务器的单个实例。或者,您也可以在 Google Cloud 区域中创建集群,这样一来,控制平面/API 服务器的三个实例会均匀分布在该区域的三个可用区中。区域集群还会将工作器节点均匀分布在上述三个可用区中,以减少 Google Cloud 可用区中断的影响。 -
Google Kubernetes Engine 节点池单可用区
严重程度:媒介
标签:可靠性、GKE、Kubernetes、CoNa资源:container.googleapis.com/Cluster详情 检测在区域级集群中配置为单可用区的 GKE 节点池。跨多个可用区创建节点池对于确保工作负载高可用性以及防止在单个可用区发生故障时出现中断至关重要。 -
Google Kubernetes Engine 节点池(两个可用区)
严重程度:高
标签:Google Kubernetes Engine、节点池、位置、弹性、安全性、CSPR资源:container.googleapis.com/NodePool详情 检查 Google Kubernetes Engine 节点池是否只有两个可用区。Google Kubernetes Engine 集群可以在单个可用区中创建,在该可用区中部署了控制平面/API 服务器的单个实例。或者,您也可以在 Google Cloud 区域中创建集群,这样一来,控制平面/API 服务器的三个实例会均匀分布在该区域的三个可用区中。区域集群还会将工作器节点均匀分布在上述三个可用区中,以减少 Google Cloud 可用区中断的影响。 -
Google Kubernetes Engine 每个项目只能有一个集群
严重程度:媒介
标记:Google Kubernetes Engine、项目、安全、CSPR资源:cloudresourcemanager_Project_RESOURCE_1详情 此规则可识别具有多个 Google Kubernetes Engine 集群的项目,从而采取主动措施来简化管理、优化资源利用率,并降低不必要的集群复杂性带来的相关费用。 -
已启用 Google Kubernetes Engine pod 通知
严重程度:低
标签:Google Kubernetes Engine、Kubernetes、集群、通知、Pub/Sub、监控、运维、CSPR资源:container.googleapis.com/Cluster详情 检查是否已针对 Google Kubernetes Engine 集群事件启用 Pub/Sub 通知。借助此功能,您可以通过 Pub/Sub 主题接收有关重大集群生命周期事件(例如升级、节点池更改)的通知,从而实现主动监控和自动化。此规则会检查 notificationConfig.pubsub.enabled 字段。如果此字段缺失或设置为 false,则会生成违规情况。 -
Google Kubernetes Engine pod pid 限制
严重程度:媒介
标签:Google Kubernetes Engine、Kubernetes、NodePool、PodPidsLimit、安全性、资源管理、Kubelet、CSPR资源:container.googleapis.com/NodePool详情 检查 Google Kubernetes Engine 集群节点池是否配置了 Pod PID 限制。设置 Pod PID 限制有助于防止资源耗尽,即单个 pod 消耗节点上的所有可用进程 ID。此规则直接检查 NodePool 资源上的 config.kubeletConfig.podPidsLimit 字段。如果 podPidsLimit 缺失、为 null 或不是正数,则会生成违规情况。 -
Google Kubernetes Engine 私有控制平面
严重程度:高
标签:Google Kubernetes Engine、安全性、网络、DNS 端点、CSPR、CoNa、MVSP资源:container.googleapis.com/Cluster详情 确保 Google Kubernetes Engine 集群允许外部流量流向其 DNS 控制平面端点。 -
Google Kubernetes Engine 私有节点已启用
严重程度:高
标签:Google Kubernetes Engine、Kubernetes、集群、PrivateNodes、安全性、网络、VPC、CSPR、CoNa资源:container.googleapis.com/Cluster详情 检查是否为 Google Kubernetes Engine 集群启用了专用节点。启用专用节点可确保集群中的节点没有外部 IP 地址,从而减少节点直接暴露于互联网的风险,提高安全性。与控制平面和其他 Google 服务的通信通常通过专用连接(例如专用 Google 访问通道或 VPC Service Controls)进行。此规则会检查 privateClusterConfig.enablePrivateNodes 字段。如果此字段缺失或设置为 false,则会生成违规情况。 -
Google Kubernetes Engine 公共端点
严重程度:高
标记:Google Kubernetes Engine、Kubernetes、集群、Autopilot、受管、配置、CSPR资源:container.googleapis.com/Cluster详情 检查 Google Kubernetes Engine (Google Kubernetes Engine) 集群是否为公开集群。确保所有 Google Kubernetes Engine 集群都是专用集群,并带有 enableprivateendpoint 标志。这是最高级别的受限访问,在此级别下,集群控制平面节点无法从公共互联网访问。 -
Google Kubernetes Engine 区域级集群
严重程度:高
标签:Google Kubernetes Engine、可靠性、高可用性、BCDR、CSPR资源:container.googleapis.com/Cluster详情 确保将 Google Kubernetes Engine 集群配置为区域级集群,以便通过在多个可用区中复制控制平面和节点来提供高可用性。可用区集群容易受到单可用区中断的影响,这可能会严重影响应用可用性和业务连续性。 -
Google Kubernetes Engine 发布渠道未指定
严重程度:高
标签:Google Kubernetes Engine、集群、升级、安全、CSPR资源:container.googleapis.com/Cluster详情 检查是否为 Google Kubernetes Engine 集群设置了发布渠道。订阅发布渠道以自动管理 Google Kubernetes Engine 集群的版本升级。发布渠道还可以将版本管理的复杂性降低到所需的功能数量和稳定性级别。 -
Google Kubernetes Engine 沙盒 gvisor
严重程度:媒介
标记:Google Kubernetes Engine、安全性、计算、CoNa、MVSP资源:container.googleapis.com/Cluster详情 确保 Google Kubernetes Engine 集群包含至少一个启用 GVISOR 的节点池。 -
Google Kubernetes Engine 受防护节点已停用
严重程度:高
标签:GKE、安全性、CSPR、MVSP资源:container.googleapis.com/Cluster详情 验证 GKE 节点池是否已启用安全强化型实例配置(安全启动和完整性监控)。 -
Google Kubernetes Engine 垂直伸缩已启用
严重程度:低
标签:Google Kubernetes Engine、Kubernetes、集群、VPA、VerticalPodAutoscaler、自动扩缩、优化、CSPR资源:container.googleapis.com/Cluster详情 检查是否为 Google Kubernetes Engine 集群启用了 Pod 纵向自动扩缩 (VPA)。VPA 会自动调整 Pod 的 CPU 和内存请求,从而优化资源分配,并可能提高性能和成本效益。此规则会检查集群配置中的 verticalPodAutoscaling.enabled 字段。如果缺少此字段或将其设置为 false,则表示 VPA 未处于有效状态,系统会生成违规记录。 -
Google Kubernetes Engine 工作负载身份
严重程度:高
标签:Google Kubernetes Engine、安全性、IAM、CSPR、CoNa、MVSP资源:container.googleapis.com/Cluster详情 确保在 Google Kubernetes Engine 集群上启用了 Workload Identity。 -
已启用 K8s 自动容器扫描
严重程度:高
标签:项目、容器、自动扫描、安全性、CSPR、CoNa、MVSP资源:cloudresourcemanager_Project_RESOURCE_2详情 启用自动化容器扫描功能,主动检测漏洞,从而增强应用安全性、提高运营可靠性、保持性能完整性并降低代价高昂的违规风险。 -
已启用 K8s 容器安全性
严重程度:高
标签:Google Kubernetes Engine、Kubernetes、集群、安全、CoNa、MVSP资源:cloudresourcemanager_Project_RESOURCE_2详情 检查您是否在使用 Google Kubernetes Engine Security Posture 信息中心。 -
已启用 K8s 按需容器扫描
严重程度:高
标签:项目、容器、按需扫描、安全性、CSPR、CoNa、MVSP资源:cloudresourcemanager_Project_RESOURCE_2详情 启用容器按需扫描功能,主动检测容器映像中的漏洞,从而保护您的应用、确保运营可靠性并防止代价高昂的安全事件。
Google Cloud 最佳实践 - IAM(75 项结果)
-
缺少限制的 API 密钥
严重程度:高
标记:IAM、安全、API 密钥、CSPR、MVSP资源:apikeys.googleapis.com/Key详情 验证 API 密钥是否已配置应用或 IP 限制,以防止未经授权的使用。 -
文件夹的 IAM 基本群组
严重程度:高
标签:IAM、所有者、组织、安全、CSPR资源:cloudresourcemanager.googleapis.com/Folder详情 此规则可识别在文件夹级别分配了过于宽泛的基本角色(例如所有者、编辑者)的群组,使客户能够强制执行最小权限原则,从而显著降低因权限过大而导致的安全风险,并简化访问权限管理。 -
组织 上的 IAM 基本群组
严重程度:高
标签:IAM、所有者、组织、安全、CSPR资源:cloudresourcemanager.googleapis.com/Organization详情 此规则用于识别在组织级别被分配了高度宽松的基本角色(例如“所有者”或“编辑者”)的群组。这是一项关键检查,可防止出现大范围的安全漏洞,并确保所有云资源都遵循最小权限原则。 -
项目中的 IAM 基本群组
严重程度:高
标签:IAM、所有者、组织、安全、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 通过识别具有过于宽泛的基本角色(例如“所有者”或“编辑者”)的群组来降低安全风险并防止意外的项目更改,从而强制执行最小权限原则,以提高运营稳定性。 -
文件夹中的 IAM 基本服务账号
严重程度:高
标签:IAM、所有者、组织、安全、CSPR资源:cloudresourcemanager.googleapis.com/Folder详情 用于识别在文件夹级别被授予过度宽松的基本角色(例如所有者或编辑者)的服务账号,这对于强制执行最小权限原则以增强安全性、保持运营可靠性和控制成本至关重要。 -
组织中的 IAM 基本服务账号
严重程度:高
标签:IAM、所有者、组织、安全、CSPR资源:cloudresourcemanager.googleapis.com/Organization详情 确保组织级服务账号不具备宽泛的基本角色,这是秉持最小权限原则、防止大规模安全违规行为并保持运营可靠性的关键一步。 -
项目 上的 IAM 基本服务账号
严重程度:高
标签:IAM、所有者、组织、安全、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 此规则用于识别在项目级层被授予过于宽松的基本角色(例如所有者或编辑者)的服务账号。此规则可主动强制执行最小权限原则,从而显著降低安全风险并限制凭据遭盗用可能造成的影响。 -
文件夹上的 IAM 基本用户
严重程度:高
标签:IAM、所有者、组织、安全、CSPR资源:cloudresourcemanager.googleapis.com/Folder详情 在文件夹级别识别具有过于宽松的基本角色(例如所有者、编辑者)的用户对于强制执行最小权限至关重要,这可直接增强您的安全状况,并通过防止意外更改来提高运营稳定性。 -
组织 中的 IAM 基本用户
严重程度:高
标签:IAM、所有者、组织、安全、CSPR资源:cloudresourcemanager.googleapis.com/Organization详情 识别组织级拥有广泛基本角色的个别用户对于防范大规模未经授权的访问或意外更改风险至关重要,有助于保障云环境的安全性、可靠性和成本效益。 -
项目的 IAM 基本用户
严重程度:高
标签:IAM、所有者、组织、安全、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 在项目级层为个别用户标记直接分配的广泛基本角色,有助于通过基于群组的权限来鼓励遵循最小权限原则,从而增强安全性并简化访问权限管理。 -
结算账号上的 IAM 结算管理员主账号
严重程度:高
标签:IAM、结算账号、管理员、安全性、CSPR、CoNa、MVSP资源:cloudbilling.googleapis.com/BillingAccount详情 此规则可识别结算账号级具有广泛结算管理员权限的主账号,从而增强财务安全性,并有助于您防止未经授权的支出,确保完善的费用治理。 -
组织中的 IAM 结算管理员主账号
严重程度:高
标签:IAM、结算账号、管理员、安全性、CSPR、CoNa、MVSP资源:cloudresourcemanager.googleapis.com/Organization详情 通过识别具有直接组织级结算管理员权限的主账号来加强财务治理和安全性,这对于防止未经授权的广泛结算修改和强制执行最小权限原则至关重要。 -
结算账号的 IAM 结算管理员用户
严重程度:高
标签:IAM、结算账号、管理员、安全性、CSPR、CoNa、MVSP资源:cloudbilling.googleapis.com/BillingAccount详情 检测具有直接 Billing Account Administrator 权限的个人用户对于缓解财务风险和防止服务中断至关重要,因为这有助于强制执行最小权限原则。 -
组织中的 IAM 结算管理员用户
严重程度:高
标签:IAM、结算账号、管理员、安全性、CSPR、CoNa、MVSP资源:cloudresourcemanager.googleapis.com/Organization详情 通过在组织一级限制个人用户账号的广泛结算管理员权限,提高安全性、可靠性和成本控制能力,从而最大限度地降低未经授权的更改、服务中断和财务影响的风险。 -
结算账号上的 IAM 结算费用管理员主账号
严重程度:高
标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa资源:cloudbilling.googleapis.com/BillingAccount详情 确保只有获得授权的个人才能查看和导出结算账号费用数据,从而保护敏感的财务信息并支持严格的费用治理。 -
组织 上的 IAM 结算费用管理员主账号
严重程度:高
标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa资源:cloudresourcemanager.googleapis.com/Organization详情 识别具有组织级结算费用管理者角色的主账号,帮助您实施最小权限原则,以保护敏感的全面结算数据并保持适当的费用可见性控制。 -
结算的 IAM 结算费用管理员用户
严重程度:高
标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa资源:cloudbilling.googleapis.com/BillingAccount详情 通过在结算账号级层限制单个用户的“结算费用管理员”角色,确保实现稳健的费用管控,从而防止潜在的预算配置错误,并明确财务运营的责任。 -
组织 中的 IAM 结算费用管理员用户
严重程度:高
标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa资源:cloudresourcemanager.googleapis.com/Organization详情 通过识别具有组织级结算费用管理权限的各个用户账号,增强财务安全性并控制费用,从而推行最小权限原则并降低风险。 -
组织上的 IAM 结算创建者网域
严重程度:高
标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa资源:cloudresourcemanager.googleapis.com/Organization详情 检测组织级 Billing Account Creator 角色所分配的网域,这是一项至关重要的检查,可防止未经授权的结算账号激增,并保持稳健的财务监督。 -
组织中的 IAM 结算创建者主账号
严重程度:高
标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa资源:cloudresourcemanager.googleapis.com/Organization详情 此规则可识别具有组织级账单创建者权限的主账号,这对于防止不受控制的云支出以及确保对新结算账号创建进行严格的财务治理至关重要。 -
组织中的 IAM 结算创建者用户
严重程度:高
标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa资源:cloudresourcemanager.googleapis.com/Organization详情 此规则可识别具有组织级结算创建权限的用户,以防止不受控制的云支出并强制执行关键的财务治理。 -
结算账号上的 IAM 结算用户主账号
严重程度:高
标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa资源:cloudbilling.googleapis.com/BillingAccount详情 防止在结算账号级别向过于宽泛的正文标识符分配“Billing Account User”角色,对于保护敏感的财务数据和控制支出至关重要,因为这样可以确保只有特定的预期用户或群组才能管理结算。 -
组织 中的 IAM 结算用户主账号
严重程度:高
标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa资源:cloudresourcemanager.googleapis.com/Organization详情 通过识别组织级层的 Billing Account User 角色正文来确保最小权限,这对于保护敏感财务数据和加强费用治理至关重要。 -
结算账号上的 IAM 结算用户
严重程度:高
标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa资源:cloudbilling.googleapis.com/BillingAccount详情 识别直接分配了结算用户角色的各个用户账号,并推广基于群组的权限,以增强安全性、简化管理并实现可靠的费用控制。 -
组织 中的 IAM 结算用户
严重程度:高
标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa资源:cloudresourcemanager.googleapis.com/Organization详情 此规则通过在组织一级识别角色/billing.user 分配来增强安全性,从而防止对敏感财务数据的访问权限过于宽泛,并强制执行最小权限原则。 -
结算账号上的 IAM 结算查看者主账号
严重程度:高
标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa资源:cloudbilling.googleapis.com/BillingAccount详情 此规则通过识别具有直接结算账号查看者角色的主账号来增强安全性,确保遵循最小权限原则,防止意外广泛访问敏感结算信息。 -
组织中的 IAM 结算查看者正文
严重程度:高
标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa资源:cloudresourcemanager.googleapis.com/Organization详情 通过识别具有组织级结算查看者访问权限的主账号来保护敏感的财务数据并强制执行最小权限,从而最大限度地降低未经授权的信息泄露风险。 -
结算账号 的 IAM 结算查看者用户
严重程度:高
标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa资源:cloudbilling.googleapis.com/BillingAccount详情 准确识别在结算账号级别直接分配了结算查看者角色的用户,从而能够强制执行最小权限原则,以保护敏感的财务数据并防止未经授权的费用暴露。 -
组织上的 IAM 结算查看者用户
严重程度:高
标签:IAM、结算账号、所有者、组织、安全性、CSPR、CoNa资源:cloudresourcemanager.googleapis.com/Organization详情 此规则可识别具有组织级“结算查看者”访问权限的各个用户,从而增强财务数据安全性,这对于强制执行最小权限原则和最大限度地减少敏感费用暴露至关重要。 -
IAM 跨网域访问
严重程度:高
标签:IAM、安全性、CSPR、MVSP资源:cloudresourcemanager.googleapis.com/Project详情 验证 IAM 政策是否未向 allUsers 或 allAuthenticatedUsers 授予访问权限。 -
IAM 群组可以在文件夹级层创建项目
严重程度:媒介
标记:IAM、项目创建者、文件夹、安全性、CSPR、CoNa资源:cloudresourcemanager.googleapis.com/Folder详情 检测群组是否在文件夹级拥有项目创建者角色,从而实现主动治理,以防止资源蔓延、强制执行安全基准和控制费用。 -
IAM 群组可以在组织级层创建项目
严重程度:媒介
标签:IAM、项目创建者、组织、安全性、CSPR、CoNa资源:cloudresourcemanager.googleapis.com/Organization详情 此规则可识别具有组织范围项目创建功能的群组,帮助您防止项目无序扩张和相关费用,同时加强对资源配置的安全性和治理。 -
IAM 组织管理员
严重程度:高
标签:IAM、结算账号、管理员、安全性、CSPR、CoNa、MVSP资源:cloudresourcemanager.googleapis.com/Organization详情 通过识别高权限的 Organization Administrator 分配,您可以严格控制最终访问权限,从而保护整个云环境,防止出现大范围的安全漏洞和运营中断。 -
IAM 组织管理员冗余
严重程度:高
标签:IAM、组织、管理员、冗余、安全性、CSPR、CoNa、MVSP资源:cloudresourcemanager.googleapis.com/Organization详情 强制执行组织管理员冗余。避免仅设置一位组织管理员,以防出现账号锁定情况并确保管理工作的连续性。确保至少有两位管理员。 -
文件夹的 IAM 所有者群组
严重程度:高
标签:IAM、所有者、组织、安全、CSPR资源:cloudresourcemanager.googleapis.com/Folder详情 此规则会标记对文件夹拥有“所有者”权限的群组,这是一项关键检查,可通过强制执行更严格的访问权限控制来防止出现广泛的安全漏洞和意外的运营中断。 -
组织上的 IAM 所有者群组
严重程度:高
标签:IAM、所有者、组织、安全、CSPR资源:cloudresourcemanager.googleapis.com/Organization详情 识别具有组织级所有者权限的群组,这对于防止因通过群组成员资格变更间接提权而导致灾难性安全漏洞和运营失败至关重要。 -
项目中的 IAM 所有者群组
严重程度:高
标签:IAM、所有者、组织、安全、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 此规则可识别在项目级层被分配了强大的所有者角色的 Google 群组,这对于缓解因权限过高而导致的安全漏洞、防止运营中断以及控制意外的云支出至关重要。 -
文件夹上的 IAM 所有者服务账号
严重程度:高
标签:IAM、所有者、组织、安全、CSPR资源:cloudresourcemanager.googleapis.com/Folder详情 此规则通过识别文件夹级具有高度宽松的“所有者”角色的服务账号,从根本上增强了安全性,对于缓解过度权限带来的风险以及强制执行最小权限原则以实现强大的资源控制至关重要。 -
组织中的 IAM 所有者服务账号
严重程度:高
标签:IAM、所有者、组织、安全、CSPR资源:cloudresourcemanager.googleapis.com/Organization详情 通过检测组织级所有者权限过高的服务账号,防范严重的安全威胁,防止对所有云资源进行大规模的未经授权的控制和操纵。 -
项目 上的 IAM 所有者服务账号
严重程度:高
标签:IAM、所有者、组织、安全、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 此规则可识别具有项目级所有者角色的服务账号,这是一种严重的安全风险。此规则有助于强制执行最小权限原则,这对于增强安全性、确保运营可靠性和防止不受控制的云支出至关重要。 -
文件夹的 IAM 所有者用户
严重程度:高
标签:IAM、所有者、组织、安全、CSPR资源:cloudresourcemanager.googleapis.com/Folder详情 此检查可识别文件夹级层的用户分配的所有者角色,从而主动缓解因权限过高而导致的安全风险,并防止出现意外的、可能造成高昂成本或中断的资源修改。 -
组织 中的 IAM 所有者用户
严重程度:高
标签:IAM、所有者、组织、安全、CSPR资源:cloudresourcemanager.googleapis.com/Organization详情 检测分配了组织级所有者角色的用户,这是一项关键检查,可防止可能损害安全性、扰乱服务可靠性、降低性能并导致成本失控的广泛意外更改。 -
项目上的 IAM 所有者用户
严重程度:高
标签:IAM、所有者、组织、安全、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 通过识别分配了所有者角色的用户来防止意外费用,从而降低因权限过高而带来的风险。 -
不允许使用 IAM 个人 Gmail 账号的项目
严重程度:高
标签:IAM、安全性、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 识别向个人 Gmail 账号(例如 @gmail.com 或 @googlemail.com)授予权限的项目级 IAM 绑定。最佳实践要求限制对公司网域身份的访问权限,以最大限度降低数据泄露和凭据泄露的风险。 -
IAM 项目公开暴露
严重程度:严重
标签:IAM、安全性、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 用于标识向 allUsers 或 allAuthenticatedUsers 授予权限的项目级 IAM 绑定。公开项目会允许未经身份验证的用户访问项目资源和结构,从而带来严重的安全风险。 -
文件夹上的 IAM 服务账号群组令牌创建者
严重程度:媒介
标签:IAM、服务账号、安全性、CSPR资源:cloudresourcemanager.googleapis.com/Folder详情 通过防止在文件夹级对服务账号进行广泛的基于群组的模拟,从而降低提权和未经授权的资源访问风险,来增强安全性。 -
组织中的 IAM 服务账号群组令牌创建者
严重程度:媒介
标签:IAM、服务账号、安全性、CSPR资源:cloudresourcemanager.googleapis.com/Organization详情 此规则可识别被分配了组织级“服务账号用户”或“令牌创建者”角色的群组,并通过强制执行最小权限原则,帮助您缓解严重的安全性风险,例如权限升级和广泛的资源泄露。 -
项目上的 IAM 服务账号群组令牌创建者
严重程度:媒介
标签:IAM、服务账号、安全性、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 通过识别具有 Service Account User 或 Token Creator 角色的群组来增强项目安全性,从而主动缓解因模拟功能过于宽泛而带来的风险,并简化访问审核轨迹。 -
文件夹上的 IAM 服务账号主账号令牌创建者
严重程度:媒介
标签:IAM、服务账号、安全性、CSPR资源:cloudresourcemanager.googleapis.com/Folder详情 检查以检测文件夹级主账号上的服务账号用户和令牌创建者 -
组织中的 IAM 服务账号主账号令牌创建者
严重程度:媒介
标签:IAM、服务账号、安全性、CSPR资源:cloudresourcemanager.googleapis.com/Organization详情 此规则可识别具有组织级服务账号用户或令牌创建者角色的主账号,从而主动强制执行最小权限原则,以防止系统大范围遭到入侵并显著降低安全风险。 -
项目上的 IAM 服务账号正文令牌创建者
严重程度:媒介
标签:IAM、服务账号、安全性、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 此规则可检测到具有项目级 Service Account User 或 Token Creator 角色的主账号,这些角色可授予对任何服务账号的广泛且高风险的模拟功能。这种角色检测有助于您强制执行最小权限原则,并大幅降低安全风险。 -
文件夹上的 IAM 服务账号正文集令牌创建者
严重程度:媒介
标签:IAM、服务账号、安全性、CSPR资源:cloudresourcemanager.googleapis.com/Folder详情 识别文件夹级层具有“服务账号用户”或“令牌创建者”角色的 principalSet 分配,防止服务账号模拟权限过高,从而增强安全性并强制执行最小权限原则。 -
组织上的 IAM 服务账号正文集令牌创建者
严重程度:媒介
标签:IAM、服务账号、安全性、CSPR资源:cloudresourcemanager.googleapis.com/Organization详情 通过识别组织级服务账号模拟或令牌创建权限过于宽泛的 principalSet,降低组织风险,防止潜在的广泛安全违规行为和未经授权的资源访问。 -
项目上的 IAM 服务账号 principalset 令牌创建者
严重程度:媒介
标签:IAM、服务账号、安全性、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 在项目级限制对广泛的 principalSet(例如群组或网域)的服务账号用户/令牌创建者角色,可缓解广泛的提权风险和未经授权的模拟,从而提升项目的整体安全态势。 -
文件夹 上的 IAM 服务账号用户令牌创建者
严重程度:媒介
标签:IAM、服务账号、安全性、CSPR资源:cloudresourcemanager.googleapis.com/Folder详情 检查以检测文件夹级层用户中的服务账号用户和令牌创建者 -
组织中的 IAM 服务账号用户令牌创建者
严重程度:媒介
标签:IAM、服务账号、安全性、CSPR资源:cloudresourcemanager.googleapis.com/Organization详情 检查以检测组织级用户中的服务账号用户和令牌创建者 -
项目上的 IAM 服务账号用户令牌创建者
严重程度:媒介
标签:IAM、服务账号、安全性、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 此规则可识别具有广泛项目级服务账号模拟或令牌创建权限的用户,并有助于抢先消除重大安全漏洞,例如通过遭入侵的账号提升权限,从而保护重要资产并减少因违规行为造成的潜在经济损失。 -
IAM secret reader folder
严重程度:高
标签:IAM、secret、Security、CSPR、CoNa资源:cloudresourcemanager.googleapis.com/Folder详情 通过识别和纠正授予广泛机密访问权限的过于宽泛的文件夹级权限,加强数据保护并帮助您实施最小权限原则,从而最大限度地降低未经授权的泄露风险。 -
IAM secret reader 组织
严重程度:高
标签:IAM、secret、Security、CSPR、CoNa资源:cloudresourcemanager.googleapis.com/Organization详情 此规则可识别授予广泛 Secret 访问权限(例如所有者、Secret 管理器管理员/访问者)的组织级 IAM 角色,这对于强制执行最小权限原则和最大限度地降低敏感数据广泛暴露的风险至关重要。 -
IAM 密文读取者项目
严重程度:高
标签:IAM、secret、Security、CSPR、CoNa资源:cloudresourcemanager.googleapis.com/Project详情 此规则可识别项目级 IAM 绑定,这些绑定授予了过于宽松的角色(例如 roles/owner、roles/secretmanager.admin 或 roles/secretmanager.secretAccessor),从而使用户能够广泛访问所有 Secret。此规则有助于您强制执行最小权限原则,从而保护敏感数据并降低发生代价高昂的安全事件的风险。 -
IAM 服务账号密钥的到期时间超过 90 天
严重程度:媒介
标签:IAM、服务账号密钥、安全性、CSPR资源:iam.googleapis.com/ServiceAccountKey详情 强制要求每 90 天轮替一次用户管理的服务账号密钥,可显著降低因凭据遭破解而导致长时间未经授权访问的风险,从而保护您的关键服务并防止发生代价高昂的安全事件。 -
IAM 服务账号密钥已超过 90 天
严重程度:媒介
标签:IAM、服务账号密钥、安全性、CSPR资源:iam.googleapis.com/ServiceAccountKey详情 识别超过 90 天的有效用户管理的服务账号密钥有助于主动轮替密钥,从而显著缩小攻击面并最大限度地降低未经授权的访问或凭据泄露风险。 -
IAM 服务账号密钥(用户管理)
严重程度:媒介
标签:IAM、服务账号密钥、安全性、CSPR资源:iam.googleapis.com/ServiceAccountKey详情 用户管理的服务账号密钥无法自动轮替,这会增加安全漏洞和运营负担;迁移到 Google 管理的密钥可增强安全性并简化密钥管理。 -
IAM 服务账号(无到期日期)
严重程度:媒介
标签:IAM、服务账号密钥、安全性、CSPR资源:iam.googleapis.com/ServiceAccountKey详情 为用户管理的服务账号密钥定义过期日期,以限制其有效期限。这对于尽可能降低安全风险以及在密钥遭到入侵时保护您的资源免遭未经授权的访问至关重要。 -
IAM 服务账号用户管理员文件夹
严重程度:高
标签:IAM、服务账号、管理员、安全、CSPR、CoNa、MVSP资源:cloudresourcemanager.googleapis.com/Folder详情 此规则通过检测文件夹中既能使用服务账号又能完全管理服务账号的主账号来增强安全性。这种过度授权非常严重,一旦被盗用,会大幅增加未经授权的广泛访问和资源操纵的风险。 -
IAM 服务账号用户管理员组织
严重程度:高
标签:IAM、服务账号、管理员、安全、CSPR、CoNa、MVSP资源:cloudresourcemanager.googleapis.com/Organization详情 此规则用于识别在组织级层同时拥有“服务账号用户”角色和“管理员”角色的正文,这是一项关键检查,可防止出现严重的提权情况并强制执行最小权限原则,从而保护您的资源并维持运营可靠性。 -
IAM 服务账号用户管理员项目
严重程度:高
标签:IAM、服务账号、管理员、安全、CSPR、CoNa、MVSP资源:cloudresourcemanager.googleapis.com/Project详情 识别项目中具有冗余的“服务账号用户”和“管理员”角色的主账号,帮助您强制执行最小权限原则,从而简化 IAM 并增强安全性。 -
IAM 服务账号用户管理员
严重程度:高
标签:IAM、服务账号、管理员、安全、CSPR、CoNa、MVSP资源:iam.googleapis.com/ServiceAccount详情 此规则可识别在组织级层同时拥有“Service Account User”和“Admin”角色的正文,这是强制执行最小权限的关键检查,可减少攻击面并最大限度地降低因权限过高而带来的风险。 -
具有用户管理的密钥的 IAM 服务账号
严重程度:媒介
标签:IAM、服务账号密钥、安全性、CSPR资源:iam_ServiceAccount_RESOURCE_1详情 此规则可识别采用用户管理的密钥的服务账号,此类密钥需要手动轮替,安全风险较高。此规则有助于您通过改用 Google 管理的密钥或实施严格的密钥生命周期控制措施来增强安全态势。 -
IAM 用户可以在文件夹级层创建项目
严重程度:媒介
标记:IAM、项目创建者、文件夹、安全性、CSPR、CoNa资源:cloudresourcemanager.googleapis.com/Folder详情 此规则用于识别在文件夹级别拥有直接项目创建权限的用户,这对于防止不受控制的资源蔓延至关重要,有助于保护预算、强制执行安全政策并保持运营稳定性。 -
IAM 用户可以在组织级层创建项目
严重程度:媒介
标记:IAM、项目创建者、文件夹、安全性、CSPR、CoNa资源:cloudresourcemanager.googleapis.com/Organization详情 验证是否未在组织级层面向用户直接授予项目创建权限有助于强制执行最小权限原则,防止资源无序扩张,从而改进费用管理、安全性和整体治理。 -
PAB 政策通配符权限
严重程度:媒介
标记:PAB、政策、通配符、权限、安全资源:iam.googleapis.com/PrincipalAccessBoundaryPolicy详情 标记允许使用通配符“*”权限的 Principal Access Boundary (PAB) 政策,该权限授予对所有服务的全部权限的访问权限,从而违背了边界的初衷。 -
禁止使用原初角色的文件夹
严重程度:高
标签:IAM、安全性、最低权限、CSPR资源:cloudresourcemanager.googleapis.com/Folder详情 在文件夹 IAM 政策中标记不允许的原初角色(所有者、编辑者) -
禁止使用原初角色的组织
严重程度:高
标签:IAM、安全性、最低权限、CSPR资源:cloudresourcemanager.googleapis.com/Organization详情 在组织 IAM 政策中标记禁止的原初角色(所有者、编辑者) -
禁止使用原初角色的项目
严重程度:高
标签:IAM、安全性、最低权限、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 在项目 IAM 政策中标记不允许的原初角色(所有者、编辑者)
Google Cloud 最佳实践 - Memorystore for Memcache(2 项结果)
-
Memorystore 实例 ha
严重程度:高
标记:可靠性、高可用性、BCDR资源:memcache.googleapis.com/Instance详情 验证 Memorystore 实例是否配置了多个节点,以确保高可用性。单节点配置缺乏冗余,因此在发生故障时,服务中断的风险会增加。 -
Memorystore 实例区域高可用性
严重程度:高
标签:可靠性、高可用性、BCDR、CoNa资源:memcache.googleapis.com/Instance详情 验证 Memorystore Memcached 实例是否分布在多个不同的可用区中,以确保高可用性。仅依赖单个可用区会造成单点故障,在可用区服务中断期间可能会导致服务中断。
Google Cloud 最佳实践 - Memorystore for Redis(8 项结果)
-
Memorystore 实例持久性
严重程度:高
标签:Redis、Memorystore、可靠性、灾难恢复、持久性资源:redis.googleapis.com/Instance详情 检查 Memorystore for Redis 标准层级实例是否已启用持久性。持久性可确保从磁盘恢复数据。此规则会标记 persistenceMode 已停用或缺失的标准实例。 -
已启用 Redis 身份验证
严重程度:高
标签:Redis、Memorystore、实例、安全性、身份验证、访问控制资源:redis.googleapis.com/Instance详情 检查 Memorystore for Redis 实例是否已启用 Redis AUTH。Redis AUTH 要求客户端先通过密码进行身份验证,然后才能访问数据库。这是一项基本的安全措施,可防止未经授权的访问。此规则会标记 authEnabled 为 false 的实例。 -
Redis 授权网络集
严重程度:媒介
标记:Redis、Memorystore、实例、安全性、网络、访问控制、VPC、CoNa资源:redis.googleapis.com/Instance详情 检查 Memorystore for Redis 实例是否已配置授权网络。限制对特定 VPC 网络的访问权限可减少潜在的攻击面。虽然此规则不会验证特定网络,但会检查是否已设置某些网络限制。更可靠的检查方法是与允许的网络列表(使用参数)进行比较。 -
Redis 实例多可用区
严重程度:高
标签:可靠性、缓存、高可用性、位置资源:redis.googleapis.com/Instance详情 检查 Memorystore Redis 主实例和副本是否位于不同的可用区。在 STANDARD_HA 中,将副本放置在同一可用区会降低可用区弹性。 -
Redis 实例层级 ha
严重程度:高
标签:可靠性、缓存、高可用性、恢复能力资源:redis.googleapis.com/Instance详情 检查 Memorystore for Redis 实例是否使用 STANDARD_HA 层级,以确保通过自动故障切换到副本实现高可用性。 -
已配置 Redis 维护窗口
严重程度:高
标记:Redis、Memorystore、实例、可用性、可靠性、维护资源:redis.googleapis.com/Instance详情 检查 Memorystore for Redis 实例是否配置了维护窗口。通过定义维护窗口,您可以控制可能造成中断的维护操作的发生时间。如果没有定义窗口期,更新可能会随时发生,这可能会影响应用可用性。此规则会标记未定义维护政策的实例。 -
Redis 无基本层级
严重程度:高
标签:Redis、Memorystore、实例、可用性、可靠性、高可用性、CSPR资源:redis.googleapis.com/Instance详情 检查 Memorystore for Redis 实例是否使用基本层级。基本层级提供单个 Redis 节点,不提供复制或自动故障切换功能。因此,它不适合需要高可用性的生产工作负载。此规则会标记使用基本层级的任何实例。强烈建议在生产环境中升级到 STANDARD_HA。 -
Redis 标准版高可用性具有副本
严重程度:媒介
标签:Redis、Memorystore、实例、可用性、可靠性、高可用性、性能、CSPR资源:redis.googleapis.com/Instance详情 检查 Memorystore for Redis 实例是否使用 STANDARD_HA 层级,并且至少有一个副本。虽然 STANDARD_HA 提供高可用性功能,但副本数量为零会消除冗余优势。此规则会标记未采用 STANDARD_HA 且配置的副本数为零的实例。建议将副本数增加到至少 1 个(最好是 2 个或更多,最多 5 个),以实现真正的高可用性。
Google Cloud 最佳实践 - Memorystore for Redis Cluster(3 项结果)
-
Redis 集群 ha
严重程度:高
标签:Redis、集群、可靠性、高可用性、弹性资源:redis.googleapis.com/Cluster详情 检查 Memorystore for Redis Cluster 实例是否配置了多可用区可用性。单可用区部署会造成单点故障,无法应对可用区服务中断。 -
Redis 集群持久性
严重程度:高
标签:Redis、Memorystore、集群、可靠性、灾难恢复、持久性资源:redis.googleapis.com/Cluster详情 检查 Memorystore for Redis Cluster 资源是否已启用持久性。持久性(RDB 或 AOF)对于在发生集群完全故障时进行灾难恢复至关重要。此规则会标记 persistenceConfig.mode 未设置为 RDB 或 AOF 的 Redis 集群。 -
Redis 集群副本多可用区
严重程度:高
标签:可靠性、缓存、高可用性、位置资源:redis.googleapis.com/Cluster详情 验证 Memorystore Redis 集群副本放置是否为多可用区,以及是否为每个分片配置了至少 1 个副本。
Google Cloud 最佳实践 - NetApp Volumes(1 项结果)
-
已启用 NetApp 卷快照政策
严重程度:高
标签:可靠性、存储、NetApp、备份、数据保护资源:netapp.googleapis.com/Volume详情 直接验证 Google Cloud NetApp Volumes 的调度配置和快照政策状态,以确保时间点恢复处于有效状态。
Google Cloud 最佳实践 - 网络(5 项结果)
-
Compute 默认拒绝防火墙日志记录
严重程度:媒介
标记:网络、防火墙、安全、CSPR、MVSP资源:compute.googleapis.com/Firewall详情 验证默认拒绝防火墙规则是否已启用日志记录。 -
Compute 防火墙 IAP TCP 隧道
严重程度:高
标签:网络、防火墙、安全、CSPR、IAP资源:compute.googleapis.com/Firewall详情 验证允许 IAP TCP 转发的防火墙规则是否仅限于 Google IAP IP 范围 (35.235.240.0/20)。 -
计算分层防火墙政策日志记录
严重程度:媒介
标记:网络、防火墙、安全、CSPR资源:compute.googleapis.com/FirewallPolicy详情 验证分层防火墙政策是否已启用日志记录。 -
Compute 负载均衡器缺少来源范围
严重程度:高
标签:网络、防火墙、负载平衡器、安全、CSPR资源:compute.googleapis.com/Firewall详情 验证与负载平衡器关联的防火墙规则是否明确定义了源 IP 范围。 -
Compute 区域后端服务 CDN
严重程度:媒介
标签:网络、安全、CDN、CSPR资源:compute.googleapis.com/RegionBackendService详情 验证区域级后端服务是否已启用 Cloud CDN。
Google Cloud 最佳实践 - 组织政策服务(58 条结果)
-
组织政策 appengine 停用代码下载
严重程度:媒介
标签:组织政策、Appengine、安全性、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证项目或其父级是否配置了 appengine.disableCodeDownload 组织政策,以防止未经授权的代码下载并防范潜在的安全风险。 -
组织政策 cloudbuild 允许的集成
严重程度:低
标签:组织政策、Cloud Build、安全性、CSPR、CoNa资源:cloudresourcemanager_Project_RESOURCE_3详情 验证项目或任何父级是否配置了组织政策 cloudbuild.allowedIntegrations,以限制可以调用构建触发器的外部服务。 -
组织政策 cloudfunctions 允许的入站流量
严重程度:媒介
标签:组织政策、Cloud Functions、安全性、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证 cloudfunctions.allowedIngressSettings 组织政策是否在项目或任何父级上强制执行,从而限制 Cloud Functions 的入站流量。 -
组织政策计算停用访客属性访问权限
严重程度:高
标签:组织政策、Compute Engine、安全性、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证 compute.disableGuestAttributesAccess 组织政策是否在项目或任何父级上强制执行,以防止潜在的未经授权的访客属性访问。 -
组织政策“compute disable internet endpoint group”
严重程度:低
标签:组织政策、Compute Engine、安全性、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否在项目或其父级资源上强制执行 compute.disableInternetNetworkEndpointGroup 组织政策,以防止潜在的安全漏洞。 -
组织政策计算停用嵌套虚拟化
严重程度:媒介
标签:组织政策、Compute Engine、安全性、CSPR、CoNa资源:cloudresourcemanager_Project_RESOURCE_3详情 验证项目或任何父级是否配置了组织政策 compute.disableNestedVirtualization,以防止未经授权使用嵌套虚拟化。 -
组织政策 compute 停用串行端口日志记录
严重程度:低
标签:组织政策、Compute Engine、安全性、CSPR、CoNa、MVSP资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否在项目或任何父级上强制执行 compute.disableSerialPortLogging 组织政策,以防止未经授权的串行端口访问带来的潜在安全风险。 -
组织政策 compute 停用串行端口访问权限
严重程度:高
标签:组织政策、Compute Engine、安全性、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否在项目或其父级上强制执行 compute.disableSerialPortAccess 组织政策,以防止未经授权访问串行端口。 -
组织政策 compute require os login
严重程度:高
标签:组织政策、Compute Engine、安全性、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否强制执行 compute.requireOsLogin 组织政策,以确保在项目或其父级中启用 OS Login,从而防止未经授权访问虚拟机。 -
组织政策 - Compute - 要求使用安全强化型虚拟机
严重程度:媒介
标签:组织政策、Compute Engine、安全性、CSPR、CoNa资源:cloudresourcemanager_Project_RESOURCE_3详情 验证组织政策 compute.requireShieldedVm 是否在项目或其父级上强制执行,确保仅创建安全强化型虚拟机,从而提高安全性。 -
组织政策计算限制专用互连
严重程度:低
标签:组织政策、Compute Engine、安全性、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否在项目或任何父级上强制执行 compute.restrictDedicatedInterconnectUsage 组织政策,以防止与不受限制的专用互连使用相关的潜在风险。 -
组织政策计算限制负载均衡器创建
严重程度:媒介
标签:组织政策、Compute Engine、安全性、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否强制执行 compute.restrictLoadBalancerCreationForTypes 组织政策,以防止在项目或其父级资源上创建不安全的负载平衡器。 -
组织政策计算限制协议转发创建
严重程度:高
标签:组织政策、Compute Engine、安全性、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证项目或任何父级是否配置了组织政策 compute.restrictProtocolForwardingCreationForTypes,以防止潜在的安全漏洞。 -
组织政策计算限制共享 VPC 宿主项目
严重程度:媒介
标签:组织政策、Compute Engine、安全性、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证项目或任何父级是否配置了组织政策 compute.restrictSharedVpcHostProjects,以防止潜在的安全漏洞。 -
组织政策计算限制共享 VPC 子网
严重程度:低
标签:组织政策、Compute Engine、安全性、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否在项目或其父级上强制执行 compute.restrictSharedVpcSubnetworks 组织政策,确保仅使用获批的子网,从而提高网络安全性。 -
组织政策计算限制 VPC 对等互连
严重程度:媒介
标签:组织政策、Compute Engine、安全性、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证组织政策 compute.restrictVpcPeering 是否在项目或其父级上强制执行,以防止潜在的未经授权的 VPC 对等互连。 -
组织政策 compute restrict vpn peer ips
严重程度:媒介
标签:组织政策、Compute Engine、安全性、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证项目或任何父级是否配置了组织政策 compute.restrictVpnPeerIPs,以防止未经授权的 VPN 对等 IP 访问。 -
组织政策 - 计算 - 限制 XPN 项目安全锁移除
严重程度:媒介
标签:组织政策、Compute Engine、安全性、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否在项目或其父级资源上强制执行了 compute.restrictXpnProjectLienRemoval 组织政策,以防止未经授权移除项目安全锁。 -
组织政策 compute 跳过默认网络创建
严重程度:媒介
标签:组织政策、Compute Engine、安全性、CSPR、CoNa、MVSP资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否在项目或其父级资源上强制执行 compute.skipDefaultNetworkCreation 组织政策,以防止潜在的安全漏洞。 -
组织政策计算 Cloud Storage 资源使用限制
严重程度:高
标签:组织政策、Compute Engine、安全性、CSPR、CoNa、MVSP资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否强制执行了组织政策 compute.storageResourceUseRestrictions,以确保在项目或其父级上配置了存储资源使用限制,从而防止潜在的安全漏洞。 -
组织政策 - Compute 可信映像项目
严重程度:媒介
标签:组织政策、Compute Engine、安全性、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证项目或任何父级是否配置了组织政策 compute.trustedImageProjects,以防止使用不受信任的映像。 -
组织政策 Compute 虚拟机可以进行 IP 转发
严重程度:低
标签:组织政策、Compute Engine、安全性、CSPR、CoNa资源:cloudresourcemanager_Project_RESOURCE_3详情 验证项目或其父级是否已配置 compute.vmCanIpForward 组织政策,以允许虚拟机转发 IP 流量,从而确保网络功能正常运行。 -
组织政策 - Compute 虚拟机外部 IP 访问权限
严重程度:高
标签:组织政策、Compute Engine、安全性、CSPR、CoNa、MVSP资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否在项目或其父级资源上强制执行 compute.vmExternalIpAccess 组织政策,以防止潜在的安全漏洞。 -
组织政策 essentialcontacts 允许的网域
严重程度:媒介
标记:组织政策、紧急联系人、安全、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证 essentialcontacts.allowedContactDomains 组织政策是否在项目或任何父级上强制执行,以限制允许用于基本联系人的网域。 -
组织政策函数允许使用的 VPC 连接器出站流量
严重程度:高
标签:组织政策、Cloud Function、安全性、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证 cloudfunctions.allowedVpcConnectorEgressSettings 组织政策是否在项目或其父级上强制执行,以防止 Cloud Functions 出现未经授权的出站设置,从而提高安全性。 -
组织政策函数需要 VPC 连接器
严重程度:高
标签:组织政策、Cloud Function、安全性、CSPR、CoNa资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否强制执行 cloudfunctions.requireVPCConnector 组织政策,以确保 Cloud Functions 使用 VPC 连接器,从而增强网络安全性。 -
组织政策 Compute Engine 停用 PSC 创建
严重程度:低
标记:组织政策、Compute Engine、PSC、安全性、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证组织政策 compute.disablePrivateServiceConnectCreationForConsumers 是否已配置为防止未经授权的 Private Service Connect 创建。 -
组织政策 Google Cloud 详细的审核日志记录模式
严重程度:低
标记:组织政策、Cloud Logging、安全性、CSPR、CoNa、MVSP资源:cloudresourcemanager_Project_RESOURCE_3详情 验证项目或任何父级是否配置了组织政策 gcp.detailedAuditLoggingMode,以启用详细的审核日志记录,从而有助于进行全面的安全监控和合规性检查。 -
组织政策 Google Cloud 停用 Cloud Logging
严重程度:低
标记:组织政策、Cloud Logging、安全性、CSPR、CoNa、MVSP资源:cloudresourcemanager_Project_RESOURCE_3详情 验证项目或任何父级是否配置了组织政策 gcp.disableCloudLogging,以确保正确强制执行 Cloud Logging。 -
组织政策 Google Cloud 资源位置
严重程度:媒介
标签:组织政策、安全性、CSPR、CoNa、MVSP资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否在项目或任何父级上强制执行 gcp.resourceLocations 组织政策,确保资源在指定的地理位置创建,从而满足合规性要求。 -
组织政策 Google Cloud 限制非 CMEK 服务
严重程度:媒介
标签:组织政策、CMEK、KMS、安全性、加密、CSPR、CoNa资源:cloudresourcemanager_Project_RESOURCE_3详情 验证组织政策 gcp.restrictNonCmekServices 是否在项目或其父级上强制执行。此政策会限制在没有客户管理的加密密钥 (CMEK) 的情况下创建资源,从而确保静态数据按照组织标准进行加密。 -
组织政策 Google Cloud 限制 TLS 版本
严重程度:低
标签:组织政策、安全性、TLS、CSPR、CoNa资源:cloudresourcemanager_Project_RESOURCE_3详情 验证项目或任何父级是否配置了组织政策 gcp.restrictTLSVersion,以限制 Google API 支持的 TLS 版本。 -
组织政策 IAM 许可停用服务账号密钥创建功能
严重程度:高
标签:组织政策、IAM、安全性、CSPR、CoNa、MVSP资源:cloudresourcemanager_Project_RESOURCE_3详情 通过识别将不常见的网络协议(非 TCP、UDP 或 ICMP)暴露给互联网的有效入站防火墙规则,减少攻击面,防止通过不受监控的服务发生潜在的违规行为。 -
组织政策 IAM 许可服务账号凭据生命周期延长
严重程度:媒介
标记:组织政策、IAM、安全性、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证项目或任何父级是否配置了组织政策 iam.allowServiceAccountCredentialLifetimeExtension,确保服务账号凭证生命周期扩展程序得到妥善管理,以维护安全性。 -
组织政策 IAM 允许的政策成员网域
严重程度:严重
标签:组织政策、IAM、安全性、CSPR、CoNa、MVSP资源:cloudresourcemanager_Project_RESOURCE_3详情 验证 iam.allowedPolicyMemberDomains 组织政策是否在项目或其父级上强制执行,确保只有获批的网域可以添加为政策成员,从而通过防止未经授权的访问来增强安全性。 -
组织政策 IAM 自动向默认服务账号授予权限
严重程度:高
标签:组织政策、IAM、安全性、CSPR、CoNa、MVSP资源:cloudresourcemanager_Project_RESOURCE_3详情 验证项目或任何父级是否强制执行 iam.automaticIamGrantsForDefaultServiceAccounts 组织政策,以确保不会自动向默认服务账号授予 IAM 角色,从而提高安全性。 -
组织政策 IAM 停用服务账号创建功能
严重程度:低
标记:组织政策、IAM、安全性、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否强制执行了 iam.disableServiceAccountCreation 组织政策,以防止创建服务账号,从而降低未经授权的访问和潜在的安全违规风险。 -
组织政策 IAM 停用服务账号密钥上传功能 <x0A>
严重程度:低
标签:组织政策、IAM、安全性、CSPR、CoNa资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否在项目或任何父级资源上强制执行了 iam.disableServiceAccountKeyUpload 组织政策,以防止与未经授权的服务账号密钥上传相关的潜在安全风险。 -
组织政策 IAM 停用 Workload Identity 集群
严重程度:媒介
标签:组织政策、IAM、安全性、CSPR、CoNa、MVSP资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否在项目或任何父级上强制执行 iam.disableWorkloadIdentityClusterCreation 组织政策,以防止在未配置该政策的情况下创建 Workload Identity 集群。 -
组织政策 IAM 工作负载身份池提供方
严重程度:媒介
标签:组织政策、IAM、安全性、CSPR、CoNa、MVSP资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否在项目或任何父级上强制执行 iam.workloadIdentityPoolProviders 组织政策,确保正确配置工作负载身份池提供方,以防止未经授权的访问。 -
组织政策限制非机密计算
严重程度:低
标签:组织政策、Compute Engine、安全性、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证项目或其父级是否配置了组织政策 compute.restrictNonConfidentialComputing,以防止使用可能导致数据暴露的非保密计算资源。 -
组织政策限制合作伙伴互连用量
严重程度:低
标签:组织政策、Compute Engine、安全性、CSPR、CoNa、MVSP资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否在项目或任何父级上强制执行 compute.restrictPartnerInterconnectUsage 组织政策,以防止未经授权使用合作伙伴互连。 -
组织政策允许的运行入口
严重程度:媒介
标签:组织政策、Cloud Run、安全性、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否在项目或任何父级资源上强制执行 run.allowedIngress 组织政策,以限制 Cloud Run 服务的入站流量。 -
组织政策服务用户服务
严重程度:低
标签:组织政策、服务、安全、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证项目或其父级是否配置了组织政策 serviceuser.services,以防范潜在的安全漏洞。 -
组织政策 sql 限制已获授权的网络
严重程度:高
标签:组织政策、Cloud SQL、安全性、CSPR、CoNa资源:cloudresourcemanager_Project_RESOURCE_3详情 验证 sql.restrictAuthorizedNetworks 组织政策是否在项目或其父级上强制执行,以防止未经批准的网络对 Cloud SQL 实例进行未经授权的访问。 -
组织政策 sql 限制公共 IP
严重程度:高
标签:组织政策、Cloud SQL、安全性、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否在项目或其父级上强制执行 sql.restrictPublicIp 组织政策,通过限制对 Cloud SQL 实例的公共 IP 访问权限来防止潜在的安全漏洞。 -
组织政策 - Cloud Storage 禁止公开访问
严重程度:高
标签:组织政策、Cloud Storage、存储、安全、CSPR资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否在项目或任何父级上强制执行 storage.publicAccessPrevention 组织政策,以防止公开访问 Cloud Storage 存储分区。 -
组织政策 Cloud Storage 保留政策时长(以秒为单位)
严重程度:媒介
标记:组织政策、Cloud Storage、安全性、CSPR、CoNa资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否在项目或其父级资源上强制执行 storage.retentionPolicySeconds 组织政策,以确保数据免遭意外或恶意删除。 -
组织政策 Cloud Storage 统一存储桶级访问权限
严重程度:高
标记:组织政策、Cloud Storage、存储、安全、CSPR、CoNa、MVSP资源:cloudresourcemanager_Project_RESOURCE_3详情 验证是否在项目或任何父级上强制执行 storage.uniformBucketLevelAccess 组织政策,以确保对存储桶中的所有对象进行一致的访问权限控制,并防止潜在的数据泄露。 -
组织政策允许的联系人网域
严重程度:高
标签:OrgPolicy、安全性、合规性、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 验证 essentialcontacts.allowedContactDomains 组织政策是否已强制执行。 -
组织政策允许的入站流量设置
严重程度:高
标签:OrgPolicy、安全性、合规性、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 验证 cloudfunctions.allowedIngressSettings 组织政策是否已强制执行。 -
组织政策允许的工作器池
严重程度:高
标签:OrgPolicy、安全性、合规性、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 验证是否强制执行 cloudbuild.allowedWorkerPools 组织政策。 -
组织政策停用审核日志记录豁免
严重程度:高
标签:OrgPolicy、安全性、合规性、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 验证是否强制执行 iam.disableAuditLoggingExemption 组织政策。 -
组织政策停用 bq omni aws
严重程度:高
标签:OrgPolicy、安全性、合规性、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 验证是否强制执行 bigquery.disableBQOmniAWS 组织政策。 -
组织政策禁止使用 BigQuery Omni Azure
严重程度:高
标签:OrgPolicy、安全性、合规性、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 验证是否强制执行 bigquery.disableBQOmniAzure 组织政策。 -
组织政策停用非 FIPS 机器类型
严重程度:高
标签:OrgPolicy、安全性、合规性、FIPS、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 验证是否强制执行 compute.disableNonFIPSMachineTypes 组织政策。这可确保无法创建不符合 FIPS 要求的机器类型。 -
组织政策限制 Cloud NAT 用量
严重程度:高
标签:OrgPolicy、安全性、合规性、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 验证是否强制执行 compute.restrictCloudNATUsage 组织政策。 -
组织政策限制服务使用
严重程度:高
标签:OrgPolicy、安全性、合规性、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 验证是否强制执行 gcp.restrictServiceUsage 组织政策。
Google Cloud 最佳实践 - Resource Manager(3 项结果)
-
重要联系人
严重程度:媒介
标签:重要联系人、管理、合规性、CSPR、MVSP资源:cloudresourcemanager_Project_RESOURCE_4详情 标记未配置有效的重要联系人的 Google Cloud 项目 -
项目无文件夹
严重程度:高
标签:项目、资源管理、安全、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 标识直接在组织下创建的项目,这些项目会绕过文件夹级政策继承,而这对于实现一致的治理、安全状况和费用管理至关重要。 -
Resourcemanager 宿主项目
严重程度:低
标签:Compute、Project、SharedVPC、HostProject、Networking、Organization、CSPR资源:compute.googleapis.com/Project详情 检查 Google Cloud 云项目是否已配置为共享 VPC 宿主项目。借助共享 VPC,组织可将多个项目中的资源连接到指定宿主项目中托管的公用 VPC 网络。这样可以实现集中式网络管理。此规则通过检查项目 Compute Engine 元数据中的 xpnProjectStatus 字段来识别宿主项目。状态为 HOST 表示它是共享 VPC 宿主项目。此政策仅供参考,用于标识具有此特定配置的项目。
Google Cloud 最佳实践 - SecOps(1 项结果)
-
IAM 数据访问权限日志
严重程度:高
标签:SecOps、日志记录、IAM、安全性、CSPR资源:cloudresourcemanager.googleapis.com/Project详情 验证是否已在项目级层全局启用数据访问日志(ADMIN_READ、DATA_WRITE、DATA_READ)。
Google Cloud 最佳实践 - Secret Manager(2 项结果)
-
Secret Manager 90 天轮替
严重程度:媒介
标签:SecretManager、Secret、轮替、安全性、期限、CSPR、CoNa资源:secretmanager.googleapis.com/SecretVersion详情 检查 Secret Manager Secret 是否已启用,且自创建时间起已超过 90 天。定期轮替密文是安全性方面的一种最佳实践,可最大限度地降低潜在泄露的影响。此规则会检查两个字段:1. state:检查密钥是否处于 ENABLED 状态。2. createTime 检查密钥的创建时间是否已超过 90 天。如果以下两个条件均成立,则会生成违规情况:密钥已启用,且其 createTime 表明密钥已存在 90 天以上。该规则使用 time.now_ns() 和 time.parse_rfc3339_ns() 进行精确的时间比较。 -
Secret Manager 复制多区域
严重程度:媒介
标签:可靠性、安全性、SecretManager、高可用性、BCDR、CSPR、CoNa资源:secretmanager.googleapis.com/Secret详情 验证 Secret Manager 密文是否配置了多区域复制政策(自动复制或用户管理的复制,且至少包含 2 个不同的区域)。跨多个区域复制密钥可确保高可用性和灾难恢复。
Google Cloud 最佳实践 - Security Command Center(1 项结果)
-
未在组织中启用 Security Command Center
严重程度:高
标签:IAM、scc、安全、CSPR资源:cloudresourcemanager.googleapis.com/Organization详情 在组织级层激活 Security Command Center (SCC) 可让您集中查看重要的安全发现结果和合规性状态,从而主动降低风险,保护您的 Google Cloud 资源。
Google Cloud 最佳实践 - Sensitive Data Protection(1 项结果)
-
Google Cloud DLP 服务已启用
严重程度:媒介
标签:DLP、Sensitive Data Protection、安全性、ServiceUsage、合规性、CoNa资源:serviceusage.googleapis.com/Service详情 检查 Sensitive Data Protection (DLP) 服务 (dlp.googleapis.com) 是否已启用。Sensitive Data Protection 可帮助您发现、分类和保护敏感数据。
MySQL:常规(7 个结果)
-
检查是否在评估范围内的所有实例上正确设置了 Google Cloud Agent for Compute Workloads
严重程度:严重
详情 评估范围内的实例必须已配置 Google Cloud Agent for Compute Workloads,才能运行 Workload Manager 评估。如果您未正确配置代理,评估结果可能会不完整或不准确。建议的最低版本为 1.2。上次更新时间:2025 年 8 月 27 日
-
为运行 MySQL 工作负载的虚拟机启用自动重启
严重程度:严重
详情 为确保虚拟机在发生故障时自动重启,请为运行 MySQL 工作负载的任何虚拟机启用 Compute Engine 自动重启政策。上次更新时间:2025 年 8 月 27 日
-
使用最低 IOPS 和吞吐量预配 Hyperdisk
严重程度:高
详情 小型 Hyperdisk 的默认预配 IOPS 和吞吐量值可能过低,无法保证适当的性能。我们建议您将这些值提高到至少 10,000 IOPS 和 1 GiB/s 吞吐量。自 2025 年 11 月 10 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅默认效果。
上次更新时间:2025 年 11 月 10 日
-
将 MySQL 工作负载的虚拟机维护政策设置为“迁移”
严重程度:严重
详情 为防止任何平台维护事件停止或重启正在运行 MySQL 工作负载的虚拟机,必须将虚拟机的 onHostMaintenance 参数设置为推荐的选项 MIGRATE。如需了解详情,请参阅设置虚拟机主机维护政策。
上次更新时间:2025 年 8 月 27 日
-
请勿在 PD Standard 或 Hyperdisk Throughput 磁盘类型上运行 MySQL 工作负载
严重程度:高
详情 Google Cloud 建议您不要在 PD 标准和 Hyperdisk 吞吐量磁盘类型上运行 MySQL 工作负载,因为这些是基于硬盘的磁盘,可能会导致性能下降。自 2025 年 11 月 10 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅永久性磁盘类型、Hyperdisk 和 Hyperdisk Throughput。
上次更新时间:2025 年 11 月 10 日
-
确保复制发送到其他可用区或区域中的机器
严重程度:高
详情 为了保持适当的高可用性,我们强烈建议您将复制发送到与主位置不同的可用区或区域中的机器。自 2025 年 11 月 10 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 Well-Architected Framework:可靠性支柱。
上次更新时间:2025 年 11 月 10 日
-
确保 innodb_buffer_pool_size 占用机器的大部分内存
严重程度:高
详情 为了优化性能,Google Cloud 建议为 innodb_buffer_pool_size 参数分配机器内存的 50% 或更多。这样可确保缓冲区池有足够的内存来存储数据并提高性能。此指南不适用于总内存小于 4 GB 的较小虚拟机,因为此类虚拟机可能无法进行此类分配。自 2025 年 11 月 10 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。上次更新时间:2025 年 11 月 10 日
OpenShift:费用优化(1 项结果)
-
检查硬盘存储池
严重程度:媒介
标签:Openshift资源:Openshift_Cluster详情 将 Google Cloud Hyperdisk 存储类别与 OpenShift 集群搭配使用时,我们建议您使用存储池。这有助于您更高效地管理磁盘资源,提高性能可预测性,并简化 OpenShift 环境中块存储的伸缩。
OpenShift:运营效率(6 项结果)
-
检查 Filestore
严重程度:媒介
标签:Openshift资源:Openshift_Cluster详情 如果所需的容量大小超过 90 GiB,建议使用 Google Cloud Filestore 来处理共享存储 (RWX) 工作负载,以便在 Google Cloud 上实现无缝的基础设施集成、可靠的性能和自动化的生命周期管理。 -
检查 GMP 监控
严重程度:媒介
标签:Openshift、可观测性、运营效率、GMP、Prometheus资源:Openshift_Cluster详情 建议使用 Google Cloud 配置应用指标抓取 -
检查受管理的块 Cloud Storage
严重程度:媒介
标签:Openshift资源:Openshift_Cluster详情 为了实现无缝的基础设施集成、可靠的性能和自动化的生命周期管理,我们建议您将 Google Cloud 管理的块存储解决方案与 OpenShift 集群搭配使用。 -
检查可观测性 Sidecar 注入
严重程度:媒介
标签:Openshift、可观测性、运营效率资源:Openshift_Cluster详情 以 Sidecar 模式部署 OpenTelemetry 收集器,以实现应用遥测,从而保证应用之间更好的指标收集隔离 -
检查商品
严重程度:媒介
标签:Openshift资源:Openshift_Cluster详情 为了持续实施政策、监控提醒并为 OpenShift 集群分配费用,我们建议您为集群应用标签production或non-production。此标签有助于传达您的集群是在生产环境还是非生产环境中运行。 -
检查密文管理使用情况
严重程度:媒介
标签:Openshift资源:Openshift_Cluster详情 如需处理在 Google Cloud 上运行的 OpenShift 集群中的敏感信息,请使用 Secret Manager。借助此服务,您可以集中管理密钥的生命周期,并通过提供基于 Identity and Access Management (IAM) 的访问权限控制来增强安全性。
OpenShift:可靠性(5 个结果)
-
检查 Filestore Regional
严重程度:媒介
标签:Openshift资源:Openshift_Cluster详情 如果使用 Filestore 可用区级,请考虑在预算允许的情况下使用 Filestore 区域级。Filestore 区域级实例可在可用区之间复制 Filestore 数据,并确保在可用区发生故障时数据可用。 -
检查 Filestore Zonal
严重程度:媒介
标签:Openshift资源:Openshift_Cluster详情 最好选择 Filestore Zonal 或区域层级,而不是 Filestore Basic 层级。Filestore Zonal/区域在维护期间不会停机(而基本层级会停机),并且支持 NFSv4、自定义性能、实例复制和快照。 -
检查多个可用区中的 HA 控制平面节点
严重程度:严重
标签:Openshift资源:Openshift_Cluster详情 建议将 OpenShift 控制平面节点分布在 Google Cloud 区域内的至少三个不同可用区中,以确保高可用性 (HA) 和管理层操作,即使在可用区中断期间也是如此。 -
检查多个可用区中的高可用性工作器节点
严重程度:严重
标签:Openshift资源:Openshift_Cluster详情 建议在区域内的至少三个不同可用区中预配 OpenShift 工作节点,以构建可应对可用区中断的弹性基础架构,而不会影响托管工作负载的可用性。 -
检查上次指标时间戳
严重程度:媒介
标签:Openshift资源:Openshift_Cluster详情 为确保评估结果准确无误,从 OpenShift 集群收集的遥测数据必须是最新的。如果收集的遥测数据已过时(即收集时间超过 24 小时),WLM 将无法使用这些数据进行可靠的评估。过时的指标通常表示工作负载代理配置错误或无法连接到 Google Cloud。
OpenShift:安全性(6 项结果)
-
检查是否屏蔽了 Cloud Storage CMEK
严重程度:媒介
标签:Openshift资源:Openshift_Cluster详情 建议为 Google Cloud 管理的块存储使用客户管理的加密密钥 (CMEK),以便更好地控制数据加密,支持密钥撤消、轮换政策和增强的审核功能,从而满足严格的合规性要求。 -
检查 eso etcd 加密
严重程度:高
标签:Openshift资源:Openshift_Cluster详情 如果已安装 External Secrets Operator (ESO) 以便与 Google Cloud Secret Manager 搭配使用,则必须启用 etcd 加密。ESO 从外部来源拉取 Secret,并可将其同步到 Kubernetes Secret。如果 etcd 未加密,这些 Secret 将以纯文本形式存储。 -
检查 Secret Manager 节点发布
严重程度:高
标签:Openshift资源:Openshift_Cluster详情 将 Secret Manager 与 Secrets Store CSI 驱动程序搭配使用时,您不得在 Secret Manager 提供程序 DaemonSet 中使用ALLOW_NODE_PUBLISH_SECRET选项。为防止令牌泄露,您需要使用 Security Token Service。 -
检查 SecretProviderClass 同步
严重程度:媒介
标签:Openshift资源:Openshift_Cluster详情 如果将 Google Cloud Secret Manager 与 Secrets Store CSI 驱动程序搭配使用,建议 SecretProviderClass 资源不包含 secretObjects 块,以确保密钥仅存在于 tmpfs 内存中,而不触及控制平面数据存储区。 -
检查 WIF 身份验证可观测性
严重程度:严重
标签:Openshift、安全资源:Openshift_Cluster详情 建议使用工作负载身份联合 (WIF) 进行 OTLP/Google Cloud 身份验证。静态 JSON 密钥(服务账号密钥)是高风险的“长期有效”凭据。WIF 会将这些替换为直接投影到 pod 中的短期令牌。 -
检查工作负载身份联合
严重程度:严重
标签:Openshift资源:Openshift_Cluster详情 建议将 OpenShift 集群配置为使用工作负载身份联合,以便安全地授予 Kubernetes 服务账号对 GCP 资源的访问权限,而无需使用长期有效的密钥。
Redis:常规(7 条结果)
-
检查是否在评估范围内的所有实例上正确设置了 Google Cloud Agent for Compute Workloads
严重程度:严重
详情 评估范围内的实例必须已配置 Google Cloud Agent for Compute Workloads,才能运行 Workload Manager 评估。如果您未正确配置代理,评估结果可能会不完整或不准确。建议的最低版本为 1.2。上次更新时间:2025 年 8 月 27 日
-
为运行 Redis 工作负载的虚拟机启用自动重启
严重程度:严重
详情 为确保虚拟机在发生故障时自动重启,请为运行 Redis 工作负载的任何虚拟机启用 Compute Engine 自动重启政策。上次更新时间:2025 年 8 月 27 日
-
使用最低 IOPS 和吞吐量预配 Hyperdisk
严重程度:高
详情 小型 Hyperdisk 的默认预配 IOPS 和吞吐量值可能过低,无法保证适当的性能。我们建议您将这些值提高到至少 10,000 IOPS 和 1 GiB/s 吞吐量。自 2025 年 11 月 10 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅默认效果。
上次更新时间:2025 年 11 月 10 日
-
将 Redis 工作负载的虚拟机维护政策设置为“MIGRATE”
严重程度:严重
详情 为防止任何平台维护事件停止或重启正在运行 Redis 工作负载的虚拟机,必须将该虚拟机的 onHostMaintenance 参数设置为推荐的选项 MIGRATE。如需了解详情,请参阅设置虚拟机主机维护政策。
上次更新时间:2025 年 8 月 27 日
-
请勿在 PD Standard 或 Hyperdisk Throughput 磁盘类型上运行 Redis 工作负载
严重程度:高
详情 Google Cloud 建议您不要在 PD Standard 和 Hyperdisk Throughput 磁盘类型上运行 Redis 工作负载,因为这些是基于硬盘的磁盘,可能会导致性能下降。自 2025 年 11 月 10 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅永久性磁盘类型、Hyperdisk 和 Hyperdisk Throughput。
上次更新时间:2025 年 11 月 10 日
-
确保复制发送到其他可用区或区域中的机器
严重程度:高
详情 为了保持适当的高可用性,我们强烈建议您将复制发送到与主位置不同的可用区或区域中的机器。自 2025 年 11 月 10 日起,此评估规则的严重程度已从“中”更新为“高”。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 Well-Architected Framework:可靠性支柱。
上次更新时间:2025 年 11 月 10 日
-
请勿在没有持久性的情况下使用复制功能
严重程度:高
详情 持久性可确保系统将发送到主实例的数据写入持久性存储空间。在复制系统中,选择正确的持久性策略对于防止发生故障时丢失数据至关重要。如果您选择不使用任何持久性选项,Google Cloud 建议您停用 systemd Redis 服务自动重启功能,以避免潜在的数据完整性问题。自 2025 年 11 月 10 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。上次更新时间:2025 年 11 月 10 日
SAP:常规(14 条结果)
-
已弃用:在运行 SAP 工作负载的所有虚拟机上安装 Google Cloud 的 Agent for SAP
严重程度:高
详情 此规则已被弃用。该规则已被 “检查评估范围内的所有实例是否已正确设置 Google Cloud 的 Agent for SAP”规则取代,后者默认免费提供。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。上次更新时间:2025 年 10 月 27 日
-
SAP 常规:为 X4 实例配置操作系统设置
严重程度:严重
详情 为确保 X4 实例经过优化,能够支持 SAP 工作负载,您必须运行 Google Cloud 的 Agent for SAP 提供的命令行实用程序,以验证操作系统配置是否符合最佳实践建议。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP HANA 规划指南中的部署后任务。
上次更新时间:2025 年 10 月 27 日
-
检查 Google Cloud 的 Agent for SAP 是否已在评估范围内的所有实例上正确设置
严重程度:严重
详情 评估范围内的实例必须已配置 Agent for SAP 以进行 Workload Manager 评估。如果代理未正确设置,评估结果可能不完整或不准确。此检查默认包含在内,且免费提供。如需了解详情,请参阅 Google Cloud 的 Agent for SAP 规划指南,然后验证代理版本。
上次更新时间:2026 年 3 月 18 日
-
SAP 常规:确保 SAP 应用服务器和 SAP Central Services 位于不同可用区
严重程度:高
详情 为防范可用区故障,Google Cloud 建议至少有一个托管 SAP 应用服务器的实例运行在与 SAP Central Services 不同的可用区。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP HANA 灾难恢复规划指南。
上次更新时间:2025 年 10 月 27 日
-
SAP 常规:允许全面访问所有 Cloud API
严重程度:媒介
详情 Google Cloud 建议,对于 Compute Engine 实例,将 Cloud API 访问权限范围设置为Allow full access to all Cloud APIs,并使用实例服务账号的 IAM 权限来控制对 Google Cloud 资源的访问权限。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“注意”更新为“中”。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 Agent for SAP 安装指南中标题为启用对 Google Cloud API 的访问权限的部分。
上次更新时间:2025 年 10 月 27 日
-
SAP 一般:在运行 SAP 工作负载的所有虚拟机上启用防删除保护功能
严重程度:高
详情 启用了deletionProtection选项的计算实例可防止被意外删除。Google Cloud 建议为对运行 SAP 工作负载至关重要的所有实例启用防删除保护。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 Compute Engine 文档中的防止意外删除虚拟机。
上次更新时间:2025 年 10 月 27 日
-
SAP 常规:SAP 应用服务器进程不得在充当 (A)SCS 或 ERS 的 Compute Engine 实例上运行
严重程度:高
详情 为了缓解潜在的性能问题并防范 Pacemaker 管理的高可用性集群中的某些故障情形,Google Cloud 建议您不要在托管 SAP 中央服务或 Enqueue Replication Server (ERS) 的同一计算实例上运行 SAP 应用服务器进程。这是因为应用服务器不受 Pacemaker 集群管理,并且在发生中断时不会迁移到新的虚拟机。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“注意”更新为“高”。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 Google Cloud 上的 SAP 参考架构中的高可用性分布式部署部分。
上次更新时间:2025 年 10 月 27 日
-
SAP 常规:为 SAP 工作负载启用自动重启
严重程度:严重
详情 为确保虚拟机在发生故障时自动重启,请为运行 SAP 工作负载的任何虚拟机启用 Compute Engine 自动重启政策。如需了解详情,请参阅设置虚拟机主机维护政策。
上次更新日期:2025 年 4 月 18 日
-
SAP 常规:将虚拟机维护政策设置为
MIGRATE,以用于 SAP 工作负载严重程度:严重
MIGRATE for SAP 工作负载">详细信息 为防止任何平台维护事件停止或重启正在运行 SAP 工作负载的虚拟机,必须将虚拟机的onHostMaintenance参数设置为推荐的选项MIGRATE。此建议不适用于 X4 或 C3 Metal 实例。如需了解详情,请参阅设置虚拟机主机维护政策。
上次更新日期:2025 年 4 月 18 日
-
SAP 一般:对于跨机器系列的 Compute Engine 实例迁移,请将 CPU 平台设置为“自动”。
严重程度:媒介
详情 对于跨机器系列的 Compute Engine 实例迁移,Google Cloud 建议在迁移之前将 CPU 平台设置为“自动”。仅当您出于性能或高级指令集兼容性方面的考虑,希望目标机器使用相同的 CPU 平台时,才建议设置特定的 CPU 平台。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“注意”更新为“中”。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 Compute Engine 指南,了解 CPU 平台、如何为虚拟机实例指定满足最低要求的 CPU 平台以及如何移除满足最低要求的 CPU 平台设置。
上次更新时间:2025 年 10 月 27 日
-
SAP 常规:对于新一代服务器,必须使用已启用 UEFI 的操作系统映像
严重程度:高
详情 通过创建具有UEFI_COMPATIBLE客机操作系统功能的自定义映像或选择预先配置的 UEFI 兼容映像,为虚拟机启用 UEFI 启动。UEFI 兼容性是 Google Cloud 中较新一代机器类型的前提条件。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“注意”更新为“高”。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 Compute Engine 指南中的操作系统详细信息、Compute Engine 的内存优化机器系列和启用 guest 操作系统功能。
上次更新时间:2025 年 10 月 27 日
-
SAP 一般:确保交换空间符合 SAP 建议
严重程度:高
详情 在基于 Linux 的 SAP 系统上配置交换空间可通过更高效地管理内存来提升性能。SAP 关于交换空间的建议基于可用物理内存以及系统在数据库或应用层中的角色。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 Swap-space recommendation for Linux 和 HANA services use large SWAP memory 的 SAP 说明。
上次更新时间:2025 年 10 月 27 日
-
SAP 常规:检查运行 SAP 工作负载的 Compute Engine 实例的 SELinux 配置
严重程度:严重
详情 Linux 可以使用 SELinux 来增强安全性,但它可能会干扰 SAP 服务器组件。对于 SAP 实现,请将 SELinux 设置为Disabled或Permissive模式。停用 SELinux 需要重新启动系统,而设置宽容模式无需重新启动。此配置可确保与不了解 SELinux 的 SAP 工具兼容。如需了解详情,请参阅因 SELinux 导致 SAP 实例或 Host Agent 启动失败和将 SELinux 更改为许可模式。
上次更新时间:2025 年 6 月 12 日
-
SAP 常规:在运行 SAP 工作负载的所有虚拟机上启用系统调优解决方案
严重程度:高
详情 在 Linux 上,系统调整服务可以通过为 SAP 系统设置推荐的参数来帮助优化 SAP 工作负载的性能和稳定性。Google Cloud 建议在 SUSE Linux Enterprise Server 上启用sapconf或saptune服务,或在 Red Hat Enterprise Linux 上启用tuned服务。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅适用于您所用操作系统的指南:
- 对于 RHEL,请参阅 SAP 注释 Red Hat tuned-profiles for SAP。
- 对于 SLES,请参阅 SUSE 指南使用 saptune 调整系统。
上次更新时间:2025 年 10 月 27 日
SAP:HANA(10 条结果)
-
SAP HANA:使用经过认证的操作系统
严重程度:严重
详情 如需就 Compute Engine 虚拟机上的 SAP HANA 获得 SAP 和 Google Cloud 的支持,您必须使用经 SAP 和 Google Cloud 认证可用于 SAP HANA 的操作系统版本。如需了解详情,请参阅对 Google Cloud 上的 SAP HANA 的操作系统支持。
上次更新时间:2026 年 2 月 18 日
-
SAP HANA:使用经过认证的自定义虚拟机类型
严重程度:严重
详情 如需获得 SAP 和 Google Cloud 对 Compute Engine 自定义虚拟机上 SAP HANA 的支持,您必须使用经 SAP 和 Google Cloud 认证可用于 SAP HANA 的自定义虚拟机类型。如需了解详情,请参阅用于 SAP HANA 的认证自定义机器类型。
上次更新时间:2025 年 4 月 9 日
-
SAP HANA:将 SAP HANA 数据和日志卷映射到同一类型的基于 SSD 的永久性磁盘
严重程度:严重
详情 出于性能方面的原因,SAP HANA/hana/data和/hana/log卷必须映射到同一类型的基于 SSD 的永久性磁盘。您可以将这两个卷都映射到同一个永久性磁盘,也可以为每个卷分别映射一个永久性磁盘(前提是每个卷都使用相同的永久性磁盘类型)。如需了解详情,请参阅 SAP HANA 规划指南。
上次更新时间:2025 年 4 月 9 日
-
SAP HANA:使用经过认证的虚拟机类型
严重程度:严重
详情 如需就 Compute Engine 虚拟机上的 SAP HANA 获得 SAP 和 Google Cloud 的支持,您必须使用经 SAP 和 Google Cloud 认证、可用于 SAP HANA 的虚拟机类型。如需了解详情,请参阅用于 SAP HANA 的认证 Compute Engine 虚拟机。
上次更新时间:2026 年 2 月 18 日
-
SAP HANA:基于 SSD 的永久性磁盘选项的 SAP 最小允许大小
严重程度:严重
详情 对于块存储,SAP HANA 要求吞吐量至少为每秒 400 MB。如果您使用的是 SSD 或平衡永久性磁盘,请使用相应永久性磁盘类型的最小大小,以提供必要的吞吐量。如果您使用的是极端永久性磁盘,请预配至少 20,000 IOPS。如需了解详情,请参阅 SAP HANA 规划指南中的永久性磁盘存储空间。
上次更新日期:2025 年 4 月 18 日
-
SAP HANA:检查 SAP HANA 数据库的备份
严重程度:严重
详情 定期创建备份并实施适当的备份策略有助于在计划外服务中断或基础设施故障引起的数据损坏或数据丢失等情况下恢复 SAP HANA 数据库。Google Cloud 建议您遵循以下备份策略:每周至少创建一次 SAP HANA 数据库的完整系统备份,每天至少创建一次 SAP HANA 数据卷的增量备份或基于快照的备份。每日完整系统备份也可用于替代增量备份或基于快照的备份。可能需要更频繁地备份,才能满足特定的 RPO 要求。如需了解详情,请参阅 SAP HANA 操作指南中的备份和恢复,或在裸金属实例上备份和恢复 SAP HANA。
上次更新日期:2025 年 4 月 18 日
-
SAP HANA:确保 SAP 主站点和灾难恢复站点位于不同区域
严重程度:高
详情 为了防止出现区域性服务中断并保持业务连续性,SAP HANA 主节点和灾难恢复 (DR) 站点必须部署在不同的地理区域。这种方法可降低灾难性事件对单个区域内已部署的组件造成影响的风险,从而减少潜在的数据丢失和停机时间,超出可用区级冗余所能提供的保护。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“严重”更新为“高”。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP HANA 灾难恢复规划指南。
-
SAP HANA:启用 SAP HANA 快速重启
严重程度:高
详情 Compute Engine 包含基于 Intel 内存 RAS 的功能,可显著减少所有可能导致虚拟机崩溃的内存错误的影响。如果与 SAP HANA 的快速重启功能(自 HANA 2.0 SP04 起提供)结合使用,SAP HANA 系统能够从此类故障事件中恢复。建议在所有内存优化型虚拟机系列中使用此配置。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“严重”更新为“高”。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP HANA 快速重启选项。
上次更新时间:2025 年 10 月 27 日
-
SAP HANA:使用建议的 Hyperdisk 配置设置
严重程度:严重
详情 为了让与 SAP HANA 搭配使用的 Hyperdisk 卷发挥最佳性能,您必须为以下 SAP HANA 属性设置 Google Cloud 建议的值:num_completion_queues、num_submit_queues、tables_preloaded_in_parallel和load_table_numa_aware。如需了解详情,请参阅 SAP HANA 规划指南中的 Hyperdisk 性能。
上次更新日期:2025 年 4 月 18 日
-
SAP HANA:为每个 SAP HANA 文件系统使用单独的磁盘
严重程度:高
详情 为确保 SAP HANA 系统实现最佳性能,Google Cloud 建议您为每个 SAP HANA 文件系统使用单独的磁盘。值得注意的是,托管 SAP HANA 数据和日志卷的磁盘不得用于任何其他功能,例如用作安装路径或系统实例路径。如果您将备份保存到磁盘,此建议也适用于 SAP HANA 备份卷。建议将文件系统托管在单独的磁盘上,以便能够使用数据快照作为备份和恢复选项。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP HANA 规划指南中的永久性磁盘存储空间部分。
上次更新时间:2025 年 10 月 27 日
SAP:HANA Insights(18 条结果)
-
SAP HANA 维护:检查
log_disk_usage_reclaim_threshold参数 是否配置正确严重程度:高
log_disk_usage_reclaim_threshold 参数">详情 如果日志分区文件系统磁盘使用率(“totalDiskSpace”的百分比“usedDiskSpace”)高于指定阈值,记录器将自动触发内部“日志释放”(0 = 已停用)。默认情况下,记录器会将所有空闲日志段缓存起来以供重用,只有在通过“ALTER SYSTEM RECLAIM LOG”明确触发回收时,或者在记录器级别遇到“DiskFull”/“LogFull”事件时,才会移除这些段。此阈值参数可用于在出现“DiskFull”/“LogFull”情况之前在内部触发回收。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP HANA 配置参数参考中的 log_disk_usage_reclaim_threshold。
上次更新时间:2025 年 10 月 27 日
-
SAP HANA 维护:需要定期进行备份目录内容管理,以提高备份性能
严重程度:高
详情 备份目录可能会随着时间的推移而变得非常大,尤其是在不定期清理的情况下。这可能会导致性能问题,并且难以找到所需的备份。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP 知识库中的 SAP HANA multiple issue caused by large Log Backups due to large Backup Catalog size。
上次更新时间:2025 年 10 月 27 日
-
SAP HANA 高可用性和灾难恢复:启用数据和日志压缩
严重程度:高
详情 数据和日志压缩可用于初始完整数据传送、后续增量数据传送以及持续日志传送。您可以配置数据和日志压缩,以减少系统之间的流量,尤其是在长距离传输时(例如,在使用 ASYNC 复制模式时)。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP HANA 系统复制指南中的数据和日志压缩。
上次更新时间:2025 年 10 月 27 日
-
SAP HANA 高可用性和灾难恢复:为
datashipping_parallel_channels参数使用建议值严重程度:高
datashipping_parallel_channels 参数">详情 SAP HANA 参数datashipping_parallel_channels用于定义完整或增量数据传送所使用的网络通道数量。默认值为4,表示使用 4 个网络渠道来传送数据。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP HANA 管理指南中的 datashipping_parallel_channels。
上次更新时间:2025 年 10 月 27 日
-
SAP HANA 性能:检查垃圾回收参数的配置是否适当
严重程度:高
详情 在分配限额超过 235 GB 的数据库中,必须配置gc_unused_memory_threshold_rel和gc_unused_memory_threshold_abs参数。这些参数有助于在垃圾回收以被动方式进行时,降低出现中断(例如因 MemoryReclaim 等待)的风险。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP 知识库中的 SAP HANA 垃圾收集。
上次更新时间:2025 年 10 月 27 日
-
SAP HANA 性能:启用
load_table_numa_aware参数严重程度:高
load_table_numa_aware 参数">详情 为了提高基于 NUMA 的 SAP HANA 系统的性能,请启用load_table_numa_aware参数。启用此参数后,SAP HANA 会在加载表期间优化 NUMA 节点之间的数据放置。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP 知识库中的 SAP HANA 非均匀内存访问 (NUMA)。
上次更新时间:2025 年 10 月 27 日
-
SAP HANA 维护:检查 HANA 许可的状态
严重程度:高
详情 必须有永久许可密钥才能在 HANA 系统上运行。如果永久许可密钥过期,系统会自动生成一个(第二个)临时许可密钥,该密钥的有效期为 28 天。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP 知识库中的 SAP HANA 数据库的许可密钥。
上次更新时间:2025 年 10 月 27 日
-
SAP HANA 维护:检查日志模式
严重程度:严重
详情 如果log_mode设置为“normal”,HANA 会定期创建日志备份,从而实现时间点恢复(恢复到故障发生前的那一刻)。如果log_mode设置为“覆盖”,则不会创建任何日志备份;您只能将数据库恢复到上次数据备份的状态。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“中”更新为“严重”。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP HANA 管理指南中的日志模式。
上次更新时间:2025 年 10 月 27 日
-
SAP HANA 高可用性和灾难恢复:在主站点上设置
logshipping_async_buffer_size严重程度:高
主网站上的 logshipping_async_buffer_size">详情 如果系统复制在完整数据传输期间断开连接,则复制必须从头开始。为了降低缓冲区满的风险,可以将主网站上的logshipping_async_buffer_size参数调整为1 GB。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP 知识库中的 SAP HANA 系统复制。
上次更新时间:2025 年 10 月 27 日
-
SAP HANA 高可用性和灾难恢复:为
logshipping_max_retention_size参数使用建议值严重程度:媒介
logshipping_max_retention_size 参数">详情 在日志重放操作模式下,logshipping_max_retention_sizeSAP HANA 参数用于定义主站点上为与辅助站点同步而保留的最大重做日志量(默认值:1 TB)。如果底层文件系统不够大,无法容纳整个配置的保留大小,最坏情况下可能会导致文件系统空间不足,主站点停滞不前。如需了解详情,请参阅 SAP 知识库中的 SAP HANA 系统复制。
上次更新日期:2025 年 4 月 17 日
-
SAP HANA 性能:检查
max_cpuload_for_parallel_merge参数的配置是否适当严重程度:高
max_cpuload_for_parallel_merge 参数">详情 默认情况下,最多可以执行num_merge_threads个不同表或分区自动合并,CPU 利用率上限为 45%,但一旦超过此上限,任何时候最多只能执行一个自动合并。在最糟糕的情况下,这可能会导致自动合并积压增加,尽管仍有足够的系统资源来处理并行自动合并。在这种情况下,您可以考虑将此参数增加到既高于正常 CPU 利用率又低于会导致自动合并引入资源瓶颈的临界限值的值。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP 知识库中的 SAP HANA Delta 合并。
上次更新时间:2025 年 10 月 27 日
-
SAP HANA 横向扩容:检查横向扩容环境中的所有主机是否具有一致的操作系统版本和内核版本
严重程度:严重
详情 在横向扩容 SAP HANA 环境中,保持系统中所有节点的操作系统和内核一致性对于实现最佳性能和稳定性至关重要。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP 知识库中的 SAP HANA:支持的操作系统。
上次更新时间:2025 年 10 月 27 日
-
SAP HANA 性能:检查
parallel_merge_threads参数的配置是否适当严重程度:高
parallel_merge_threads 参数">详情 如果parallel_merge_threads设置为特定值,则此值用于并行处理,而token_per_table用于定义消耗的令牌数量。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP 知识库中的 SAP HANA Delta 合并。
上次更新时间:2025 年 10 月 27 日
-
SAP HANA 维护:检查
automatic_reorg_threshold参数 是否配置正确严重程度:媒介
automatic_reorg_threshold 参数">详情 automatic_reorg_threshold参数用于指定何时触发行存储表的自动重组。如果该值设置为 30(默认值),则不会像可能的那样频繁地触发自动重组。如需了解详情,请参阅 SAP 知识库中的错误的 SAP HANA 提醒 71:“行存储碎片”。
上次更新时间:2025 年 4 月 21 日
-
SAP HANA 性能:验证默认堆栈大小参数和工作线程堆栈大小参数
严重程度:媒介
详情 线程堆栈参数default_stack_size_kb和worker_stack_size_kb决定了新创建的线程可以访问的数据量。如需了解详情,请参阅 SAP 知识库中的 Indexserver Crash Due to STACK OVERFLOW in Evaluator::ExpressionParser。
上次更新时间:2025 年 4 月 22 日
-
SAP HANA 维护:验证上次表一致性检查的时间
严重程度:高
详情 需要定期进行一致性检查,以便尽早检测到隐藏的损坏。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP 知识库中的 SAP HANA 一致性检查和损坏。
上次更新时间:2025 年 10 月 27 日
-
SAP HANA 性能:检查 X4 虚拟机中
tables_preloaded_in_parallel参数的配置是否适当严重程度:媒介
X4 虚拟机中的 tables_preloaded_in_parallel 参数">详情 借助tables_preloaded_in_parallel参数,您可以在启动 SAP HANA 系统后控制并行加载的表数量,从而灵活地优化性能。我们建议将最小值设置为 32。如需了解详情,请参阅 SAP 知识库中的 SAP HANA 加载和卸载。
上次更新时间:2025 年 4 月 22 日
-
SAP HANA 横向扩容:检查横向扩容环境中的所有主机是否具有一致的时区
严重程度:严重
详情 在横向扩容 SAP HANA 环境中,保持时区一致对于维护系统稳定性至关重要。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP 知识库中的检查 HANA 数据库是否存在 DST 切换。
上次更新时间:2025 年 10 月 27 日
SAP:HANA 安全最佳实践(19 条结果)
-
SAP HANA 安全性:为数据和日志备份启用加密功能
严重程度:高
详情 加密功能可在备份数据传输到备份位置之前对其进行加密,从而保护备份免遭未经授权的访问。这意味着,即使未经授权的用户获得了对备份数据的访问权限,也无法在没有解密密钥的情况下读取这些数据。这适用于文件级备份和使用第三方备份工具创建的备份。Google Cloud 建议您在 SAP HANA 系统中启用备份加密。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP HANA 参考指南中的系统备份加密声明。
上次更新时间:2025 年 10 月 27 日
-
SAP HANA 安全性:防范生产环境中具有
DEVELOPMENT权限的用户严重程度:高
生产环境中的“开发”权限">详情 至少有一位用户或角色在生产数据库中拥有DEVELOPMENT权限。Google Cloud 建议您不要让任何用户拥有此权限。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP HANA 安全性检查清单和建议中的开发权限部分。
上次更新时间:2025 年 10 月 27 日
SAP HANA 安全性:要求用户更改初始密码
force_first_password_change 参数用于指定用户在创建后是否需要更改密码。Google Cloud 建议您启用 force_first_password_change 参数。如需了解详情,请参阅 SAP HANA One 安全指南中的密码政策配置选项。
上次更新日期:2025 年 4 月 23 日
SAP HANA 安全性:防范生产环境中具有 SAP_INTERNAL_HANA_SUPPORT 权限的用户
SAP_INTERNAL_HANA_SUPPORT 角色。Google Cloud 建议您不要让任何用户拥有此权限。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP HANA 安全性核对清单和建议中的 SAP_INTERNAL_HANA_SUPPORT 角色。
上次更新时间:2025 年 10 月 27 日
SAP HANA 安全性:检查 last_used_passwords 参数的配置是否正确
last_used_passwords 参数可防止用户重复使用最近使用过的密码。此参数用于指定用户在更改当前密码时不得使用的过往密码数量。Google Cloud 建议您将 last_used_passwords 设置为 5 或更高的值。如需了解详情,请参阅 SAP HANA One 安全指南中的密码政策配置选项。
上次更新日期:2025 年 4 月 23 日
SAP HANA 安全性:启用日志卷加密
如需了解详情,请参阅 SAP HANA 安全检查清单和建议中的数据加密建议。
上次更新时间:2025 年 10 月 27 日
SAP HANA 安全性:检查 maximum_invalid_connect_attempts 参数的配置是否正确
maximum_invalid_connect_attempts 参数用于指定允许的最大登录失败次数;一旦达到此次数,系统就会锁定用户。Google Cloud 建议您将 maximum_invalid_connect_attempts 设置为 6 或更高的值。如需了解详情,请参阅 SAP HANA One 安全指南中的密码政策配置选项。
上次更新日期:2025 年 4 月 23 日
SAP HANA 安全性:检查 maximum_password_lifetime 参数的配置是否正确
maximum_password_lifetime 参数用于指定用户密码的失效天数。此参数将强制执行安全措施,以定期更改用户密码。Google Cloud 建议您将 maximum_password_lifetime 设置为 182 或更低的值。如需了解详情,请参阅 SAP HANA One 安全指南中的密码政策配置选项。
上次更新日期:2025 年 4 月 23 日
SAP HANA 安全性:检查 maximum_unused_initial_password_lifetime 参数的配置是否正确
maximum_unused_initial_password_lifetime 参数用于指定初始密码或用户管理员为用户设置的任何密码的有效天数。Google Cloud 建议您将 maximum_unused_initial_password_lifetime 设置为 7 或更低的值。如需了解详情,请参阅 SAP HANA One 安全指南中的密码政策配置选项。
上次更新日期:2025 年 4 月 23 日
SAP HANA 安全性:检查 maximum_unused_productive_password_lifetime 参数的配置是否正确
maximum_unused_productive_password_lifetime 参数用于指定密码在用户未登录的情况下失效的天数。这有助于降低因密码长期处于非活动状态而导致账号被盗用的风险。Google Cloud 建议您将 maximum_unused_productive_password_lifetime 设置为 365 或更低的值。如需了解详情,请参阅 SAP HANA One 安全指南中的密码政策配置选项。
上次更新日期:2025 年 4 月 23 日
SAP HANA 安全性:检查 minimal_password_length 参数的配置是否正确
minimal_password_length 参数用于指定密码必须包含的最少字符数。请务必注意,minimal_password_length 参数对于增强 SAP HANA 的安全性至关重要。如果密码少于 8 个字符,则更容易被猜到或破解,这可能会导致未经授权的用户访问您的系统。为了提高 SAP HANA 系统的安全性,Google Cloud 建议您将 minimal_password_length 参数的值增加到 8 或更高。如需了解详情,请参阅 SAP HANA One 安全指南中的密码政策配置选项。
上次更新日期:2025 年 4 月 23 日
SAP HANA 安全性:检查 minimum_password_lifetime 参数的配置是否正确
minimum_password_lifetime 参数用于指定用户可以更改密码之前必须经过的最短天数。此参数有助于强制执行密码过期政策,并通过防止用户频繁更改密码来提高系统安全性。如需了解详情,请参阅 SAP HANA One 安全指南中的密码政策配置选项。
上次更新时间:2025 年 4 月 25 日
SAP HANA 安全性:检查 password_expire_warning_time 参数的配置是否正确
password_expire_warning_time 参数用于指定在密码即将失效前多少天通知用户。请务必通知用户密码失效时间,确保他们在密码失效之前更改密码。密码过期警告时间的默认值为 14 天。如需了解详情,请参阅 SAP HANA One 安全指南中的密码政策配置选项。
上次更新时间:2025 年 4 月 25 日
SAP HANA 安全性:检查 password_layout 参数的配置是否正确
password_layout 参数用于指定密码必须包含的字符类型,并且要求密码必须包含至少一个所选字符类型中的字符。如需了解详情,请参阅 SAP HANA One 安全指南中的密码政策配置选项。
上次更新时间:2025 年 4 月 25 日
SAP HANA 安全性:检查 password_lock_time 参数的配置是否正确
password_lock_time 参数用于指定在登录失败次数达到上限后,用户被锁定的分钟数。Google Cloud 建议您将 password_lock_time 设置为 1440 或更高的值。如需了解详情,请参阅 SAP HANA One 安全指南中的密码政策配置选项。
上次更新时间:2025 年 4 月 25 日
SAP HANA 安全性:启用永久性(数据)卷的加密功能
如需了解详情,请参阅 SAP HANA 安全检查清单和建议中的数据加密建议。
上次更新时间:2025 年 10 月 27 日
SAP HANA 安全性:受 CVE-2019-0357 影响的 HANA 版本
如需了解详情,请参阅 CVE-2019-0357 的 SAP 安全说明。
上次更新时间:2025 年 4 月 25 日
SAP HANA 安全性:防范生产环境中具有调试权限的用户
DEBUG 或 ATTACH DEBUGGER 权限。Google Cloud 建议您不要让任何用户拥有此权限。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP HANA 安全检查清单和建议中的数据库用户建议。
上次更新时间:2025 年 10 月 27 日
SAP HANA 安全性:限制系统复制配置中的发送者
global 时,系统复制配置为 allowed_sender。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP HANA 安全检查清单和建议中的网络配置建议。
上次更新时间:2025 年 10 月 27 日
SAP:高可用性(33 条结果)
-
Corosync:为
consensus参数使用建议值严重程度:高
共识参数">详情 在适用于 SAP on Google Cloud的 Linux Pacemaker 高可用性集群中,consensus参数的默认值设置为token参数的值的 1.2 倍。建议不要修改此值。如果您更改了默认值,请确保该值至少是token值的 1.2 倍。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“注意”更新为“高”。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP HANA 高可用性规划指南中的 Corosync 配置参数值。
上次更新时间:2025 年 10 月 27 日
-
Corosync:为
join参数使用建议值严重程度:高
加入参数">详情 在 Google Cloud 上适用于 SAP 的 Linux Pacemaker 高可用性集群中,将 Corosyncjoin参数设置为60,以符合 Google Cloud 最佳实践。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“注意”更新为“高”。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP HANA 高可用性规划指南中的 Corosync 配置参数值。
上次更新时间:2025 年 10 月 27 日
-
Corosync:为
max_messages参数使用建议值严重程度:媒介
max_messages 参数">详情 在 Google Cloud 上适用于 SAP 的 Linux Pacemaker 高可用性集群中,为避免在令牌处理期间出现集群节点之间的消息泛滥,请将 Corosyncmax_messages参数设置为20。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“注意”更新为“中”。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP HANA 高可用性规划指南中的 Corosync 配置参数值。
上次更新时间:2025 年 10 月 27 日
-
Corosync:为
token_retransmits_before_loss_const参数使用建议值严重程度:严重
token_retransmits_before_loss_const 参数">详情 在 Google Cloud 上适用于 SAP 的 Linux Pacemaker 高可用性集群中,将 Corosynctoken_retransmits_before_loss_const参数设置为10或更高的值,以符合 Google Cloud 最佳实践。如需了解详情,请参阅 SAP HANA 高可用性规划指南中的 Corosync 配置参数值。
上次更新日期:2025 年 4 月 14 日
-
Corosync:为
token参数使用建议值严重程度:严重
token parameter">详情 在 Google Cloud 上适用于 SAP 的 Linux Pacemaker 高可用性集群中,将 Corosynctoken参数的值设置为建议的超时值20000,以符合 Google Cloud 关于故障检测的最佳实践。如需了解详情,请参阅 SAP HANA 高可用性规划指南中的 Corosync 配置参数值。
上次更新日期:2025 年 4 月 14 日
-
Corosync:为
transport参数使用建议值严重程度:严重
传输参数">详情 在 Google Cloud 上适用于 SAP 的 Linux Pacemaker 高可用性集群中,请根据您的操作系统设置 Corosynctransport协议的值。对于版本 8 及更高版本的 Red Hat 系统,该参数应设置为knet。对于其他受支持的操作系统,预期值为udpu。如需了解详情,请参阅适用于您所用操作系统的指南:
- 对于 RHEL,请参阅 RHEL 上的 SAP HANA 高可用性集群配置指南。
- 对于 SLES,请参阅适用于 SLES 上的 SAP HANA 的高可用性集群配置指南。
上次更新日期:2025 年 4 月 14 日
-
Pacemaker:在防护设备集群资源上设置
pcmk_delay_max严重程度:严重
pcmk_delay_max on the fencing device cluster resource">详细信息 为避免在适用于 SAP 的 Linux Pacemaker 高可用性集群中出现防护竞态条件,必须在防护资源的定义中指定pcmk_delay_max参数,且其值必须为30 或更大值。 如需了解详情,请参阅围栏资源的特殊选项。
上次更新日期:2025 年 4 月 14 日
-
Pacemaker:为
SAPHana操作使用建议的超时值严重程度:严重
SAPHana operations">详情 Linux Pacemaker 高可用性集群中SAPHana资源的定义包含stop、start、promote和demote操作的超时值。对于 Google Cloud 上 SAP 的 Linux Pacemaker HA 集群,我们建议将每个操作的值设置为至少3600。如需了解详情,请参阅适用于您所用操作系统的指南:
- 对于 RHEL,请参阅 RHEL 上的 SAP HANA 高可用性集群配置指南。
- 对于 SLES,请参阅适用于 SLES 上的 SAP HANA 的高可用性集群配置指南。
上次更新日期:2025 年 4 月 14 日
-
Pacemaker:检查是否未使用别名 IP 实现
严重程度:严重
详情 在 Google Cloud 上适用于 SAP 的 Linux Pacemaker 高可用性集群中,不建议使用在 Compute Engine 实例之间移动的别名 IP 地址作为故障切换机制,因为它不符合高可用性要求。在某些故障场景(如可用区故障事件)中,您可能无法从计算实例中移除别名 IP 地址。因此,您可能无法将别名 IP 地址移至其他计算实例,从而无法进行故障切换。如需了解详情,请参阅 SAP HANA 高可用性规划指南中的别名 IP VIP 实现。
上次更新日期:2025 年 4 月 14 日
-
Pacemaker:确保所有集群资源都处于健康状态
严重程度:严重
详情 为确保 SAP 系统的高可用性并防止其受到意外主机事件的影响,Pacemaker 管理的集群中的所有资源都必须处于“已启动”状态。如需了解详情,请参阅《排查 SAP 高可用性配置问题》指南中的资源代理已停止。
上次更新时间:2025 年 6 月 12 日
-
Pacemaker:使用推荐的集群操作默认超时设置
严重程度:高
详情 在 Pacemaker 集群中,op_defaults中的timeout参数用于设置操作在被视为失败之前可以持续多长时间的全局默认值。如果为单个资源配置了特定超时时间,该超时时间将覆盖全局默认超时时间。Google Cloud 建议将默认超时值设置为600。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅适用于您所用操作系统的指南:
上次更新时间:2025 年 10 月 27 日
-
Pacemaker:为 ASCS 资源使用推荐的集群属性
严重程度:严重
详情 在 Google Cloud 上适用于 SAP 的 Linux Pacemaker 高可用性集群中,meta_attributes是影响资源在集群中行为方式的配置参数。对于 ASCS 资源,SUSE 和 Red Hat 建议将resource-stickiness设置为5000。此外,对于 ENSA1,请将migration-threshold设置为值1,并将failure-timeout设置为值60。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“中”更新为“严重”。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅适用于您所用操作系统的指南:
- 对于 RHEL,请参阅创建用于管理 (A)SCS 实例的资源。
- 对于 SLES - ENSA1,请参阅为 ASCS 配置资源。
- 对于 SLES - ENSA2,请参阅为 ASCS 配置资源。
上次更新时间:2025 年 10 月 27 日
-
Pacemaker:针对 ENSA1 使用推荐的 ERS 资源设置
严重程度:严重
详情 在高可用性 SAP 中央服务集群(ABAP 或 Java)中,对于 Enqueue Replication Server (ENSA1) 配置,必须为 ERS 资源设置IS_ERS=true,因为该参数用于标识 ERS 服务处于活跃状态的节点。对于 ENSA2 配置,此设置是可选的,但建议使用。如需了解详情,请参阅以下指南:
- 对于 RHEL,请参阅创建用于管理 ERS 实例的资源或查看 Red Hat 知识库。
- 对于 SLES,请参阅配置集群资源。
- 对于 SAP NetWeaver Enqueue Replication 1 高可用性集群 - SAP NetWeaver 7.40 和 7.50,请参阅为 ERS 配置资源。
- 对于 SAP S/4 HANA - Enqueue Replication 2 高可用性集群,请参阅为 ERS 实例配置资源。
上次更新时间:2025 年 4 月 15 日
-
Pacemaker:为 SAP CS 集群使用推荐的资源默认值
严重程度:高
详情 在 Linux Pacemaker 高可用性集群中,为了帮助管理资源行为和故障切换政策,rsc_defaults原语会为所有资源设置默认的meta_attributes。SUSE 和 Red Hat 建议将resource-stickiness设置为1,表示资源留在当前节点上的偏好较低;将migration-threshold设置为3,表示在资源移至其他节点之前,一个节点上最多允许出现三次故障。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅适用于您所用操作系统的指南:
上次更新时间:2025 年 10 月 27 日
-
Pacemaker:使用建议的 NetWeaver 高可用性 SAPInstance 自动恢复和监控配置
严重程度:严重
详情 Pacemaker 中的SAPInstance原语用于管理 SAP 应用实例,保证其正确启动、停止和监控。为了提高 SAP 实例的稳定性,Google Cloud 建议为AUTOMATIC_RECOVER=false设置实例属性。此外,建议将monitor操作的timeout值设置为60,并将间隔值设置为11(对于 SLES)和20(对于 RHEL)。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“中”更新为“严重”。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅适用于您所用操作系统的指南:
- 对于 RHEL,请参阅创建用于管理 (A)SCS 实例的资源。
- 对于 SLES,请参阅为 ASCS 配置资源。
上次更新时间:2025 年 10 月 27 日
-
高可用性:验证为 SAP 中央服务主机配置的虚拟主机名
严重程度:严重
详情 为确保 SAP 中央服务的高可用性,DEFAULT.PFL文件中serverhost和replicatorhost参数的值需要与 Pacemaker 集群配置保持一致。此配置可确保即使其中一个主机发生故障,集群也能自动故障切换到另一个主机,从而继续运行。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“中”更新为“严重”。此变更也适用于包含此规则的现有评估。如需了解详情,请查看已安装的 ENSA 版本的配置文件参数:
- 对于 ENSA1,请参阅入队客户端的配置文件参数
- 对于 ENSA2,请参阅Enqueue Replicator 2 的配置文件参数
上次更新时间:2025 年 10 月 27 日
-
Pacemaker:从旧版
gcpstonith隔离代理迁移严重程度:高
gcpstonith 防护代理">详情 gcpstonith围栏模块已弃用。迁移到捆绑的fence_gce隔离代理,以便在 Google Cloud 上使用 Pacemaker 集群获得最佳可靠性和功能。fence_gce包含在支持的 Linux 发行版中,并带有高可用性 (HA) 扩展程序或插件。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅以下指南:
- 如需在 RHEL 上为高可用性集群设置防护,请参阅设置防护。
- 如需在 SLES 上为高可用性集群设置防护,请参阅设置防护。
- 如需从 gcpstonith 迁移到 fence_gce,请参阅防护代理 gcpstonith 已弃用。
上次更新时间:2025 年 10 月 27 日
-
Pacemaker:将高可用性集群
migration-threshold参数设置为 SAP HANA 的建议值严重程度:高
migration-threshold 参数更改为 SAP HANA 的建议值">详细信息 为了在 Linux Pacemaker 高可用性集群发生故障时将 SAP HANA 资源迁移到新的集群节点,SAP HANA 资源定义必须指定migration-threshold参数,并将建议值设置为5000。此参数用于确定在发生故障切换之前允许的错误数,并将集群节点标记为不符合托管 SAP HANA 资源的要求。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“注意”更新为“高”。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅适用于您所用操作系统的指南:
- 对于 RHEL,请参阅 RHEL 上的 SAP HANA 高可用性集群配置指南。
- 对于 SLES,请参阅适用于 SLES 上的 SAP HANA 的高可用性集群配置指南。
上次更新时间:2025 年 10 月 27 日
-
Pacemaker:使用推荐的监控设置进行健康检查和 ILB
严重程度:高
详情 在 Google Cloud Platform 上的 Pacemaker 配置中,健康检查原语和内部负载平衡器 (ILB) 原语协同工作,以实现高可用性。健康检查通过监听特定端口来监控实例的状态,而 ILB 则负责管理流量路由。建议将健康检查的监控设置设为:interval为10秒,timeout为20秒。对于 ILB,建议的监控设置是interval为3600秒,timeout为60秒。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅适用于您所用操作系统的指南:
- 对于 RHEL,请参阅创建虚拟 IP 地址资源。
- 对于 SLES,请参阅为 VIP 地址创建本地集群 IP 资源。
上次更新时间:2025 年 10 月 27 日
-
Pacemaker:更新资源位置偏好设置限制
严重程度:严重
详情 Linux Pacemaker HA 集群包含已对一个或多个资源设置的位置偏好限制条件。对于 Google Cloud 上适用于 SAP 的 Linux Pacemaker HA 集群,位置限制条件可能会阻止在发生故障时正确进行集群资源故障切换。当资源在集群中的节点之间手动移动时,通常会发生这些限制。如需了解详情,请参阅适用于您所用操作系统的指南:
上次更新时间:2025 年 4 月 16 日
-
Pacemaker:停用维护模式
严重程度:严重
详情 为了让 Linux Pacemaker 高可用性集群配置能够监控和管理其应用资源,托管这些资源的集群节点不得处于维护模式。如需了解详情,请参阅适用于您所用操作系统的指南:
- 对于 RHEL,请参阅执行集群维护。
- 对于 SLES,请参阅在高可用性集群中启用和停用维护模式。
上次更新时间:2025 年 4 月 16 日
-
Pacemaker:为 SAP HANA 使用
resource-stickiness参数的建议值严重程度:高
SAP HANA 的资源粘滞性参数">详情 在适用于 SAP HANA 的 Linux Pacemaker 高可用性集群中,将resource-stickiness参数设置为建议值1000。此参数用于定义资源希望留在当前节点上的程度。1000的值足够高,可最大限度地减少将资源不必要地迁移到其他节点的情况。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅适用于您所用操作系统的指南:
- 对于 RHEL,请参阅配置一般高可用性集群属性。
- 对于 SLES,请参阅配置集群属性和资源。
上次更新时间:2025 年 10 月 27 日
-
Pacemaker:为 SAP HANA 主资源和辅助资源使用建议的值
严重程度:高
详情 在 Google Cloud 上适用于 SAP HANA 的 Linux Pacemaker 高可用性集群中,SAP HANAmsl资源(分类为“主”或“次”)中的元属性决定了如何在集群中管理此资源。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅适用于您所用操作系统的指南:
- 对于 RHEL,请参阅创建可提升的 SAPHana 资源。
- 对于 SLES,请参阅创建 SAPHana 资源。
上次更新时间:2025 年 10 月 27 日
-
Pacemaker:使用建议的 SAP HANA 故障切换设置
严重程度:严重
详情 在 Google Cloud 上适用于 SAP HANA 的 Linux Pacemaker 高可用性集群中,SAPHana资源包含用于控制由 HA 集群管理的 SAP HANA 系统复制的可用性和数据保护的配置。Google Cloud 建议将实例属性的值设置为:AUTOMATED_REGISTER=true、DUPLICATE_PRIMARY_TIMEOUT=7200和PREFER_SITE_TAKEOVER=true。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“中”更新为“严重”。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅适用于您所用操作系统的指南:
- 对于 RHEL,请参阅创建可提升的 SAPHana 资源。
- 对于 SLES,请参阅创建 SAPHana 资源。
上次更新时间:2025 年 10 月 27 日
-
Pacemaker:为 SAP HANA 资源监控器操作使用建议的值
严重程度:高
详情 SAPHana资源用于管理属于复制的 SAP HANA 对的实例。如果 SAP HANA 主复制实例发生故障,SAPHana资源代理可以根据资源代理参数的设置方式触发 SAP HANA 系统复制接管。监控操作的interval和timeout值应根据操作系统供应商设置为建议值。对于 Red Hat,主显示器的interval应为59,timeout应为700;辅助显示器的interval应为61,timeout应为700。对于 SUSE,主显示器的interval应为60,timeout应为700;辅助显示器的interval应为61,timeout应为700。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅适用于您所用操作系统的指南:
- 对于 RHEL,请参阅创建可提升的 SAPHana 资源。
- 对于 SLES,请参阅创建 SAPHana 资源。
上次更新时间:2025 年 10 月 27 日
-
Pacemaker:升级 SUSE 高可用性集群和 SAP HANA 高可用性/灾难恢复提供商钩子,以使用 SAPHanaSR-angi
严重程度:高
详情 为确保基于 SLES 且运行 SAP HANA 的高可用性集群获得长期支持和稳定性,Google Cloud 强烈建议您在 SLES for SAP 15 SP6 或更高版本上使用 SAPHanaSR-angi 资源代理软件包。在 SLES for SAP 16 上,SAPHanaSR-angi 取代了 SAPHana 和 SAPHanaSR-ScaleOut 软件包。如需了解详情,请参阅以下指南:
- 在纵向扩容高可用性集群中升级到 SAPHanaSR-angi。
- SUSE 文章,介绍了 什么是 SAPHanaSR-angi 以及如何升级到 SAPHanaSR-angi。
上次更新时间:2026 年 3 月 12 日
-
Pacemaker:为 Stonith 集群属性使用推荐设置
严重程度:严重
详情 为保持集群的完整性和高可用性,Pacemaker 配置应启用 STONITH 以激活节点隔离,并设置适当的超时时间,以确保及时完成 STONITH 操作。这些设置对于隔离故障节点并防止其扰乱集群的运行至关重要。建议将stonith-enabled=true和stonith-timeout设置为300,以取得理想效果。自 2025 年 10 月 27 日起,此评估规则的严重程度已从“中”更新为“严重”。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅适用于您所用操作系统的指南:
上次更新时间:2025 年 10 月 27 日
-
Pacemaker:为 SAP HANA 拓扑克隆资源使用建议的值
严重程度:高
详情 在 Google Cloud 上适用于 SAP HANA 的 Linux Pacemaker 高可用性集群中,SAP HANA 拓扑克隆资源中的元属性决定了如何在集群中管理此资源。对于 SAP HANA 拓扑资源,建议将clone_node_max值设置为1,并将interleave值设置为true。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅适用于您所用操作系统的指南:
- 对于 RHEL,请参阅创建克隆的 SAPHanaTopology 资源。
- 对于 SLES,请参阅创建 SAPHanaTopology。
上次更新时间:2025 年 10 月 27 日
-
Pacemaker:为 SAP HANA 拓扑监控器设置使用建议值
严重程度:严重
详情 Linux Pacemaker HA 集群包含一个SAPHanaTopology资源,该资源包含一个具有interval值和timeout值的监控操作。对于 Google Cloud 上 SAP 的 Linux Pacemaker 高可用性集群,我们建议将interval的值设为介于10和60秒之间的值,并将timeout的值设为600秒。如需了解详情,请参阅适用于您所用操作系统的指南:
- 对于 RHEL,请参阅创建
SAPHanaTopology资源。 - 对于 SLES,请参阅创建
SAPHanaTopology原初资源。
上次更新时间:2025 年 4 月 16 日
- 对于 RHEL,请参阅创建
-
Pacemaker:针对 SAP HANA 拓扑启动/停止操作使用建议的超时值
严重程度:高
详情 timeout参数定义了允许操作(例如启动或停止资源)完成的最长时间。如果操作未在此指定时间内完成,则视为失败。对于 SAP HANA 拓扑资源,建议的设置是start超时值为600,stop超时值为300。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅适用于您所用操作系统的指南:
- 对于 RHEL,请参阅创建 SAPHanaTopology 资源。
- 对于 SLES,请参阅 SAPHanaTopology。
上次更新时间:2025 年 10 月 27 日
-
高可用性:使用 ENSA2 参数进行入队复制器
严重程度:高
详情 在 SAP NetWeaver 版本支持 ENSA2 但DEFAULT.PFL文件仍包含 ENSA1 参数的系统中,这种不匹配可能会导致排队服务器功能和集群行为出现问题。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP 帮助门户中的入队复制器 2 的配置文件参数。
上次更新时间:2025 年 10 月 27 日
-
高可用性:确保为 SAP HANA 设置多可用区
严重程度:高
详情 为确保 SAP HANA 高可用性配置的弹性,主节点和辅助节点必须位于同一区域的不同可用区中。自 2025 年 10 月 27 日起,此评估规则的严重程度已从中更新为高。此变更也适用于包含此规则的现有评估。如需了解详情,请参阅 SAP HANA 规划指南。
上次更新时间:2025 年 10 月 27 日
-
高可用性:为 SAP HANA 设置系统复制钩子
严重程度:严重
详情 在 SAP HANA 高可用性配置中,高可用性/灾难恢复钩子会监控复制和各个服务(例如操作系统供应商提供的indexserver)。如果辅助实例失去同步或 SAP HANA 服务崩溃,这些配置会影响 SAP HANA 及时向集群报告。如需了解详情,请参阅适用于您所用操作系统的指南:
- 对于 RHEL,请参阅启用 SAP HANA 高可用性/灾难恢复提供商钩子。
- 对于 SLES,请参阅启用 SAP HANA 高可用性/灾难恢复提供方钩子。
上次更新时间:2026 年 3 月 17 日
SAP:NetWeaver(3 项结果)
-
SAP NetWeaver:使用经过认证的自定义虚拟机类型
严重程度:严重
详情 如需针对 Compute Engine 自定义虚拟机上的 SAP NetWeaver 获得 SAP 和 Google Cloud 的支持,您必须使用经 SAP 和 Google Cloud 认证可与 SAP NetWeaver 搭配使用的自定义虚拟机类型。如需了解详情,请参阅 SAP NetWeaver 规划指南中的经认证的机器。
上次更新时间:2025 年 4 月 9 日
-
SAP NetWeaver:使用经认证的操作系统
严重程度:严重
详情 如需从 SAP 和 Google Cloud 获得对 Compute Engine 虚拟机上 SAP NetWeaver 的支持,您必须使用经 SAP 和 Google Cloud 认证可与 SAP NetWeaver 搭配使用的操作系统版本。如需了解详情,请参阅对 Google Cloud 上的 SAP NetWeaver 的操作系统支持。
上次更新时间:2026 年 2 月 18 日
-
SAP NetWeaver:使用经过认证的虚拟机类型
严重程度:严重
详情 如需从 SAP 和 Google Cloud 获得对 Compute Engine 虚拟机上 SAP NetWeaver 的支持,您必须使用经 SAP 和 Google Cloud 认证可与 SAP NetWeaver 搭配使用的虚拟机类型和 CPU 平台。如需了解详情,请参阅 SAP NetWeaver 规划指南中的机器类型。
上次更新时间:2026 年 3 月 3 日
SQL Server:费用优化(2 项结果)
-
SQL:4 核整合
严重程度:媒介
详情 您可以通过整合核心数少于 4 个的虚拟机来节省 SQL Server 核心许可费用。如需了解详情,请参阅您的许可协议。上次更新时间:2024 年 3 月 18 日
-
SQL:停用并发多线程 (SMT)
严重程度:媒介
详情 停用 SMT 会将每个核心的 vCPU 数量减少一半,从而可能会降低许可费用。如需了解详情,请参阅您的许可协议。对于大多数 SQL Server 工作负载,行业最佳实践是,将每个核心的线程数设置为 1,然后根据工作负载要求调整虚拟机配置。您还可以使用自定义可见核心数来控制核心数。如需了解详情,请咨询您的技术支持客户经理。
上次更新时间:2024 年 2 月 7 日
SQL Server:故障切换集群(2 项结果)
-
SQL:启用故障切换集群
严重程度:严重
详情 如需在 Compute Engine 代理中启用故障切换集群,您需要在虚拟机元数据中添加标志 enable-wsfc=true。上次更新日期:2024 年 1 月 11 日
-
SQL:存在网络标记
严重程度:低
详情 如需允许客户端连接到 SQL Server,允许在 WSFC 节点之间进行通信,并使负载均衡器能够执行健康检查,防火墙规则会应用于具有以下网络标记的虚拟机。上次更新时间:2025 年 10 月 6 日
SQL Server:性能(10 条结果)
-
SQL:启用缓冲池扩展程序
严重程度:媒介
详情 借助缓冲池扩展程序功能,您可以将干净页推送到本地 SSD,而不用将其舍弃。这项功能的运作方式与虚拟内存相同,也就是说,通过交换方式让您访问本地 SSD 上的干净页,这种方式比您通过访问普通磁盘来获取数据的速度更快。在“SQL Server 虚拟机的最佳实践”中启用缓冲池扩展。
上次更新日期:2024 年 1 月 11 日
-
SQL:格式化辅助磁盘
严重程度:媒介
详情 通过以 64 KB 的分配单元大小格式化磁盘,SQL Server 可以更高效地对区间进行读写操作,从而提高磁盘的 I/O 性能。上次更新日期:2024 年 1 月 11 日
-
SQL:避免索引碎片化
严重程度:媒介
详情 如果一个或多个索引的碎片化程度达到 95%或更高,建议安排碎片整理作业。上次更新日期:2024 年 1 月 11 日
-
SQL:将数据文件和日志文件移到新的磁盘
严重程度:媒介
详情 默认情况下,SQL Server 的预配置映像中的所有内容都安装在启动永久性磁盘(作为“C:”驱动器装载)上。请考虑挂接辅助 SSD 永久性磁盘,并将日志文件和数据文件移到新的磁盘。SQL Server 文档中的将数据和日志文件放在单独的驱动器上。
上次更新日期:2024 年 1 月 11 日
-
SQL:将电源配置文件设置为“高性能”
严重程度:媒介
详情 如需在 Google Cloud 上配置 SQL Server 以获得最佳性能,我们建议将电源配置文件设置为“高性能”而不是“平衡”。上次更新日期:2024 年 1 月 11 日
-
SQL:将最大并行度与服务器上的 CPU 数量相匹配
严重程度:媒介
详情 建议将最大并行度默认设置为与服务器上的 CPU 数量相匹配。实际上,将默认值设为 8 是一个非常理想的选择。SQL Server 虚拟机的最佳实践中的并行查询处理。
上次更新日期:2024 年 1 月 11 日
-
SQL:使用压缩表
严重程度:媒介
详情 压缩表会使您的系统运行更快。SQL Server 虚拟机的最佳实践中使用压缩表。
上次更新日期:2024 年 1 月 11 日
-
SQL:将本地 SSD 用于 tempDB
严重程度:低
详情 创建挂接了一个或多个本地 SSD 的新 SQL Server 实例,以存储 tempdb 和 Windows 分页文件。上次更新时间:2025 年 10 月 6 日
-
SQL:将日志文件设置为固定大小并安排定期备份
严重程度:媒介
详情 请考虑停用“自动增长”,并将日志文件设置成固定大小。上次更新日期:2024 年 1 月 11 日
-
SQL:优化虚拟日志文件
严重程度:低
详情 监控虚拟日志文件增长情况,并采取措施防止日志文件碎片化。SQL Server 虚拟机的最佳实践中的优化虚拟日志文件。
上次更新时间:2025 年 10 月 6 日
SQL Server:稳定性(3 个结果)
-
SQL:定期执行备份
严重程度:媒介
详情 在定期进行数据库备份时,请注意不要使用过多的永久性磁盘 IOPS。可使用本地 SSD 暂存您的备份,然后将这些备份推送到 Cloud Storage 存储桶。备份(在“SQL Server 虚拟机的最佳实践”中)。
上次更新日期:2024 年 1 月 11 日
-
SQL:未检测到 Google Cloud Backup and Disaster Recovery 代理
严重程度:媒介
详情 不妨考虑使用 Google 的备份和灾难恢复解决方案,以获得最佳保护。上次更新时间:2024 年 6 月 25 日
-
SQL:使最大服务器内存设置与实例上的可用物理内存相匹配
严重程度:媒介
详情 “最大服务器内存”设置与实例上的可用物理内存相匹配。上次更新日期:2024 年 1 月 11 日