Workload Manager 會根據最新的最佳做法檢查資源狀態,協助您提升在 Google Cloud上執行的工作負載品質、穩定性和效能。
本文列出 Workload Manager 支援的最佳做法,可評估在 Google Cloud上執行的工作負載。如要瞭解 Workload Manager,請參閱產品總覽。
嚴重程度
執行評估時,Workload Manager 會比較資源的目前狀態與最佳做法,如果資源不符合所選最佳做法,Workload Manager 會指派嚴重程度,指出資源不符合規範的程度。 Google Cloud 控制台會以圖示標示每個不符規定的資源。 下表說明這些圖示、對應的嚴重程度、目前資源設定可能對工作負載造成的影響,以及修改資源以符合最佳做法的建議。| 圖示 | 嚴重性等級 | 影響 | 建議 |
|---|---|---|---|
| 重大 | 系統可靠性、非預期中斷、不支援的設定 |
請盡快解決問題,以免因意外中斷服務而影響系統可用性和資料完整性。 |
|
| 高 | 效能降低、系統不穩定 | 在下一個排定的維護期間解決問題。 | |
| 中 | 效能不夠理想、支援性 | 請盡快解決。 | |
| 低 | 資訊性非必要行為 | 雖然不需要解決問題,但查看這項最佳做法可提供實用洞察資料。 |
支援的最佳做法
Workload Manager 支援評估下列工作負載類型,確保這些工作負載符合 Google Cloud 最佳做法:
- Google Cloud (一般):核心 Google Cloud 服務的最佳做法。
- API 金鑰
- 資料存取透明化控管機制
- AlloyDB for PostgreSQL
- Apigee X
- 構件
- BigQuery
- Cloud Bigtable
- Cloud Build
- Cloud DNS
- Cloud Functions
- Cloud Interconnect
- Cloud Key Management Service
- Cloud Load Balancing
- Cloud Pub/Sub
- Cloud Router
- Cloud Run
- Cloud SQL
- Cloud Spanner
- Cloud Storage
- Cloud VPN
- Composer
- Compute Engine
- Dataproc
- Filestore
- Firestore
- Google Kubernetes Engine
- IAM
- Memorystore for Memcached
- Memorystore for Redis
- Memorystore for Redis Cluster
- 作業
- 組織政策服務
- Resource Manager
- Secret Manager
- Security Command Center
- Sensitive Data Protection
- Gemini Enterprise Agent Platform
- Gemini Enterprise Agent Platform Workbench
- MySQL:MySQL 資料庫部署作業的最佳做法。
- Redis:Redis 部署作業的最佳做法。
- SAP:SAP 系統的最佳做法。
- SQL Server:SQL Server 資料庫部署作業的最佳做法。
- OpenShift:Red Hat OpenShift 叢集的最佳做法。
以下各節列出在 Google Cloud上執行的工作負載支援的最佳做法。
系統提供共 627 項最佳做法規則。
依最佳做法分類的規則數量
| 類別 | 規則數量 |
|---|---|
| API 金鑰 | 4 |
| 資料存取透明化控管機制 | 1 |
| AlloyDB for PostgreSQL | 4 |
| Apigee X | 1 |
| Artifact Registry | 1 |
| BigQuery | 10 |
| Cloud Bigtable | 3 |
| Cloud Build | 1 |
| Cloud DNS | 3 |
| Cloud Functions | 3 |
| Cloud Key Management Service | 14 |
| Cloud Load Balancing | 4 |
| Cloud Logging | 3 |
| Cloud Pub/Sub | 7 |
| Cloud Router | 6 |
| Cloud Run | 3 |
| Cloud SQL | 35 |
| Cloud Spanner | 6 |
| Cloud Storage | 20 |
| Cloud VPN | 4 |
| Composer | 1 |
| Compute Engine | 95 |
| Dataproc | 2 |
| Filestore | 5 |
| Firestore | 1 |
| Gemini Enterprise Agent Platform | 18 |
| Gemini Enterprise Agent Platform Workbench | 11 |
| Google Kubernetes Engine | 55 |
| IAM | 75 |
| Memorystore for Memcache | 2 |
| Memorystore for Redis | 8 |
| Memorystore for Redis Cluster | 3 |
| NetApp Volumes | 1 |
| 網路 | 5 |
| 組織政策服務 | 58 |
| Resource Manager | 3 |
| SecOps | 1 |
| Secret Manager | 2 |
| Security Command Center | 1 |
| Sensitive Data Protection | 1 |
| MySQL:一般 | 7 |
| OpenShift:成本最佳化 | 1 |
| OpenShift:提升作業效率 | 6 |
| OpenShift:可靠性 | 5 |
| OpenShift:安全性 | 6 |
| Redis:一般 | 7 |
| SAP:一般 | 14 |
| SAP:HANA | 10 |
| SAP:HANA Insights | 18 |
| SAP:HANA 安全性最佳做法 | 19 |
| SAP:高可用性 | 33 |
| SAP:NetWeaver | 3 |
| SQL Server:成本最佳化 | 2 |
| SQL Server:容錯移轉叢集 | 2 |
| SQL Server:效能 | 10 |
| SQL Server:穩定性 | 3 |
| 總計 | 627 |
最佳做法會加上標記,方便您瞭解重點領域:
- 可靠性、安全性和 FinOps 規則會對應至 Google Cloud Well-Architected Framework 的支柱。
- CSPR:雲端安全狀態審查。
- MVSP:最低可行安全狀態。
選取一或多個規則類別,即可篩選下列清單。
Google Cloud 最佳做法 - API 金鑰 (4 項結果)
-
API 金鑰無限制
嚴重程度:媒介
標籤:IAM、API 金鑰、安全性、CSPR、CoNa資產:apikeys.googleapis.com/Key詳細資料 確認所有 API 金鑰都已套用限制,避免濫用行為導致安全漏洞、未經授權存取資料,以及產生非預期費用。 -
沒有服務限制的 API 金鑰
嚴重程度:媒介
標籤:IAM、API 金鑰、安全性、CSPR、CoNa資產:apikeys.googleapis.com/Key詳細資料 確保 API 金鑰僅限用於特定服務,避免潛在的濫用行為,以免未經授權啟用 API、產生安全漏洞,以及產生非預期的費用。 -
API 金鑰核發至今已超過 90 天
嚴重程度:低
標籤:IAM、API 金鑰、安全性、CSPR資產:apikeys.googleapis.com/Key詳細資料 強制執行 API 金鑰 90 天輪替政策,盡量降低因憑證遺失、外洩或遭盜用而造成的安全風險。 -
API 金鑰
嚴重程度:媒介
標籤:IAM、API 金鑰、安全性、CSPR資產:apikeys.googleapis.com/Key詳細資料 標示是否有任何 API 金鑰,鼓勵使用更安全的驗證方法 (例如服務帳戶),藉此降低與靜態長期憑證相關的風險。
Google Cloud 最佳做法 - 資料存取透明化控管機制 (1 項結果)
-
已啟用機構的資料存取透明化控管機制
嚴重程度:媒介
標籤:資料存取透明化控管機制、serviceusage、安全性、法規遵循資產:serviceusage.googleapis.com/Service詳細資料 檢查是否已啟用「資料存取透明化控管機制」服務。資料存取透明化控管機制可記錄 Google 人員存取您的內容時所執行的操作,並提供記錄檔給您查看。
Google Cloud 最佳做法 - PostgreSQL 適用的 AlloyDB (4 項結果)
-
未啟用 Alloy 叢集自動備份功能
嚴重程度:媒介
標籤:AlloyDB、備份、可靠性、成本、BCDR、資料保護、CSPR資產:alloydb.googleapis.com/Cluster詳細資料 確認 AlloyDB 叢集已啟用自動備份政策,確保重要資料受到保護,不會遺失,且能快速復原,維持業務持續性和服務可靠性。 -
未啟用 Alloy 叢集持續備份功能
嚴重程度:媒介
標籤:AlloyDB、備份、BCDR、資料保護、可靠性、成本、CSPR資產:alloydb.googleapis.com/Cluster詳細資料 確認 AlloyDB 叢集已啟用持續備份功能,提供重要的時間點復原 (PITR) 功能,防範資料遺失並確保業務持續運作。 -
Alloy 叢集維護政策
嚴重程度:高
標記:可靠性、營運、BCDR、CSPR資產:alloydb.googleapis.com/Cluster詳細資料 確認 AlloyDB 叢集已定義維護更新政策。定義維護政策後,機構就能在離峰時段安排更新,盡量減少服務中斷。如果沒有這項政策,表示系統會採用預設時間,這可能與重要的作業期間重疊。 -
Alloy 執行個體公開 IP
嚴重程度:高
標籤:AlloyDB、安全性、網路、CSPR資產:alloydb.googleapis.com/Instance詳細資料 檢查 AlloyDB 執行個體是否已啟用公開 IP。公開 IP 會將執行個體暴露在網際網路上,增加攻擊面。建議改用私人 IP。
Google Cloud 最佳做法 - Apigee X (1 項結果)
-
Apigee 多區域執行個體
嚴重程度:高
標籤:可靠性、API、Apigee、高可用性、BCDR、CoNa資產:apigee_Organization_RESOURCE_INSTANCE詳細資料 驗證 Apigee X 組織是否已在至少 2 個不同區域部署 Apigee 執行個體。多區域 Apigee 部署作業可確保 API 閘道備援、低延遲,並防範區域服務中斷。
Google Cloud 最佳做法 - Artifact Registry (1 項結果)
-
Artifact Registry 多區域
嚴重程度:高
標記:可靠性、可用性、BCDR資產:artifactregistry.googleapis.com/Repository詳細資料 確認 Artifact Registry 存放區已設定為使用多區域位置 (例如 us、europe、asia)。使用多區域位置可確保構件複製到多個地理區域,大幅提升可用性,並防範區域服務中斷。
Google Cloud 最佳做法 - BigQuery (10 項結果)
-
BigQuery 資料集 CMEK 已停用
嚴重程度:媒介
標籤:BigQuery、資料集、加密、CMEK、安全性、CSPR資產:bigquery.googleapis.com/Dataset詳細資料 檢查 BigQuery 資料集是否使用 Cloud KMS 的客戶管理加密金鑰 (CMEK) 加密。BigQuery 預設會使用 Google 代管的金鑰加密靜態資料,但 CMEK 可提供更精細的金鑰管理控制項,包括輪替、存取控制和稽核記錄。這項規則會檢查資料集設定中的 defaultEncryptionConfiguration 欄位。如果缺少這個欄位,或欄位存在但缺少 kmsKeyName 屬性,就會觸發違規事項。如果沒有 defaultEncryptionConfiguration 或 kmsKeyName,表示資料集並未採用 CMEK 加密,這可能會影響法規遵循和安全性狀態。 -
BigQuery 資料集缺少標籤
嚴重程度:低
標籤:BigQuery、資料集、標籤、機構、FinOps、管理、CSPR資產:bigquery.googleapis.com/Dataset詳細資料 檢查 BigQuery 資料集是否已套用標籤。標籤是使用者定義的鍵/值組合,可協助您整理及管理 Google Cloud 中的資源。這些屬性可用於篩選、分組及製作費用報表。這項規則會檢查資料集是否有標籤欄位。如果缺少標籤欄位或該欄位為空白,系統就會觸發違規事項。 -
BigQuery 資料集缺少資源標記
嚴重程度:低
標記:BigQuery、資料集、標記、機構、管理、存取控制、FinOps、CSPR、CoNa、MVSP資產:bigquery.googleapis.com/Dataset詳細資料 檢查 BigQuery 資料集是否已套用資源標記。資源標記是透過 Resource Manager 管理的鍵/值組合。這些標籤可用於更廣泛的機構用途,包括與其他 Google Cloud 服務和外部系統整合 (例如透過標籤繫結進行存取權控管)。這項規則會檢查 resourceTags 欄位是否存在。如果缺少或空白的標籤欄位,系統會產生違規事項。 -
BigQuery 資料集多重區域
嚴重程度:高
標籤:可靠性、BigQuery、多地區、高可用性、BCDR資產:bigquery.googleapis.com/Dataset詳細資料 確認 BigQuery 資料集已設定多區域位置 (例如「US」或「EU」),確保跨區域的高復原能力和資料備援。區域資料集 (含連字號的設定) 不符合這項標準。 -
BigQuery 資料集公開
嚴重程度:高
標籤:BigQuery、資料集、安全性、隱私權、費用、可靠性、CSPR資產:bigquery.googleapis.com/Dataset詳細資料 檢查 BigQuery 資料集是否未公開。公開資料集可能會導致資料外洩,甚至違反隱私權規定。BigQuery 透過 IAM 角色提供精細的存取權控管機制,資料集應僅限授權使用者和服務帳戶存取。這項規則會檢查資料集存取控制清單中是否有 allUsers 或 allAuthenticatedUsers,這會授予公開存取權。如果沒有這些項目,表示資料集不開放公開存取。 -
BigQuery 資料表 CMEK
嚴重程度:媒介
標籤:BigQuery、資料表、加密、CMEK、KMS、安全性、法規遵循、CSPR資產:bigquery.googleapis.com/Table詳細資料 檢查 BigQuery 資料表是否使用 Cloud KMS 中的客戶管理加密金鑰 (CMEK) 加密。根據預設,BigQuery 會使用 Google 代管的金鑰加密靜態資料。CMEK 可讓機構進一步控管加密金鑰,方便管理金鑰輪替、存取權和稽核作業。這項規則會檢查資料表設定中的 encryptionConfiguration 欄位。如果缺少這個欄位,或欄位存在但未包含 kmsKeyName,表示資料表未採用 CMEK 加密。 -
BigQuery 資料表到期日
嚴重程度:低
標籤:BigQuery、資料表、到期、DataLifecycle、CostOptimization、DataGovernance、CSPR資產:bigquery.googleapis.com/Table詳細資料 檢查 BigQuery 資料表是否已設定到期時間。為資料表設定到期時間是管理資料生命週期和控管儲存空間費用的最佳做法,特別是暫時或暫存資料表。這項規則會檢查資料表設定中的 expirationTime 欄位。如果 expirationTime 為空值 (或遺失,這在 Rego 中會以相同方式處理),表示資料表未設定到期時間,因此會產生違規事項。明確的到期時間是資料治理的最佳做法。 -
BigQuery 資料表缺少標籤
嚴重程度:低
標籤:BigQuery、資料表、標籤、機構、FinOps、管理、CSPR資產:bigquery.googleapis.com/Table詳細資料 檢查 BigQuery 資料表是否已套用標籤。標籤是使用者定義的鍵/值組合,可協助您整理及管理 Google Cloud 中的資源。這些屬性可用於篩選、分組及製作費用報表。這項規則會檢查資料表上是否有標籤欄位。如果缺少標籤欄位或該欄位為空白,系統就會觸發違規事項。 -
BigQuery 資料表缺少資源標記
嚴重程度:低
標記:BigQuery、資料表、標記、機構、管理、存取控制、FinOps、CSPR、CoNa、MVSP資產:bigquery.googleapis.com/Table詳細資料 檢查 BigQuery 資料表是否已套用資源標記。資源標記是透過 Resource Manager 管理的鍵/值組合。這些標籤可用於更廣泛的機構用途,包括與其他 Google Cloud 服務和外部系統整合 (例如透過標籤繫結進行存取權控管)。這項規則會檢查 resourceTags 欄位是否存在。如果缺少 resourceTags 欄位或該欄位為空白,系統就會產生違規事項。 -
BigQuery 資料表分區
嚴重程度:低
標籤:BigQuery、資料表、分區、到期、資料生命週期、成本最佳化、時間分區、CSPR資產:bigquery.googleapis.com/Table詳細資料 檢查時間分區 BigQuery 資料表是否已設定分區到期時間。分區到期功能會自動刪除超過指定時間長度的分區。這對管理儲存空間費用和資料生命週期至關重要,尤其是大型時間序列資料集。這項規則會檢查 timePartitioning 欄位,特別是 timePartitioning 內的 expirationMs 欄位。如果缺少 timePartitioning 或 expirationMs,或 expirationMs 不是正整數,表示分區到期時間設定有誤,系統會產生違規事項。
Google Cloud 最佳做法 - Cloud Bigtable (3 項結果)
-
Bigtable 叢集備援
嚴重程度:高
標記:可靠性、資料庫、Bigtable、高可用性、BCDR資產:bigtableadmin_Instance_RESOURCE_CLUSTER詳細資料 確認 Bigtable 執行個體已在 3 個以上的不同區域部署叢集。多區域叢集備援機制可確保 99.999% 的可用性,提供強大的災難復原能力,並讓全球分散式應用程式以低延遲存取資料。 -
已啟用 Bigtable 執行個體複製功能
嚴重程度:高
標籤:可靠性、資料庫、Bigtable、複製、高可用性資產:bigtableadmin_Instance_RESOURCE_CLUSTER詳細資料 確認 Bigtable 執行個體已啟用複寫功能,方法是確保執行個體已在至少 2 個不同的可用區或區域部署叢集。複製功能對於高可用性、容錯移轉和災難復原至關重要。 -
Bigtable 設定檔多叢集轉送
嚴重程度:高
標記:可靠性、高可用性、BCDR、Bigtable資產:bigtableadmin.googleapis.com/AppProfile詳細資料 確認 Bigtable 應用程式設定檔使用 multi_cluster_routing_use_any 啟用自動容錯移轉,確保高可用性。使用單叢集轉送會形成單點故障,如果特定叢集無法使用,可能會導致服務中斷。
Google Cloud 最佳做法 - Cloud Build (1 項結果)
-
Cloudbuild 集區備援
嚴重程度:媒介
標籤:可靠性、安全性、CloudBuild、高可用性、BCDR資產:cloudresourcemanager_Project_RESOURCE_WORKERPOOL詳細資料 確認 Cloud Build 私人工作站集區部署於至少 2 個不同區域。在多個區域部署私人工作站集區,可確保 CI/CD 工作流程在區域性建構服務中斷時能夠容錯移轉。
Google Cloud 最佳做法 - Cloud DNS (3 項結果)
-
DNS 政策記錄
嚴重程度:媒介
標籤:DNS、政策、記錄、安全性、稽核、VPC、CSPR、CoNa、MVSP資產:dns.googleapis.com/Policy詳細資料 檢查 Cloud DNS 政策是否已啟用記錄功能。DNS 政策會定義 DNS 解析行為的規則,通常用於傳出轉送或私人 DNS 查詢。啟用記錄功能後,系統會記錄政策處理的查詢,這對於安全稽核和排解虛擬私有雲網路中的 DNS 解析問題至關重要。這項規則會檢查 DNS 政策設定中的 enableLogging 欄位。如果缺少 enableLogging 或設為 false,就會產生違規事項。 -
DNS 區域公開 DNSSEC
嚴重程度:高
標籤:DNS、DNSSEC、安全性、ManagedZone、Public、CSPR、CoNa資產:dns.googleapis.com/ManagedZone詳細資料 檢查 Cloud DNS 中公開代管區域是否已啟用 DNSSEC (網域名稱系統安全擴充功能)。DNSSEC 會以數位簽署 DNS 記錄,防止 DNS 假冒和快取毒害攻擊,進而提升安全性。這項規則會檢查代管區域設定中的 dnssecConfig 欄位。如果缺少 dnssecConfig,或其狀態為關閉或缺少,表示 DNSSEC 未啟用。如果公開區域未啟用 DNSSEC,系統就會產生違規事項。這項規則會進行篩選,只影響可見度設為公開的代管區域。 -
DNS 區域公開記錄
嚴重程度:媒介
標記:DNS、ManagedZone、記錄、安全性、稽核、公開、CSPR、CoNa、MVSP資產:dns.googleapis.com/ManagedZone詳細資料 檢查是否已為公開 Cloud DNS 代管區域啟用記錄功能。啟用 DNS 記錄功能後,系統會記錄區域名稱伺服器收到的查詢,這對安全稽核、疑難排解和法規遵循至關重要。這項規則會檢查受管理區域設定中的 loggingConfig 欄位。如果區域瀏覽權限為公開,且缺少 loggingConfig 或 loggingConfig.enableLogging,或 loggingConfig.enableLogging 為 false,系統就會產生違規事項。
Google Cloud 最佳做法 - Cloud Functions (3 項結果)
-
Cloudfunctions ingress gclb
嚴重程度:高
標記:可靠性、安全性、網路、高可用性資產:cloudfunctions.googleapis.com/Function詳細資料 確認 Cloud Functions 的輸入設定已設為 ALLOW_INTERNAL_AND_GCLB。這項設定會限制內部流量和 Google Cloud Load Balancing 的存取權,這是使用全域外部負載平衡器實作多區域高可用性時的必要條件,同時可防止直接公開存取。 -
函式執行個體數量下限
嚴重程度:媒介
標籤:可靠性、效能、無伺服器資產:cloudfunctions.googleapis.com/Function詳細資料 確保 Cloud Functions 的 minInstances 設定值大於 0。這項設定可避免冷啟動,確保執行個體維持暖機狀態並隨時待命,進而維持效能穩定,並在流量高峰期間縮短延遲時間。 -
專案多區域函式
嚴重程度:高
標籤:可靠性、無伺服器、Cloud Functions、高可用性、BCDR資產:cloudresourcemanager_Project_RESOURCE_FUNCTION詳細資料 確認專案已在至少 2 個不同區域部署 Cloud Functions。部署多區域 Cloud Functions 可確保無伺服器應用程式的備援能力,並在區域服務中斷時順暢地進行容錯移轉。
Google Cloud 最佳做法 - Cloud Key Management Service (14 項結果)
-
Cloud KMS 加密編譯金鑰防護等級為 HSM
嚴重程度:媒介
標籤:KMS、CryptoKey、安全性、HSM、ProtectionLevel、加密、CSPR、CoNa資產:cloudkms.googleapis.com/CryptoKey詳細資料 檢查 Cloud KMS CryptoKeys 的防護等級是否設為 HSM。protectionLevel 決定加密作業的執行位置。HSM 代表這些作業是在硬體安全性模組中執行。HSM 可提供更高層級的安全性。這項規則會檢查 versionTemplate.protectionLevel 欄位。如果 protectionLevel 為 HSM,就會產生違規事項。雖然 SOFTWARE 防護等級適用於部分用途,但一般來說,如果安全性要求較高,建議使用 HSM。 -
Cloud KMS 加密編譯金鑰防護等級軟體
嚴重程度:媒介
標籤:KMS、CryptoKey、安全性、HSM、ProtectionLevel、加密、CSPR、CoNa資產:cloudkms.googleapis.com/CryptoKey詳細資料 檢查 Cloud KMS CryptoKeys 的防護等級是否設為 SOFTWARE。protectionLevel 決定加密作業的執行位置。「SOFTWARE」表示作業在軟體中執行,「HSM」則表示作業在硬體安全性模組中執行。HSM 可提供更高層級的安全性。這項規則會檢查 versionTemplate.protectionLevel 欄位。如果 protectionLevel 為 SOFTWARE,就會產生違規事項。雖然 SOFTWARE 防護等級適用於部分用途,但一般來說,如果安全性要求較高,建議使用 HSM。 -
Cloud KMS 加密編譯金鑰對稱輪替
嚴重程度:高
標籤:KMS、CryptoKey、輪替、安全性、加密、對稱、金鑰輪替、CSPR、CoNa資產:cloudkms.googleapis.com/CryptoKey詳細資料 檢查是否已為具有 GOOGLE_SYMMETRIC_ENCRYPTION 演算法和 ENABLED 狀態的 Cloud KMS CryptoKey 設定金鑰輪替。定期輪替金鑰是重要的最佳安全做法。這項規則會驗證以下項目:1. 狀態。狀態鍵為 ENABLED。2. 用途:金鑰用途為 ENCRYPT_DECRYPT。3. versionTemplate.algorithm:演算法為 GOOGLE_SYMMETRIC_ENCRYPTION。4. rotationPeriod 或 nextRotationTime 如果缺少任一欄位,表示未設定輪替,系統會產生違規事項。如果金鑰遭駭,沒有輪替機制會大幅增加風險。 -
Cloud KMS ekm 連線的冗餘解析器
嚴重程度:高
標記:可靠性、安全性、KMS、ExternalKey、高可用性資產:cloudkms.googleapis.com/EkmConnection詳細資料 確保外部金鑰管理工具 (EKM) 連線具有多餘的服務解析器,避免端點中斷時密碼編譯作業失敗。 -
公開公開 Cloud KMS 金鑰資料夾
嚴重程度:高
標記:IAM、Compute Engine、映像檔、安全性、CSPR、CoNa資產:cloudresourcemanager.googleapis.com/Folder詳細資料 偵測資料夾中公開的 KMS 金鑰,防止未經授權存取及解密私密/機密資料,進而保護重要資訊資產並降低資料侵害風險。 -
Cloud KMS 金鑰機構公開曝光
嚴重程度:高
標記:IAM、Compute Engine、映像檔、安全性、CSPR、CoNa資產:cloudresourcemanager.googleapis.com/Organization詳細資料 透過 IAM 政策確保貴機構的 KMS 加密金鑰不會公開,防範未經授權的存取行為,避免敏感資料外洩,以及代價高昂的資料侵害事件。 -
Cloud KMS 金鑰專案公開曝光
嚴重程度:高
標記:IAM、Compute Engine、映像檔、安全性、CSPR、CoNa資產:cloudresourcemanager.googleapis.com/Project詳細資料 防止公開 KMS 金鑰外洩,限制只有授權身分才能執行加密作業,降低未經授權存取和資料侵害風險,保護重要資料並維持法規遵循狀態。 -
公開暴露的 Cloud KMS 金鑰
嚴重程度:高
標記:IAM、Compute Engine、映像檔、安全性、CSPR、CoNa資產:cloudkms.googleapis.com/CryptoKey詳細資料 這項規則可找出公開的 KMS 金鑰,防止未經授權的資料解密,以保護機密資訊、確保資料完整性,並避免代價高昂的違規事件。 -
Cloud KMS 金鑰用途對稱
嚴重程度:低
標籤:KMS、CryptoKey、安全性、加密、CSPR、CoNa資產:cloudkms.googleapis.com/CryptoKey詳細資料 檢查 Cloud KMS CryptoKey 的用途是否設為 ENCRYPT_DECRYPT。雖然 KMS 支援非對稱簽署或解密等其他用途,但這項規則會強制執行對稱加密金鑰做為基準。如果特定工作負載需要非對稱金鑰,這項規則可能會產生誤判,因此應相應調整範圍。 -
公開暴露的 Cloud KMS 金鑰環
嚴重程度:高
標記:IAM、Compute Engine、映像檔、安全性、CSPR、CoNa資產:cloudkms.googleapis.com/KeyRing詳細資料 確保 KMS 金鑰環的 IAM 政策未授予公開權限,防止未經授權存取加密的敏感資料,進而維護資料機密性和完整性。 -
已停用 Cloud KMS 金鑰輪替功能
嚴重程度:媒介
標籤:KMS、KeyRotation、Security、Cryptography、Compliance、Reliability、CSPR、CoNa資產:cloudkms.googleapis.com/CryptoKey詳細資料 檢查 Google Cloud Key Management Service (KMS) 金鑰是否已啟用自動金鑰輪替功能。定期輪替金鑰是重要的安全性最佳做法,可限制遭盜用金鑰可能造成的影響。如果金鑰遭盜用,輪替可限制攻擊者使用金鑰的時間。這項規則會標記未啟用輪替功能的 KMS 金鑰,一般而言,輪替週期越短,安全性就越高。 -
已啟用 Cloud KMS 金鑰輪替 (1 年)
嚴重程度:媒介
標籤:KMS、KeyRotation、Security、Cryptography、Compliance、Reliability、CSPR、CoNa資產:cloudkms.googleapis.com/CryptoKey詳細資料 檢查 Google Cloud Key Management Service (KMS) 金鑰是否已啟用自動金鑰輪替功能,以及輪替週期是否在可接受的範圍內 (不超過 365 天)。定期輪替金鑰是重要的安全性最佳做法,可限制遭盜用金鑰可能造成的影響。如果金鑰遭盜用,輪替可限制攻擊者使用金鑰的時間。這項規則會標記未啟用輪替功能,或輪替週期超過 365 天的 KMS 金鑰。一般而言,輪替週期越短,安全性就越高。 -
Cloud KMS 金鑰環多重區域
嚴重程度:高
標記:可靠性、BCDR、可用性、復原力資產:cloudkms.googleapis.com/KeyRing詳細資料 確認 Cloud KMS KeyRing 已設定為多區域或全域可用性,盡可能防範區域性中斷。儲存在單一區域的金鑰不會跨多個地理區域複製,因此在發生區域事件時,會造成單一故障點。 -
Cloud KMS 擁有者角色
嚴重程度:媒介
標籤:KMS、安全性、CSPR資產:cloudkms_CryptoKey_RESOURCE_IAM_POLICY_1詳細資料 限制 KMS 專案中權限過於寬鬆的「擁有者」角色,可防止加密金鑰遭到意外或惡意操作,進而提升資料安全性及作業穩定性。
Google Cloud 最佳做法 - Cloud Load Balancing (4 項結果)
-
Compute 轉送規則網路層級
嚴重程度:高
標記:可靠性、網路、負載平衡、網路層級、效能資產:compute.googleapis.com/ForwardingRule詳細資料 確認轉送規則 (由負載平衡器使用) 已設為使用進階網路層級。進階級服務會透過 Google 的高速全球網路骨幹 (而非公開網際網路) 傳送流量,確保最高穩定性、低延遲和服務水準協議 (SLA) 保證。 -
計算區域後端服務可用區分配情形
嚴重程度:高
標記:可靠性、網路、負載平衡、高可用性資產:compute.googleapis.com/RegionBackendService詳細資料 確認區域後端服務 (由內部負載平衡器使用) 的後端分散在區域內至少 2 個不同的可用區。多可用區後端分配可確保高可用性,並在可用區服務中斷時提供容錯移轉功能。 -
Glb 後端分布情形
嚴重程度:高
標記:可靠性、網路、負載平衡、高可用性、BCDR資產:compute_BackendService_RESOURCE_RELATIONSHIP詳細資料 確認全域負載平衡後端分布於至少 2 個區域和 2 個可用區。多區域和多可用區後端分配可確保高可用性、容錯能力,以及在區域或可用區服務中斷時順暢地進行容錯移轉。 -
已啟用目標集區健康狀態檢查
嚴重程度:高
標記:可靠性、網路、負載平衡、高可用性資產:compute.googleapis.com/TargetPool詳細資料 請務必為目標集區 (網路負載平衡器) 啟用健康狀態檢查,避免將流量路由至健康狀態不良的 VM 後端。
Google Cloud 最佳做法 - Cloud Logging (3 項結果)
-
記錄檔接收器
嚴重程度:媒介
標籤:記錄、安全性、法規遵循、CSPR、MVSP資產:cloudresourcemanager_Project_RESOURCE_5詳細資料 標記未在任何資料夾/機構/專案層級設定有效記錄接收器的 Google Cloud 專案。 -
記錄檔 bucket 多區域
嚴重程度:媒介
標籤:可靠性、安全性、記錄、高可用性、BCDR資產:logging.googleapis.com/LogBucket詳細資料 確認 Cloud Logging 值區已在多個地區或全球位置 (例如「global」、「us」、「eu」) 中設定,確保高可用性,並防範區域性服務中斷。如果區域發生服務中斷問題,區域記錄檔值區可能會遺失資料。 -
記錄接收器未在資料夾或機構層級匯總
嚴重程度:媒介
標記:記錄、安全性、CSPR資產:logging.googleapis.com/LogSink詳細資料 找出未設定為匯總的資料夾或機構層級記錄接收器。在資料夾/機構層級,匯總接收器是不可或缺的工具,可集中管理所有子專案和資源的記錄,以利進行安全稽核和作業。
Google Cloud 最佳做法 - Cloud Pub/Sub (7 項結果)
-
Pub/Sub 次指數輪詢
嚴重程度:高
標籤:Pub/Sub、訂閱、可靠性、復原能力、CSPR資產:pubsub.googleapis.com/Subscription詳細資料 檢查 retryPolicy、minimumBackoff 和 maximumBackoff 設定是否存在,確認 Pub/Sub 訂閱項目是否已設定指數輪詢重試政策。實作指數輪詢機制對系統穩定性至關重要,因為這可避免訂閱者失敗導致立即、不協調的重試風暴,進而造成訊息系統在暫時性中斷期間過載。 -
已設定 Pub/Sub 訂閱項目的死信主題
嚴重程度:媒介
標記:可靠性、訊息傳遞、災難復原、復原能力資產:pubsub.googleapis.com/Subscription詳細資料 請確認 Pub/Sub 訂閱項目已設定 dead-letter 主題,以便隔離無法處理的訊息,避免串流遭到封鎖。 -
Pub/Sub 訂閱項目死信
嚴重程度:媒介
標籤:Pub/Sub、訂閱項目、DeadLetter、可靠性、訊息傳遞、錯誤處理、CSPR資產:pubsub.googleapis.com/Subscription詳細資料 檢查 Pub/Sub 訂閱項目是否已設定無效信件主題。無效信件主題 (DLT) 是處理訊息傳送失敗問題的必要工具。如果系統多次嘗試後仍無法將訊息傳送給訂閱者,就會將訊息傳送至 DLT,避免訊息遺失,並分析傳送問題。這項規則會檢查訂閱項目設定中的 deadLetterPolicy 欄位。如果缺少 deadLetterPolicy,或存在但沒有 deadLetterTopic 欄位,規則就會產生違規事項。使用 DLT 是處理訊息的最佳做法。 -
已設定 Pub/Sub 訂閱項目重試政策
嚴重程度:媒介
標記:可靠性、訊息傳遞、彈性資產:pubsub.googleapis.com/Subscription詳細資料 請確認 Pub/Sub 訂閱項目已設定自訂重試政策,並採用指數輪詢策略,妥善處理暫時性失敗。 -
Pub/Sub 主題訊息保留時間
嚴重程度:高
標記:可靠性、資料保護、Pub/Sub、CoNa資產:pubsub.googleapis.com/Topic詳細資料 確認 Pub/Sub 主題已設定訊息保留時間。訊息保留功能可確保訊息在指定期間內持續存在,即使訂閱者暫時無法使用或用於歷史重播,也能保證可用性。 -
Pub/Sub 主題訊息 Cloud Storage 政策
嚴重程度:媒介
標記:可靠性、安全性、Pub/Sub、資料落地、法規遵循、CoNa資產:pubsub.googleapis.com/Topic詳細資料 確認 Pub/Sub 主題已設定訊息儲存政策,將訊息保留限制在特定區域。將訊息儲存位置限制在通過認證的區域,可避免違反法規,並確保符合資料落地規定。 -
Pub/Sub 主題結構定義
嚴重程度:媒介
標記:PubSub、Messaging、Schema、DataGovernance、Reliability資產:pubsub.googleapis.com/Topic詳細資料 檢查 Pub/Sub 主題是否已設定結構定義。強制執行結構定義可確保資料品質,並防止格式錯誤的訊息中斷下游消費者。
Google Cloud 最佳做法 - Cloud Router (6 項結果)
-
Compute 路由器會公告所有子網路
嚴重程度:媒介
標記:可靠性、網路、Cloud Router、路由資產:compute.googleapis.com/Router詳細資料 確認 Cloud Router 已設為通告所有子網路 (使用 DEFAULT 通告模式或包含 ALL_SUBNETS 群組的 CUSTOM 模式)。這可確保系統會自動向地端部署網路發布新的子網路,避免連線中斷。 -
已啟用 Compute Router BFD
嚴重程度:高
標記:可靠性、網路、BGP、BFD、高可用性資產:compute.googleapis.com/Router詳細資料 確認 Cloud Router 的所有 BGP 對等互連點都已啟用雙向轉送偵測 (BFD)。BFD 提供次秒級的連結故障偵測功能,確保 BGP 快速容錯移轉和高可用性。 -
Compute router bgp keepalive
嚴重程度:媒介
標記:可靠性、網路、BGP、Keepalive、高可用性資產:compute.googleapis.com/Router詳細資料 確認 Cloud Router 上的 BGP 存活計時器已設為 20 秒。20 秒的保持運作間隔可確保及時偵測對等互連失敗,並預測 BGP 聚合。 -
Compute Router BGP 對等互連備援
嚴重程度:高
標籤:可靠性、網路、Cloud Router、BGP、備援資產:compute.googleapis.com/Router詳細資料 確認 Cloud Router 至少設定了 2 個 BGP 對等互連。備援 BGP 工作階段可確保高可用性,並防止維護或網路故障期間發生轉送中斷。 -
專案多區域路由器
嚴重程度:高
標記:穩定性、網路、路由器、高可用性、BCDR資產:cloudresourcemanager_Project_RESOURCE_ROUTER詳細資料 確認專案已在至少 2 個不同區域部署 Cloud Router。多區域 Cloud Router 部署作業可確保混合式網路冗餘 (VPN、互連、NAT),並防範區域服務中斷。 -
專案區域路由器備援
嚴重程度:高
標記:可靠性、網路、Cloud Router、備援、高可用性資產:cloudresourcemanager_Project_RESOURCE_ROUTER詳細資料 確認專案中部署 Cloud Router 的每個區域,至少都設定了 2 個 Cloud Router。區域路由器備援可確保混合式連線 (VPN/互連) 的高可用性,並避免單點故障。
Google Cloud 最佳做法 - Cloud Run (3 項結果)
-
執行全域負載平衡器 Ingress
嚴重程度:高
標籤:可靠性、高可用性、網路、Cloud Run資產:run.googleapis.com/Service詳細資料 確保 Cloud Run 服務只接受來自內部來源和 Cloud Load Balancing 的流量。這項限制會強制流量通過全域外部負載平衡器,這是實現多區域架構高可用性、容錯能力和最佳化延遲時間的先決條件。 -
執行服務執行個體數量下限
嚴重程度:高
標籤:可靠性、延遲、無伺服器、Cloud Run資產:run.googleapis.com/Service詳細資料 確保 Cloud Run 服務設定的執行個體數量下限大於零。對於延遲時間敏感的應用程式而言,這項設定至關重要,可防止冷啟動並維持即時可用性。如果缺少 autoscaling.knative.dev/minScale 註解 (預設為 0) 或明確設為 0,就會發生這個問題。 -
執行服務,不輸出虛擬私有雲流量
嚴重程度:媒介
標籤:CloudRun、無伺服器、VPC、網路、安全性、輸出、CSPR、CoNa、MVSP資產:run.googleapis.com/Service詳細資料 驗證 Cloud Run 服務是否已設定使用無伺服器 VPC 存取服務,處理輸出流量。透過 VPC 連接器轉送輸出流量,Cloud Run 服務就能安全地存取內部資源,並透過 Cloud NAT 轉送流量,取得靜態輸出 IP。如果缺少 run.googleapis.com/vpc-access-connector 註解,就會發生違規情形。
Google Cloud 最佳做法 - Cloud SQL (35 項結果)
-
Cloudsql backup multi region
嚴重程度:媒介
標籤:可靠性、備份資產:sqladmin.googleapis.com/Instance詳細資料 確認 Cloud SQL 執行個體備份已設定為多區域儲存空間。根據預設,備份會儲存在與執行個體相同的區域,因此無法防範區域性服務中斷。設定多區域儲存空間可確保資料可用性,並在發生這類事件時維持業務運作。 -
Cloudsql instance ca cert invalid
嚴重程度:高
標籤:CloudSQL、安全性、憑證、到期、可靠性、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 檢查 Cloud SQL 執行個體的憑證授權單位 (CA) 憑證到期狀態。定期輪替 CA 憑證並確保憑證未過期,是重要的安全性最佳做法。過期的 CA 憑證可能會中斷用戶端與資料庫的連線,導致應用程式停機。這項規則會檢查兩項重要事項:1. 執行個體有 CA 憑證 (表示可能已設定 SSL/TLS,建議您這麼做)。2. 如果現有 CA 憑證的到期時間 (expirationTime) 設在未來,如果找不到 CA 憑證,或找到的憑證已過期 (expirationTime 位於過去),就會產生違規事項。這項規則會使用目前時間 (透過 time.now_ns() 取得) 執行到期檢查。時間會轉換為自 Epoch 時間起算的秒數,以利比較。 -
Cloud SQL 執行個體防刪除功能
嚴重程度:高
標記:資料庫、安全性、可靠性、資料保護、CSPR、CoNa資產:sqladmin.googleapis.com/Instance詳細資料 確認 Cloud SQL 執行個體已啟用刪除保護功能,避免意外刪除和潛在的資料遺失。如果 settings.deletionProtectionEnabled 設為 false 或未設定,資料庫就容易因人為錯誤或自動化指令碼而立即遭到移除。 -
Cloud SQL 執行個體維護期間
嚴重程度:高
標籤:可靠性、營運、維護、BCDR資產:sqladmin.googleapis.com/Instance詳細資料 確認 Cloud SQL 執行個體已設定維護期間,確保系統更新排定在離峰時段進行,盡量減少對業務的影響,並避免發生非預期的停機。 -
Cloud SQL 執行個體的時間點復原功能已停用
嚴重程度:媒介
標籤:CloudSQL、執行個體、備份、PITR、復原、可靠性、資料保護、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 確認 Cloud SQL 執行個體已啟用時間點復原 (PITR) 功能。PITR 可將資料庫還原至特定時間點,提供重要的資料復原功能。這項規則會直接檢查 backupConfiguration 中的 pointInTimeRecoveryEnabled 設定。如果 pointInTimeRecoveryEnabled 為 false 或不存在,表示 PITR 未啟用。 -
Cloud SQL 執行個體 Cloud Storage 自動調整大小
嚴重程度:媒介
標籤:Cloud SQL、執行個體、儲存空間、自動調整大小、可靠性、可用性、效能、費用、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 檢查 Cloud SQL 執行個體是否已啟用自動調整儲存空間大小功能。啟用 storageAutoResize 後,執行個體的儲存空間容量會視需要自動增加,避免發生儲存空間不足錯誤和停機。如果沒有自動調整大小功能,執行個體儲存空間用盡時,可能會無法使用。這項規則會檢查執行個體設定中是否有 storageAutoResize 設定及其值。如果 storageAutoResize 為 false 或不存在,表示自動調整儲存空間大小功能已停用,這可能會導致運作問題。啟用這項功能是維持資料庫可靠性和可用性的關鍵。 -
已啟用 Cloudsql mysql local infile
嚴重程度:媒介
標籤:Cloud SQL、MySQL、執行個體、安全性、旗標、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 在 MySQL 適用的 Cloud SQL 上啟用 local_infile 可能會導致伺服器遭到檔案讀取漏洞攻擊,因此除非絕對必要,否則請停用這項功能。 -
Cloudsql mysql skip show database
嚴重程度:媒介
標籤:Cloud SQL、MySQL、執行個體、安全性、旗標、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 確保 MySQL 適用的 Cloud SQL 執行個體的 skip_show_database 旗標已啟用 (設為「on」)。啟用這個旗標後,使用者必須具備 SHOW DATABASES 權限,才能使用 SHOW DATABASES 指令。這麼做可限制使用者探索資料庫名稱的能力,降低未經授權存取嘗試和資訊揭露的風險,進而提升安全性。這是一種隱匿式安全防護。 -
Cloudsql mysql slow query log disabled
嚴重程度:媒介
標籤:CloudSQL、MySQL、執行個體、效能、旗標、效能、疑難排解、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 檢查 MySQL 適用的 Cloud SQL 執行個體的 slow_query_log 資料庫旗標是否已啟用 (設為「on」)。啟用這項旗標後,系統會啟動慢速查詢記錄,記錄執行時間超過定義門檻 (由 long_query_time 控制) 的 SQL 陳述式。慢速查詢記錄是找出效能瓶頸、最佳化查詢,以及排解資料庫效能問題的重要工具。停用這個旗標會妨礙您診斷及解決查詢速度緩慢的問題。 -
Cloudsql 沒有自動備份
嚴重程度:高
標記:可靠性、BCDR、資料保護、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 確認 Cloud SQL 執行個體已啟用自動備份功能,確保在資料損毀、刪除或服務故障時,可以復原重要資料。停用自動備份功能後,您就無法執行時間點復原作業。 -
Cloud SQL 密碼政策未啟用
嚴重程度:高
標籤:CloudSQL、執行個體、安全性、密碼、可靠性、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 驗證 Cloud SQL 執行個體是否已啟用密碼驗證政策。為確保安全,強烈建議您設定密碼驗證政策。如果依賴預設值或未設定密碼驗證,未經授權存取和潛在資料侵害的風險會大幅增加。這項規則會檢查是否缺少密碼驗證。如果系統未對執行個體強制執行密碼驗證,表示可能存在安全漏洞。 -
Cloudsql pgsql log checkpoints
嚴重程度:媒介
標籤:CloudSQL、PostgreSQL、可靠性、效能、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 確保 PostgreSQL 適用的 Cloud SQL 執行個體的 log_checkpoints 資料庫旗標已啟用 (設為「on」)。查核點是交易記錄序列中的重要點,PostgreSQL 會將所有髒資料緩衝區寫入磁碟,並更新控制檔案。記錄檢查點可提供有價值的資訊,有助於監控資料庫復原時間、診斷與 I/O 相關的效能問題,以及瞭解寫入活動。停用此標記可能會妨礙疑難排解和復原分析。 -
Cloudsql pgsql log connections disabled
嚴重程度:媒介
標籤:Cloud SQL、PostgreSQL、執行個體、記錄、旗標、安全性、疑難排解、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 檢查 PostgreSQL 適用的 Cloud SQL 執行個體的 log_connections 資料庫旗標是否已啟用 (設為「on」)。啟用後,這個標記會記錄每次成功連線至資料庫伺服器的嘗試,包括使用者名稱和用戶端 IP 位址。這項資訊對於安全稽核、追蹤資料庫存取權,以及排解連線相關問題至關重要。這項旗標可與 log_disconnections 旗標互補,後者會記錄工作階段結束時間。這項規則會標記連線記錄功能已停用的執行個體。 -
Cloudsql pgsql log disconnections disabled
嚴重程度:媒介
標籤:Cloud SQL、PostgreSQL、執行個體、記錄、旗標、安全性、疑難排解、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 檢查 PostgreSQL 適用的 Cloud SQL 執行個體的 log_disconnections 資料庫旗標是否已啟用 (設為「on」)。啟用這項旗標後,系統會記錄每個用戶端工作階段的結束時間,包括工作階段持續時間。這項資訊有助於稽核、安全分析 (例如偵測異常連線模式),以及排解連線相關問題。這項設定可輔助 log_connections 旗標,後者會記錄連線的啟動時間。這項規則會標記停用連線中斷記錄的執行個體。 -
Cloudsql pgsql log error verbosity
嚴重程度:媒介
標籤:Cloud SQL、PostgreSQL、執行個體、記錄、旗標、疑難排解、偵錯、可靠性、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 確保 PostgreSQL 適用的 Cloud SQL 執行個體的 log_error_verbosity 資料庫旗標已設為「default」或「verbose」。這項旗標會決定寫入伺服器記錄的錯誤訊息包含多少細節。與會盡量簡略的 terse 設定相比,預設或詳細設定可提供更多資訊,有助於疑難排解和偵錯。更詳細的錯誤記錄有助於診斷資料庫問題的根本原因。 -
Cloudsql pgsql log hostname
嚴重程度:媒介
標籤:Cloud SQL、PostgreSQL、執行個體、記錄、疑難排解、安全性、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 確保 PostgreSQL 適用的 Cloud SQL 執行個體的 log_hostname 資料庫旗標已啟用 (設為 on)。啟用後,這項旗標會記錄連線用戶端的主機名稱和 IP 位址。記錄主機名稱有助於排解問題、稽核安全性,以及找出連線來源。在 IP 位址經常變更 (例如因 DHCP 而變更) 的環境中,或多個用戶端從相同 IP 位址連線 (例如透過 Proxy 或 NAT 連線) 時,這項功能特別實用。不過,啟用這項功能可能會因為主機名稱而產生些微效能負擔。 -
Cloudsql pgsql log lock waits
嚴重程度:媒介
標籤:Cloud SQL、效能、可靠性、PostgreSQL、執行個體、記錄、旗標、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 確保 PostgreSQL 適用的 Cloud SQL 執行個體的 log_lock_waits 資料庫旗標已啟用 (設為 on)。啟用這個標記會記錄長時間的鎖定等待,這通常表示資料庫內有效能瓶頸或並行問題。管理員可以監控這些記錄,找出並解決查詢速度緩慢或應用程式效能問題的根本原因。這種做法有助於維持資料庫的健康狀態和回應能力。 -
已停用 Cloud SQL PostgreSQL 記錄的最小執行時間
嚴重程度:媒介
標籤:Cloud SQL、PostgreSQL、執行個體、記錄、旗標、效能、疑難排解、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 檢查 PostgreSQL 適用的 Cloud SQL 執行個體的 log_min_duration_statement 資料庫旗標是否設為 1 (已停用)。這個旗標會控管陳述式記錄前的最短執行時間 (以毫秒為單位)。如果設為 1,系統就不會記錄陳述式持續時間,這會妨礙效能監控和疑難排解。一般建議設定特定門檻 (例如 2 秒為 2000),以擷取速度緩慢的查詢,同時避免記錄過多資訊。這項規則會標記停用以時間長度為準的陳述式記錄功能。 -
Cloudsql pgsql log min error too high
嚴重程度:媒介
標籤:Cloud SQL、PostgreSQL、執行個體、記錄、旗標、疑難排解、安全性、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 檢查 PostgreSQL 適用的 Cloud SQL 執行個體的 log_min_error_statement 資料庫旗標是否設為 error、log、fatal 或 panic。這項旗標會控管以錯誤形式記錄的 SQL 陳述式嚴重性等級。將其設為「error」或更嚴格的層級 (log、fatal、panic),可確保系統記錄所有導致錯誤的陳述式,這對疑難排解、稽核和安全性分析至關重要。如果設定比錯誤更寬鬆 (例如警告、通知),可能無法擷取所有錯誤情況,導致您無法診斷及解決問題。這項規則會標示設定嚴格程度低於「錯誤」的執行個體。 -
Cloudsql pgsql log min messages non default
嚴重程度:媒介
標籤:CloudSQL、PostgreSQL、執行個體、記錄、旗標、記錄、疑難排解、可靠性、CSPR、CoNa資產:sqladmin.googleapis.com/Instance詳細資料 檢查 PostgreSQL 適用的 Cloud SQL 執行個體的 log_min_messages 資料庫旗標是否設為預設值 (warning)。這個旗標可控管寫入伺服器記錄的訊息嚴重性等級。雖然預設值 (警告) 通常適用,但建議您根據具體作業需求和所需的記錄詳細程度調整這項設定。將詳細程度設為較高的層級 (例如 notice、info、debug),可提供更多疑難排解資訊;設為較低的層級 (例如 error、log、fatal、panic),則可減少記錄量。如果設定不是預設值 (警告),這項規則就會標記執行個體。是否要強制執行預設值或允許偏差,取決於政策裁決。 -
CloudSQL pgsql 記錄陳述式
嚴重程度:媒介
標籤:Cloud SQL、PostgreSQL、執行個體、記錄、旗標、疑難排解、效能、安全性、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 驗證 PostgreSQL 適用的 Cloud SQL 執行個體的 log_statement 資料庫旗標是否已設為「none」以外的值。log_statement 旗標會決定要記錄哪些 SQL 陳述式。適當記錄 SQL 陳述式對於稽核、安全性分析、效能疑難排解和偵錯至關重要。根據需求將這個屬性設為 ddl、mod 或 all 等值,即可深入瞭解資料庫活動。如果設定為「無」,系統會完全停用陳述式記錄,導致這些重要功能無法運作。 -
Cloudsql pgsql log temp files
嚴重程度:媒介
標籤:Cloud SQL、PostgreSQL、執行個體、記錄、旗標、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 確保 PostgreSQL 適用的 Cloud SQL 執行個體的 log_temp_files 資料庫旗標已啟用 (設為非零值)。這個標記可控制暫時檔案的使用記錄。將這個值設為 0 以外的值 (這會停用記錄功能),即可監控查詢建立的暫存檔案大小和數量。如果建立的暫時檔案過多,可能表示查詢效率不彰、work_mem 設定調整不當,或是潛在的效能瓶頸。分析這些記錄有助於提升查詢效能和資源使用率。值為 0 時會停用記錄功能,正值則表示 KB 的門檻。 -
Cloud SQL PostgreSQL 連線數上限
嚴重程度:媒介
標籤:CloudSQL、可靠性、效能、SQL、PostgreSQL、執行個體、連線、旗標、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 確保已為 PostgreSQL 適用的 Cloud SQL 執行個體明確設定 max_connections 資料庫旗標。為 max_connections 設定適當的值,對於資源管理和避免連線耗盡至關重要。如果沒有定義限制,連線要求暴增可能會導致資料庫不堪負荷,進而導致效能降低或阻斷攻擊。最佳值取決於執行個體大小和工作負載。 -
Cloudsql pgsql pgaudit 已停用
嚴重程度:媒介
標籤:Cloud SQL、PostgreSQL、執行個體、稽核、旗標、安全性、稽核、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 檢查 PostgreSQL 適用的 Cloud SQL 執行個體是否已啟用 cloudsql.enable_pgaudit 旗標 (設為「on」)。這個標記會啟用 pgaudit 擴充功能,提供詳細的工作階段和物件稽核記錄功能。您可以使用 pgaudit 追蹤特定資料庫活動,例如 SELECT、INSERT、UPDATE 和 DELETE 作業,並根據使用者、角色和物件設定精細的稽核規則。這對安全稽核、法規遵循和鑑識分析至關重要。 -
Cloud SQL 公開存取權
嚴重程度:高
標籤:CloudSQL、執行個體、安全性、網路、CSPR、MVSP資產:sqladmin.googleapis.com/Instance詳細資料 偵測已設定為允許來自授權網路中任何 IP 位址 (0.0.0.0/0) 連線的 Cloud SQL 執行個體。將資料庫執行個體暴露於公開網際網路中,會造成重大安全風險,因此除非絕對必要,否則應避免這麼做,且務必極度謹慎。公開存取會大幅增加攻擊面,導致執行個體容易遭受未經授權的存取、暴力攻擊和資料侵害。存取權應限制在特定已知 IP 位址或範圍。 -
Cloud SQL 需要 SSL
嚴重程度:高
標籤:Cloud SQL、執行個體、安全性、SSL、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 強制規定所有連線至這個 Cloud SQL 執行個體的用戶端,都必須使用 SSL/TLS 連線。強制使用 SSL/TLS 可加密傳輸中的資料,防範竊聽和中間人攻擊。對於處理私密資訊的任何資料庫,這都是非常重要的安全性最佳做法。如果沒有 SSL/TLS,資料會以純文字傳輸。 -
未設定 Cloud SQL 根密碼
嚴重程度:高
標籤:CloudSQL、執行個體、安全性、密碼、可靠性、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 檢查 Cloud SQL 執行個體是否已設定根密碼。為確保安全,所有 Cloud SQL 執行個體都應設定高強度且不重複的根密碼。這項規則會直接檢查執行個體設定中的 rootPassword 欄位。如果 rootPassword 欄位空白或遺失,表示存在重大安全漏洞,因為這樣一來,使用者就能在沒有密碼或使用預設密碼的情況下存取執行個體。 -
Cloud SQL 伺服器包含已啟用資料庫驗證
嚴重程度:媒介
標籤:CloudSQL、SQL Server、執行個體、安全性、驗證、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 檢查 SQL Server 適用的 Cloud SQL 執行個體是否已啟用獨立資料庫驗證。內含資料庫允許在資料庫層級進行驗證,而不僅限於執行個體 (伺服器) 層級。雖然這樣做可以簡化資料庫可攜性,但如果管理不當,也可能造成安全風險。通過驗證的使用者可存取內含資料庫,並略過執行個體層級的安全控管。除非有特殊需求,且您已充分瞭解安全疑慮,否則一般建議停用自主資料庫驗證。 -
Cloud SQL 伺服器跨資料庫擁有者鏈結
嚴重程度:媒介
標籤:CloudSQL、可靠性、SQL Server、執行個體、安全性、擁有權鏈結、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 確保 SQL Server 適用的 Cloud SQL 執行個體已停用 (設為 off) 跨資料庫擁有權鏈結。停用這項設定是確保安全的重要最佳做法。啟用後,如果擁有權鏈結管理不當,一個資料庫中的使用者可能會意外取得其他資料庫中物件的存取權。這可能會導致提權漏洞。 -
Cloud SQL 伺服器外部指令碼已啟用
嚴重程度:媒介
標籤:CloudSQL、SQL Server、執行個體、安全性、旗標、安全性、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 檢查 SQL Server 適用的 Cloud SQL 執行個體是否已啟用 external scripts enabled 旗標。這項旗標可控管在 SQL Server 環境中執行外部指令碼 (例如 R、Python) 的能力。這項功能有助於進行進階分析和機器學習,但如果管理不當,可能會造成安全風險。外部指令碼可能會存取系統資源或執行惡意程式碼。除非有特殊需求,且已採取適當的安全防護措施,否則一般建議停用這項功能。 -
CloudSQL 伺服器遠端存取
嚴重程度:媒介
標籤:CloudSQL、SQL Server、執行個體、安全性、存取權控管、可靠性、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 確保 SQL Server 適用的 Cloud SQL 執行個體的 remote access 資料庫旗標已停用 (設為「off」)。停用這個旗標後,遠端電腦上的 SQL Server 用戶端就無法使用專屬管理員連線 (DAC) 連線至這個執行個體。雖然 DAC 是強大的疑難排解工具,但限制只能透過本機連線使用,可大幅減少攻擊面。如果遠端存取設定錯誤或遭到入侵,可能會導致資料庫遭到未經授權的控制。 -
已啟用 Cloud SQL 伺服器追蹤記錄旗標 3625
嚴重程度:媒介
標籤:CloudSQL、SQL Server、執行個體、安全性、可靠性、安全性、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 檢查 SQL Server 適用的 Cloud SQL 執行個體是否已啟用追蹤旗標 3625。追蹤旗標 3625 會限制錯誤訊息中傳回給非 sysadmin 使用者的資訊量,可能會遮蓋資料庫結構或設定的機密詳細資料。雖然這個追蹤標記在某些安全環境中很有用,但通常會在開發和測試環境中停用,以便提供更詳細的錯誤資訊,方便進行疑難排解。這項規則會標記已啟用追蹤旗標 3625 的執行個體。請務必瞭解這個旗標的影響,以及是否符合您的安全性和營運需求。 -
Cloud SQL 伺服器無限制使用者連線
嚴重程度:媒介
標籤:CloudSQL、SQL Server、執行個體、連線、旗標、效能、可靠性、CSPR資產:sqladmin.googleapis.com/Instance詳細資料 檢查 SQL Server 適用的 Cloud SQL 執行個體是否將 user connections 資料庫旗標設為 0 (無限制)。將使用者連線數設為 0 可允許無限數量的使用者同時連線,但這可能會導致資源耗盡、效能降低,以及潛在的阻斷服務。最佳做法是根據執行個體大小和預期工作負載,為使用者連線設定合理的具體限制,以避免資源爭用並維持資料庫穩定性。這項規則會標記連線數量不受限制的執行個體。 -
已設定 Cloud SQL 伺服器使用者選項
嚴重程度:媒介
標籤:CloudSQL、SQL Server、執行個體、設定、旗標、可靠性、CSPR、CoNa資產:sqladmin.googleapis.com/Instance詳細資料 檢查 SQL Server 適用的 Cloud SQL 執行個體是否已設定 user options 資料庫旗標。使用者選項旗標會指定所有使用者的查詢處理行為伺服器預設設定。一般來說,建議您避免設定全域使用者選項,而是允許個別使用者或應用程式視需要設定自己的工作階段層級設定。如果不同應用程式需要不同的設定,依賴全域使用者選項可能會導致非預期的行為或相容性問題。這項規則會標記設定使用者選項的執行個體 (即非預設、未設定的狀態,通常以 0 或空字串表示)。 -
Cloud SQL 區域執行個體容錯移轉備用資源
嚴重程度:高
標籤:Cloud SQL、執行個體、可靠性、可用性、高可用性、區域、容錯移轉、CSPR、CoNa資產:sqladmin.googleapis.com/Instance詳細資料 檢查 Cloud SQL 執行個體是否已設定高可用性 (HA)。這項規則著重於區域執行個體 (非區域),並驗證容錯移轉備用資源是否可用。對於區域執行個體,擁有容錯移轉備用副本對於復原能力至關重要。如果可用區執行個體的 failoverReplicaAvailable 為 false,表示該執行個體是單點故障,容易受到該可用區中斷的影響。如果區域執行個體沒有容錯移轉備用資源,就不符合高可用性需求。這個問題會直接影響資料庫的可靠性和正常運作時間,因此嚴重程度評定為「高」。
Google Cloud 最佳做法 - Cloud Spanner (6 項結果)
-
Spanner 資料庫備份時間
嚴重程度:媒介
標記:Spanner、備份、安全性、CSPR資產:spanner.googleapis.com/Backup詳細資料 確認 Cloud Spanner 備份是否已超過最短保留期限。 -
Spanner 資料庫 (無 CMEK)
嚴重程度:高
標記:Spanner、安全性、加密、CMEK、CSPR、MVSP資產:spanner.googleapis.com/Database詳細資料 確認 Cloud Spanner 資料庫是使用客戶自行管理的加密金鑰 (CMEK) 加密,而非 Google 管理的金鑰。 -
已啟用 Spanner 資料庫 PITR
嚴重程度:高
標籤:可靠性、資料庫、備份、復原、BCDR資產:spanner.googleapis.com/Database詳細資料 確認 Spanner 資料庫已設定時間點復原 (PITR),方法是驗證版本保留期限是否設為非預設時間長度。 -
已停用 Spanner 資料庫捨棄保護機制
嚴重程度:高
標籤:安全性、可靠性、資料保護、CSPR資產:spanner.googleapis.com/Database詳細資料 對 Cloud Spanner 資料庫強制執行捨棄保護,防範意外刪除,避免造成無法復原的資料遺失和重大服務中斷。這項規則會檢查 enableDropProtection 旗標是否遺失或明確設為 false,這會導致資料庫容易遭到意外移除。 -
Spanner 執行個體容量不足
嚴重程度:高
標籤:可靠性、效能、容量管理、CSPR資產:spanner.googleapis.com/Instance詳細資料 確認 Cloud Spanner 執行個體佈建至少 1 個節點或 1, 000 個處理單元,確保實際工作負載有足夠的容量,避免延遲和節流。容量較低的執行個體在流量暴增期間可能會難以負荷,進而影響應用程式的可靠性。 -
Spanner 執行個體多區域
嚴重程度:高
標籤:可靠性、可用性、BCDR、CSPR資產:spanner.googleapis.com/Instance詳細資料 確認 Cloud Spanner 執行個體已設定多區域執行個體設定,確保可用性達 99.999%,且能高度抵禦區域性中斷。以單一區域設定 (由設定中的區域前置字元識別) 設定的執行個體不符合這項可用性標準。
Google Cloud 最佳做法 - Cloud Storage (20 項結果)
-
已啟用 Cloud Storage 值區虛刪除政策
嚴重程度:高
標籤:可靠性、儲存空間、備份、資料保護資產:storage.googleapis.com/Bucket詳細資料 確認 Google Cloud Storage bucket 已啟用虛刪除政策,防止物件遭到意外或惡意刪除。 -
Cloud Storage bucket 強化型複製
嚴重程度:媒介
標記:可靠性、儲存空間、複製、災難復原、BCDR資產:storage.googleapis.com/Bucket詳細資料 確認 GCS 雙區域 bucket 已啟用強化型複製功能,確保 RPO 符合 Google Cloud 服務水準協議的 15 分鐘規定。 -
Cloud Storage bucket 中止未完成的多部分上傳作業
嚴重程度:低
標籤:Cloud Storage、生命週期、成本最佳化資產:storage.googleapis.com/Bucket詳細資料 檢查 Cloud Storage bucket 是否已設定生命週期規則,以中止未完成的多部分上傳作業。如果未清除不完整的上傳內容,這些內容會持續占用儲存空間,並產生費用。 -
Cloud Storage bucket CMEK 輪替
嚴重程度:高
資產:storage_Bucket_RESOURCE_RELATIONSHIP詳細資料 確保 Cloud Storage 值區是以客戶自行管理的加密金鑰 (CMEK) 加密,且輪替週期 <= 90 天。 -
Cloud Storage bucket 雙多區域
嚴重程度:媒介
標記:Bucket、可用性、復原力、災難復原資產:storage.googleapis.com/Bucket詳細資料 確認 Cloud Storage 值區已設定為雙區域或多區域位置類型。這項設定會將資料分散到多個地理位置,確保高可用性和資料復原能力。區域位置類型會讓資料容易受到單一區域服務中斷的影響,且不符合高可用性需求。 -
Cloud Storage bucket 空生命週期
嚴重程度:媒介
標記:儲存空間、Bucket、生命週期、可靠性、費用、CSPR、CoNa資產:storage.googleapis.com/Bucket詳細資料 找出已定義生命週期規則,但這些規則缺少指定動作的 Cloud Storage bucket。沒有動作的生命週期規則無效,沒有任何用途。生命週期規則旨在透過刪除或儲存空間級別轉換等動作,管理物件生命週期。如果動作為空白,表示設定有誤,請修正。這可能表示設定不完整或設定中有錯字。 -
Cloud Storage bucket gdpr
嚴重程度:媒介
標記:儲存空間、Bucket、GDPR、法規遵循、位置、歐盟、資料落地、CSPR資產:storage.googleapis.com/Bucket詳細資料 檢查 Google Cloud Storage bucket 是否位於歐盟 (EU) 地理界線之外。對於受 GDPR 或類似資料落地法規約束的機構,將資料儲存在符合規定的位置至關重要。這項規則會找出位置欄位不對應至歐盟多區域 (EU) 或特定歐盟區域 (通常以 EUROPE 開頭) 的值區。如果值區位於歐盟地區以外,可能需要接受法規遵循審查。 -
已啟用 Cloud Storage 值區記錄功能
嚴重程度:媒介
標籤:儲存空間、儲存空間、記錄、安全性、稽核、CSPR、CoNa、MVSP資產:storage.googleapis.com/Bucket詳細資料 檢查 Cloud Storage bucket 是否已啟用記錄功能。存取記錄會詳細登錄對 bucket 發送的要求,這對安全稽核和監控機密資料存取權至關重要。 -
Cloud Storage bucket 缺少分類標籤
嚴重程度:低
標籤:儲存空間、Bucket、標籤、資料控管、分類、安全性、CSPR、CoNa資產:storage.googleapis.com/Bucket詳細資料 確認 Cloud Storage bucket 已設定「分類」標籤。分類標籤 (例如:公開、私人、機密) 對於資料治理和套用適當的安全控管措施至關重要。 -
Cloud Storage bucket 缺少標籤
嚴重程度:低
標記:儲存空間、Bucket、標籤、機構、FinOps、CSPR、CoNa資產:storage.googleapis.com/Bucket詳細資料 確保 Cloud Storage bucket 已套用標籤,以便整理資源、分配費用及強制執行政策。 -
Cloud Storage bucket 缺少擁有者標籤
嚴重程度:低
標記:儲存空間、Bucket、標籤、擁有者、安全性、CSPR、CoNa資產:storage.googleapis.com/Bucket詳細資料 確認 Cloud Storage bucket 已設定「擁有者」標籤。為資源加上擁有者標籤,有助於釐清責任歸屬、分配成本及管理資源。 -
Cloud Storage bucket 多區域
嚴重程度:高
標籤:可靠性、儲存空間、多區域、高可用性、BCDR資產:storage.googleapis.com/Bucket詳細資料 確認 Cloud Storage 值區已設定為使用多區域或雙區域位置,確保最高可用性、資料備援,以及防範區域性服務中斷。單一區域 bucket 不符合這項高可用性標準。 -
沒有 CMEK 的 Cloud Storage bucket
嚴重程度:高
標記:儲存空間、Bucket、加密、CMEK、安全性、CSPR資產:storage.googleapis.com/Bucket詳細資料 檢查 Cloud Storage 值區是否使用客戶自行管理的加密金鑰 (CMEK) 加密。與 Google 管理的加密金鑰相比,使用 CMEK 可進一步控管資料加密金鑰。使用 CMEK 時,您可以在 Cloud KMS 中管理金鑰生命週期,包括輪替、存取權控管和稽核。如果您需要直接控管加密金鑰,這通常是法規遵循或強化安全態勢的要求。如果 bucket 未使用 CMEK,預設會使用 Google 管理的加密機制。 -
公開 Cloud Storage bucket
嚴重程度:重大
標籤:安全性、儲存空間、IAM、CSPR、CoNa、MVSP資產:storage.googleapis.com/Bucket詳細資料 偵測 Cloud Storage bucket 是否可公開存取。公開 bucket 允許網際網路上的任何使用者讀取或寫入資料,這代表資料外洩風險極高。 -
Cloud Storage bucket 已啟用版本控管,但未設定生命週期清理作業
嚴重程度:媒介
標籤:CloudStorage、Storage、Bucket、Cost、Reliability、CSPR、CoNa、MVSP資產:storage.googleapis.com/Bucket詳細資料 確認已啟用物件版本管理的 Cloud Storage bucket 是否也有生命週期規則,可清理非現行版本。啟用版本管理功能但未設定生命週期規則,可能會導致儲存空間費用無限增長,因為系統不會刪除舊版。如果 versioning.enabled 為 true,但沒有任何生命週期規則將「刪除」動作與「daysSinceNoncurrentTime」條件合併,就會發生違規情形。 -
已停用 Cloud Storage bucket 版本控管
嚴重程度:媒介
標籤:儲存空間、Bucket、版本控管、可靠性、復原、CSPR、CoNa資產:storage.googleapis.com/Bucket詳細資料 檢查 Cloud Storage bucket 是否已啟用物件版本管理功能。物件版本管理功能會在物件遭到覆寫或刪除時保留舊版,可有效防範資料意外遺失或損毀。啟用版本管理功能後,您就能視需要還原舊版物件。停用版本控管後,覆寫和刪除作業將無法復原。 -
Cloud Storage 禁止公開存取
嚴重程度:媒介
標記:安全性、儲存空間、法規遵循、CSPR、CoNa、MVSP資產:storage.googleapis.com/Bucket詳細資料 檢查 Cloud Storage bucket 是否強制執行禁止公開存取 (PAP)。啟用 PAP 後,系統會禁止透過 IAM 政策或 ACL 將 bucket 設為公開,避免機密資料意外在網際網路上曝光。 -
Cloud Storage 保留政策未鎖定
嚴重程度:媒介
標記:儲存空間、Bucket、保留、政策、鎖定、法規遵循、資料遺失、資料治理、CSPR、CoNa資產:storage.googleapis.com/Bucket詳細資料 檢查 Google Cloud Storage bucket 是否已設定資料保留政策,以及該政策是否已鎖定。保留政策會指定 bucket 物件必須保留的最短時間。鎖定保留政策後,政策就會永久生效且無法變更,防止政策遭到意外或惡意刪除或修改。這項規則會檢查兩個條件:1. 如果值區未設定資料保留政策 (retentionPolicy)。2. 如果已設定資料保留政策,但政策未鎖定 (retentionPolicy.isLocked 為 false 或遺失)。如果符合其中一項條件,規則就會產生違規事項。如果保留政策未鎖定或沒有任何政策,資料遺失或遭竄改的風險就會增加。鎖定的保留政策對於法規遵循和資料治理至關重要。 -
Cloud Storage 資料保留政策未定義
嚴重程度:媒介
標記:儲存空間、Bucket、保留、政策、鎖定、法規遵循、資料遺失、資料治理、CSPR、CoNa資產:storage.googleapis.com/Bucket詳細資料 檢查 Google Cloud Storage bucket 是否已設定資料保留政策,以及該政策是否已鎖定。保留政策會指定 bucket 物件必須保留的最短時間。鎖定保留政策後,政策就會永久生效且無法變更,防止政策遭到意外或惡意刪除或修改。這項規則會檢查兩個條件:1. 如果值區未設定資料保留政策 (retentionPolicy)。2. 如果已設定資料保留政策,但政策未鎖定 (retentionPolicy.isLocked 為 false 或遺失)。如果符合其中一項條件,規則就會產生違規事項。如果保留政策未鎖定或沒有任何政策,資料遺失或遭竄改的風險就會增加。鎖定的保留政策對於法規遵循和資料治理至關重要。 -
Cloud Storage 統一值區存取權
嚴重程度:媒介
標籤:儲存空間、Bucket、安全性、CSPR資產:storage.googleapis.com/Bucket詳細資料 檢查 Cloud Storage bucket 是否已啟用統一 bucket 層級存取權 (UBLA)。啟用 UBLA 後,您就能在 bucket 層級使用 IAM 角色管理權限,不必管理個別物件 ACL,權限管理方式更簡化一致。一般而言,建議您採用這種方式來提升安全性和可管理性。啟用 UBLA 後,您只需要使用 IAM 控管存取權,權限稽核和瞭解作業也會變得更加輕鬆。停用 UBLA 代表您要同時使用 IAM 和物件 ACL,這可能會變得複雜且難以管理。
Google Cloud 最佳做法 - Cloud VPN (4 項結果)
-
Compute VPN 通道已啟用 BGP
嚴重程度:媒介
標籤:可靠性、網路、VPN、BGP、路由資產:compute.googleapis.com/VpnTunnel詳細資料 確認 Compute Engine VPN 通道已啟用 BGP 轉送 (也就是與 Cloud Router 相關聯)。VPN 通道的靜態轉送缺少動態容錯移轉功能,不建議用於高可用性正式環境工作負載。 -
Compute vpngateway ha
嚴重程度:高
標籤:VPN、網路、高可用性、可靠性資產:compute.googleapis.com/TargetVpnGateway詳細資料 檢查 Cloud VPN 閘道是否使用已淘汰的傳統版 VPN (TargetVpnGateway),而非高可用性 (HA) VPN。傳統版 VPN 不提供 99.99% 的服務水準協議。 -
專案多區域 VPN 閘道
嚴重程度:高
標籤:可靠性、網路、VPN、高可用性、BCDR資產:cloudresourcemanager_Project_RESOURCE_VPNGATEWAY詳細資料 確認專案已在至少 2 個不同區域部署 VPN 閘道。部署多區域 VPN 閘道可確保混合式網路備援,並防範區域服務中斷。 -
專案區域 vpntunnels
嚴重程度:高
標籤:可靠性、網路、VPN、高可用性、BCDR資產:cloudresourcemanager_Project_RESOURCE_VPNTUNNEL詳細資料 確認在專案中部署 VPN 通道的每個區域,至少都設定了 2 個 VPN 通道。區域 VPN 通道備援可確保符合 99.99% 的服務水準協議,並提供無縫容錯移轉和穩固的混合式連線。
Google Cloud 最佳做法 - Composer (1 項結果)
-
Composer 環境排程器 HA
嚴重程度:高
標籤:可靠性、高可用性、Composer、Airflow、CoNa資產:composer.googleapis.com/Environment詳細資料 確認 Cloud Composer 環境已設定至少兩個 Airflow 排程器,確保高可用性。如果只使用單一排程器,發生故障或維護時可能會導致工作流程中斷。
Google Cloud 最佳做法 - Compute Engine (95 項結果)
-
自動配置器備用資源數量下限多餘
嚴重程度:高
標記:可靠性、運算、自動調度、高可用性資產:compute.googleapis.com/Autoscaler詳細資料 驗證 Compute Engine 自動調度器是否已將 minNumReplicas 設為至少 2,確保在縮減事件期間有備援執行個體可用。 -
Compute 位址網路層級
嚴重程度:高
標記:可靠性、網路、NetworkTier、IPAddress、效能資產:compute.googleapis.com/Address詳細資料 確認外部 IP 位址已設定為使用進階網路層級。進階級網路服務會透過 Google 的全球骨幹網路 (而非公開網際網路) 傳輸流量,確保高可用性、減少轉送躍點,並提供優異效能。 -
已啟用運算自動網路
嚴重程度:低
標籤:Compute、Network、VPC、AutoMode、Subnets、Networking、Configuration、CSPR資產:compute.googleapis.com/Network詳細資料 檢查 Compute Engine 虛擬私有雲網路是否已啟用 autoCreateSubnetworks 功能。自動模式虛擬私有雲網路會在每個 Google Cloud 區域自動建立子網路,這可能與所需的網路區隔或 IP 位址管理策略不一致。雖然設定方便,但自訂模式 VPC 可提供更精細的控制。這項規則會找出 autoCreateSubnetworks 明確設為 true 的網路。建議使用自訂模式虛擬私有雲端網路,以利控管及提升安全性。 -
運算避免目標集區
嚴重程度:高
標籤:運算、LoadBalancing、Legacy、Migration、Reliability、CSPR、CoNa資產:compute.googleapis.com/TargetPool詳細資料 偵測舊版 Compute Engine 目標集區的使用情形。目標集區已淘汰,不再適用於現代負載平衡情境,建議改用後端服務,後者提供更優異的健康狀態檢查、自動調度資源和多區域功能。如果存在目標集區,表示這是舊版設定,應遷移至新版,確保應用程式可靠性及功能一致性。 -
Compute 後端服務記錄
嚴重程度:媒介
標籤:Compute、BackendService、Logging、Security、Auditing、Monitoring、LoadBalancing、CSPR、CoNa、MVSP資產:compute.googleapis.com/BackendService詳細資料 檢查 Compute Engine Backend Service 是否已啟用記錄功能。後端服務記錄會記錄負載平衡器處理的要求,提供監控流量、排解錯誤、安全分析和稽核的重要資訊。這項規則會檢查後端服務設定中的 logConfig 欄位。如果缺少 logConfig,或缺少 logConfig.enable,或 logConfig.enable 設為 false,就會產生違規事項。 -
Compute 後端服務沒有健康狀態檢查
嚴重程度:高
標籤:可靠性、運算、負載平衡、CoNa資產:compute.googleapis.com/BackendService詳細資料 偵測未設定健康狀態檢查的負載平衡器後端服務。健康狀態檢查是避免服務中斷的關鍵,可將流量從健康狀態不佳的執行個體導向其他執行個體。 -
Compute be bucket cdn
嚴重程度:低
標籤:Compute、BackendBucket、CDN、效能、快取、CSPR資產:compute.googleapis.com/BackendBucket詳細資料 檢查 Compute Engine 後端 bucket 是否已啟用 Cloud CDN。Cloud CDN 會將內容快取至較靠近使用者的位置,因此效能較佳,原始伺服器負載也較低。這項規則會檢查後端 bucket 設定中的 enableCDN 欄位。如果 enableCDN 為 false 或未提供,表示 Cloud CDN 未啟用,系統會產生違規事項。 -
計算值區邊緣安全性政策
嚴重程度:高
標籤:Compute、BackendBucket、Security、EdgeSecurityPolicy、CloudArmor、External、CSPR資產:compute.googleapis.com/BackendBucket詳細資料 檢查 Edge 安全性政策是否與 Compute Engine 後端 bucket 建立關聯。邊緣安全政策 (Cloud Armor 的一部分) 提供進階安全功能,例如 DDoS 防護和 WAF,適用於全球分散式應用程式。如果後端 bucket 是透過外部負載平衡器提供內容,建議您將 Edge 安全性政策與後端 bucket 建立關聯,這是維護安全性的最佳做法。這項規則會檢查後端 bucket 設定中是否有 edgeSecurityPolicy 欄位。如果缺少 edgeSecurityPolicy 或為空值,表示沒有相關聯的 Edge 安全性政策,系統會產生違規事項。 -
運算資源會排除連線
嚴重程度:媒介
標記:Compute、BackendService、可靠性、可用性、LoadBalancing資產:compute.googleapis.com/BackendService詳細資料 檢查 Compute Engine 後端服務是否已啟用連線排除功能。連線排除功能會在移除執行個體或執行個體狀況不佳時,將現有連線保持開啟一段指定時間,盡量減少對使用者的干擾。這項規則會檢查 connectionDraining.drainingTimeoutSec 是否設為大於 0 的值。 -
Compute be regional service ext sec policy
嚴重程度:高
標籤:Compute、RegionBackendService、Security、LoadBalancing、External、SecurityPolicy、CSPR資產:compute.googleapis.com/RegionBackendService詳細資料 檢查區域外部 Compute Engine 後端服務是否已設定安全性政策。如果是外部負載平衡器,請務必設定安全政策,防範威脅。這項規則會檢查下列項目:1. loadBalancingScheme:確認後端服務用於外部負載平衡。這項檢查會同時檢查 EXTERNAL 和 EXTERNAL_MANAGED。2. securityPolicy:檢查是否已設定安全性政策。後端服務使用 securityPolicy,而非 edgeSecurityPolicy。如果 loadBalancingScheme 指出外部服務,且 securityPolicy 遺失或為空值,系統就會產生違規事項。 -
Compute be regional service insecure protocol http
嚴重程度:媒介
標籤:Compute、RegionBackendService、Security、Protocol、Encryption、HTTP、TCP、HTTPS、CSPR資產:compute.googleapis.com/RegionBackendService詳細資料 檢查 Compute Engine 後端服務是否設定為使用未加密的 HTTP 或 TCP 通訊協定。使用純 HTTP 或 TCP 進行後端連線,可能會在內部網路上公開應用程式流量,包括潛在的機密資料。強烈建議使用 HTTPS、SSL 或 HTTP/2 等安全通訊協定,或適當的 Proxy 通訊協定 (例如 TCP_PROXY),確保資料機密性和完整性。這項規則會標記通訊協定欄位設為 HTTP 或 TCP 的後端服務。 -
Compute be regional service insecure protocol tcp
嚴重程度:媒介
標籤:Compute、RegionBackendService、Security、Protocol、Encryption、HTTP、TCP、HTTPS、CSPR資產:compute.googleapis.com/RegionBackendService詳細資料 檢查 Compute Engine 後端服務是否設定為使用未加密的 HTTP 或 TCP 通訊協定。使用純 HTTP 或 TCP 進行後端連線,可能會在內部網路上公開應用程式流量,包括潛在的機密資料。強烈建議使用 HTTPS、SSL 或 HTTP/2 等安全通訊協定,或適當的 Proxy 通訊協定 (例如 TCP_PROXY),確保資料機密性和完整性。這項規則會標記通訊協定欄位設為 HTTP 或 TCP 的後端服務。 -
Compute be service cdn
嚴重程度:低
標籤:Compute、BackendService、CDN、Performance、Caching、CSPR資產:compute.googleapis.com/BackendService詳細資料 檢查 Compute Engine 後端服務是否已啟用 Cloud CDN。Cloud CDN 會將內容快取至較靠近使用者的位置,因此效能較佳,原始伺服器負載也較低。這項規則會檢查後端服務設定中的 enableCDN 欄位。如果 enableCDN 為 false 或未提供,表示 Cloud CDN 未啟用,系統會產生違規事項。 -
Compute be service ext sec policy
嚴重程度:高
標籤:Compute、BackendService、Security、LoadBalancing、External、SecurityPolicy、CSPR資產:compute.googleapis.com/BackendService詳細資料 檢查外部 Compute Engine 後端服務是否已設定安全性政策。如果是外部負載平衡器,請務必設定安全政策,防範威脅。這項規則會檢查下列項目:1. loadBalancingScheme:確認後端服務用於外部負載平衡。這項檢查會同時檢查 EXTERNAL 和 EXTERNAL_MANAGED。2. securityPolicy:檢查是否已設定安全性政策。後端服務使用 securityPolicy,而非 edgeSecurityPolicy。如果 loadBalancingScheme 指出外部服務,且 securityPolicy 遺失或為空值,系統就會產生違規事項。 -
Compute be service iap over http
嚴重程度:高
標記:Compute、BackendService、IAP、Security、Encryption、HTTP、HTTPS、CSPR資產:compute.googleapis.com/BackendService詳細資料 檢查 Compute Engine 後端服務是否已啟用 Identity-Aware Proxy (IAP),同時使用未加密的 HTTP 通訊協定。啟用 IAP 會新增驗證和授權機制,但如果負載平衡器與後端服務之間的連線使用純 HTTP,內部網路上的流量 (包括可能含有機密資訊的應用程式資料或工作階段資訊) 就不會經過加密。這會帶來安全風險。這項規則會檢查 iap.enabled 是否為 true,且通訊協定是否為 HTTP。啟用 IAP 時,強烈建議使用 HTTPS 做為後端服務,確保端對端加密。 -
Compute be service insecure protocol
嚴重程度:媒介
標籤:Compute、BackendService、Security、Protocol、Encryption、HTTP、TCP、HTTPS、CSPR資產:compute.googleapis.com/BackendService詳細資料 檢查 Compute Engine 後端服務是否設定為使用未加密的 HTTP 或 TCP 通訊協定。使用純 HTTP 或 TCP 進行後端連線,可能會在內部網路上公開應用程式流量,包括潛在的機密資料。強烈建議使用 HTTPS、SSL 或 HTTP/2 等安全通訊協定,或適當的 Proxy 通訊協定 (例如 TCP_PROXY),確保資料機密性和完整性。這項規則會標記通訊協定欄位設為 HTTP 或 TCP 的後端服務。 -
Compute Cloud Armor 已附加
嚴重程度:媒介
標籤:安全性、運算、網路、Cloud Armor、法規遵循、CSPR資產:compute_Instance_RESOURCE_7詳細資料 標記沒有附加 Cloud Armor 的公開 IP Compute Engine VM 執行個體。 -
已使用 Compute 預設服務帳戶
嚴重程度:媒介
標籤:運算、安全性、服務帳戶、安全性、CSPR資產:compute.googleapis.com/Instance詳細資料 偵測使用預設 Compute Engine 服務帳戶的 Compute Engine 執行個體。系統會自動建立預設服務帳戶,並預設授予廣泛權限 (編輯者角色),這違反了最小權限原則。最佳做法是建立及使用自訂服務帳戶,並為每個執行個體授予最低必要權限。如果執行個體遭到入侵,使用預設服務帳戶會增加未經授權存取和提權的風險。 -
Compute 磁碟 CSEK 已停用
嚴重程度:媒介
標籤:Compute、Disk、Encryption、CSEK、Security、sha256、CSPR資產:compute.googleapis.com/Disk詳細資料 檢查 Compute Engine 磁碟是否使用客戶提供的加密金鑰 (CSEK) 加密。使用 CSEK 時,您會提供自己的加密金鑰,而 Google Cloud 會使用該金鑰 (以 SHA256 雜湊表示) 保護您的資料。這項規則會檢查 diskEncryptionKey 欄位,特別是其中的 sha256 欄位。如果缺少 diskEncryptionKey 或 sha256,或 sha256 為空值或 Null,表示未使用 CSEK,會觸發違規。 -
運算磁碟資料庫硬碟
嚴重程度:媒介
標籤:效能、運算、磁碟、儲存空間、CoNa資產:compute.googleapis.com/Disk詳細資料 偵測連接至設定為資料庫的 VM 執行個體,且類型為「pd-standard」(HDD) 的永久磁碟。資料庫需要高 IOPS 和低延遲,但標準 HDD 無法提供這些條件,因此會導致效能瓶頸。 -
運算磁碟沒有快照排程
嚴重程度:媒介
標籤:可靠性、運算、磁碟、備份、CoNa資產:compute.googleapis.com/Disk詳細資料 偵測未附加任何快照排程政策的 Compute Engine 永久磁碟。快照排程會自動備份磁碟資料,這對災難復原和防止資料遺失至關重要。 -
Compute 磁碟區域檢查
嚴重程度:高
標籤:可靠性、高可用性、運算、磁碟、儲存空間資產:compute.googleapis.com/Disk詳細資料 請務必將 Compute Engine 永久磁碟設定為地區永久磁碟,以提供高可用性並防範區域性服務中斷。區域性磁碟會在同一區域的兩個可用區之間同步複製資料,確保即使特定可用區無法使用,您仍可存取資料。這項規則會檢查 replicaZones 欄位是否列出多個可用區。 -
Compute 防火牆所有通訊協定網際網路
嚴重程度:媒介
標記:網路、安全性、CSPR、CoNa、MVSP資產:compute.googleapis.com/Firewall詳細資料 如果防火牆規則允許所有通訊協定上的網際網路流量,網路攻擊面就會大幅擴大,未經授權存取、服務中斷和代價高昂的安全事件風險也會隨之增加。 -
Compute 防火牆記錄
嚴重程度:媒介
標籤:Compute、Firewall、VPC、Logging、Security、Auditing、Network、CSPR、CoNa、MVSP資產:compute.googleapis.com/Firewall詳細資料 檢查是否已啟用虛擬私有雲防火牆規則的記錄功能。防火牆規則記錄檔會記錄符合規則的連線,提供寶貴的洞察資訊,有助於進行安全稽核、排解網路連線問題,以及瞭解流量模式。這項規則會檢查防火牆規則設定中的 logConfig 欄位。如果缺少 logConfig,或缺少 logConfig.enable,或 logConfig.enable 設為 false,就會產生違規事項。 -
對網際網路開放的 Compute 防火牆管理通訊埠
嚴重程度:高
標記:Compute、Security、Network、Firewall、SSH、RDP、CSPR、CoNa、MVSP資產:compute.googleapis.com/Firewall詳細資料 檢查防火牆規則是否允許無限制的公開存取 (0.0.0.0/0 或 -
Compute firewall policy all protocols internet
嚴重程度:媒介
標記:網路、安全性、CSPR、CoNa、MVSP資產:compute.googleapis.com/FirewallPolicy詳細資料 這項規則會找出過於寬鬆的防火牆設定,允許所有通訊協定不受限制地從網際網路傳輸資料,協助您縮小網路的攻擊面,防範未經授權的存取。 -
Compute 防火牆政策記錄
嚴重程度:媒介
標記:Compute、FirewallPolicy、Logging、Security、Auditing、Network、CSPR、CoNa、MVSP資產:compute.googleapis.com/FirewallPolicy詳細資料 檢查 Compute Engine 防火牆政策是否含有任何已啟用但未啟用記錄功能的規則。防火牆記錄會記錄符合規則的連線,有助於稽核和排解問題。這項政策會疊代防火牆政策資源內嵌的規則陣列。如果防火牆政策包含至少一項規則,其中 disabled 不是 true (即規則已啟用),且 enableLogging 不是 true (即記錄功能已停用),就會產生違規事項,因為缺少的布林值欄位通常會預設為 false。優先順序最高的規則 (通常是預設規則) 會排除在外。 -
Compute 防火牆政策管理通訊埠對網際網路開放
嚴重程度:高
標記:Compute、Security、Network、Firewall、SSH、RDP、CSPR、CoNa、MVSP資產:compute.googleapis.com/FirewallPolicy詳細資料 檢查防火牆政策是否允許無限制的公開存取 (0.0.0.0/0 或 -
Compute 防火牆政策公開輸入
嚴重程度:高
標記:Compute、FirewallPolicy、Security、Network、PublicAccess、Ingress、CSPR、CoNa、MVSP資產:compute.googleapis.com/FirewallPolicy詳細資料 檢查 Compute Engine 防火牆政策是否含有任何已啟用的輸入規則,允許來自任何來源 IP 位址 (IPv4 為 0.0.0.0/0,IPv6 為 /0) 的流量。這項政策會疊代防火牆政策資源資料內嵌的規則陣列。如果並非有意允許公開連入流量,這可能會造成重大安全風險。如果存在這類規則,這項規則就會標記整個政策。 -
Compute 防火牆政策偵測到異常的網際網路通訊協定
嚴重程度:媒介
標記:網路、安全性、CSPR、CoNa、MVSP資產:compute.googleapis.com/FirewallPolicy詳細資料 找出公開異常網際網路通訊協定的防火牆規則,主動縮減攻擊面,提升安全性並避免代價高昂的系統入侵事件。 -
Compute firewall policy unusual tcp ports internet
嚴重程度:媒介
標記:網路、安全性、CSPR、CoNa、MVSP資產:compute.googleapis.com/FirewallPolicy詳細資料 找出授予常見目標 TCP 連接埠 (例如 20、21、22、25、53、80、110、143、443) 無限制公開網際網路存取權的防火牆規則,主動減少攻擊面,防範未經授權的利用行為,進而提升安全性。 -
Compute 防火牆政策異常 UDP 通訊埠網際網路
嚴重程度:媒介
標記:網路、安全性、CSPR、CoNa、MVSP資產:compute.googleapis.com/FirewallPolicy詳細資料 找出將通常與 TCP 相關聯或其他敏感 UDP 連接埠暴露於網際網路的防火牆政策,協助您防止潛在的錯誤設定或攻擊,進而縮小攻擊面並提升服務可靠性。 -
Compute 防火牆公開暴露於網際網路
嚴重程度:高
標記:運算、安全性、網路、防火牆、CSPR、CoNa、MVSP資產:compute.googleapis.com/Firewall詳細資料 偵測公開暴露的 Compute Engine 防火牆規則。如果防火牆規則允許來自任何 IP 位址 (IPv4 為 0.0.0.0/0,IPv6 為 /0) 的流量 (輸入規則),或允許流量傳送至任何 IP 位址 (輸出規則),則視為公開暴露。公開的防火牆規則會大幅增加攻擊面,以及未經授權存取的風險。設定防火牆規則時,應遵循最小權限原則,只允許來自/前往特定信任來源/目的地的必要流量。這項規則會檢查來源或目的地範圍過於寬鬆的 Ingress 和 Egress 規則,包括範圍空白或為空值的情況。 -
Compute 防火牆異常通訊協定網際網路
嚴重程度:媒介
標記:網路、安全性、CSPR、CoNa、MVSP資產:compute.googleapis.com/Firewall詳細資料 找出將不常見的網路通訊協定 (非 TCP、UDP 或 ICMP) 暴露在網際網路上的有效輸入防火牆規則,防止未受監控的服務發生潛在違規行為,進而縮小攻擊面。 -
Compute 防火牆異常 TCP 連接埠網際網路
嚴重程度:媒介
標記:網路、安全性、CSPR、CoNa、MVSP資產:compute.googleapis.com/Firewall詳細資料 找出並檢查防火牆規則,這些規則會將可能存在安全漏洞的 TCP 通訊埠 (20、21、22、25、53、80、110、143、443、587、989、990、995、1194、3389) 暴露在公眾面前,藉此減少系統的網際網路攻擊面。 -
Compute 防火牆異常 UDP 通訊埠網際網路
嚴重程度:媒介
標記:網路、安全性、CSPR、CoNa、MVSP資產:compute.googleapis.com/Firewall詳細資料 這項規則會找出允許異常 UDP 連接埠 (20、21、22、25、53、80、110、143、443、587、989、990、995 和 1194) 的公開防火牆規則,藉此提升網路安全性,並盡量縮小攻擊面,防止潛在的服務濫用行為,避免影響可靠性、效能或導致意外費用。 -
使用網路標記的 Compute 防火牆
嚴重程度:媒介
標記:Compute、Network、Firewall、Tags、Security、CSPR資產:compute.googleapis.com/Firewall詳細資料 標記使用網路標記的虛擬私有雲防火牆規則。與 IAM 控管的安全標記相比,網路標記的防火牆目標安全性較低。 -
運算 Google 私人存取權
嚴重程度:媒介
標籤:Compute、Subnet、Subnetwork、VPC、PrivateGoogleAccess、Networking、Security、CSPR、CoNa資產:compute.googleapis.com/Subnetwork詳細資料 檢查 Compute Engine 子網路是否已停用私人 Google 存取權 (PGA)。透過 PGA,子網路中沒有外部 IP 位址的 VM 執行個體可以使用 Google 內部網路存取 Google API 和服務,進而提升安全性,並可能降低輸出成本。如果停用 PGA,沒有外部 IP 的 VM 就無法直接存取這些服務。這項規則會檢查子網路設定中的 privateIpGoogleAccess 欄位。如果缺少 privateIpGoogleAccess 或設為 false,就會產生違規事項。 -
Compute HTTP 負載平衡器
嚴重程度:媒介
標記:網路、安全性、CSPR資產:compute.googleapis.com/TargetHttpProxy詳細資料 這項規則會找出傳輸未加密資料的 HTTP 負載平衡器,這類負載平衡器會嚴重暴露私密資訊、損害消費者信任,且經常違反法規授權,因此強調 HTTPS 對於安全、私密和值得信賴的通訊至關重要。 -
舊版運算映像檔未淘汰
嚴重程度:媒介
標籤:運算、映像檔、生命週期、FinOps、費用、CSPR資產:compute.googleapis.com/Image詳細資料 偵測超過 90 天且未處於已淘汰狀態的 Compute Engine 映像檔。舊的未使用映像檔可能會累積,增加儲存空間成本,且如果含有過時軟體或安全漏洞,可能造成安全風險。建議您定期檢查並淘汰或刪除不再需要的舊圖片。這項規則會標記超過 90 天且未遭淘汰的圖片,提示您檢查圖片狀態並可能移除。 -
運算執行個體自動重新啟動
嚴重程度:高
標籤:Compute、Reliability、Availability、HighAvailability、Resiliency、CSPR、CoNa資產:compute.googleapis.com/Instance詳細資料 檢查 Compute Engine 執行個體是否已啟用自動重新啟動功能。自動重新啟動功能可確保執行個體因非使用者啟動的事件 (例如硬體故障) 而終止時,系統會自動重新啟動執行個體,維持高可用性。 -
mig 檢查中的運算執行個體
嚴重程度:媒介
標記:可靠性、運算、高可用性、彈性資產:compute.googleapis.com/Instance詳細資料 檢查 Compute VM 執行個體是否屬於代管執行個體群組 (MIG)。獨立 VM 無法因應主機故障,也不具備自動修復功能。 -
運算執行個體即時遷移
嚴重程度:高
標籤:可靠性、可用性、運算、維護資產:compute.googleapis.com/Instance詳細資料 檢查 Compute Engine 執行個體是否已設定為即時遷移。即時遷移功能會將執行個體移至其他主機,確保執行個體在發生主機系統事件 (例如軟體或硬體更新) 時持續運作。如果執行個體未設為 MIGRATE (例如設為 TERMINATE),系統會在維護期間停止執行個體,可能導致應用程式服務中斷。 -
運算執行個體非預設服務帳戶
嚴重程度:媒介
標籤:Compute、IAM、安全性、CSPR資產:compute.googleapis.com/Instance詳細資料 確認 Compute Engine 執行個體未使用預設的 Compute 服務帳戶。 -
Compute 舊版網路
嚴重程度:低
標籤:Compute、Network、VPC、AutoMode、Subnets、Networking、Configuration、CSPR資產:compute.googleapis.com/Network詳細資料 識別舊版 Compute Engine 虛擬私有雲網路。舊版網路不支援子網路,使用單一全域 IP 範圍,也不支援現代虛擬私有雲功能。建議您遷移至自訂模式 VPC 網路,啟用子網路、改善網路區隔,並縮小攻擊面。 -
已停用 Compute 機器映像檔 CMEK
嚴重程度:高
標籤:安全性、加密、CMEK、Compute、機器映像檔、NIST-800-53-SC-28資產:compute.googleapis.com/MachineImage詳細資料 確保 Compute Engine 機器映像檔是以客戶管理的加密金鑰 (CMEK) 加密,讓您控管用於保護靜態映像檔資料的加密金鑰。這項設定對於滿足嚴格的法規遵循要求和提升資料安全性至關重要。如果缺少或空白的 machineImageEncryptionKey.kmsKeyName 欄位,就會發生設定錯誤。 -
Compute MIG 健康狀態檢查已停用
嚴重程度:媒介
標籤:運算、安全性、CSPR資產:compute.googleapis.com/InstanceGroupManager詳細資料 找出未設定自動修復健康狀態檢查的代管執行個體群組 (MIG)。設定健康狀態檢查是重要的作業最佳做法,可確保應用程式發生故障時,VM 能自動復原。 -
Compute mig 區域檢查
嚴重程度:高
標記:Compute、可靠性、可用性、高可用性、MIG資產:compute.googleapis.com/InstanceGroupManager詳細資料 檢查 Compute Engine 代管執行個體群組 (MIG) 是否已設定為區域。建議使用區域 MIG 確保高可用性,因為這類 MIG 會將 VM 執行個體分散到區域內的多個可用區,防止工作負載發生單一可用區故障情形。這項規則會找出設定與特定可用區 (而非區域) 綁定的代管執行個體群組 (MIG)。 -
計算缺少的標籤
嚴重程度:低
標籤:運算、VM、執行個體、標籤、機構、管理、FinOps、CSPR資產:compute.googleapis.com/Instance詳細資料 確保 Compute Engine 執行個體已套用標籤,以便更妥善地整理資源、分配成本及篩選。 -
計算缺少資源標記
嚴重程度:媒介
標籤:運算、VM、標籤、FinOps、機構、CSPR、CoNa、MVSP資產:compute.googleapis.com/Instance詳細資料 確保 Compute Engine 執行個體已透過 params.resourceManagerTags 欄位套用 Resource Manager 標記,以利進行一致的控管、政策強制執行和成本分析。 -
計算缺少的標記
嚴重程度:媒介
標記:運算、網路、防火牆、標記、FinOps、CSPR資產:compute.googleapis.com/Instance詳細資料 確保 Compute Engine 執行個體已套用網路標記,以便有效指定防火牆規則和進行網路區隔。 -
Compute NAT 記錄檔已停用
嚴重程度:媒介
標記:網路、記錄、安全性資產:compute.googleapis.com/Router詳細資料 啟用 Cloud NAT 記錄功能可提供重要遙測資料,有助於快速排解問題及進行安全性分析,進而提升網路可靠性和作業可視性。 -
僅計算 NAT 記錄檔錯誤
嚴重程度:媒介
標記:網路、記錄、安全性資產:compute.googleapis.com/Router詳細資料 啟用全面的 Cloud NAT 記錄功能,記錄轉譯和錯誤,大幅提升疑難排解能力和作業可視性。如果只記錄錯誤,您將無法取得網路可靠性和安全性分析的重要診斷洞察資料。 -
Compute NAT 路由器記錄
嚴重程度:媒介
標籤:運算、路由器、NAT、記錄、監控、安全性、網路、CSPR、CoNa、MVSP資產:compute.googleapis.com/Router詳細資料 檢查 Compute Engine 路由器上的 Cloud NAT 設定是否已停用記錄功能。Cloud NAT 記錄可讓您瞭解 NAT 轉譯和錯誤,這對監控、疑難排解和安全分析至關重要。這項規則會逐一檢查與路由器相關聯的所有 NAT 設定 (nats 陣列)。如果系統發現任何 NAT 設定缺少 logConfig.enable 欄位或設為 false,就會為路由器產生違規事項。 -
Compute neg zonal
嚴重程度:媒介
標記:可靠性、新規則、CoNa資產:compute.googleapis.com/NetworkEndpointGroup詳細資料 檢查區域網路端點群組 (NEG) 是否存在。區域 NEG 會將流量限制在單一可用區,因此在區域中斷期間,可能會造成單點故障。這項規則會找出這些資源,確保資源使用是經過審慎考量,且屬於更廣泛的多區域高可用性策略。 -
Compute 網路自動建立子網路
嚴重程度:媒介
標記:網路、安全性資產:compute.googleapis.com/Network詳細資料 停用自動建立的子網路,強制執行有意的網路設計,防止每個區域出現預設的潛在不安全子網路,避免分配不必要的資源,進而提升安全性及最佳化成本。 -
運算網路預設值
嚴重程度:媒介
標籤:Compute、Network、VPC、Default、Security、Networking、CSPR資產:compute.googleapis.com/Network詳細資料 檢查預設的 Compute Engine 網路是否存在。系統會在新的專案中自動建立預設網路 (除非已停用),並提供寬鬆的防火牆規則 (例如允許內部、允許遠端桌面協定、允許從任何位置進行 SSH)。雖然預設網路方便進行初始設定,但由於結構扁平且預設權限過於廣泛,因此不建議用於生產工作負載。建議您建立自訂虛擬私有雲網路,並採用限制較嚴格的專用防火牆規則。這項規則會找出名為「default」的網路。 -
Compute 網路全域動態轉送
嚴重程度:高
標記:網路、穩定性、高可用性、混合式連線資產:compute.googleapis.com/Network詳細資料 檢查 VPC 網路是否已設定全域動態轉送。全域動態轉送功能可讓 Cloud Router 學習及發布所有區域的路徑,有助於跨區域容錯移轉,並簡化混合式環境的網路管理。這項規則會找出 routingConfig.routingMode 未明確設為 GLOBAL 的網路。 -
Compute 無公開 IP
嚴重程度:高
標籤:安全性、運算、公開 IP、法規遵循、CSPR資產:compute.googleapis.com/Instance詳細資料 偵測設定公開 (外部) IP 位址的 Compute Engine VM 執行個體。直接將 VM 公開至網際網路,會增加未經授權存取和暴力攻擊的風險。除非明確需要公開存取權,否則 VM 應使用私人 IP,並透過 Cloud NAT 或 Identity-Aware Proxy (IAP) 存取網際網路。 -
Compute 專案預設網路層級為進階
嚴重程度:媒介
標記:可靠性、網路、NetworkTier資產:compute.googleapis.com/Project詳細資料 確認專案的預設網路服務層級設為 PREMIUM。預設使用「標準」層級可能會導致網路流量的效能和穩定性降低。進階級服務會使用 Google 全球網路,確保路由路徑最佳化。 -
計算區域性後端服務記錄
嚴重程度:中
標籤:運算、RegionBackendService、記錄、安全性、稽核、監控、負載平衡、CSPR、CoNa、MVSP資產:compute.googleapis.com/RegionBackendService詳細資料 檢查 Compute Engine Backend Service 是否已啟用記錄功能。後端服務記錄會記錄負載平衡器處理的要求,提供監控流量、排解錯誤、安全分析和稽核的重要資訊。這項規則會檢查後端服務設定中的 logConfig 欄位。如果缺少 logConfig,或缺少 logConfig.enable,或 logConfig.enable 設為 false,就會產生違規事項。 -
Compute 快照長期保留快照
嚴重程度:中
標籤:運算、快照、資源政策、資料保留、可靠性、FinOps、CSPR、CoNa資產:compute.googleapis.com/ResourcePolicy詳細資料 偵測 Compute Engine 快照排程 (位於資源政策內),這些排程的保留期限超過 365 天,且設定為即使來源磁碟已刪除,仍保留自動快照 (onSourceDiskDelete 設為 KEEP_AUTO_SNAPSHOTS)。雖然在特定情況下,保留期限較長,且在刪除來源磁碟後保留快照可能有效,但這種組合可能會導致儲存費用大幅增加,並可能保留超過必要時間的資料。這項規則會標記這類設定以供審查,確保設定符合資料保留政策和成本最佳化目標。 -
計算快照,不清除訪客資料
嚴重程度:媒介
標籤:運算、快照、資源政策、備份、可靠性、CSPR資產:compute.googleapis.com/ResourcePolicy詳細資料 偵測未啟用應用程式一致性快照 (即 guestFlush 未設為 true) 的 Compute Engine 快照排程 (位於資源政策內)。應用程式一致性快照可確保磁碟上的資料在建立快照時處於一致狀態,這對可靠的備份和復原作業至關重要,尤其是資料庫等應用程式。如果沒有 guestFlush,快照可能會擷取處於不一致狀態的資料,導致資料毀損或備份無法復原。這項規則會標記缺少應用程式一致性的快照排程。 -
建立時間超過 365 天的 Compute 快照
嚴重程度:媒介
標籤:運算、快照、生命週期、可靠性、FinOps、CSPR資產:compute.googleapis.com/Snapshot詳細資料 偵測超過 365 天的 Compute Engine 快照。舊快照可能會耗用大量儲存空間,進而增加成本。雖然有些快照可能需要長期保留,但建議定期檢查並刪除不再需要的快照。這項規則會標記超過 365 天的快照以供審查,方便您判斷是否可安全刪除或封存這些快照。 -
Compute 單一租戶 ng 維護作業
嚴重程度:高
標記:Compute、NodeGroup、可用性、隔離、SoleTenant資產:compute.googleapis.com/NodeGroup詳細資料 檢查是否已為單一租戶節點群組設定 MIGRATE_WITHIN_NODE_GROUP 維護政策。這項設定可確保在主機維護期間,VM 會即時遷移至同一專用群組中的其他節點,維持實體隔離和可用性。如果缺少維護政策,或設為 DEFAULT 或 RESTART_IN_PLACE 等其他模式,就會發生違規情形。 -
Compute SSL 負載平衡器
嚴重程度:媒介
標記:網路、安全性資產:compute.googleapis.com/TargetSslProxy詳細資料 確保應用程式流量是由新式 HTTPS 負載平衡器提供服務,而非舊版 SSL Proxy 負載平衡器。使用 HTTPS 負載平衡器時,可提供第 7 層流量管理,包括網址對應、與 Google 管理的憑證整合,以及進階安全控管等功能。這項功能可透過 SSL 政策和 Cloud Armor 整合等功能提升安全性、透過內容式路徑改善流量管理,以及簡化憑證生命週期管理。對於可從應用程式感知安全性和路由規則獲益的標準網頁應用程式來說,這項功能特別實用。不過,對於使用 SSL 進行傳輸層加密的特定非 HTTP 工作負載,可能仍需要 SSL Proxy 負載平衡器。 -
Compute 子網路流量記錄
嚴重程度:媒介
標籤:Compute、Subnet、VPC、FlowLogs、Networking、Security、CSPR、CoNa資產:compute.googleapis.com/Subnetwork詳細資料 檢查 Compute Engine 子網路是否已啟用虛擬私有雲流量記錄。虛擬私有雲流量記錄會記錄子網路中 VM 執行個體傳送和接收的網路流量樣本,這項功能可提供重要資訊,有助於進行網路監控、鑑識、安全性分析和即時疑難排解。這項規則會檢查子網路設定中的 enableFlowLogs 欄位。如果 enableFlowLogs 遺失或設為 false,就會產生違規事項。 -
計算目標 httpsproxy ssl
嚴重程度:媒介
標記:Compute、TargetHttpsProxy、SSL、TLS、Security、Policy、Encryption、LoadBalancing、CSPR資產:compute.googleapis.com/TargetHttpsProxy詳細資料 檢查 Compute Engine TargetHttpsProxy 資源是否已定義 SSL 政策。SSL 政策可控管 Proxy 與用戶端交涉的 TLS 功能集 (例如 TLS 版本和加密套件)。建立特定 SSL 政策的關聯後,系統會強制執行比預設更嚴格的安全標準。這項規則會檢查 TargetHttpsProxy 設定中的 sslPolicy 欄位。如果 sslPolicy 遺失或為空值/空白,表示未指派任何特定 SSL 政策,因此會產生違規事項。依預設 SSL 設定可能無法滿足特定安全或法規遵循需求。 -
Compute tcp 負載平衡器
嚴重程度:媒介
標記:網路、安全性資產:compute.googleapis.com/TargetSslProxy詳細資料 驗證 SSL Proxy 負載平衡器的使用情形,引導使用者針對網路流量採用 HTTPS 負載平衡器,以提升安全性、效能和作業效率。 -
Compute 未連接的磁碟
嚴重程度:低
標籤:CostOptimization、Compute、Disk、Storage、CoNa資產:compute.googleapis.com/Disk詳細資料 偵測未附加至任何 VM 執行個體的永久磁碟。未附加的磁碟仍會產生費用,導致不必要的雲端支出。 -
計算未使用的 publicip 位址
嚴重程度:媒介
標記:Compute、Address、IP、PublicIP、CostOptimization、Unused、Networking、CSPR、CoNa資產:compute.googleapis.com/Address詳細資料 檢查已保留但目前未供任何資源使用的 Compute Engine 外部 IP 位址。保留但未使用的公開 IP 位址會產生費用,可能表示有孤立資源或設定疏漏。這項規則會找出 addressType 為 EXTERNAL 且狀態為 RESERVED 的位址。建議您將未使用的位址指派給資源,或釋出位址,以免產生不必要的費用。 -
Compute VM 機密運算已停用
嚴重程度:媒介
標籤:運算、安全性、機密運算、CSPR資產:compute.googleapis.com/Instance詳細資料 檢查 Compute Engine VM 執行個體是否已啟用機密運算功能。機密運算會使用硬體式加密技術保護使用中的資料,即使是雲端服務供應商也無法存取。進一步提升機密工作負載的安全性與隱私性。這項規則會標記未啟用機密運算的執行個體。啟用機密運算可能是法規遵循或滿足特定安全需求的必要條件。 -
已停用 Compute VM 防刪除功能
嚴重程度:媒介
標籤:運算、安全性、防刪除功能、安全性、可靠性、CSPR、CoNa資產:compute.googleapis.com/Instance詳細資料 檢查 Compute Engine VM 執行個體是否已啟用防刪除功能。防刪除功能可避免重要 VM 遭意外刪除。啟用後,除非先明確停用防刪除功能,否則透過 API、CLI 或控制台刪除執行個體的任何嘗試都會失敗。這項功能可有效防範人為錯誤或惡意行為。這項規則會標記未啟用防刪除功能的執行個體。 -
Compute VM 磁碟 CMEK
嚴重程度:高
標籤:運算、安全性、加密、CSPR資產:compute.googleapis.com/Instance詳細資料 檢查附加至 Compute Engine VM 執行個體的所有磁碟是否都使用客戶自行管理的加密金鑰 (CMEK) 加密。加密磁碟可保護靜態資料,防止實體儲存空間遭入侵時,未經授權者存取資料。使用 CMEK 可控管加密金鑰,包括金鑰輪替和存取權管理。這項規則會標記任何附加磁碟未以 CMEK 加密的執行個體。 -
已啟用 Compute VM IP 轉送功能
嚴重程度:媒介
標籤:運算、安全性、網路、CSPR資產:compute.googleapis.com/Instance詳細資料 檢查是否為 Compute Engine VM 執行個體啟用 IP 轉送功能。啟用 IP 轉送功能後,VM 就能在不同網路之間轉送流量,有效做為路由器。雖然部分用途 (例如 NAT 閘道、VPN 伺服器) 需要這項功能,但只有在明確需要時才應啟用。在不需要的執行個體上啟用 IP 轉送功能會擴大攻擊面,並可能遭到濫用,藉此規避網路安全控管機制。這項規則會標記已啟用 IP 轉送功能的執行個體。 -
Compute VM 未進行完整性監控
嚴重程度:高
標記:運算、安全性、Shielded VM、CSPR資產:compute.googleapis.com/Instance詳細資料 檢查 Compute Engine VM 執行個體是否已啟用完整性監控功能。Shielded VM 可針對 VM 執行個體提供可驗證的完整性,有助於防範 rootkit 和 bootkit 等進階威脅。完整性監控功能可讓您監控執行個體的啟動完整性。vTPM 提供虛擬化信任平台模組。安全啟動功能可確保系統只執行真實可信的軟體。這項規則會標示未啟用任何這些功能的執行個體。 -
Compute VM no secure boot
嚴重程度:高
標籤:運算、安全性、Shielded VM、CSPR、CoNa資產:compute.googleapis.com/Instance詳細資料 檢查 Compute Engine VM 執行個體是否已啟用安全啟動。Shielded VM 可針對 VM 執行個體提供可驗證的完整性,有助於防範 rootkit 和 bootkit 等進階威脅。完整性監控功能可讓您監控執行個體的啟動完整性。vTPM 提供虛擬化信任平台模組。安全啟動功能可確保系統只執行真實可信的軟體。這項規則會標示未啟用任何這些功能的執行個體。 -
Compute VM no tpm
嚴重程度:高
標記:運算、安全性、Shielded VM、CSPR資產:compute.googleapis.com/Instance詳細資料 檢查 Compute Engine VM 執行個體是否已啟用 vTPM。Shielded VM 可針對 VM 執行個體提供可驗證的完整性,有助於防範 rootkit 和 bootkit 等進階威脅。完整性監控功能可讓您監控執行個體的啟動完整性。vTPM 提供虛擬化信任平台模組。安全啟動功能可確保系統只執行真實可信的軟體。這項規則會標示未啟用任何這些功能的執行個體。 -
Compute VM oslogin 2fa 已停用
嚴重程度:媒介
標籤:Compute、Security、OSLogin、2FA、CSPR資產:compute.googleapis.com/Instance詳細資料 檢查是否已為 Compute Engine VM 執行個體啟用 OS 登入,但未啟用雙重驗證 (2FA)。OS 登入本身會使用 IAM 進行存取權控管,藉此提升安全性,而強制執行雙重驗證則可提供額外一層重要防護,避免憑證遭盜用。如果沒有兩步驟驗證,攻擊者只要取得使用者密碼,就能存取 VM。這項規則會標記已啟用 OS 登入,但未啟用 2FA 的執行個體。 -
Compute VM oslogin 已停用
嚴重程度:媒介
標籤:Compute、Security、OSLogin、CSPR資產:compute.googleapis.com/Instance詳細資料 (注意:這項規則只會檢查執行個體層級的中繼資料覆寫。這項規則不會驗證保護層級的 OS 登入設定)。檢查 Compute Engine VM 執行個體是否已啟用 OS 登入功能。OS 登入功能可透過 IAM 角色,集中管理 VM 的精細存取控管,不必依賴在執行個體或專案層級管理的個別 SSH 金鑰。OS 登入可提升安全性、簡化金鑰管理作業,並強化稽核能力。這項規則會標記未啟用 OS 登入的執行個體。 -
允許使用 Compute VM 專案安全殼層金鑰
嚴重程度:媒介
標記:Compute、Security、SSH、Security、Reliability、CSPR資產:compute.googleapis.com/Instance詳細資料 檢查 Compute Engine VM 執行個體是否允許使用全專案 SSH 金鑰。全專案 SSH 金鑰可以新增至專案中繼資料,並自動授予該專案中所有執行個體的存取權,除非明確遭到封鎖或啟用 OS Login。如果只使用專案層級的安全殼層金鑰,會違反最低權限原則,且金鑰遭駭時,未經授權存取的風險會增加。一般而言,建議您使用 OS 登入 (可提供更精細的控制項),或明確封鎖專案層級的安全殼層金鑰,並改用執行個體專屬的金鑰。這項規則會標記未封鎖專案層級安全殼層金鑰,且未啟用 OS 登入功能的執行個體。 -
Compute VM 序列埠已啟用
嚴重程度:媒介
標籤:運算、安全性、Compute Engine、序列埠、CSPR資產:compute.googleapis.com/Instance詳細資料 檢查 Compute Engine VM 執行個體是否已啟用序列埠存取權。序列埠提供文字型主控台,可與 VM 互動,主要用於偵錯和疑難排解。雖然序列埠在特定情況下很有用,但啟用序列埠會增加攻擊面,因為如果未妥善保護,序列埠可能會遭到濫用,導致未經授權的存取。一般來說,除非明確需要,且已採取適當的安全措施 (例如嚴格的驗證、防火牆規則),否則建議停用序列埠存取權。這項規則會標記已啟用序列埠存取的執行個體。 -
Compute VM 受防護的 VM 不完整
嚴重程度:高
標籤:運算、安全性、Shielded VM、CSPR、CoNa資產:compute.googleapis.com/Instance詳細資料 檢查 Compute Engine VM 執行個體是否已啟用所有 Shielded VM 功能 (完整性監控、vTPM 和安全啟動)。Shielded VM 可針對 VM 執行個體提供可驗證的完整性,有助於防範 rootkit 和 bootkit 等進階威脅。完整性監控功能可讓您監控執行個體的啟動完整性。vTPM 提供虛擬化信任平台模組。安全啟動功能可確保系統只執行真實可信的軟體。這項規則會標示未啟用任何這些功能的執行個體。 -
Compute VM 子網路私人存取權
嚴重程度:媒介
資產:compute_Instance_RESOURCE_6詳細資料 確認 VM 執行個體已連線至啟用 Private Google Access 的子網路。 -
計算 vpntunnel ike 版本
嚴重程度:高
標籤:Compute、VpnTunnel、VPN、IKEv1、IKEv2、安全性、加密、網路、CSPR資產:compute.googleapis.com/VpnTunnel詳細資料 檢查 Compute Engine VPN 通道是否已設定為使用 IKEv1 通訊協定。IKEv1 (網際網路金鑰交換第 1 版) 是較舊的 VPN 通訊協定,與較新的 IKEv2 相比,已知安全性較弱。使用 IKEv1 會增加安全漏洞的風險。這項規則會檢查 VPN 通道設定中的 ikeVersion 欄位。如果 ikeVersion 設為 1,就會產生違規事項。強烈建議使用 IKEv2 (第 2 版),以提升安全性和可靠性。 -
防火牆拒絕輸出預設
嚴重程度:高
標記:安全性、防火牆、網路、法規遵循、CSPR、CoNa、MVSP資產:compute_Network_RESOURCE_2詳細資料 標記未設定預設輸出拒絕防火牆規則的 Compute Engine 虛擬私有雲網路。 -
防火牆政策拒絕輸出預設
嚴重程度:高
標籤:網路、安全性、法規遵循、CSPR、CoNa、MVSP資產:compute_Network_RESOURCE_1詳細資料 標記未設定預設輸出拒絕防火牆政策的 Compute Engine 虛擬私有雲網路。 -
公開公開的 Compute Engine 映像檔
嚴重程度:高
標記:IAM、Compute Engine、映像檔、安全性、CSPR、CoNa資產:cloudresourcemanager.googleapis.com/Project詳細資料 如果專案的 IAM 政策授予公開存取權 (allUsers 或 allAuthenticatedUsers),這項規則就會偵測到,並防止未經授權的存取行為和潛在的資料竊取,因為這會公開所有內含的 Compute Engine 映像檔。 -
Osconfig 漏洞報告 (嚴重)
嚴重程度:重大
標籤:運算、安全性、osconfig、安全漏洞、CSPR資產:compute_Instance_RESOURCE_8詳細資料 偵測含有嚴重程度為「重大」安全漏洞的 OS 設定安全漏洞報告,並找出相關的 Compute Engine VM 執行個體。重大安全漏洞代表最高風險等級,應立即處理,以防遭到攻擊。 -
Privategoogleaccess compute
嚴重程度:媒介
標籤:網路、安全性、法規遵循資產:compute_Instance_RESOURCE_1詳細資料 請確保已為附加至 VM 執行個體的子網路啟用 Private Google Access。 -
專案 multiregion nat
嚴重程度:高
標記:可靠性、網路、NAT、高可用性、BCDR資產:cloudresourcemanager_Project_RESOURCE_ROUTER詳細資料 確認專案已在至少 2 個不同區域中設定 Cloud NAT。部署多區域 Cloud NAT 可確保備援,並防範區域服務中斷,確保連出連線能力。 -
專案多區域執行個體
嚴重程度:高
標籤:可靠性、運算、執行個體、高可用性、BCDR、CoNa資產:cloudresourcemanager_Project_RESOURCE_INSTANCE詳細資料 確認專案已在至少 2 個不同可用區部署 Compute Engine 應用程式服務 VM。多可用區 VM 部署作業可確保運算資源具備備援能力,防範可用區服務中斷。 -
快照 Cloud Storage 多區域
嚴重程度:媒介
標籤:可靠性、運算、備份、災難復原、BCDR資產:compute.googleapis.com/Snapshot詳細資料 確認 Compute Engine 磁碟快照儲存在多區域位置,確保區域中斷期間的存續性和復原能力。 -
Sslpolicy modern with tlsv12
嚴重程度:高
標籤:Compute、SslPolicy、TLS、Security、Encryption、Profile、Modern、CSPR資產:compute.googleapis.com/SslPolicy詳細資料 檢查 Compute Engine SSL 政策是否符合建議的安全標準,方法是將設定檔設為 MODERN,並將最低 TLS 版本設為 TLS_1_2。MODERN 設定檔包含高強度加密套件,並停用較舊且安全性較低的 TLS 版本。將最低 TLS 版本設為 TLS_1_2,即可禁止使用 TLS 1.0 和 1.1,進一步提升安全性。這項規則會檢查 profile 和 minTlsVersion 欄位。如果設定檔不是 MODERN,或 minTlsVersion 不是 TLS_1_2,系統就會產生違規事項。 -
子網路堆疊類型
嚴重程度:媒介
標籤:安全性、網路、法規遵循資產:compute.googleapis.com/Subnetwork詳細資料 檢查 Compute Engine VPC 子網路是否已設為雙重堆疊 (IPV4_IPV6) 堆疊類型。強制執行僅限 IPv4 的堆疊類型,有助於維持一致的安全狀態、降低網路複雜度,並確保符合機構政策,限制 IPv6 用途,防止未經授權的存取路徑。
Google Cloud 最佳做法 - Dataproc (2 項結果)
-
Dataproc 自動調度資源功能正常終止作業
嚴重程度:媒介
標籤:Dataproc、自動調度資源、可靠性、成本最佳化資產:dataproc.googleapis.com/AutoscalingPolicy詳細資料 檢查 Dataproc 自動調度資源政策是否定義 gracefulDecommissionTimeout。安全逾時可確保系統在縮減 worker 節點前,允許執行中的工作完成。 -
Dataproc 叢集主要執行個體高可用性
嚴重程度:高
標記:可靠性、可用性、高可用性、BCDR資產:dataproc.googleapis.com/Cluster詳細資料 透過佈建三個主要執行個體,確認 Dataproc 叢集在高可用性模式下運作。如果執行時的主節點少於三個,就會出現單一故障點,在維護或中斷期間,生產穩定性和資料處理連續性都會受到影響。
Google Cloud 最佳做法 - Filestore (5 項結果)
-
Filestore 執行個體備份設定
嚴重程度:高
標籤:安全性、可靠性、資料保護、備份、CSPR資產:file.googleapis.com/Instance詳細資料 請確保 Filestore 執行個體已定義備份排程,以便進行穩健的資料復原,並防範因意外刪除或毀損而導致資料遺失。這項規則會驗證執行個體設定中是否有 backupConfig,這對業務持續性至關重要。 -
已停用 Filestore 執行個體防刪除功能
嚴重程度:高
標籤:安全性、可靠性、資料保護、CoNa資產:file.googleapis.com/Instance詳細資料 確保 Filestore 執行個體已啟用防刪除功能,以免因意外刪除而導致資料遺失和服務中斷。如果重要檔案共用功能停用防刪除功能,作業錯誤的風險就會提高,可能導致資料永久遺失。這項設定是由執行個體設定中的 deletionProtectionEnabled 標記控制。 -
Filestore 執行個體高可用性層級
嚴重程度:高
標記:可靠性、高可用性、Filestore、彈性資產:file.googleapis.com/Instance詳細資料 確保 Google Cloud Filestore 執行個體已設定區域可用性層級 (ENTERPRISE 或 REGIONAL),為重要工作負載提供高可用性和復原能力。基本、高規模 SSD 和一般區域層級是單一區域部署,無法提供多區域韌性,防範區域故障。 -
Filestore 執行個體缺少標籤
嚴重程度:低
標籤:Filestore、執行個體、標籤、FinOps、CSPR資產:file.googleapis.com/Instance詳細資料 確保 Filestore 執行個體已套用標籤,方便整理及篩選資源,並可能協助分析費用分配。 -
Filestore 執行個體缺少資源標記
嚴重程度:低
標籤:Filestore、執行個體、標籤、FinOps、CSPR、CoNa、MVSP資產:file.googleapis.com/Instance詳細資料 確保 Filestore 執行個體已套用 Resource Manager 標記,以便在雲端資源中維持一致的控管、政策強制執行和費用分析。
Google Cloud 最佳做法 - Firestore (1 項結果)
-
Firestore 資料庫多區域
嚴重程度:高
標記:可靠性、BCDR、高可用性資產:firestore.googleapis.com/Database詳細資料 確認 Firestore 資料庫已設定為使用多區域位置 (例如 nam5、eur3)。多區域部署會在不同地理區域間複製資料,確保高可用性,並在區域性服務中斷時提供復原能力。
Google Cloud 最佳做法 - Gemini Enterprise Agent Platform (18 項結果)
-
Vertex AI 端點最少副本數
嚴重程度:高
標籤:可靠性、VertexAI、高可用性、復原能力資產:aiplatform.googleapis.com/Endpoint詳細資料 確保線上端點上部署的機器學習模型至少有 2 個副本,以維持可用性,並防止單一節點故障時預測服務停機。 -
已啟用 Vertex 自訂工作 CMEK
嚴重程度:高
標籤:安全性、加密、CMEK、Vertex AI、法規遵循資產:aiplatform.googleapis.com/CustomJob詳細資料 確保 Vertex AI 自訂訓練作業受到客戶自行管理的加密金鑰 (CMEK) 保護,提供精細的資料加密控制,提升安全性和法規遵循程度。這項規則會檢查工作規格中的 encryptionSpec.kmsKeyName 欄位是否設定正確。 -
已啟用 Vertex 資料集 CMEK
嚴重程度:高
標籤:安全性、加密、CMEK、Vertex AI、法規遵循資產:aiplatform.googleapis.com/Dataset詳細資料 確保 Vertex AI 資料集受到客戶自行管理的加密金鑰 (CMEK) 保護,提供精細的資料加密控制,以提升安全性和法規遵循。這項規則會檢查資料集的 encryptionSpec.kmsKeyName 欄位是否已正確設定。 -
已啟用 Vertex 端點 CMEK
嚴重程度:高
標籤:安全性、加密、CMEK、Vertex AI、法規遵循資產:aiplatform.googleapis.com/Endpoint詳細資料 確保 Vertex AI 端點是以客戶自行管理的加密金鑰 (CMEK) 加密,針對已部署的模型提供精細的資料加密控制,並提升安全性。這項設定對於法規遵循和保護靜態敏感資料至關重要。這項規則會檢查端點上的 encryptionSpec.kmsKeyName 欄位是否設定正確。 -
已啟用 Vertex 特徵儲存庫 CMEK
嚴重程度:高
標籤:安全性、加密、CMEK、Vertex AI、法規遵循資產:aiplatform.googleapis.com/Featurestore詳細資料 確保 Vertex AI Featurestore 受到客戶自行管理的加密金鑰 (CMEK) 保護,提供精細的資料加密控制,以提升安全性和法規遵循。這項規則會檢查 encryptionSpec.kmsKeyName 欄位是否設定正確。 -
已啟用 CMEK 的 Vertex 超參數調整工作
嚴重程度:高
標籤:安全性、加密、CMEK、Vertex AI、法規遵循資產:aiplatform.googleapis.com/HyperparameterTuningJob詳細資料 確保 Vertex AI 超參數調整作業受到客戶自行管理的加密金鑰 (CMEK) 保護,提供精細的資料加密控制,以提升安全性和法規遵循。這項規則會檢查工作規格中的 encryptionSpec.kmsKeyName 欄位是否設定正確。 -
已啟用 Vertex 中繼資料儲存庫的 CMEK
嚴重程度:高
標籤:安全性、加密、CMEK、Vertex AI、法規遵循資產:aiplatform.googleapis.com/MetadataStore詳細資料 確保 Vertex AI Metadata Store 是以客戶自行管理的加密金鑰 (CMEK) 保護,進一步控管資料加密事宜。這項規則會驗證 encryptionSpec.kmsKeyName 欄位是否已設定,確保中繼資料不僅預設會加密,還會使用您控管的金鑰加密,這對法規遵循和提升資料安全性至關重要。 -
已啟用 Vertex 模型 CMEK
嚴重程度:高
標籤:安全性、加密、CMEK、Vertex AI、法規遵循資產:aiplatform.googleapis.com/Model詳細資料 確保 Vertex AI 模型受到客戶自行管理的加密金鑰 (CMEK) 保護,進一步控管資料加密作業,並符合法規遵循規定。這項規則會驗證模型資源資料中的 encryptionSpec.kmsKeyName 欄位是否設定正確。 -
已啟用 CMEK 的 Vertex 筆記本執行階段
嚴重程度:高
標籤:安全性、加密、CMEK、Vertex AI、法規遵循、CoNa、MVSP資產:aiplatform.googleapis.com/NotebookRuntime詳細資料 確保 Vertex AI Notebook Runtimes 受到客戶自行管理的加密金鑰 (CMEK) 保護,提供精細的資料加密控制機制,以提升安全性和法規遵循程度。如果 Notebook Runtime 未使用 CMEK,預設會使用 Google 代管的加密金鑰。 -
已啟用 Vertex 筆記本執行階段閒置關機功能
嚴重程度:媒介
標籤:成本、FinOps、Vertex AI、CoNa、MVSP資產:aiplatform.googleapis.com/NotebookRuntime詳細資料 強制 Vertex AI Notebook Runtimes 自動關閉閒置狀態,終止閒置資源以節省費用。如果未定義 idleShutdownConfig,或其中的 idleShutdownDisabled 標記設為 true,就會發生設定錯誤,導致系統持續對資源計費,即使未使用資源也一樣。 -
Vertex 筆記本執行階段無法存取網際網路
嚴重程度:高
標籤:安全性、Vertex AI、網路、資料外洩、CoNa、MVSP資產:aiplatform.googleapis.com/NotebookRuntime詳細資料 確保 Vertex AI Notebook Runtimes 沒有直接網際網路存取權,以降低資料外洩和未經授權存取外部資源等風險。停用網際網路存取權可隔離執行階段環境,進而提升安全態勢。網際網路存取權是由 networkSpec.enableInternetAccess 設定控管。 -
已停用 Vertex 筆記本執行階段安全啟動功能
嚴重程度:高
標籤:安全性、Vertex AI、Shielded VM、安全啟動、NIST-800-53-SI-7、CoNa、MVSP資產:aiplatform.googleapis.com/NotebookRuntime詳細資料 確保 Vertex AI Notebook Runtime 已啟用安全啟動功能,防範啟動層級的威脅。安全啟動是 Shielded VM 的核心功能,可驗證所有啟動元件的數位簽章,防止啟動程序執行未經授權或惡意的程式碼。這項規則會檢查 enableSecureBoot 旗標是否明確設為 true。 -
已啟用 CMEK 的 Vertex 筆記本執行階段範本
嚴重程度:高
標籤:安全性、加密、CMEK、Vertex AI、法規遵循、CoNa、MVSP資產:aiplatform.googleapis.com/NotebookRuntimeTemplate詳細資料 確保 Vertex AI Notebook Runtimes 受到客戶自行管理的加密金鑰 (CMEK) 保護,提供精細的資料加密控制機制,以提升安全性和法規遵循程度。如果 Notebook Runtime 未使用 CMEK,預設會使用 Google 代管的加密金鑰。 -
Vertex 筆記本執行階段範本閒置關機
嚴重程度:媒介
標籤:成本、FinOps、Vertex AI、CoNa、MVSP資產:aiplatform.googleapis.com/NotebookRuntimeTemplate詳細資料 強制 Vertex AI 筆記本執行階段範本自動關閉閒置狀態,終止閒置資源以節省費用。如果未定義 idleShutdownConfig,或其中的 idleShutdownDisabled 標記設為 true,就會發生設定錯誤,導致系統持續對資源計費,即使未使用資源也一樣。 -
Vertex 筆記本執行階段範本網際網路存取權
嚴重程度:高
標籤:安全性、Vertex AI、網路、CoNa、MVSP資產:aiplatform.googleapis.com/NotebookRuntimeTemplate詳細資料 確保 Vertex AI 執行階段範本不會暴露於公用網際網路,減少外部攻擊面,並防範潛在的資料竊取行為。如果 enableInternetAccess 設定為 true,就會違反這項規定。 -
Vertex 筆記本執行階段範本安全啟動
嚴重程度:高
標籤:安全性、Vertex AI、筆記本、法規遵循、CoNa、MVSP資產:aiplatform.googleapis.com/NotebookRuntimeTemplate詳細資料 確認 Vertex AI Notebook 執行階段範本已啟用安全啟動,確保作業系統完整性,並防範未經授權的開機層級程式碼。安全啟動是一項重要的安全功能,可協助防止在啟動程序中執行惡意程式碼。這項設定是由 shieldedVmConfig 物件內的 enableSecureBoot 旗標控管。 -
已啟用 Vertex TensorBoard CMEK
嚴重程度:高
標籤:安全性、加密、CMEK、Vertex AI、法規遵循資產:aiplatform.googleapis.com/Tensorboard詳細資料 確保 Vertex AI TensorBoard 執行個體受到客戶自行管理的加密金鑰 (CMEK) 保護,可精細控管實驗資料和模型視覺化內容的加密作業,進一步提升安全性和法規遵循程度。這項規則會檢查 encryptionSpec.kmsKeyName 欄位是否設定正確。 -
已啟用 CMEK 的 Vertex 訓練管道
嚴重程度:高
標籤:安全性、加密、CMEK、Vertex AI、法規遵循資產:aiplatform.googleapis.com/TrainingPipeline詳細資料 確保 Vertex AI 訓練管道受到客戶自行管理的加密金鑰 (CMEK) 保護,提供精細的資料加密控制,提升安全性和法規遵循程度。這項規則會檢查管道規格中的 encryptionSpec.kmsKeyName 欄位是否設定正確。
Google Cloud 最佳做法 - Gemini Enterprise Agent Platform Workbench (11 項結果)
-
已啟用 Vertex Workbench 自動升級功能
嚴重程度:媒介
標籤:安全性、可靠性、Vertex AI、Notebooks、CoNa資產:notebooks.googleapis.com/Instance詳細資料 確保 Vertex AI Workbench 執行個體已啟用自動環境升級功能。啟用自動升級功能至關重要,可確保執行個體使用最新功能、架構更新和安全性修補程式,進而提升安全性和可靠性。這項設定由 notebookupgradeschedule 中繼資料鍵控管,該鍵應存在且已定義值。 -
已啟用 Vertex Workbench CMEK
嚴重程度:高
標籤:安全性、加密、CMEK、Vertex AI、法規遵循、NIST-800-53-SC-28資產:notebooks.googleapis.com/Instance詳細資料 確保 Vertex AI Workbench 執行個體使用客戶自行管理的加密金鑰 (CMEK) 加密,這對於控管資料加密作業及符合特定法規遵循規定至關重要。這項政策會驗證執行個體 gceSetup 中的開機和資料磁碟是否都已設定 kmsKey 屬性。 -
Vertex 筆記本預設網路已停用
嚴重程度:媒介
標籤:安全性、網路、Vertex AI資產:notebooks.googleapis.com/Instance詳細資料 禁止 Vertex AI Workbench 執行個體使用預設虛擬私有雲網路,是防止權限過於寬鬆的防火牆規則造成安全風險的重要措施。如果 Workbench 執行個體附加至名為「default」的網路資源,就會發生這項設定錯誤,導致系統略過經過精心設計的網路架構,無法提供更安全的連線。 -
已啟用 Vertex Workbench 防刪除功能
嚴重程度:媒介
標籤:可靠性、Vertex AI、Notebooks、CoNa資產:notebooks.googleapis.com/Instance詳細資料 確保 Vertex AI Workbench 執行個體已啟用防刪除功能,避免重要開發環境和相關聯的資料遭到誤刪。這項保護措施對於維持運作可靠性至關重要,因為設定錯誤可能會導致工作內容無法復原。您必須明確將 deletionProtection 旗標設為 true。 -
Vertex Workbench 停用檔案下載功能
嚴重程度:高
標籤:安全性、Vertex AI、筆記本、資料外洩、NIST-800-53-AC-3、CoNa資產:notebooks.googleapis.com/Instance詳細資料 為防止資料外洩,這項政策可確保系統停用 Vertex AI Workbench 執行個體中 JupyterLab 介面的檔案下載功能。如果缺少 notebookdisabledownloads 中繼資料鍵或未設為 true,就會發生設定錯誤,導致未經授權的資料移除作業有機可乘。 -
Vertex Workbench 停用 Root 存取權
嚴重程度:高
標籤:安全性、Vertex AI、Notebooks、權限提升資產:notebooks.googleapis.com/Instance詳細資料 在 Vertex AI Workbench 執行個體上停用 Root 存取權是重要的安全措施,可防止提權和未經授權的系統修改。這項設定由 Compute Engine 設定中的 notebookdisableroot 中繼資料鍵控管,應設為 true。 -
已啟用 Vertex 工作台完整性監控功能
嚴重程度:高
標籤:安全性、Vertex AI、Notebooks、完整性監控、NIST-800-53-SI-7資產:notebooks.googleapis.com/Instance詳細資料 確保 Vertex AI Workbench 執行個體已啟用 Shielded VM 完整性監控功能,提供基礎防禦層,抵禦啟動層級和核心層級的惡意軟體。如果執行個體受防護的 VM 設定中缺少 enableIntegrityMonitoring 旗標、旗標空白或設為 false,就會發生違規情形。 -
Vertex 工作台沒有公開 IP
嚴重程度:高
標籤:安全性、Vertex AI、網路資產:notebooks.googleapis.com/Instance詳細資料 確認 disablePublicIp 設定明確設為 true,確保 Vertex AI Workbench 執行個體未指派公開 IP 位址。停用公開 IP 是重要的安全措施,可減少執行個體暴露於公開網際網路的風險,盡量避免未經授權的存取行為。如果缺少 disablePublicIp 設定、設定為空白或設為 false,就會發生違規情形。 -
Vertex 工作台限制預設服務帳戶
嚴重程度:高
標籤:安全性、Vertex AI、IAM、服務帳戶、NIST-800-53-AC-3、CSPR資產:notebooks.googleapis.com/Instance詳細資料 確保 Vertex AI Workbench 執行個體未使用預設的 Compute Engine 服務帳戶。為 Workbench 執行個體指派專屬的最低權限服務帳戶,是重要的安全措施,可限制執行個體只能存取必要的 Google Cloud 服務,盡量降低遭入侵的潛在影響。這項檢查會標記設定的服務帳戶結尾為 compute@developer.gserviceaccount.com 的執行個體,表示使用過於寬鬆的預設服務帳戶。 -
已啟用 Vertex 工作台安全啟動功能
嚴重程度:高
標籤:安全性、Vertex AI、Notebooks、Shielded VM、CoNa資產:notebooks.googleapis.com/Instance詳細資料 確保 Vertex AI Workbench 執行個體已啟用安全啟動功能。這項重要安全功能會驗證所有啟動元件的數位簽章,防範 bootkit 和 rootkit。enableSecureBoot 設定是執行個體 Shielded VM 設定的一部分,必須設為 true。 -
已啟用 Vertex Workbench vtpm
嚴重程度:高
標籤:安全性、Vertex AI、筆記本、vTPM、Shielded VM資產:notebooks.googleapis.com/Instance詳細資料 確認 Vertex AI Workbench 執行個體已啟用虛擬信任平台模組 (vTPM),確保啟動程序安全且經過測量。啟用 vTPM 是 Google Cloud 受防護 VM 功能的重要環節,可提供執行個體啟動載入程式、核心和啟動驅動程式的可驗證完整性,保護執行個體免受啟動層級的惡意軟體和 Rootkit 攻擊。這項設定是在執行個體的 shieldedInstanceConfig 中管理。
Google Cloud 最佳做法 - Google Kubernetes Engine (55 項結果)
-
已啟用 Google Kubernetes Engine Alpha 版叢集
嚴重程度:高
標記:GKE、安全性、CSPR、MVSP資產:container.googleapis.com/Cluster詳細資料 確認 GKE 叢集未啟用 Alpha 版功能。Alpha 版叢集不支援實際工作環境工作負載,且會在 30 天後過期。 -
已啟用 Google Kubernetes Engine Autopilot
嚴重程度:低
標籤:Google Kubernetes Engine、Kubernetes、叢集、Autopilot、受管理、設定、CSPR資產:container.googleapis.com/Cluster詳細資料 檢查 Google Kubernetes Engine (Google Kubernetes Engine) 叢集是否已啟用 Autopilot 模式。Google Kubernetes Engine Autopilot 是一種全代管作業模式,可管理叢集基礎架構 (包括節點和安全性設定),進而減少作業負擔。這項規則會找出 autopilot.enabled 欄位設為 false 或未定義的叢集。這項政策主要提供資訊,標記「未」以 Autopilot 模式執行的叢集。 -
已啟用 Google Kubernetes Engine 備份功能
嚴重程度:媒介
標籤:可靠性、Kubernetes、備份、災難復原、BCDR資產:container.googleapis.com/Cluster詳細資料 確認 GKE 叢集已啟用 GKE 備份功能,允許有狀態應用程式備份和災難復原。 -
已啟用 Google Kubernetes Engine 基本驗證
嚴重程度:高
標籤:Google Kubernetes Engine、Kubernetes、叢集、驗證、BasicAuth、ClientCertificate、安全性、設定、CSPR資產:container.googleapis.com/Cluster詳細資料 檢查 Google Kubernetes Engine 叢集是否同時設定基本驗證 (使用者名稱/密碼) 並啟用用戶端憑證核發功能。同時啟用多種靜態憑證方法可能會擴大攻擊面,並增加管理負擔。一般來說,建議採用更安全且集中管理的驗證方法,例如 IAM 或 OIDC。這項規則會標記 masterAuth.username 不是 null/空白,且 masterAuth.clientCertificateConfig.issueClientCertificate 為 true 的叢集。 -
Google Kubernetes Engine 二進位授權
嚴重程度:高
標籤:Google Kubernetes Engine、安全性、CoNa、MVSP資產:container.googleapis.com/Cluster詳細資料 確保 Google Kubernetes Engine 叢集已啟用二進位授權。 -
已啟用 Google Kubernetes Engine 叢集自動修復功能
嚴重程度:媒介
標籤:可靠性、Google Kubernetes Engine、控管、CSPR資產:container.googleapis.com/Cluster詳細資料 確認 Google Kubernetes Engine Standard 節點集區已啟用自動修復功能,確保節點故障時可自動復原,維持應用程式可用性,藉此提升叢集彈性並減少作業負擔。 -
已啟用 Google Kubernetes Engine 叢集自動升級功能
嚴重程度:媒介
標籤:Google Kubernetes Engine、自動升級、安全性、可靠性、CSPR資產:container.googleapis.com/Cluster詳細資料 驗證 Google Kubernetes Engine Standard 節點集區是否已啟用自動升級功能,確保節點集區能及時收到安全修補程式和穩定性修正,藉此強化叢集安全防護,並減少維護負擔。 -
已啟用 Private Google Access 的 Google Kubernetes Engine 叢集
嚴重程度:媒介
標籤:Google Kubernetes Engine、Private Google Access、子網路、安全性、CSPR資產:container_Cluster_RESOURCE_2詳細資料 確認叢集子網路上已啟用 Private Google Access,讓私人 Google Kubernetes Engine 節點無需公開 IP 位址即可提取映像檔及存取 Google API,進而提升安全性。 -
使用 Container-Optimized OS 映像檔的 Google Kubernetes Engine 叢集
嚴重程度:媒介
標籤:Google Kubernetes Engine、COS、安全性、CSPR資產:container.googleapis.com/Cluster詳細資料 確認所有 Google Kubernetes Engine 節點集區都使用 Google 的 Container-Optimized OS (COS),這是一種專為強化安全而打造的作業系統,藉此提升叢集安全性和穩定性。 -
Google Kubernetes Engine 叢集區域
嚴重程度:高
標籤:Google Kubernetes Engine、叢集、位置、彈性、安全性、CSPR、CoNa資產:container.googleapis.com/Cluster詳細資料 檢查 Google Kubernetes Engine 叢集是否為區域叢集。您可以在單一可用區中建立 Google Kubernetes Engine 叢集,並在其中部署單一控制層/API 伺服器執行個體。或者,您也可以在 Google Cloud 地區中建立叢集,將三個控制平面/API 伺服器執行個體平均分配到該地區的三個區域。地區叢集也會將工作站節點平均分散到這三個區域,以減少 Google Cloud 區域性服務中斷的影響。 -
未使用 Cloud DNS 的 Google Kubernetes Engine 叢集
嚴重程度:媒介
標籤:Google Kubernetes Engine、Kubernetes、叢集、DNS、Cloud DNS、網路、最佳做法、CSPR資產:container.googleapis.com/Cluster詳細資料 檢查 Google Kubernetes Engine 叢集是否已設定為使用 Cloud DNS 進行叢集內 DNS 解析。使用 Cloud DNS for Google Kubernetes Engine 可提供代管式、高效能且可擴充的 DNS 服務,是 Google Kubernetes Engine 的最佳做法。這項規則會檢查 dnsConfig.clusterDns 欄位。如果這個欄位遺失、為空值或具有 CLOUD_DNS 以外的值,系統就會產生違規事項,表示叢集可能使用舊版 kubedns 外掛程式,或未設定 Cloud DNS。 -
Google Kubernetes Engine 機密節點
嚴重程度:媒介
標籤:Google Kubernetes Engine、安全性、運算、CSPR、CoNa資產:container.googleapis.com/Cluster詳細資料 確認 Google Kubernetes Engine 叢集已設定為使用機密節點。 -
Google Kubernetes Engine 容器原生負載平衡器已停用
嚴重程度:媒介
標記:GKE、Kubernetes、叢集、負載平衡、網路、效能、CSPR、CoNa、MVSP資產:container.googleapis.com/Cluster詳細資料 驗證 GKE 叢集是否已啟用容器原生負載平衡。容器原生負載平衡功能可讓負載平衡器直接將流量傳送給 Pod,減少延遲時間並提升網路可視性。如果 addonsConfig.httpLoadBalancing.disabled 為 true,系統會停用 Ingress 控制器和 NEG 支援功能,因此會發生違規情形。 -
已啟用 Google Kubernetes Engine 資訊主頁
嚴重程度:媒介
標籤:Google Kubernetes Engine、Kubernetes、叢集、外掛程式、KubernetesDashboard、安全性、舊版、CSPR資產:container.googleapis.com/Cluster詳細資料 檢查 Google Kubernetes Engine 叢集是否已啟用舊版 Kubernetes 資訊主頁外掛程式。Kubernetes 資訊主頁提供網頁式 UI,可管理叢集資源,但舊版可能會有安全疑慮,因此一般不建議使用,而是改用 gcloud、Google Cloud 控制台或其他更安全的管理工具。這項規則會檢查 addonsConfig.kubernetesDashboard.disabled 欄位。如果存在 kubernetesDashboard,且其 disabled 欄位「不是」true (即缺少或明確為 false),就會產生違規事項,表示已啟用舊版資訊主頁。 -
Google Kubernetes Engine 資料庫加密 CMEK
嚴重程度:高
標籤:Google Kubernetes Engine、安全性、加密、CSPR、CoNa資產:container.googleapis.com/Cluster詳細資料 確保 Google Kubernetes Engine 叢集應用程式 Secret 是以 CMEK 加密。 -
Google Kubernetes Engine 資料平面 v2 已停用
嚴重程度:媒介
標記:GKE、Kubernetes、叢集、資料平面、網路、安全性、效能、CSPR、CoNa、MVSP資產:container.googleapis.com/Cluster詳細資料 確認 GKE 叢集是否已啟用 Dataplane V2。Dataplane V2 是 GKE 的最佳化資料層,可透過 eBPF 進行網路連線,進而提升效能、安全性和可觀測性。如果 networkConfig.datapathProvider 未設為 ADVANCED_DATAPATH,就會發生違規情形。 -
Google Kubernetes Engine 預設服務帳戶管理員
嚴重程度:高
標籤:Google Kubernetes Engine、預設服務帳戶、管理員、安全性、CSPR、CoNa、MVSP資產:container_Cluster_RESOURCE_IAM_POLICY_1詳細資料 確保 Google Kubernetes Engine 節點集區不會使用具有專案層級管理員權限的預設服務帳戶,防範遭入侵的 Pod 掌控所有專案資源,降低嚴重的 container-to-project 提權風險。 -
Google Kubernetes Engine 預設服務帳戶編輯器
嚴重程度:高
標籤:Google Kubernetes Engine、預設服務帳戶、編輯者、安全性、CSPR資產:container_Cluster_RESOURCE_IAM_POLICY_1詳細資料 禁止使用具備編輯者角色的預設服務帳戶,在 Google Kubernetes Engine 節點上強制執行最低權限原則,大幅減少安全漏洞,保護工作負載並提升叢集可靠性。 -
Google Kubernetes Engine 預設服務帳戶擁有者
嚴重程度:高
標籤:Google Kubernetes Engine、預設服務帳戶、擁有者、安全性、CSPR、MVSP資產:container_Cluster_RESOURCE_IAM_POLICY_1詳細資料 確保 Google Kubernetes Engine 節點不會使用具有高權限「擁有者」角色的預設 Compute Engine 服務帳戶,強制執行最低權限,大幅降低安全風險和節點遭入侵的潛在影響。 -
具有權限的 Google Kubernetes Engine 預設服務帳戶
嚴重程度:高
標籤:Google Kubernetes Engine、安全性、最低權限、IAM資產:container_Cluster_RESOURCE_IAM_POLICY_1詳細資料 確保 Google Kubernetes Engine 節點服務帳戶不具備高權限的原始角色。 -
Google Kubernetes Engine 預設服務帳戶寫入者
嚴重程度:高
標記:Google Kubernetes Engine、預設服務帳戶、寫入者、安全性、CSPR資產:container_Cluster_RESOURCE_IAM_POLICY_1詳細資料 確保預設服務帳戶不具備廣泛的寫入者權限,大幅降低未經授權修改叢集的風險,並遵守最小權限原則,進而提升 Google Kubernetes Engine 安全性。 -
Google Kubernetes Engine 預設服務帳戶
嚴重程度:高
標籤:Google Kubernetes Engine、預設服務帳戶、安全性、CSPR資產:container_Cluster_RESOURCE_IAM_POLICY_1詳細資料 確認 Google Kubernetes Engine 節點集區使用專屬的最低權限服務帳戶,而非預設的 Compute Engine 服務帳戶,並嚴格遵守最小權限原則,提升叢集資安態勢。 -
Google Kubernetes Engine Google 群組存取權
嚴重程度:媒介
標籤:Google Kubernetes Engine、安全性、IAM、CSPR、CoNa、MVSP資產:container.googleapis.com/Cluster詳細資料 確認 Google Kubernetes Engine RBAC/叢集存取權是透過 Google 網路論壇管理。 -
已啟用 Google Kubernetes Engine infranodevisibility
嚴重程度:低
標籤:Google Kubernetes Engine、Kubernetes、叢集、網路、可觀測性、IntraNodeVisibility、CSPR資產:container.googleapis.com/Cluster詳細資料 檢查 Google Kubernetes Engine 叢集是否已啟用節點內瀏覽權限。節點內瀏覽權限可讓您觀察同一節點上 Pod 之間的流量。這項功能有助於節點內的疑難排解和安全監控。這項規則會檢查 networkConfig.enableIntraNodeVisibility 欄位。如果缺少這個欄位或設為 false,就會產生違規事項。 -
Google Kubernetes Engine ipaliases 已停用
嚴重程度:媒介
標籤:Google Kubernetes Engine、Kubernetes、叢集、網路、IP 別名、VPC 原生、Pod 網路資產:container.googleapis.com/Cluster詳細資料 檢查 Google Kubernetes Engine 叢集是否已停用 IP 別名 (Pod 的次要 IP 範圍)。IP 別名可讓 Pod 在虛擬私有雲網路中擁有自己的可轉送 IP 位址,進一步整合網路,並避免節點間 Pod 對 Pod 通訊的 NAT。雖然並非一律需要,但對於大多數網路情境,使用 IP 別名是 Google Kubernetes Engine 的最佳做法。這項規則會檢查 ipAllocationPolicy.useIpAliases 欄位。如果缺少這個欄位或設為 false,就會產生違規事項。 -
Google Kubernetes Engine 問題:已啟用用戶端憑證
嚴重程度:低
標籤:Google Kubernetes Engine、Kubernetes、叢集、驗證、ClientCertificate、X509、安全性、CSPR資產:container.googleapis.com/Cluster詳細資料 檢查 Google Kubernetes Engine 叢集的主要執行個體是否已啟用用戶端憑證驗證。將 masterAuth.clientCertificateConfig.issueClientCertificate 設為 true 即可啟用這項功能,讓叢集核發用戶端憑證以進行驗證。雖然 X.509 用戶端憑證是有效的驗證方法,但管理憑證的生命週期 (核發、撤銷) 可能很複雜。機構可能偏好只使用 IAM 或 OIDC,以便集中控管。這項規則會標記啟用用戶端憑證核發功能的叢集。 -
已啟用 Google Kubernetes Engine 記錄功能
嚴重程度:媒介
標籤:Google Kubernetes Engine、Kubernetes、叢集、記錄、可觀測性、作業、CSPR、CoNa、MVSP資產:container.googleapis.com/Cluster詳細資料 檢查 Google Kubernetes Engine 叢集是否已有效啟用 Cloud Logging (loggingService)。這些服務對可觀測性至關重要。如果 loggingService 遺失、空白或設為 none (或其他停用狀態),這項規則會標記叢集,表示服務未啟用。 -
已啟用 Google Kubernetes Engine 監控功能
嚴重程度:媒介
標籤:Google Kubernetes Engine、Kubernetes、叢集、監控、可觀測性、作業、CSPR資產:container.googleapis.com/Cluster詳細資料 檢查 Google Kubernetes Engine 叢集是否已有效啟用 Cloud Monitoring (monitoringService)。這些服務對可觀測性至關重要。如果缺少 monitoringService、monitoringService 為空,或設為 none (或其他停用狀態),這項規則就會標記叢集,表示服務未啟用。 -
已啟用 Google Kubernetes Engine 網路政策
嚴重程度:高
標籤:Google Kubernetes Engine、Kubernetes、叢集、NetworkPolicy、安全性、微區隔、外掛程式、CSPR、CoNa資產:container.googleapis.com/Cluster詳細資料 檢查 Google Kubernetes Engine 叢集是否已啟用網路政策強制執行功能。網路政策可為 Pod 提供微區隔,根據標籤和通訊埠控管 Pod 之間的流量。啟用網路政策是重要的安全最佳做法,可隔離工作負載,並減少叢集內的攻擊面。這項規則會檢查 networkPolicy.provider 和 addonsConfig.networkPolicyConfig.disabled 欄位。如果未設定網路政策 (供應商為 PROVIDER_UNSPECIFIED 或缺少供應商),或是明確停用 networkPolicyConfig 外掛程式,系統就會產生違規事項。 -
Google Kubernetes Engine 無維護政策
嚴重程度:高
標籤:容器、Google Kubernetes Engine、可靠性、作業穩定性、CSPR資產:container.googleapis.com/Cluster詳細資料 請確保 Google Kubernetes Engine (Google Kubernetes Engine) 叢集已定義維護政策,確保叢集會在可預測且不中斷的時段自動升級。定義維護期間和排除項目的政策,可避免重要工作負載發生非預期的中斷情形。 -
已啟用 Google Kubernetes Engine 節點自動佈建功能
嚴重程度:低
標籤:Google Kubernetes Engine、Kubernetes、叢集、NodeAutoprovisioning、自動調整規模、管理資產:container.googleapis.com/Cluster詳細資料 檢查 Google Kubernetes Engine 叢集是否已啟用節點自動佈建 (NAP) 功能。NAP 會根據工作負載需求自動管理節點集區,並視需要建立及刪除節點集區。這有助於簡化叢集管理作業,並最佳化資源用量。這項規則會檢查叢集設定中的 autoscaling.enableNodeAutoprovisioning 欄位。如果缺少這個欄位或設為 False,系統就會產生違規事項,表示 NAP 未啟用。 -
Google Kubernetes Engine 節點集區平衡位置政策
嚴重程度:高
標籤:可靠性、高可用性、Google Kubernetes Engine資產:container.googleapis.com/NodePool詳細資料 確認 Google Kubernetes Engine 節點集區使用 BALANCED 位置政策,確保節點平均分配至可用區域,盡可能提高高可用性,並防範區域故障。 -
Google Kubernetes Engine nodelocal dnscache 已停用
嚴重程度:媒介
標籤:GKE、Kubernetes、叢集、DNS、網路、效能、擴充性、CSPR、CoNa、MVSP資產:container.googleapis.com/Cluster詳細資料 驗證 GKE 叢集是否已啟用 NodeLocal DNSCache。NodeLocal DNSCache 會在叢集節點中執行 DNS 快取代理程式來當做 DaemonSet,藉此提升叢集 DNS 的效能。這是 GKE 網路的核心最佳做法,可確保擴充性和可靠性。如果 addonsConfig.dnsCacheConfig.enabled 為 false 或遺失,就會發生違規情形。 -
已啟用 Google Kubernetes Engine 節點集區自動調度資源
嚴重程度:低
標籤:Google Kubernetes Engine、Kubernetes、叢集、節點集區、自動調度資源、效能、成本最佳化資產:container.googleapis.com/NodePool詳細資料 檢查 Google Kubernetes Engine 叢集中的節點集區是否已停用自動調度資源功能。節點集區自動調度資源功能會根據需求自動調整節點數量。這項規則會疊代叢集設定中的 nodePools 陣列。如果叢集包含至少一個節點集區,且 autoscaling.enabled 欄位遺失或設為 false,就會產生違規事項。 -
已啟用 CMEK 的 Google Kubernetes Engine 節點集區
嚴重程度:媒介
標記:Google Kubernetes Engine、Kubernetes、叢集、NodePool、CMEK、KMS、加密、安全性、BootDisk資產:container.googleapis.com/NodePool詳細資料 檢查 Google Kubernetes Engine 叢集節點集區是否已設定為對開機磁碟使用客戶管理的加密金鑰 (CMEK)。使用 CMEK 可進一步控管保護節點開機磁碟的加密金鑰,提升安全性和法規遵循程度。這項規則會逐一檢查叢集中的所有 nodePool。針對每個節點集區,檢查 config.bootDiskKmsKey 欄位。如果發現任何節點集區缺少或沒有 bootDiskKmsKey,表示節點集區開機磁碟未以 CMEK 加密,系統就會為該叢集產生違規事項。 -
Google Kubernetes Engine 節點集區 kubelet 唯讀埠已停用
嚴重程度:媒介
標記:GKE、NodePool、Kubelet、Security、CSPR、CoNa資產:container.googleapis.com/NodePool詳細資料 檢查 GKE 節點集區是否已啟用不安全的 kubelet 唯讀埠。啟用這個連接埠會允許未經驗證的 kubelet API 存取權,這會造成安全風險。應停用通訊埠 (insecureKubeletReadonlyPortEnabled 應設為 false)。 -
Google Kubernetes Engine 節點集區多區域
嚴重程度:高
標籤:可靠性、Kubernetes、高可用性、應變能力資產:container.googleapis.com/NodePool詳細資料 確保 GKE 節點集區涵蓋多個可用區 (區域叢集建議至少 3 個),避免可用區中斷時容量不足。 -
Google Kubernetes Engine 節點集區 (單一區域)
嚴重程度:高
標籤:Google Kubernetes Engine、節點集區、位置、彈性、安全性、CSPR資產:container.googleapis.com/NodePool詳細資料 檢查 Google Kubernetes Engine 節點集區是否只有一個區域。您可以在單一可用區中建立 Google Kubernetes Engine 叢集,並在其中部署單一控制層/API 伺服器執行個體。或者,您也可以在 Google Cloud 地區中建立叢集,將三個控制平面/API 伺服器執行個體平均分配到該地區的三個區域。地區叢集也會將工作站節點平均分散到這三個區域,以減少 Google Cloud 區域性服務中斷的影響。 -
Google Kubernetes Engine 節點集區單一區域
嚴重程度:媒介
標籤:可靠性、GKE、Kubernetes、CoNa資產:container.googleapis.com/Cluster詳細資料 偵測區域叢集中設定在單一可用區的 GKE 節點集區。跨多個可用區建立節點集區,是確保工作負載高可用性的必要做法,可避免單一可用區發生故障時,工作負載中斷運作。 -
Google Kubernetes Engine 節點集區 (兩個區域)
嚴重程度:高
標籤:Google Kubernetes Engine、節點集區、位置、彈性、安全性、CSPR資產:container.googleapis.com/NodePool詳細資料 檢查 Google Kubernetes Engine 節點集區是否只有兩個區域。您可以在單一可用區中建立 Google Kubernetes Engine 叢集,並在其中部署單一控制層/API 伺服器執行個體。或者,您也可以在 Google Cloud 地區中建立叢集,將三個控制平面/API 伺服器執行個體平均分配到該地區的三個區域。地區叢集也會將工作站節點平均分散到這三個區域,以減少 Google Cloud 區域性服務中斷的影響。 -
每個專案只能有一個 Google Kubernetes Engine 叢集
嚴重程度:媒介
標籤:Google Kubernetes Engine、專案、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_1詳細資料 這項規則會找出有多個 Google Kubernetes Engine 叢集的專案,以便採取主動措施簡化管理作業、提高資源使用率,並減少不必要的叢集複雜度所造成的相關費用。 -
已啟用 Google Kubernetes Engine Pod 通知
嚴重程度:低
標籤:Google Kubernetes Engine、Kubernetes、叢集、通知、Pub/Sub、監控、作業、CSPR資產:container.googleapis.com/Cluster詳細資料 檢查是否已啟用 Google Kubernetes Engine 叢集事件的 Pub/Sub 通知。這項功能可讓您透過 Pub/Sub 主題接收重大叢集生命週期事件 (例如升級、節點集區變更) 的通知,進而主動監控及自動化作業。這項規則會檢查 notificationConfig.pubsub.enabled 欄位。如果缺少這個欄位或設為 false,就會產生違規事項。 -
Google Kubernetes Engine Pod PID 限制
嚴重程度:媒介
標籤:Google Kubernetes Engine、Kubernetes、NodePool、PodPidsLimit、安全性、ResourceManagement、Kubelet、CSPR資產:container.googleapis.com/NodePool詳細資料 檢查 Google Kubernetes Engine 叢集節點集區是否已設定 Pod PID 限制。設定 Pod PID 限制有助於避免資源耗盡,因為單一 Pod 會耗用節點上的所有可用程序 ID。這項規則會直接檢查 NodePool 資源的 config.kubeletConfig.podPidsLimit 欄位。如果缺少 podPidsLimit、podPidsLimit 為空值,或 podPidsLimit 不是正數,就會產生違規事項。 -
Google Kubernetes Engine 私人控制層
嚴重程度:高
標籤:Google Kubernetes Engine、安全性、網路、DNS 端點、CSPR、CoNa、MVSP資產:container.googleapis.com/Cluster詳細資料 確認 Google Kubernetes Engine 叢集允許外部流量連線至 DNS 控制層端點。 -
已啟用 Google Kubernetes Engine 私人節點
嚴重程度:高
標籤:Google Kubernetes Engine、Kubernetes、叢集、PrivateNodes、安全性、網路、VPC、CSPR、CoNa資產:container.googleapis.com/Cluster詳細資料 檢查 Google Kubernetes Engine 叢集是否已啟用私人節點。啟用私人節點後,叢集中的節點就不會擁有外部 IP 位址,可減少直接暴露於網際網路的風險,進而提升安全性。與控制層和其他 Google 服務的通訊通常是透過私人連線 (例如 Private Google Access 或 VPC Service Controls) 進行。這項規則會檢查 privateClusterConfig.enablePrivateNodes 欄位。如果缺少這個欄位或設為 false,就會產生違規事項。 -
Google Kubernetes Engine 公開端點
嚴重程度:高
標籤:Google Kubernetes Engine、Kubernetes、叢集、Autopilot、受管理、設定、CSPR資產:container.googleapis.com/Cluster詳細資料 檢查 Google Kubernetes Engine (Google Kubernetes Engine) 叢集是否為公開。請確保所有 Google Kubernetes Engine 叢集都是私人叢集,並使用 enableprivateendpoint 標記。這是限制存取權的最高層級,叢集控制層節點無法從公開網際網路存取。 -
Google Kubernetes Engine 地區叢集
嚴重程度:高
標籤:Google Kubernetes Engine、可靠性、高可用性、BCDR、CSPR資產:container.googleapis.com/Cluster詳細資料 請務必將 Google Kubernetes Engine 叢集設定為區域叢集,以便跨多個可用區複製控制層和節點,提供高可用性。區域叢集容易受到單一可用區中斷的影響,這可能會嚴重影響應用程式可用性和業務持續性。 -
Google Kubernetes Engine 發布管道未指定
嚴重程度:高
標記:Google Kubernetes Engine、叢集、升級、安全性、CSPR資產:container.googleapis.com/Cluster詳細資料 檢查是否已為 Google Kubernetes Engine 叢集設定發布管道。訂閱發布管道,自動升級 Google Kubernetes Engine 叢集版本。發布管道也會根據所需功能數量和穩定性程度,降低版本管理複雜度。 -
Google Kubernetes Engine 沙箱 gvisor
嚴重程度:媒介
標籤:Google Kubernetes Engine、安全性、運算、CoNa、MVSP資產:container.googleapis.com/Cluster詳細資料 確認 Google Kubernetes Engine 叢集至少包含一個啟用 GVISOR 的節點集區。 -
Google Kubernetes Engine 停用受保護的節點
嚴重程度:高
標記:GKE、安全性、CSPR、MVSP資產:container.googleapis.com/Cluster詳細資料 確認 GKE 節點集區已啟用受防護的執行個體設定 (安全啟動和完整性監控)。 -
已啟用 Google Kubernetes Engine 垂直調整功能
嚴重程度:低
標籤:Google Kubernetes Engine、Kubernetes、叢集、VPA、VerticalPodAutoscaling、自動調度、最佳化、CSPR資產:container.googleapis.com/Cluster詳細資料 檢查 Google Kubernetes Engine 叢集是否已啟用垂直自動調度 Pod 資源 (VPA) 功能。VPA 會自動調整 Pod 的 CPU 和記憶體要求,盡可能提高資源分配效率,進而提升效能和成本效益。這項規則會檢查叢集設定中的 verticalPodAutoscaling.enabled 欄位。如果缺少這個欄位或設為 false,系統就會產生違規事項,表示 VPA 未啟用。 -
Google Kubernetes Engine 工作負載身分
嚴重程度:高
標籤:Google Kubernetes Engine、安全性、IAM、CSPR、CoNa、MVSP資產:container.googleapis.com/Cluster詳細資料 確保 Google Kubernetes Engine 叢集已啟用 Workload Identity。 -
已啟用 K8s 自動容器掃描功能
嚴重程度:高
標籤:專案、容器、自動掃描、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager_Project_RESOURCE_2詳細資料 啟用自動容器掃描功能,主動偵測安全漏洞,進而強化應用程式安全性、提升作業可靠性、維持效能完整性,以及降低代價高昂的違規風險。 -
已啟用 K8s 容器安全性
嚴重程度:高
標籤:Google Kubernetes Engine、Kubernetes、叢集、安全性、CoNa、MVSP資產:cloudresourcemanager_Project_RESOURCE_2詳細資料 檢查您是否使用 Google Kubernetes Engine Security Posture 資訊主頁。 -
已啟用 K8s 隨選容器掃描功能
嚴重程度:高
標籤:專案、容器、隨選掃描、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager_Project_RESOURCE_2詳細資料 啟用容器隨選掃描功能,主動偵測容器映像檔中的安全漏洞,確保應用程式安全無虞、作業可靠性,並避免代價高昂的安全事件。
Google Cloud 最佳做法 - IAM (75 項結果)
-
API 金鑰缺少限制
嚴重程度:高
標記:IAM、Security、APIKey、CSPR、MVSP資產:apikeys.googleapis.com/Key詳細資料 確認 API 金鑰已設定應用程式或 IP 限制,以防未經授權的使用情形。 -
資料夾的 IAM 基本群組
嚴重程度:高
標籤:IAM、擁有者、機構、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Folder詳細資料 這項規則會找出在資料夾層級指派過於廣泛基本角色 (例如擁有者、編輯者) 的群組,協助客戶落實最小權限原則,大幅降低過度授權造成的安全風險,並簡化存取權管理。 -
機構「」的 IAM 基本群組
嚴重程度:高
標籤:IAM、擁有者、機構、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Organization詳細資料 這項規則會找出在機構層級獲派高權限基本角色 (例如「擁有者」或「編輯者」) 的群組。這項檢查至關重要,可避免出現大範圍的安全漏洞,並確保所有雲端資源都遵循最小權限原則。 -
專案的 IAM 基本群組
嚴重程度:高
標籤:IAM、擁有者、機構、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 找出基本角色權限過於寬鬆的群組 (例如「擁有者」或「編輯者」),強制執行最低權限原則,提升作業穩定性,進而降低安全風險,防止專案遭到非預期的變更。 -
資料夾的 IAM 基本服務帳戶
嚴重程度:高
標籤:IAM、擁有者、機構、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Folder詳細資料 識別在資料夾層級獲派過於寬鬆基本角色 (例如擁有者或編輯者) 的服務帳戶,有助於落實最小權限原則,進而提升安全性、維持作業可靠性及控管成本。 -
機構的 IAM 基本服務帳戶
嚴重程度:高
標籤:IAM、擁有者、機構、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Organization詳細資料 請確保機構層級的服務帳戶沒有廣泛的基本角色,這是維護最小權限原則、防止大規模安全漏洞及維持運作可靠性的重要步驟。 -
專案的 IAM 基本服務帳戶
嚴重程度:高
標籤:IAM、擁有者、機構、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 這項規則會找出在專案層級獲派過於寬鬆基本角色 (例如擁有者或編輯者) 的服務帳戶。這項規則可主動強制執行最低權限原則,大幅降低安全風險,並限制憑證遭盜用可能造成的影響。 -
資料夾的 IAM 基本使用者
嚴重程度:高
標籤:IAM、擁有者、機構、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Folder詳細資料 在資料夾層級找出具有過於寬鬆基本角色 (例如擁有者、編輯者) 的使用者,對於強制執行最小權限原則至關重要,這可直接提升安全防護機制,並防止意外變更,進而提高作業穩定性。 -
機構的 IAM 基本使用者
嚴重程度:高
標籤:IAM、擁有者、機構、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Organization詳細資料 找出在機構層級擁有廣泛基本角色的個別使用者,對於降低未經授權存取或意外變更的風險至關重要,有助於維護雲端環境的安全性、可靠性和成本效益。 -
專案的 IAM 基本使用者
嚴重程度:高
標籤:IAM、擁有者、機構、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 在專案層級為個別使用者直接指派廣泛的基本角色,會標示為違規,藉此鼓勵透過群組式權限遵守最小權限原則,進而提升安全性並簡化存取權管理。 -
帳單的 IAM 帳單管理員主體
嚴重程度:高
標籤:IAM、帳單帳戶、管理員、安全性、CSPR、CoNa、MVSP資產:cloudbilling.googleapis.com/BillingAccount詳細資料 這項規則可識別在帳單帳戶層級擁有廣泛帳單管理員權限的主體,有助於防止未經授權的支出,並確保完善的成本管理,進而提升財務安全。 -
機構的 IAM 帳單管理員主體
嚴重程度:高
標籤:IAM、帳單帳戶、管理員、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager.googleapis.com/Organization詳細資料 找出具有直接機構層級帳單管理員權限的主體,有助於強化財務管理和安全性,防止未經授權的大規模帳單修改,並落實最小權限原則。 -
帳單的 IAM 帳單管理員使用者
嚴重程度:高
標籤:IAM、帳單帳戶、管理員、安全性、CSPR、CoNa、MVSP資產:cloudbilling.googleapis.com/BillingAccount詳細資料 偵測具有直接「帳單帳戶管理員」權限的個別使用者,對於落實最小權限原則、降低財務風險及避免服務中斷至關重要。 -
機構的 IAM 帳單管理員使用者
嚴重程度:高
標籤:IAM、帳單帳戶、管理員、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager.googleapis.com/Organization詳細資料 在機構層級限制個別使用者帳戶的廣泛帳單管理員權限,可降低未經授權變更、服務中斷和財務影響的風險,進而提升安全性、穩定性和成本控管。 -
帳單的 IAM 帳單費用管理員主體
嚴重程度:高
標籤:IAM、帳單帳戶、擁有者、機構、安全性、CSPR、CoNa資產:cloudbilling.googleapis.com/BillingAccount詳細資料 確保只有獲得授權的人員能查看及匯出帳單帳戶的費用資料,保護機密財務資訊,並支援嚴格的費用管理。 -
機構的 IAM 帳單費用管理員主體
嚴重程度:高
標籤:IAM、帳單帳戶、擁有者、機構、安全性、CSPR、CoNa資產:cloudresourcemanager.googleapis.com/Organization詳細資料 找出具有機構層級帳單費用管理員角色的主體,協助您強制執行最低權限原則,保護敏感的完整帳單資料,並維持適當的費用可視性控制項。 -
帳單的 IAM 帳單費用管理員使用者
嚴重程度:高
標籤:IAM、帳單帳戶、擁有者、機構、安全性、CSPR、CoNa資產:cloudbilling.googleapis.com/BillingAccount詳細資料 在帳單帳戶層級限制個別使用者的「帳單費用管理員」角色,防止預算設定錯誤,並維持財務作業的明確責任歸屬,確保成本治理機制健全。 -
機構的 IAM 帳單費用管理員使用者
嚴重程度:高
標籤:IAM、帳單帳戶、擁有者、機構、安全性、CSPR、CoNa資產:cloudresourcemanager.googleapis.com/Organization詳細資料 找出具有全機構帳單費用管理權限的個別使用者帳戶,進而推動最低權限原則並降低風險,有助於提升財務安全和控管成本。 -
機構的 IAM 帳單建立者網域
嚴重程度:高
標籤:IAM、帳單帳戶、擁有者、機構、安全性、CSPR、CoNa資產:cloudresourcemanager.googleapis.com/Organization詳細資料 偵測在機構層級指派「帳單帳戶建立者」角色的網域,這是重要的檢查,可防止未經授權的帳單帳戶擴散,並維持健全的財務監督。 -
機構「」的 IAM 帳單建立者主體
嚴重程度:高
標籤:IAM、帳單帳戶、擁有者、機構、安全性、CSPR、CoNa資產:cloudresourcemanager.googleapis.com/Organization詳細資料 這項規則會找出具有機構層級帳單建立者權限的主體,有助於防止雲端支出不受控管,並確保新帳單帳戶的建立受到嚴格的財務管理。 -
機構的 IAM 帳單建立者使用者
嚴重程度:高
標籤:IAM、帳單帳戶、擁有者、機構、安全性、CSPR、CoNa資產:cloudresourcemanager.googleapis.com/Organization詳細資料 這項規則會找出具有機構層級帳單建立權限的使用者,防止雲端支出不受控管,並強制執行重要的財務管理。 -
帳單的 IAM 帳單使用者主體
嚴重程度:高
標籤:IAM、帳單帳戶、擁有者、機構、安全性、CSPR、CoNa資產:cloudbilling.googleapis.com/BillingAccount詳細資料 請務必避免在帳單帳戶層級,將帳單帳戶使用者角色指派給過於廣泛的主體 ID,確保只有特定使用者或群組能管理帳單,藉此保護機密財務資料並控管支出。 -
機構的 IAM 帳單使用者主體
嚴重程度:高
標籤:IAM、帳單帳戶、擁有者、機構、安全性、CSPR、CoNa資產:cloudresourcemanager.googleapis.com/Organization詳細資料 在機構層級找出具有「帳單帳戶使用者」角色的主體,確保最小權限原則,這對保護敏感財務資料和強化成本控管至關重要。 -
帳單的 IAM 帳單使用者
嚴重程度:高
標籤:IAM、帳單帳戶、擁有者、機構、安全性、CSPR、CoNa資產:cloudbilling.googleapis.com/BillingAccount詳細資料 找出直接獲派帳單使用者角色的個別使用者帳戶,並推廣以群組為基礎的權限,以提升安全性、簡化管理作業,以及有效控管成本。 -
機構的 IAM 帳單使用者
嚴重程度:高
標籤:IAM、帳單帳戶、擁有者、機構、安全性、CSPR、CoNa資產:cloudresourcemanager.googleapis.com/Organization詳細資料 這項規則可識別機構層級的角色/帳單.使用者指派項目,防止過度存取私密的財務資料,並強制執行最小權限原則,進一步提升安全性。 -
帳單的 IAM 帳單檢視者主體
嚴重程度:高
標籤:IAM、帳單帳戶、擁有者、機構、安全性、CSPR、CoNa資產:cloudbilling.googleapis.com/BillingAccount詳細資料 這項規則可識別具有直接帳單帳戶檢視者角色的主體,確保遵循最小權限原則,防止未經授權的使用者廣泛存取敏感的帳單資訊,進而提升安全性。 -
機構的 IAM 帳單檢視者主體
嚴重程度:高
標籤:IAM、帳單帳戶、擁有者、機構、安全性、CSPR、CoNa資產:cloudresourcemanager.googleapis.com/Organization詳細資料 找出具有機構層級帳單檢視者存取權的主體,確保機密財務資料安全無虞,並強制執行最小權限原則,盡量降低未經授權揭露資訊的風險。 -
帳單的 IAM 帳單檢視者使用者
嚴重程度:高
標籤:IAM、帳單帳戶、擁有者、機構、安全性、CSPR、CoNa資產:cloudbilling.googleapis.com/BillingAccount詳細資料 找出在帳單帳戶層級直接獲派帳單檢視者角色的使用者,確保他們只具備最低權限,以保護敏感的財務資料,並防止未經授權的費用曝光。 -
機構的 IAM 帳單檢視者使用者
嚴重程度:高
標籤:IAM、帳單帳戶、擁有者、機構、安全性、CSPR、CoNa資產:cloudresourcemanager.googleapis.com/Organization詳細資料 這項規則可找出具有全機構帳單檢視者存取權的個別使用者,有助於強制執行最低權限原則,並盡量減少機密費用資訊外洩,進而提升財務資料安全性。 -
IAM 跨網域存取權
嚴重程度:高
標記:IAM、安全性、CSPR、MVSP資產:cloudresourcemanager.googleapis.com/Project詳細資料 確認 IAM 政策未授予 allUsers 或 allAuthenticatedUsers 存取權。 -
IAM 群組可以在資料夾層級建立專案
嚴重程度:媒介
標籤:IAM、專案建立者、資料夾、安全性、CSPR、CoNa資產:cloudresourcemanager.googleapis.com/Folder詳細資料 偵測群組是否在資料夾層級擁有專案建立者角色,以便主動進行管理,防止資源擴散、強制執行安全基準,以及控管成本。 -
IAM 群組可以在機構層級建立專案
嚴重程度:媒介
標籤:IAM、專案建立者、機構、安全性、CSPR、CoNa資產:cloudresourcemanager.googleapis.com/Organization詳細資料 這項規則會找出具有全機構專案建立權限的群組,協助您防範專案無限制擴增及相關費用,同時加強資源佈建的安全性和控管。 -
IAM 組織管理員
嚴重程度:高
標籤:IAM、帳單帳戶、管理員、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager.googleapis.com/Organization詳細資料 找出高權限的機構管理員指派項目,有助於嚴格控管最終存取權,確保整個雲端環境的安全,避免出現大範圍的安全漏洞和作業中斷情形。 -
IAM 機構組織管理員備援
嚴重程度:高
標籤:IAM、機構、管理員、備援、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager.googleapis.com/Organization詳細資料 強制執行機構管理員備援。請避免只有一位機構管理員,以免發生無法登入帳戶的情況,並確保管理作業不會中斷。請確保至少有兩名管理員。 -
資料夾的 IAM 擁有者群組
嚴重程度:高
標籤:IAM、擁有者、機構、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Folder詳細資料 這項規則會標記對資料夾擁有「擁有者」權限的群組,透過強制執行更嚴格的存取控管機制,防止大範圍的安全漏洞和意外的作業中斷,因此這項檢查至關重要。 -
機構的 IAM 擁有者群組
嚴重程度:高
標籤:IAM、擁有者、機構、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Organization詳細資料 找出具有機構層級擁有者權限的群組,防止因群組成員資格變更而間接提權,進而導致難以稽核,避免發生災難性的安全漏洞和作業失敗。 -
專案的 IAM 擁有者群組
嚴重程度:高
標籤:IAM、擁有者、機構、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 這項規則會找出在專案層級獲派強大擁有者角色的 Google 群組,這對於減少過多權限造成的安全漏洞、防止作業中斷,以及控管非預期的雲端支出至關重要。 -
資料夾的 IAM 擁有者服務帳戶
嚴重程度:高
標籤:IAM、擁有者、機構、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Folder詳細資料 這項規則可識別資料夾層級中具有高度寬鬆「擁有者」角色的服務帳戶,有助於降低過度授權帶來的風險,並強制執行最小權限原則,以利有效控管資源,因此能大幅提升安全性。 -
機構的 IAM 擁有者服務帳戶
嚴重程度:高
標籤:IAM、擁有者、機構、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Organization詳細資料 偵測機構層級中擁有過多擁有者權限的服務帳戶,防範未經授權的控制和操縱行為擴及所有雲端資源,保護機構免受重大安全威脅。 -
專案的 IAM 擁有者服務帳戶
嚴重程度:高
標籤:IAM、擁有者、機構、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 這項規則會找出具有專案層級擁有者角色的服務帳戶,這是一項重大安全風險。這項規則有助於落實最小權限原則,對於提升安全性、確保作業可靠性及防止雲端支出失控至關重要。 -
資料夾的 IAM 擁有者使用者
嚴重程度:高
標籤:IAM、擁有者、機構、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Folder詳細資料 這項檢查會找出資料夾層級的使用者指派擁有者角色,主動防範過多權限造成的安全風險,並避免資源遭到非預期的修改,進而造成可能代價高昂或中斷服務的情況。 -
機構的 IAM 擁有者使用者
嚴重程度:高
標籤:IAM、擁有者、機構、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Organization詳細資料 偵測獲派機構層級擁有者角色的使用者,這是重要的檢查項目,可防止發生可能危及安全性、中斷服務可靠性、降低效能及導致成本失控的廣泛非預期變更。 -
專案的 IAM 擁有者使用者
嚴重程度:高
標籤:IAM、擁有者、機構、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 找出獲派擁有者角色的使用者,避免產生非預期費用,進而降低權限過多的風險。 -
IAM personal gmail accounts disallowed project
嚴重程度:高
標籤:IAM、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 找出專案層級的 IAM 繫結,這些繫結會授予個人 Gmail 帳戶 (例如 @gmail.com 或 @googlemail.com) 權限。最佳做法是限制公司網域身分的存取權,盡量降低資料外洩和憑證遭盜用的風險。 -
IAM 專案公開曝光
嚴重程度:重大
標籤:IAM、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 找出授予 allUsers 或 allAuthenticatedUsers 權限的專案層級 IAM 繫結。公開專案會導致專案資源和結構遭到未經驗證的存取,造成重大安全風險。 -
資料夾的 IAM 服務帳戶群組權杖建立者
嚴重程度:媒介
標籤:IAM、服務帳戶、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Folder詳細資料 在資料夾層級禁止以服務帳戶為基礎進行廣泛的群組模擬作業,加強安全性,降低提權和未經授權存取資源的風險。 -
機構的 IAM 服務帳戶群組權杖建立者
嚴重程度:媒介
標籤:IAM、服務帳戶、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Organization詳細資料 這項規則會找出獲派機構層級服務帳戶使用者或權杖建立者角色的群組,並強制執行最小權限原則,協助您防範權限提升和資源遭大規模入侵等重大安全風險。 -
專案的 IAM 服務帳戶群組權杖建立者
嚴重程度:媒介
標籤:IAM、服務帳戶、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 找出具有「服務帳戶使用者」或「權杖建立者」角色的群組,主動防範過於廣泛的模擬功能,並簡化存取稽核追蹤記錄,進而提升專案安全性。 -
資料夾的 IAM 服務帳戶主體權杖建立者
嚴重程度:媒介
標籤:IAM、服務帳戶、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Folder詳細資料 在資料夾層級檢查主體,偵測服務帳戶使用者和權杖建立者 -
機構的 IAM 服務帳戶主體權杖建立者
嚴重程度:媒介
標籤:IAM、服務帳戶、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Organization詳細資料 這項規則會找出具有機構層級服務帳戶使用者或權杖建立者角色的主體,主動強制執行最小權限原則,防止系統遭到大規模入侵,並大幅降低安全風險。 -
專案的 IAM 服務帳戶主體權杖建立者
嚴重程度:媒介
標籤:IAM、服務帳戶、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 這項規則會偵測具有專案層級「服務帳戶使用者」或「權杖建立者」角色的主體,這類角色會授予任何服務帳戶全面且高風險的模擬功能。這項角色偵測功能可協助您落實最小權限原則,大幅降低安全風險。 -
資料夾的 IAM 服務帳戶主體集權杖建立者
嚴重程度:媒介
標籤:IAM、服務帳戶、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Folder詳細資料 識別資料夾層級中具有服務帳戶使用者或權杖建立者角色的主體集指派項目,防止服務帳戶模擬權限過多,以提升安全性並強制執行最小權限原則。 -
在機構上,IAM 服務帳戶主體設定權杖建立者
嚴重程度:媒介
標籤:IAM、服務帳戶、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Organization詳細資料 在機構層級找出服務帳戶模擬或權杖建立權限過於寬鬆的 principalSet,防範潛在的大規模安全漏洞和未經授權的資源存取行為,進而降低機構風險。 -
專案的 IAM 服務帳戶主體集權杖建立者
嚴重程度:媒介
標籤:IAM、服務帳戶、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 在專案層級為廣泛的 principalSets (例如群組或網域) 限制服務帳戶使用者/權杖建立者角色,可降低權限遭大規模提權的風險,以及未經授權的模擬行為,進而提升專案的整體資安態勢。 -
資料夾的 IAM 服務帳戶使用者權杖建立者
嚴重程度:媒介
標籤:IAM、服務帳戶、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Folder詳細資料 檢查資料夾層級使用者,偵測服務帳戶使用者和權杖建立者 -
機構的 IAM 服務帳戶使用者權杖建立者
嚴重程度:媒介
標籤:IAM、服務帳戶、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Organization詳細資料 檢查機構層級使用者是否為服務帳戶使用者和權杖建立者 -
專案的 IAM 服務帳戶使用者權杖建立者
嚴重程度:媒介
標籤:IAM、服務帳戶、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 這項規則會找出具有廣泛專案層級服務帳戶模擬或權杖建立權限的使用者,並協助預先防範重大安全漏洞 (例如透過遭入侵的帳戶提升權限),進而保護重要資產,並減少因違規行為造成的潛在財務損失。 -
IAM 密鑰讀取者資料夾
嚴重程度:高
標籤:IAM、密鑰、安全性、CSPR、CoNa資產:cloudresourcemanager.googleapis.com/Folder詳細資料 找出並修正過於寬鬆的資料夾層級權限,確保只有必要人員能存取機密資訊,降低未經授權存取的風險,進而強化資料保護機制,並協助您落實最小權限原則。 -
IAM 密鑰讀取者機構
嚴重程度:高
標籤:IAM、密鑰、安全性、CSPR、CoNa資產:cloudresourcemanager.googleapis.com/Organization詳細資料 這項規則會找出授予廣泛密鑰存取權的機構層級 IAM 角色 (例如擁有者、Secret Manager 管理員/存取者),有助於落實最小權限原則,並盡量降低機密資料大範圍曝光的風險。 -
IAM 密鑰讀取者專案
嚴重程度:高
標籤:IAM、密鑰、安全性、CSPR、CoNa資產:cloudresourcemanager.googleapis.com/Project詳細資料 這項規則會找出專案層級的 IAM 繫結,授予過於寬鬆的角色 (例如 roles/owner、roles/secretmanager.admin 或 roles/secretmanager.secretAccessor),讓使用者可廣泛存取所有密鑰。這項規則可協助您落實最小權限原則,進而保護敏感資料,並降低發生代價高昂的安全事件風險。 -
IAM 服務帳戶金鑰效期超過 90 天
嚴重程度:媒介
標籤:IAM、服務帳戶金鑰、安全性、CSPR資產:iam.googleapis.com/ServiceAccountKey詳細資料 強制規定使用者管理的服務帳戶金鑰每 90 天輪替一次,可大幅降低憑證遭盜用而導致未經授權存取時間過長的風險,保護重要服務並避免發生代價高昂的安全事件。 -
IAM 服務帳戶金鑰超過 90 天
嚴重程度:媒介
標籤:IAM、服務帳戶金鑰、安全性、CSPR資產:iam.googleapis.com/ServiceAccountKey詳細資料 找出超過 90 天的使用者管理服務帳戶金鑰,即可主動輪替金鑰,大幅縮小攻擊面,並盡量降低未經授權存取或憑證遭盜用的風險。 -
IAM 服務帳戶金鑰 (使用者管理)
嚴重程度:媒介
標籤:IAM、服務帳戶金鑰、安全性、CSPR資產:iam.googleapis.com/ServiceAccountKey詳細資料 使用者代管的服務帳戶金鑰無法自動輪替,因此會增加安全漏洞和營運負擔;遷移至 Google 代管的金鑰可提升安全性,並簡化金鑰管理作業。 -
IAM 服務帳戶沒有到期日
嚴重程度:媒介
標籤:IAM、服務帳戶金鑰、安全性、CSPR資產:iam.googleapis.com/ServiceAccountKey詳細資料 為使用者管理的服務帳戶金鑰定義到期日,限制金鑰的有效期限,這對於盡量降低安全性風險,以及在金鑰遭盜用時保護資源免於未經授權存取至關重要。 -
IAM 服務帳戶使用者管理員資料夾
嚴重程度:高
標籤:IAM、服務帳戶、管理員、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager.googleapis.com/Folder詳細資料 這項規則可偵測資料夾中的主體,這些主體既能使用服務帳戶,也能全面管理服務帳戶,有助於提升安全性。這類過度授權行為十分重要,一旦遭盜用,未經授權的存取和資源操控行為就會大幅增加。 -
IAM 服務帳戶使用者管理員機構
嚴重程度:高
標籤:IAM、服務帳戶、管理員、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager.googleapis.com/Organization詳細資料 這項規則會找出在機構層級同時擁有服務帳戶使用者和管理員角色的主體,這是防止提權及強制執行最小權限的重要檢查,有助於保護資源及維持作業可靠性。 -
IAM 服務帳戶使用者管理員專案
嚴重程度:高
標籤:IAM、服務帳戶、管理員、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager.googleapis.com/Project詳細資料 找出專案中具有多餘服務帳戶使用者和管理員角色的主體,協助您落實最小權限原則、簡化 IAM 並提升安全性。 -
IAM 服務帳戶使用者管理員
嚴重程度:高
標籤:IAM、服務帳戶、管理員、安全性、CSPR、CoNa、MVSP資產:iam.googleapis.com/ServiceAccount詳細資料 這項規則會找出在機構層級同時擁有服務帳戶使用者和管理員主體的角色,這是強制執行最小權限的重要檢查,可縮小攻擊面並盡量減少過多權限帶來的風險。 -
具有使用者管理金鑰的 IAM 服務帳戶
嚴重程度:媒介
標籤:IAM、服務帳戶金鑰、安全性、CSPR資產:iam_ServiceAccount_RESOURCE_1詳細資料 這項規則會找出使用使用者管理金鑰的服務帳戶,這類金鑰需要手動輪替,且會提高安全性風險。這項規則可協助您改用 Google 代管金鑰或實施嚴格的金鑰生命週期控管,進而提升安全防護能力。 -
IAM 使用者可以在資料夾層級建立專案
嚴重程度:媒介
標籤:IAM、專案建立者、資料夾、安全性、CSPR、CoNa資產:cloudresourcemanager.googleapis.com/Folder詳細資料 這項規則可找出在資料夾層級擁有直接專案建立權限的使用者,有助於防止資源不受控地擴散,確保預算、強制執行安全政策,並維持作業穩定性。 -
IAM 使用者可以在機構層級建立專案
嚴重程度:媒介
標籤:IAM、專案建立者、資料夾、安全性、CSPR、CoNa資產:cloudresourcemanager.googleapis.com/Organization詳細資料 驗證專案建立權是否未直接授予組織層級的使用者,有助於強制執行最低權限原則,防止資源不受控地擴散,進而提升成本管理、安全性和整體控管。 -
Pab 政策萬用字元權限
嚴重程度:媒介
標記:PAB、政策、萬用字元、權限、安全性資產:iam.googleapis.com/PrincipalAccessBoundaryPolicy詳細資料 標記允許萬用字元「*」權限的主體存取邊界 (PAB) 政策,這會授予所有服務的所有權限,失去邊界的目的。 -
原始角色不允許資料夾
嚴重程度:高
標籤:IAM、安全性、最低權限、CSPR資產:cloudresourcemanager.googleapis.com/Folder詳細資料 在資料夾 IAM 政策中,標示不允許的原始角色 (擁有者、編輯者) -
機構不允許的原始角色
嚴重程度:高
標籤:IAM、安全性、最低權限、CSPR資產:cloudresourcemanager.googleapis.com/Organization詳細資料 在機構 IAM 政策中,標示不允許的原始角色 (擁有者、編輯者) -
專案不允許使用原始角色
嚴重程度:高
標籤:IAM、安全性、最低權限、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 在專案 IAM 政策中,標示不允許的原始角色 (擁有者、編輯者)
Google Cloud 最佳做法 - Memorystore for Memcached (2 項結果)
-
Memorystore 執行個體 HA
嚴重程度:高
標記:可靠性、高可用性、BCDR資產:memcache.googleapis.com/Instance詳細資料 確認 Memorystore 執行個體已設定多個節點,確保高可用性。單一節點設定缺少備援功能,因此發生故障時,服務中斷的風險會提高。 -
Memorystore 執行個體區域高可用性
嚴重程度:高
標籤:可靠性、高可用性、BCDR、CoNa資產:memcache.googleapis.com/Instance詳細資料 確認 Memorystore Memcached 執行個體分散在多個不同區域,確保高可用性。如果只依賴單一可用區,就會形成單點故障,一旦可用區發生故障,服務就會中斷。
Google Cloud 最佳做法 - Memorystore for Redis (8 項結果)
-
Memorystore 執行個體持久性
嚴重程度:高
標籤:Redis、Memorystore、可靠性、災難復原、持續性資產:redis.googleapis.com/Instance詳細資料 檢查 Memorystore for Redis 標準級執行個體是否已啟用持續性功能。持久性可確保從磁碟復原資料。這項規則會標記 persistenceMode 已停用或遺失的 Standard 執行個體。 -
已啟用 Redis 驗證
嚴重程度:高
標籤:Redis、Memorystore、執行個體、安全性、驗證、存取控制資產:redis.googleapis.com/Instance詳細資料 檢查 Memorystore for Redis 執行個體是否已啟用 Redis AUTH。Redis AUTH 會要求用戶端先使用密碼驗證,才能存取資料庫。這是防止未經授權存取的基本安全措施。這項規則會標記 authEnabled 為 false 的執行個體。 -
Redis 授權網路集
嚴重程度:媒介
標記:Redis、Memorystore、執行個體、安全性、網路、存取控制、VPC、CoNa資產:redis.googleapis.com/Instance詳細資料 檢查 Memorystore for Redis 執行個體是否已設定授權網路。限制存取特定虛擬私有雲網路可縮小潛在攻擊面。這項規則不會驗證特定網路,但會檢查是否已設定網路限制。更嚴謹的檢查方式是與允許的網路清單 (使用參數) 進行比較。 -
Redis 執行個體多區域
嚴重程度:高
標記:可靠性、快取、高可用性、位置資產:redis.googleapis.com/Instance詳細資料 檢查 Memorystore Redis 主要執行個體和副本是否位於不同區域。在 STANDARD_HA 中,將副本放在同一可用區會移除可用區復原能力。 -
Redis 執行個體層級高可用性
嚴重程度:高
標記:可靠性、快取、高可用性、彈性資產:redis.googleapis.com/Instance詳細資料 檢查 Memorystore for Redis 執行個體是否使用 STANDARD_HA 層級,確保高可用性,並自動容錯移轉至備用資源。 -
已設定 Redis 維護期間
嚴重程度:高
標籤:Redis、Memorystore、執行個體、可用性、可靠性、維護資產:redis.googleapis.com/Instance詳細資料 檢查 Memorystore for Redis 執行個體是否已設定維護期間。您可以透過定義維護期間,控管可能造成中斷的維護作業執行時間。如果未定義時間範圍,更新作業隨時都有可能執行,進而影響應用程式可用性。這項規則會標記未定義 maintenancePolicy 的執行個體。 -
Redis 無基本層級
嚴重程度:高
標籤:Redis、Memorystore、執行個體、可用性、可靠性、高可用性、CSPR資產:redis.googleapis.com/Instance詳細資料 檢查 Memorystore for Redis 執行個體是否使用 BASIC 層級。BASIC 層級提供單一 Redis 節點,不提供複製或自動容錯移轉功能。因此不適合需要高可用性的正式環境工作負載。這項規則會標記使用 BASIC 層級的任何執行個體。強烈建議您在正式環境中升級至 STANDARD_HA。 -
Redis 標準高可用性有副本
嚴重程度:媒介
標籤:Redis、Memorystore、執行個體、可用性、可靠性、高可用性、效能、CSPR資產:redis.googleapis.com/Instance詳細資料 檢查 Memorystore for Redis 執行個體是否使用 STANDARD_HA 層級,且至少有一個副本。雖然 STANDARD_HA 提供高可用性功能,但如果備用資源數量為零,就無法享有備援優勢。這項規則會標記未採用 STANDARD_HA,且設定零個副本的執行個體。如要確保高可用性,建議將副本數量至少增加至 1 個 (最好是 2 個以上,最多 5 個)。
Google Cloud 最佳做法 - Memorystore for Redis Cluster (3 項結果)
-
Redis 叢集 HA
嚴重程度:高
標籤:Redis、叢集、可靠性、高可用性、復原能力資產:redis.googleapis.com/Cluster詳細資料 檢查 Memorystore for Redis Cluster 執行個體是否已設定多區域可用性。單一可用區部署會造成單點故障,且無法在可用區中斷時復原。 -
Redis 叢集持久性
嚴重程度:高
標記:Redis、Memorystore、叢集、可靠性、災難復原、持續性資產:redis.googleapis.com/Cluster詳細資料 檢查 Memorystore for Redis Cluster 資源是否已啟用持久性功能。如果叢集全面故障,持久性 (RDB 或 AOF) 對災難復原至關重要。這項規則會標記 persistenceConfig.mode 未設為 RDB 或 AOF 的 Redis 叢集。 -
Redis 叢集副本多區域
嚴重程度:高
標記:可靠性、快取、高可用性、位置資產:redis.googleapis.com/Cluster詳細資料 確認 Memorystore Redis Cluster 副本放置位置為多區域,且每個分片至少設定 1 個副本。
Google Cloud 最佳做法 - NetApp Volumes (1 項結果)
-
已啟用 Netapp 磁碟區快照政策
嚴重程度:高
標記:可靠性、儲存空間、NetApp、備份、資料保護資產:netapp.googleapis.com/Volume詳細資料 直接驗證 Google Cloud NetApp Volumes 的排程設定和快照集政策狀態,確保時間點復原功能處於啟用狀態。
Google Cloud 最佳做法 - 網路 (5 項結果)
-
Compute 預設拒絕防火牆記錄
嚴重程度:媒介
標記:網路、防火牆、安全性、CSPR、MVSP資產:compute.googleapis.com/Firewall詳細資料 確認預設拒絕防火牆規則已啟用記錄功能。 -
Compute 防火牆 iap tcp 隧道
嚴重程度:高
標籤:網路、防火牆、安全性、CSPR、IAP資產:compute.googleapis.com/Firewall詳細資料 確認允許 IAP TCP 轉送的防火牆規則僅限於 Google IAP IP 範圍 (35.235.240.0/20)。 -
Compute 階層式防火牆政策記錄
嚴重程度:媒介
標記:網路、防火牆、安全性、CSPR資產:compute.googleapis.com/FirewallPolicy詳細資料 確認階層式防火牆政策已啟用記錄功能。 -
Compute 負載平衡器缺少來源範圍
嚴重程度:高
標記:網路、防火牆、LB、安全性、CSPR資產:compute.googleapis.com/Firewall詳細資料 確認與負載平衡器相關聯的防火牆規則明確定義來源 IP 範圍。 -
Compute 區域後端服務 CDN
嚴重程度:媒介
標記:網路、安全性、CDN、CSPR資產:compute.googleapis.com/RegionBackendService詳細資料 確認區域後端服務已啟用 Cloud CDN。
Google Cloud 最佳做法 - 組織政策服務 (58 項結果)
-
機構政策:停用 App Engine 程式碼下載功能
嚴重程度:媒介
標籤:機構政策、App Engine、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或其父項已設定 appengine.disableCodeDownload 機構政策,防止未經授權的程式碼下載作業,並防範潛在安全風險。 -
機構政策 cloudbuild allowed integrations
嚴重程度:低
標記:機構政策、Cloud Build、安全性、CSPR、CoNa資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何上層已設定機構政策 cloudbuild.allowedIntegrations,以限制可叫用建構觸發程序的外部服務。 -
組織政策 cloudfunctions 允許的輸入
嚴重程度:媒介
標籤:機構政策、Cloud Functions、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何上層已強制執行 cloudfunctions.allowedIngressSettings 組織政策,限制 Cloud Functions 的輸入流量。 -
機構政策 compute 停用訪客屬性存取權
嚴重程度:高
標籤:機構政策、Compute Engine、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何上層強制執行 compute.disableGuestAttributesAccess 機構政策,防止未經授權存取訪客屬性。 -
機構政策 compute disable internet endpoint group
嚴重程度:低
標籤:機構政策、Compute Engine、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或其父項是否強制執行 compute.disableInternetNetworkEndpointGroup 機構政策,避免潛在的安全漏洞。 -
組織政策禁止使用巢狀虛擬化功能
嚴重程度:媒介
標籤:機構政策、Compute Engine、安全性、CSPR、CoNa資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 驗證專案或任何父項是否已設定機構政策 compute.disableNestedVirtualization,防止未經授權使用巢狀虛擬化。 -
機構政策:停用 Compute 序列埠記錄
嚴重程度:低
標記:機構政策、Compute Engine、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何父項強制執行 compute.disableSerialPortLogging 機構政策,防止未經授權的序列埠存取行為造成潛在安全風險。 -
機構政策已停用序列埠存取權
嚴重程度:高
標籤:機構政策、Compute Engine、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或其父項是否強制執行 compute.disableSerialPortAccess 機構政策,防止未經授權存取序列埠。 -
機構政策 Compute 需要 OS 登入
嚴重程度:高
標籤:機構政策、Compute Engine、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認已強制執行 compute.requireOsLogin 機構政策,確保專案或其上層已啟用 OS 登入功能,防止未經授權存取虛擬機器。 -
組織政策 Compute 要求受防護的 VM
嚴重程度:媒介
標籤:機構政策、Compute Engine、安全性、CSPR、CoNa資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或其父項強制執行組織政策 compute.requireShieldedVm,確保只會建立受防護的 VM,進而提升安全性。 -
機構政策計算限制專屬互連網路
嚴重程度:低
標籤:機構政策、Compute Engine、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何父項強制執行 compute.restrictDedicatedInterconnectUsage 機構政策,避免與無限制專屬互連網路使用量相關的潛在風險。 -
機構政策 compute restrict load balancer creation
嚴重程度:媒介
標籤:機構政策、Compute Engine、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認已強制執行 compute.restrictLoadBalancerCreationForTypes 機構政策,防止在專案或其上層資源中建立不安全的負載平衡器。 -
機構政策運算限制通訊協定轉送建立作業
嚴重程度:高
標籤:機構政策、Compute Engine、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何父項是否已設定機構政策 compute.restrictProtocolForwardingCreationForTypes,以防範潛在的安全漏洞。 -
機構政策計算限制共用虛擬私有雲主專案
嚴重程度:媒介
標籤:機構政策、Compute Engine、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何父項已設定組織政策 compute.restrictSharedVpcHostProjects,避免潛在的安全漏洞。 -
機構政策 compute restrict shared VPC subnetworks
嚴重程度:低
標籤:機構政策、Compute Engine、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或其父項強制執行 compute.restrictSharedVpcSubnetworks 機構政策,確保只使用核准的子網路,進而提升網路安全性。 -
機構政策計算限制虛擬私有雲對等互連
嚴重程度:媒介
標籤:機構政策、Compute Engine、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或其父項是否強制執行機構政策 compute.restrictVpcPeering,防止未經授權的虛擬私有雲對等互連。 -
機構政策 compute restrict vpn peer ips
嚴重程度:媒介
標籤:機構政策、Compute Engine、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何上層已設定機構政策 compute.restrictVpnPeerIPs,防止未經授權的 VPN 對等互連 IP 存取。 -
機構政策計算限制 XPN 專案防刪除鎖定移除作業
嚴重程度:媒介
標籤:機構政策、Compute Engine、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或其父項強制執行 compute.restrictXpnProjectLienRemoval 機構政策,防止未經授權移除專案防刪除鎖定。 -
機構政策運算略過預設網路建立作業
嚴重程度:媒介
標記:機構政策、Compute Engine、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或其父項是否強制執行 compute.skipDefaultNetworkCreation 機構政策,避免潛在的安全漏洞。 -
組織政策運算 Cloud Storage 資源使用限制
嚴重程度:高
標記:機構政策、Compute Engine、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認機構政策 compute.storageResourceUseRestrictions 已強制執行,確保專案或其父項已設定儲存資源使用限制,避免潛在的安全漏洞。 -
機構政策 Compute 可信映像檔專案
嚴重程度:媒介
標籤:機構政策、Compute Engine、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何上層項目已設定機構政策 compute.trustedImageProjects,防止使用不受信任的映像檔。 -
機構政策可讓 Compute VM 轉送 IP
嚴重程度:低
標籤:機構政策、Compute Engine、安全性、CSPR、CoNa資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 驗證專案或其父項是否已設定 compute.vmCanIpForward 機構政策,允許 VM 轉送 IP 流量,確保網路功能正常運作。 -
機構政策:Compute VM 外部 IP 存取權
嚴重程度:高
標記:機構政策、Compute Engine、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或其父項強制執行 compute.vmExternalIpAccess 機構政策,防範潛在的安全漏洞。 -
機構政策重要聯絡人允許的網域
嚴重程度:媒介
標籤:組織政策、重要聯絡人、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何父項強制執行 essentialcontacts.allowedContactDomains 機構政策,限制允許基本聯絡人使用的網域。 -
組織政策函式允許的 VPC 連接器輸出
嚴重程度:高
標籤:機構政策、Cloud Functions、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或其父項強制執行 cloudfunctions.allowedVpcConnectorEgressSettings 機構政策,防止 Cloud Functions 使用未經授權的輸出設定,進而提升安全性。 -
組織政策函式需要 VPC 連接器
嚴重程度:高
標籤:機構政策、Cloud Functions、安全性、CSPR、CoNa資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認系統已強制執行 cloudfunctions.requireVPCConnector 組織政策,確保 Cloud Functions 使用虛擬私有雲連接器,提升網路安全性。 -
機構政策 Compute Engine 停用 PSC 建立作業
嚴重程度:低
標籤:機構政策、Compute Engine、PSC、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認機構政策 compute.disablePrivateServiceConnectCreationForConsumers 已設定完畢,可防止未經授權建立 Private Service Connect。 -
機構政策 Google Cloud 詳細稽核記錄模式
嚴重程度:低
標記:機構政策、Cloud Logging、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何父項是否已設定機構政策 gcp.detailedAuditLoggingMode,以啟用詳細稽核記錄,協助進行全面安全監控和法規遵循。 -
Google Cloud 組織政策:停用 Cloud Logging
嚴重程度:低
標記:機構政策、Cloud Logging、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何上層已設定組織政策 gcp.disableCloudLogging,確保系統正確強制執行 Cloud Logging。 -
Google Cloud 資源的機構政策位置
嚴重程度:媒介
標記:機構政策、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何父項強制執行 gcp.resourceLocations 機構政策,確保資源是在指定地理位置建立,從而符合法規遵循規定。 -
Google Cloud 機構政策:限制非 CMEK 服務
嚴重程度:媒介
標記:組織政策、CMEK、KMS、安全性、加密、CSPR、CoNa資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或其父項是否強制執行機構政策 gcp.restrictNonCmekServices。這項政策會限制建立未使用客戶自行管理的加密金鑰 (CMEK) 的資源,確保靜態資料會根據機構標準加密。 -
Google Cloud 機構政策限制 TLS 版本
嚴重程度:低
標記:機構政策、安全性、TLS、CSPR、CoNa資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何父項是否已設定機構政策 gcp.restrictTLSVersion,以限制 Google API 支援的 TLS 版本。 -
機構政策 IAM 允許停用服務帳戶金鑰建立功能
嚴重程度:高
標記:機構政策、IAM、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 找出將不常見的網路通訊協定 (非 TCP、UDP 或 ICMP) 暴露在網際網路上的有效輸入防火牆規則,防止未受監控的服務發生潛在違規行為,進而縮小攻擊面。 -
機構政策 IAM 允許延長服務帳戶憑證生命週期
嚴重程度:媒介
標籤:機構政策、IAM、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何父項是否已設定機構政策 iam.allowServiceAccountCredentialLifetimeExtension,確保服務帳戶憑證生命週期延長功能受到管理,以維護安全性。 -
機構政策 IAM 允許政策成員網域
嚴重程度:重大
標記:機構政策、IAM、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或其上層強制執行 iam.allowedPolicyMemberDomains 機構政策,確保只有核准的網域可以新增為政策成員,防止未經授權的存取行為,進而提升安全性。 -
機構政策 IAM 自動授予預設服務帳戶
嚴重程度:高
標記:機構政策、IAM、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何父項強制執行 iam.automaticIamGrantsForDefaultServiceAccounts 機構政策,確保預設服務帳戶不會自動獲得 IAM 角色,進而提升安全性。 -
機構政策 IAM 停用服務帳戶建立功能
嚴重程度:低
標籤:機構政策、IAM、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認已強制執行 iam.disableServiceAccountCreation 機構政策,禁止建立服務帳戶,降低未經授權存取和潛在安全漏洞的風險。 -
機構政策 IAM 停用服務帳戶金鑰上傳功能
嚴重程度:低
標籤:機構政策、IAM、安全性、CSPR、CoNa資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何上層已強制執行 iam.disableServiceAccountKeyUpload 組織政策,防範未經授權上傳服務帳戶金鑰可能造成的安全風險。 -
機構政策 IAM 停用 workload identity 叢集
嚴重程度:媒介
標記:機構政策、IAM、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何父項強制執行 iam.disableWorkloadIdentityClusterCreation 機構政策,防止建立工作負載身分識別叢集 (如果未設定政策)。 -
機構政策 IAM workload identity pool 提供者
嚴重程度:媒介
標記:機構政策、IAM、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何父項強制執行 iam.workloadIdentityPoolProviders 機構政策,確保工作負載身分集區供應商設定正確無誤,防止未經授權的存取。 -
機構政策限制非機密運算
嚴重程度:低
標籤:機構政策、Compute Engine、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或其父項已設定機構政策 compute.restrictNonConfidentialComputing,防止使用可能導致資料暴露的非機密運算資源。 -
機構政策限制合作夥伴互連網路用量
嚴重程度:低
標記:機構政策、Compute Engine、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何上層項目是否強制執行 compute.restrictPartnerInterconnectUsage 組織政策,防止未經授權使用 Partner Interconnect。 -
機構政策允許執行輸入作業
嚴重程度:媒介
標籤:機構政策、Cloud Run、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何上層強制執行 run.allowedIngress 機構政策,限制 Cloud Run 服務的輸入流量。 -
組織政策服務使用者服務
嚴重程度:低
標籤:機構政策、服務、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或上層專案已設定 organization policy serviceuser.services,防範潛在安全漏洞。 -
機構政策 sql 限制授權網路
嚴重程度:高
標記:機構政策、Cloud SQL、安全性、CSPR、CoNa資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或其父項強制執行 sql.restrictAuthorizedNetworks 機構政策,防止未經授權的網路存取 Cloud SQL 執行個體。 -
機構政策 sql 限制公開 IP
嚴重程度:高
標記:機構政策、Cloud SQL、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或其父項是否強制執行 sql.restrictPublicIp 機構政策,限制對 Cloud SQL 執行個體的公開 IP 存取權,避免潛在的安全漏洞。 -
組織政策 Cloud Storage 禁止公開存取
嚴重程度:高
標籤:機構政策、Cloud Storage、儲存空間、安全性、CSPR資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何上層已強制執行 storage.publicAccessPrevention 機構政策,禁止公開存取 Cloud Storage 值區。 -
機構政策 Cloud Storage 保留政策 (秒)
嚴重程度:媒介
標記:機構政策、Cloud Storage、安全性、CSPR、CoNa資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或其父項強制執行 storage.retentionPolicySeconds 機構政策,確保資料不會遭到誤刪或惡意刪除。 -
機構政策 Cloud Storage 統一值區層級存取權
嚴重程度:高
標籤:機構政策、Cloud Storage、儲存空間、安全性、CSPR、CoNa、MVSP資產:cloudresourcemanager_Project_RESOURCE_3詳細資料 確認專案或任何上層已強制執行 storage.uniformBucketLevelAccess 組織政策,確保值區內所有物件的存取控管機制一致,並防範潛在的資料侵害。 -
機構政策允許的聯絡人網域
嚴重程度:高
標籤:OrgPolicy、Security、Compliance、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 確認已強制執行 essentialcontacts.allowedContactDomains 組織政策。 -
組織政策允許的輸入設定
嚴重程度:高
標籤:OrgPolicy、Security、Compliance、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 確認已強制執行 cloudfunctions.allowedIngressSettings 機構政策。 -
組織政策允許的 worker 集區
嚴重程度:高
標籤:OrgPolicy、Security、Compliance、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 確認已強制執行 cloudbuild.allowedWorkerPools 機構政策。 -
組織政策停用稽核記錄排除功能
嚴重程度:高
標籤:OrgPolicy、Security、Compliance、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 確認已強制執行 iam.disableAuditLoggingExemption 機構政策。 -
機構政策停用 BigQuery Omni AWS
嚴重程度:高
標籤:OrgPolicy、Security、Compliance、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 確認已強制執行 bigquery.disableBQOmniAWS 機構政策。 -
機構政策會停用 BigQuery Omni Azure
嚴重程度:高
標籤:OrgPolicy、Security、Compliance、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 確認已強制執行 bigquery.disableBQOmniAzure 機構政策。 -
機構政策會停用非 FIPS 機器類型
嚴重程度:高
標籤:OrgPolicy、Security、Compliance、FIPS、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 確認已強制執行 compute.disableNonFIPSMachineTypes 機構政策。確保無法建立不符合 FIPS 規範的機器類型。 -
機構政策限制 Cloud NAT 用量
嚴重程度:高
標籤:OrgPolicy、Security、Compliance、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 確認已強制執行 compute.restrictCloudNATUsage 機構政策。 -
機構政策限制服務用量
嚴重程度:高
標籤:OrgPolicy、Security、Compliance、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 確認已強制執行 gcp.restrictServiceUsage 機構政策。
Google Cloud 最佳做法 - Resource Manager (3 項結果)
-
重要聯絡人
嚴重程度:媒介
標籤:重要聯絡人、管理、法規遵循、CSPR、MVSP資產:cloudresourcemanager_Project_RESOURCE_4詳細資料 標記未設定有效重要聯絡人的 Google Cloud 專案 -
專案不屬於任何資料夾
嚴重程度:高
標記:專案、資源管理、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 找出直接在機構下建立的專案,這類專案會略過資料夾層級的政策繼承,而這對維持一致的治理、安全狀態和成本管理至關重要。 -
Resourcemanager 主專案
嚴重程度:低
標記:Compute、Project、SharedVPC、HostProject、Networking、Organization、CSPR資產:compute.googleapis.com/Project詳細資料 檢查 Google Cloud 雲端專案是否已設為 Shared VPC 主專案。Shared VPC 可讓機構將多項專案中的資源連線至共同的虛擬私有雲網路,該網路託管在指定的「主專案」中。這樣一來,您就能集中管理網路。這項規則會檢查專案 Compute Engine 中繼資料中的 xpnProjectStatus 欄位,找出主專案。狀態為「HOST」表示這是 Shared VPC 主專案。這項政策僅供參考,可識別具有這項特定設定的專案。
Google Cloud 最佳做法 - SecOps (1 項結果)
-
IAM 資料存取記錄
嚴重程度:高
標籤:SecOps、記錄、IAM、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Project詳細資料 確認專案層級已全域啟用資料存取記錄 (ADMIN_READ、DATA_WRITE、DATA_READ)。
Google Cloud 最佳做法 - Secret Manager (2 項結果)
-
Secret Manager 90 天輪替
嚴重程度:媒介
標籤:SecretManager、Secret、Rotation、Security、Age、CSPR、CoNa資產:secretmanager.googleapis.com/SecretVersion詳細資料 檢查 Secret Manager 密鑰是否已啟用,且建立時間是否超過 90 天。定期輪替密鑰是最佳的安全性做法,可將潛在遭盜用的影響降至最低。這項規則會檢查兩個欄位:1. 狀態:檢查密鑰是否處於「已啟用」狀態。2. createTime:檢查密鑰建立時間是否超過 90 天。如果符合以下兩個條件,系統就會產生違規事項:密鑰已啟用,且建立時間超過 90 天。這項規則會使用 time.now_ns() 和 time.parse_rfc3339_ns(),確保時間比較結果準確無誤。 -
Secret Manager 複製多區域
嚴重程度:媒介
標籤:可靠性、安全性、SecretManager、高可用性、BCDR、CSPR、CoNa資產:secretmanager.googleapis.com/Secret詳細資料 確認 Secret Manager 密鑰已設定多區域複製政策 (自動複製或使用者管理複製,且至少有 2 個不同區域)。跨多個區域複製密鑰,可確保高可用性和災難復原。
Google Cloud 最佳做法 - Security Command Center (1 項結果)
-
未在機構中啟用 Security Command Center
嚴重程度:高
標籤:IAM、scc、安全性、CSPR資產:cloudresourcemanager.googleapis.com/Organization詳細資料 在機構層級啟用 Security Command Center (SCC),即可集中掌握重要的安全性發現項目和法規遵循狀態,主動降低風險,保護 Google Cloud 資源。
Google Cloud 最佳做法 - Sensitive Data Protection (1 項結果)
-
已啟用 Google Cloud DLP 服務
嚴重程度:媒介
標籤:DLP、Sensitive Data Protection、Security、ServiceUsage、Compliance、CoNa資產:serviceusage.googleapis.com/Service詳細資料 檢查是否已啟用 Sensitive Data Protection (DLP) 服務 (dlp.googleapis.com)。Sensitive Data Protection 可協助您探索、分類及保護私密資料。
MySQL:一般 (7 項結果)
-
確認評估範圍內的所有執行個體都已正確設定 Google Cloud 運算工作負載代理
嚴重程度:重大
詳細資料 評估範圍內的執行個體必須設定 Google Cloud 運算工作負載代理,才能執行 Workload Manager 評估作業。如果未正確設定代理程式,評估結果可能不完整或不準確。建議使用的最低版本為 1.2。上次更新日期:2025 年 8 月 27 日
-
為執行 MySQL 工作負載的 VM 啟用自動重新啟動功能
嚴重程度:重大
詳細資料 如要確保 VM 在發生故障時自動重新啟動,請為執行 MySQL 工作負載的任何 VM 啟用 Compute Engine 自動重新啟動政策。上次更新日期:2025 年 8 月 27 日
-
佈建 Hyperdisk 時,請指定最低 IOPS 和輸送量
嚴重程度:高
詳細資料 小型 Hyperdisk 的預設佈建 IOPS 和輸送量值可能過低,無法確保效能正常。建議您將這些值提高至至少 10,000 IOPS 和 1 GiB/s 總處理量。自 2025 年 11 月 10 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱「預設效能」。
上次更新時間:2025 年 11 月 10 日
-
將 MySQL 工作負載的 VM 維護政策設為「遷移」
嚴重程度:重大
詳細資料 如要避免平台維護事件停止或重新啟動執行 MySQL 工作負載的 VM,請將 VM 的 onHostMaintenance 參數設為建議選項 MIGRATE。詳情請參閱「設定 VM 主機維護政策」。
上次更新日期:2025 年 8 月 27 日
-
請勿在 PD Standard 或 Hyperdisk Throughput 磁碟類型上執行 MySQL 工作負載
嚴重程度:高
詳細資料 Google Cloud 建議您不要在 PD Standard 和 Hyperdisk Throughput 磁碟類型上執行 MySQL 工作負載,因為這些磁碟是以硬碟為基礎,可能會導致效能降低。自 2025 年 11 月 10 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱「永久磁碟類型」、「Hyperdisk」和「Hyperdisk Throughput」。
上次更新時間:2025 年 11 月 10 日
-
確保複製作業會傳送至不同可用區或區域的機器
嚴重程度:高
詳細資料 為維持適當的高可用性,強烈建議您將複寫資料傳送至與主要位置不同的區域或地區的機器。自 2025 年 11 月 10 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱「Well-Architected Framework:可靠性支柱」。
上次更新時間:2025 年 11 月 10 日
-
確認 innodb_buffer_pool_size 佔用機器的大部分記憶體
嚴重程度:高
詳細資料 為獲得最佳效能,Google Cloud 建議為 innodb_buffer_pool_size 參數分配機器記憶體 50% 以上的容量。確保緩衝區集區有足夠的記憶體來儲存資料,並提升效能。如果 VM 總記憶體小於 4 GB,可能無法進行這類配置,因此不適用這項準則。自 2025 年 11 月 10 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。上次更新時間:2025 年 11 月 10 日
OpenShift:成本最佳化 (1 項結果)
-
檢查硬碟儲存空間集區
嚴重程度:媒介
標記:Openshift資產:Openshift_Cluster詳細資料 在 OpenShift 叢集中使用 Google Cloud Hyperdisk 儲存空間級別時,建議您使用儲存空間集區。這有助於您更有效率地管理磁碟資源、提升效能可預測性,以及簡化 OpenShift 環境中的區塊儲存空間擴充作業。
OpenShift:作業效率 (6 項結果)
-
檢查 Filestore
嚴重程度:媒介
標記:Openshift資產:Openshift_Cluster詳細資料 如果所需容量超過 90 GiB,建議使用 Google Cloud Filestore 處理共用儲存空間 (RWX) 工作負載,以便在 Google Cloud 上順暢整合基礎架構、確保效能可靠性,以及自動管理生命週期。 -
檢查 gmp 監控
嚴重程度:媒介
標籤:Openshift、可觀測性、作業效率、GMP、Prometheus資產:Openshift_Cluster詳細資料 建議使用 Google Cloud 設定應用程式指標擷取作業 -
檢查受管理區塊 Cloud Storage
嚴重程度:媒介
標記:Openshift資產:Openshift_Cluster詳細資料 為確保基礎架構整合順暢、效能穩定可靠,並實現自動化生命週期管理,建議您搭配 OpenShift 叢集使用 Google Cloud 受管理區塊儲存空間解決方案。 -
檢查可觀測性補充植入功能
嚴重程度:媒介
標籤:Openshift、可觀測性、作業效率資產:Openshift_Cluster詳細資料 以 Sidecar 模式部署 OpenTelemetry Collector,收集應用程式遙測資料,確保應用程式之間的指標收集作業不會相互干擾 -
檢查正式環境
嚴重程度:媒介
標記:Openshift資產:Openshift_Cluster詳細資料 為持續實施政策、監控快訊,以及為 OpenShift 叢集分配費用,建議您將production或non-production標籤套用至叢集。這個標籤可協助傳達叢集是在正式環境還是非正式環境中執行。 -
查看密鑰管理用量
嚴重程度:媒介
標記:Openshift資產:Openshift_Cluster詳細資料 如要在 Google Cloud 上執行的 OpenShift 叢集中處理機密資訊,請使用 Secret Manager。這項服務可讓您集中管理密鑰的生命週期,並提供以 Identity and Access Management (IAM) 為基礎的存取控管機制,進而提升安全性。
OpenShift:可靠性 (5 項結果)
-
檢查 Filestore Regional
嚴重程度:媒介
標記:Openshift資產:Openshift_Cluster詳細資料 如果使用 Filestore Zonal,請考慮使用 Filestore Regional (如果費用允許)。Filestore Regional 會跨可用區複製 Filestore 資料,確保可用區發生故障時資料仍可存取。 -
檢查 Filestore Zonal
嚴重程度:媒介
標記:Openshift資產:Openshift_Cluster詳細資料 建議使用 Filestore Zonal 或 Regional 級別,而非 Filestore Basic 級別。Filestore Zonal/Regional 在維護期間不會停機 (Basic 層級會停機),並支援 NFSv4、自訂效能、執行個體複製和快照。 -
檢查多個可用區中的高可用性控制層節點
嚴重程度:重大
標記:Openshift資產:Openshift_Cluster詳細資料 建議您將 OpenShift 控制層節點分散到 Google Cloud 區域內至少三個不同的可用區,確保即使發生可用區中斷情形,仍能維持高可用性 (HA) 和管理層作業。 -
檢查高可用性工作節點的多個區域
嚴重程度:重大
標記:Openshift資產:Openshift_Cluster詳細資料 建議您在區域內至少三個不同區域中佈建 OpenShift 工作人員節點,建構可承受區域中斷的彈性基礎架構,確保代管工作負載的可用性不受影響。 -
檢查上次指標時間戳記
嚴重程度:媒介
標記:Openshift資產:Openshift_Cluster詳細資料 為確保評估結果準確無誤,從 OpenShift 叢集收集的遙測資料必須是最新資料。如果收集到的遙測資料已超過 24 小時,就會過時,WLM 無法使用這類資料進行可靠的評估。過時指標通常表示工作負載代理程式設定錯誤,或無法連線至 Google Cloud。
OpenShift:安全性 (6 項結果)
-
檢查 Cloud Storage CMEK 封鎖區塊
嚴重程度:媒介
標記:Openshift資產:Openshift_Cluster詳細資料 建議您對 Google Cloud 管理的區塊儲存空間使用客戶自行管理的加密金鑰 (CMEK),進一步控管資料加密作業,並支援金鑰撤銷、輪替政策和強化稽核功能,以符合嚴格的法規遵循要求。 -
檢查 eso etcd 加密
嚴重程度:高
標記:Openshift資產:Openshift_Cluster詳細資料 如果已安裝 External Secrets Operator (ESO),並搭配 Google Cloud Secret Manager 使用,則必須啟用 etcd 加密。ESO 會從外部來源提取密鑰,並將其同步至 Kubernetes 密鑰。如果 etcd 未加密,這些密碼就會以純文字形式儲存。 -
檢查 Secret Manager 節點發布作業
嚴重程度:高
標記:Openshift資產:Openshift_Cluster詳細資料 搭配使用 Secret Manager 與 Secrets Store CSI 驅動程式時,請勿在 Secret Manager 提供者 DaemonSet 中使用ALLOW_NODE_PUBLISH_SECRET選項。為避免權杖外洩,您必須使用安全權杖服務。 -
檢查密鑰供應商類別同步
嚴重程度:媒介
標記:Openshift資產:Openshift_Cluster詳細資料 如果搭配使用 Google Cloud Secret Manager 和 Secrets Store CSI Driver,建議 SecretProviderClass 資源不要包含 secretObjects 區塊,確保 Secret 只存在於 tmpfs 記憶體,不會觸及控制層資料儲存庫。 -
檢查 Wi-Fi 驗證可觀測性
嚴重程度:重大
標記:Openshift、安全性資產:Openshift_Cluster詳細資料 建議使用 Workload Identity Federation (WIF) 進行 OTLP/Google Cloud 驗證。靜態 JSON 金鑰 (服務帳戶金鑰) 是高風險的「長期有效」憑證。WIF 會以直接投射到 Pod 中的短期權杖取代這些項目。 -
檢查 Workload Identity 聯盟
嚴重程度:重大
標記:Openshift資產:Openshift_Cluster詳細資料 建議您將 OpenShift 叢集設定為使用 Workload Identity Federation,做為授予 Kubernetes 服務帳戶存取 GCP 資源權限的安全方法,不必使用長期金鑰。
Redis:一般 (7 項結果)
-
確認評估範圍內的所有執行個體都已正確設定 Google Cloud 運算工作負載代理
嚴重程度:重大
詳細資料 評估範圍內的執行個體必須設定 Google Cloud 運算工作負載代理,才能執行 Workload Manager 評估作業。如果未正確設定代理程式,評估結果可能不完整或不準確。建議使用的最低版本為 1.2。上次更新日期:2025 年 8 月 27 日
-
為執行 Redis 工作負載的 VM 啟用自動重新啟動功能
嚴重程度:重大
詳細資料 如要確保 VM 在發生故障時自動重新啟動,請為執行 Redis 工作負載的 VM 啟用 Compute Engine 自動重新啟動政策。上次更新日期:2025 年 8 月 27 日
-
佈建 Hyperdisk 時,請指定最低 IOPS 和輸送量
嚴重程度:高
詳細資料 小型 Hyperdisk 的預設佈建 IOPS 和輸送量值可能過低,無法確保效能正常。建議您將這些值提高至至少 10,000 IOPS 和 1 GiB/s 總處理量。自 2025 年 11 月 10 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱「預設效能」。
上次更新時間:2025 年 11 月 10 日
-
將 Redis 工作負載的 VM 維護政策設為「遷移」
嚴重程度:重大
詳細資料 如要避免平台維護事件停止或重新啟動執行 Redis 工作負載的 VM,請將 VM 的 onHostMaintenance 參數設為建議選項 MIGRATE。詳情請參閱「設定 VM 主機維護政策」。
上次更新日期:2025 年 8 月 27 日
-
請勿在 PD Standard 或 Hyperdisk Throughput 磁碟類型上執行 Redis 工作負載
嚴重程度:高
詳細資料 Google Cloud 建議您不要在 PD Standard 和 Hyperdisk Throughput 磁碟類型上執行 Redis 工作負載,因為這些磁碟是以硬碟為基礎,可能會導致效能降低。自 2025 年 11 月 10 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱「永久磁碟類型」、「Hyperdisk」和「Hyperdisk Throughput」。
上次更新時間:2025 年 11 月 10 日
-
確保複製作業會傳送至不同可用區或區域的機器
嚴重程度:高
詳細資料 為維持適當的高可用性,強烈建議您將複寫資料傳送至與主要位置不同的區域或地區的機器。自 2025 年 11 月 10 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱「Well-Architected Framework:可靠性支柱」。
上次更新時間:2025 年 11 月 10 日
-
請勿在沒有持續性的情況下使用複製功能
嚴重程度:高
詳細資料 持久性可確保系統將傳送至主要執行個體的資料寫入持久儲存空間。在複製系統中,選擇正確的持續性策略至關重要,可避免發生故障時資料遺失。如果您選擇不使用任何持續性選項,Google Cloud 建議您停用 systemd Redis 服務的自動重新啟動功能,以免發生潛在的資料完整性問題。自 2025 年 11 月 10 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。上次更新時間:2025 年 11 月 10 日
SAP:一般 (14 項結果)
-
已淘汰:在執行 SAP 工作負載的所有 VM 上安裝 Google Cloud 的 Agent for SAP
嚴重程度:高
詳細資料 這項規則已淘汰。這項規則已由「Check that Google Cloud's Agent for SAP is set up correctly on all instances in the evaluation scope」取代,這項規則預設為免費提供。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。上次更新日期:2025 年 10 月 27 日
-
SAP 一般:設定 X4 執行個體的 OS 設定
嚴重程度:重大
詳細資料 為確保 X4 執行個體已最佳化,可支援 SAP 工作負載,您必須執行 Google Cloud 的 Agent for SAP 提供的指令列公用程式,確認 OS 設定符合最佳做法建議。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「最高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP HANA 規劃指南中的「部署後工作」。
上次更新日期:2025 年 10 月 27 日
-
確認評估範圍內的所有執行個體均已正確設定 Google Cloud 的 Agent for SAP
嚴重程度:重大
詳細資料 評估範圍內的執行個體必須設定 Agent for SAP,才能進行 Workload Manager 評估。如果代理程式設定不正確,評估結果可能不完整或不準確。這項檢查預設會納入,且不需付費。詳情請參閱 Google Cloud Agent for SAP 規劃指南,然後驗證代理程式版本。
上次更新時間:2026 年 3 月 18 日
-
SAP 一般:確保 SAP 應用程式伺服器和 SAP 核心服務位於不同區域
嚴重程度:高
詳細資料 為防範區域故障,Google Cloud 建議至少有一個代管 SAP 應用程式伺服器的執行個體,與 SAP Central Services 位於不同區域。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP HANA 災難復原規劃指南。
上次更新日期:2025 年 10 月 27 日
-
SAP General:允許所有 Cloud API 的完整存取權
嚴重程度:媒介
詳細資料 Google Cloud 建議您將 Compute Engine 執行個體的 Cloud API 存取權範圍設為Allow full access to all Cloud APIs,並使用執行個體服務帳戶的 IAM 權限,控管 Google Cloud 資源的存取權。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「注意」更新為「中等」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 Agent for SAP 安裝指南中的「啟用 Google Cloud API 的存取權」一節。
上次更新日期:2025 年 10 月 27 日
-
SAP 一般:在執行 SAP 工作負載的所有 VM 上啟用防刪除功能
嚴重程度:高
詳細資料 啟用deletionProtection選項後,系統會防止意外刪除 Compute 執行個體。Google Cloud 建議為所有對執行 SAP 工作負載至關重要的執行個體啟用防刪除功能。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 Compute Engine 說明文件中的「防止 VM 遭到意外刪除」。
上次更新日期:2025 年 10 月 27 日
-
SAP 一般:SAP 應用程式伺服器程序不得在做為 (A)SCS 或 ERS 的 Compute Engine 執行個體上執行
嚴重程度:高
詳細資料 為減輕潛在的效能問題,並防範 Pacemaker 管理的高可用性叢集發生特定故障情況,Google Cloud 建議您不要在代管 SAP Central Services 或 Enqueue Replication Server (ERS) 的相同運算執行個體上,執行 SAP 應用程式伺服器程序。這是因為應用程式伺服器並非由 Pacemaker 叢集管理,且發生中斷時不會移轉至新的 VM。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「注意」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 Google Cloud 上 SAP 參考架構的「分散式部署與高可用性」一節。
上次更新日期:2025 年 10 月 27 日
-
SAP General:為 SAP 工作負載啟用自動重新啟動功能
嚴重程度:重大
詳細資料 為確保 VM 在發生故障時自動重新啟動,請為執行 SAP 工作負載的任何 VM 啟用 Compute Engine 自動重新啟動政策。詳情請參閱「設定 VM 主機維護政策」。
上次更新時間:2025 年 4 月 18 日
-
SAP General:將 SAP 工作負載的 VM 維護政策設為
MIGRATE嚴重程度:重大
MIGRATE for SAP workloads">Details 為避免平台維護事件停止或重新啟動執行 SAP 工作負載的 VM,VM 的onHostMaintenance參數必須設為建議選項MIGRATE。這項建議不適用於 X4 或 C3 Metal 執行個體。詳情請參閱「設定 VM 主機維護政策」。
上次更新時間:2025 年 4 月 18 日
-
SAP General:如要跨機器系列遷移 Compute Engine 執行個體,請將 CPU 平台設為「自動」。
嚴重程度:媒介
詳細資料 如要跨機器系列遷移 Compute Engine 執行個體,Google Cloud 建議先將 CPU 平台設為「自動」,再進行遷移。如果因為效能或進階指令集相容性考量,想在目標機器上使用相同類型的 CPU 平台,才建議設定特定 CPU 平台。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「注意」更新為「中」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 Compute Engine 指南,瞭解 CPU 平台、如何指定 VM 執行個體的最低 CPU 平台,以及如何移除最低 CPU 平台設定。
上次更新日期:2025 年 10 月 27 日
-
SAP 一般:新一代伺服器必須使用已啟用 UEFI 的 OS 映像檔
嚴重程度:高
詳細資料 如要為 VM 啟用 UEFI 啟動,請建立具有UEFI_COMPATIBLE客戶 OS 功能的自訂映像檔,或選取預先設定的 UEFI 相容映像檔。如要在 Google Cloud 中使用新一代機器類型,必須先具備 UEFI 相容性。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「注意」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 Compute Engine 指南的「作業系統詳細資料」、「Compute Engine 記憶體最佳化機器家族」和「啟用客層作業系統功能」。
上次更新日期:2025 年 10 月 27 日
-
SAP 一般:確保交換空間符合 SAP 建議
嚴重程度:高
詳細資料 在以 Linux 為基礎的 SAP 系統上設定交換空間,可更有效率地管理記憶體,進而提升效能。SAP 建議的交換空間大小取決於可用實體記憶體,以及系統在資料庫或應用程式層的角色。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 Linux 系統建議使用的交換空間和 HANA 服務使用大量交換記憶體的 SAP 注意事項。
上次更新日期:2025 年 10 月 27 日
-
SAP General:檢查執行 SAP 工作負載的 Compute Engine 執行個體 SELinux 設定
嚴重程度:重大
詳細資料 Linux 可以使用 SELinux 提升安全性,但可能會干擾 SAP 伺服器元件。如果是 SAP 實作項目,請將 SELinux 設為Disabled或Permissive模式。停用 SELinux 需要重新啟動系統,但設定寬鬆模式時則不需要。這項設定可確保與不支援 SELinux 的 SAP 工具相容。詳情請參閱「SAP instance or Host Agent startup fails due to SELinux」和「Changing SELinux to permissive mode」。
上次更新時間:2025 年 6 月 12 日
-
SAP 一般:在執行 SAP 工作負載的所有 VM 上啟用系統調整解決方案
嚴重程度:高
詳細資料 在 Linux 上,系統微調服務可為 SAP 系統設定建議參數,協助提升 SAP 工作負載的效能和穩定性。Google Cloud 建議在 SUSE Linux Enterprise Server 上啟用sapconf或saptune服務,或在 Red Hat Enterprise Linux 上啟用tuned服務。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱適用於您作業系統的指南:
- 如為 RHEL,請參閱 SAP 注意事項「Red Hat tuned-profiles for SAP」。
- 如為 SLES,請參閱 SUSE 指南「使用 saptune 調整系統」。
上次更新日期:2025 年 10 月 27 日
SAP:HANA (10 項結果)
-
SAP HANA:使用通過認證的 OS
嚴重程度:重大
詳細資料 如要透過 SAP 和 Google Cloud 取得 Compute Engine VM 上 SAP HANA 的支援服務,您必須使用通過 SAP 和 Google Cloud 認證的作業系統版本,才能搭配 SAP HANA 使用。詳情請參閱 Google Cloud 為 SAP HANA 提供的作業系統支援。
上次更新時間:2026 年 2 月 18 日
-
SAP HANA:使用認證的自訂 VM 類型
嚴重程度:重大
詳細資料 如要針對 Compute Engine 自訂 VM 上的 SAP HANA 取得 SAP 和 Google Cloud 的支援,您必須使用通過 SAP 和 Google Cloud 認證,可搭配 SAP HANA 使用的自訂 VM 類型。詳情請參閱「SAP HANA 適用的認證自訂機器類型」。
上次更新時間:2025 年 4 月 9 日
-
SAP HANA:將 SAP HANA 資料和記錄檔磁碟區對應至相同類型的 SSD 永久磁碟
嚴重程度:重大
詳細資料 基於效能考量,SAP HANA/hana/data和/hana/log磁碟區必須對應至相同類型的 SSD 永久磁碟。您可以將兩個磁碟區對應至同一個永久磁碟,也可以將每個磁碟區對應至不同的永久磁碟 (前提是每個磁碟區都使用相同的永久磁碟類型)。詳情請參閱 SAP HANA 規劃指南。
上次更新時間:2025 年 4 月 9 日
-
SAP HANA:使用認證 VM 類型
嚴重程度:重大
詳細資料 如要針對 Compute Engine VM 上的 SAP HANA 取得 SAP 和 Google Cloud 的支援,您必須使用通過 SAP 和 Google Cloud 認證,可搭配 SAP HANA 使用的 VM 類型。詳情請參閱「SAP HANA 適用的認證 Compute Engine VM」。
上次更新時間:2026 年 2 月 18 日
-
SAP HANA:SSD 永久磁碟選項的 SAP 最小允許大小
嚴重程度:重大
詳細資料 對於區塊儲存空間,SAP HANA 的最低輸送量需求為每秒 400 MB。如果您使用 SSD 或平衡永久磁碟,請使用該永久磁碟類型的最小大小,以提供必要的總處理量。如果您使用極端永久磁碟,請至少佈建 20,000 IOPS。詳情請參閱 SAP HANA 規劃指南中的「永久磁碟儲存空間」。
上次更新時間:2025 年 4 月 18 日
-
SAP HANA:檢查 SAP HANA 資料庫的備份
嚴重程度:重大
詳細資料 定期建立備份並實施適當的備份策略,有助於在發生資料毀損或因基礎架構發生非預期中斷或故障而導致資料遺失等情況時,復原 SAP HANA 資料庫。Google Cloud 建議採用備份策略,包括每週至少完整備份一次 SAP HANA 資料庫,以及每天至少備份一次 SAP HANA 資料磁碟區的差異備份或快照備份。每日完整系統備份也可以做為增量或快照備份的替代方案。如要符合特定 RPO 規定,可能需要更頻繁地備份。詳情請參閱 SAP HANA 作業指南中的「備份與復原」,或「在裸機執行個體上備份及還原 SAP HANA」。
上次更新時間:2025 年 4 月 18 日
-
SAP HANA:請確保 SAP 主要和 DR 網站位於不同區域
嚴重程度:高
詳細資料 為防範區域性服務中斷並維持業務持續性,SAP HANA 主要節點和災難復原 (DR) 站點必須部署在不同地理區域。這種做法可降低災難性事件影響單一區域內部署元件的風險,減少潛在資料損失和停機時間,效果比可用區層級的備援機制更佳。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「最高」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP HANA 災難復原規劃指南。
-
SAP HANA:啟用 SAP HANA 快速重新啟動功能
嚴重程度:高
詳細資料 Compute Engine 內建以 Intel 的記憶體 RAS 為基礎的功能,可大幅減少所有記憶體錯誤的影響,避免 VM 發生當機。搭配 SAP HANA 的快速重新啟動功能 (自 HANA 2.0 SP04 起提供),SAP HANA 系統就能從這類故障事件中復原。建議您在所有記憶體最佳化虛擬機器系列中採用這項設定。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「最高」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP HANA 快速重新啟動選項。
上次更新日期:2025 年 10 月 27 日
-
SAP HANA:使用 Hyperdisk 的建議設定
嚴重程度:重大
詳細資料 如要確保搭配 SAP HANA 使用的 Hyperdisk 磁碟區發揮最佳效能,您必須為下列 SAP HANA 屬性設定 Google Cloud 建議的值:num_completion_queues、num_submit_queues、tables_preloaded_in_parallel和load_table_numa_aware。詳情請參閱 SAP HANA 規劃指南中的「Hyperdisk 效能」。
上次更新時間:2025 年 4 月 18 日
-
SAP HANA:為每個 SAP HANA 檔案系統使用個別磁碟
嚴重程度:高
詳細資料 為確保 SAP HANA 系統發揮最佳效能,Google Cloud 建議您為每個 SAP HANA 檔案系統使用個別磁碟。請注意,儲存 SAP HANA 資料和記錄檔磁碟區的磁碟不得用於任何其他功能,例如做為安裝路徑或系統執行個體路徑。如果您將備份檔儲存到磁碟,這項建議也適用於 SAP HANA 備份磁碟區。建議將檔案系統放在不同的磁碟上,這樣就能使用資料快照做為備份和復原選項。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP HANA 規劃指南中的「永久磁碟儲存空間」一節。
上次更新日期:2025 年 10 月 27 日
SAP:HANA Insights (18 項結果)
-
SAP HANA 維護:檢查
log_disk_usage_reclaim_threshold參數是否設定正確嚴重程度:高
log_disk_usage_reclaim_threshold 參數">詳細資料 如果記錄檔分割區檔案系統的磁碟用量 (以「totalDiskSpace」百分比表示的「usedDiskSpace」) 超過指定門檻,記錄器就會自動觸發內部「記錄檔發布」作業 (0 = 已停用)。根據預設,記錄器會將所有可用記錄區段保留在快取中以供重複使用,只有在透過「ALTER SYSTEM RECLAIM LOG」明確觸發回收作業,或記錄器層級發生「DiskFull」/「LogFull」事件時,系統才會移除區段。這個門檻參數可用於在發生「DiskFull」/「LogFull」情況前,在內部觸發回收作業。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP HANA 設定參數參考資料中的 log_disk_usage_reclaim_threshold。
上次更新日期:2025 年 10 月 27 日
-
SAP HANA 維護:需要定期清理備份目錄,以提升備份效能
嚴重程度:高
詳細資料 備份目錄可能會隨著時間越來越大,如果沒有定期清理,更是如此。這可能會導致效能問題,而且難以找到所需的備份。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP 知識庫中的「SAP HANA multiple issue caused by large Log Backups due to large Backup Catalog size」。
上次更新日期:2025 年 10 月 27 日
-
SAP HANA 高可用性和災難復原:啟用資料和記錄壓縮功能
嚴重程度:高
詳細資料 資料和記錄壓縮功能可用於初始完整資料運送、後續差異資料運送,以及持續記錄運送。您可以設定資料和記錄壓縮,減少系統間的流量,尤其是在長距離傳輸時 (例如使用 ASYNC 複寫模式)。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP HANA 系統複製指南中的「資料和記錄壓縮」一節。
上次更新日期:2025 年 10 月 27 日
-
SAP HANA 高可用性和災難復原:使用
datashipping_parallel_channels參數的建議值嚴重程度:高
datashipping_parallel_channels 參數">詳細資料 SAP HANA 參數datashipping_parallel_channels會定義完整或差異資料傳輸使用的網路通道數量。預設值為4,表示使用四個網路管道傳送資料。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP HANA 管理指南中的 datashipping_parallel_channels。
上次更新日期:2025 年 10 月 27 日
-
SAP HANA 效能:檢查垃圾回收參數是否設定適當
嚴重程度:高
詳細資料 在分配限制超過 235 GB 的資料庫中,必須設定gc_unused_memory_threshold_rel和gc_unused_memory_threshold_abs參數。當垃圾回收作業以反應式方式進行時,這些參數有助於降低發生問題的風險 (例如因 MemoryReclaim 等待時間而發生問題)。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP 知識庫中的「SAP HANA 垃圾收集」。
上次更新日期:2025 年 10 月 27 日
-
SAP HANA 效能:啟用
load_table_numa_aware參數嚴重程度:高
load_table_numa_aware 參數">詳細資料 如要提升以 NUMA 為基礎的 SAP HANA 系統效能,請啟用load_table_numa_aware參數。啟用這個參數後,SAP HANA 會在載入資料表時,將資料放置在 NUMA 節點中。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP 知識庫中的「SAP HANA Non-Uniform Memory Access (NUMA)」。
上次更新日期:2025 年 10 月 27 日
-
SAP HANA 維護:檢查 HANA 授權狀態
嚴重程度:高
詳細資料 您必須具備永久授權金鑰,才能在 HANA 系統上作業。如果永久授權金鑰過期,系統會自動產生 (第二個) 臨時授權金鑰,有效期限為 28 天。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP 知識庫中的「SAP HANA 資料庫授權金鑰」。
上次更新日期:2025 年 10 月 27 日
-
SAP HANA 維護:檢查記錄模式
嚴重程度:重大
詳細資料 如果log_mode設為「normal」,HANA 會建立一般記錄檔備份,以便進行時間點復原 (還原至故障前一刻的狀態)。如果log_mode設為「覆寫」,系統不會建立任何記錄備份,您只能將資料庫還原至上次備份的資料。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「最高」。這項異動也適用於包含這項規則的現有評估。上次更新日期:2025 年 10 月 27 日
-
SAP HANA 高可用性和災難復原:在主要網站上設定
logshipping_async_buffer_size嚴重程度:高
logshipping_async_buffer_size on the primary site">Details 如果系統複製作業在完整資料傳輸期間中斷,則必須從頭開始複製。為降低緩衝區已滿的風險,主要網站上的logshipping_async_buffer_size參數可調整為1 GB。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP 知識庫中的「SAP HANA System Replication」。
上次更新日期:2025 年 10 月 27 日
-
SAP HANA 高可用性和災難復原:使用
logshipping_max_retention_size參數的建議值嚴重程度:媒介
logshipping_max_retention_size 參數">詳細資料 在記錄重播作業模式中,logshipping_max_retention_sizeSAP HANA 參數會定義保留在主要網站上,用於與次要網站同步處理的重做記錄最大數量 (預設值:1 TB)。如果基礎檔案系統不夠大,無法容納完整設定的保留大小,最糟的情況是檔案系統空間不足,導致主要網站停滯。詳情請參閱 SAP 知識庫中的「SAP HANA System Replication」。
上次更新時間:2025 年 4 月 17 日
-
SAP HANA 效能:檢查
max_cpuload_for_parallel_merge參數是否設定正確嚴重程度:高
max_cpuload_for_parallel_merge 參數">詳細資料 根據預設,系統最多可執行num_merge_threads個不同資料表或資料分割的自動合併作業,但 CPU 使用率上限為 45%。一旦超過這個上限,系統一次最多只會執行一個自動合併作業。在最糟的情況下,這可能會導致自動合併作業積壓,但系統仍有足夠資源可處理平行自動合併作業。在這種情況下,您可以考慮提高這個參數的值,但要高於一般 CPU 使用率,且低於會導致自動合併作業產生資源瓶頸的臨界值。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP 知識庫中的「SAP HANA Delta Merges」。
上次更新日期:2025 年 10 月 27 日
-
SAP HANA 向外擴充:檢查向外擴充環境中的所有主機是否具有一致的 OS 版本和核心版本
嚴重程度:重大
詳細資料 在 SAP HANA 擴充環境中,維持系統內所有節點的 OS 和核心一致性,對於最佳效能和穩定性至關重要。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「最高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP 知識庫中的「SAP HANA:支援的作業系統」。
上次更新日期:2025 年 10 月 27 日
-
SAP HANA 效能:檢查
parallel_merge_threads參數是否設定正確嚴重程度:高
parallel_merge_threads 參數">詳細資料 如果parallel_merge_threads設為特定值,系統會使用這個值來進行平行處理,而token_per_table則會定義使用的權杖數量。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP 知識庫中的「SAP HANA Delta Merges」。
上次更新日期:2025 年 10 月 27 日
-
SAP HANA 維護:檢查
automatic_reorg_threshold參數是否設定正確嚴重程度:媒介
automatic_reorg_threshold 參數">詳細資料 automatic_reorg_threshold參數可指定何時觸發資料列存放區資料表的自動重組作業。如果值設為 30(預設),系統就不會經常觸發自動重組。詳情請參閱 SAP 知識庫中的「Incorrect SAP HANA Alert 71: 'Row store fragmentation'」。
上次更新時間:2025 年 4 月 21 日
-
SAP HANA 效能:驗證預設和工作人員堆疊大小參數
嚴重程度:媒介
詳細資料 執行緒堆疊參數default_stack_size_kb和worker_stack_size_kb可決定新建立的執行緒可存取的資料量。詳情請參閱 SAP 知識庫中的「Indexserver Crash Due to STACK OVERFLOW in Evaluator::ExpressionParser」(由於 Evaluator::ExpressionParser 中的 STACK OVERFLOW 而導致 Indexserver 損毀)。
上次更新時間:2025 年 4 月 22 日
-
SAP HANA 維護:確認上次資料表一致性檢查的時間
嚴重程度:高
詳細資料 您必須定期檢查一致性,盡早偵測到隱藏的損毀情況。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP 知識庫中的「SAP HANA Consistency Checks and Corruptions」。
上次更新日期:2025 年 10 月 27 日
-
SAP HANA 效能:檢查 X4 VM 中
tables_preloaded_in_parallel參數的適當設定嚴重程度:媒介
X4 VM 中的 tables_preloaded_in_parallel 參數">詳細資料 啟動 SAP HANA 系統後,您可以使用tables_preloaded_in_parallel參數控制平行載入的資料表數量,彈性調整效能。建議將這個值設為至少 32。詳情請參閱 SAP 知識庫中的「SAP HANA Loads and Unloads」。
上次更新時間:2025 年 4 月 22 日
-
SAP HANA 向外擴充:確認向外擴充環境中的所有主機時區一致
嚴重程度:重大
詳細資料 在向外擴充的 SAP HANA 環境中,維持時區一致性對於維持系統穩定性至關重要。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「最高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP 知識庫中的「Check HANA DB for DST switch」。
上次更新日期:2025 年 10 月 27 日
SAP:HANA 安全性最佳做法 (19 項結果)
-
SAP HANA 安全性:啟用資料和記錄備份的加密功能
嚴重程度:高
詳細資料 加密功能會在備份資料傳輸至備份位置前加密,防止未經授權的使用者存取備份資料。也就是說,即使未經授權的使用者取得備份資料存取權,沒有解密金鑰也無法讀取資料。這項規定適用於檔案型備份,以及使用第三方備份工具建立的備份。Google Cloud 建議您在 SAP HANA 系統中啟用備份加密功能。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP HANA 參考指南中的系統備份加密聲明。
上次更新日期:2025 年 10 月 27 日
-
SAP HANA 安全性:在正式環境中,防範具有
DEVELOPMENT權限的使用者嚴重程度:高
正式環境中的「開發」權限">詳細資料 至少有一位使用者或角色在正式版資料庫中擁有DEVELOPMENT權限。Google Cloud 建議您不要讓任何使用者擁有這項權限。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP HANA 安全性檢查清單和建議中的「DEVELOPMENT 權限」一節。
上次更新日期:2025 年 10 月 27 日
-
SAP HANA 安全性:要求使用者變更初始密碼
嚴重程度:媒介
詳細資料 SAP HANA 中的force_first_password_change參數會指定使用者在建立後是否需要變更密碼。Google Cloud 建議您啟用force_first_password_change參數。詳情請參閱 SAP HANA One 安全性指南中的密碼政策設定選項。
上次更新時間:2025 年 4 月 23 日
-
SAP HANA 安全性:防範使用者在正式環境中擁有
SAP_INTERNAL_HANA_SUPPORT權限嚴重程度:高
SAP_INTERNAL_HANA_SUPPORT privileges in production environment">Details 至少有一個帳戶具備SAP_INTERNAL_HANA_SUPPORT角色。Google Cloud 建議您不要讓任何使用者擁有這項權限。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP HANA 安全性檢查清單和建議中的
SAP_INTERNAL_HANA_SUPPORT角色。上次更新日期:2025 年 10 月 27 日
-
SAP HANA 安全性:檢查
last_used_passwords參數是否設定正確嚴重程度:媒介
last_used_passwords 參數">詳細資料 重複使用密碼是常見的安全漏洞。SAP HANA 中的last_used_passwords參數可防止使用者重複使用最近的密碼。這個參數會指定使用者變更目前密碼時,不得使用的過往密碼數量。Google Cloud 建議您將last_used_passwords設為5以上的值。詳情請參閱 SAP HANA One 安全性指南中的密碼政策設定選項。
上次更新時間:2025 年 4 月 23 日
-
SAP HANA 安全性:啟用記錄磁碟區加密
嚴重程度:高
詳細資料 加密功能可保護 SAP HANA 記錄,以免遭未經授權的存取。其中一種方法是在作業系統層級加密記錄。SAP HANA 也支援在持久層中加密,可提供額外安全性。Google Cloud 建議您加密記錄磁碟區。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP HANA 安全性檢查清單和建議中的資料加密建議。
上次更新日期:2025 年 10 月 27 日
-
SAP HANA 安全性:檢查
maximum_invalid_connect_attempts參數是否設定正確嚴重程度:媒介
maximum_invalid_connect_attempts 參數">詳細資料 SAP HANA 中的maximum_invalid_connect_attempts參數會指定登入嘗試失敗次數上限,一旦達到這個次數,系統就會鎖定使用者。Google Cloud 建議您將maximum_invalid_connect_attempts設為6以上的值。詳情請參閱 SAP HANA One 安全性指南中的密碼政策設定選項。
上次更新時間:2025 年 4 月 23 日
-
SAP HANA 安全性:檢查
maximum_password_lifetime參數是否設定正確嚴重程度:媒介
maximum_password_lifetime 參數">詳細資料 SAP HANA 中的maximum_password_lifetime參數會指定使用者密碼的有效天數。這個參數會強制執行安全措施,定期變更使用者密碼。Google Cloud 建議您將maximum_password_lifetime設為182以下的值。詳情請參閱 SAP HANA One 安全性指南中的密碼政策設定選項。
上次更新時間:2025 年 4 月 23 日
-
SAP HANA 安全性:檢查
maximum_unused_initial_password_lifetime參數是否設定正確嚴重程度:媒介
maximum_unused_initial_password_lifetime 參數">詳細資料 初始密碼僅供暫時使用。SAP HANA 中的maximum_unused_initial_password_lifetime參數會指定初始密碼或使用者管理員為使用者設定的任何密碼有效天數。Google Cloud 建議您將maximum_unused_initial_password_lifetime設為7以下的值。詳情請參閱 SAP HANA One 安全性指南中的密碼政策設定選項。
上次更新時間:2025 年 4 月 23 日
-
SAP HANA 安全性:檢查
maximum_unused_productive_password_lifetime參數是否設定正確嚴重程度:媒介
maximum_unused_productive_password_lifetime 參數">詳細資料 SAP HANA 中的maximum_unused_productive_password_lifetime參數會指定密碼到期前的天數 (如果使用者未登入)。有助於降低帳戶因密碼閒置過久而遭盜用的風險。Google Cloud 建議您將maximum_unused_productive_password_lifetime設為365以下的值。詳情請參閱 SAP HANA One 安全性指南中的密碼政策設定選項。
上次更新時間:2025 年 4 月 23 日
-
SAP HANA 安全性:檢查
minimal_password_length參數是否設定正確嚴重程度:媒介
minimal_password_length 參數">詳細資料 SAP HANA 中的minimal_password_length參數會指定密碼必須包含的字元數下限。請務必注意,minimal_password_length參數對於提升 SAP HANA 安全性至關重要。如果密碼長度少於 8 個字元,就更容易遭到破解或猜中,未經授權的使用者可能會因此存取您的系統。為提升 SAP HANA 系統的安全性,Google Cloud 建議您將minimal_password_length參數的值增加至8以上。詳情請參閱 SAP HANA One 安全性指南中的密碼政策設定選項。
上次更新時間:2025 年 4 月 23 日
-
SAP HANA 安全性:檢查
minimum_password_lifetime參數是否設定正確嚴重程度:媒介
minimum_password_lifetime 參數">詳細資料 SAP HANA 中的minimum_password_lifetime參數會指定使用者必須經過幾天才能變更密碼。這個參數可強制執行密碼有效期限政策,並禁止使用者經常變更密碼,藉此提升系統安全性。詳情請參閱 SAP HANA One 安全性指南中的密碼政策設定選項。
上次更新時間:2025 年 4 月 25 日
-
SAP HANA 安全性:檢查
password_expire_warning_time參數是否設定正確嚴重程度:媒介
password_expire_warning_time 參數">詳細資料 SAP HANA 中的password_expire_warning_time參數會指定使用者在密碼到期前幾天收到通知。請務必通知使用者密碼到期時間,確保他們在密碼到期前變更密碼。密碼到期警告時間的預設值為 14 天。詳情請參閱 SAP HANA One 安全性指南中的密碼政策設定選項。
上次更新時間:2025 年 4 月 25 日
-
SAP HANA 安全性:檢查
password_layout參數是否設定正確嚴重程度:媒介
password_layout 參數">詳細資料 SAP HANA 中的password_layout參數會指定密碼必須包含的字元類型,且密碼必須包含所選字元類型中的至少一個字元。詳情請參閱 SAP HANA One 安全性指南中的密碼政策設定選項。
上次更新時間:2025 年 4 月 25 日
-
SAP HANA 安全性:檢查
password_lock_time參數是否設定正確嚴重程度:媒介
password_lock_time 參數">詳細資料 SAP HANA 中的password_lock_time參數會指定使用者登入失敗次數達到上限後,帳戶遭鎖定的分鐘數。Google Cloud 建議將 password_lock_time 設為1440以上的值。詳情請參閱 SAP HANA One 安全性指南中的密碼政策設定選項。
上次更新時間:2025 年 4 月 25 日
-
SAP HANA 安全性:啟用永久 (資料) 磁碟區的加密功能
嚴重程度:高
詳細資料 建議您保護 SAP HANA 資料,避免未經授權的存取。其中一種方法是在作業系統層級加密資料。SAP HANA 也支援在持久層中加密,可提供額外安全性。建議您加密資料磁碟區。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP HANA 安全性檢查清單和建議中的資料加密建議。
上次更新日期:2025 年 10 月 27 日
-
SAP HANA Security:受 CVE-2019-0357 影響的 HANA 版本
嚴重程度:重大
詳細資料 CVE-2019-0357 是一項安全漏洞,可讓具備管理員權限的資料庫使用者,在特定 SAP HANA 版本上以根身分執行作業系統指令。詳情請參閱 CVE-2019-0357 的 SAP 安全性附註。
上次更新時間:2025 年 4 月 25 日
-
SAP HANA 安全性:防範在正式環境中擁有偵錯權限的使用者
嚴重程度:高
詳細資料 至少有一位使用者在系統中具備DEBUG或ATTACH DEBUGGER權限。Google Cloud 建議您不要讓任何使用者擁有這項權限。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP HANA 安全性檢查清單和建議中的資料庫使用者建議。
上次更新日期:2025 年 10 月 27 日
-
SAP HANA 安全性:限制系統複製設定中的傳送者
嚴重程度:高
詳細資料 系統複製作業會使用allowed_sender設定,而接聽介面為global。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP HANA 安全性檢查清單和建議中的網路設定建議。
上次更新日期:2025 年 10 月 27 日
SAP:高可用性 (33 項結果)
-
Corosync:請使用
consensus參數的建議值嚴重程度:高
共識參數">詳細資料 在 SAP on Google Cloud的 Linux Pacemaker 高可用性叢集中,consensus參數的預設值設為token參數值的 1.2 倍。建議不要修改這個值。如果變更預設值,請務必將值設為token值的 1.2 倍以上。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「注意」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP HANA 高可用性規劃指南中的「Corosync 設定參數值」。
上次更新日期:2025 年 10 月 27 日
-
Corosync:請使用
join參數的建議值嚴重程度:高
加入參數">詳細資料 在 Google Cloud 的 SAP Linux Pacemaker 高可用性叢集中,請將 Corosyncjoin參數設為60,以符合 Google Cloud 最佳做法。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「注意」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP HANA 高可用性規劃指南中的「Corosync 設定參數值」。
上次更新日期:2025 年 10 月 27 日
-
Corosync:請使用
max_messages參數的建議值嚴重程度:媒介
max_messages 參數">詳細資料 在 Google Cloud 上的 SAP Linux Pacemaker 高可用性叢集中,為避免在權杖處理期間叢集節點之間發生訊息洪流,請將 Corosyncmax_messages參數設為20。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「注意」更新為「中等」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP HANA 高可用性規劃指南中的「Corosync 設定參數值」。
上次更新日期:2025 年 10 月 27 日
-
Corosync:請使用
token_retransmits_before_loss_const參數的建議值嚴重程度:重大
token_retransmits_before_loss_const 參數">詳細資料 在 Google Cloud 中,針對 SAP 專用的 Linux Pacemaker 高可用性叢集,將 Corosynctoken_retransmits_before_loss_const參數設為10以上的值,以符合 Google Cloud 最佳做法。詳情請參閱 SAP HANA 高可用性規劃指南中的「Corosync 設定參數值」。
上次更新時間:2025 年 4 月 14 日
-
Corosync:請使用
token參數的建議值嚴重程度:重大
token 參數">詳細資料 在 Google Cloud 上適用於 SAP 的 Linux Pacemaker 高可用性叢集中,請將 Corosynctoken參數的值設為建議的逾時值20000,以符合 Google Cloud 的故障偵測最佳做法。詳情請參閱 SAP HANA 高可用性規劃指南中的「Corosync 設定參數值」。
上次更新時間:2025 年 4 月 14 日
-
Corosync:請使用
transport參數的建議值嚴重程度:重大
傳輸參數">詳細資料 在 Google Cloud 上適用於 SAP 的 Linux Pacemaker 高可用性叢集中,請根據您的作業系統適當設定 Corosynctransport通訊協定的值。如果是 Red Hat 8 以上版本,參數應設為knet。如果是其他支援的作業系統,則預期值為udpu。詳情請參閱適用於您作業系統的指南:
- 如為 RHEL,請參閱 RHEL 上 SAP HANA 適用的 HA 叢集設定指南。
- 如為 SLES,請參閱 SLES 上 SAP HANA 適用的 HA 叢集設定指南。
上次更新時間:2025 年 4 月 14 日
-
Pacemaker:在防護裝置叢集資源上設定
pcmk_delay_max嚴重程度:重大
pcmk_delay_max on the fencing device cluster resource">Details 為避免 SAP 的 Linux Pacemaker 高可用性叢集發生柵欄競爭條件,請在柵欄資源的定義中,將pcmk_delay_max參數指定為30 以上的值。 詳情請參閱「圍籬資源的特殊選項」。
上次更新時間:2025 年 4 月 14 日
-
Pacemaker:為
SAPHana作業使用建議的逾時值嚴重程度:重大
SAPHana operations">詳細資料 Linux Pacemaker HA 叢集中的SAPHana資源定義包含stop、start、promote和demote作業的逾時值。如果是 Google Cloud 上的 SAP Linux Pacemaker HA 叢集,建議您為每個作業設定至少3600的值。詳情請參閱適用於您作業系統的指南:
- 如為 RHEL,請參閱 RHEL 上 SAP HANA 適用的 HA 叢集設定指南。
- 如為 SLES,請參閱 SLES 上 SAP HANA 適用的 HA 叢集設定指南。
上次更新時間:2025 年 4 月 14 日
-
Pacemaker:確認未使用別名 IP 實作
嚴重程度:重大
詳細資料 在 Google Cloud 上的 SAP Linux Pacemaker 高可用性叢集中,不建議使用在 Compute Engine 執行個體之間移動的別名 IP 位址做為容錯移轉機制,因為這不符合高可用性需求。在某些失敗情況下 (例如區域故障事件),您可能無法從運算執行個體移除別名 IP 位址。因此,您可能無法將別名 IP 位址移至其他運算執行個體,導致無法進行容錯移轉。詳情請參閱 SAP HANA 高可用性規劃指南中的「別名 IP VIP 實作」。
上次更新時間:2025 年 4 月 14 日
-
Pacemaker:確保所有叢集資源都正常運作
嚴重程度:重大
詳細資料 為確保 SAP 系統的高可用性,並防範無法預料的主機事件,Pacemaker 管理叢集中的所有資源都必須處於「已啟動」狀態。詳情請參閱「Troubleshooting high-availability configurations for SAP」指南中的「Resource agent is stopped」。
上次更新時間:2025 年 6 月 12 日
-
Pacemaker:使用叢集作業預設逾時的建議設定
嚴重程度:高
詳細資料 在 Pacemaker 叢集中,op_defaults中的timeout參數會設定全域預設值,指定作業經過多少時間後仍未完成的話,會被判定為失敗。如果為個別資源設定特定逾時時間,系統會覆寫全域預設值。Google Cloud 建議將預設逾時值設為600。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱適用於您作業系統的指南:
上次更新日期:2025 年 10 月 27 日
-
Pacemaker:為 ASCS 資源使用建議的叢集屬性
嚴重程度:重大
詳細資料 在 Google Cloud 上適用於 SAP 的 Linux Pacemaker 高可用性叢集中,meta_attributes是設定參數,會影響資源在叢集中的行為。對於 ASCS 資源,SUSE 和 Red Hat 建議將resource-stickiness設為5000。此外,對於 ENSA1,請將migration-threshold設為1的值,並將failure-timeout設為60的值。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「最高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱適用於您作業系統的指南:
- 如果是 RHEL,請參閱「建立資源來管理 (A)SCS 執行個體」。
- 如為 SLES - ENSA1,請參閱「設定 ASCS 的資源」。
- 如為 SLES - ENSA2,請參閱「設定 ASCS 的資源」。
上次更新日期:2025 年 10 月 27 日
-
Pacemaker:針對 ENSA1 使用建議的 ERS 資源設定
嚴重程度:重大
詳細資料 在高可用性 SAP Central Services 叢集 (ABAP 或 Java) 中,針對排入佇列複製伺服器 (ENSA1) 設定,必須設定 ERS 資源的IS_ERS=true,因為這項設定用於識別 ERS 服務啟用的節點。如果是 ENSA2 設定,這項設定為選用項目,但建議您啟用。詳情請參閱下列指南:
- 如為 RHEL,請參閱「建立資源來管理 ERS 執行個體」或查看 Red Hat 知識庫。
- 如果是 SLES,請參閱「設定叢集資源」。
- 如要瞭解 SAP NetWeaver Enqueue Replication 1 高可用性叢集 - SAP NetWeaver 7.40 和 7.50,請參閱「為 ERS 設定資源」。
- 如要瞭解 SAP S/4 HANA - Enqueue Replication 2 高可用性叢集,請參閱設定 ERS 執行個體的資源。
上次更新時間:2025 年 4 月 15 日
-
Pacemaker:針對 SAP CS 叢集使用建議的資源預設值
嚴重程度:高
詳細資料 在 Linux Pacemaker 高可用性叢集中,如要管理資源行為和容錯移轉政策,rsc_defaults原始集會為所有資源設定預設meta_attributes。SUSE 和 Red Hat 建議將resource-stickiness設為1,表示資源留在目前節點的偏好程度較低,並將migration-threshold設為3,允許節點發生最多三次故障,之後資源才會移至其他節點。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱適用於您作業系統的指南:
上次更新日期:2025 年 10 月 27 日
-
Pacemaker:使用建議的 NetWeaver HA SAPInstance 自動復原和監控設定
嚴重程度:重大
詳細資料 Pacemaker 中的SAPInstance基本類型會管理 SAP 應用程式執行個體,確保這些執行個體能正確啟動、停止及監控。為提升 SAP 執行個體的穩定性,Google Cloud 建議設定AUTOMATIC_RECOVER=false的執行個體屬性。此外,建議您將monitor作業的timeout值設為60,間隔值則設為 SLES 的11和 RHEL 的20。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「最高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱適用於您作業系統的指南:
- 如果是 RHEL,請參閱「建立資源來管理 (A)SCS 執行個體」。
- 如為 SLES,請參閱「設定 ASCS 的資源」。
上次更新日期:2025 年 10 月 27 日
-
高可用性:驗證為 SAP 核心服務主機設定的虛擬主機名稱
嚴重程度:重大
詳細資料 為確保 SAP Central Services 的高可用性,DEFAULT.PFL檔案中的serverhost和replicatorhost參數值必須與 Pacemaker 叢集設定一致。即使其中一個主機發生故障,叢集也能自動容錯移轉至另一個主機,確保作業持續進行。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「最高」。這項異動也適用於包含這項規則的現有評估。如要進一步瞭解詳情,請查看已安裝 ENSA 版本的設定檔參數:
- 如為 ENSA1,請參閱「Enqueue Clients 的設定檔參數」
- 如為 ENSA2,請參閱「Enqueue Replicator 2 的設定檔參數」。
上次更新日期:2025 年 10 月 27 日
-
Pacemaker:從舊版
gcpstonithfence 代理程式遷移嚴重程度:高
gcpstonith fence agent">詳細資料 gcpstonith圍欄模組已淘汰。遷移至 OS 隨附的fence_gcefencing 代理程式,在 Google Cloud 上使用 Pacemaker 叢集時,可享有最佳可靠性和功能。支援的 Linux 發行版會隨附高可用性 (HA) 擴充功能或外掛程式fence_gce。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱下列指南:
- 如要在 RHEL 上設定 HA 叢集的防護機制,請參閱設定防護機制。
- 如要在 SLES 上為 HA 叢集設定防護機制,請參閱設定防護機制。
- 如要從 gcpstonith 遷移至 fence_gce,請參閱「Fence 代理程式 gcpstonith 已淘汰」。
上次更新日期:2025 年 10 月 27 日
-
Pacemaker:將高可用性叢集
migration-threshold參數設為 SAP HANA 的建議值嚴重程度:高
migration-threshold 參數設為 SAP HANA 的建議值">詳細資料 如要在 Linux Pacemaker 高可用性叢集發生故障時,將 SAP HANA 資源遷移至新的叢集節點,SAP HANA 資源定義必須指定migration-threshold參數,建議值為5000。這個參數會決定發生多少錯誤後,系統會執行容錯移轉,並將叢集節點標示為不符合 SAP HANA 資源的代管資格。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「注意」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱適用於您作業系統的指南:
- 如為 RHEL,請參閱 RHEL 上 SAP HANA 適用的 HA 叢集設定指南。
- 如為 SLES,請參閱 SLES 上 SAP HANA 適用的 HA 叢集設定指南。
上次更新日期:2025 年 10 月 27 日
-
Pacemaker:使用建議的監控器設定進行健康狀態檢查和 ILB
嚴重程度:高
詳細資料 在 Google Cloud Platform 上的 Pacemaker 設定中,健康狀態檢查基本項目和內部負載平衡器 (ILB) 基本項目會共同運作,確保高可用性。健康狀態檢查會監聽特定通訊埠,藉此監控執行個體的狀態,而 ILB 則會管理流量路徑。健康狀態檢查的建議監控設定為:interval為10秒,timeout為20秒。建議 ILB 的監控設定為interval3600秒和timeout60秒。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱適用於您作業系統的指南:
- 如果是 RHEL,請參閱「建立虛擬 IP 位址資源」。
- 如果是 SLES,請參閱「為 VIP 位址建立本機叢集 IP 資源」。
上次更新日期:2025 年 10 月 27 日
-
Pacemaker:更新資源位置偏好設定限制
嚴重程度:重大
詳細資料 Linux Pacemaker HA 叢集包含已在一或多個資源上設定的位置偏好限制。對於 Google Cloud 上的 SAP 適用的 Linux Pacemaker 高可用性叢集,位置限制可能會導致叢集資源無法在發生故障時正確容錯移轉。如果資源在叢集中的節點之間手動移動,通常就會發生這些限制。詳情請參閱適用於您作業系統的指南:
上次更新時間:2025 年 4 月 16 日
-
Pacemaker:停用維護模式
嚴重程度:重大
詳細資料 如要允許 Linux Pacemaker 高可用性叢集設定監控及管理應用程式資源,主機節點不得處於維護模式。詳情請參閱適用於您作業系統的指南:
- 如為 RHEL,請參閱「執行叢集維護作業」。
- 如為 SLES,請參閱「Enable and disable maintenance mode in a High Availability Cluster」(在高可用性叢集中啟用及停用維護模式)。
上次更新時間:2025 年 4 月 16 日
-
Pacemaker:針對 SAP HANA 使用
resource-stickiness參數的建議值。嚴重程度:高
SAP HANA 的資源黏著性參數">詳細資料 在 SAP HANA 適用的 Linux Pacemaker 高可用性叢集中,將resource-stickiness參數設為建議值1000。這項參數會定義資源偏好留在目前節點的程度。1000的值夠高,可盡量避免資源遷移至其他節點。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱適用於您作業系統的指南:
- 如為 RHEL,請參閱「設定一般 HA 叢集屬性」。
- 如為 SLES,請參閱「設定叢集屬性和資源」。
上次更新日期:2025 年 10 月 27 日
-
Pacemaker:針對 SAP HANA 主要和次要資源使用建議值
嚴重程度:高
詳細資料 在 Google Cloud 上適用於 SAP HANA 的 Linux Pacemaker 高可用性叢集中,SAP HANAmsl資源中的中繼屬性 (分類為主要或次要) 會決定叢集內如何管理這項資源。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱適用於您作業系統的指南:
- 如為 RHEL,請參閱「建立可升級的 SAPHana 資源」。
- 如為 SLES,請參閱「建立 SAPHana 資源」。
上次更新日期:2025 年 10 月 27 日
-
Pacemaker:使用建議的 SAP HANA 容錯移轉設定
嚴重程度:重大
詳細資料 在 Google Cloud 上適用於 SAP HANA 的 Linux Pacemaker 高可用性叢集中,SAPHana資源包含的設定可控管高可用性叢集管理的 SAP HANA 系統複寫可用性和資料保護。Google Cloud 建議將執行個體屬性的值設為:AUTOMATED_REGISTER=true、DUPLICATE_PRIMARY_TIMEOUT=7200和PREFER_SITE_TAKEOVER=true。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「最高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱適用於您作業系統的指南:
- 如為 RHEL,請參閱「建立可升級的 SAPHana 資源」。
- 如為 SLES,請參閱「建立 SAPHana 資源」。
上次更新日期:2025 年 10 月 27 日
-
Pacemaker:針對 SAP HANA 資源監控器作業使用建議值
嚴重程度:高
詳細資料 SAPHana資源會管理屬於複製 SAP HANA 配對的執行個體。如果 SAP HANA 主要複製執行個體發生故障,SAPHana資源代理程式會根據資源代理程式參數的設定方式,觸發 SAP HANA 系統複製接管程序。監視器作業的interval和timeout值應根據 OS 供應商設為建議值。以 Red Hat 為例,主要螢幕的interval應為59,timeout應為700;次要螢幕的interval應為61,timeout應為700。如果是 SUSE,主要螢幕的interval應為60,timeout應為700;次要螢幕的interval應為61,timeout應為700。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱適用於您作業系統的指南:
- 如為 RHEL,請參閱「建立可升級的 SAPHana 資源」。
- 如為 SLES,請參閱「建立 SAPHana 資源」。
上次更新日期:2025 年 10 月 27 日
-
Pacemaker:升級 SUSE HA 叢集和 SAP HANA HA/DR 提供者掛鉤,使用 SAPHanaSR-angi
嚴重程度:高
詳細資料 為確保以 SLES 為基礎的 HA 叢集長期支援及穩定執行 SAP HANA,Google Cloud 強烈建議您在 SLES for SAP 15 SP6 以上版本使用 SAPHanaSR-angi 資源代理程式套件。在 SLES for SAP 16 中,SAPHanaSR-angi 會取代 SAPHana 和 SAPHanaSR-ScaleOut 套件。詳情請參閱下列指南:
上次更新時間:2026 年 3 月 12 日
-
Pacemaker:使用 Stonith 叢集屬性的建議設定
嚴重程度:重大
詳細資料 為維護叢集的完整性和高可用性,Pacemaker 設定應啟用 STONITH 來啟動節點防護,並設定適當的逾時時間,確保 STONITH 作業及時完成。這些設定對於隔離失敗的節點,並防止節點中斷叢集運作至關重要。建議將stonith-enabled=true和stonith-timeout設為300,以獲得最佳成效。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「最高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱適用於您作業系統的指南:
上次更新日期:2025 年 10 月 27 日
-
Pacemaker:針對 SAP HANA 拓撲複製資源使用建議值
嚴重程度:高
詳細資料 在 Google Cloud 上 SAP HANA 適用的 Linux Pacemaker 高可用性叢集中,SAP HANA 拓撲複製資源中的中繼屬性會決定叢集內資源的管理方式。SAP HANA 拓撲資源的建議設定為clone_node_max值1和interleave值true。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱適用於您作業系統的指南:
- 如為 RHEL,請參閱「建立複製的 SAPHanaTopology 資源」。
- 如為 SLES,請參閱「建立 SAPHanaTopology」。
上次更新日期:2025 年 10 月 27 日
-
Pacemaker:針對 SAP HANA 拓撲監控器設定使用建議值
嚴重程度:重大
詳細資料 Linux Pacemaker HA 叢集包含SAPHanaTopology資源,其中包含具有interval值和timeout值的監控作業。如果是 Google Cloud 上的 SAP 專用 Linux Pacemaker HA 叢集,建議將interval的值設為10到60秒之間,並將timeout的值設為600秒。詳情請參閱適用於您作業系統的指南:
- 如為 RHEL,請參閱「建立
SAPHanaTopology資源」。 - 如為 SLES,請參閱「建立
SAPHanaTopology基本資源」。
上次更新時間:2025 年 4 月 16 日
- 如為 RHEL,請參閱「建立
-
Pacemaker:針對 SAP HANA 拓撲啟動/停止作業使用建議的逾時值
嚴重程度:高
詳細資料 timeout參數會定義作業 (例如啟動或停止資源) 完成所需的時間上限。如果作業未在指定時間內完成,系統會視為失敗。建議的 SAP HANA 拓撲資源設定為start逾時值600和stop逾時值300。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱適用於您作業系統的指南:
- 如為 RHEL,請參閱「建立 SAPHanaTopology 資源」。
- 如為 SLES,請參閱 SAPHanaTopology。
上次更新日期:2025 年 10 月 27 日
-
高可用性:針對 Enqueue Replicator 使用 ENSA2 參數
嚴重程度:高
詳細資料 如果系統的 SAP NetWeaver 版本支援 ENSA2,但DEFAULT.PFL檔案仍包含 ENSA1 參數,這種不符情況可能會導致佇列伺服器功能和叢集行為發生問題。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP 說明入口網站中的「Enqueue Replicator 2 的設定檔參數」。
上次更新日期:2025 年 10 月 27 日
-
高可用性:確保 SAP HANA 的多區域設定
嚴重程度:高
詳細資料 為確保 SAP HANA 高可用性設定的復原能力,主要和次要節點必須位於同一地區的不同區域。自 2025 年 10 月 27 日起,這項評估規則的嚴重程度已從「中」更新為「高」。這項異動也適用於包含這項規則的現有評估。詳情請參閱 SAP HANA 規劃指南。
上次更新日期:2025 年 10 月 27 日
-
高可用性:設定 SAP HANA 的系統複製勾點
嚴重程度:重大
詳細資料 在 SAP HANA 高可用性設定中,HA/DR 勾點會監控複製作業和個別服務 (例如作業系統供應商提供的indexserver)。如果次要執行個體失去同步,或 SAP HANA 服務當機,這些設定會影響 SAP HANA 即時向叢集回報的作業。詳情請參閱適用於您作業系統的指南:
- 如為 RHEL,請參閱「啟用 SAP HANA HA/DR 提供者掛鉤」。
- 如為 SLES,請參閱「啟用 SAP HANA HA/DR 提供者掛鉤」。
上次更新時間:2026 年 3 月 17 日
SAP:NetWeaver (3 項結果)
-
SAP NetWeaver:使用認證的自訂 VM 類型
嚴重程度:重大
詳細資料 如要在 Compute Engine 自訂 VM 上使用 SAP NetWeaver,並獲得 SAP 和 Google Cloud 的支援,您必須使用經 SAP 和 Google Cloud 認證,可搭配 SAP NetWeaver 使用的自訂 VM 類型。詳情請參閱 SAP NetWeaver 規劃指南中的「認證機器」。
上次更新時間:2025 年 4 月 9 日
-
SAP NetWeaver:使用通過認證的 OS
嚴重程度:重大
詳細資料 如要在 Compute Engine VM 上使用 SAP NetWeaver,並獲得 SAP 和 Google Cloud 的支援,您必須使用通過 SAP 和 Google Cloud 認證的作業系統版本。詳情請參閱「Google Cloud 為 SAP NetWeaver 提供的作業系統支援」。
上次更新時間:2026 年 2 月 18 日
-
SAP NetWeaver:使用認證的 VM 類型
嚴重程度:重大
詳細資料 如要在 Compute Engine VM 上使用 SAP NetWeaver,並獲得 SAP 和 Google Cloud 的支援,您必須使用通過 SAP 和 Google Cloud 認證的 VM 類型和 CPU 平台。詳情請參閱 SAP NetWeaver 規劃指南中的「機器類型」。
上次更新時間:2026 年 3 月 3 日
SQL Server:成本最佳化 (2 項結果)
-
SQL:4 核心合併
嚴重程度:媒介
詳細資料 如果合併核心少於 4 顆的 VM,或許可以節省 SQL Server 每個核心的授權費用。詳情請參閱授權協議。上次更新時間:2024 年 3 月 18 日
-
SQL:停用多執行緒並行 (SMT)
嚴重程度:媒介
詳細資料 停用 SMT 會將每個核心的 vCPU 數量減半,授權費用可能會因此降低。詳情請參閱授權協議。根據業界最佳做法,如要為大多數 SQL Server 工作負載達到最佳總擁有成本,請將每個核心的執行緒數量設為一,然後根據工作負載需求調整 VM 規格。您也可以使用自訂可見核心,進一步控制核心數量。詳情請洽詢技術客戶經理。
上次更新時間:2024 年 2 月 7 日
SQL Server:容錯移轉叢集 (2 項結果)
-
SQL:啟用容錯移轉叢集
嚴重程度:重大
詳細資料 如要在 Compute Engine 代理程式中啟用容錯移轉叢集,您必須將 enable-wsfc=true 標記新增至 VM 中繼資料。上次更新日期:2024 年 1 月 11 日
-
SQL:存在網路標記
嚴重程度:低
詳細資料 如要允許用戶端連線至 SQL Server、允許 WSFC 節點之間的通訊,以及讓負載平衡器執行健康狀態檢查,請將防火牆規則套用至具有這些網路標記的 VM。上次更新日期:2025 年 10 月 6 日
SQL Server:效能 (10 項結果)
-
SQL:啟用緩衝集區延伸功能
嚴重程度:媒介
詳細資料 緩衝集區延伸功能可讓您將乾淨分頁推送至本機 SSD,這樣就不需要捨棄任何分頁。這項功能的運作方式與虛擬記憶體相同,藉由互換讓您在本機 SSD 中存取乾淨分頁,這樣會比前往一般磁碟擷取資料來得快。在「SQL Server VM 最佳做法」中啟用緩衝區集區擴充功能。
上次更新日期:2024 年 1 月 11 日
-
SQL:格式化次要磁碟
嚴重程度:媒介
詳細資料 使用 64 KB 配置單元格式化磁碟,可讓 SQL Server 更有效率地讀取和寫入範圍,進而提升磁碟的 I/O 效能。上次更新日期:2024 年 1 月 11 日
-
SQL:避免索引過於分散
嚴重程度:媒介
詳細資料 如果一或多個索引的片段化程度達到 95%以上,建議排定重組工作。上次更新日期:2024 年 1 月 11 日
-
SQL:將資料檔案和記錄檔移至新磁碟
嚴重程度:媒介
詳細資料 根據預設,預先設定的 SQL Server 映像檔中會包含掛接為「C:」磁碟的開機永久磁碟中的所有已安裝項目。請考慮加裝第二個 SSD 永久磁碟,並將記錄檔和資料檔案移到新的磁碟。請參閱 SQL Server 說明文件中的「將資料和記錄檔放在不同磁碟機」。
上次更新日期:2024 年 1 月 11 日
-
SQL:將電源設定檔設為「高效能」
嚴重程度:媒介
詳細資料 如要在 Google Cloud 上設定 SQL Server 以達到最佳效能,建議將電源設定檔從「平衡」變更為「高效能」。上次更新日期:2024 年 1 月 11 日
-
SQL:將平行處理程度上限設為伺服器上的 CPU 數
嚴重程度:媒介
詳細資料 建議的平行運作數預設設定要符合伺服器上的 CPU 數。以實務方面來說,預設值 8 的成效相當良好。SQL Server VM 最佳做法中的平行查詢處理。
上次更新日期:2024 年 1 月 11 日
-
SQL:使用壓縮資料表
嚴重程度:媒介
詳細資料 壓縮資料表可以加快系統的運作速度。SQL Server VM 最佳做法中的「使用壓縮資料表」。
上次更新日期:2024 年 1 月 11 日
-
SQL:使用本機 SSD 做為 tempDB
嚴重程度:低
詳細資料 建立具有一或多個本機 SSD 的新 SQL Server 執行個體,以儲存 tempdb 和 Windows 分頁檔。上次更新日期:2025 年 10 月 6 日
-
SQL:將記錄檔設為固定大小,並排定定期備份時間
嚴重程度:媒介
詳細資料 請考慮停用自動成長功能,並將記錄檔設為固定大小。上次更新日期:2024 年 1 月 11 日
-
SQL:最佳化虛擬記錄檔
嚴重程度:低
詳細資料 監控虛擬記錄檔的成長情況,並採取行動防止記錄檔片段化。SQL Server VM 最佳做法中的最佳化虛擬記錄檔。
上次更新日期:2025 年 10 月 6 日
SQL Server:穩定性 (3 項結果)
-
SQL:定期執行備份
嚴重程度:媒介
詳細資料 定期備份資料庫時,請注意不要耗用過多永久磁碟 IOPS。使用本機 SSD 暫存備份,然後推送至 Cloud Storage bucket。備份:SQL Server VM 最佳做法。
上次更新日期:2024 年 1 月 11 日
-
SQL:系統未偵測到 Google Cloud 備份和災難復原代理程式
嚴重程度:媒介
詳細資料 建議您採用 Google 的備份和災難復原解決方案,獲得最佳保護。上次更新時間:2024 年 6 月 25 日
-
SQL:將伺服器最大記憶體設定與執行個體上的可用實體記憶體相符
嚴重程度:媒介
詳細資料 伺服器記憶體用量上限設定與執行個體的可用實體記憶體相符。上次更新日期:2024 年 1 月 11 日